6 8 |
Администрирование |
Глава 2 |
20. Щелкните кнопку Проверить имена (Check Names). • |
|
|
|
Откроется диалоговое окно Имя не найдено (Name N o t F o u n d ) |
с сообще- |
|
нием о том, что указанный объект нельзя разрешить. |
|
21. |
Щелкните кнопку Отмена (Cancel), чтобы закрыть диалоговое |
окно И м я |
|
не найдено. |
|
22. |
В окне Выбор (Select) щелкните кнопку Типы объектов ( O b j e c t Types). |
|
23. |
Выберите тип объектов Компьютеры (Computers) и щелкните |
О К . |
24.Щелкните кнопку Проверить имена (Check Names). Теперь и м я будет разрешено в окне Выбор (Select).
25.Щелкните ОК .
Упражнение 6. Поиск объектов в Active Directory
Чтобы отыскать объекты в службе каталогов домена, иногда э ф ф е к т и в н е е использовать функции поиска, чем открывать структуру п о д р а з д е л е н и й и искать объект вручную. В этом упражнении вы задействуете три и н т е р ф е й с а д л я поиска объектов в Active Directory.
1. Войдите на машину SERVER01 и откройте оснастку Active Directory —
пользователи и компьютеры (Active Directory Users and |
C o m p u t e r s ) . |
2. Щелкните кнопку Поиск объектов в доменных службах |
Active Directory |
(Find Objects In Active Directory Domain Services). |
|
3.В раскрывающемся списке Где (In) выберите домен contoso.com.
4.В поле Имя (Name) введите Барб.
5. Щелкните кнопку Найти (Find Now).
6. В результатах поиска отобразятся два пользователя с и м е н е м Барбара .
7.Закройте окно поиска.
8.В главном меню откройте окно Сеть (Network).
9. Щелкните кнопку Поиск в Active Directory (Search Active Directory) .
10.Повторите шаги 3 - 7 .
11.В оснастке Active Directory — пЬльзователи и к о м п ы о т е р ы ( Active Directory Users and Computers) щелкните правой кнопкой м ы ш и узел Сохраненные
поиски (Saved Queries), выберите опцию Создать (New) и п р и м е н и т е команду Запрос (Query).
Если узел сохраненных запросов не отображается, закройте к о н с о л ь и откройте оснастку Active Directory — пользователи и к о м п ь ю т е р ы в папке Администрирование (Administrative Tools) панели управления .
12.В поле Имя (Name) введите Все пользователи.
13.В поле Описание (Description) введите описание Пользователи всего домена.
14.Щелкните кнопку Запрос (Define Query).
15. На вкладке Пользователи (Users) выберите в поле И м я ( N a m e ) параметр Имеет значение (Has A Value).
16. Дважды щелкните OK, чтобы закрыть диалоговые окна.
Занятие 2
О т о б р а з я т ся результаты сохраненного запроса с данными пользователей подразделений Кадры и Администраторы.
17. В меню Вид (View) примените команду Добавить или удалить столбцы
. ( A d d / R e m o v e Columns).
18. В списке И м е ю щ и е с я столбцы (Available Columns) выберите столбец Фа- м и л и я (Last Name) и щелкните кнопку Добавить (Add).
19. В списке Отображаемые столбцы (Displayed Columns) выберите Тип (Туре) и щ е л к н и т е кнопку Удалить (Remove).
20. Щ е л к н и т е О К .
21.Перетащите заголовок столбца Фамилия (Last Name) и расположите его между столбцами И м я (Name) и Описание (Description).
22.Щ е л к н и т е заголовок столбца Фамилия (Last Name), чтобы автоматически отсортировать пользователей по фамилии.
Резюме
• П о д р а з д е л е н и я организации (Organizational Unit) представляют собой административные контейнеры, содержащие объекты с идентичными требо- в а н и я м и администрирования, конфигурации н видимости. Подразделения обеспечивают доступ к коллекциям пользователей, групп, компьютеров и других объектов и управление ими. Подразделению нельзя предоставлять р а з р е ш е н и я доступа к ресурсам, например к общей папке.
• П р и с о з д а н и и такого объекта, |
как пользователь, компьютер пли группа, |
|
м о ж н о к о н ф и г у р и р о в а т ь лишь |
немногие его свойства. После создания |
|
объекта м о ж н о |
открыть его свойства и отконфигурировать атрибуты, не- |
|
доступные при |
создании. |
|
•Такие свойства объекта, как Описание (Description), Управляется (Managed By) и З а м е т к и (Notes), можно применять для документирования важных сведений об объекте.
•По умолчанию подразделения создаются с защитой от случайного удаления.
Чт о б ы отменить защиту, нужно включить Дополнительные компоненты
(Advanced Features) в меню Вид (View), а затем в окне свойств подразде- л е н и я перейти на вкладку Объект (Object) н отключить защиту.
Закрепление материала
Следующий вопрос можно использовать для проверки знаний, полученных на занятии 2. Этот вопрос есть на сопроводительном компакт-диске.
П Р И М Е Ч А Н ИЕ Ответы
Ответ на этот вопрос с пояснениями, почему тот или иной вариант ответа правилен
или неверен, вы найдете в разделе «Ответы» в конце книги.
1. Вы о т к р ы л и командную строку с помощью команды Запуск от имени администратора ( R u n As Administrator) и учетных данных в группе Администраторы домена (Domain Admins). Вы используете команду Dsrm для
70 Администрирование Глава 2
удаления подразделения, случайно созданного Джеймсом — членом группы Администраторы (Administrators) домена, но получаете ошибку из-за отказа
вдоступе. Какова причина ошибки?
A.Для выполнения задач Active Directory вы должны запустить окно командной строки как член группы Администраторы (Administrators).
Б.Только администраторы могут удалять подразделения. B. Только владелец может удалить подразделение.
Г.Подразделение защищено от удаления.
Занятие 3. Делегирование и безопасность объектов
Active Directory
На предыдущих занятиях в этой главе мы говорили, как создавать объекты пользователей, компьютеров, групп и подразделений, а также как получать доступ к свойствам этих объектов. Ваши возможности выполнять эти задания зависят от того, входите ли вы в группу Администраторы (Administrators) в домене. Каждому пользователю в группе технической поддержки не обязательно быть членом группы администраторов в домене, чтобы выполнять простые задания, такие как сброс пользовательских паролей и разблокирование учетных записей пользователей. Вместо этого следует каждой роли в организации предоставить разрешение выполнять задачи этой роли без дополнительных привилегий. На этом занятии мы обсудим, как делегировать конкретные административные задачи в Active Directory путем изменения списков контроля доступа ACL (Access Control List) для объектов Active Directory.
Изучив материал этого занятия, вы сможете:
S Описать цели делегирования при выполнении бизнес-задач.
S Назначать разрешения доступа к объектам Active Directory с помощью пользовательских интерфейсов редактора безопасности, а также Мастера делегирования и управления (Delegation of Control Wizard).
SПросматривать н создавать отчеты по разрешениям доступа к объектам Active Directory с помощью пользовательских интерфейсов и инструментов командной строки.
SОценивать действующие разрешения доступа для пользователя и группы. Сбрасывать разрешения доступа к объекту и восстанавливать параметры по умолчанию.
S Описывать связь между делегированием и проектированием подразделений.
Продолжительность занятия — около 35 мин.
Делегирование
В большинстве организаций администраторов несколько, и по мере роста организации административные задачи распределяются среди администраторов или служб поддержки. Например, во многих организациях служба технической
Занятие 3 Делегирование и безопасность объектов Active Directory 7 1
поддержки может сбрасывать пароли и снимать блокировку учетных записей пользователей. Эти функции службы поддержки — делегированные административные задачи. Обычно служба технической поддержки не может создавать новые учетные записи пользователей, зато может вносить изменения в существующие учетные записи пользователей.
Все объекты Active Directory, например пользователи, компьютеры и группы, созданные на п р е д ы д у щ е м занятии, могут быть защищены с помощью списка разрешений. Таким образом, службе группы технической поддержки предоставляется разрешение сброса паролей пользовательских объектов. Эти разрешения д л я объекта называются записями контроля доступа АСЕ (Access Control Entry) и назначаются пользователям, группам и компьютерам (так называемым принципалам безопасности). Записи АСЕ хранятся в дискреционном списке контроля доступа D A C L (Discretionary Access Control List). Список DACL — это с о с т а в л я ю щ а я списка ACL объекта, который также содержит системный список контроля доступа SACL (System Access Control List) с параметрами аудита. Эта модель похожа на модель разрешений доступа к файлам и папкам, по крайней мере ее т е р м и н ы и концепции идентичны.
Делегирование административного контроля, которое также называется делегированием контроля или просто делегированием, означает лишь назначение разрешений управлять доступом к объектам и свойствам в Active Directory. Аналогично п р е д о с т а в л е н и ю группе права и з м е н я т ь ф а й л ы в папке, члены группы получают разрешение сбрасывать пароли объектов пользователей.
Просмотр списка ACL объекта Active Directory
На н и ж н е м уровне находится |
список ACL отдельного объекта пользователя |
в Active Directory. Вы м о ж е т е |
просмотреть список ACL объекта, выполнив |
такие действия. |
|
1.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) .
2. Щ е л к н и т е |
меню Вид ( V i e w ) и в ы б е р и т е Д о п о л н и т е л ь н ы е компоненты |
(Advanced |
Features). |
3. Щ е л к н и т е объект правой к н о п к о й м ы ш и и примените команду Свойства (Properties).
4. Перейдите на вкладку Безопасность (Security).
Если дополнительные компоненты не включены, вы не увидите вкладку Безопасность в диалоговом окне Свойства объекта (рис. 2-15).
5. Щелкните кнопку Д о п о л н и т е л ь н о (Advanced) .
Вкладка Безопасность содержит высокоуровневые данные принципалов безопасности с разрешениями доступа к объекту, но в случае со списками ACL на вкладке безопасности очень редко есть достаточно подробные сведения, необходимые д л я интерпретации и управления списком ACL. Поэтому следует щелкнуть кнопку Дополнительно, чтобы открыть диалоговое окно Дополнительные параметры безопасности (Advanced Security Settings).
Глаоа 2
Рис. 2-15. Вкладка Безопасность (Security) диалогового окна свойств обьекта
Па рис. 2-16 показано диалоговое окно с дополнительными параметрами безопасности объекта.
Рис. 2-16. Дополнительные параметры безопасности объекта Active Directory
Вкладка Разрешения (Permissions) диалогового окна дополнительных параметров безопасности содержит список DACL объекта. Как показано на рис. 2.16, в ней перечислены записи АСЕ. В этом диалоговом окне не отображаются отдельные записи АСЕ списка DACL. Например, запись разрешения, выбранная на рис. 2-16, на самом деле состоит из двух записей АСЕ.
6. Чтобы просмотреть отдельную запись АСЕ разрешения, выберите ее и щелкните кнопку Изменить (Edit). Откроется диалоговое окно Элемент разрешения (Permission Entry) с записями АСЕ, которые составляют элемент разрешения (рис. 2-17).