Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

-) 138

Пользователи

Глава з

упражнения 3 занятия

1. Сохраните эти данные в виде текстового файла

с разделительными запятыми. Импортируйте ф а й л с помощью команды

CSVDE.

Упражнение 2 В главе 2 был рассмотрен сценарий, который может создавать пользователей с помощью файла .csv. Модифицируйте этот сценарий для импорта пользователей из вашего файла .csv. Постройте в сценарии атрибуты userPrincipalName и displayName, как описано в главе 2.

Поддержка учетных записей Active Directory

В этом упражнении вы займетесь управлением учетными записями пользователей с помощью методов, упоминаемых в настоящей главе.

• Упражнение В настоящей главе описано много возможностей д л я выполнения административных задач с целью поддержки учетных записей пользователей. Вы получите очень ценный опыт, если изучите все примеры, приведенные в этой главе, и примените их в своей среде. Попробуйте использовать на практике все описанные команды и сценарии.

Пробный экзамен

На прилагаемом к книге компакт-диске представлено несколько вариантов тренировочных тестов. Проверка знаний выполняется или только по одной теме сертификационного экзамена 70-640, или по всем экзаменационным темам. Тестирование можно организовать таким образом, чтобы оно проводилось как экзамен, либо настроить на режим обучения. В последнем случае вы сможете после каждого своего ответа на вопрос просматривать п р а в и л ь н ы е ответы и пояснения.

ПРИМЕЧАНИЕ

Пробный экзамен

Подробнее о пробном экзамене рассказано во введении к данной книге.

Г Л А В А

4

Группы

Занятие 1.

Создание групп и управление ими

140

Занятие 2.

Автоматизация создания групп и контроля за ними

157

Занятие 3.

Администрирование групп на предприятии

166

Хотя пользователи, компьютеры и даже службы со временем меняются, бизнесроли и правила обычно более стабильны. На предприятии может применяться финансовая роль, которой требуются определенные возможности. Пользователь или пользователи, выполняющие данную роль, могут сменяться, однако роль остается. По этой причине на предприятии не принято назначать права и разрешения доступа отдельному пользователю, компьютеру или объектам идентификации служб. Задачи, связанные с управлением, должны быть привязаны к группам. Мы применим группы для идентификации ролей пользователей и администраторов, фильтрации групповой политики, назначения уникальных политик паролей, прав и разрешений доступа и т. д. Для решения подобных задач нужно знать, как создавать, модифицировать, удалять и поддерживать объекты групп в домене Active Directory.

Темы экзамена:

Создание и поддержка объектов Active Directory.

Автоматизация создания учётных записей Active Directory.

Поддержка учетных записей Active Directory.

Прежде всего

В настоящей главе для автоматизации процесса создания учетных записей компьютеров используются компоненты Microsoft Windows PowerShell, Microsoft VBScript, Comma-Separated Values Data Exchange (CSVDE) и LDAP Data Interchange Format Data Exchange ( L D I F D E ) . Излагаемый материал непосредственно связан с материалом занятий 1 и 2 главы 3, поэтому его обязательно нужно прочитать. Кроме того, для выполнения упражнений понадобится контроллер SERVER01 домена contoso.com. Как создается контроллер домена, описано в главе 1.

Продолжительность занятия — около 45 мин.

140

Группы t

Глава 4

 

 

История ИЗ ЖИЗНИ

Дэн Холме

Эффективное управление группами позволяет обеспечить безопасность целостность и продуктивность в среде IT. В качестве консультанта я много работал с клиентами, конфигурируя технологию в соответствии с бизнес-требованиями. Используя технологии Microsoft Windows, следует определить и реализовать бизнес-роли и правила для определения, документирования и автоматизации задач администрирования. Для этого часто приходится повышать уровень управления клиентскими группами, технологиями и процессами. Многие 1Т-профес- сионалы в Active Directory версии Windows Server 2008 применяют устаревшие методики, не пытаясь воспользоваться всеми преимуществами групп. Я столько раз сталкивался со случаями снижения уровня производства и безопасности изза неправильного управления группами, что посвятил вопросам автоматизации и повышения уровня управления группами две главы своей книги «Windows Administration Resource Kit: Productivity Solutions for IT Professionals» (Microsoft Press, 2008). На этом занятии мы рассмотрим указанные темы сертификационного экзамена, а также ознакомимся с некоторыми дополнительными рекомендациями и методами управления группами в производственной среде.

Занятие 1. Создание групп и управление ими

Как известно, группы содержат элементы, а управляют группами как одним объектом. Реализация управления группами в Active Directory не так проста, поскольку структура Active Directory предназначена д л я п о д д е р ж к и крупных распределенных сред и включает семь типов групп: две группы домена с тремя областями действия в каждой и локальные группы безопасности. На этом занятии речь пойдет о назначении каждой группы, а также о выполнении бизнес-требований с помощью сложных опций Active Directory.

Изучив материал этого занятия, вы сможете:

/Создавать группы с помощью оснастки Active Directory — пользователи

икомпьютеры (Active Directory Users And Computers).

/Идентифицировать типы объектов, которые могут быть членами групп с различными областями действия.

/Управлять членством в группах.

УРазработать стратегию управления группами.

Управление предприятием с помощью групп

3

 

Группы представляют собой принципалы без.опасности с идентификатором j безопасности SID (Security Identifier), которые содержат в своем атрибуте \

member другие принципалы безопасности (пользователи, компьютеры, кон-

!

такты и прочие группы), позволяя таким образом повысить эффективность

 

управления.

.

0

Занятие 1

Создание групп и управление ими

141

Рассмотрим ситуацию, когда всем 100 пользователям в отделе продаж требуется доступ чтения к общей папке на сервере. Нет смысла назначать разрешения доступа каждому отдельному пользователю, поскольку при приеме на работу новых менеджеров по продажам в список контроля доступа ACL (Access Control List) папки придется добавлять новые учетные записи. При удалении учетных записей из списка ACL понадобится удалить разрешения доступа, иначе в ACL останется отсутствующая учетная запись (рис. 4-1), ведь SID-идентификатор в ACL ссылается на учетную запись, которую невозможно разрешить. Представим, что всем 100 пользователям в отделе продаж потребуется доступ к 10 общим папкам на трех серверах. Управление этими пользователями значительно усложнится .

 

 

 

 

 

 

 

 

р «I

fleet*. j>tL*e версии

I

НьггроАса

|

(Яшм |

.ОоЬц/г

 

Бемадснестъ

 

Имя объаста CiXltoai'-JHjblc'JT&wuwx

 

 

 

Гр)ПГы. нпи по гь зева теп-:

 

 

 

4)3при л С поют topd

s!ev.e(1(?oortoio com)

3

^ПАКЕТНЫЕ <РАЙЛЫ

 

 

 

 

Д.:,:-: £

 

U

 

 

! jJ

 

 

 

 

 

 

 

 

 

чтобыизмениразрецжиня,

 

 

 

Рагашении дп« Неизвестны

Peice^n. Загре г. г.

 

 

 

 

 

 

 

ГдмЛЗРСТрт

 

 

 

 

Чтениеи веге

 

 

 

J

У

 

0*ыж ешкртмогэ пагго,

 

 

Зяж»

 

 

 

.

 

 

Zi

йсслт*те.лыю |

Рис. 4-1. Список ACL с SID-идентификатором, ссылающимся на учетную запись, которую невозможно разрешить

Вместо разрешений доступа к ресурсу отдельным объектам идентификации (например, п о л ь з о в а т е л я м и компьютерам) рекомендуется назначить одно разрешение доступа группе, а затем управлять доступом к ресурсу, изменяя членство в этой группе.

Д л я примера мы можем создать группу Продажи и назначить ей доступ чтения (Allow Read) к 10 общим папкам на трех серверах. Таким образом мы получаем в свое распоряжение единую точку управления. Группа Продажи станет эффективным средством управления доступом к общим папкам. В группу можно добавлять новых менеджеров по продажам, которые получат доступ к 10 общим папкам. При удалении учетной записи автоматически удаляется и ее членство в группе, так что в списках ACL не появятся неразрешимые SIDидентификаторы. Кроме того, мы получаем дополнительное преимущество: поскольку список ACL остается стабильным вместе с группой Продажи, которой назначен доступ чтения, будет проще выполнять архивацию. Изменение списка ACL папки распространяется на все дочерние файлы и папки и требует архивации всех файлов, даже если содержимое этих файлов не изменялось.

142

Группы t

Глава 4

Представим, что доступ чтения к этим папкам требуется не только менеджерам по продажам. Служащим отдела маркетинга и консультантам, нанимаемым организацией, также нужен доступ чтения к тем же папкам. Эти группы, конечно, можно добавить в списки ACL папок, однако в конечном счете вы столкнетесь с той же ситуацией, как и с пользователями, только списки ACL будут переполнены не пользователями, а группами. Чтобы предоставить трем группам доступ чтения к 10 папкам на трех серверах, потребуется добавить 30 разрешений! Для следующей группы, которой понадобится доступ к 10 папкам, потребуется добавить еще 10 изменений в списки ACL десяти общих папок. А что если еще восьми пользователям, не принадлежащим к этим группам, также потребуется доступ чтения к 10 общим папкам? Следует ли добавлять эти отдельные учетные записи пользователей в списки ACL?

Как видите, применение лишь одного типа группы, определяющего бизнесроли пользователей, не позволяет эффективно управлять доступом к 10 папкам. Решение — использовать в этом сценарии два типа управления . Пользователями следует управлять как коллекциями на основе их бизнес-ролей. Кроме того, нужно управлять доступом к 10 папкам. Эти 10 папок т а к ж е будут коллекцией элементов, представляя единый ресурс, распределенный в 10 папках на трех серверах. Нам требуется управлять доступом чтения к этой коллекции ресурсов, то есть необходима единая точка управления, позволяющая контролировать доступ к коллекции ресурсов.

Для этого нужна еще одна группа, предоставляющая доступ чтения к 10 папкам на трех серверах. Допустим, что этой группе присвоено имя ACL_^Sales Folders_Read и назначается доступ чтения к 10 папкам. Группы продаж, маркетинга, консультантов, а также восемь отдельных пользователей могут быть членами группы ACL_Sales Folder_Read. Если доступ к папкам потребуется дополнительным группам или пользователям, их можно добавить в данную группу. Кроме того, значительно проще определить, кто располагает доступом чтения к этим папкам. Вместо анализа списков ACL каждой из 10 папок нужно просто просмотреть список членов группы ACL_Sales Folder _ Read .

Такой способ управления предприятием с помощью групп называется управлением на основе ролей. Роли пользователей определяются на основании биз- нес-функций, например принадлежности к отделу продаж, маркетинга и т. д., и соответствия бизнес-правилам, например роли и отдельные пользователи могут получать доступ к 10 папкам.

Обе задачи управления можно решить при помощи групп в каталоге. Роли представлены группами, которые содержат пользователей, компьютеры и другие роли. Да, именно так: одни роли могут включать другие. Например, роль Руководство может включать роли Коммерческие руководители, Финансовые руководители и Руководители производства. Такие правила, как определение права доступа чтения к 10 папкам, также представлены группами. Группы правил содержат группы ролей и, иногда, отдельных пользователей — таких как восемь пользователей в рассматриваемом примере, или компьютеры.

Для управления предприятием любого масштаба требуется эффективно руководить группами и создать инфраструктуру групп с единым пунктом управления

Источник: https://studfile.net/preview/16435895/