Занятие 2 |
Автоматизация создания групп и контроля за ними -| 57 |
3. И с п о л ь з у й т е |
метод Add или Remove объекта группы, указав параметр |
aDSPath. |
|
Далее показан пример сценария Windows PowerShell, который добавляет пользователя М а й к а Дансеглио в группу Анализ:
JMemberADSPath = "LDAP://CN=HaiiK Дансеглио,OU=Kaflpbi,DC=contoso,DC=com" JobjGroup = [ADSI]"LDAP://СМ=Анализ,Ои=Группы,DC=contoso,DC=com"
JobjGroup, Add ($MemDerADSPath)
Аналогичный сценарий VBScript выглядит следующим образом:
HemberADSPath = "LDAP://CN=MaiiK Дансеглио,OU=Kaflpu,DC=contoso,DC=com" Set ObjGroup = GetObject("LDAP: //СИ=Анализ, Ои=Группы, DC=contoso, DC=com") objGroup.Add MemberADSPath
Ч т о б ы у д а л и т ь ч л е н ы группы, вместо Add используйте метод Remove. В остальном сценарий не меняется.
Практические занятия. Автоматизация создания и контроля групп
В п р е д л о ж е н н ы х далее у п р а ж н е н и я х вы используете команды DS, CSVDE и LDIFDE д л я решения задач управления группами. Перед выполнением упражнений в домене contoso.com нужно создать следующие объекты:
•подразделение первого уровня Группы;
•подразделение первого уровня Кадры;
•объекты в подразделении Кадры для пользователей Линды Митчелл, Скотта Митчелла, Д ж е ф ф а Форда, Майка Фитцмориса, Майка Дансеглио, Эприл Стюарт и Тони Крайнена.
Кроме того, удалите все группы с именами Финансы и Бухгалтерия.
Упражнение 1. Создание группы с помощью команды Dsadd
В этом упражнении вы создадите группу посредством команды Dsadd. Используя эту команду, можно создать группу и даже назначить членство в этой группе.
1. Войдите на машину S E R V E R 0 1 как администратор.
2. О т к р о й т е окно |
командной строки, введите приведенную ниже команду |
в одной строке. |
Затем нажмите клавишу Enter. |
dsadd group "CN=®HHaHca,OU=rpynnu,DC=contoso,DC=com" -samid Финансы -secgrp yes -scope g
3.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) и убедитесь, что группа успешно создана. Если во время выполнения шага 2 эта оснастка была открыта, обновите представление.
Упражнение 2. Импорт групп с помощью команды CSVDE
1. Войдите на машину S E R V E R 0 1 как администратор.
2.Откройте программу Блокнот (Notepad) и введите следующие строки (каждый абзац нужно ввести в отдельную строку текста без знаков абзаца):
•objectClass.sAMAccountName,DN,member
164 |
Группы t |
Глава 4 |
•group, Бухгалтерия, "СН=Бухгалтерия, ОИ=Группы, DC=contoso, DC=com",
"СМ=Линда Митчелл, 011=Кадры, DC=contoso, DC=com; C N = C K O T T Митчелл,
01)=Кадры, DC=contoso, DC=com"
3. Сохраните этот файл в папке Д о к у м е н т ы ( D o c u m e n t s ) под именем "Importgroups.csv", заключенным в кавычки, чтобы программа Блокнот не добавила расширение .txt.
4.Откройте окно командной строки и введите следующую команду: csvde -i -f "%userprofile%\importgroups.csv"
5.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) и убедитесь, что группа успешно создана. Если во время выполнения шага 4 эта оснастка была открыта, обновите представление.
Упражнение 3. Модификация членства в группе с п о м о щ ь ю к о м а н д ы LDIFDE
Инструмент CSVDE не может модифицировать членство в существующих группах, зато такие изменения можно вносить с помощью команды LDIFDE. В этом упражнении вы используете инструмент LDIFDE д л я м о д и ф и к а ц и и членства в группе Бухгалтерия, импортированной в упражнении 2.
1. Откройте программу Блокнот (Notepad) и введите следующие строки:
dn: CN=ByxranTepKH,OU=rpynnbi,DC=contoso,DC=com |
j |
|
changetype: modify |
j |
|
add: member |
j |
|
member: СМ=Эприл Стюарт,ои=Кадры,dc=contoso,dc=com |
|
|
member: CN=MaiiK ®HTUMopHC,OU=Kaflpu,dc=contoso,dc=com |
f |
|
|
|
i |
|
|
S |
dn: CN=ByxranTepHa,OU=rpynnu,DC=contoso,DC=com |
iE |
|
I |
||
changetype: modify |
^ |
|
delete: |
member |
| |
member: |
СМ=Линда Митчелл,OU=KaflpH,dc=contoso,dc=com |
• \j |
Обязательно вставляйте тире после каждого блока и пустую строку между Ь двумя блоками строк. |
2.Сохраните файл в папке Документы (Documents) под именем "Membership- J change.ldf", заключенным в кавычки, чтобы программа Блокнот не добавила •
|
расширение .txt. |
f |
3. |
Откройте окно командной строки. |
;; |
4. |
Введите следующую команду и нажмите клавишу Enter. |
J, |
|
Idifde -i -f "%userprofile%\documents\membershipchange.ldf" |
|
5.Откройте оснастку Active Directory — пользователи и компьютеры (Activet Directory Users And Computers) и убедитесь в изменении членства в группе f»'
Бухгалтерия в соответствии с инструкциями файла LDIF. Теперь группа
должна включать членов Эприл Стюарт, Майка Ф и т ц м о р и с а и |
Скотта^ |
Митчелла |
— ^ |
Занятие 2 |
Автоматизация создания групп и контроля за ними -| 57 |
Упражнение 4. Модификация членства в группе командой Dsmod
Вэтом упражнении с помощью команды Dsmod вы добавите группу и пользователя в группу Финансы.
1.Откройте окно командной строки.
2.Введите следующую команду для изменения членства в группе Финансы:
dsmod group "CN=®MHaHcu,OU=rpynnbi,DC=contoso1DC=com" -addmbr "CN=Tom Крайней, Ои=Кадры, DC=contoso! ОС=сот'.'"С^=Бухгалтерия, 011=Группы, DC=contoso,DC=com"
3.В оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) убедитесь, что группа Финансы теперь содержит пользователя Тони Крайнена и группу Бухгалтерия.
Упражнение 5. Подтверждение членства в группе с помощью команды Dsget
Посредством оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers) оценить членство в группе сложно, зато просто сделать это при помощи команды Dsget. В этом упражнении вы просмотрите все данные о членстве в группе и членстве пользователя в группах.
1.Откройте окно командной строки.
2.Перечислите непосредственных членов группы Бухгалтерия, набрав следующую команду и нажав клавишу Enter:
dsget group "CN=Byx^TepMq,OU=rpynnu,DC=contoso,DC=com" -members
3.Перечислите непосредственных членов группы Финансы, набрав следующую команду и нажав клавишу Enter:
dsget group "CN=®MHaHCbi,OU=rpynnbi,DC=contoso,DC=com" -members
4. Извлеките полный список членов группы Финансы, набрав следующую •команду и нажав клавишу Enter:
dsget group "CN=®HHaHCbi,OU=rpynnu,DC=contoso,DC=com" -members -expand
5.Перечислите группы, непосредственным членом которых является пользователь Скотт Митчелл, набрав следующую команду и нажав клавишу Enter:
dsget user "CN=CKOTT Митчелл,ОИ=Кадры,DC=contoso,DC=com" -memberof
6.Перечислите все группы, членом которых непосредственно или в составе других групп является пользователь Скотт Митчелл, набрав следующую команду и нажав клавишу Enter:
dsget user "CN=CKOTT Митчёлл,:Ои=Кадры, DC=contoso, DC=com" -memberof -expand
Резюме
•Группы можно создавать с помощью команд Dsadd, CSVDE и LDIFDE.
•Командами LDIFDE и Dsmod можно модифицировать членство в сущест-
вующих группах. |
. |
• Посредством команды Dsget можно извлечь полный список всех членов группы, а также полный список групп, к которым принадлежит пользователь, включая вложенные группы.
1 6 6 |
Группы t |
Глава 4 |
Закрепление материала
Следующие вопросы можно использовать д л я проверки знаний, полученных на занятии 2. Эти вопросы есть на сопроводительном компакт-диске.
ПРИМЕЧАНИЕ Ответы
Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.
1.Какую из следующих команд можно использовать д л я удаления членов из группы? (Укажите все варианты.)
A.Remove-Item.
Б. Dsrm.
B. Dsmod. Г. LDIFDE.
Д.CSVDE.
2.Вы используете команду Dsmod для добавления локальной группы А домена в глобальную группу Б. При выполнении команды возникают ошибки. Какая команда поможет решить проблему, чтобы группу А можно было добавить в группу Б? (Укажите все варианты.)
A. Dsrm.exe.
Б.Dsmod.exe.
B.Dsquery.exe.
Г.Dsget.exe.
3.Ваш руководитель потребовал список всех пользователей, принадлежащих
кгруппе Специальный проект, в том числе членов групп, включенных в группу Специальный проект. Какую из следующих команд можно использовать для извлечения такого списка?
A. Get-Members. Б. Dsquery.exe.
B. LDIFDE.
Г.Dsget.exe.
Занятие 3. Администрирование групп
на предприятии
На занятиях 1 и 2 вы подготовились к решению ежедневных задач администрирования групп в Active Directory. Мы обсудили, как создавать, модифицировать и удалять группы с помощью различных инструментов и процедур. ,
На этом занятии мы рассмотрим использование атрибутов групп, применяемых для документирования групп, делегирования . управления членством в них другим администраторам, а также отключение некоторых групп Active Directory и Windows по умолчанию.
Занятие 3 |
Администрирование групп на предприятии 190 |
|
Изучив материал этого занятия, вы сможете:
/Документировать назначение группы с помощью атрибутов группы.
/Предотвратить случайное удаление группы.
/Делегировать управление членством в группе.
/Создать теневую группу.
•Определять группы домена по умолчанию и управлять ими.
/ Назначать разрешения доступа особым объектам идентификации.
Продолжительность занятия — около 45 мин.
рекомендуемые методики группирования атрибутов
Создать группу в Active Directory не составляет труда. Намного сложнее гарантировать корректное использование группы. Управление группой и ее применение можно подкорректировать, указав ее назначение, чтобы администраторы знали, как и когда использовать эту группу.. Существует несколько рекомендуемых методик, которые вряд ли будут включены в сертификационный экзамен, но помогут вам в администрировании групп предприятия.
• |
У с т а н о в л е н и е и в ы п о л н е н и е соглашения строгого именования Реко- |
|
мендуемое соглашение об именовании описано на занятии 1. Следование |
|
стандартам именования групп повысит эффективность работы админист- |
|
раторов. П р е ф и к с д л я указания назначения группы и согласованный раз- |
|
делитель между префиксом и описательной частью имени группы поможет |
|
правильно выбрать группу для определенной цели. Например, префикс |
|
А Р Р можно использовать д л я назначения групп, управляющих приложе- |
|
ниями, а с п о м о щ ь ю префикса ACL можно идентифицировать группы, |
|
которым назначены разрешения доступа к спискам контроля доступа ACL |
|
(Access Control List). Благодаря этим префиксам легче понять назначение |
|
групп с т а к и м и именами, как APP _ Accounting и ACL_Accounting_Read, |
|
или отыскать эти группы. Первая группа используется для управления |
|
развертыванием бухгалтерского программного обеспечения, а вторая предр- |
|
ставляет доступ чтения к спискам ACL папки Accounting. Префиксы также |
|
позволяют группировать имена групп в пользовательском интерфейсе, как |
|
показано в примере на рис. 4-7. Чтобы отыскать группу, с помощью которой |
|
назначаются разрешения доступа к папке, вы можете ввести в диалоговое |
|
окно Выбор (Select) префикс ACL_ и щелкнуть ОК. Откроется диалоговое |
|
окно Найдено несколько имен (Multiple Names Found) со списком имен |
|
групп с префиксом ACL_, в котором можно сразу выбрать группу для уп- |
|
равления доступом к ресурсу. |
• |
Указание назначения группы с помощью атрибута description Для указа- |
|
ния цели группы можно применять атрибут описания description..Поскольку |
|
в панель сведений оснастки Active Directory — пользователи и компьютеры |
|
(Active Directory Users and Computers) по умолчанию включен столбец |
|
Описание (Description), администраторы сразу смогут определить в нем |
|
назначение группы. |