48 |
Администрирование |
Глава 2 |
и выбрать тип объектов Группы (Groups). (Позже на этом з а н я т и и мы рассмотрим диалоговое окно Выбор: "Пользователь", "Контакт" и л и "Группа".) Остальная контактная информация на вкладке Управляется (Managed By) заполняется данными учетной записи, указанной в поле И м я (Name). Вкладка Управляется используется исключительно д л я контактной информации. Указанные пользователи и группы не получают р а з р е ш е н и я или доступ к подразделению. Щелкните О К .
В административных средствах Windows Server 2008 п о я в и л а с ь н о в а я опция — Защитить контейнер от случайного удаления ( P r o t e c t C o n t a i n e r From Accidental Deletion). Она предусматривает для подразделения ( O U ) возмож - ность использовать переключатель безопасности, п о з в о л я ю щ и й и з б е ж а т ь случайного удаления OU. В подразделение добавляются два разрешения: Everyone:: Deny::Delete и Everyone::Deny::Delete Subtree. Поэтому п о л ь з о в а т е л и и даже администраторы не могут случайно удалить подразделение и его содержимое . Настоятельно рекомендуется включать эту защиту д л я всех новых подразделений.
Для того чтобы все же удалить подразделение, вначале следует отключить переключатель безопасности. Чтобы удалить защищенное подразделение, выполните следующие действия.
1. В оснастке Active Directory — пользователи и к о м п ь ю т е р ы (Active Directory Users and Computers) щелкните меню Вид (View) и в ы б е р и т е команду Дополнительные компоненты (Advanced Features).
2. Щелкните подразделение правой кнопкой м ы ш и и п р и м е н и т е к о м а н д у Свойства (Properties).
3. Перейдите на вкладку Объект (Object).
Если вкладка Объект не отображается, значит, вы не в к л ю ч и л и дополни - тельные компоненты в шаге 1.
4. Сбросьте флажок Защитить контейнер от |
случайного у д а л е н и я |
( P r o t e c t |
Container From Accidental Deletion). |
|
|
5. Щелкните ОК. |
|
|
6. Щелкните подразделение правой к н о п к о й |
м ы ш и и п р и м е н и т е |
к о м а н д у |
Удалить (Delete). |
|
|
7. Вам будет предложено подтвердить удаление OU . Щелкните кнопку Да (Yes).
8. Если подразделение содержит другие объекты, в диалоговом окне Подтвердить удаление поддерева (Confirm Subtree Deletion) вам будет предложено подтвердить удаление подразделения и всех содержащихся в нем объектов. Щелкните кнопку Да (Yes).
Контрольный вопрос
• Вы пытаетесь удалить подразделение и получаете, сообщение о недостаточном уровне прав. Вы вошли в систему как член группы Администраторы домена (Domain Admins) и определенно должны располагать правом удаления OU. В чем состоит проблема и что сделать для удаления подразделения?
Занятие 2 |
Создание объектов в Active Directory |
49" т |
О т в ет на к о н т р о л ь н ы й вопрос
• Подразделение защищено от случайного удаления. Вы должны сбросить флажок опции защиты от случайного удаления. Этот флажок находится в диалоговом окне Свойства (Properties) подразделения на вкладке Объект (Object), которая отображается только при включении параметра Дополнительные компоненты (Advanced Features).
Создание объекта пользователя
Чтобы в Active Directory создать нового пользователя, выполните следующие действия . Соблюдайте правила именования и процедуры вашей организации.
1.О т к р о й т е оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).
2.В дереве консоли разверните узел, представляющий ваш домен (например, contoso.com), и найдите подразделение или контейнер (например, Users), в котором хотите создать учетную запись пользователя.
3. Щ е л к н и т е подразделение или контейнер правой кнопкой мыши, выберите опцию Создать (New) и примените команду Пользователь (User).
О т к р о е т с я диалоговое окно Новый объект — Пользователь (New Object — User), представленное на рис. 2-5.
|
«**оло сот/Кмры/Спужащи* |
M ud |
|
|
>|Петрович |
Г^з/woe mi: |
|Ивам Петрович |
Има (»одв пол>зователя |
|
|ra>ef |
j@corfosocom |
Ии» вхраа пользователя Цкд-Wndow» 200(5 |CONTOSO\
Рис. 2-5. Диалоговое окно нового объекта пользователя
4. В поле И м я (First Name) введите имя пользователя, в поле Инициалы (Initials) — его инициалы, а в поле Фамилия (Last Name) — фамилию.
5. Поле Полное имя (Full Name) заполняется автоматически. При необходимости вы можете внести изменения. Поле Полное имя используется для создания нескольких атрибутов объекта пользователя, включая основное
50 Администрирование Глава 2
имя CN (Common Name), а также для отображения свойств имени. И м я CN пользователя отображается в панели сведений оснастки. Оно должно быть уникальным в контейнере или подразделении. Поэтому при создании объекта пользователя для лица с тем же именем, что и у существующего пользователя в том же подразделении, вам потребуется ввести уникальное имя в поле Полное имя (Full Name).
6.В поле Имя входа пользователя (User Logon Name) введите имя входа пользователя и в раскрывающемся списке выберите суффикс основного имени пользователя UPN (User Principle Name), который будет прикреплен к имени входа пользователя с символом
Имена пользователей в Active Directory могут содержать некоторые особые символы (включая точки, дефисы и апострофы), что позволяет генерировать точные имена пользователей, например О'Хара или Смит-Бейтс. Тем не менее определенные приложения могут иметь другие ограничения, поэтому рекомендуется использовать только стандартные буквы и цифры, пока все приложения на предприятии не будут тщательно протестированы на совместимость с особыми символами в именах входа.
Списком доступных суффиксов UPN можно управлять с помощью оснастки Active Directory — домены п доверие (Active Directory Domains And Trusts). Щелкните правой кнопкой мыши корень оснастки Active Directory — домены и доверие, примените команду Свойства (Properties) и на вкладке Суффиксы UPN (UPN Suffixes) добавьте или удалите суффиксы. Имя DNS домена Active Directory всегда будет доступно в качестве суффикса и не может быть удалено.
7.В поле Имя входа пользователя (пред-Windows 2000) (User Logon Name (Pre-Windows 2000)) оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers) введите имя входа для систем, предшествовавших Windows 2000, которое часто называется низкоуровневым именем входа. В главе 3 мы рассмотрим эти два различных имени входа.
8.Щелкните кнопку Далее (Next).
9.Введите начальный пароль пользователя в поля Пароль (Password) и Подтверждение (Confirm Password).
10.Установите флажок Требовать смену пароля при следующем входе в систему (User Must Change Password At Next Logon).
Рекомендуется всегда устанавливать этот флажок, чтобы пользователь мог создать новый пароль, неизвестный персоналу IT. Соответствующие члены группы поддержки всегда могут сбросить пароль пользователя, чтобы,
кпримеру, войти в систему как пользователь или получить доступ к ресурсам пользователя. Но только пользователи должны знать свои ежедневные пароли.
11.Щелкните кнопку Далее (Next).
12.Просмотрите введенные параметры и щелкиите кнопку Готово (Finish). Интерфейс Новый объект — Пользователь (New Object — User) позволяет конфигурировать лишь немногие свойства учетной записи, например имя
Занятие 2 |
Создание объектов в Active Directory |
51" т |
и пароль. Но объект пользователя в Active Directory поддерживает десятки дополнительных свойств — конфигурировать их можно после создания объекта.
13.Щелкните правой кнопкой мыши созданный объект пользователя и примените команду Свойства (Properties).
14. ( С к о н ф и г у р и р у й т е свойства пользователя.
Соблюдайте правила именования и другие стандарты вашей организации. Подробнее мы рассмотрим свойства пользователя в главах 3 и 8.
15. Щ е л к н и т е О К .
Создание объекта группы
Группы — это важный класс объектов, поскольку они служат для единого управления коллекциями пользователей, компьютеров и других групп. Простейший пример применения группы — предоставление разрешений доступа к общей папке. Например, если группе предоставить доступ чтения к папке, все члены группы смогут читать содержимое этой папки. Вам не понадобится предоставлять доступ чтения непосредственно д л я каждого отдельного члена группы. Д л я управления доступом проще всего добавлять пользователей в группы или удалять их. Чтобы создать группы, выполните следующие действия.
1. Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) .
2. В дереве консоли разверните узел, представляющий ваш домен (например, contoso.com) и найдите подразделение и л и контейнер (например, Users), в котором хотите создать группу.
3. Щ е л к н и т е правой к н о п к о й м ы ш и подразделение или контейнер, выберите опцию Создать (New) и примените команду Группа (Group) .
Откроется диалоговое окно Н о в ы й объект — Группа (New Object — Group), показанное на рис. 2-6.
С о з д а ть в; cDntoea.com/npynrw
Инн г р у п п ы (пред-Windows 2000);
Область действия г р у н т ы Поклгы-ля и д о и г т ^ Гпобальная Универсальна*
"Гил г р у п г ы |
— |
; |
. |
Группа |
б е з о л а о ю с т * |
|
|
С Группа |
р а с п р о с т р а н е н » |
||
Рис. 2-6. Диалоговое окно нового объекта группы
52 Администрирование Глава 2
4. В поле Имя группы (Group Name) введите имя новой группы. Большинство организаций используют соглашения об именовании групп. Соблюдайте эти инструкции и стандарты вашей организации.
По умолчанию введенное имя также вводится как имя пред-Windows 2000 новой группы. Настоятельно рекомендуется, чтобы эти два имени были идентичны, поэтому не меняйте имя в поле Имя группы (пред-Windows 2000) (Group name (Pre-Windows 2000)).
5.Выберите тип группы.
•Группе безопасности (Security) можно предоставлять разрешения, доступа к ресурсам. Ее также можно отконфигурировать как список распространения электронной почты.
•Группа распространения (Distribution) — это группа электронной почты, которой нельзя предоставлять разрешения доступа к ресурсам; она используется только для распространения электронной почты.
6.Выберите область действия группы (Group Scope).
•Глобальная (Global) группа используется для идентификации пользователей на основе такого критерия, как рабочая функция или, скажем, расположение.
• Локальная группа в домене (Domain Local) содержит пользователей и группы с идентичными потребностями в доступе к ресурсам, напри- i мер всех пользователей, которым необходимо модифицировать отчет проекта.
•Универсальная (Universal) группа включает пользователей и группы из множества доменов.
Область действия группы подробно описана в главе 4.
Отметим, что если домен, где создается объект группы, работает на смешанном или промежуточном функциональном уровне, выбрать можно будет только области действия Глобальная (Global) и Локальная в домене (Domain Local). Функциональные уровни домена описаны в главе 13.
7.Щелкните ОК.
Объекты групп имеют множество свойств, которые можно конфигурировать. Назначить их можно после создания объекта.
8.Щелкните группу правой кнопкой мыши и примените команду Свойства (Properties).
9.Задайте свойства для группы.
Соблюдайте соглашения об именовании и другие стандарты вашей организации.
На вкладках Члены группы (Members) и Член групп (Member Of) указано, кто принадлежит к группе и в какие другие группы входит сама эта группа. Членство в группах описано в главе 4.
В поле Описание (Description) группы можно ввести сведения о ее назна- |
|
чении и контактную информацию лиц, принимающих решение о членстве |
|
в группе. |
I |