Занятие 3 Делегирование и безопасность объектов Active Directory 73
(ЕЗПЕЯШ
OliHt 'l»«T«Ur> I |
|
|
|
|
|
|
N«nw,J SUP |
Ch«ng< |
|
|
^J |
|
|
|
|
|
|
|
ApptyU. fn« 06*t city |
|
|
" Б |
|
|
|
|
|
|
|
|
|
Alow |
(•Viny |
|
|
|
~PMDT>WIOF>4IRTORM*UON |
• |
• .] |
||
|
WiM p«r tonal rV с» melon |
• |
0 |
- J |
|
|
P*ed pbor* and m«J option* |
||||
|
EL |
0 |
|
|
|
|
|
0 |
• |
|
|
|
P u d pivat« Hormetlon |
• |
• |
|
|
|
WrM privaU rformrflon |
• |
• |
|
|
|
П |
• |
|
|
|
|
P«*dpubfc »Vc*m«tJon |
|
|
||
|
• |
• |
|
|
|
|
Wrte put* r/oxTMtiofi |
|
|
||
|
• |
• |
|
|
|
|
t'Md r«not« accvM mtofrneuon |
|
|
||
|
|
• |
• |
|
|
|
|
|
|
||
|
|
r • |
E |
1 |
|
|
|
П |
n - i l |
||
Clm *l 1
" '' • v.
_ I' 1 —
Рис. 2-17. Диалоговое окно элемента разрешения
Контрольный вопрос
ш Вам требуется просмотреть разрешения доступа, назначенные подразделению. Вы открыли диалоговое окно свойств подразделения и не увидели вкладку безопасности. Что нужно сделать в такой ситуации?
Ответ на контрольный вопрос
•В оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) щелкните меню Вид (View) и выберите Дополнительные компоненты (Advanced Feature).
Управление доступом к объектам и свойствам
Список DACL объекта позволяет назначать разрешения доступа к конкретным свойствам объектов. Как видно на рис. 2-17, вы можете разрешать и запрещать право изменения параметров телефона и электронной почты, то есть не одно свойство, а набор конкретных свойств. Наборы свойств упрощают управление разрешениями доступа к широко используемым коллекциям свойств объектов. Тем не менее вы можете получить еще более гранулированный уровень разрешения и запрета доступа — л и ш ь мобильного телефона или только домашнего адреса.
Разрешения |
т а к ж е м о ж н о |
назначать д л я у п р а в л е н и я |
правами контроля |
доступа, такими |
как сброс и л и |
изменение пароля. Важно |
понимать разницу |
между этими правами. Если вы имеете право изменять пароль, нужно знать текущий пароль и ввести его перед внесением изменений . Если же вы имеете право сброса пароля, знать текущий пароль вам не понадобится.
И, наконец, разрешения можно назначать для объектов. Например, разрешение на изменение объекта управляется АСЕ - записыо разрешения модификаций .
74 |
Администрирование |
Глава 2 |
Разрешения объектов дают право создавать дочерние объекты. Например, группе технической поддержки можно назначить разрешения создавать объекты компьютеров в подразделении для настольных систем и ноутбуков. Группе технической поддержки подразделения можно назначить АСЕ-запнсь разрешения создания объектов компьютеров.
Типом и областью действия разрешении можно управлять с помощью двух вкладок — Объект (Object) и Свойства (Properties), а также при помощи раскрывающихся списков Применять (Apply То) на каждой вкладке.
Назначение разрешения в диалоговом окне дополнительных параметров безопасности
Рассмотрим сценарий, где службе технической поддержки требуется разрешить изменять пароль учетной записи пользователя Джеймса Файна. В этом подразделе мы вначале рассмотрим самый сложный способ — посредством назначения записи АСЕ в списке DACL объекта пользователя. Затем расскажем, как с помощью Мастера делегирования управления (Delegation of Control Wizard) выполнять делегирование для целого подразделения пользователей,
иобсуднм преимущества последнего метода.
1.Откройте оснастку Active Directory — пользователи и компьютеры (Active Director)' Users and Computers).
2.Щелкните меню Вид (View) и выберите Дополнительные к о м п о н е н т ы (Advanced Features).
3.Щелкните объект правой кнопкой мыши и примените команду Свойства (Properties).
4.Перейдите на вкладку Безопасность (Security).
5.Щелкните кнопку Дополнительно (Advanced).
6.Щелкните кнопку Добавить (Add).
Если включен Контроль учетных записей (User Account Control), может потребоваться щелкнуть кнопку Изменить (Edit) и ввести административные учетные данные, чтобы отобразить кнопку Добавить.
7.В диалоговом окне Выбор (Select) выберите принципал безопасности, которому будут назначены разрешения.
Лучше всего назначать разрешения группам, а не отдельным пользователям. Выберите группу технической поддержки.
8.Щелкните ОК.
Откроется диалоговое окно Элемент разрешения (Permission Entry).
9.Отконфигурируйте разрешения.
На вкладке Объект (Object) прокрутите список Разрешения (Permissions) и выберите разрешение Сброс пароля (Reset Password),
10.Щелкните OK, чтобы закрыть все диалоговые окна.
Занятие 3 |
Делегирование и безопасность объектов Active Directory |
7 5 |
Наследование разрешений
Очевидно, что назначать группе технической поддержки разрешения сброса паролей для каждого отдельного объекта пользователя слишком утомительно и это может привести к ошибкам, Вместо этого разрешения можно назначать подразделениям. Разрешения, назначенные подразделению, будут наследоваться всеми объектами в нем. Таким образом, если предоставить группе технической поддержки разрешение сброса паролей объектов пользователей и прикрепить это разрешение к подразделению, содержащему пользователей, разрешение унаследуют все объекты пользователей в подразделении. Так делегируется административная задача.
В концепции наследования ничего сложного нет. Дочерние объекты наследуют разрешения родительского контейнера или подразделения. Этот контейнер или подразделение, в свою очередь, наследует разрешения от родительского контейнера или подразделения, и так продолжается до контейнера или подразделения высшего уровня самого домена. Причина наследования дочерними объектами разрешений родительских объектов в том, что по умолчанию каждый новый объект создается с включенным параметром Добавить разрешения, наследуемые от родительских объектов (Include Inheritable Permissions From This Object's Parent). Этот ф л а ж о к показан на рис. 2-16.
Дочерний объект получает только наследуемые разрешения, но не все разрешения наследуемы . Н а п р и м е р , р а з р е ш е н и е сброса паролей, назначенное подразделению, не будет наследоваться объектами группы, поскольку объекты группы не располагают атрибутом пароля. Наследование применимо к специфическим классам объектов, а пароли применимы к объектам пользователей, по не к группам. Кроме того, область наследования разрешения можно указать с помощью поля П р и м е н я т ь (Apply То) диалогового окна Элемент разрешения
(Permission Entry) . По у м о л ч а н и ю новый |
объект наследует от родительского |
(обычно подразделения и л и к о н т е й н е р а ) |
разрешения, которые можно унас- |
ледовать. |
|
Что, если наследуемое разрешение не соответствует ситуации? Д л я модификации разрешений, наследуемых дочерним объектом, можно выполнить две операции. Во-первых, вы можете отключить наследование, сияв в диалоговом окне Дополнительные п а р а м е т р ы безопасности (Advanced Security Settings) флажок Добавить разрешения, наследуемые от родительских объектов (Include Inheritable Permissions From This Object's Parent) . После этого объект больше не будет наследовать разрешения родителя. Все разрешения будут явным образом определены д л я дочернего объекта. О б ы ч н о этот способ не рекомендуется, поскольку в о з н и к а е т и с к л ю ч е н и е из правила, создаваемого разрешениями родительских контейнеров.
Второй способ — разрешить наследование и заменить унаследованное разрешение явно н а з н а ч е н н ы м и р а з р е ш е н и я м и д л я дочернего объекта. Явные разрешения всегда заменяют наследуемые от родительских объектов. Важно
76 |
Администрирование |
Глава 2 |
отметить, что явное разрешение, позволяющее доступ, переписывает унаследованное разрешение, запрещающее тот же доступ. Таким образом, родительский объект определяет правило (запрет доступа), по для дочернего объекта создается исключение (разрешение доступа).
СОВЕТ К ЭКЗАМЕНУ
Изучите сценарии, где доступ или делегирование не выполняется корректно из-за разрыва цепочки наследования, а также явного назначения объекту разрешении, заменяющих разрешения родителя.
Делегирование административных задач с помощью мастера управления делегированием
Как видите, управление разрешениями с помощью диалогового окна Элемент разрешения (Permission Entry) представляет собой непростую задачу. Поэтому вместо интерфейсов безопасности для управления разрешениями лучше применять Мастер делегирования управления (Delegation of Control Wizard).
1. Откройте оснастку Active Directory — пользователи и компьютеры (Active' Directory Users And Computers). ?
2.Щелкните правой кнопкой мыши узел домена или подразделения, для которого хотите делегировать административные задачи или управление, и примените команду Делегирование управления (Delegate Control) .
В зтом примере мы задействуем подразделение, в которое входят пользователи.
Откроется Мастер делегирования управления (Delegation of Control Wizard).!
3.Щелкните кнопку Далее (Next).
Вначале выберите административную группу, которой будут предоставлены < привилегии.
4.На странице Пользователи или группы (Users or Groups) щелкните кнопку {
Добавить (Add). |
j |
5. В диалоговом окне Выбор (Select) выберите группу и щелкните О К . |
• |
6.Щелкните кнопку Далее (Next).
Теперь вы укажете конкретную задачу, которую хотите назначить этой i группе.
7.На странице Делегируемые задачи (Tasks То Delegate) выберите задачу.
В этом примере выберите задачу Переустановить пароли пользователей I и установить изменение пароля при следующей перезагрузке (Reset User!
Passwords and Force Password Change at Next Logon). |
; |
|
8. Щелкните кнопку Далее (Next). |
|
• |
9. Просмотрите выбранные действия |
и щелкните кнопку Готово |
(Finish), j |
Мастер делегирования управления |
применит необходимые записи АСЕ, I |
|
чтобы разрешить выбранной группе выполнять указанную задачу. |
f |
|
Занятие 3 Делегирование и безопасность объектов Active Directory 7 7
Отчеты и просмотр разрешений
Существует несколько других способов создания отчетов и просмотра разрешений, позволяющих контролировать действия пользователей. Вы уже знаете, как просмотреть разрешения в списке DACL в диалоговых окнах Дополнительные параметры безопасности (Advanced Security Settings) и Элемент разрешения (Permission Entry) .
Средство Dsacls.exe также доступно в виде инструмента командной строки, создающего отчеты об объектах служб каталогов. Если ввести эту команду вместе с отличительным именем объекта, будет выведен отчет с данными разрешений объекта. Например, эта команда генерирует отчет о разрешениях подразделения Кадры:
dsacls.ехе "ои=Кадры,dc=contoso,dc=com"
Команду Dsacb т а к ж е можно использовать для назначения разрешений, то есть делегирования. Ч т о б ы получить сведения о синтаксисе и методах использования утилиты Dsacls, в командную строку введите команду dsacls.exe /?.
Удаление и сброс разрешений объекта
Как удалить или сбросить делегированные разрешения? К сожалению, команды для отмены делегирования не существует. Д л я удаления разрешений следует использовать диалоговые окна Д о п о л н и т е л ь н ы е параметры безопасности (Advanced Security Settings) и Элемент разрешения (Permission Entry). Чтобы восстановить разрешения объектов по умолчанию, откройте диалоговое окно дополнительных параметров безопасности и щелкните кнопку Восстановить умолчания (Restore Defaults). Р а з р е ш е н и я для класса объекта по умолчанию определяются схемой Active Directory. После восстановления умолчаний можно заново отконфигурировать я в н ы е разрешения, которые требуется добавить в список DACL. Утилита Dsacls тоже обеспечивает переключатель /s для сброса
разрешений и в о с с т а н о в л е н и я |
у м о л ч а н и й , определенных схемой, а с помо- |
щью переключателя /t можно |
вносить изменения для целого дерева объекта |
со всеми его д о ч е р н и м и объектами . Н а п р и м е р , чтобы сбросить разрешения подразделения Кадры и всех его дочерних подразделений и объектов, введите следующую команду:
dsacls "ou=People,dc=contoso,dc=com" /resetDefaultDACL
Действующие разрешения
Действующие р а з р е ш е н и я — это р е з у л ь т и р у ю щ и е разрешения |
принципала |
безопасности, например пользователя и л и группы, полученные |
в итоге при- |
менения каждой унаследованной и явной записи АСЕ. Например, ваше разрешение сброса паролей может быть получено благодаря членству в группе, которой назначено разрешение Сброс паролей (Reset Password) подразделения, стоящего на несколько уровней в ы ш е в иерархии. Это унаследованное разрешение, назначенное группе, к которой вы принадлежите, получено на основе действующего разрешения Allow::Reset Password. Определение действующих разрешений может быть затруднено изгза сочетания разрешений и запретов