Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
UrzędyizwierzchnicyzabezpieczeńWindows
77
wymstandardemRFC2798.Microsoftzaimplementowałklasę,abyuzyskaćkom-
patybilnośćzprzestarzałymiaplikacjami,którewykorzystująbazędanychLDAPdo
składowaniaobiektówizakładają,żekontoużytkownikamaklasęiNetOrgPerson.Od
systemuWindowsServer2003wzwyżaplikacjetemogąwykorzystywaćActive
DirectorywswoichzapytaniachLDAP.
ObiektyADiNetOrgPersonprawdziwymizwierzchnikamizabezpieczeńWin-
dows.Takjakwszystkiepozostałeobiektytypuużytkownik,mogąbyćużytedo
zdefiniowaniaustawieńautoryzacjilubadministracyjnejdelegacji.
2.2.'.Identyfikatoryzwierzchników
OmówimyterazidentyfikatoryzwierzchnikówzabezpieczeńWindowsServer
2003,akonkretnierzeczbiorąc,nazwylogowaniaiidentyfikatoryzabezpieczeń.
Zwierzchnicyzabezpieczeńużywająnazwlogowania(ang.logonnames),uwierzytel-
niającsięprzedlokalnymlubdomenowymurzędemzabezpieczeń.tonazwyrze-
czywiste,atymsamymprzyjazneużytkownikom.Identyfikatoryzabezpieczeń(ang.
securityidentifiers)niemajązastosowańdlanormalnychużytkowników:pozwalają
wbudowanymprocesomzabezpieczeńWindowsodwoływaćsiędozwierzchników
zabezpieczeń.Identyfikatoryzabezpieczeńtoalfanumerycznełańcuchyniezrozumiałe
dlaużytkownikówkońcowych.
Nazwylogowania
WśrodowiskuWindowsServer2003zwierzchnicyzabezpieczeńmogąużywać
różnychnazwlogowania.Mogąużywaćswojejnazwyniższegopoziomualbogłów-
nejnazwyużytkownikalubusługi(UPNlubSPN).
Nazwaniższegopoziomu(ang.downlevelname)maformatnnazwa_domeny/
nazwa_użytkownika”.Byłtounikatowyidentyfikatorzwierzchnikazabezpieczeń
wwersjachWindowssprzedWindows2000.Nazwniższegopoziomumożnaużywać
wodwołaniachdozwierzchnikówzabezpieczeńwkrólestwachlokalnychidomeno-
wychurzędówzabezpieczeń.
Jakjużwspomniano,wsystemieWindows2000wprowadzonokoncepcjęlasu
jakogranicyadministracyjnejibezpieczeństwa.Wymagałotoutworzenianowegoty-
puunikatowegoidentyfikatorazwierzchnikazabezpieczeń.WłaśniedlategowWin-
dows2000wprowadzonokoncepcjegłównejnazwyużytkownika(ang.userprincipal
name,UPN)igłównejnazwyusługi(ang.serviceprincipalname,SPN).
Głównanazwaużytkownika(UPN)
NazwaUPNmanastępującyformat:nazwa_użytkownika@.firma.com.Składa
sięznazwyużytkownika,symbolu@inazwydomenowejDNS.FormatnazwyUPN
zostałzdefiniowanywdokumencieRFC822.NazwaUPNjestskładowanawatrybu-
cieuserprincipalnameobiektutypukontoADwsystemachWindows2000,Windows