Пробный экзамен |
363 |
доступа. Закройте все диалоговые окна и примите все параметры по умолчанию. Сохраните шаблон Сервер HR, щелкнув его правой кнопкой мыши
и выполнив команду Сохранить (Save).
•У п р а ж н е н и е 3 В оснастке Анализ и настройка безопасности (Security Configuration and Analysis) откройте новую базу данных с именем Конфигурация сервера H R . Импортируйте шаблон Сервер MR, созданный в упражнениях 1 и 2. щелкните правой кнопкой мыши оснастку Анализ и настройка безопасности и выполните команду Анализ компьютера (Analyze Computer
Now). Щелкните О К . Проанализируйте три узла параметров безопасности, в которые внесены модификации: Политика аудита (Audit Policy), Группы с ограниченным доступом (Restricted Groups) и Файловая система (File System). Локализуйте отличия между текущими параметрами компьютера и параметрами в шаблоне.
• У п р а ж н е н и е 4 Щ е л к н и т е правой кнопкой м ы ш и Анализ и настройка безопасности (Security Configuration and Analysis) и выполните команду Настроить компьютер (Configure Computer Now). Щелкните ОК. Проверьте внесенные изменения, просмотрев членство группы Администраторы (Administrators) в подразделении Builtin, а также параметры аудита папки С:\Жалование .
Восстановите исходных членов группы Администраторы (Administrators), которых использовали, когда выполняли упражнение 1. Если вы не записали исходное членство группы, убедитесь, что в группу администраторов включены группы Администраторы предприятия (Enterprise Admins) и Администраторы домена (Domain Admins).
Пробный экзамен
На прилагаемом к книге компакт - диске представлено несколько вариантов тренировочных тестов. Проверка знаний выполняется или только по одной теме сертификационного экзамена 7 0 - 6 4 0 , или по всем экзаменационным темам. Тестирование можно организовать таким образом, чтобы оно проводилось как экзамен, либо'настроить на режим обучения. В последнем случае вы сможете •после каждого своего ответа на вопрос просматривать правильные ответы и пояснения.
ПРИМЕЧАНИЕ |
Пробный экзамен |
Подробнее о пробном экзамене рассказано во введении к данной книге.
Занятие 1 Настройка политики паролей и блокировки учетных записей 367
Действие этих политик можно понять, проследив жизненный цикл пользовательского пароля . П о л ь з о в а т е л ь должен изменить свой пароль в течение количества дней, указанного параметром политики Максимальный срок действия пароля ( M a x i m u m Password Age). Когда пользователь вводит новый пароль, его длина сравнивается с количеством знаков в политике Минимальная длина пароля ( M i n i m u m Password Length). Если включена политика Пароль должен соответствовать требованиям сложности (Password Must Meet Complexity Requirements), новый пароль должен содержать символы хотя бы трех из четырех типов:
•латинские заглавные буквы (от А до Z);
•латинские строчные буквы (от а до z);
• ц и ф р ы (от 0 до 9);
•отличные от букв и ц и ф р знаки (например, !, $, #, %).
Если новый пароль соответствует требованиям, он пропускается через математический алгоритм, преобразующий пароль в так называемый хэш-код. Этот код уникален, следовательно два пароля не могут быть преобразованы в один хэш-код. Алгоритм, используемый для создания хэш-кода, называется односторонней функцией . Пароль нельзя извлечь из хэш-кода с помощью функции обратного преобразования . Поскольку в Active Directory хранится хэш-код, а не сам пароль, уровень безопасности учетной записи повышается.
Иногда п р и л о ж е н и я м требуется прочитать пароль пользователя. Это невозможно сделать, поскольку по умолчанию в Active Directory хранится только хэш-код. Д л я п о д д е р ж к и таких п р и л о ж е н и й можно включить политику Хранить пароли, и с п о л ь з у я обратимое шифрование (Store Passwords Using Reversible Encryption). Эта политика по умолчанию не включена, но если включить ее, пользовательские пароли будут храниться в зашифрованной форме и приложение сможет расшифровать их. Обратимое шифрование значительно снижает уровень безопасности домена — именно поэтому по умолчанию оно отключено. Следует стараться исключать приложения, которым требуется прямой доступ к паролям.
Кроме того, в Active Directory может проверяться кэш предыдущих хэш-ко- дов пользователей, чтобы в качестве нового пароля пользователь не мог ввести старый. Количество старых паролей, с которыми сопоставляется новый пароль, определяется политикой Вести журнал паролей (Enforce Password History). По умолчанию в Windows поддерживаются 24 предыдущих кэш-кода.
Если пользователь решил повторно использовать пароль после истечения срока его действия, он сможет попросту 25 раз изменять пароль на основе журнала паролей. Ч т о б ы предотвратить это, политика Минимальный срок действия пароля (Minimum Password Age) определяет период времени между изменением паролей. По умолчанию он составляет один день. Поэтому чтобы применять пароль повторно, пользователю придется ежедневно менять его в течение 25 дней. Такой метод сдерживания выглядит достаточно устрашающе.
Каждый из этих параметров политики влияет на пользователя, который меняет свой пароль. Эти параметры не оказывают влияния на администратора, применяющего команду Изменить пароль (Reset Password), чтобы модифицировать пароль пользователя.