Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
Lekcja3:DelegowanieizabezpieczeniaobiektówActiveDirectory
83
dlaobiektuActiveDirectory
,aletazakładkajestpraktyczniebezużyteczna;nieprzedsta-
wiawystarczającejliczbyuprawnień,abyzapewniaćwymaganąszczegółowośćinformacji.
MożnaskorzystaćzuprawnieńraportowanychprzezpolecenieDsaclslubkartęPermissions
(Uprawnienia)oknadialogowegoAdvancedSecuritySettings(Zaawansowaneustawienia
zabezpieczeń),abyszacowaćczynneuprawnienia,alebędzietoręcznapraca.
Więcejinformacji
Kontroladostępuopartanarolach
NajlepszymsposobemzarządzaniadelegowaniemwActiveDirectoryjestzastosowanie
kontrolidostępuopartejnarolach.Chociażtopodejścieniejestobejmowaneprzezegzamin
certyfikacyjny,tojestwartezrozumieniawceluzaimplementowaniadelegowaniawpraktyce.
WięcejinformacjimożnaznaleźćwksiążceWindowsAdministrationResourceKit:Productivity
SolutionsforITProfessionals,DanHolme(MicrosoftPress,2008)*.
Projektowaniestrukturyjednostek
organizacyjnychdoobsługidelegowania
Jednostkiorganizacyjnesą,jakjużwiemy,konteneramiadministracyjnymi.Zawierają
obiekty
,któremająpodobnewymaganiazewzględunaadministrowanie,konfigurowanie
iwidoczność.Rozumiemyterazpierwszeztychwymagań:administrowanie.Obiekty
,które
będąadministrowanewtensamsposóbiprzeztychsamychadministratorów,powinny
byćzawartewpojedynczejjednostceorganizacyjnej.Umieszczającużytkownikówwpoje-
dynczejjednostceorganizacyjnejonazwie„UserAccounts”możnadelegowaćuprawnienia
helpdeskudozmianyhasełwszystkichużytkowników,przypisującjednouprawnieniedo
jednejjednostkiorganizacyjnej.Wszelkieinneuprawnieniawpływającenato,coadmi-
nistratormożerobićzobiektemużytkownika,będąprzypisywanenapoziomiejednostki
organizacyjnejUserAccounts.Naprzykładmożnabypozwolićmenedżeromzasobówludz-
kichnawyłączaniekontużytkownikówwprzypadkuzwalnianiapracowników.Toupraw-
nieniebyłobyznowuoddelegowanenapoziomiejednostkiorganizacyjnejUserAccounts.
Trzebapamiętać,żeadministratorzypowinnilogowaćsięwsystemachzpoświadcze-
niamiużytkownikaiuruchamiaćnarzędziaadministracyjnezpoświadczeniamidrugiego
konta,któremaodpowiednieuprawnieniadowykonywaniazadańadministracyjnych.
Tedodatkowekontakontamiadministracyjnymidlacałegoprzedsiębiorstwa.Wprzy-
padkuzespołuhelpdeskuniejestodpowiednieumożliwianieresetowaniahasełzużyciem
takichuprzywilejowanychkontiprawdopodobnieniechcemy
,abymenedżerowiezaso-
bówludzkichmogliwyłączaćkontaadministracyjne.Dlategokontaadministracyjne
administrowaneinaczejniżkontaużytkownikówniebędącychadministratorami.Dlatego
właśnieutworzyliśmyosobnąjednostkęorganizacyjnąAdminsdlaobiektówużytkowników
administracyjnych.Uprawnieniadlatejjednostkiorganizacyjnejbędądelegowaneinaczej
niżwprzypadkujednostkiorganizacyjnejUserAccounts.
Wpodobnysposóbmożnabyoddelegowaćzespołowiwsparciatechnicznegomożliwość
dodawaniaobiektówkomputerówdojednostkiorganizacyjnejKomputeryklienckie,która
zawierastacjonarneiprzenośnekomputeryklienckie,aleniedojednostkiorganizacyjnej
*Wydaniepolskie:ZestawnarzędzidoadministracjiWindows:Efektywnerozwiązaniadlaspecja-
listówITResourceKit,ISBN978-83-7541-026-6,APNPromise,Warszawa2008(przyp.red.).