'370 |
Проверка подлинности |
Глава 8 |
Гранулированные политики паролей и блокировки
В Windows Server 2008 политику паролей и блокировки в домене можно так1
же заменить новой гранулированной политикой паролей и блокировки, которую называют просто гранулированной политикой паролей. Эту п о л и т и к у можно применять к одной или нескольким группам пользователей в домене. Д л я использования гранулированной политики паролей домен должен работать на функциональном уровне Windows Server 2008, описанном в главе 12.
Этот компонент — очень ценное дополнение в Active Directory. Существует несколько сценариев использования гранулированной п о л и т и к и паролей для повышения уровня безопасности домена. Учетные записи, используемые администраторами, получают делегированные п р и в и л е г и и д л я модификации объектов в Active Directory. Поэтому если з л о у м ы ш л е н н и к взломает учетную запись администратора, он сможет причинить больше ущерба домену, чем с помощью учетной записи стандартного пользователя . По этой причине для учетных записей администраторов следует реализовать более строгие требования к паролям. Например, можно увеличить м и н и м а л ь н у ю длину пароля и частоту его изменения.
Учетные записи, используемые такими службами, как S Q L Server, могут потребовать особого обращения в домене. Служба в ы п о л н я е т свои функции с учетными данными, подлинность которых должна проверяться с применением пользовательского имени и пароля, подобно установлению личности человека. Однако большинство служб не могут изменять свой пароль, поэтому для учетных записей служб администраторы включают параметр Срок действия пароля не ограничен (Password Never Expires). Если пароль учетной записи не меняется, нужно максимально воспрепятствовать возможности взломать его. С помощью гранулированных политик паролей можно задать очень длинные пароли без истечения срока действия.
Объекты параметров политики
Параметры, управляемые гранулированными политиками паролей, аналогичны параметрам в узлах Политика паролей (Password Policy) и Политика учетной записи (Account Policy) в объекте G P O . Однако гранулированные политики паролей не реализованы как часть групповой п о л и т и к и и не применяются объектами GPO. Эти политики представляют отдельный класс объектов Active Directory, который поддерживает параметры гранулированной политики паролей: объект параметров политики P S O (Password Settings Object).
СОВЕТ К ЭКЗАМЕНУ
Ко всем пользователям в домене можно применить один и только один авторитарный набор параметров политики паролей и блокировки учетной записи. Эти параметры конфигурируются в объекте групповой политики Default Domain Policy. Гранулированные политики паролей, которые применяются к отдельным группам пользователей в домене, реализуются с помощью объектов PSO.
Большинством объектов Active Directory можно управлять с помощью инструментов с графическим пользовательским интерфейсом GUI (Graphical
Занятие 1 Настройка политики паролей и блокировки учетных записей 3 7 1
User Interface), таких как, например, оснастка Active Directory — пользователи и компьютеры (Active Directory Users And Computers). Управление объектами PSO осуществляется с помощью низкоуровневых средств, включая оснастку Редактирование A D S I ( A D S I Edit).
К СВЕДЕНИЮ Инструмент Password Policy Basic
Хотя на сертификационном экзамене 70-640 это может и не понадобиться, для управления гранулированной политикой паролей настоятельно рекомендуется использовать инструмент Password Policy Basic компании Special Operations Software. Этот инструмент с графическим интерфейсом можно загрузить по адресу http://www. specopssoft.com.
В домене можно создать один и л и несколько объектов PSO. Каждый PSO содержит п о л н ы й набор параметров политики паролей и блокировки. Объект P S O применяется путем связывания P S O с одной или несколькими глобальными группами безопасности или пользователями. Например, чтобы отконфигурировать строгую политику паролей д л я административных учетных записей, создайте глобальную группу безопасности, введите в нее учетные записи и свяжите с этой группой объект P S O . Такой способ применения гранулированных политик паролей к группе продуктивнее, чем применение политик к каждой отдельной пользовательской учетной записи. Новую учетную запись можно просто добавить в эту группу, где она будет управляться объектом PSO.
Приоритеты объектов PSO и результирующий PSO
Объект P S O можно связать с несколькими группами или пользователями, а с отдельной группой или пользователем может быть связано несколько объектов PSO . Кроме того, пользователь может принадлежать к различным группам. Какие параметры гранулированной политики паролей и блокировки будут применены к пользователю? Параметры политики паролей и блокировки пользователя определяет один и только один объект PSO, который называется результирующим. Каждый объект PSO содержит атрибут, определяющий приоритет PSO . Приоритет представлен значением больше 0, причем значение 1 указывает наивысший приоритет. Если к пользователю применяется несколько объектов PSO, приоритет получает объект PSO с максимальным значением. Далее описаны правила, определяющие приоритет.
•Если к группам, в которые включен пользователь, применяется несколько
объектов PSO, превалирует PSO с наивысшим приоритетом.
•Если один или несколько объектов PSO привязаны непосредственно к пользователю, то объекты PSO, связанные с группами, игнорируются независимо от их приоритета. Превалирует связанный с пользователем объект PSO с наивысшим приоритетом.
•Если у нескольких объектов PSO значение приоритета одинаково, в Active Directory должен быть сделан выбор; Поэтому выбирается объект PSO с минимальным значением глобального уникального идентификатора (GUID). Идентификаторы G U I D аналогичны серийным номерам объектов Active Directory: два объекта не могут иметь одинаковый GUID-идентификатор.