Windows LocalSystem so với hệ thống


23

/programming/510170/the-difference-b between-the-local-system-account-and-the-network-service-accou nói:

Hệ thống cục bộ : Tài khoản hoàn toàn đáng tin cậy, so với tài khoản quản trị viên. Không có gì trên một hộp mà tài khoản này không thể làm được và nó có quyền truy cập mạng dưới dạng máy (điều này yêu cầu Active Directory và cấp quyền cho tài khoản máy cho một cái gì đó) "

http://msdn.microsoft.com/en-us/l Library / aa274606 ( MySQL.80) .aspx (Chuẩn bị cài đặt SQL Server 2000 (64 bit) - Tạo tài khoản dịch vụ Windows) cho biết:

" Tài khoản hệ thống cục bộ không yêu cầu mật khẩu, không có quyền truy cập mạng và hạn chế cài đặt Máy chủ SQL của bạn không tương tác với các máy chủ khác. "

http://msdn.microsoft.com/en-us/l Library / ms684190 (v = VS85) .aspx (Tài khoản hệ thống cục bộ, ngày xây dựng: 8/5/2010) cho biết:

" Tài khoản LocalSystem là tài khoản cục bộ được xác định trước được sử dụng bởi người quản lý kiểm soát dịch vụ. Tài khoản này không được hệ thống con bảo mật nhận ra , do đó bạn không thể chỉ định tên của nó trong một cuộc gọi đến chức năng Tra cứuAccountName. Nó có đặc quyền rộng rãi trên máy tính cục bộ và hoạt động như máy tính trên mạng. Mã thông báo của nó bao gồm NT AUTHORITY \ HỆ THỐNG và BUILTIN \ Quản trị viên SID , các tài khoản này có quyền truy cập vào hầu hết các đối tượng hệ thống. Tên của tài khoản trong tất cả các địa phương là. \ LocalSystem . Tên, LocalSystem hoặc ComputerName \ LocalSystem cũng có thể được sử dụng. Tài khoản này không có mật khẩu. Nếu bạn chỉ định LocalSystem tài khoản trong một cuộc gọi đến chức năng Tạo dịch vụ, mọi thông tin mật khẩu bạn cung cấp đều bị bỏ qua "

http://technet.microsoft.com/en-us/l Library / ms143504.aspx (Thiết lập tài khoản dịch vụ Windows) cho biết:

Hệ thống cục bộ là một tài khoản tích hợp đặc quyền rất cao. Nó có nhiều đặc quyền trên hệ thống cục bộ và hoạt động như máy tính trên mạng. > Tên thực của tài khoản là "NT AUTHORITY \ HỆ THỐNG".

Các định danh bảo mật nổi tiếng trong các hệ điều hành Windows ( http://support.microsoft.com/kb/243330 ) hoàn toàn không có bất kỳ HỆ THỐNG nào (mà chỉ có " HỆ THỐNG ĐỊA PHƯƠNG ")


My Pro SP3 Windows XP (với MS SQL Server cài đặt, máy đang phát triển trong workgroup ) không có hệ thống nhưng không LocalSystem hoặc " Local System ".

CÂU HỎI:

Ai đó có thể dọn dẹp mớ hỗn độn này?

Có thể ghi hàng giờ sau hàng giờ, ngày này qua ngày khác đọc tài liệu MS chỉ để thu thập ngày càng nhiều mâu thuẫn và hiểu lầm ...

1) Có quyền LocalSystem để truy cập mạng hay không? Cơ chế là gì?

2) Các từ đồng nghĩa của HỆ THỐNG và LocalSystem (và "Hệ thống cục bộ")?

Tại sao chúng đã được giới thiệu?

Sự khác biệt giữa HỆ THỐNG và Hệ thống cục bộ là gì

----------

Cập nhật1:

Xin chào, sysamin1138!

Câu trả lời của bạn thậm chí còn gây nhầm lẫn hơn nữa nếu so sánh chúng với thực tế quan sát, ví dụ, với thực tế là Fresh nhóm cài đặt hoặc nhóm làm việc Windows XP Pro SP3 chỉ có HỆ THỐNG (chứ không phải LocalSystem).

Sysadmin138 đã viết:

  • "Các nguyên tắc bảo mật khác nhau cho các vấn đề tương tự, cho phép một chút chi tiết trong thiết kế bảo mật của bạn. Một là chỉ cục bộ, cái còn lại có khả năng hiển thị tên miền."

Liệu cụm từ này có nghĩa là LocalSystem được thêm vào khi tham gia máy tính vào miền?

Có nên hiểu rằng HỆ THỐNG dành cho truy cập "cục bộ" / nội bộ và nhóm làm việc (nhận dạng máy tính) và LocalSystem để nhận dạng máy tính trong miền không?

----------

Update2: cùng nhóm làm việc Windows XP Pro SP3 nếu không được chỉ định khác

Xin chào, Sysadmin1138 , trong phần Chỉnh sửa của bạn

"Chỉ là trong trường hợp đó HỆ THỐNG và Cơ quan / Cơ quan NT tương đương về khả năng",

Chúng (NT Author / HỆ THỐNG và HỆ THỐNG) liên quan đến LocalSystem như thế nào? Bạn đã không nhầm lẫn một trong số họ với LocalSystem?

Greg Askew,

"Lưu ý rằng nếu bạn định cấu hình dịch vụ để đăng nhập là. \ LocalSystem, thì nó vẫn sẽ xuất hiện dưới dạng đăng nhập với tên NT AUTHORITY \ HỆ THỐNG trong Process Explorer hoặc System trong Trình quản lý tác vụ"

Đây là một chút gần gũi hơn. Tôi không thể chọn LocalSystem trong danh sách NTFS / share, danh sách RunAs. Nhưng trong services.msc dịch vụ "SQL Server (MS SQL SERVER)" -> nhấp đúp chuột hoặc RC -> Thuộc tính ---> tab "Logo trên dưới dạng:" có radiobuttom "Tài khoản hệ thống cục bộ". Dịch vụ này sau đó xuất hiện trong Windows Task Manager dưới dạng HỆ THỐNG

Greg Askew và sysadmin1138 ,

"NT AUTHORITY" hoặc bất kỳ "xxx \" nào không xuất hiện ở bất cứ đâu. Tất cả các tên tài khoản được dán nhãn đơn. Lưu ý đó là máy tính nhóm làm việc Windows XP. Mặc dù tôi chạy một phiên bản của ADAM (Chế độ ứng dụng Active Directory).

Tôi đoán "NT AUTHORITY" là từ "hệ thống con bảo mật" nổi tiếng không có trong nhóm làm việc (?) Liệu "Cơ quan NT" sẽ xuất hiện nếu tôi kết nối máy tính với một miền?

Danh sách quyền NTFS / chia sẻ có 2 cột:

  • "Tên (RDN)" colum có tên tài khoản nhãn đơn
  • "Trong thư mục" cột có một trong hai MyCompName (ví dụ, đối với quản trị viên, quản trị, ASPNET, SQLServerReportServerUser $ MyCompName $ MSRS10_50.MSSQLSERVER, vv) hoặc trống (ví dụ, cho ANONYMOUS LOGON, Authenticated Users, nhóm tác giả, tác giả OWNER, MẠNG DỊCH VỤ, HỆ THỐNG , v.v.).

Những cái trước đây cũng có từ đồng nghĩa với mã hóa là "MyCompName \ xxxx" hoặc ". \ Xxx" (nghĩa là

  • SQLServerReportServerUser $ MyCompName $ MSRS10_50.MSQuerySERVER =
  • = MyCompName \ SQLServerReportServerUser $ MyCompName $ MSRS10_50.MSQuerySERVER
  • =. \ SQLServerReportServerUser $ MyCompName $ MSRS10_50.MSQuerySERVER)

Bạn có thể đồng bộ hóa câu trả lời của mình trong ngữ cảnh của http://bloss.msdn.com/aaron_margosis/archive/2009/11/05/machine-sids-and-domain-sids.aspx (SIDs máy và SIDs miền) không?

----------

Update3: cùng nhóm làm việc Windows XP Pro SP3 nếu không được chỉ định khác

Xin chào, Sysadmin1138 ,

Và làm thế nào để xem lịch sử chỉnh sửa? và SIDereere?

Đột phá! cacls hiển thị "NT Author \ HỆ THỐNG" ...

Mặc dù đối với các dịch vụ, tất cả đều ngược lại: tất cả các dịch vụ hiển thị trong tab "Đăng nhập"

  • radiobutton "Tài khoản hệ thống cục bộ" dẫn đến HỆ THỐNG trong WIndowsTaskManager và
  • radiobutton "Tài khoản này" -> btn "Duyệt ..." không hiển thị tài khoản HỆ THỐNG trong danh sách

Xin lỗi vì thời gian của bạn, nhưng tôi chưa thể truy cập vào bất kỳ Hệ thống cục bộ nào trong Windows XP! LocalSystem không hiển thị ở bất cứ đâu trong XP! nhưng vấn đề là tất cả các tài liệu MS chỉ tồn tại trên LocalSystem ...

BTW, http://support.microsoft.com/kb/120929 ("Cách tài khoản hệ thống được sử dụng trong Windows") cho biết HỆ THỐNG dành cho việc ghi nhật ký dịch vụ nội bộ vào máy tính và bất ngờ "ỨNG DỤNG" cho tất cả Windows từ Máy trạm NT 3.1 đến Windows Server 2003 ngoại trừ Windows XP (?!).

Windows XP có phải là một số bất thường trong dòng Windows?

----------

Update4: cùng nhóm làm việc Windows XP Pro SP3 nếu không được chỉ định khác

Tôi không thể phát hiện bất kỳ LocalSystem nào (chỉ "hệ thống cục bộ" được đề cập trong văn bản tới radiobutton của dịch vụ LogOn) trong Windows XP mặc dù tất cả các tài liệu MS thường chỉ có trên LocalSystem chứ không phải HỆ THỐNG. Tôi đã đánh dấu câu hỏi này là câu trả lời đã hiểu cho tôi rằng Windows XP là một sự bất thường / ngoại lệ trong Windows OS-es có một số lỗi sử dụng GUI và tôi nên đoán xem một kịch bản sẽ xuất hiện trong các Windows khác như thế nào (với sự trợ giúp của câu trả lời ở đây )

Nếu nó không đúng, vui lòng chứng minh / chia sẻ quan điểm khác


Update5: cùng nhóm làm việc Windows XP Pro SP3 nếu không được chỉ định khác

Venceremos!

Tôi đã tìm thấy "Hệ thống cục bộ" trong Windows XP! Nó được hiển thị trong cột "Đăng nhập với tư cách" trong services.msc!


1
Tôi đã nói điều này nhiều lần rồi. "LocalSystem" giống hệt như "NT Author \ System". Chúng là những từ đồng nghĩa. "Hệ thống" là một thực thể riêng biệt xảy ra để chia sẻ một số đặc điểm (tạo nhầm lẫn).
sysadmin1138

Tôi không có "NT Author \ System" trên nhóm làm việc Windows XP Pro SP3. Tôi chỉ có "MyCompName \ SYSTEM"
Gennady Vanin Геннадий Ванин

Xin lỗi, HỆ THỐNG của tôi không phải là tài khoản máy tính (không phải "MyCompName \ HỆ THỐNG"), mà tôi tin rằng sẽ trở thành "Cơ quan NT \ HỆ THỐNG" khi tham gia Windows vào miền. Có đồng nghĩa với LocalSystem trước khi tham gia không? Và HỆ THỐNG này có phải là "Cơ quan NT \ HỆ THỐNG" sau khi tham gia không?
Gennady Vanin Геннадий Внаин

3
Câu hỏi này bây giờ không thể đọc được - bạn có thể rút ngắn và xóa nó không? Nó sẽ giúp người đọc trong tương lai nếu câu hỏi ngắn gọn và đơn giản ^^ +1
Oskar Duveborn

Câu trả lời:


26

[xóa câu trả lời lớn, tóm tắt cho rõ ràng. Xem lịch sử chỉnh sửa cho câu chuyện bẩn thỉu.]

Có một SID nổi tiếng duy nhất cho hệ thống cục bộ. Đó là S-1-5-18, như bạn đã tìm thấy từ bài viết KB đó. SID này trả về nhiều tên khi được yêu cầu hủy đăng ký. Lệnh dòng lệnh 'cacls' (XP) hiển thị điều này là " NT Authority\SYSTEM". Lệnh dòng lệnh 'icacls' (Vista / Win7) cũng hiển thị điều này là " NT Authority\SYSTEM". Các công cụ GUI trong Windows Explorer hiển thị điều này là " SYSTEM". Khi bạn định cấu hình Dịch vụ để chạy, điều này được hiển thị là " Local System".

Ba tên, một SID.

Trong nhóm làm việc, SID chỉ có ý nghĩa trên máy trạm cục bộ. Khi truy cập vào một máy trạm khác, SID không được chuyển chỉ tên. 'Hệ thống cục bộ' không thể truy cập bất kỳ hệ thống nào khác.

Trong Miền, ID tương đối là thứ cho phép Tài khoản máy truy cập vào các tài nguyên không cục bộ trên một máy đó. Đây là ID được lưu trữ trong Active Directory và được sử dụng làm nguyên tắc bảo mật cho tất cả các máy được kết nối miền. ID này không phải là S-1-5-18. Nó ở dạng S-1-5-21 [domainSID] - [ngẫu nhiên].

Định cấu hình dịch vụ là "Dịch vụ cục bộ" yêu cầu dịch vụ đăng nhập cục bộ vào máy trạm là S-1-5-18. Nó sẽ không có bất kỳ thông tin xác thực tên miền nào.

Định cấu hình dịch vụ là "Dịch vụ mạng" hoặc "Cơ quan NT \ NetworkService" cho biết dịch vụ đăng nhập vào miền dưới dạng tài khoản miền của máy đó và sẽ có quyền truy cập vào tài nguyên Miền. Bộ cấu hình dịch vụ Windows XP không có khả năng chọn "Dịch vụ mạng" làm loại đăng nhập. Chương trình thiết lập SQL có thể.

"Dịch vụ mạng" có thể thực hiện mọi thứ "Hệ thống cục bộ" có thể, cũng như truy cập tài nguyên miền.

"Dịch vụ mạng" không có ý nghĩa gì trong ngữ cảnh Nhóm làm việc.

Nói ngắn gọn:

NT Authority\System= Local System= SYSTEM= =S-1-5-18

Nếu bạn cần dịch vụ của mình để truy cập các tài nguyên không nằm trên máy đó, bạn cần phải:

  • Định cấu hình dịch vụ này dưới dạng Dịch vụ bằng người dùng đăng nhập chuyên dụng
  • Định cấu hình nó dưới dạng Dịch vụ bằng "Dịch vụ mạng" và thuộc về một miền

1
Trên thực tế, Dịch vụ mạng là một tài khoản đặc quyền thấp. Nó không có các đặc quyền giống như Hệ thống cục bộ. Ngoài ra, trong một miền, Hệ thống cục bộ có cùng quyền truy cập vào tài nguyên miền như Dịch vụ mạng, nghĩa là, nó có thể đăng nhập bằng tài khoản máy tính.
Harry Johnston

Làm thế nào mà biến môi trường% USERNAME% cho người dùng này là tên của máy tính theo sau là ký hiệu đô la "$"?
rory.ap

@ rory.ap Theo quy ước cổ có từ Windows NT nếu không sớm hơn, các tài khoản ẩn (và chia sẻ tệp) có hậu tố ký hiệu đô la. Và bằng cách ẩn tôi có nghĩa là không hiển thị trong một số công cụ hiển thị.
sysadmin1138

3

"Hầu hết các dịch vụ chạy trong ngữ cảnh bảo mật của tài khoản hệ thống cục bộ (đôi khi được hiển thị dưới dạng HỆ THỐNG và các lần khác là LocalSystem)."

"... Tài khoản hệ thống cục bộ là cùng một tài khoản trong đó các thành phần hệ điều hành chế độ người dùng Windows chạy, bao gồm Trình quản lý phiên (smss.exe), quy trình hệ thống con Windows (csrss.exe), quy trình Cơ quan bảo mật cục bộ ( lsass.exe) và quá trình Đăng nhập (winlogon.exe). "

"... Từ góc độ bảo mật, tài khoản hệ thống cục bộ cực kỳ mạnh mẽ - mạnh hơn bất kỳ tài khoản tên miền hoặc địa phương nào."

- Windows Internals, Phiên bản thứ 5 (trang 288 - 289).

Lưu ý rằng nếu bạn định cấu hình dịch vụ để đăng nhập dưới dạng. \ LocalSystem, thì nó vẫn sẽ xuất hiện dưới dạng đăng nhập với tên NT AUTHORITY \ HỆ THỐNG trong Process Explorer hoặc System trong Trình quản lý tác vụ.

Trong Windows 7, một dịch vụ được đặt thành Đăng nhập dưới dạng: tài khoản "Hệ thống cục bộ" có Tên người dùng "HỆ THỐNG" trong tab Quy trình quản lý tác vụ.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.