Занятие 2 |
Создание пользователей с помощью Windows PowerShell и VBScript •) Q3 |
Резюме
•Оболочка Windows PowerShell обеспечивает поддержку выполнения административных задач в командной строке и с помощью сценариев. Оболочка Windows PowerShell является компонентом Windows Server 2008. Ее также можно загрузить д л я Windows Server 2003, Windows Vista и Windows XP.
•Язык сценариев VBScript можно обрабатывать сервером сценариев Windows
Scripting Host. Этот компонент есть во всех текущих версиях Windows.
•Для создания объекта Active Directory с помощью Windows PowerShell или VBScript вначале выполняется подключение к контейнеру (например, к подразделению), затем создается объект, заполняются его свойства, после чего изменения подтверждаются в Active Directory с помощью команды Setlnfo.
Закрепление материала
Приведенные ниже вопросы можно использовать для проверки знаний, полученных на занятии 2. Эти вопросы есть на сопроводительном компакт-диске.
ПРИМЕЧАНИЕ Ответы
Ответы на эти вопросы с пояснениями к каждому варианту ответа помещены в разделе «Ответы» в конце книги.
1. Вам нужно создать объект пользователя с помощью Windows PowerShell. Какую операцию следует выполнить?
A. Использовать командлет Create-User.
Б. Использовать метод NewUser интерфейса ADSI.
B. Активизировать метод Create контейнера подразделения (OU) . Г. Применить инструкцию set objUser=CreateObject.
2. Вам нужно создать объект пользователя с помощью одной команды. Какую команду следует использовать?
A. Командлет Create - Item .
Б.Метод Setlnfo.
B. Метод Create подразделения ( O U ) .
Г.Команду Dsadd.
3. Какие из следующих строк кода необходимы для создания объекта пользователя в подразделении Кадры? (Укажите все варианты. Каждый правильный вариант я в л я е т с я частью полного ответа.)
A. |
$ о ^ и 5 е г = $ о Ь ] О и . С г е а 1 е ( " ш е г " , " С Н = Д ж е ф ф Форд"). |
Б. |
$obj User. SetInfo(). |
B. $ о ^ и 5 е г = С г е а 1 е О Ь ] е с 1 ( " Ь О А Р : / / С Н = Д ж е ф ф Ф о р д , О и = К а д р ы , О С = contoso,DC=cdm").
Г.$ objOU=[ADSI]"LDAP://OU=Kaflpbi,DC=contoso,DC=com" .
-) 4 |
Пользователи |
Глава з |
Занятие 3. Поддержка пользовательских объектов
и учетных записей
На первых двух занятиях в этой главе описаны методы, с помощью которых можно создавать учетные записи пользователей. Однако это л и ш ь первый шаг жизненного цикла пользователя в домене. После создания пользователя нужно отконфигурировать атрибуты, определяющие свойства принципала безопасности (учетной записи), а также свойства, управляющие пользователем. Кроме того, нужно знать, когда и как администрировать учетную запись для сброса паролей и разблокировки. И наконец, нужно уметь перемещать пользователя между подразделениями, а также отключать и удалять учетную запись. На этом занятии мы рассмотрим процедуры, используемые дляподдержки объектов пользователей на протяжении их жизненного цикла. Эти процедуры можно выполнять с помощью интерфейса Windows и командной строки или инструментов автоматизации.
Изучив материал этого занятия, вы сможете:
У Идентифицировать назначение и требования атрибутов учетной записи поль-
|
зователя и свойств имени пользователя. |
/ |
Просматривать и модифицировать скрытые атрибуты объектов пользова- |
|
телей. |
У |
Модифицировать атрибуты множества пользователей одновременно. |
S |
Управлять пользователями с помощью оснастки Active Directory — пользо- |
|
ватели н компьютеры (Active Directory Users and Computers), команд DS, |
|
Windows PowerShell и VBScript. |
У Выполнять распространенные административные задачи для поддержки учетных записей пользователей.
Продолжительность занятия — около 90 мин.
Управление атрибутами пользователей с помощью оснастки Active Directory — пользователи и компьютеры
При создании учетной записи пользователя с помощью мастера Новый объект — Пользователь (New Object — User) оснастки Active Directory — пользователи и компьютеры (Active Directory Users and Computers) нужно указать некоторые свойства объекта, в том числе имена входа, пароль, и м я и ф а м и л и ю пользователя. Однако объект пользователя в Active Directory поддерживает десятки дополнительных свойств, которые можно конфигурировать с помощью оснастки Active Directory — пользователи и компьютеры.
Для чтения и модификации объекта пользователя щелкните его правой кнопкой мыши и примените команду Свойства (Properties). Откроется диалоговое окно свойств пользователя, показанное на рис. 3-4. Атрибуты объекта пользователя распределены по нескольким обширным категориям на вкладках диалогового окна.
Занятие 3 Поддержка пользовательских объектов и учетных записей 115
В-зыяезгшяк-.'" |
н а |
|
а л я ь л з » » » , |
j 1 |
|
П, они» |
irrc I CQM* I |
s^Ml/rae |
|
JVA. ) П* IV '. ! TVMO-™ j ..»- .ЧЧ-" |
|
Рис. 3-4. Диалоговое окно свойств пользователя
• Атрибуты учетной записи: вкладка Учетная запись (Account) Эти свойства включают имена входа, пароль и параметры учетной записи. Многие из этих атрибутов можно конфигурировать при создании нового пользователя с помощью оснастки Active Directory — пользователи и компьютеры (Ас-
. tive Directory Users and Computers) . Атрибуты учетной записи описаны
вподразделе «Свойства учетной записи» далее в этой главе.
•Личные сведения: вкладки О б щ и е (General), Адрес (Address), Телефоны
|
(Telephones) и О р г а н и з а ц и я (Organization) Вкладка |
Общие содержит |
|||
|
свойства |
имени, к о н ф и г у р и р у е м ы е при создании объекта пользователя, |
|||
|
а также основное описание и контактные данные. Вкладки Адрес и Телефо- |
||||
|
ны содержат подробные контактные сведения. На вкладке Телефоны также |
||||
|
размещено текстовое поле Заметки (Notes), которое сопоставлено с атри- |
||||
|
бутом info и очень часто используется многими предприятиями. Вкладка |
||||
|
Организация содержит должность, отдел, название и связи организации. |
||||
• |
Управление конфигурацией пользователя: вкладка Профиль (Profile) На |
||||
|
этой вкладке можно конфигурировать путь к профилю пользователя, сце- |
||||
|
нарий входа и д о м а ш н ю ю папку. |
|
|
||
• |
Членство в группах: в к л а д к а Член групп (Member Of) |
Вы можете добав- |
|||
|
лять и удалять пользователя из групп, а также изменять основную группу |
||||
|
пользователя. Членство в группах и основную группу мы обсудим в главе 5. |
||||
• |
С л у ж б ы |
т е р м и н а л о в : |
П р о ф и л ь с л у ж б терминалов (Terminal |
Services |
|
|
Profile), |
С р е д а ( E n v i r o n m e n t ) , Удаленное управление |
(Remote |
Control) |
|
|
и Сеансы ( S e s s i o n s ) |
На этих четырех вкладках можно конфигурировать |
|||
|
пользователей, которые подключаются к сеансу Служб терминалов (Termi- |
||||
|
nal Services) и управлять ими. |
|
|
||
116 |
Пользователи |
Глава 3 |
|
|
|
|
|
К СВЕДЕНИЮ |
Параметры служб терминалов |
|
|
Более подробную информацию о параметрах служб терминалов можно найти в книге «MCTS: Configuring Windows Server 2008 Applications Infrastructure», авторами которой являются Дж. С. Макин и А. Десаи (Microsoft Press, 2008).
• Удаленный доступ: вкладка Входящие з в о н к и ( D i a l - i n ) Р а з р е ш е н и я удаленного доступа пользователя можно включить и конфигурировать на вкладке Входящие звонки.
• Приложения: вкладка СОМ+ На этой вкладке можно назначать пользователей для набора разделов С О М + каталогов Active Directory. Д а н н ы й компонент упрощает управление распределенными приложениями, в сертификационный экзамен 70-640 он не включен.
Просмотр всех атрибутов
Объект пользователя обладает дополнительными свойствами помимо указанных атрибутов в диалоговом окне Свойства (Properties). Некоторые из этих так называемых скрытых свойств могут оказаться довольно полезными в вашей организации. Чтобы просмотреть скрытые атрибуты пользователя, нужно перейти на вкладку Редактор атрибутов (Attribute Editor), которая является новым компонентом Windows Server 2008. Щелкните меню Вид (View) и установите флажок Дополнительные компоненты (Advanced Features) . Затем откройте диалоговое окно Свойства (Properties) пользователя, где д о л ж н а отображаться вкладка Редактор атрибутов, как показано на рис. 3-5.
Редактор атрибутов (Attribute Editor) отображает все системные атрибуты выбранного объекта. С помощью кнопки Фильтр (Filter) можно отобразить еще больше атрибутов, в том числе обратные ссылки и построенные атрибуты. Обратные ссылки — это атрибуты, получаемые в результате ссылок на объект из других объектов. Проще всего понять концепцию обратных ссылок можно на примере атрибута memberOf. При добавлении пользователя в группу изменяется атрибут группы member — в этот многозначный атрибут добавляется отличительное имя пользователя. Поэтому атрибут member группы называется атрибутом прямой ссылки. Атрибут memberOf пользователя автоматически обновляется в Active Directory при ссылке на пользователя атрибутом member группы. Вам даже не нужно выполнять прямую запись в атрибут memberOf, поскольку он динамически поддерживается в Active Directory.
Построенный атрибут получается в результате вычисления в Active Directory. В качестве примера можно привести атрибут tokenGroups, представляющий собой список идентификаторов безопасности SID (Security Identifier) всех групп, к которым принадлежит пользователь, включая в л о ж е н н ы е группы. Чтобы определить значение атрибута tokenGroups, структура Active Directory должна просчитать действующее членство пользователя в группах, д л я чего потребуется выполнить несколько циклов процессора. Поэтому этот атрибут не хранится как часть объекта пользователя и не поддерживается динамически — он вычисляется лишь при необходимости. Поскольку д л я п о л у ч е н и я
Занятие 3 |
Поддержка пользовательских объектов и учетных записей |
117 |
построенных атрибутов необходима обработка, Редактор атрибутов (Attribute Editor) не отображает их по умолчанию. Построенные атрибуты нельзя использовать в запросах LDAP.
cern«e«w»»v1 ЧмигругоI Р«г*м(*>»м v*vr»> '
вомим*жо-ммI Oe**r | беоо-лмвеп|- Cow j
Эвщне| Лджс| У<*»шяткь-] j Ttrmo^! ОегагамииI
rVo««i» сгухб•чмеадм | COM. |
Реле***» w* |
AIJM^-TV |
|
|
|
|
|
dcsJtOasiSiorvoi« »*»«» |
|
deoatmert rfcnoaxw |
~J |
•iepaitraer*Numberомшаю) |
|
deicnpttxi МенеджерnoгродежлмНидоп^м |
|
Ь»;ИорРпУьеMOSHO-. |
|
йеияЛюгЬлсв^аoit заимок |
|
«feptoytomeTow Крайнем (4*JeyN«nePnr<нвebieзелено> delngujheriNemeCN-TwHp»*.*.O'J-Кец»».DC-ecrto» ctveor <nt мааио^
dSASgriati*BЛ» dSCorePropecatonD№>•{) dyr«T«eLDAPServer-лемоано>
i T ... |
1 |
«г1 |
|||
•• I |
|
|
|
I |
|
|
|
|
|
||
|
|
|
|
|
|
I <* I |
|
I |
I to— I |
||
Рис. 3-5. Вкладка Редактор атрибутов
Как показано на рис. 3-5, некоторые атрибуты объекта пользователя, например division, employeelD, employeeNumber и employeefype, довольно удобно использовать. Хотя эти атрибуты не показаны на стандартных вкладках диалогового окна свойств объекта пользователя, они доступны в редакторе атрибутов. Кроме того, с помощью Windows PowerShell и VBScript к ним можно получить программный доступ.
К СВЕДЕНИЮ Скрытые атрибуты объектов
Более подробную информацию об использовании скрытых атрибутов объектов
и расширении |
схемы путем добавления настраиваемых атрибутов можно найти |
в руководстве |
«Windows Administration Resource Kit: Productivity Solutions for IT |
Professionals», автором которого является Дэн Холме (Microsoft Press, 2008).
Управление атрибутами множества пользователей
С помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users and Computers) можно одновременно модифицировать свойства множества объектов пользователей. Выберите несколько объектов пользователей, нажав клавишу Ctrl и щелкая каждого пользователя или применив другую технологию множественной выборки. Выберите объекты лишь одного класса, например класса Пользователи. После выбора множества объектов щелкните правой кнопкой мыши любой из них и примените команду Свойства (Properties).