【问题标题】:Confused over LocalSystem and LocalService Accounts对 LocalSystem 和 LocalService 帐户感到困惑
【发布时间】:2010-11-21 00:38:36
【问题描述】:

我是 Windows 服务编程的新手。在编写 Windows 服务时,我对设置帐户类型的内容感到困惑。

在编写服务的时候如何选择或者确定我们需要设置哪种账户类型?

【问题讨论】:

    标签: windows security windows-services localsystem


    【解决方案1】:

    我们通常创建特殊的窗口(本地仅用于本地访问或域帐户用于需要通过网络进行身份验证的事物)帐户来运行自定义服务。通过这种方式,我们可以限制和锁定权限,以确保它只能访问我们需要的内容。您还可以通过共享服务器上的监控来查看哪些特定用户是罪魁祸首或资源占用。

    至于内置账户...

    本地系统:
    内置LocalSystem用户帐号具有高级别的访问权限;它是管理员组的一部分。
    网络服务:
    内置网络服务用户帐户在系统上的访问权限少于 LocalSystem 用户帐户,但网络服务用户帐户仍然能够使用计算机帐户的凭据在整个网络中进行交互。
    本地服务:
    内置本地服务用户帐户在计算机上的访问权限少于网络服务用户帐户,并且这些用户权限仅限于本地计算机。如果工作进程不需要在其运行的服务器之外进行访问,请使用本地服务用户帐户。

    来源: 微软技术网

    【讨论】:

    • 谢谢杰。您能否举一些我们在本地服务帐户中运行服务的示例场景。谢谢。
    • 最简单的方法是查看您 PC 的服务控制台...IN vista/XP 中的管理工具 - 服务。从这里您可以对“登录身份”列进行排序,并查找为每个帐户启动的服务类型。一个简单的例子是 UPnP 检测服务,它在您的本地 PC 上托管 uPNP 设备。此服务只需要有限的访问权限,因此 Microsoft 使用“本地服务”帐户。
    【解决方案2】:

    本地系统

    LocalSystem 帐户是服务控制管理器使用的预定义本地帐户。安全子系统无法识别此帐户,因此您无法在调用 LookupAccountName 函数时指定其名称。

    它在本地计算机上具有广泛的权限,并充当网络上的计算机。它的令牌包括 NT AUTHORITY\SYSTEM 和 BUILTIN\Administrators SID;这些帐户可以访问大多数系统对象。所有语言环境中的帐户名称都是 .\LocalSystem。也可以使用名称、LocalSystem 或 ComputerName\LocalSystem。此帐户没有密码。如果您在调用 CreateService 或 ChangeServiceConfig 函数时指定 LocalSystem 帐户,则您提供的任何密码信息都会被忽略。

    网络服务

    NetworkService 帐户是服务控制管理器使用的预定义本地帐户。安全子系统无法识别此帐户,因此您无法在调用 LookupAccountName 函数时指定其名称。它在本地计算机上具有最低权限,并充当网络上的计算机。

    可以在调用 CreateService 和 ChangeServiceConfig 函数时指定此帐户。请注意,此帐户没有密码,因此您在此调用中提供的任何密码信息都将被忽略。虽然安全子系统会本地化此帐户名称,但 SCM 不支持本地化名称。因此,您会从 LookupAccountSid 函数中收到此帐户的本地化名称,但在调用 CreateService 或 ChangeServiceConfig 时,该帐户的名称必须是 NT AUTHORITY\NetworkService,而不管区域设置如何,否则可能会出现意外结果。

    在 NetworkService 帐户上下文中运行的服务将计算机的凭据提供给远程服务器。默认情况下,远程令牌包含 Everyone 和 Authenticated Users 组的 SID。用户 SID 是根据 SECURITY_NETWORK_SERVICE_RID 值创建的。

    NetworkService 帐户在 HKEY_USERS 注册表项下有自己的子项。因此,HKEY_CURRENT_USER 注册表项与 NetworkService 帐户相关联。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2021-11-28
      • 1970-01-01
      • 2013-03-29
      • 2014-11-02
      • 1970-01-01
      • 2014-03-18
      • 2012-10-08
      • 1970-01-01
      相关资源
      最近更新 更多