Definition Just Enough Administration (JEA) Was ist JEA (Just Enough Administration)?

Autor / Redakteur: Dipl.-Ing. (FH) Stefan Luber / Peter Schmitz

Just Enough Administration (JEA) ist ein Sicherheitsfeature, das ab den Betriebssystemversionen Windows Server 2016 und Windows 10 nutzbar ist. Mithilfe des Features lassen sich die Rechte der von der PowerShell verwalteten Funktionen und Elemente rollenbasiert und sehr fein abstimmbar zuweisen.

Anbieter zum Thema

Just Enough Administration (JEA) ist ein Sicherheitsfeature ab Windows Server 2016 zur rollenbasierten Zuweisung von Rechten zur Nutzung der PowerShell.
Just Enough Administration (JEA) ist ein Sicherheitsfeature ab Windows Server 2016 zur rollenbasierten Zuweisung von Rechten zur Nutzung der PowerShell.
(Bild: gemeinfrei / Pixabay )

Die Abkürzung JEA steht für Just Enough Administration. Es handelt sich um eine Sicherheitsfunktion von Microsoft Windows zur rollenbasierten Verwaltung und Zuweisung von Rechten der per PowerShell nutzbaren Funktionen und Elemente. Die Rechte sind unabhängig von der Zugehörigkeit eines Benutzers zu einer bestimmten Usergruppe fein abgestimmt einstellbar. Die Einschränkung auf einzelne Cmdlets oder Parameter ist möglich. Das JEA-Modul ist Teil des Windows PowerShell DSC Resource Kits und ab der PowerShell Version 5.0 verfügbar. Einsetzbar ist Just Enough Administration ab den Betriebssystemversionen Windows Server 2016 und Windows 10. Auch ältere Windows Server- oder Client-Systeme werden teilweise unterstützt.

Motivation für Just Enough Administration

Die Motivation von Just Enough Administration liegt darin begründet, dass administrative Benutzerkonten zur Verwaltung von Servern oder Rechnern unter bestimmten Umständen ein Sicherheitsrisiko darstellen. Gelangt ein Angreifer an die Zugangsdaten für ein Administratorkonto, kann er andere Benutzerkonten oder komplette Serverumgebungen angreifen. Oft beinhalten administrative Konten eine Vielzahl an Rechten, die sich über komplette Domänen erstrecken. Es entsteht das Problem, dass sich Rechte für bestimmte administrative Tätigkeiten nicht einzeln, sondern nur im Block mit weiteren Rechten zuweisen lassen. Stehen nur wenige unterschiedliche Rollen als Administrator oder Nutzer zur Verfügung, erhalten Anwender häufig mehr Rechte, als zur Ausübung ihrer Tätigkeit eigentlich notwendig wären.

Just Enough Administration löst diese Problem, indem Anwendern spezifische Rechte an bestimmten Funktionen der PowerShell rollenbasiert zugewiesen werden, ohne dass sie Mitglied einer bestimmten Benutzerkontogruppe sein müssen. Die Rechte sind während einer PowerShell-Sitzung gültig und gestatten die Ausführung bestimmter PowerShell-Befehle. JEA lässt sich so konfigurieren, dass selbst Nicht-Administratoren Befehle, für die Administratorrechte notwendig sind, ausführen können. Andererseits ist es möglich, minimale Rechte für bestimmte Aufgaben an Anwender mit Administratorrechten zu erteilen. So lässt sich genau steuern, welche Aktionen auf einem Rechner durch einen Benutzer ausführbar sind.

Das Funktionskonzept von Just Enough Administration

Just Enough Administration gestattet die rollenbasierte Zuweisung von Rechten für alle per PowerShell verwaltbaren Systemfunktionen. Je nach Benutzer dürfen bestimmte Cmdlets, Parameter oder Objekte verwendet werden. Just Enough Administration erfordert die Einrichtung der beiden Komponenten JEA Toolkit Configuration und JEA Endpoint Configuration. Über JEA Toolkit Configuration lassen sich spezifische Sets an Aufgaben, Befehlen und Funktionen für bestimmte User anlegen. Die User verbinden sich über einen JEA Endpoint mit der PowerShell.

Über die JEA Endpoint Configuration sind dem Endpoint ein oder mehrere JEA Toolkits zugewiesen. Ist ein User per Endpoint mit der PowerShell verbunden, erhält er Zugang zur gewohnten PowerShell-Umgebung. Allerdings steuert Just Enough Administration im Hintergrund der Sitzung, welche Funktionen und Befehle verwendet werden dürfen. Neben der Steuerung von Rechten an den PowerShell-Funktionen sind in Just Enough Administration weitere Sicherheitsmaßnahmen implementiert. Unter anderem sorgt JEA für die Protokollierung aller JEA-PowerShell-Sitzungen.

Die Möglichkeiten und Vorteile von Just Enough Administration

Just Enough Administration bietet folgende Möglichkeiten und Vorteile:

  • fein abgestimmte Zuweisung von Rechten zur Systemverwaltung
  • Unabhängigkeit der Rechtezuweisung von der Mitgliedschaft eines Benutzers in einer bestimmten Gruppe
  • Einschränkung der Rechte auf einzelne Cmdlets oder Parameter
  • zentrale Verwaltung der Rechte
  • Reduzierung der Benutzer mit Administratorrechten
  • Protokollierung aller Aktionen eines Benutzers während einer PowerShell-Sitzung

(ID:46110085)