Занятие 1 |
Создание групп и управление ими |
53 |
•...локальных групп в домене (Domain Local), которые представляют бизнесправила, например разрешение доступа чтения к конкретной коллекции папок. Такие группы правил (локальные группы в домене) добавляются в...
•...списки контроля доступа (Access control list), обеспечивающие уровень доступа, требуемый ролыо.
Влесу из множества доменов существуют также универсальные группы, которые занимают место между глобальными и локальными группами в домене. Глобальные группы из множества доменов будут членами одной универсальной группы. Эта универсальная группа является членом доменных локальных групп во множестве доменов. Именно такая методика называется AGDLA.
Эта оптимальная методика вложения групп отлично работает даже в сценариях с множеством доменов. Схема управления группами показана на рис. 4-6. Она отражает технические детали методики AGDLA; на этом рисунке также представлен бизнес-обзор управления на основе ролей и правил.
VПапка Продажи
Рис. 4-6. Реализация схемы управления группами
Рассмотрим следующий сценарий. Отдел продаж компании Contoso, Ltd. завершил ф и н а н с о в ы й год. Ф а й л ы данных о продажах за предыдущий год хранятся в папке Продажи . Руководителю отдела продаж требуется доступ чтения к папке Продажи . Кроме того, группе аудиторов из банка Woodgrove Bank — потенциального инвестора — также нужен доступ чтения к папке Продажи д л я аудита. Далее описаны шаги, которые нужно выполнить для обеспечения безопасности, требуемой в таком сценарии.
1. Определите д л я пользователей стандартные обязанности или другие биз- нес-характеристики, чтобы создать группы ролей в качестве глобальных групп безопасности.
154 Группы t Глава 4
Эту операцию следует выполнить отдельно в каждом домене. Сотрудники отдела продаж Contoso добавляются в группу роли Продажи. Аудиторы Woodgrove Bank добавляются в группу роли Аудиторы.
2-. Создайте группу, представляющую бизнес-правило д л я доступа чтения к папке Продажи.
Эта операция выполняется в домене, содержащем ресурс, к которому применяется правило. В данном случае им будет домен Contoso, в котором размещена папка Продажи. Группа правила создается как локальная группа
в домене.
3.В группу правила добавьте группы ролей, к которым будет применяться бизнес-правило.
Эти группы могут располагаться в любом домене леса или доверенном домене, как, например, Woodgrove Bank. Членом локальной группы в домене могут быть глобальные группы из внешних доверенных доменов, а также из любого домена в том же лесу.
4. Назначьте разрешения для реализации требуемого уровня доступа.
Вданном случае локальной группе в домене предоставляется доступ чтения (Allow Read).
Врезультате мы получаем единую точку управления, где определяются члены групп Продажи и Аудиторы. Помимо доступа чтения к папке Продажи эти роли, естественно, могут иметь и другие разрешения доступа. Папка Продажи может быть не просто папкой на одном сервере, а целой коллекцией папок на множестве серверов, к каждой из которых назначается доступ чтения для отдельной локальной группы в домене.
Практические занятия. Создание групп и управление ими
В предложенных далее упражнениях вы создадите группы, попрактикуетесь с назначением членства группы, а также преобразуете тип и область действия группы. Перед выполнением упражнения в домене contoso.com нужно создать следующие объекты:
«подразделение первого уровня Группы;
•подразделение первого уровня Кадры;
•объекты пользователей в подразделении Кадры д л я пользователей Л и н д ы Митчелл, Скотта Митчелла, Джеффа Форда, Майка Фитцмориса, Майка Дансеглио и Тони Крайнена.
Упражнение 1. Создание групп
Вэтом упражнении вы создадите группы с различными областями действия
итипами.
1.Войдите на машину SERVER01 как администратор и откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers). В дереве консоли выберите подразделение Группы.
2.Щелкните правой кнопкой мыши подразделение Группы, выберите опцию Создать (New) и примените команду Группа (Group) .
Занятие 1 |
Создание групп и управление ими |
155 |
3. В поле И м я группы (Group Name) введите имя Продажи.
4. Выберите д л я группы область действия Глобальная (Global) и тип Безопасность (Security). Щелкните ОК .
5. Щелкните правой кнопкой мыши группу Продажи' и примените команду Свойства (Properties).
6. Перейдите на вкладку Ч л е н ы группы (Members). 7. Щ е л к н и т е кнопку Добавить (Add).
8. Введите имена Джефф;Тони и щелкните ОК .
9. Щ е л к н и т е О К , чтобы закрыть диалоговое окно Свойства (Properties).
10.Повторите шаги 2 - 4 , чтобы создать две глобальные группы безопасности — Маркетинг и Консультанты.
11.Повторите шаги 2 - 4 , чтобы создать локальную группу безопасности домена ACL_Sales Folder _ Read .
12.Откройте свойства группы ACL_Sales_Folder_Read.
13.Перейдите на вкладку Ч л е н групп (Member Of).
14.Щ е л к н и т е кнопку Добавить (Add).
15. Введите имена Продажи; Маркетинг; Консультанты и щелкните ОК.
16.Щ е л к н и т е кнопку Добавить (Add).
17.Введите имя Линда и щелкните ОК .
18. Щ е л к н и т е О К, чтобы закрыть диалоговое окно Свойства (Properties).
19.Откройте диалоговое окно Свойства (Properties) группы Маркетинг.
20.Перейдите на вкладку Ч л е н групп (Member Of) и щелкните кнопку Добавить (Add) .
21. Введите и м я ACL_Sales Folder_Read и щелкните ОК.
Вы не можете добавить локальную группу домена в глобальную группу.
22.Отмените операции и закройте все диалоговые окна.
23.На диске С: создайте папку с именем Продажи.
24. Щ е л к н и т е правой к н о п к о й м ы ш и папку Продажи, примените команду Свойства (Properties) и перейдите на вкладку Безопасность (Security).
25.Щелкните кнопку Изменить (Edit), а затем щелкните кнопку Добавить (Add).
26.Щелкните кнопку Дополнительно (Advanced), а затем кнопку Поиск (Find Now) . С п о м о щ ь ю п р е ф и к с а имен групп, например префикса ACL_ для групп управления доступом к ресурсам, можно быстро найти и сгруппировать эти группы в начале списка.
27.Отмените операции во всех открытых диалоговых окнах.
28.Щелкните правой кнопкой м ы ш и подразделение Группы, выберите опцию Создать (New) и примените команду Группа (Group).
29. В поле И м я группы (Group Name) введите имя Служащие.
30.Выберите для группы область действия Локальная в домене (Domain Local) и тип Безопасность (Security). Щелкните ОК.
1 5 6 |
Группы t |
Глава 4 |
Упражнение 2. Преобразование области действия и типа группы
Вэтом упражнении вы преобразуете тип и область действия группы.
1.Щелкните правой кнопкой мыши группу Служащие и примените команду Свойства (Properties).
2.Назначьте тип группы Распространение (Distribution). 1
3.Щелкните кнопку Применить (Apply).
4. Щелкните ОК, чтобы закрыть диалоговое окно Свойства (Properties).
Резюме
•Существуют два типа групп: группы безопасности и группы распространения. Группе безопасности можно назначать разрешения доступа, а группа распространения используется в качестве списка рассылки электронной почты.
•Помимо локальных групп, которые поддерживаются только в локальной базе данных SAM на рядовом сервере домена, существуют еще три типа области действия групп: глобальная, локальная в домене и универсальная .
•Область действия группы влияет на ее репликацию, на т и п ы объектов, которые могут быть членами группы, и на возможность группы войти в состав другой группы или на решение таких задач управления, как назначение разрешений доступа группе.
•После создания группы можно преобразовать ее тип и область действия.
Закрепление материала
Следующие вопросы можно использовать для проверки знаний, полученных на занятии 1. Эти вопросы есть на сопроводительном компакт-диске.
ПРИМЕЧАНИЕ Ответы
Ответы на эти вопросы с пояснениями, почему тот или иной вариант" ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.
1. В новом проекте требуется, чтобы пользователи в вашем домене и,домене партнерской организации имели доступ к общей папке на вашем файло - вом сервере. Группу какого типа следует создать д л я управления доступом
кэтой общей папке?
A. Универсальную группу безопасности.
Б.Локальную группу безопасности в домене. B. Глобальную группу безопасности.
Г.Локальную группу распространения в домене.
2.Ваш домен содержит группу распространения с именем Обновление компании. Указанная группа используется для пересылки ее членам новостей компании по электронной почте. Вы решили позволить всем членам группы участвовать в подготовке информационного бюллетеня и создали для этого
Занятие 2 |
Автоматизация создания групп и контроля за ними |
-| 57 |
общую папку на файловом сервере. Что нужно сделать, чтобы разрешить членам группы доступ к этой общей папке?
A. Назначить д л я группы локальную область действия в домене. Б. Назначить для группы универсальную область действия.
B.Добавить группу распространения в группу Пользователи домена (Domain Users).
Г.Использовать команду Dsmod. с переключателем -secgrp yes.
3.В домене contoso.com вы создали глобальную группу безопасности с именем Корпоративные менеджеры. Какие члены могут быть включены в эту группу? (Укажите все варианты.)
A. Глобальная группа М е н е д ж е р ы по продажам в доверенном домене fabrikam.com партнерской компании.
Б. Глобальная группа Менеджеры по продажам в домене tailspintoys.com леса contoso.com.
B.Линда Митчелл, пользователь в домене tailpintoys.com леса contoso.com.
Г. Д ж е ф ф Форд, пользователь в доверенном домене fabrikam.com партнерской организации.
Д. М а й к Дансеглио, пользователь в домене contoso.com.
Е.Глобальная группа Администрация отдела продаж в домене contoso.com.
Ж. Л о к а л ь н а я группа Коммерческие директора в домене contoso.com.
3.Универсальная группа Менеджеры по продажам в Европе в лесу contoso.com.
Занятие 2. Автоматизация создания групп и контроля за ними
На занятии 1 мы рассмотрели создание группы, выбор области ее действия и типа группы, а т а к ж е настройку членства в группе с помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers) . Ч т о б ы создавать несколько групп одновременно или автоматизировать создание групп, следует использовать другие инструменты. В главе 3 описаны инструменты командной строки и автоматизации, включая CSVDE, LDIFDE, Dsadd, W i n d o w s PowerShell и VBScript. Такие инструменты можно применять также д л я автоматизации создания и управления объектами групп. На этом з а н я т и и мы рассмотрим управление жизненным циклом объектов групп с помощью инструментов командной строки и автоматизации.
Изучив материалы этого занятия, вы сможете:
S |
Создавать группы с помощью инструментов Dsadd, CSVDE и LDIFDE. |
S |
Модифицировать членство в группах посредством инструментов Dsmod, |
LDIFDE, Windows PowerShell и VBScript.
S Перечислить членов группы с помощью команды Dsget.
•Перемещать и удалять группы командами Dsmove и Dsrm.
Продолжительность занятия — около 45 мин.