Занятие 1 |
Создание групп и управление ими |
1 4 3 |
ролями и правилами. Технически это означает, что потребуются группы, членами которых могут быть пользователи, компьютеры, другие группы и, возможно, принципалы безопасности из других доменов.
Определение соглашений именования групп
Чтобы создать группу с помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers), достаточно щелкнуть правой кнопкой мыши подразделение, в котором хотите создать группу, выбрать опцию Создать (New) и применить команду Группа (Group). В диалоговом окне Новый объект — Группа (New Object — Group), представленном на рис. 4-2, можно указать основные свойства д л я новой группы.
*J
'4 ^ Создать в: сопЮю.сот/Группы/Роли
Имя группы {лред-vyndows 3300):
-j Консультанты
" О б л а с т ь действия г р у п п ы — Т ^ п г р у п л ы |
— |
||||
j |
Г Локальна» в донене |
Г? |
Груша безопасности |
|
|
i |
<* |
Глобальная |
f |
Группа распространения |
|
j |
С |
Универсальная |
|
|
|
Рис. 4-2. Создание новой группы
Вначале нужно указать имена группы. Группа пользователей или компьютеров может иметь несколько имен. Первое имя в поле Имя группы (Group Name) используется Windows 2000 и более поздними системами для идентификации объекта (см. рис. 4-2). Это имя преобразуется в атрибуты сп и пате объекта. Второе имя пред-Windows 2000 представляет атрибут sAMAccountName, служащий для идентификации группы на компьютерах Microsoft Windows NT 4.0 и в некоторых устройствах, таких как сетевые хранилища данных NAS (Network Attached Storage), в операционных системах не из семейства Windows. Атрибуты сп и пате не могут повторяться только внутри контейнера (подразделения), где создана группа.
Атрибут sAMAccountName должен быть уникальным во всем домене. Технически данный атрибут sAMAccountName может содержать значение, отличающееся от сп и пате, однако делать так не рекомендуется. Используйте имя, уникальное в домене, и введите его в оба поля диалогового окна Новый объект — Группа (New Object — Group).
Спомощью выбранного имени вы будете ежедневно управлять группой
ипредприятием. Рекомендуется следовать соглашению именования, по которому
144 |
Группы t |
Глава 4 |
имя идентифицирует тип и назначение группы. В качестве примера можно привести имя группы ACL_Sales Folder_Read из предыдущего подраздела. Префикс означает, что группа служит для назначения прав доступа к папке и используется в списках контроля доступа ACL. Основная часть имени описывает ресурс, управляемый группой. Суффикс указывает, что группа управляет доступом чтения. Разделитель (в данном случае символ подчеркивания) служит для разделения составляющих имени. Отметим, что разделитель не ставят между словами Sales и Folder. В именах групп можно использовать пробелы. Для ссылки на эти группы в командной строке такие имена нужно заключать в кавычки. Вы можете создать сценарии, которые используют разделитель для разложения имен групп на составляющие с целыо аудита и отчетности. Помните, что группы ролей, определяющие роли пользователей, часто будут применяться неопытными в техническом отношении сотрудниками . Например, группе продаж можно назначить электронный адрес д л я распространения электронной почты. Поэтому рекомендуется не использовать в именах групп ролей префиксы и назначать понятные пользователю имена.
Типы групп
Существует два типа групп: безопасности и распространения. П р и создании группы нужно выбрать ее тип в диалоговом окне Н о в ы й объект — Группа (New Object — Group).
Группы распространения изначально используются п р и л о ж е н и я м и электронной почты. Эти группы — не субъекты безопасности и не содержат SIDидентификаторы. Поэтому им нельзя назначать разрешения доступа к ресурсам. Сообщение, отправленное группе распространения, будет переслано всем ее членам.
Группы безопасности представляют собой принципалы безопасности с SIDидентификаторами. Поэтому такие группы можно использовать как элементы разрешений в списках ACL для управления безопасностью доступа к,ресурсам. Группы безопасности могут также служить приложениям электронной почты в качестве групп распространения. Если группа будет использоваться для управления безопасностью, она должна быть группой безопасности.
Поскольку группы безопасности можно применять и д л я доступа к ресурсам, и для распространения электронной почты, многие организации используют только группы безопасности. Тем не менее если группа будет применяться только для распространения электронной почты, рекомендуется создать группу распространения. Иначе группе будет назначен SID - идентификатор, который добавляется в маркер безопасности доступа пользователя, увеличивая таким образом его размер.
Область действия группы
Группы содержат пользователей, компьютеры и целые группы. Группы могут быть членами других групп. На группы могут ссылаться списки ACL, фильтры объектов групповой политики и другие компоненты управления. Область действия влияет на все эти характеристики группы: какие члены могут в нее
Занятие 1 |
Создание групп и управление ими |
145 |
|
входить, к каким группам она может принадлежать и где использоваться. Существует четыре области действия: глобальная, локальная в домене, локальная и универсальная.
Характеристики, определяющие каждую область действия, распределены по следующим категориям.
•Р е п л и к а ц и я Где определена группа и на какие системы выполняется ее репликация.
• Членство Какие типы принципалов безопасности группа может содержать в качестве членов. Может ли группа включать принципалы безопасности из доверенных доменов.
В главе 12 описаны доверительные связи, или так называемые доверия. Доверие позволяет домену ссылаться на другой домен для проверки подлинности пользователя, включать принципалы безопасности из другого домена в качестве членов группы и назначать разрешения доступа для принципалов безопасности в другом домене. Используемая терминология может сбить с толку. Если домен А доверяет домену Б, то домен А называется доверяющим, а домен Б доверенным. Домен А принимает учетные данные пользователей в домене Б. Он пересылает запросы пользователей домена Б для проверки подлинности этих пользователей на контроллере домена Б, поскольку доверяет хранилищу объектов идентификации и службе проверки подлинности в домене Б. Домен А может добавлять принципалы безопасности домена Б в группы и списки ACL в домене А. Более подробные сведения м о ж н о найти в главе 12.
СОВЕТ К Э К З А М Е Н У
В отношении членства в группе нужно помнить, что если домен А доверяет домену Б, то домен Б называется доверенным, а его пользователи и глобальные группы могут быть членами локальных групп в домене А. Кроме того, пользователям и глобальным группам домена Б можно назначать разрешения доступа к ресурсам в домене А.
• Доступность Где будет использоваться группа. Можно ли включить эту группу в другую группу. М о ж н о ли добавить группу в список ACL.
Эти характеристики следует продумать при определении области действия каждой группы.
Л о к а л ь н ы е группы
Локальные группы определены и доступны только на одном компьютере. Локальные группы создаются в базе данных диспетчера безопасности учетных записей SAM (Security Accounts Manager) рядового компьютера домена. Локальные группы содержатся на серверах и рабочих станциях. В рабочей группе локальные группы используются для управления безопасностью ресурсов в системе. Управление локальными группами отдельных компьютеров в домене слишком громоздко и по большей части не нужно. На рядовых членах домена не рекомендуется создавать настраиваемые локальные группы. В доменной среде нужно управлять только локальными группами в оснастке Active Directory —
146 |
Группы t |
Глава 4 |
пользователи и компьютеры (Active Directory Users And Computers). Подведем краткие итоги.
•Репликация Локальная группа определяется только в локальной базе данных SAM рядового сервера домена. Эта группа и ее членство не реплицируются в другие системы.
• Членство Локальная группа может содержать следующие члены:
овсе принципалы безопасности в домене: пользователи, компьютеры, глобальные группы и локальные группы в домене;
опользователи, компьютеры и глобальные группы из любого домена
влесу;
опользователи, компьютеры и глобальные группы из любого доверенного домена;
оуниверсальные группы, определенные в любом домене леса.
• Доступность Локальная группа располагает областью д е й с т в и я л и ш ь на уровне компьютера. Ее можно использовать в списках ACL только на локальном компьютере. Локальная группа не может быть членом других групп.
Локальные группы в домене
Локальные группы в домене изначально используются д л я у п р а в л е н и я разрешениями доступа к ресурсам. Например, группа ACL _ Sales Folder _ Read, описанная ранее на этом занятии, должна быть создана как локальная группа в домене. Далее перечислены характеристики локальных групп в домене.
• |
Репликация |
Локальная группа в домене определяется в контексте име- |
|
нования домена. Объект группы и его членство (атрибут membership) реп- |
|
|
лицируются на каждый контроллер в домене. |
|
• |
Членство |
В локальную группу в домене могут входить следующие члены: |
овсе принципалы безопасности домена: пользователи, компьютеры, глобальные группы и другие локальные группы в домене;
опользователи, компьютеры и глобальные группы из любого домена
влесу;
оуниверсальные группы, определенные в любом домене леса.
• Доступность Локальную группу в домене можно добавить в списки ACL любого ресурса на любом рядовом компьютере домена. Кроме того, локальная группа в домене может быть членом других локальных групп в домене и даже локальных групп компьютеров.
Членство в локальной группе домена идентично членству в обычных локальных группах, но репликация и доступность л о к а л ь н о й группы домена позволяет использовать ее в пределах всего домена. Поэтому локальную группу домена удобно применять для определения правил управления деятельностью предприятия, например правил доступа, поскольку эту группу можно использовать во всем домене и включать в нее члены любого типа внутри данного домена, а также члены из доверенных доменов.
Занятие 1 |
Создание групп и управление ими |
1 4 7 |
Глобальные группы
Глобальные группы изначально служат для определения коллекций объектов доменов на основе бизнес-правил. Группы ролей, например группы Продажи и Маркетинг, упомянутые ранее, а также роли компьютеров (например, Ноутбуки отдела продаж), будут созданы как глобальные группы. Далее описаны характеристики глобальных групп.
•Р е п л и к а ц и я Глобальная группа определяется в контексте именования домена. Объект группы, включая атрибут member, реплицируется на все контроллеры в домене.
• |
Членство Глобальная группа может содержать пользователей, компьюте- |
|
ры и другие глобальные группы только из одного домена. |
• |
Доступность Глобальная группа может использоваться всеми членами |
|
домена, а также другими доменами в лесу и всеми внешними доверяющи- |
|
ми доменами. Глобальная группа может быть членом любой локальной в |
|
домене или универсальной группы в домене или лесу. Она также может |
|
входить в состав любой локальной группы в доверяющем домене. И на- |
|
конец, глобальную группу можно добавить в списки ACL в домене, лесу |
|
и доверяющих доменах. |
Как видим, членство в глобальных группах ограниченно (только пользователи, компьютеры и глобальные группы из одного домена), однако они доступны в домене, лесу и доверяющих доменах. Их удобно применять для определения ролей, поскольку роли, как правило, представляют собой коллекции объектов из одного каталога.
У н и в е р с а л ь н ы е г р у п п ы
Универсальные группы удобно задействовать в лесах из множества доменов. Они позволяют определять роли и управлять ресурсами, которые распределены на нескольких доменах. Понять принцип универсальных групп проще всего на примере. Компания Trey Research имеет лес с тремя доменами — Americas, Asia и Europe. Каждый домен располагает учетными записями пользователей и глобальной группой Региональные менеджеры, включающей менеджеров данного региона. Как мы говорили, глобальные группы могут содержать пользователей только из одного домена. Поэтому была создана универсальная группа Региональные менеджеры Trey Research, в которую в качестве членов добавлены три группы Региональные менеджеры. Таким образом, группа Региональные менеджеры Trey Research определяет роль для всего леса. Пользователи добавляются в одну из вложенных групп Региональные менеджеры и так становятся членами группы Региональные менеджеры Trey Research.
Компания Trey Research планирует реализовать новый продукт, для чего потребуется обеспечить сотрудничество с регионами. Ресурсы проекта хранятся на файловых серверах в каждом домене. Д л я определения пользователей, которые могут модифицировать ф а й л ы нового продукта, создана универсальная группа ACL _ New _ Product _ Modify . Этой группе назначается разрешение изменения (Allow Modify) общих папок на каждом файловом сервере в каждом домене. Группа Региональные менеджеры Trey Research включена в группу