Внедрение, управление и поддержка сетевой инфраструктуры MS Windows Server 2003

Управление группами и организационными единицами

Разбить на страницы
Показывать лекцию целиком

Использование групп и организационных единиц (OU) - это логичный и простой способ управления вашим доменом и, в частности, безопасностью ваших сетевых ресурсов. Если вы переходите к Windows Server 2003 из Windows NT, то вам известно определение группы, но при работе с Windows Server 2003 вы увидите существенные отличия в использовании групп.

OU - это совершенно новое понятие для администраторов Windows NT, но OU - это достаточно простое для понимания и использования средство, и вы сможете оценить, насколько удобно использовать организационные единицы для управления вашими доменами.

В этой лекции описывается действие групп и организационных единиц, а также их использование для администрирования и защиты вашего предприятия.

Группы Windows Server 2003

Группа - это набор таких объектов, как пользователи, компьютеры, контакты и даже другие группы. В Windows Server 2003 существует иерархия типов групп, начиная с верхнего уровня, содержащего следующие два типа.

  • Группы рассылки (Distribution), которые используются только для рассылки электронной почты.
  • Группы безопасности (Security), которые используются для предоставления полномочий доступа к ресурсам (и могут также использоваться как списки рассылки электронной почты).
  • Группы безопасности для доменов можно классифицировать по типу и области действия, например, domain local (локальные в домене), global (глобальные) и universal (универсальные), и в данной лекции будут описаны эти отличия.

    Локальные группы

    При настройке компьютера Windows Server 2003 как рядового сервера (а не контроллера домена) автоматически создается целый ряд локальных групп. Если вы назначаете определенные роли для этого компьютера, то создаются дополнительные группы, чтобы пользователи могли выполнять задачи, связанные с этими ролями. Например, если вы делаете компьютер сервером DHCP, то создаются локальные группы для администрирования и использования служб DHCP.

    Группы рассылки

    Кроме этой вставки, я не буду тратить время на описание групп рассылки в этой лекции (и в этом курсе). Группа рассылки используется исключительно для рассылки электронной почты, и только такими приложениями электронной почты, как Microsoft Exchange Server. Группа рассылки не имеет никакого отношения к безопасности, и на нее не может быть никаких ссылок в дискреционных списках управления доступом (DACL), когда вы задаете полномочия по ресурсам.

    Вы можете включать членов в используемые по умолчанию группы безопасности. Вы можете также создавать новые локальные группы для данного компьютера, если хотите предоставить определенной группе пользователей определенные права на выполнение задач, которые не охватываются группой по умолчанию.

    Помните, что локальные группы используются, чтобы предоставлять их членам права на выполнение действий на локальном компьютере. В большинстве случаев ваш компьютер Windows Server 2003 исполняет определенную роль в домене, и обычно на таком компьютере не задают сложный набор пользователей и групп для работы с данным компьютером.

    Помните также, что группы предназначены для того, чтобы ограничивать действия пользователей на сервере, а не предоставлять право на выполнение операций. Большинство локальных групп не содержит членов, но это не означает, что никто не сможет выполнять задачи, разрешаемые членством в этих группах, а просто значит, что нет пользователей, права которых ограничены этой группой. Члены групп с более широкими правами (например, Administrators) уже имеют право на выполнение таких задач.

    Локальные группы по умолчанию

    Вы можете видеть группы по умолчанию в папке Groups в оснастке MMC Local Users and Groups (Локальные пользователи и группы), см. рис. 11.1. Чтобы открыть эту оснастку, щелкните правой кнопкой на My Computer (Мой компьютер) и выберите в контекстном меню пункт Manage (Управление). Затем раскройте в дереве консоли объект Local Users and Groups и выберите объект Groups.

    (рис 11.1) Выберите объект Groups, чтобы увидеть локальные группы на вашем компьютере Windows Server 2003

    Следующие локальные группы имеются на рядовом сервере, работающем под управлением Windows Server 2003.

  • Administrators (Администраторы). Члены этой группы имеют неограниченные права управления данным компьютером локально или удаленным образом. По умолчанию локальная учетная запись Administrator и любой член группы Domain Admins (Администраторы домена) являются членами этой группы.
  • Backup Operators (Операторы резервного копирования).Члены этой группы могут выполнять вход на данный компьютер локально или удаленным образом, выполнять резервное копирование и восстановление файлов и папок на этом компьютере, а также завершать работу этого компьютера. Отметим, что члены этой группы могут выполнять резервное копирование и восстановление файлов и папок, для которых они не имеют обычных полномочий доступа, но члены группы backup/restore имеют приоритет по сравнению с этими правами. По умолчанию эта группа не содержит членов.
  • Guests (Гости).Только учетная запись Guest является членом этой группы, но учетная запись Guest отключена по умолчанию в Windows Server 2003. Члены этой группы не имеют никаких прав или полномочий по умолчанию. Если активизировать учетную запись Guest и какой-либо гость выполняет вход на данный компьютер, то при входе создается временный профиль, который удаляется при выходе.
  • HelpServicesGroup (Группа для служб поддержки).Эта группа используется, чтобы задавать полномочия для приложений поддержки, и единственным членом является учетная запись, связанная с установленными приложениями поддержки, такими как Remote Assistance. Не включайте пользователей в эту группу.
  • Network Configuration Operators (Операторы сетевой конфигурации).Члены группы могут вносить изменения в настройки сети (TCP/IP), а также обновлять и освобождать адреса TCP/IP, если данный компьютер является сервером DHCP. По умолчанию эта группа не содержит членов.
  • Performance Monitor Users (Пользователи монитора производительности).Члены этой группы могут отслеживать (просматривать) счетчики производительности на этом сервере локально или удаленным образом. По умолчанию эта группа не содержит членов.
  • Performance Log Users (Пользователи журнала производительности).Члены этой группы могут управлять счетчиками, журналами и оповещениями производительности на данном сервере локально или удаленным образом. По умолчанию единственным членом этой группы является NT Authority\Network Service (интерактивный системный пользователь, но не реальный пользователь).
  • Power Users (Привилегированные пользователи).Члены этой группы могут создавать и модифицировать пользовательские учетные записи. Они могут также создавать новые локальные группы и включать членов в эти группы. Они могут добавлять и удалять пользователей в группах Power Users, Users и Guests. По умолчанию эта группа не содержит членов.
  • Print Operators (Операторы печати).Члены этой группы могут управлять принтерами и очередями печати. По умолчанию эта группа не содержит членов.
  • Remote Desktop Users (Пользователи удаленного рабочего стола).Членам этой группы разрешается выполнять вход на данный сервер удаленным образом. О возможностях удаленного рабочего стола и добавлении пользователей в эту группу см. в лекции 3 курса "Администрирование Microsoft Windows Server 2003".
  • Replicator (Репликатор).Группа Replicator поддерживает функции репликации. Единственным членом этой группы является доменная пользовательская учетная запись, которая требуется для служб Replicator на контроллере домена. Не включайте в эту группу учетные записи реальных пользователей.
  • Users (Пользователи).Члены этой группы могут выполнять базовые задачи, такие как запуск приложений и использование принтеров. Они не могут создавать разделяемые ресурсы или принтеры (но могут подсоединяться к сетевым принтерам для их локальной установки). Любая пользовательская учетная запись, созданная в домене, является членом этой группы.
  • TelnetClients (Клиенты Telnet).Члены этой группы могут использовать службу Telnet Server на данном компьютере (если она запущена). По умолчанию служба Telnet Server отключена.
  • Добавление членов в локальные группы

    Вы можете добавлять объекты в любую группу. Этими объектами могут быть локальные пользователи, доменные пользователи или даже другие локальные или доменные группы. Для добавления членов в группу выполните следующие шаги.

  • Щелкните правой кнопкой на My Computer и выберите пункт Manage, чтобы открыть локальную оснастку Computer Management (Управление компьютером).
  • Раскройте в дереве консоли объект Local Users and Groups.
  • Выберите объект Groups, чтобы представить локальные группы в правой панели.
  • Дважды щелкните на записи группы, в которую вы хотите добавить членов, после чего появится диалоговое окно Properties этой группы.
  • Щелкните на кнопке Add, чтобы открыть диалоговое окно Select Users, Computers, or Groups (Выбор пользователей, компьютеров или групп).
  • Найдите нужные объекты, используя следующие инструкции.
  • Щелкните на кнопке Object Types (Типы объектов), чтобы выбрать один или несколько типов членов для добавления в группу. Имеются следующие варианты выбора: Computer, User и Group.
  • Щелкните на кнопке Locations (Место), чтобы выбрать локальный компьютер или домен, как место, из которого нужно выбрать новых членов.
  • В поле Enter the object name(s) введите имена объектов, разделенные точкой с запятой, или щелкните на кнопке Advanced (Дополнительно), чтобы инициировать поиск.
  • При непосредственном вводе имен щелкните на кнопке Check Names (Проверка имен), чтобы убедиться в правильности их ввода. Вы можете вводить имена входа пользователей, и система преобразует их в полностью уточненные доменные имена (FQDN).

    По окончании добавления членов щелкните на кнопке OK. Появится список членов группы в ее собственном диалоговом окне Properties (см. рис. 11.2).

    Создание локальных групп

    Если вы используете свой компьютер Windows Server 2003 для какой-то специальной функции или приложения, то вам может потребоваться активизация специальных полномочий для выполнения соответствующих задач. Обычно имеет смысл создать группу для этих задач и включить в нее соответствующих членов. Для большинства ролей, которые вы можете назначить компьютеру, система автоматически создает группу для администрирования соответствующей роли. Например, если вы делаете компьютер сервером DHCP, то на компьютере добавляются соответствующие группы.

    (рис 11.2) В списке членов выводится местоположение (локальное или в домене) и FQDN-имя каждого члена

    Чтобы создать новую группу, откройте оснастку Computer Management, используя шаги, описанные в предыдущем разделе. Щелкните правой кнопкой на контейнере Groups и выберите в контекстном меню пункт New Group. В диалоговом окне New Group введите имя и описание и затем щелкните на кнопке Add, чтобы включить членов в эту группу.

    Щелкните на кнопке Create (Создать), чтобы добавить эту группу на данном компьютере. Появится новое пустое диалоговое окно New Group, чтобы вы могли создать еще одну группу. Закончив создание локальных групп, щелкните на кнопке Close (Закрыть).

    Доменные группы

    Доменные группы являются частью Active Directory и могут находиться в корневом домене леса, в любом домене леса или в организационной единице (OU). Компьютер Windows Server 2003, который является контроллером домена (DC), автоматически создает группы по умолчанию для домена. Вы администрируете доменные группы в оснастке Active Directory Users and Computers, которая вызывается из меню Administrative Tools данного DC.

    Вы можете управлять доменными группами, добавляя членов в существующие группы или создавая новые группы с использованием тех же процедур, что и для локальных групп.

    Важно помнить, что вы можете использовать доменные группы только для задания полномочий доступа к системным ресурсам. Вы не можете применять к группам групповые политики - они применяются к доменам, сайтам и к организационным единицам. Это одна из наиболее досадных вещей, касающихся групповых политик, поскольку этот подход лишен логики.

    Описание областей действия групп

    В Windows Server 2003 группы характеризуются областью действия (scope), которая описывает пределы применения группы в дереве доменов или в лесу. Существуют три области действия групп: глобальная (global), локальная в домене (domain local) и universal (универсальная).

    Глобальные группы

    Если вы переходите к Windows Server 2003 из Windows N T, то понятие глобальной группы не является для вас чем-то новым. Глобальные группы могут содержать пользовательские учетные записи из домена, а также другие глобальные группы из этого домена. Кроме того, вы можете поместить глобальную группу в локальную группу для рядового сервера того же домена или любого доверяемого домена.

    Это означает, что вы можете использовать глобальную группу как средство для "перемещающейся армии администраторов". Включите в глобальную группу нужных членов и затем поместите эту группу в локальную группу на компьютере данного домена или доверяемого домена, чтобы члены этой группы могли администрировать рядовые серверы (или, аналогичным образом, рабочие станции).

    Локальные в домене группы

    Локальные в домене группы были введены в Windows 2000. В них можно включать пользовательские учетные записи, а также другие локальные в домене группы из того же домена. Вы можете использовать эти группы для назначения полномочий внутри домена.

    Поскольку эта область действия основывается полностью на одном домене, она является менее гибкой, чем у глобальных групп. На самом деле, я не уверен, что их вообще стоит использовать.

    Универсальные группы

    С помощью универсальной группы вы можете делать почти все, что хотите.

  • Включать в нее глобальные группы из любого домена леса.
  • Включать ее в любую локальную (компьютерную) группу.
  • Включать в нее другие универсальные группы.
  • Это означает, что после включения нужных членов в ваши универсальные группы вы можете управлять всеми частями своего предприятия, давая универсальным группам права на выполнение задач и представляя членам этих групп соответствующие полномочия доступа к ресурсам.

    Осознав настоящие возможности универсальных групп, вы можете решить, что использование универсальных групп - это наиболее эффективный способ управления вашим предприятием и что нет смысла использовать другие типы групп. Но будьте осторожны, поскольку здесь имеются два важных фактора.

    Во-первых, у вас не может быть универсальных групп, пока ваше предприятие работает в смешанном режиме. Смешанный режим означает, что на вашем предприятии еще остались контроллеры домена Windows NT, а в Windows NT нет средств для работы с этой областью действия. Я считаю, что наиболее веским доводом в пользу модернизации ваших DC Windows NT является необходимость использования универсальных групп. Имеется два режима, уровень которых выше смешанного режима.

  • Собственный режим (Native mode).DC вашего предприятия работают под управлением Windows 2000 и/или Windows Server 2003.
  • Windows Server 2003.DC вашего предприятия работают под управлением только Windows Server 2003.
  • Во-вторых, способ, посредством которого универсальные группы реплицируются на контроллеры домена вашего предприятия, может создавать определенные проблемы. Если вы реплицируете универсальную группу на контроллеры домена, которые содержат глобальный каталог (обычно один в каждом сайте), то реплицируются как имена групп, так и имена всех членов каждой группы. Если у вас имеются вложенные универсальные группы, то репликация может занимать очень много времени (если репликация происходит через медленные соединения). Поэтому используйте универсальные группы разумным образом, чтобы получать наилучшие результаты.

    В отличие от универсальных групп репликация глобальных групп включает в себя только имя группы, и она ограничена только собственным доменом этой группы. Локальные в домене группы не реплицируются вообще (по моему мнению, это еще одна причина, по которой стоит воздерживаться от их использования).

    Изменение областей действия

    Если вы создаете группу, то это по умолчанию глобальная группа. Если ваше предприятие работает не в смешанном режиме, то вы можете изменить область действия создаваемой группы следующим образом.

  • Глобальная в универсальную.Глобальную группу нельзя вложить в другую глобальную группу; она должна существовать как группа верхнего уровня.
  • Локальная в домене в универсальную.Локальная в домене группа может иметь в качестве своих членов только пользователей, но не другие локальные в домене группы.
  • Универсальные в глобальные.Универсальная группа не может иметь в качестве своего члена другую универсальную группу.
  • Универсальные в локальные в домене.Для этого изменения нет никаких ограничений.
  • Доменные группы по умолчанию

    Если вы устанавливаете Active Directory на компьютере Windows Server 2003 (создаете DC), то система автоматически устанавливает ряд групп. Используйте оснастку Active Directory Users and Computers для просмотра и управления доменными группами.

    Некоторые группы находятся в контейнере Builtin (он содержит только группы) и некоторые группы - в контейнере Users (он содержит как пользовательские, так и групповые учетные записи).

    Группы, находящиеся в контейнере Builtin

    В этом разделе дается краткий обзор групп, находящихся в контейнере Builtin. Ваш собственный домен может содержать и другие группы в зависимости от конфигурации домена или контроллера домена.

    Account Operators (Операторы учетных записей).Члены этой группы могут создавать, удалять и управлять учетными записями для пользователей, групп и компьютеров, находящихся в контейнере Users, в контейнере Computers и в организационных единицах (OU), но не во встроенной OU Domain Controllers. Однако члены этой группы не могут вносить изменения в группы Administrators и Domain Admins, а также не могут изменять учетные записи любых членов этих групп. Члены этой группы могут выполнять локальный вход на все DC данного домена, а также могут завершать работу этих DC.

    Administrators (Администраторы).Члены этой группы имеют полный доступ (full control) ко всем DC в домене. По умолчанию учетная запись Administrator, группа Enterprise Admins (Администраторы предприятия) и группа Domain Admins являются членами этой группы.

    Backup Operators (Операторы резервного копирования).Члены этой группы могут выполнять резервное копирование и восстановление файлов на всех DC домена - независимо от их полномочий доступа к этим файлам. Члены этой группы могут выполнять вход на все DC и завершать их работу.

    Guests (Гости).Члены этой группы не имеют никаких прав по умолчанию. Учетная запись Guest (она отключена по умолчанию) и группа Domain Guests (в контейнере Users) являются членами этой группы.

    Incoming Forest Trust Builders (Создатели входящих доверительных отношений леса).

    Эта группа появляется только в корневом домене леса. Члены этой группы могут создавать односторонние входящие доверительные отношения леса с корневым доменом леса.

    Network Configuration Operators (Операторы сетевой конфигурации).Члены этой группы могут вносить изменения в настройки сети (TCP/IP), а также обновлять и освобождать IP-адреса на контроллерах домена.

    Performance Monitor Users (Пользователи монитора производительности).Члены этой группы могут отслеживать (просматривать) счетчики производительности на контроллерах домена интерактивно или удаленным образом.

    Performance Log Users (Пользователи журнала производительности).Члены этой группы могут управлять счетчиками, журналами и оповещениями производительности на контроллерах домена интерактивно или удаленным образом.

    Pre-Windows 2000 Compatible Access (Доступ, совместимый с системами до Windows 2000).Члены этой группы могут выполнять доступ ко всем пользователям и группам данного домена. Она используется, чтобы обеспечивать обратную совместимость для компьютеров, работающих под управлением Windows NT версии 4 и более ранних версий. По умолчанию членом этой группы является специальная группа (special identity) Everyone. (Более подробную информацию по специальным группам см. ниже в разделе "Специальные группы".) Добавляйте в эту группу пользователей, только если они работают с Windows NT версии 4 или более ранних версий.

    Print Operators (Операторы печати).Члены этой группы могут управлять доменными принтерами.

    Remote Desktop Users (Пользователи удаленного рабочего стола).Членам этой группы разрешается удаленный вход на контроллеры данного домена с помощью клиентского ПО Remote Desktop. О возможностях Remote Desktop см. в лекции 3 курса "Администрирование Microsoft Windows Server 2003"

    Replicator (Репликатор).Эта группа используется службой репликации File Replication на контроллерах домена. Не включайте пользователей в эту группу.

    Server Operators (Операторы сервера).Члены этой группы имеют следующие возможности на контроллерах домена:

  • создание и удаление разделяемых ресурсов;
  • запуск и прекращение работы некоторых служб;
  • резервное копирование и восстановление файлов;
  • форматирование дисков;
  • завершение работы компьютера.
  • Добавляйте в нее только тех пользователей, которые понимают, что они делают.

    Users (Пользователи).Члены этой группы могут выполнять большинство типичных задач (запускать приложения, использовать локальные и сетевые принтеры). По умолчанию группы Domain Users и Authenticated Users являются членами этой группы (а это означает, что любая пользовательская учетная запись, которую вы создаете в домене, автоматически становится членом группы Users).

    Группы в контейнере Users

    Группы, которые описываются в этом разделе, находятся в контейнере Users оснастки Active Directory Users and Computers. В дополнение к этим группам у вас могут быть и другие группы в вашем контейнере Users. Например, если ваш DC является сервером DNS, то у вас будет несколько групп, сконфигурированных для управления DNS.

    Cert Publishers (Издатели сертификатов).Члены этой группы могут публиковать сертификаты для пользователей и компьютеров.

    Domain Admins (Администраторы доменов).Члены этой группы имеют полный доступ (full control) к домену. По умолчанию эта группа является членом группы Administrators на всех контроллерах домена, на всех рабочих станциях и на всех рядовых серверах в этом домене. Учетная запись Administrator автоматически является членом этой группы, и вам не следует добавлять неопытных и некомпетентных пользователей.

    Domain Computers (Компьютеры домена).Эта группа содержит все рабочие станции и рядовые серверы домена.

    Domain Controllers (Контроллеры домена).Эта группа содержит все контроллеры данного домена.

    Domain Guests (Гости домена).Эта группа содержит всех гостей домена.

    Domain Users (Пользователи домена).Эта группа содержит всех пользователей домена, а это означает, что любая пользовательская учетная запись, созданная в домене, являются членом этой группы.

    Enterprise Admins (Администраторы предприятия).Эта группа представлена только в корневом домене леса. Члены группы имеют полный доступ ко всем доменам леса, и эта группа является членом группы Administrators на всех контроллерах домена в данном лесу. По умолчанию учетная запись Administrator является членом этой группы, и вам не следует добавлять пользователей, не имеющих опыта и компетенции в вопросах управления сетью предприятия.

    Group Policy Creator Owners (Владельцы-создатели групповых политик).Члены этой группы могут изменять групповые политики в домене. По умолчанию учетная запись Administrator является членом этой группы, и вам следует добавлять только тех пользователей, которые понимают возможности и последствия применения групповых политик.

    Schema Admins (Администраторы схемы).Эта группа представлена только в корневом домене леса. Члены группы могут вносить изменения в схему Active Directory в пределах леса. По умолчанию учетная запись Administrator является членом этой группы, и вам следует добавлять только тех пользователей, которые знают структуру Active Directory. Описание схемы см. в лекции 10.

    Специальные группы

    В вашем домене имеются также группы, с которыми вы не можете работать. Вы не можете видеть или изменять членство в этих группах и не можете видеть такую группу в оснастке Active Directory Users and Computers; эти группы не имеют области действия. Вы можете видеть эти группы, только когда задаете полномочия по сетевым ресурсам.

    Эти группы называются специальными группами (special identities),и Windows использует их для представления различных пользователей в различных случаях в зависимости от обстоятельств. Членство в этих группах является временным и недолгим. Например, группа Everyone представляет всех текущих пользователей, выполнивших вход в сеть, включая гостей и пользователей из других доменов.

    Имеются следующие специальные группы.

  • Anonymous Logon (Анонимный вход).Пользователи и службы, которые выполняют доступ к какому-либо компьютеру и его ресурсам через сеть, не используя имени учетной записи, пароля или доменного имени. На компьютерах, работающих под управлением Windows NT или более ранних версий, группа Anonymous Logon является по умолчанию членом группы Everyone. Но в Windows Server 2003 (и Windows 2000) группа Anonymous Logon не является членом группы Everyone.
  • Everyone (Все).Все текущие сетевые пользователи, включая гостей и пользователей из других доменов. Любой пользователь, выполняющий вход в сеть, автоматически является членом группы Everyone.
  • Network (Сеть).Текущие пользователи, выполняющие доступ к заданному ресурсу через сеть (а не локально на компьютере, содержащем этот ресурс). Любой пользователь, выполняющий доступ к какому-либо ресурсу через сеть, автоматически является членом группы Network.
  • Interactive (Интерактивный).Любой пользователь, выполнивший вход на определенном компьютере и выполняющий доступ к заданному ресурсу на этом компьютере (в отличие от группы Network). Любой локально работающий пользователь, который выполняет доступ к какому-либо ресурсу на этом компьютере, автоматически является членом группы Interactive.
  • Использование групп для полномочий

    Группы по своей природе предоставляют права на выполнение задач, но вы можете также задавать с помощью групп полномочия по ресурсам. Полномочия по ресурсам можно также предоставлять отдельным пользователям, но в большинстве случаев эффективнее использовать группу. После этого достаточно включить в данную группу пользователей, которым требуются эти полномочия.

    Папки, принтеры и другие разделяемые ресурсы на томах NTFS имеют полномочия по умолчанию для пользователей и групп. В большинстве случаев полномочия по системным папкам (то есть директориям, созданным во время установки) не требуют изменений. Однако папки, которые вы создаете для установки ПО на ваших компьютерах Windows Server 2003, требуется конфигурировать для пользователей, которые выполняют доступ к этому ПО, а также для администраторов, которым требуется управление этими папками.

    Полномочия по папкам

    Если вы создаете папку на компьютере Windows Server 2003, то по умолчанию полномочия предоставляются локальным пользователям. Вы можете видеть эти полномочия по умолчанию во вкладке Security (Безопасность) диалогового окна Properties для этой папки. Например, на рис. 11.3 показаны полномочия по умолчанию для папки с именем Regmon на компьютере с именем AS20021.

    Выберите каждую группу или пользователя, чтобы увидеть полномочия Allow/ Deny (Разрешить/Запретить) для этого пользователя. Если вам нужно добавить в этот список пользователей или группы, щелкните на кнопке Add. Если вам нужно внести изменения в полномочия пользователей или групп этого списка, щелкните на кнопке Advanced (Дополнительно).

    (рис 11.3) Различные права по папке NTFS предоставляются локальным пользователям и группам

    Пользователи и группы с полномочиями по данной папке являются локальными для этого компьютера. В большинстве случаев системные серверы, такие как компьютер Windows Server 2003, не используются интерактивным пользователем, за исключением задач обслуживания серверов. Серверы на предприятии обычно используются для обслуживания сетевых пользователей, которые выполняют доступ со своих собственных рабочих станций.

    Но если пользователи работают с какой-либо программой непосредственно на данном компьютере, то вполне достаточно существующих полномочий. По умолчанию для локальной группы Users заданы полномочия Read Execute (Чтение и выполнение), List Folder Contents (Вывод списка содержимого папок) и Read. Для типичных приложений, таких как текстовые процессоры и электронные таблицы, где пользователи записывают документы в свои собственные папки документов (в папку Home на сервере или локально), достаточно использовать эти полномочия. Если это приложение, работающее с базой данных, и файлы находятся в той же папке, что и ПО, то вам следует внести изменения в полномочия группы Users, разрешив использовать права Write (Запись) и Modify (Изменение).

    Полномочия по разделяемым ресурсам

    Если ваш компьютер Windows Server 2003 исполняет роль предоставления служб пользователям в сети, то предоставление папки для разделяемого использования автоматически создает полномочия, которые нужны этим пользователям. Разделяемая папка имеет свой собственный набор полномочий, которые вы можете увидеть, щелкнув на кнопке Permissions (Полномочия) во вкладке Sharing (Разделяемый доступ) диалогового окна Properties для этой папки.

    Если вы предоставляете разделяемый доступ к папке, то по умолчанию для группы Everyone назначаются полномочия Read по этой папке. Для папок, содержащих ПО, этого обычно достаточно. Если пользователям требуются дополнительные полномочия, то вы можете использовать один из следующих способов.

  • Расширить права для группы Everyone.
  • Добавить доменные группы, которые вы создаете именно для этой цели, и включить в них пользователей и группы, которым требуются эти дополнительные полномочия.
  • Организационные единицы

    Организационная единица (OU) играет особую роль в Active Directory: это границы, которые вы создаете, когда не подходят обычные границы. OU организует определенные объекты домена в виде логической административной группы, а не группы безопасности или группы, представляющей географический объект, такой как сайт. OU - это минимальная единица, которую вы можете использовать для применения групповых политик и делегирования ответственности.

    Этот подход интересен и логичен - переместить объекты в OU и использовать тот факт, что Windows позволяет вам создавать иерархии организационных единиц. Родительские элементы, несколько дочерних элементов и несколько "внуков" - это простой способ использования "нисходящего" принципа администрирования.

    Не стремитесь сразу применять это на практике. Я встречал слишком много администраторов, которые не могли уследить, кто и где находится в их структурах OU. Административные задачи и групповые политики отказывали или применялись несколько раз к одним и тем же объектам, поскольку объекты с большой глубиной вложенности в последовательности из нескольких доменов фактически теряются и часто создаются повторно и дублируются.

    Когда речь идет об организационных единицах, я даю некоторые советы, основанные на ошибках и путанице, возникающих у других администраторов.

    Двигайтесь постепенно.Добавляйте организационные единицы, когда они абсолютно необходимы, а не когда вы считаете, что "неплохо было бы создать OU" для некоторой группы объектов.

    Не торопитесь создавать иерархию.Не начинайте с иерархических OU. Если вы будете создавать иерархии позже, по мере необходимости, то будете лучше понимать связи и использовать их должным образом.

    Кроме того, запомните, чем отличаются организационные единицы и группы: реальное отличие касается безопасности - групповые политики или полномочия. Если у вас есть группа пользователей или компьютеров, для которых требуются ограничения, применяемые к задачам, и определенная групповая политика отвечает этим требованиям, то создайте OU. Если у вас имеется группа пользователей или компьютеров, которым требуются особые полномочия по папкам, чтобы запускать приложения или управлять данными, то создайте группу.

    Создание OU

    Чтобы создать OU, откройте оснастку Active Directory Users and Computers и выполните следующие шаги.

  • Щелкните правой кнопкой на родительском объекте для этой OU в дереве консоли. Если это первая OU, то родительским объектом является домен. После этого вы можете использовать в качестве родительского объекта домен или какую-либо существующую OU.
  • Выберите в контекстном меню New\Organizational Unit (Создать\Организаци-онная единица), чтобы открыть диалоговое окно New Object-Organizational Unit.
  • Введите имя новой OU.
  • Щелкните на кнопке OK.
  • Новая OU появится в правой панели. если в дереве консоли будет выбран ее родительский объект. Если вы хотите, чтобы в оснастке Active Directory Users and Computers выводилось описание для этой OU, щелкните правой кнопкой на ее значке в дереве консоли или в правой панели и выберите пункт Properties. Во вкладке General (Общие) введите информацию с описанием этой OU (на рис. 11.4 показана информация об OU с именем Lab).

    (рис 11.4) Введите описание и другую нужную информацию об этой OU

    Размещение объектов в OU

    Вы можете включать в OU пользователей, компьютеры или другие OU. Однако добротное планирование требует продуманного подхода, и вы можете использовать как "кальку" организацию своей компании. Например, если ваша компания организована в виде отделов (департаментов), то, видимо, вы захотите использовать главный объект, связанный с отделами. Обычно, если отдел соответствует физическому подразделению (этаж или здание) и каждый отдел работает в одной локальной сети или подсети, то, видимо, включение компьютеров отдела в OU будет наиболее подходящим решением.

    С другой стороны, если вы хотите управлять групповыми политиками для руководителей не так, как для обычных сотрудников, то, видимо, нужно включить в OU группы или пользователей. В этом случае будет наиболее эффективным создание новой группы в этой OU для пользователей, которыми вы хотите управлять. Это позволит вам совместно управлять полномочиями доступа к ресурсам и групповыми политиками, а также делегировать администрирование этой OU.

    Чтобы переместить в OU существующий объект, такой как компьютер, щелкните правой кнопкой на этом объекте (или на нескольких объектах, выделенных при нажатой клавише CTRL) и выберите в контекстном меню пункт Move (Переместить). В диалоговом окне Move выберите нужную OU.

    Делегирование администрирования OU

    Лишь немногие администраторы говорили мне, что они создают организационные единицы исключительно в целях делегирования работы по администрированию предприятия. Они организуют свои OU в соответствии с организацией их компании и делегируют административные задачи членам отдела ИТ. Например, если компания организована по этажам здания, то делегированный администратор занимает свое место на соответствующем этаже.

    Чтобы делегировать управление организационной единицей, щелкните правой кнопкой на объекте-OU в дереве консоли и выберите в контекстном меню пункт Delegate Control (Делегировать управление). В результате будет запущен мастер Delegation of Control Wizard. В появившемся окне щелкните на кнопке Next.

    В следующем окне щелкните на кнопке Add, чтобы открыть диалоговое окно Select Users, Computers, or Groups. Используйте опции выбора в этом диалоговом окне, чтобы выбрать тип объекта (обычно это пользователь, но если вы создали группу пользователей с административными правами, то можете выбрать группу). Кроме того, выберите местоположение (обычно домен), в котором нужно выбрать делегата. Чтобы выполнить поиск нужного имени с помощью фильтров, щелкните на кнопке Advanced. Если вы знаете имя пользователя или группы для этой OU, то можете ввести имя без его поиска. Заполнив список делегатов, щелкните на кнопке Next.

    Примечание. Вы не ограничены каким-либо одним делегированным администратором; для одной OU можно назначить несколько администраторов.

    В следующем окне выберите задачи, которые хотите назначить этому делегату (рис. 11.5). Чем больше задач вы назначаете, тем более эффективной будет ваша схема делегирования, если ваш делегат имеет достаточные знания и опыт для правильного выполнения этих задач. По окончании щелкните на кнопке Next.

    (рис 11.5) Выберите одну или несколько задач, которые хотите делегировать другому администраторуПримечание. Мастер также предлагает вариант создания нестандартной задачи (Create a custom task), но предлагаемые задачи не совсем подходят для администрирования OU.

    В следующем окне мастер выводит сводку вашего выбора. Щелкните на кнопке Back (Назад), если вы хотите что-то изменить, иначе щелкните на кнопке Finish.

    Управление делегированием

    Вы можете следить за делегированными функциями или управлять ими. В Windows Server 2003 нет встроенного средства, которое бы показывало, что определенная OU передана делегированному администратору. Поэтому вы должны следить за своими делегированными задачами извне Active Directory. Создайте электронную таблицу, базу данных или просто используйте блокнот для пояснительных записей. Неприятности на этом не кончаются - у вас нет также средства, чтобы модифицировать делегированные задачи (если вы изменили свое решение относительно области действия этих задач).

    Управление делегированием - это один из существенных недостающих компонентов в Active Directory, но я нашел обходной способ, который иногда позволяет решать эту загадку: "Делегировал ли я администрирование этой OU, и если делегировал, то кому?"

    Этот способ нельзя назвать идеальным, поскольку он позволяет только делать обоснованные предположения, а это, конечно, хуже, чем поиск надежного практического свидетельства. Но это лучшее, что мне удалось придумать.

    Однако мой способ не дает результата, если вы делегировали OU не отдельному пользователю или созданной вами группе. Если вы использовали существующую административную группу, то никогда не найдете ответ на ваш вопрос по этой информации. Чтобы понять, почему, читайте дальше.

    Дело в том, что искать пользователя или группу нужно в списке Permissions вкладки Security диалогового окна Properties для соответствующей OU. Если вы просто щелкнете правой кнопкой мыши на OU и выберете пункт Properties, то вкладка Security, видимо, не появится. Но она все же есть и лишь скрыта от вас по умолчанию. Чтобы вывести вкладку Security для объектов в оснастке Active Directory Users and Computers, выберите View/Advanced Features (Вид/Дополнительные возможности) в линейке меню консоли MMC.

    Включив Advanced Features, щелкните правой кнопкой на OU, выберите пункт Properties, и вы увидите вкладку Security. На рис. 11.6 показана вкладка Security для OU с именем Lab. Вы увидите имя нужного пользователя или группы в списке пользователей и групп, имеющих полномочия по этой OU. Это ключ к разгадке! По умолчанию система предоставляет полномочия группам, которые используются по умолчанию. (Откройте OU, для которой вы не делегировали администрирование, или откройте новую OU, чтобы использовать ее как "стандарт", и вы увидите только имена обычных системных групп.)

    (рис 11.6) По умолчанию имена отдельных пользователей не добавляются в список полномочий по организационной единице

    Во вкладке Security вы можете также удалить делегированного администратора или внести изменения в задачи, которые разрешено выполнять делегированному администратору.

  • Чтобы удалить делегирование, выберите имя делегата и щелкните на кнопке Remove.
  • Чтобы внести изменения в список делегированных задач, выберите имя делегата и щелкните на кнопке Advanced. В диалоговом окне Advanced Security Settings выберите любую запись, содержащую имя этого делегата, и щелкните на кнопке Edit. Затем внесите нужные вам изменения.
  • Страницы:

    Использование групп и организационных единиц (OU) - это логичный и простой способ управления вашим доменом и, в частности, безопасностью ваших сетевых ресурсов. Если вы переходите к Windows Server 2003 из Windows NT, то вам известно определение группы, но при работе с Windows Server 2003 вы увидите существенные отличия в использовании групп.

    OU - это совершенно новое понятие для администраторов Windows NT, но OU - это достаточно простое для понимания и использования средство, и вы сможете оценить, насколько удобно использовать организационные единицы для управления вашими доменами.

    В этой лекции описывается действие групп и организационных единиц, а также их использование для администрирования и защиты вашего предприятия.

    Группы Windows Server 2003

    Группа - это набор таких объектов, как пользователи, компьютеры, контакты и даже другие группы. В Windows Server 2003 существует иерархия типов групп, начиная с верхнего уровня, содержащего следующие два типа.

  • Группы рассылки (Distribution), которые используются только для рассылки электронной почты.
  • Группы безопасности (Security), которые используются для предоставления полномочий доступа к ресурсам (и могут также использоваться как списки рассылки электронной почты).
  • Группы безопасности для доменов можно классифицировать по типу и области действия, например, domain local (локальные в домене), global (глобальные) и universal (универсальные), и в данной лекции будут описаны эти отличия.

    Локальные группы

    При настройке компьютера Windows Server 2003 как рядового сервера (а не контроллера домена) автоматически создается целый ряд локальных групп. Если вы назначаете определенные роли для этого компьютера, то создаются дополнительные группы, чтобы пользователи могли выполнять задачи, связанные с этими ролями. Например, если вы делаете компьютер сервером DHCP, то создаются локальные группы для администрирования и использования служб DHCP.

    Группы рассылки

    Кроме этой вставки, я не буду тратить время на описание групп рассылки в этой лекции (и в этом курсе). Группа рассылки используется исключительно для рассылки электронной почты, и только такими приложениями электронной почты, как Microsoft Exchange Server. Группа рассылки не имеет никакого отношения к безопасности, и на нее не может быть никаких ссылок в дискреционных списках управления доступом (DACL), когда вы задаете полномочия по ресурсам.

    Вы можете включать членов в используемые по умолчанию группы безопасности. Вы можете также создавать новые локальные группы для данного компьютера, если хотите предоставить определенной группе пользователей определенные права на выполнение задач, которые не охватываются группой по умолчанию.

    Помните, что локальные группы используются, чтобы предоставлять их членам права на выполнение действий на локальном компьютере. В большинстве случаев ваш компьютер Windows Server 2003 исполняет определенную роль в домене, и обычно на таком компьютере не задают сложный набор пользователей и групп для работы с данным компьютером.

    Помните также, что группы предназначены для того, чтобы ограничивать действия пользователей на сервере, а не предоставлять право на выполнение операций. Большинство локальных групп не содержит членов, но это не означает, что никто не сможет выполнять задачи, разрешаемые членством в этих группах, а просто значит, что нет пользователей, права которых ограничены этой группой. Члены групп с более широкими правами (например, Administrators) уже имеют право на выполнение таких задач.

    Локальные группы по умолчанию

    Вы можете видеть группы по умолчанию в папке Groups в оснастке MMC Local Users and Groups (Локальные пользователи и группы), см. рис. 11.1. Чтобы открыть эту оснастку, щелкните правой кнопкой на My Computer (Мой компьютер) и выберите в контекстном меню пункт Manage (Управление). Затем раскройте в дереве консоли объект Local Users and Groups и выберите объект Groups.

    (рис 11.1) Выберите объект Groups, чтобы увидеть локальные группы на вашем компьютере Windows Server 2003

    Следующие локальные группы имеются на рядовом сервере, работающем под управлением Windows Server 2003.

  • Administrators (Администраторы). Члены этой группы имеют неограниченные права управления данным компьютером локально или удаленным образом. По умолчанию локальная учетная запись Administrator и любой член группы Domain Admins (Администраторы домена) являются членами этой группы.
  • Backup Operators (Операторы резервного копирования).Члены этой группы могут выполнять вход на данный компьютер локально или удаленным образом, выполнять резервное копирование и восстановление файлов и папок на этом компьютере, а также завершать работу этого компьютера. Отметим, что члены этой группы могут выполнять резервное копирование и восстановление файлов и папок, для которых они не имеют обычных полномочий доступа, но члены группы backup/restore имеют приоритет по сравнению с этими правами. По умолчанию эта группа не содержит членов.
  • Guests (Гости).Только учетная запись Guest является членом этой группы, но учетная запись Guest отключена по умолчанию в Windows Server 2003. Члены этой группы не имеют никаких прав или полномочий по умолчанию. Если активизировать учетную запись Guest и какой-либо гость выполняет вход на данный компьютер, то при входе создается временный профиль, который удаляется при выходе.
  • HelpServicesGroup (Группа для служб поддержки).Эта группа используется, чтобы задавать полномочия для приложений поддержки, и единственным членом является учетная запись, связанная с установленными приложениями поддержки, такими как Remote Assistance. Не включайте пользователей в эту группу.
  • Network Configuration Operators (Операторы сетевой конфигурации).Члены группы могут вносить изменения в настройки сети (TCP/IP), а также обновлять и освобождать адреса TCP/IP, если данный компьютер является сервером DHCP. По умолчанию эта группа не содержит членов.
  • Performance Monitor Users (Пользователи монитора производительности).Члены этой группы могут отслеживать (просматривать) счетчики производительности на этом сервере локально или удаленным образом. По умолчанию эта группа не содержит членов.
  • Performance Log Users (Пользователи журнала производительности).Члены этой группы могут управлять счетчиками, журналами и оповещениями производительности на данном сервере локально или удаленным образом. По умолчанию единственным членом этой группы является NT Authority\Network Service (интерактивный системный пользователь, но не реальный пользователь).
  • Power Users (Привилегированные пользователи).Члены этой группы могут создавать и модифицировать пользовательские учетные записи. Они могут также создавать новые локальные группы и включать членов в эти группы. Они могут добавлять и удалять пользователей в группах Power Users, Users и Guests. По умолчанию эта группа не содержит членов.
  • Print Operators (Операторы печати).Члены этой группы могут управлять принтерами и очередями печати. По умолчанию эта группа не содержит членов.
  • Remote Desktop Users (Пользователи удаленного рабочего стола).Членам этой группы разрешается выполнять вход на данный сервер удаленным образом. О возможностях удаленного рабочего стола и добавлении пользователей в эту группу см. в лекции 3 курса "Администрирование Microsoft Windows Server 2003".
  • Replicator (Репликатор).Группа Replicator поддерживает функции репликации. Единственным членом этой группы является доменная пользовательская учетная запись, которая требуется для служб Replicator на контроллере домена. Не включайте в эту группу учетные записи реальных пользователей.
  • Users (Пользователи).Члены этой группы могут выполнять базовые задачи, такие как запуск приложений и использование принтеров. Они не могут создавать разделяемые ресурсы или принтеры (но могут подсоединяться к сетевым принтерам для их локальной установки). Любая пользовательская учетная запись, созданная в домене, является членом этой группы.
  • TelnetClients (Клиенты Telnet).Члены этой группы могут использовать службу Telnet Server на данном компьютере (если она запущена). По умолчанию служба Telnet Server отключена.
  • Добавление членов в локальные группы

    Вы можете добавлять объекты в любую группу. Этими объектами могут быть локальные пользователи, доменные пользователи или даже другие локальные или доменные группы. Для добавления членов в группу выполните следующие шаги.

  • Щелкните правой кнопкой на My Computer и выберите пункт Manage, чтобы открыть локальную оснастку Computer Management (Управление компьютером).
  • Раскройте в дереве консоли объект Local Users and Groups.
  • Выберите объект Groups, чтобы представить локальные группы в правой панели.
  • Дважды щелкните на записи группы, в которую вы хотите добавить членов, после чего появится диалоговое окно Properties этой группы.
  • Щелкните на кнопке Add, чтобы открыть диалоговое окно Select Users, Computers, or Groups (Выбор пользователей, компьютеров или групп).
  • Найдите нужные объекты, используя следующие инструкции.
  • Щелкните на кнопке Object Types (Типы объектов), чтобы выбрать один или несколько типов членов для добавления в группу. Имеются следующие варианты выбора: Computer, User и Group.
  • Щелкните на кнопке Locations (Место), чтобы выбрать локальный компьютер или домен, как место, из которого нужно выбрать новых членов.
  • В поле Enter the object name(s) введите имена объектов, разделенные точкой с запятой, или щелкните на кнопке Advanced (Дополнительно), чтобы инициировать поиск.
  • При непосредственном вводе имен щелкните на кнопке Check Names (Проверка имен), чтобы убедиться в правильности их ввода. Вы можете вводить имена входа пользователей, и система преобразует их в полностью уточненные доменные имена (FQDN).

    По окончании добавления членов щелкните на кнопке OK. Появится список членов группы в ее собственном диалоговом окне Properties (см. рис. 11.2).

    Создание локальных групп

    Если вы используете свой компьютер Windows Server 2003 для какой-то специальной функции или приложения, то вам может потребоваться активизация специальных полномочий для выполнения соответствующих задач. Обычно имеет смысл создать группу для этих задач и включить в нее соответствующих членов. Для большинства ролей, которые вы можете назначить компьютеру, система автоматически создает группу для администрирования соответствующей роли. Например, если вы делаете компьютер сервером DHCP, то на компьютере добавляются соответствующие группы.

    (рис 11.2) В списке членов выводится местоположение (локальное или в домене) и FQDN-имя каждого члена

    Чтобы создать новую группу, откройте оснастку Computer Management, используя шаги, описанные в предыдущем разделе. Щелкните правой кнопкой на контейнере Groups и выберите в контекстном меню пункт New Group. В диалоговом окне New Group введите имя и описание и затем щелкните на кнопке Add, чтобы включить членов в эту группу.

    Щелкните на кнопке Create (Создать), чтобы добавить эту группу на данном компьютере. Появится новое пустое диалоговое окно New Group, чтобы вы могли создать еще одну группу. Закончив создание локальных групп, щелкните на кнопке Close (Закрыть).

    Доменные группы

    Доменные группы являются частью Active Directory и могут находиться в корневом домене леса, в любом домене леса или в организационной единице (OU). Компьютер Windows Server 2003, который является контроллером домена (DC), автоматически создает группы по умолчанию для домена. Вы администрируете доменные группы в оснастке Active Directory Users and Computers, которая вызывается из меню Administrative Tools данного DC.

    Вы можете управлять доменными группами, добавляя членов в существующие группы или создавая новые группы с использованием тех же процедур, что и для локальных групп.

    Важно помнить, что вы можете использовать доменные группы только для задания полномочий доступа к системным ресурсам. Вы не можете применять к группам групповые политики - они применяются к доменам, сайтам и к организационным единицам. Это одна из наиболее досадных вещей, касающихся групповых политик, поскольку этот подход лишен логики.

    Описание областей действия групп

    В Windows Server 2003 группы характеризуются областью действия (scope), которая описывает пределы применения группы в дереве доменов или в лесу. Существуют три области действия групп: глобальная (global), локальная в домене (domain local) и universal (универсальная).

    Глобальные группы

    Если вы переходите к Windows Server 2003 из Windows N T, то понятие глобальной группы не является для вас чем-то новым. Глобальные группы могут содержать пользовательские учетные записи из домена, а также другие глобальные группы из этого домена. Кроме того, вы можете поместить глобальную группу в локальную группу для рядового сервера того же домена или любого доверяемого домена.

    Это означает, что вы можете использовать глобальную группу как средство для "перемещающейся армии администраторов". Включите в глобальную группу нужных членов и затем поместите эту группу в локальную группу на компьютере данного домена или доверяемого домена, чтобы члены этой группы могли администрировать рядовые серверы (или, аналогичным образом, рабочие станции).

    Локальные в домене группы

    Локальные в домене группы были введены в Windows 2000. В них можно включать пользовательские учетные записи, а также другие локальные в домене группы из того же домена. Вы можете использовать эти группы для назначения полномочий внутри домена.

    Поскольку эта область действия основывается полностью на одном домене, она является менее гибкой, чем у глобальных групп. На самом деле, я не уверен, что их вообще стоит использовать.

    Универсальные группы

    С помощью универсальной группы вы можете делать почти все, что хотите.

  • Включать в нее глобальные группы из любого домена леса.
  • Включать ее в любую локальную (компьютерную) группу.
  • Включать в нее другие универсальные группы.
  • Это означает, что после включения нужных членов в ваши универсальные группы вы можете управлять всеми частями своего предприятия, давая универсальным группам права на выполнение задач и представляя членам этих групп соответствующие полномочия доступа к ресурсам.

    Осознав настоящие возможности универсальных групп, вы можете решить, что использование универсальных групп - это наиболее эффективный способ управления вашим предприятием и что нет смысла использовать другие типы групп. Но будьте осторожны, поскольку здесь имеются два важных фактора.

    Во-первых, у вас не может быть универсальных групп, пока ваше предприятие работает в смешанном режиме. Смешанный режим означает, что на вашем предприятии еще остались контроллеры домена Windows NT, а в Windows NT нет средств для работы с этой областью действия. Я считаю, что наиболее веским доводом в пользу модернизации ваших DC Windows NT является необходимость использования универсальных групп. Имеется два режима, уровень которых выше смешанного режима.

  • Собственный режим (Native mode).DC вашего предприятия работают под управлением Windows 2000 и/или Windows Server 2003.
  • Windows Server 2003.DC вашего предприятия работают под управлением только Windows Server 2003.
  • Во-вторых, способ, посредством которого универсальные группы реплицируются на контроллеры домена вашего предприятия, может создавать определенные проблемы. Если вы реплицируете универсальную группу на контроллеры домена, которые содержат глобальный каталог (обычно один в каждом сайте), то реплицируются как имена групп, так и имена всех членов каждой группы. Если у вас имеются вложенные универсальные группы, то репликация может занимать очень много времени (если репликация происходит через медленные соединения). Поэтому используйте универсальные группы разумным образом, чтобы получать наилучшие результаты.

    В отличие от универсальных групп репликация глобальных групп включает в себя только имя группы, и она ограничена только собственным доменом этой группы. Локальные в домене группы не реплицируются вообще (по моему мнению, это еще одна причина, по которой стоит воздерживаться от их использования).

    Изменение областей действия

    Если вы создаете группу, то это по умолчанию глобальная группа. Если ваше предприятие работает не в смешанном режиме, то вы можете изменить область действия создаваемой группы следующим образом.

  • Глобальная в универсальную.Глобальную группу нельзя вложить в другую глобальную группу; она должна существовать как группа верхнего уровня.
  • Локальная в домене в универсальную.Локальная в домене группа может иметь в качестве своих членов только пользователей, но не другие локальные в домене группы.
  • Универсальные в глобальные.Универсальная группа не может иметь в качестве своего члена другую универсальную группу.
  • Универсальные в локальные в домене.Для этого изменения нет никаких ограничений.
  • Доменные группы по умолчанию

    Если вы устанавливаете Active Directory на компьютере Windows Server 2003 (создаете DC), то система автоматически устанавливает ряд групп. Используйте оснастку Active Directory Users and Computers для просмотра и управления доменными группами.

    Некоторые группы находятся в контейнере Builtin (он содержит только группы) и некоторые группы - в контейнере Users (он содержит как пользовательские, так и групповые учетные записи).

    Группы, находящиеся в контейнере Builtin

    В этом разделе дается краткий обзор групп, находящихся в контейнере Builtin. Ваш собственный домен может содержать и другие группы в зависимости от конфигурации домена или контроллера домена.

    Account Operators (Операторы учетных записей).Члены этой группы могут создавать, удалять и управлять учетными записями для пользователей, групп и компьютеров, находящихся в контейнере Users, в контейнере Computers и в организационных единицах (OU), но не во встроенной OU Domain Controllers. Однако члены этой группы не могут вносить изменения в группы Administrators и Domain Admins, а также не могут изменять учетные записи любых членов этих групп. Члены этой группы могут выполнять локальный вход на все DC данного домена, а также могут завершать работу этих DC.

    Administrators (Администраторы).Члены этой группы имеют полный доступ (full control) ко всем DC в домене. По умолчанию учетная запись Administrator, группа Enterprise Admins (Администраторы предприятия) и группа Domain Admins являются членами этой группы.

    Backup Operators (Операторы резервного копирования).Члены этой группы могут выполнять резервное копирование и восстановление файлов на всех DC домена - независимо от их полномочий доступа к этим файлам. Члены этой группы могут выполнять вход на все DC и завершать их работу.

    Guests (Гости).Члены этой группы не имеют никаких прав по умолчанию. Учетная запись Guest (она отключена по умолчанию) и группа Domain Guests (в контейнере Users) являются членами этой группы.

    Incoming Forest Trust Builders (Создатели входящих доверительных отношений леса).

    Эта группа появляется только в корневом домене леса. Члены этой группы могут создавать односторонние входящие доверительные отношения леса с корневым доменом леса.

    Network Configuration Operators (Операторы сетевой конфигурации).Члены этой группы могут вносить изменения в настройки сети (TCP/IP), а также обновлять и освобождать IP-адреса на контроллерах домена.

    Performance Monitor Users (Пользователи монитора производительности).Члены этой группы могут отслеживать (просматривать) счетчики производительности на контроллерах домена интерактивно или удаленным образом.

    Performance Log Users (Пользователи журнала производительности).Члены этой группы могут управлять счетчиками, журналами и оповещениями производительности на контроллерах домена интерактивно или удаленным образом.

    Pre-Windows 2000 Compatible Access (Доступ, совместимый с системами до Windows 2000).Члены этой группы могут выполнять доступ ко всем пользователям и группам данного домена. Она используется, чтобы обеспечивать обратную совместимость для компьютеров, работающих под управлением Windows NT версии 4 и более ранних версий. По умолчанию членом этой группы является специальная группа (special identity) Everyone. (Более подробную информацию по специальным группам см. ниже в разделе "Специальные группы".) Добавляйте в эту группу пользователей, только если они работают с Windows NT версии 4 или более ранних версий.

    Print Operators (Операторы печати).Члены этой группы могут управлять доменными принтерами.

    Remote Desktop Users (Пользователи удаленного рабочего стола).Членам этой группы разрешается удаленный вход на контроллеры данного домена с помощью клиентского ПО Remote Desktop. О возможностях Remote Desktop см. в лекции 3 курса "Администрирование Microsoft Windows Server 2003"

    Replicator (Репликатор).Эта группа используется службой репликации File Replication на контроллерах домена. Не включайте пользователей в эту группу.

    Server Operators (Операторы сервера).Члены этой группы имеют следующие возможности на контроллерах домена:

  • создание и удаление разделяемых ресурсов;
  • запуск и прекращение работы некоторых служб;
  • резервное копирование и восстановление файлов;
  • форматирование дисков;
  • завершение работы компьютера.
  • Добавляйте в нее только тех пользователей, которые понимают, что они делают.

    Users (Пользователи).Члены этой группы могут выполнять большинство типичных задач (запускать приложения, использовать локальные и сетевые принтеры). По умолчанию группы Domain Users и Authenticated Users являются членами этой группы (а это означает, что любая пользовательская учетная запись, которую вы создаете в домене, автоматически становится членом группы Users).

    Группы в контейнере Users

    Группы, которые описываются в этом разделе, находятся в контейнере Users оснастки Active Directory Users and Computers. В дополнение к этим группам у вас могут быть и другие группы в вашем контейнере Users. Например, если ваш DC является сервером DNS, то у вас будет несколько групп, сконфигурированных для управления DNS.

    Cert Publishers (Издатели сертификатов).Члены этой группы могут публиковать сертификаты для пользователей и компьютеров.

    Domain Admins (Администраторы доменов).Члены этой группы имеют полный доступ (full control) к домену. По умолчанию эта группа является членом группы Administrators на всех контроллерах домена, на всех рабочих станциях и на всех рядовых серверах в этом домене. Учетная запись Administrator автоматически является членом этой группы, и вам не следует добавлять неопытных и некомпетентных пользователей.

    Domain Computers (Компьютеры домена).Эта группа содержит все рабочие станции и рядовые серверы домена.

    Domain Controllers (Контроллеры домена).Эта группа содержит все контроллеры данного домена.

    Domain Guests (Гости домена).Эта группа содержит всех гостей домена.

    Domain Users (Пользователи домена).Эта группа содержит всех пользователей домена, а это означает, что любая пользовательская учетная запись, созданная в домене, являются членом этой группы.

    Enterprise Admins (Администраторы предприятия).Эта группа представлена только в корневом домене леса. Члены группы имеют полный доступ ко всем доменам леса, и эта группа является членом группы Administrators на всех контроллерах домена в данном лесу. По умолчанию учетная запись Administrator является членом этой группы, и вам не следует добавлять пользователей, не имеющих опыта и компетенции в вопросах управления сетью предприятия.

    Group Policy Creator Owners (Владельцы-создатели групповых политик).Члены этой группы могут изменять групповые политики в домене. По умолчанию учетная запись Administrator является членом этой группы, и вам следует добавлять только тех пользователей, которые понимают возможности и последствия применения групповых политик.

    Schema Admins (Администраторы схемы).Эта группа представлена только в корневом домене леса. Члены группы могут вносить изменения в схему Active Directory в пределах леса. По умолчанию учетная запись Administrator является членом этой группы, и вам следует добавлять только тех пользователей, которые знают структуру Active Directory. Описание схемы см. в лекции 10.

    Специальные группы

    В вашем домене имеются также группы, с которыми вы не можете работать. Вы не можете видеть или изменять членство в этих группах и не можете видеть такую группу в оснастке Active Directory Users and Computers; эти группы не имеют области действия. Вы можете видеть эти группы, только когда задаете полномочия по сетевым ресурсам.

    Эти группы называются специальными группами (special identities),и Windows использует их для представления различных пользователей в различных случаях в зависимости от обстоятельств. Членство в этих группах является временным и недолгим. Например, группа Everyone представляет всех текущих пользователей, выполнивших вход в сеть, включая гостей и пользователей из других доменов.

    Имеются следующие специальные группы.

  • Anonymous Logon (Анонимный вход).Пользователи и службы, которые выполняют доступ к какому-либо компьютеру и его ресурсам через сеть, не используя имени учетной записи, пароля или доменного имени. На компьютерах, работающих под управлением Windows NT или более ранних версий, группа Anonymous Logon является по умолчанию членом группы Everyone. Но в Windows Server 2003 (и Windows 2000) группа Anonymous Logon не является членом группы Everyone.
  • Everyone (Все).Все текущие сетевые пользователи, включая гостей и пользователей из других доменов. Любой пользователь, выполняющий вход в сеть, автоматически является членом группы Everyone.
  • Network (Сеть).Текущие пользователи, выполняющие доступ к заданному ресурсу через сеть (а не локально на компьютере, содержащем этот ресурс). Любой пользователь, выполняющий доступ к какому-либо ресурсу через сеть, автоматически является членом группы Network.
  • Interactive (Интерактивный).Любой пользователь, выполнивший вход на определенном компьютере и выполняющий доступ к заданному ресурсу на этом компьютере (в отличие от группы Network). Любой локально работающий пользователь, который выполняет доступ к какому-либо ресурсу на этом компьютере, автоматически является членом группы Interactive.
  • Использование групп для полномочий

    Группы по своей природе предоставляют права на выполнение задач, но вы можете также задавать с помощью групп полномочия по ресурсам. Полномочия по ресурсам можно также предоставлять отдельным пользователям, но в большинстве случаев эффективнее использовать группу. После этого достаточно включить в данную группу пользователей, которым требуются эти полномочия.

    Папки, принтеры и другие разделяемые ресурсы на томах NTFS имеют полномочия по умолчанию для пользователей и групп. В большинстве случаев полномочия по системным папкам (то есть директориям, созданным во время установки) не требуют изменений. Однако папки, которые вы создаете для установки ПО на ваших компьютерах Windows Server 2003, требуется конфигурировать для пользователей, которые выполняют доступ к этому ПО, а также для администраторов, которым требуется управление этими папками.

    Полномочия по папкам

    Если вы создаете папку на компьютере Windows Server 2003, то по умолчанию полномочия предоставляются локальным пользователям. Вы можете видеть эти полномочия по умолчанию во вкладке Security (Безопасность) диалогового окна Properties для этой папки. Например, на рис. 11.3 показаны полномочия по умолчанию для папки с именем Regmon на компьютере с именем AS20021.

    Выберите каждую группу или пользователя, чтобы увидеть полномочия Allow/ Deny (Разрешить/Запретить) для этого пользователя. Если вам нужно добавить в этот список пользователей или группы, щелкните на кнопке Add. Если вам нужно внести изменения в полномочия пользователей или групп этого списка, щелкните на кнопке Advanced (Дополнительно).

    (рис 11.3) Различные права по папке NTFS предоставляются локальным пользователям и группам

    Пользователи и группы с полномочиями по данной папке являются локальными для этого компьютера. В большинстве случаев системные серверы, такие как компьютер Windows Server 2003, не используются интерактивным пользователем, за исключением задач обслуживания серверов. Серверы на предприятии обычно используются для обслуживания сетевых пользователей, которые выполняют доступ со своих собственных рабочих станций.

    Но если пользователи работают с какой-либо программой непосредственно на данном компьютере, то вполне достаточно существующих полномочий. По умолчанию для локальной группы Users заданы полномочия Read Execute (Чтение и выполнение), List Folder Contents (Вывод списка содержимого папок) и Read. Для типичных приложений, таких как текстовые процессоры и электронные таблицы, где пользователи записывают документы в свои собственные папки документов (в папку Home на сервере или локально), достаточно использовать эти полномочия. Если это приложение, работающее с базой данных, и файлы находятся в той же папке, что и ПО, то вам следует внести изменения в полномочия группы Users, разрешив использовать права Write (Запись) и Modify (Изменение).

    Полномочия по разделяемым ресурсам

    Если ваш компьютер Windows Server 2003 исполняет роль предоставления служб пользователям в сети, то предоставление папки для разделяемого использования автоматически создает полномочия, которые нужны этим пользователям. Разделяемая папка имеет свой собственный набор полномочий, которые вы можете увидеть, щелкнув на кнопке Permissions (Полномочия) во вкладке Sharing (Разделяемый доступ) диалогового окна Properties для этой папки.

    Если вы предоставляете разделяемый доступ к папке, то по умолчанию для группы Everyone назначаются полномочия Read по этой папке. Для папок, содержащих ПО, этого обычно достаточно. Если пользователям требуются дополнительные полномочия, то вы можете использовать один из следующих способов.

  • Расширить права для группы Everyone.
  • Добавить доменные группы, которые вы создаете именно для этой цели, и включить в них пользователей и группы, которым требуются эти дополнительные полномочия.
  • Организационные единицы

    Организационная единица (OU) играет особую роль в Active Directory: это границы, которые вы создаете, когда не подходят обычные границы. OU организует определенные объекты домена в виде логической административной группы, а не группы безопасности или группы, представляющей географический объект, такой как сайт. OU - это минимальная единица, которую вы можете использовать для применения групповых политик и делегирования ответственности.

    Этот подход интересен и логичен - переместить объекты в OU и использовать тот факт, что Windows позволяет вам создавать иерархии организационных единиц. Родительские элементы, несколько дочерних элементов и несколько "внуков" - это простой способ использования "нисходящего" принципа администрирования.

    Не стремитесь сразу применять это на практике. Я встречал слишком много администраторов, которые не могли уследить, кто и где находится в их структурах OU. Административные задачи и групповые политики отказывали или применялись несколько раз к одним и тем же объектам, поскольку объекты с большой глубиной вложенности в последовательности из нескольких доменов фактически теряются и часто создаются повторно и дублируются.

    Когда речь идет об организационных единицах, я даю некоторые советы, основанные на ошибках и путанице, возникающих у других администраторов.

    Двигайтесь постепенно.Добавляйте организационные единицы, когда они абсолютно необходимы, а не когда вы считаете, что "неплохо было бы создать OU" для некоторой группы объектов.

    Не торопитесь создавать иерархию.Не начинайте с иерархических OU. Если вы будете создавать иерархии позже, по мере необходимости, то будете лучше понимать связи и использовать их должным образом.

    Кроме того, запомните, чем отличаются организационные единицы и группы: реальное отличие касается безопасности - групповые политики или полномочия. Если у вас есть группа пользователей или компьютеров, для которых требуются ограничения, применяемые к задачам, и определенная групповая политика отвечает этим требованиям, то создайте OU. Если у вас имеется группа пользователей или компьютеров, которым требуются особые полномочия по папкам, чтобы запускать приложения или управлять данными, то создайте группу.

    Создание OU

    Чтобы создать OU, откройте оснастку Active Directory Users and Computers и выполните следующие шаги.

  • Щелкните правой кнопкой на родительском объекте для этой OU в дереве консоли. Если это первая OU, то родительским объектом является домен. После этого вы можете использовать в качестве родительского объекта домен или какую-либо существующую OU.
  • Выберите в контекстном меню New\Organizational Unit (Создать\Организаци-онная единица), чтобы открыть диалоговое окно New Object-Organizational Unit.
  • Введите имя новой OU.
  • Щелкните на кнопке OK.
  • Новая OU появится в правой панели. если в дереве консоли будет выбран ее родительский объект. Если вы хотите, чтобы в оснастке Active Directory Users and Computers выводилось описание для этой OU, щелкните правой кнопкой на ее значке в дереве консоли или в правой панели и выберите пункт Properties. Во вкладке General (Общие) введите информацию с описанием этой OU (на рис. 11.4 показана информация об OU с именем Lab).

    (рис 11.4) Введите описание и другую нужную информацию об этой OU

    Размещение объектов в OU

    Вы можете включать в OU пользователей, компьютеры или другие OU. Однако добротное планирование требует продуманного подхода, и вы можете использовать как "кальку" организацию своей компании. Например, если ваша компания организована в виде отделов (департаментов), то, видимо, вы захотите использовать главный объект, связанный с отделами. Обычно, если отдел соответствует физическому подразделению (этаж или здание) и каждый отдел работает в одной локальной сети или подсети, то, видимо, включение компьютеров отдела в OU будет наиболее подходящим решением.

    С другой стороны, если вы хотите управлять групповыми политиками для руководителей не так, как для обычных сотрудников, то, видимо, нужно включить в OU группы или пользователей. В этом случае будет наиболее эффективным создание новой группы в этой OU для пользователей, которыми вы хотите управлять. Это позволит вам совместно управлять полномочиями доступа к ресурсам и групповыми политиками, а также делегировать администрирование этой OU.

    Чтобы переместить в OU существующий объект, такой как компьютер, щелкните правой кнопкой на этом объекте (или на нескольких объектах, выделенных при нажатой клавише CTRL) и выберите в контекстном меню пункт Move (Переместить). В диалоговом окне Move выберите нужную OU.

    Делегирование администрирования OU

    Лишь немногие администраторы говорили мне, что они создают организационные единицы исключительно в целях делегирования работы по администрированию предприятия. Они организуют свои OU в соответствии с организацией их компании и делегируют административные задачи членам отдела ИТ. Например, если компания организована по этажам здания, то делегированный администратор занимает свое место на соответствующем этаже.

    Чтобы делегировать управление организационной единицей, щелкните правой кнопкой на объекте-OU в дереве консоли и выберите в контекстном меню пункт Delegate Control (Делегировать управление). В результате будет запущен мастер Delegation of Control Wizard. В появившемся окне щелкните на кнопке Next.

    В следующем окне щелкните на кнопке Add, чтобы открыть диалоговое окно Select Users, Computers, or Groups. Используйте опции выбора в этом диалоговом окне, чтобы выбрать тип объекта (обычно это пользователь, но если вы создали группу пользователей с административными правами, то можете выбрать группу). Кроме того, выберите местоположение (обычно домен), в котором нужно выбрать делегата. Чтобы выполнить поиск нужного имени с помощью фильтров, щелкните на кнопке Advanced. Если вы знаете имя пользователя или группы для этой OU, то можете ввести имя без его поиска. Заполнив список делегатов, щелкните на кнопке Next.

    Примечание. Вы не ограничены каким-либо одним делегированным администратором; для одной OU можно назначить несколько администраторов.

    В следующем окне выберите задачи, которые хотите назначить этому делегату (рис. 11.5). Чем больше задач вы назначаете, тем более эффективной будет ваша схема делегирования, если ваш делегат имеет достаточные знания и опыт для правильного выполнения этих задач. По окончании щелкните на кнопке Next.

    (рис 11.5) Выберите одну или несколько задач, которые хотите делегировать другому администраторуПримечание. Мастер также предлагает вариант создания нестандартной задачи (Create a custom task), но предлагаемые задачи не совсем подходят для администрирования OU.

    В следующем окне мастер выводит сводку вашего выбора. Щелкните на кнопке Back (Назад), если вы хотите что-то изменить, иначе щелкните на кнопке Finish.

    Управление делегированием

    Вы можете следить за делегированными функциями или управлять ими. В Windows Server 2003 нет встроенного средства, которое бы показывало, что определенная OU передана делегированному администратору. Поэтому вы должны следить за своими делегированными задачами извне Active Directory. Создайте электронную таблицу, базу данных или просто используйте блокнот для пояснительных записей. Неприятности на этом не кончаются - у вас нет также средства, чтобы модифицировать делегированные задачи (если вы изменили свое решение относительно области действия этих задач).

    Управление делегированием - это один из существенных недостающих компонентов в Active Directory, но я нашел обходной способ, который иногда позволяет решать эту загадку: "Делегировал ли я администрирование этой OU, и если делегировал, то кому?"

    Этот способ нельзя назвать идеальным, поскольку он позволяет только делать обоснованные предположения, а это, конечно, хуже, чем поиск надежного практического свидетельства. Но это лучшее, что мне удалось придумать.

    Однако мой способ не дает результата, если вы делегировали OU не отдельному пользователю или созданной вами группе. Если вы использовали существующую административную группу, то никогда не найдете ответ на ваш вопрос по этой информации. Чтобы понять, почему, читайте дальше.

    Дело в том, что искать пользователя или группу нужно в списке Permissions вкладки Security диалогового окна Properties для соответствующей OU. Если вы просто щелкнете правой кнопкой мыши на OU и выберете пункт Properties, то вкладка Security, видимо, не появится. Но она все же есть и лишь скрыта от вас по умолчанию. Чтобы вывести вкладку Security для объектов в оснастке Active Directory Users and Computers, выберите View/Advanced Features (Вид/Дополнительные возможности) в линейке меню консоли MMC.

    Включив Advanced Features, щелкните правой кнопкой на OU, выберите пункт Properties, и вы увидите вкладку Security. На рис. 11.6 показана вкладка Security для OU с именем Lab. Вы увидите имя нужного пользователя или группы в списке пользователей и групп, имеющих полномочия по этой OU. Это ключ к разгадке! По умолчанию система предоставляет полномочия группам, которые используются по умолчанию. (Откройте OU, для которой вы не делегировали администрирование, или откройте новую OU, чтобы использовать ее как "стандарт", и вы увидите только имена обычных системных групп.)

    (рис 11.6) По умолчанию имена отдельных пользователей не добавляются в список полномочий по организационной единице

    Во вкладке Security вы можете также удалить делегированного администратора или внести изменения в задачи, которые разрешено выполнять делегированному администратору.

  • Чтобы удалить делегирование, выберите имя делегата и щелкните на кнопке Remove.
  • Чтобы внести изменения в список делегированных задач, выберите имя делегата и щелкните на кнопке Advanced. В диалоговом окне Advanced Security Settings выберите любую запись, содержащую имя этого делегата, и щелкните на кнопке Edit. Затем внесите нужные вам изменения.
  • Вернуться к учебному плану