Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
80
Rozdział2:AdministrowanieusługamiADDS
Drugąopcjąjestzezwolenienadziedziczenie,aprzytymuchylenieodziedziczonego
uprawnieniaprzezjawneuprawnieniekonkretnieprzypisanedoobiektupotomnego.
Jawneuprawnieniazawszeuchylająuprawnieniadziedziczonepoobiektachnadrzędnych.
Matoważnekonsekwencje:Jawneuprawnienie,którezezwalanadostęp,uchyliwistocie
odziedziczoneuprawnienie,któreodmawiategosamegodostępu.Możetosięwydawać
nieintuicyjne,alewistocietakieniejest:regułajestdefiniowanaprzezobiektnadrzędny
(odmów),aledlaobiektupodrzędnegoskonfigurowanowyjątek(zezwalaj).
Potrzecie,możemyzmienićzakresdziedziczeniadlasamegouprawnienianadrzęd-
negopoprzezzmianęopcjinaliścierozwijanejApplyTo(Zastosujdo)wokniedialo-
gowymPermissionEntry(Wpisuprawnień).Wwiększościprzypadkówjesttonajlep-
szametoda.Wrezultacieto,corobimy
,jestbardziejdokładnymdefiniowaniemzasady
zabezpieczeńwpostacilistyACLwjejźródle,aniepróbązastępowaniajejnaniższych
poziomachdrzewa.
Wskazówkaegzaminacyjna
Należyuważaćnascenariusze,wktórychdostęplubdelegowanieniedziaławoczekiwanysposób,
ponieważdziedziczeniezostałonaruszoneobiektpotomnyniedziedziczyjużuprawnień
poobiekcienadrzędnymalboponieważobiektpotomnymajawneuprawnienieuchylające
uprawnienieodziedziczonepoobiekcienadrzędnym.
Delegowaniezadańadministracyjnychprzyużyciu
narzędziaDelegationOfControlWizard
WidzączłożonośćlistDACLmożnastwierdzić,żezarządzanieuprawnieniamizapomocą
oknadialogowegoPermissionEntry(Wpisuprawnienia)niejestprostymzadaniem.Na
szczęścienajlepsząpraktykąniejestzarządzanieuprawnieniamiprzyużyciuinterfej-
sówzabezpieczeń,aleraczejprzezzastosowanienarzędziaDelegationofControlWizard
(Kreatordelegowaniakontroli).Następującaproceduraprzedstawiaszczegółowoużycie
tegokreatora.
1.OtworzyćprzystawkęActiveDirectoryUsersandComputers(Użytkownicyikomputery
usługiActiveDirectory).
2.Kliknąćprawymprzyciskiemmyszywęzeł(domenylubjednostkiorganizacyjnej),
dlaktóregochcemydelegowaćzadaniaadministracyjnelubkontrolę,iwybraćopcję
DelegateControl(Delegujkontrolę).
Wtymprzykładziewybralibyśmyjednostkęorganizacyjną,którazawieraużytkowników.
WyświetlonezostanieoknoDelegationofControlWizard(Kreatordelegowaniakon-
troli),którepoprowadzinasprzezwymaganekroki.
3.KliknąćNext(Dalej).
Najpierwwybierzemygrupęadministracyjną,którejprzydzielimyuprawnienia.
4.NastronieUsersorGroups(Użytkownicylubgrupy)należykliknąćprzyciskAdd
(Dodaj).
5.KorzystajączoknadialogowegoSelect(Wybieranie)wybraćgrupęikliknąćOK.
6.KliknąćNext(Dalej).
Następnieokreślimykonkretnezadania,którechcemyprzypisaćdotejgrupy
.