Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

191 Группы t

Глава 4

jJzJ

I В nxma

L соПсмзcan/!га AG_Acc<xr*ng_Pft»<''corto«com/f. АО._Ссоег_лрв*гчхвcortotoconfi• ACi^fiUduet_Pe4S«n«icoftotocom't- *CL_Bulj«<_4re«*cortoeo ccWT

ACL_Compjny£har«cortooo4T«с«пЛI

J j

Рис. 4-7. Выбор группы no префиксу с целью

сокращения

с п и с к а г р у п п

в п о и с к е

• Подробные сведения о назначении

группы в

з а м е т к а х

П о л е З а м е т к и

(Notes) в нижней части вкладки Общие (General) диалогового окна С в о й с - тва (Properties) группы можно использовать для д о к у м е н т и р о в а н и я на - значения группы. Например, вы можете перечислить папки, р а з р е ш е н и я доступа к которым имеет группа (рис. 4-8).

1 С 'ifTTI а*зх«ФМШа

budMpXT]

н/п/юяг» [UMT]

Оп-г— I ГЪмв»*,

Рис. 4-8. Диалоговое окно свойств группы с полем з а м е т о к , где указаны данные о назначении группы

Защита групп от случайного удаления

Удаление группы серьезно влияет на администрирование и безопасность . Рассмотрим группу, которая служит для управления доступом к ресурсу. Е с л и

Занятие 3

удалить эту группу, доступ к ресурсу будет изменен. Пользователи, которые раньше получали доступ, могут столкнуться со сценарием отказа в обслуживании Denial-Of-Service. Если же группе был назначен запрет доступа (Deny) к ресурсу, после удаления группы доступ к ресурсу могут получить пользователи, для которых он был запрещен.

Кроме того, при воссоздании группы новый объект группы получит новый SID-идентификатор, отличающийся от SID-идентификаторов в списках контроля доступа (ACL) к ресурсам. Поэтому пока не истекло время жизни памятника объекта, вместо повторного создания следует восстановить объект, чтобы вернуть удаленную группу. По истечении времени жизни памятника объекта (по умолчанию — 60 дней) группа и ее SID-идентификатор окончательно удаляются из Active Directory. При реанимации объекта памятника нужно воссоздать большую часть его атрибутов, включая атрибут member объектов групп. Это означает, что После восстановления удаленного объекта вам потребуется заново указать членство в группе. В качестве варианта можно выполнить принудительное восстановление или использовать в Windows Server 2008 копии состояния Active Directory для восстановления группы и членства в ней. Принудительное восстановление и копии состояния описаны в главе 13.

К СВЕДЕНИЮ

Восстановление удаленных групп

Более подробную информацию о восстановлении удаленных групп и членства в них можно найти в статье 840001 в базе знаний по адресу http://support.microsoft.com/ kb/840001/en-us.

В любом случае мы надеемся, что восстанавливать удаленную группу потребуется только на «пожарных учениях», а не в производственной среде. Предупредите неприятные последствия удаления объекта группы, установив защиту для каждой созданной группы. В Windows Server 2008 любой объект можно без труда защитить от удаления, выполнив следующие действия.

1.В оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) щелкните меню Вид (View) и установите флажок Дополнительные компоненты (Advanced Features).

2.Откройте диалоговое окно Свойства (Properties) группы.

3.На вкладке Объект (Object) установите флажок Защитить объект от случайного удаления (Protect Object From Accidental Deletion).

4.Щелкните ОК.

В данном случае нужно щелкнуть именно кнопку ОК. Если вы щелкните кнопку Применить (Apply), список ACL не будет модифицирован. Опция Защитить объект от случайного удаления (Protect Object From Ac-

cidental Deletion) применяет запись управления доступом АСЕ (Access Control Entry) к списку ACL объекта. Это явным образом запрещает группе Все (Everyone) Удалить (Delete) и Удалить поддерево (Delete Subtree). Для того чтобы удалить объект, понадобится вернуться к вкладке Объект (Object) и сбросить флажок Защитить объект от случайного удаления.

1 За*. 3399

Целегирование задач управления членством в группе

1осле создания группы задачи управления членством в ней можно делегиро1ать команде или отдельному лицу, которое отвечает за ресурсы, управляемые руппой. Предположим, что ваш финансовый директор должен подготовить ноджет на следующий год. Вы создаете для бюджета общую папку и назнагаете разрешение записи (Write) группе ACL_Budget_Edit. Если кому-либо •ребуется доступ к папке бюджета, он обращается в отдел справки с запросом, таел справки обращается к финансовому директору за подтверждением, после [его добавляет пользователя в группу ACL_Budget_Edit. Чтобы ускорить проlecc, вы можете разрешить финансовому директору самому изменять членство i группе. Таким образом, пользователи, которым нужен доступ, могут непос- >едственно обратиться к финансовому директору, и он внесет изменения без •руппы справки. Чтобы делегировать право управления членством в группе,

iнужно назначить финансовому директору разрешение Разрешить запись члена Allow Write Member) для группы. Членство в группе предоставляет многоначный атрибут member. Существует несколько способов делегировать право аписи члена в группу. Два из них описаны в следующем подразделе.

iДелегирование права управлять членством в группе

помощью вкладки управления

[роще всего делегировать право управлять членством в группе при помощи кладки Управляется (Managed By). Эта вкладка диалогового окна Свойства (Properties) выполняет две функции (рис. 4-9). Во-первых, она содержит контактные данные менеджера группы. Посредством этой информации можно связаться с владельцем группы, чтобы получить согласие на добавление пользователя в группу.

' Вторая функция вкладки Управляется (Managed By) — делегирование атрибута member. Обратите внимание на флажок Менеджер может изменять членов группы (Manager Can Update Membership List), показанный на рис. 4-9. Если установить этот флажок, пользователь или группа, указанная в поле Имя (Name), получит разрешение WriteMember. Если сменить или удалить менеджера, в список ACL группы будет внесено соответствующее изменение.

Вставить группу на вкладке Управляется (Managed By) диалогового окна свойств другой группы не так просто. Если щелкнуть кнопку Изменить (Change), откроется диалоговое окно Выбор: "Пользователь", "Контакт" или "Группа " (Select User, Contact, or Group), представленное на рис. 4-10. Если ввести имя группы и щелкнуть ОК, возникнет ошибка. Дело в том, что это диалоговое окно не отконфигурировано для указания групп в качестве действительных типов объектов, хотя слово Группа (Group) есть,в названии окна.

IЧтобы обойти это ограничение, щелкните кнопку Типы объектов (Object Types)

иустановите флажок Группы (Groups). Щелкните О К, чтобы закрыть оба диалоговых окна — Типы объектов и Выбор. Чтобы назначить разрешение WriteMember для группы, установите флажок Менеджер может изменять членов группы (Manager Can Update Membership List). При указании группы

| на вкладке Управляется (Managed By) контактные данные не отображаются поскольку группы не поддерживают атрибуты, связанные с контактами.

у у ^ ^ м м а т а и й ш »

«fx I

 

 

 

 

| Бажпвсьоагь

j

f «bf.no aiurtficti |

Otiu»e | Чтены rf >wo< j

Член групп Уорлглвчтсь

IW

Л^т*

Уляи.

Jcpoo'

(clrtOJO.rw/'isaM. W»4 Лё-КПГ.ЪЮ

I (town. | Ок^-.-Vi j УййПйТь J P* Wa-MA»40MCjrj!Tk<»"i4'e ЧЛ®*П rcy'r*

1

:

•I 4

О б м е т ь .

игм ре»

Н»»^ гетСон« 76Ш55Ь

Hzt.Kf OjKCS

OK j j iwt wt. j j;

Рис. 4-9. Предоставление менеджеру права изменять состав группы в диалоговом окне свойств объекта группы

Щ*1

J

гр.тг.

Утомляется

G E S S S T T f . ~

BwOet^Tf ппоСъв<тв

Jscrto»eon Вывеемте new объекте» которой нео&оаячо .ехать

Бв«л<тв ци. Тугы вбъ«*тса

й Встгов*».» участники безопасности

Контакты

Г с ( с д

05лклЬ.я|

Нялер гвп«ч*-о*в. 75846

Hj*M0®«KvJ>"

Оя^а | Пзимеми-|и

JjА

ОК ) Омем

Рис. 4-10. Выбор группы на вкладке Управляется (Managed By)

Делегирование задач управления членством в группе с помощью дополнительных параметров безопасности

В диалоговом окне Дополнительные параметры безопасности (Advanced Security Settings) разрешение Разрешить запись члена (Allow Write Member) можно предоставить непосредственно. Это разрешение можно предоставить отдельной группе или всем группам в подразделении.

172

Группы t

Глава 4

Делегирование задач управления отдельной группе

1.В оснастке Active Directory — пользователи и компьютеры (Active Directory Users and Computers) щелкните меню Вид (View) и установите ф л а ж о к Дополнительные компоненты (Advanced Features).

2. Щелкните правой кнопкой мыши подразделение, содержащее группы,

и примените команду Свойства (Properties).

3.Перейдите на вкладку Безопасность (Security).

4.Щелкните кнопку Дополнительно (Advanced).

5.В диалоговом окне Дополнительные параметры безопасности (Advanced Security Settings) щелкните кнопку Добавить (Add).

Если кнопка Добавить (Add) не отображается, щелкните кнопку Изменить (Edit), а затем кнопку Добавить (Add).

6.В диалоговом окне Выбор (Select) введите имя группы, которой хотите предоставить разрешение, или щелкните кнопку Размещение (Browse), чтобы найти эту группу. Указав группу, щелкните ОК.

7.Откроется диалоговое окно Элемент разрешения (Permission Entry), представленное на рнс. 4-11. Перейдите на его вкладку Свойства (Properties).

Рис. 4-11. Диалоговое окно Элемент разрешения (Permission Entry)

сданными делегирования группе управления членством в другой группе

8.В раскрывающемся списке Применять (Apply То) выберите Этот объект и все дочерние объекты (This Object And All Descendant Objects).

9.В списке Разрешения (Permissions) установите флажки Разрешить (Allow) напротив Чтение членов группы (Read Members) и Запись членов группы (Write Members).

По умолчанию всем пользователям разрешено чтение членов группы, так что это разрешение не требуется. Однако контроль доступа на основе ролей лучше всего реализовать, назначая все разрешения, необходимые для той или иной задачи, а не полагаясь на косвенное назначение разрешений.

10. Щелкните ОК, чтобы закрыть все диалоговые окна безопасности.

Источник: https://studfile.net/preview/16435895/