Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
Lekcja3:DelegowanieizabezpieczeniaobiektówActiveDirectory
81
7.NastronieTasksToDelegate(Zadaniadooddelegowania)należyzaznaczyćzadanie.
WtymprzykładziezaznaczylibyśmyResetUserPasswordsandForcePasswordChange
atNextLogon(Resetowaniehasełużytkownikówiwymuszaniezmianyhasłaprzy
następnymlogowaniu).
8.KliknąćNext(Dalej).
9.PrzejrzećpodsumowaniewykonanychzadańikliknąćFinish(Zakończ).
NarzędzieDelegationofControlWizard(Kreatordelegowaniakontroli)zastosujewpisy
ACE,którewymaganedoumożliwieniawybranejgrupiewykonywaniadanego
zadania.
Raportowanieiprzeglądanieuprawnień
Istniejekilkainnychsposobówprzeglądaniairaportowaniauprawnień,gdytrzebaustalić,
ktocomożezrobić.Widzieliśmyjuż,żemożnaprzeglądaćuprawnienianaliścieDACL
korzystajączokiendialogowychAdvancedSecuritySettings(Zaawansowaneustawienia
zabezpieczeń)iPermissionEntry(Wpisuprawnienia).
DostępnejestteżnarzędziewierszapoleceniaDSACLs(Dsacls.exe),któregeneruje
raportydotycząceobiektówusługikatalogowej.Jeśliwpiszemytopoleceniepodającnazwę
wyróżniającąobiektu,tozobaczymyraportnatematuprawnieńobiektu.Naprzykład
poniższepolecenieutworzyraportzuprawnieniamipowiązanymizjednostkąorganiza-
cyjnąUserAccounts:
dsacls.exe"ou=UserAccounts,dc=contoso,dc=com"
NarzędzieDsaclsmożebyćteżużywanedoustawianiauprawnieńdodelegowania.
Wpisaćdsacls.exe/?,abyuzyskaćpomocdotyczącąskładniiużyciapoleceniaDsacls.
Usuwanielubresetowanieuprawnieńdlaobiektu
Jakusunąćlubzresetowaćuprawnienia,którezostałyoddelegowane?Niestety
,niema
poleceniawycofaniadelegowania.Trzebawykonaćjednąznastępującychoperacji:
nOtworzyćoknadialogoweAdvancedSecuritySettings(Zaawansowaneustawieniazabez-
pieczeń)iPermissionEntry(Wpisuprawnienia),abyusunąćuprawnienia.
nJeślichcemyzresetowaćuprawnieniadlaobiektuzpowrotemdowartościdomyślnych,
otworzyćoknodialogoweAdvancedSecuritySettings(Zaawansowaneustawieniazabez-
pieczeń)ikliknąćRestoreDefaults(Przywróćdomyślne).Ustawieniadomyślnedefi-
niowaneprzezschematActiveDirectorydladanejklasyobiektów.Poprzywróceniu
wartościdomyślnychmożnaprzekonfigurowaćjawneuprawnienia,którechcemydodać
dolistyDACL.
nPolecenieDsaclsudostępniatakżeprzełącznik/sdoresetowaniauprawnieńdowarto-
ścidomyślnychzdefiniowanychprzezschematorazprzełącznik/t,którydokonujetej
zmianywcałymdrzewiedladanegoobiektuiwszystkichjegoobiektówpotomnych.
Naprzykład,abyzresetowaćuprawnieniadlajednostkiorganizacyjnejUserAccounts
iwszystkichjejpotomnychjednostekorganizacyjnychiobiektów,należałobywpisać:
dsacls"ou=UserAccounts,dc=contoso,dc=com"/resetDefaultDACL