Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
Lekcja3:DelegowanieizabezpieczeniaobiektówActiveDirectory
79
9.Skonfigurowaćuprawnienia,którechcemyprzypisać.
WnaszymprzykładzienakarcieObject(Obiekt)przewinąćlistęPermissions
(Uprawnienia)izaznaczyćAllow::ResetPassword(Zezwalaj::Resetowaniehasła).
10.KlikaćOK,abyzamknąćwszystkieoknadialogowe.
Zrozumienieizarządzanieuprawnieniamizdziedziczeniem
Możnasobiewyobrazić,żeprzypisywaniegrupieHelpDeskuprawnieńdoresetowania
hasełdlakażdego,pojedynczegoobiektuużytkownikabyłobybardzoczasochłonne.Na
szczęścienietrzebategorobić,awistociejestokropnąpraktykąprzypisywanieuprawnień
pojedynczymobiektomwActiveDirectory
.Zamiasttegonależyprzypisywaćuprawnie-
niadojednostekorganizacyjnych.Uprawnieniaprzypisanejednostceorganizacyjnejbędą
dziedziczoneprzezwszystkieobiektywtejjednostceorganizacyjnej.Wtensposób,jeśli
nadamypracownikomhelpdeskuuprawnieniadoresetowaniahasełdlaobiektówużytkow-
nikówiprzyłączymyteuprawnieniadojednostkiorganizacyjnejzawierającejużytkowni-
ków,towszystkieobiektyużytkownikówwewnątrztejjednostkiorganizacyjnejodziedziczą
teuprawnienia.Zajednymzamachemoddelegujemytozadanieadministracyjne.
Dziedziczeniejestłatwymdozrozumieniapojęciem.Obiektypotomnedziedziczą
uprawnienianadrzędnegokonteneralubjednostkiorganizacyjnej.Tenkontenerlubjed-
nostkaorganizacyjnadziedziczązkoleiswojeuprawnieniazeswojegonadrzędnegokonte-
nera,jednostkiorganizacyjnejalbozsamejdomenywprzypadkukonteneralubjednostki
organizacyjnejpierwszegopoziomu.Powodem,dlaktóregoobiektypotomnedziedziczą
uprawnieniaposwoichobiektachnadrzędnych,jestto,żedomyślniekażdynowyobiekt
jesttworzonyzwłączonąopcjąIncludeInheritablePermissionsFromThisObject’sParent
(Dołączuprawnieniadziedziczneztegoobiektunadrzędnego).Możnazobaczyćopcję
narysunku2-16.
Należyjednakzwrócićuwagę,że,jakwskazujetaopcja,tylkowłaściwościdziedziczne
będądziedziczoneprzezobiektpotomny
.Jednakżeniekażdeuprawnieniejestdziedziczne.
Naprzykładuprawnieniedoresetowaniahasełprzypisanedojednostkiorganizacyjnej
niebędziedziedziczoneprzezobiektygrup,ponieważobiektygrupniemająatrybutu
hasła.Takwięcdziedziczenieograniczonejestdookreślonychklasobiektów:hasłamają
zastosowaniedoobiektówużytkowników,aniegrup.DodatkowomożnaużyćpolaApply
To(Zastosujdo)wokniedialogowymPermissionEntry(Wpisuprawnienia),abyokreślić
zakresdziedziczeniauprawnienia.Terozważaniamogąstaćsiębardzoskomplikowane.
Trzebawiedzieć,żedomyślnienoweobiektydziedzicząwłaściwościdziedziczneposwoich
obiektachnadrzędnychzwyklepojednostceorganizacyjnejlubkontenerze.
Co,jeśliodziedziczoneuprawnienieniejestwłaściwe?Możnazrobićtrzyrzeczy
,aby
zmodyfikowaćuprawnienia,któredziedziczyobiektpotomny
.
Popierwsze,możnawyłączyćdziedziczeniewyłączającopcjęIncludeInheritable
PermissionsFromThisObject’sParent(Dołączuprawnieniadziedziczneztegoobiektu
nadrzędnego)wokniedialogowymAdvancedSecuritySettings(Zaawansowaneustawienia
zabezpieczeń).Wtakimprzypadkuobiektniebędziejużdziedziczyłżadnychustawień
poswoimobiekcienadrzędnymwszystkieuprawnieniabędąjawniezdefiniowanedla
obiektupotomnego.Zwykleniejesttodobrąpraktyką,ponieważtworzywyjątekodreguły
ustanowionejprzezuprawnieniakontenerównadrzędnych.