Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

Автоматизация создания групп и контроля за ними -| 57

3. И с п о л ь з у й т е

метод Add или Remove объекта группы, указав параметр

aDSPath.

 

Далее показан пример сценария Windows PowerShell, который добавляет пользователя М а й к а Дансеглио в группу Анализ:

JMemberADSPath = "LDAP://CN=HaiiK Дансеглио,OU=Kaflpbi,DC=contoso,DC=com" JobjGroup = [ADSI]"LDAP://СМ=Анализ,Ои=Группы,DC=contoso,DC=com"

JobjGroup, Add ($MemDerADSPath)

Аналогичный сценарий VBScript выглядит следующим образом:

HemberADSPath = "LDAP://CN=MaiiK Дансеглио,OU=Kaflpu,DC=contoso,DC=com" Set ObjGroup = GetObject("LDAP: //СИ=Анализ, Ои=Группы, DC=contoso, DC=com") objGroup.Add MemberADSPath

Ч т о б ы у д а л и т ь ч л е н ы группы, вместо Add используйте метод Remove. В остальном сценарий не меняется.

Практические занятия. Автоматизация создания и контроля групп

В п р е д л о ж е н н ы х далее у п р а ж н е н и я х вы используете команды DS, CSVDE и LDIFDE д л я решения задач управления группами. Перед выполнением упражнений в домене contoso.com нужно создать следующие объекты:

подразделение первого уровня Группы;

подразделение первого уровня Кадры;

объекты в подразделении Кадры для пользователей Линды Митчелл, Скотта Митчелла, Д ж е ф ф а Форда, Майка Фитцмориса, Майка Дансеглио, Эприл Стюарт и Тони Крайнена.

Кроме того, удалите все группы с именами Финансы и Бухгалтерия.

Упражнение 1. Создание группы с помощью команды Dsadd

В этом упражнении вы создадите группу посредством команды Dsadd. Используя эту команду, можно создать группу и даже назначить членство в этой группе.

1. Войдите на машину S E R V E R 0 1 как администратор.

2. О т к р о й т е окно

командной строки, введите приведенную ниже команду

в одной строке.

Затем нажмите клавишу Enter.

dsadd group "CN=®HHaHca,OU=rpynnu,DC=contoso,DC=com" -samid Финансы -secgrp yes -scope g

3.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) и убедитесь, что группа успешно создана. Если во время выполнения шага 2 эта оснастка была открыта, обновите представление.

Упражнение 2. Импорт групп с помощью команды CSVDE

1. Войдите на машину S E R V E R 0 1 как администратор.

2.Откройте программу Блокнот (Notepad) и введите следующие строки (каждый абзац нужно ввести в отдельную строку текста без знаков абзаца):

objectClass.sAMAccountName,DN,member

164

Группы t

Глава 4

group, Бухгалтерия, "СН=Бухгалтерия, ОИ=Группы, DC=contoso, DC=com",

"СМ=Линда Митчелл, 011=Кадры, DC=contoso, DC=com; C N = C K O T T Митчелл,

01)=Кадры, DC=contoso, DC=com"

3. Сохраните этот файл в папке Д о к у м е н т ы ( D o c u m e n t s ) под именем "Importgroups.csv", заключенным в кавычки, чтобы программа Блокнот не добавила расширение .txt.

4.Откройте окно командной строки и введите следующую команду: csvde -i -f "%userprofile%\importgroups.csv"

5.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) и убедитесь, что группа успешно создана. Если во время выполнения шага 4 эта оснастка была открыта, обновите представление.

Упражнение 3. Модификация членства в группе с п о м о щ ь ю к о м а н д ы LDIFDE

Инструмент CSVDE не может модифицировать членство в существующих группах, зато такие изменения можно вносить с помощью команды LDIFDE. В этом упражнении вы используете инструмент LDIFDE д л я м о д и ф и к а ц и и членства в группе Бухгалтерия, импортированной в упражнении 2.

1. Откройте программу Блокнот (Notepad) и введите следующие строки:

dn: CN=ByxranTepKH,OU=rpynnbi,DC=contoso,DC=com

j

changetype: modify

j

add: member

j

member: СМ=Эприл Стюарт,ои=Кадры,dc=contoso,dc=com

 

member: CN=MaiiK ®HTUMopHC,OU=Kaflpu,dc=contoso,dc=com

f

 

 

i

 

 

S

dn: CN=ByxranTepHa,OU=rpynnu,DC=contoso,DC=com

iE

I

changetype: modify

^

delete:

member

|

member:

СМ=Линда Митчелл,OU=KaflpH,dc=contoso,dc=com

\j

Обязательно вставляйте тире после каждого блока и пустую строку между Ь двумя блоками строк. |

2.Сохраните файл в папке Документы (Documents) под именем "Membership- J change.ldf", заключенным в кавычки, чтобы программа Блокнот не добавила •

 

расширение .txt.

f

3.

Откройте окно командной строки.

;;

4.

Введите следующую команду и нажмите клавишу Enter.

J,

 

Idifde -i -f "%userprofile%\documents\membershipchange.ldf"

 

5.Откройте оснастку Active Directory — пользователи и компьютеры (Activet Directory Users And Computers) и убедитесь в изменении членства в группе f»'

Бухгалтерия в соответствии с инструкциями файла LDIF. Теперь группа

должна включать членов Эприл Стюарт, Майка Ф и т ц м о р и с а и

Скотта^

Митчелла

— ^

Занятие 2

Автоматизация создания групп и контроля за ними -| 57

Упражнение 4. Модификация членства в группе командой Dsmod

Вэтом упражнении с помощью команды Dsmod вы добавите группу и пользователя в группу Финансы.

1.Откройте окно командной строки.

2.Введите следующую команду для изменения членства в группе Финансы:

dsmod group "CN=®MHaHcu,OU=rpynnbi,DC=contoso1DC=com" -addmbr "CN=Tom Крайней, Ои=Кадры, DC=contoso! ОС=сот'.'"С^=Бухгалтерия, 011=Группы, DC=contoso,DC=com"

3.В оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) убедитесь, что группа Финансы теперь содержит пользователя Тони Крайнена и группу Бухгалтерия.

Упражнение 5. Подтверждение членства в группе с помощью команды Dsget

Посредством оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers) оценить членство в группе сложно, зато просто сделать это при помощи команды Dsget. В этом упражнении вы просмотрите все данные о членстве в группе и членстве пользователя в группах.

1.Откройте окно командной строки.

2.Перечислите непосредственных членов группы Бухгалтерия, набрав следующую команду и нажав клавишу Enter:

dsget group "CN=Byx^TepMq,OU=rpynnu,DC=contoso,DC=com" -members

3.Перечислите непосредственных членов группы Финансы, набрав следующую команду и нажав клавишу Enter:

dsget group "CN=®MHaHCbi,OU=rpynnbi,DC=contoso,DC=com" -members

4. Извлеките полный список членов группы Финансы, набрав следующую •команду и нажав клавишу Enter:

dsget group "CN=®HHaHCbi,OU=rpynnu,DC=contoso,DC=com" -members -expand

5.Перечислите группы, непосредственным членом которых является пользователь Скотт Митчелл, набрав следующую команду и нажав клавишу Enter:

dsget user "CN=CKOTT Митчелл,ОИ=Кадры,DC=contoso,DC=com" -memberof

6.Перечислите все группы, членом которых непосредственно или в составе других групп является пользователь Скотт Митчелл, набрав следующую команду и нажав клавишу Enter:

dsget user "CN=CKOTT Митчёлл,:Ои=Кадры, DC=contoso, DC=com" -memberof -expand

Резюме

Группы можно создавать с помощью команд Dsadd, CSVDE и LDIFDE.

Командами LDIFDE и Dsmod можно модифицировать членство в сущест-

вующих группах.

.

• Посредством команды Dsget можно извлечь полный список всех членов группы, а также полный список групп, к которым принадлежит пользователь, включая вложенные группы.

1 6 6

Группы t

Глава 4

Закрепление материала

Следующие вопросы можно использовать д л я проверки знаний, полученных на занятии 2. Эти вопросы есть на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.

1.Какую из следующих команд можно использовать д л я удаления членов из группы? (Укажите все варианты.)

A.Remove-Item.

Б. Dsrm.

B. Dsmod. Г. LDIFDE.

Д.CSVDE.

2.Вы используете команду Dsmod для добавления локальной группы А домена в глобальную группу Б. При выполнении команды возникают ошибки. Какая команда поможет решить проблему, чтобы группу А можно было добавить в группу Б? (Укажите все варианты.)

A. Dsrm.exe.

Б.Dsmod.exe.

B.Dsquery.exe.

Г.Dsget.exe.

3.Ваш руководитель потребовал список всех пользователей, принадлежащих

кгруппе Специальный проект, в том числе членов групп, включенных в группу Специальный проект. Какую из следующих команд можно использовать для извлечения такого списка?

A. Get-Members. Б. Dsquery.exe.

B. LDIFDE.

Г.Dsget.exe.

Занятие 3. Администрирование групп

на предприятии

На занятиях 1 и 2 вы подготовились к решению ежедневных задач администрирования групп в Active Directory. Мы обсудили, как создавать, модифицировать и удалять группы с помощью различных инструментов и процедур. ,

На этом занятии мы рассмотрим использование атрибутов групп, применяемых для документирования групп, делегирования . управления членством в них другим администраторам, а также отключение некоторых групп Active Directory и Windows по умолчанию.

Занятие 3

Администрирование групп на предприятии 190

 

Изучив материал этого занятия, вы сможете:

/Документировать назначение группы с помощью атрибутов группы.

/Предотвратить случайное удаление группы.

/Делегировать управление членством в группе.

/Создать теневую группу.

Определять группы домена по умолчанию и управлять ими.

/ Назначать разрешения доступа особым объектам идентификации.

Продолжительность занятия — около 45 мин.

рекомендуемые методики группирования атрибутов

Создать группу в Active Directory не составляет труда. Намного сложнее гарантировать корректное использование группы. Управление группой и ее применение можно подкорректировать, указав ее назначение, чтобы администраторы знали, как и когда использовать эту группу.. Существует несколько рекомендуемых методик, которые вряд ли будут включены в сертификационный экзамен, но помогут вам в администрировании групп предприятия.

У с т а н о в л е н и е и в ы п о л н е н и е соглашения строгого именования Реко-

 

мендуемое соглашение об именовании описано на занятии 1. Следование

 

стандартам именования групп повысит эффективность работы админист-

 

раторов. П р е ф и к с д л я указания назначения группы и согласованный раз-

 

делитель между префиксом и описательной частью имени группы поможет

 

правильно выбрать группу для определенной цели. Например, префикс

 

А Р Р можно использовать д л я назначения групп, управляющих приложе-

 

ниями, а с п о м о щ ь ю префикса ACL можно идентифицировать группы,

 

которым назначены разрешения доступа к спискам контроля доступа ACL

 

(Access Control List). Благодаря этим префиксам легче понять назначение

 

групп с т а к и м и именами, как APP _ Accounting и ACL_Accounting_Read,

 

или отыскать эти группы. Первая группа используется для управления

 

развертыванием бухгалтерского программного обеспечения, а вторая предр-

 

ставляет доступ чтения к спискам ACL папки Accounting. Префиксы также

 

позволяют группировать имена групп в пользовательском интерфейсе, как

 

показано в примере на рис. 4-7. Чтобы отыскать группу, с помощью которой

 

назначаются разрешения доступа к папке, вы можете ввести в диалоговое

 

окно Выбор (Select) префикс ACL_ и щелкнуть ОК. Откроется диалоговое

 

окно Найдено несколько имен (Multiple Names Found) со списком имен

 

групп с префиксом ACL_, в котором можно сразу выбрать группу для уп-

 

равления доступом к ресурсу.

Указание назначения группы с помощью атрибута description Для указа-

 

ния цели группы можно применять атрибут описания description..Поскольку

 

в панель сведений оснастки Active Directory — пользователи и компьютеры

 

(Active Directory Users and Computers) по умолчанию включен столбец

 

Описание (Description), администраторы сразу смогут определить в нем

 

назначение группы.

Источник: https://studfile.net/preview/16435895/