78 |
Администрирование |
Глава 2 |
доступа, явных и унаследованных записей АСЕ и членства во множестве групп, каждой из которых могут быть назначены разные разрешения.
Разрешения, назначаемые учетной записи пользователя и группе, к которой принадлежит пользователь, равнозначны. Рекомендуется назначать разрешения группам, но вы также можете назначать записи АСЕ отдельным пользователям н компьютерам. Непосредственное назначение разрешения пользователю не приведет к тому, что это разрешение получит какой-либо приоритет перед разрешением, назначенным группе, в которую входит пользователь.
Разрешения, подтверждающие право доступа (разрешения allow), — накопительные. Если вы принадлежите к нескольким группам и им разрешено выполнять разные задания, вы сможете выполнять все задания, назначенные всем этим группам, а также назначенные непосредственно вашей учетной записи.
Разрешения, запрещающие доступ (разрешения deny) заменяют равнозначные разрешения доступа. Если вы принадлежите к одной группе, которой разрешено сбрасывать пароли, и к другой, которой это запрещено, вам также будет запрещено сбрасывать пароли.
ПРИМЕЧАНИЕ |
Запрет доступа |
Обычно необходимости в разрешениях deny нет. Если разрешение доступа попросту не назначить, пользователь не сможет выполнять задание. Прежде чем запретить доступ, выясните, можно ли достичь той же цели, удалив разрешения allow. Запрет доступа следует использовать редко и осторожно.
Каждое разрешение можно добавлять и удалять по отдельности. Даже если вам запрещено сбрасывать пароли, вы, имея другие разрешения доступа, сможете менять, к примеру, имя входа пользователя или адрес электронной почты.
И, наконец, как мы уже говорили ранее в этой главе, дочерние объекты по умолчанию наследуют от родительских объектов разрешения, которые можно унаследовать, но явные разрешения могут заменять наследуемые.
К сожалению, сложное взаимодействие разрешений пользователя, группы, явных, унаследованных разрешений и запретов доступа может превратить определение действующих разрешений в очень утомительное занятие. В диалоговом окне Дополнительные параметры безопасности (Advanced Security Settings) объекта Active Directory есть вкладка Действующие разрешения (Effective Permissions), но она практически бесполезна, поскольку не отображает достаточно подробную информацию. Оценку действующих разрешений можно начать с вкладки Разрешения (Permissions) диалогового окна Дополнительные параметры безопасности (Advanced Security Settings) или с помощью инструмента Dsacls, но эту оценку придется выполнять вам самому.
К СВЕДЕНИЮ Управление доступом на основе ролей
Наилучший способ управления делегированием в Active Directory — контроль доступа на основе ролей. Хотя эта методика не включена в сертификационный экзамен, ее стоит изучить для применения в реальной среде.
Занятие 3 |
Делегирование и безопасность объектов Active Directory |
79 |
Проектирование структуры подразделений для поддержки делегирования
Подразделения представляют собой административные контейнеры. Они содержат объекты с аналогичными требованиями администрирования, конфигурации и видимости. Мы рассмотрели первое требование: администрирование. Объекты, администрирование которых будет производиться аналогично и одними администраторами, д о л ж н ы содержаться в одном подразделении. Разместив пользователей в одном подразделении Кадры, вы можете делегировать службе технической поддержки разрешения изменять пароли всех пользователей, назначив одно разрешение одному подразделению. Все остальные разрешения действия с объектом пользователя д л я администратора можно назначить в самом подразделении Кадры . Например, вы можете разрешить отделу кадров отключать учетные записи пользователей при увольнении служащих. Это разрешение опять-таки м о ж н о делегировать подразделению Кадры.
Помните, что администраторы д о л ж н ы входить в свои системы с учетными данными пользователя и запускать административные средства при помощи дополнительной учетной записи, располагающей соответствующими привилегиями на в ы п о л н е н и е заданий администрирования . Эти дополнительные учетные записи я в л я ю т с я у ч е т н ы м и записями администраторов на предприятии. Группе технической п о д д е р ж к и не следует сбрасывать пароли таких привилегированных учетных записей, а руководители отдела кадров не должны отключать административные учетные записи. Поэтому мы создали отдельное подразделение Администраторы д л я объектов административных пользователей. В этом подразделении делегирование будет выполняться несколько иначе, чем в подразделении Кадры.
Аналогичным образом вы можете делегировать группе технической поддержки право добавлять объекты компьютеров в подразделение Клиенты, содержащее объекты настольных систем и ноутбуков. Право создания объектов компьютеров и управления ими в подразделении Серверы следует делегировать только группе администрации серверов.
Основная задача подразделения ( O U ) — эффективное определение области делегирования д л я п р и м е н е н и я р а з р е ш е н и я к объектам и дочерним подразделениям. Проектирование Active Directory всегда следует начинать с проектирования структуры подразделений с целью эффективного делегирования. Эта структура должна отражать м о д е л ь у п р а в л е н и я организации . Как правило, все стандартные учетные записи пользователей поддерживаются одинаково с помощью одной команды. П о э т о м у объекты пользователей часто помещаются в одно подразделение. Д о в о л ь н о часто организация реализует централизованную службу технической поддержки пользователей и помещает все объекты клиентских компьютеров в одно подразделение. Если же в организации нет централизованной службы технической поддержки, подразделение Клиенты может разбиваться на дочерние подразделения, представляющие географическое расположение, чтобы делегировать л о к а л ь н ы м группам технической поддержки разрешение добавлять объекты компьютеров в домен.
gO |
Администрирование |
Глава 2 |
Подразделения следует проектировать в первую очередь для эффективного делегирования объектов в каталоге. Затем нужно с помощью групповой политики определить в проекте конфигурацию компьютеров и пользователей, как описано в главе 6. Проектирование Active Directory — это целое искусство.
Практические занятия. Делегирование задач администрирования
В предложенных далее упражнениях вы займетесь делегированием административных задач в домене contoso.com и просмотрите полученные изменения в списках ACL объектов Active Directory. Перед выполнением упражнений этого занятия вы должны выполнить упражнения занятия 2, поскольку вам потребуется подразделение, созданное на этом занятии.
Упражнение 1. Делегирование управления и поддержки учетных записей пользователей
В этом упражнении вы разрешите группе Справка сбрасывать пароли пользователей и снимать блокировку учетных записей в подразделении Кадры.
1.Войдите на машину SERVER01 как администратор и откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users and Computers).
2.Разверните узел домена contoso.com, щелкните правой кнопкой мыши подразделение Кадры и примените команду Делегирование управления (Delegate Control), запуская Мастер делегирования управления (Delegation of Control Wizard).
3.Щелкните кнопку Далее (Next).
4.На странице Пользователи или группы (Users or Groups) щелкните кнопку Добавить (Add).
5. В диалоговом окне Выбор (Select) введите имя Справка и щелкните О К .
6.Щелкните кнопку Далее (Next).
7.На странице Делегируемые задачи (Tasks to Delegate) выберите задачу Переустановить пароли пользователей и установить изменение пароля при следующей перезагрузке (Reset User Passwords and Force Password Change at Next Logon).
8.Щелкните кнопку Далее (Next).
9.Просмотрите выбранные действия и щелкните кнопку Готово (Finish).
Упражнение 2. Просмотр делегированных разрешений
В этом упражнении вы просмотрите разрешения, назначенные д л я подразделения Справка.
1.Войдите иа машину SERVER01 как администратор и откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users and Computers).
2.Щелкните правой кнопкой мыши подразделение Кадры и примените ко- манду Свойства (Properties).
Занятие 3 |
Делегирование и безопасность объектов Active Directory |
8 1 |
|
|
Вкладка Безопасность (Security) не будет отображаться, если не включены Дополнительные компоненты (Advanced Features).
3. Щелкните ОК, чтобы закрыть диалоговое окно Свойства (Properties).
4. Щелкните меню Вид (View) и установите ф л а ж о к Дополнительные параметры компоненты (Advanced Features).
5. Щелкните правой кнопкой м ы ш и подразделение Кадры и примените команду Свойства (Properties) .
6. Перейдите на вкладку безопасность (Security). 7. Щелкните кнопку Д о п о л н и т е л ь н о (Advanced).
8. В списке Элементы разрешений (Permission Entries) выберите первое разрешение, назначенное подразделению Справка.
9. Щелкните кнопку И з м е н и т ь (Edit) .
10. В диалоговом окне Элемент разрешения (Permission Entry) отыщите назначенное разрешение, а затем щелкните О К, чтобы закрыть диалоговое окно.
11.Повторите шаги 8 - 1 0 , чтобы просмотреть второе разрешение подразделения Справка.
12.Повторите шаги 2 - 1 1 , чтобы просмотреть список ACL пользователя в подразделении Кадры и проанализировать унаследованные разрешения, назначенные подразделению Справка.
13. Откройте |
окно к о м а н д н о й |
строки, введите dsacls "ow Кадры,dc^contoso, |
dc-com" и |
нажмите к л а в и ш у |
Enter. |
14. Просмотрите разрешения, назначенные подразделению Справка.
Резюме
м Делегирование у п р а в л е н и я в Active Directory позволяет организации назначать конкретные административные задачи соответствующим подразделениям и отдельным лицам .
•Делегирование представляет собой результат применения разрешений или
записей АСЕ в списке D A C L объектов Active Directory.
•Список D A C L можно просмотреть и модифицировать в диалоговом окне Дополнительные параметры безопасности (Advanced Security Settings), которое открывается при щелчке кнопки Дополнительно (Advanced) в диалоговом окне Свойства (Properties) объекта.
•Мастер делегирования управления (Delegation of Control Wizard) упрощает делегирование задач группам.
•Разрешения объекта м о ж н о сбросить, чтобы восстановить настройки по умолчанию, в диалоговом окне Д о п о л н и т е л ь н ы е параметры безопасности
(Advanced Security Settings) или при помощи команды Dsacls с переключателем /resetDefaultDACL.
ш Для делегирования управления рекомендуется использовать подразделения (OU) . Объекты в подразделениях наследуют разрешения родительских подразделений.
82 |
Администрирование |
Глава 2 |
•Наследование для дочернего объекта можно отключить, а можно изменить, назначив дочернему объекту явное разрешение, заменяющее унаследованное разрешение.
•Действующие разрешения — это результат применения разрешений пользователя, групп, разрешении и запретов доступа, а также унаследованных и явных разрешений. Запреты доступа отменяют разрешения доступа, а явные разрешения отменяют унаследованные. Поэтому явное разрешение доступа отменит унаследованный запрет доступа.
Закрепление материала
Следующий вопрос можно использовать для проверки знаний, полученных на занятии 3. Этот вопрос есть на сопроводительном компакт-диске.
ПРИМЕЧАНИЕ Ответы
Ответ на этот вопрос с пояснениями, почему тот или иной вариант ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.
1. Вы хотите разрешить подразделению справки сбрасывать пароли пользователей и разблокировать учетные записи пользователей. Какой из инструментов использовать для этого? (Укажите все варианты.)
A. Мастер делегирования управления (Delegation of Control Wizard). Б. Утилита dsacls.
B. Утилита dsutil.
Г. Диалоговое окно Дополнительные параметры безопасности (Advanced Security Settings).
Закрепление материала главы
Для того чтобы попрактиковаться и закрепить знания, полученные при изучении представленного в этой главе материала, вам необходимо:
•ознакомиться с резюме главы;
•ш повторить используемые в главе основные термины;
•изучить сценарий, в котором описана реальная ситуация, требующая применения полученных знаний, и предложить свое решение;
•выполнить рекомендуемые упражнения;
•сдать пробный экзамен с помощью тестов.
Резюме главы
•Оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers), включенную в Диспетчер сервера (Server Manager) в виде отдельной консоли, можно использовать для добавления настраиваемых консолей и распространения их среди администраторов.
•При создании объектов в оснастке Active Directory — пользователи и компьютеры нужно конфигурировать лишь ограниченный набор начальных параметров. После создания объекта можно заполнить много других пара-