Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

178

Группы t

Глава 4

»

ИНТЕРАКТИВНЫЕ (Interactive)

Представляет пользователей, получа-

 

ющих доступ к ресурсу п локально входящих па компьютер, содержащий

 

ресурс, вместо доступа к ресурсу по

сети. Когда пользователь получает

 

доступ к любому ресурсу компьютера, на который вошел локально, такой

 

пользователь автоматически добавляется в группу И Н Т Е Р А К Т И В Н Ы Е

 

в разрешениях доступа к этому ресурсу. Группа И Н Т Е Р А К Т И В Н Ы Е так-

 

же включает пользователей, входящих на компьютер через подключение

 

удаленного рабочего стола.

 

СЕТЬ (Network) Представляет пользователей, получающих доступ к ре-

 

сурсу по сети, в отличие от локально входящих на компьютер. Когда поль-

 

зователь получает доступ к любому ресурсу по сети, такой пользователь

 

автоматически добавляется в группу СЕТЬ в разрешениях доступа к этому

 

ресурсу.

 

 

Эти особые объекты идентификации играют важную роль, поскольку они

позволяют предоставлять доступ к ресурсам на основе типа проверки подлинности или подключения, а не на основе учетной записи пользователя. Например, вы можете создать в системе папку, позволяющую просматривать ее содержимое пользователям, локально входящим в систему, но запрещающую тем же пользователям читать содержимое с подключенного сетевого диска. Для этого можно назначить разрешения доступа особому объекту идентификации ИНТЕРАКТИВНЫЕ (Interactive)

Практические занятия. Администрирование групп на предприятии

Впредложенных далее упражнениях вы займетесь администрированием групп

вдомене contoso.com. Для выполнения этих упражнений в домене contoso.com должны быть созданы следующие объекты:

подразделение первого уровня Группы;

глобальная группа безопасности Финансы в подразделении Группы;

подразделение первого уровня Кадры;

учетная запись пользователя Майка Дансеглио в подразделении Кадры. Заполните эту учетную запись контактными данными, включая адрес, телефон и электронную почту. Эта учетная запись не должна требовать изменения пароля при следующем входе.

Кроме того, группа Пользователи домена (Domain Users) должна быть членом группы Операторы печати (Print Operators), которая находится в контейнере Builtin. Тогда все пользователи в учебном домене смогут входить иа контроллер домена SERVER01. Эту операцию нужно выполнить для практических занятий данного руководства, а в производственной среде пользователям нельзя разрешать входить на контроллеры доменов. Поэтому в производственной среде не включайте группу Пользователи домена (Domain Users) в группу Операторы печати (Print Operators).

Упражнение 1. Создание группы с четкой документацией

В этом упражнении вы создадите группу для управления доступом к папке Budget в соответствии с рекомендациями, представленными иа данном занятии.

Занятие 3

Администрирование групп на предприятии

1 7 9

1.Войдите на машину SERVER01 как администратор и откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).

2.В дереве консоли выберите подразделение Группы.

3.Щелкните правой кнопкой мыши подразделение Группы, выберите опцию Создать (New) и примените команду Группа (Group).

4.В поле Имя группы (Group Name) введите имя ACL_Budget_Edit.

5.В секции Область действия группы (Group Scope) выберите область Локальная в домене (Domain Local); в секции Тип группы (Group Туре) выберите Безопасность (Security) и щелкните ОК.

6.Щелкните меню Вид (View) и установите флажок Дополнительные компоненты (Advanced Features).

7.Щелкните правой кнопкой мыши группу ACL_Budget_Edit и примените команду Свойства (Properties).

8.Перейдите на вкладку Объект (Object).

9.Установите флажок Защитить объект от случайного удаления (Protect Object From Accidental Deletion) и щелкните ОК.

10.Вновь откройте диалоговое окно Свойства (Properties) группы.

И.В поле Описание (Description) введите BUDGET (EDIT).

12.В поле Заметки (Notes) введите следующие пути, представляющие папки, разрешения доступа к которым назначены этой группе:

\ \server23 \data $\finance \budget;

 

\\server32\data$\finance\revenue

projections.

13.Щелкните ОК.

Упражнение 2. Делегирование задач управления членством в группе

Вэтом упражнении вы предоставите пользователю Майку Дансеглио право управлять членством в группе ACL_Budget_Edit.

1.Откройте диалоговое окно Свойства (Properties) группы ACL_Budget_ Edit.

2.Перейдите на вкладку Управляется (Managed By).

3.Щелкните кнопку Изменить (Change).

4. Введите имя пользователя Майк Дансеглио и щелкните ОК.

5.Установите флажок Менеджер может изменять членов группы (Manager Can Update Membership List). Щелкните ОК.

Упражнение 3. Проверка делегирования управления членством в группе

В этом упражнении вы протестируете делегирование, выполненное в упражнении 2, изменив членство в группе как пользователь Майк Дансеглио.

1.Откройте окно командной строки.

2.Введите команду runas /мег:Имя_полъзователя cmd.exe, указав имя пользователя Майк Дансеглио.

180

Группы t

Глава 4

 

 

3.Введите пароль пользователя Майка Дансеглио.

Откроется новое окно командной строки в контексте учетной записи Майка Дансеглио.

4.Введите команду

dsmod group "CN=ACl_Budget_Edit.OU=rpynnu,DC=contoso.DC=com" -addmbr "СМ=Финаисы. 0и=Группы, DC=contoso, 0C=com"

и нажмите клавишу Enter.

5.Закройте окно командной строки.

6.В оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) проанализируйте членство в группе ACL_Budget_ Edit и убедитесь, что в нее включена группа Ф и н а н с ы .

Резюме

Для документирования назначения группы используются поля Описание

(Description) и Заметки (Notes) в диалоговом окне Свойства (Properties).

На вкладке Управляется (Managed By) можно указать пользователя или группу, ответственную за управление данной группой. Чтобы делегировать управление членством пользователю или группе, на вкладке Управляется нужно установить флажок Менеджер может и з м е н я т ь членов группы (Manager Can Update Membership List).

Для делегирования управления членством в группе предоставляется разрешение записи членов в группе.

Используйте флажок Защитить объект от случайного удаления (Protect Object From Accidental Deletion), чтобы избежать потенциальных проблем управления и безопасности из-за случайного удаления группы.

Группы по умолчанию в Windows Server 2008 и Active Directory предоставляют довольно высокий уровень прав и разрешений доступа. Пользователей не следует включать в группы домена по умолчанию, изначально не содер-

жащие членов, например в группы Операторы учета (Account Operators), Операторы архива (Backup Operators), Операторы печати ( P r i n t Operators) и Операторы сервера (Server Operators). Кроме того, членство в других административных группах, включая Администраторы предприятия (Enterprise Admins), Администраторы домена (Domain Admins), Администраторы схемы (Schema Admins) и Администраторы (Administrators), значительно ограничено.

Для назначения прав и разрешений доступа можно использовать особые объекты идентификации, например Прошедшие проверку (Authenticated

Users), Все (Everyone), И Н Т Е Р А К Т И В Н Ы Е (Interactive) и С Е Т Ь (Network). Членство в этих группах определяется операционной системой. Его нельзя просматривать или модифицировать. '

Занятие 3

Закрепление материала

Следующие вопросы можно использовать для проверки знаний, полученных на занятии 3. Эти вопросы есть на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.

1. Ваша компания проводит совещание по особо важному проекту. Данные частично конфиденциальны . Совещание проходит в конференц-зале, и вы отконфигурировали на компьютере в конференц-зале папку, предоставляющую разрешения доступа членам команды. Требуется, чтобы они получали доступ к данным только при локальном входе на компьютер в конференцзале и не могли открыть папку с других компьютеров на предприятии. Что нужно сделать для решения этой задачи?

A. Назначить разрешение чтения (Allow Read) для группы ИНТЕРАКТИВ-

НЫ Е (Interactive) .

Б. Назначить разрешение чтения группе команды проекта.

B. Запретить разрешение Траверс папок (Traverse Folders) для группы команды проекта.

Г. Запретить разрешение Полный доступ (Full Control) для группы СЕТЬ (Network).

2.Вам нужно разрешить пользователю Майку Дансеглио добавлять и удалять пользователей в группе Специальный проект. Где можно отконфигурировать это разрешение?

A. На вкладке Ч л е н ы группы (Members) диалогового окна свойств группы.

Б. На вкладке Безопасность (Security) диалогового окна свойств объекта пользователя Майка Дансеглио.

B. На вкладке Член групп (Member Of) диалогового окна свойств объекта пользователя М а й к а Дансеглио.

Г.На вкладке Управляется (Managed By) диалогового окна свойств группы.

3. Какую из групп можно отключить на контроллере домена? (Укажите все | варианты.)

A. Операторы учета (Account Operators). Б. Операторы печати ( P r i n t Operators). B. Операторы архива (Backup Operators).

Г.Операторы сервера (Server Operators).

Д. И Н Т Е Р А К Т И В Н Ы Е (Interactive).

Закрепление материала главы

Для того чтобы попрактиковаться и закрепить знания, полученные при изучении представленного в этой главе материала, вам необходимо:

ознакомиться с резюме главы;

повторить используемые в главе основные термины;

изучить сценарий, в котором описана реальная ситуация, требующая применения полученных знаний, и предложить свое решение;

выполнить рекомендуемые упражнения;

сдать пробный экзамен с помощью тестов.

Резюме главы

Области действия групп (глобальные, универсальные и локальные в домене) определяют характеристики групп, связанные с членством, репликацией

идоступностью группы.

На предприятии с управлением на основе ролей группы рекомендуется определять в соответствии с ролями или бизнес-правилами. Группы ролей обычно реализуются как группы безопасности, а правила определяются с помощью локальных групп в домене.

Многозначный атрибут member группы содержит отличительные имена

(DN) членов группы. Атрибут memberOf каждого члена группы автоматически обновляется в соответствии с изменениями членства. При добавлении пользователя в группу всегда изменяется ее атрибут member. Атрибут только чтения memberOf называется обратной ссылкой.

Управление членством в группе можно делегировать путем назначения разрешения записи членов (Allow Write Members), которое предоставляет право записи в атрибут member.

Такие инструменты Active Directory, как Dsquery, Dsget и Dsmod, можно использовать для перечисления, создания и модификации групп и членства в них.

• Посредством команд CSVDE и LDIFDE группы можно импортировать и экспортировать. Кроме того, при помощи команды LDIFDE можно модифицировать членство в существующих группах.

При помощи команд Dsadd, Dsmove и Dsrm можно соответственно добавлять, перемещать и удалять группы.

Основные термины

Запомните перечисленные далее термины, чтобы лучше понять описываемые концепции.

• Обратная ссылка Тип атрибута только для чтения, который автоматически обновляется при изменении соответствующего атрибута прямой ссылки. Например, атрибут member группы — это атрибут прямой ссылки,

Источник: https://studfile.net/preview/16435895/