Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

I908

Г.

Ответы

Правильный Созданный объект G P O необходимо связать с соответствующим узлом, доменом или подразделением перед применением его параметров к компьютерам в этом контейнере.

Занятие 3

 

 

 

1.

Правильные ответы: Б и Г.

 

 

A. Неправильный

 

Цель состоит в развертывании п р и л о ж е н и я для ком-

 

 

пьютеров, а не пользователей. Поэтому п р о г р а м м н ы й пакет нужно со-

 

 

здать не в узле Конфигурация пользователя (User Configuration).

 

Б.

Правильный

Чтобы развернуть п р и л о ж е н и е д л я компьютеров, про-

 

 

граммный пакет необходимо создать в узле К о н ф и г у р а ц и я компьютера

 

 

(Computer Configuration) объекта G P O .

 

 

B. Неправильный

 

Расширение д л я установки п р и л о ж е н и я не применяет

 

 

параметры, обнаружив медленное подключение. Поскольку приложение

 

 

развертывается для компьютеров, а не д л я пользователей, настройка

 

 

скорости подключения в узле К о н ф и г у р а ц и я пользователя (User Con-

 

 

figuration) не изменит скорость подключения 500 к б и т / с по умолчанию

 

 

в узле Конфигурация компьютера ( C o m p u t e r Configuration) . Скорость

 

 

подключения из филиала меньше 500 к б и т / с , поэтому п р и л о ж е н и е не

 

 

будет установлено на компьютерах в этом филиале .

 

Г.

Правильный

Расширение д л я установки п р и л о ж е н и я не применяет

 

 

параметры, обнаружив медленное подключение . И з м е н и в пороговое

 

 

значение медленного подключения на 256 к б и т / с , вы гарантируете, что

 

 

клиенты в филиале со скоростью п о д к л ю ч е н и я 364 к б и т / с определят

 

 

подключение как быстрое и приложение будет установлено.на компью-

 

 

терах филиала.

 

 

 

 

Д.

Неправильный

 

Расширение д л я установки п р и л о ж е н и я не применяет

 

 

параметры, обнаружив медленное подключение. Скорость подключения

 

 

из филиала менее

1000 кбит/с, поэтому п р и л о ж е н и е не будет установ-

 

 

лено на компьютерах филиала .

 

2.

Правильные ответы: А и Г.

 

 

A. Правильный

Вам нужно развернуть п р и л о ж е н и е д л я пользователей,

 

 

поэтому программный пакет необходимо создать в узле Конфигурация

 

 

пользователя (User Configuration) объекта G P O . Затем этот объект G P O

 

 

следует применить только к пользователям отдела продаж. Поскольку

 

 

все пользователи включены в одно подразделение, необходимо создать

 

 

группу безопасности для фильтрации объекта

G P O .

 

Б .

Неправильный

Область д е й с т в и я объекта

G P O назначена некор-

 

 

ректно. В подразделении Продажи каждого узла существуют только

 

 

пользователи. В стандартном режиме обработки групповой политики

 

 

компьютеры не будут обрабатывать параметры в узле Конфигурация

 

 

пользователя (User Configuration).

 

 

B. Неправильный

Приложение необходимо развернуть д л я пользовате-

 

 

лей. Политики в узле Конфигурация компьютеров (Computer Configura-

 

 

tion) применяются только к компьютерам. Поскольку в группе продаж

 

 

нет компьютеров, эта политика применяться не будет.

Ответы

9 0 9

Г. П р а в и л ь н ы й Если компьютер отконфигурировать и режиме обработки

з а м ы к а н и я политики, к нему будут применяться параметры политик в

узле К о н ф и г у р а ц и я пользователя (User Configuration) объектов GPO, в область действия которых подпадает этот компьютер. Объект GPO привязан к подразделению Продажи. При использовании режима обработки з а м ы к а н и я п о л и т и к и программный пакет в узле Конфигурация поль-

з о в а т е л я

(User Configuration) будет устанавливаться на компьютерах.

3. П р а в и л ь н ы е

ответы: А, В, Г и Д.

A. П р а в и л ь н ы й Объект G P O для развертывания программы должен применяться ко всем пользователям в четырех филиалах. Хотя объект G P O м о ж н о связать с каждым из четырех выбранных филиалов, это не было предложено .

Б. Н е п р а в и л ь н ы й

Прежде чем запускать приложение, его следует пол-

ностью установить . П р и публикации приложения пользователь дол-

ж е н установить его с помощью инструмента Программы и компоненты

( P r o g r a m s

And

Features) на панели управления Windows Server 2008

и W i n d o w s

Vista, и л и Установка и удаление программ (Add/Remove

P r o g r a m s )

на панели управления Windows ХР.

B. П р а в и л ь н ы й Ч т о б ы приложение было полностью установлено перед его о т к р ы т и е м пользователем, необходимо выбрать опцию Устанавливать это п р и л о ж е н и е при входе в систему (Install This Application At Logon) . В п р о т и в н о м случае приложение будет установлено при его первом запуске пользователем или открытии файла типа, связанного

с э т и м приложением .

Г.П р а в и л ь н ы й Теневая группа включает пользователей на основе такой характеристики, как подразделение, в котором существует учетная за-

 

пись пользователя . Поскольку объект G P O привязан к подразделению

 

С л у ж а щ и е , его

необходимо фильтровать с помощью группы безопас-

 

ности, в к л ю ч а ю щ е й пользователей в четырех филиалах.

Д.

П р а в и л ь н ы й

Ч т о б ы приложение было полностью установлено перед I

 

его п е р в ы м запуском пользователем, необходимо назначить установку

 

п р и л о ж е н и я .

 

Е.

Н е п р а в и л ь н ы й

О п ц и я Обязательное обновление для уже установлен-

 

ных п р и л о ж е н и й (Required Upgrade For Existing Packages) используется

 

только в сценариях обновления.

Занятие 4

1. П р а в и л ь н ы й ответ: Г.

A. Н е п р а в и л ь н ы й Аудит событий входа служит для захвата данных локального интерактивного и сетевого входа на рабочие станции и серверы.

Б. Н е п р а в и л ь н ы й Аудит доступа к службе каталогов используется для мониторинга изменений объектов и атрибутов в Active Directory.

B. Н е п р а в и л ь н ы й Аудит использования привилегий связан с выполнением программ и завершением их работы.

Ответы

Г. Правильный Аудит с о б ы т и й входа у ч е т н о й з а п и с и создает с о б ы т и я

при попытках пользователя в о й т и с

п о м о щ ь ю у ч е т н о й записи пользо -

вателя домена на любой к о м п ь ю т е р

в домене .

Д . Неправильный Аудит у п р а в л е н и я у ч е т н ы м и з а п и с я м и создает собы - тия, связанные с созданием, удалением и м о д и ф и к а ц и е й пользователей, компьютеров и групп в Active Directory.

Правильный ответ: Б.

A. Неправильный

Аудит у п р а в л е н и я у ч е т н ы м и з а п и с я м и создает собы -

 

тия, связанные с созданием, удалением и м о д и ф и к а ц и е й пользователей,

 

компьютеров и групп в Active Directory, но он не о т о б р а ж а е т предыду -

 

щие и измененные значения атрибутов .

 

Б.

Правильный

С помощью к о м а н д ы Auditpol.exe м о ж н о

в к л ю ч и т ь аудит

 

изменений службы каталогов, к о т о р ы й з а п и с ы в а е т с в е д е н и я об измене -

 

ниях, внесенных в атрибуты, как о п р е д е л е н о в с п и с к а х S A C L объектов

 

Active Directory. В записи ж у р н а л а

с о б ы т и й в к л ю ч а ю т с я п р е д ы д у щ и е

 

и измененные значения атрибутов .

 

 

 

B. Неправильный

Аудит и с п о л ь з о в а н и я п р и в и л е г и й с в я з а н с в ы п о л н е -

 

нием программ и завершением их работы .

 

Г.

Н е п р а в и л ь н ы й

Аудит доступа

к

с л у ж б е к а т а л о г о в

о т с л е ж и в а е т из-

 

менения объектов и атрибутов в Active Directory, но

не р е г и с т р и р у е т

 

предыдущие и измененные з н а ч е н и я атрибутов .

 

Правильные ответы: Д, Е, Ж.

 

 

 

 

A. Н е п р а в и л ь н ы й

Вы о т к о н ф и г у р и р о в а л и р а з р е ш е н и я с з а п р е т о м до -

 

ступа для консультантов. Поэтому

аудит у с п е ш н ы х п о п ы т о к д о с т у п а

 

вестись не будет.

 

 

 

 

Б.

Неправильный

С о б ы т и я доступа

к

ф а й л о в о й с и с т е м е будут регист -

 

рироваться на ф а й л о в ы х серверах,

а

не к о н т р о л л е р а х д о м е н а .

B.

Неправильный

Политика аудита доступа к с л у ж б е к а т а л о г о в с в я з а н а

 

с изменениями объектов в Active Directory, а не с п а п к о й в д и с к о в о й

 

подсистеме.

 

 

 

 

 

Г.

Неправильный

Параметр политики аудита д о л ж е н п р и м е н я т ь с я к фай -

 

ловым серверам, а не контроллерам домена .

 

Д .

Правильный

На ф а й л о в ы х серверах н е о б х о д и м о в к л ю ч и т ь аудит до-

 

ступа к объектам. Объект групповой

п о л и т и к и К о н ф и г у р а ц и я сервера

 

применяется ко всем ф а й л о в ы м

серверам.

 

Е.

Правильный

События доступа

к ф а й л о в о й системе

р е г и с т р и р у ю т с я

 

в журнале Безопасность (Security)

каждого ф а й л о в о г о сервера.

Ж. Правильный

Элементы аудита необходимо о т к о н ф и г у р и р о в а т ь в пап-

 

ке Конфиденциальные данные. О ш и б к и аудита полного доступа (Full

 

Control) создают события аудита д л я о ш и б к и любого т и п а доступа .

 

 

 

 

 

Ответы

9-| •[

Глава 7. Ответы на вопросы сценариев

 

 

Сценарий 1. Установка программного обеспечения

 

 

с помощью групповой политики

 

 

 

1.

П а к е т д л я

п р и л о ж е н и я необходимо создать в узле Конфигурация

ком-

 

пьютера ( C o m p u t e r Configuration), чтобы приложение устанавливалось на

 

компьютерах в мобильном отделе продаж. Если пакет создать в узле Кон-

 

ф и г у р а ц и я

пользователя (User Configuration), приложение будет связано

 

с п о л ь з о в а т е л я м и и будет установлено на всех компьютерах, куда входят

 

пользователи, включая компьютеры в конференц-зале.

 

2.

Поскольку пакет для приложения создается в узле Конфигурация компью-

 

тера ( C o m p u t e r Configuration), опция публикации

будет недоступна. Бу-

 

дут д о с т у п н ы

л и ш ь опции

Назначенный (Assign)

и Особый (Advanced).

 

Д л я с в я з и т р а н с ф о р м а ц и и с

пакетом следует выбрать особый тип развер-

 

т ы в а н и я .

 

 

 

 

 

3.

О б ъ е к т G P O развертывает приложение в узле Конфигурация компьютера

 

( C o m p u t e r

Configuration), поэтому в область действия GPO необходимо

 

в к л ю ч и т ь

компьютеры . Объект G P O можно связать с доменом или под-

 

разделением

Клиенты, в котором находятся все клиентские компьютеры.

 

О б ъ е к т G P O

н у ж н о фильтровать для применения только к компьютерам

 

в м о б и л ь н о м

отделе продаж. Д л я этого следует создать глобальную груп-

 

пу безопасности, в к л ю ч а ю щ у ю все компьютеры, а затем с помощью этой

 

группы ф и л ь т р о в а т ь G P O . Вы также должны удалить группу Прошедшие

 

проверку ( A u t h e n t i c a t e d Users), которой по умолчанию назначено разре-

 

ш е н и е П р и м е н я т ь групповую политику (Apply Group Policy).

 

Сценарий 2. Настройка безопасности

 

 

1.

Добавьте элемент аудита неудачных попыток доступа группы Все (Every-

 

o n e ) к папке

на уровне П о л н ы й доступ (Full Control), включающий все

 

остальные уровни доступа. Второй элемент аудита должен выполнять аудит

 

удачных попыток доступа группы Администраторы (Administrators) к папке

 

на уровне

П о л н ы й доступ д л я сбора данных о действиях на всех уровнях

 

доступа.

 

 

 

 

 

2.

П о л и т и к и ограничения групп позволяют управлять членством в группах.

 

Параметр п о л и т и к и ограничения для группы Администраторы (Adminis-

 

trators) д о л ж е н указывать в качестве членов этой группы вашу учетную

 

запись и учетную запись вице-президента по кадрам. Речь идет о параметре

 

п о л и т и к и

Ч л е н ы этой группы (Members). Он перечисляет полномочных

 

действительных членов указанной группы. Учетную запись Администратор

 

(Administrator) нельзя удалить из группы Администраторы (Administrators).

3.Необходимо включить политики аудита доступа к объектам и использования привилегий. Аудит доступа к объектам следует определить для регистрации

I 9 1 2

Ответы

 

 

 

 

событий успеха и отказа, поскольку элементы аудита в папке Ж а л о в а н и е

 

регистрируют успех и отказ в доступе. Аудит использования привилегий

 

необходимо определить для аудита успеха, чтобы записывать события сме-

 

ны владельца папки членом группы А д м и н и с т р а т о р ы (Administrators) .

4.

Для управления конфигурацией из семи серверов можно использовать шаб-

 

лоны безопасности, которые создаются в одной системе с помощью оснастки

 

Шаблоны безопасности (Security Templates), импортировать в базу данных,

 

а затем применить к серверам посредством оснастки Анализ и настройка

 

безопасности (Security Configuration And Analysis).

5.

Параметры политики

в объектах

г р у п п о в о й п о л и т и к и Active Directory

 

могут заменить ваши

параметры

безопасности, поскольку объекты G P O

 

домена заменяют конфигурацию л о к а л ь н ы х объектов G P O . С помощью

 

отчетов RSoP (Resultant Set of Policy) м о ж н о о с у щ е с т в л я т ь мониторинг

 

конфигурации сервера, выявляя параметры в объектах G P O домена, кон-

 

фликтующих с требуемой конфигурацией . С п о м о щ ь ю оснастки Анализ и

 

настройка безопасности (Security Configuration And Analysis) м о ж н о также

 

сравнивать конфигурацию сервера с шаблоном безопасности .

Глава 8. Ответы на вопросы занятий

Занятие 1

 

 

 

1.

Правильные ответы: В, Г и Д.

 

 

A. Неправильный

П о л и т и к и п а р о л е й в о б ъ е к т е г р у п п о в о й п о л и т и к и

 

 

Default Domain Policy определяют п о л и т и к и д л я всех пользователей

 

 

в домене, а не только д л я подразделения Service Accounts.

 

Б.

Неправильный

Объекты P S O можно связать с г р у п п а м и и пользова-

 

 

телями, но нельзя связать с подразделениями .

 

B. Правильный

Объекты P S O можно связать с группами. Поэтому необ-

 

 

ходимо создать группу, включающую подразделение Service Accounts.

 

Г.

Правильный

Объект P S O необходимо применить к группе Service Ac-

 

 

counts. В противном случае параметры в P S O не будут применяться .

 

Д.

Правильный

Объекты P S O можно связать с группами. Поэтому необ-

 

 

ходимо создать группу, включающую подразделение Service Accounts.

2.Правильный ответ: Г.

A. Неправильный

Параметр политики Продолжительность блокировки

учетной записи

(Account Lockout D u r a t i o n ) задается в минутах. Этот

параметр блокирует учетную запись на 100 мин, после чего она автоматически разблокируется.

Б. Неправильный Параметр политики Продолжительность блокировки учетной записи (Account Lockout Duration) задается в минутах. Этот параметр блокирует учетную запись на 1 мин, после чего она автоматически разблокируется.

B. Неправильный Параметр политики Пороговое значение блокировки (Account Lockout Threshold) указывает число неудачных попыток входа

Источник: https://studfile.net/preview/16435895/