Использование групп и организационных единиц (OU) - это логичный и простой способ управления вашим доменом и, в частности, безопасностью ваших сетевых ресурсов. Если вы переходите к Windows Server 2003 из Windows NT, то вам известно определение группы, но при работе с Windows Server 2003 вы увидите существенные отличия в использовании групп.
OU - это совершенно новое понятие для администраторов Windows NT, но OU - это достаточно простое для понимания и использования средство, и вы сможете оценить, насколько удобно использовать организационные единицы для управления вашими доменами.
В этой лекции описывается действие групп и организационных единиц, а также их использование для администрирования и защиты вашего предприятия.
Группа - это набор таких объектов, как пользователи, компьютеры, контакты и даже другие группы. В Windows Server 2003 существует
Группы безопасности для доменов можно классифицировать по типу и области действия, например, domain local (локальные в домене), global (глобальные) и universal (универсальные), и в данной лекции будут описаны эти отличия.
При настройке компьютера Windows Server 2003 как рядового сервера (а не контроллера домена) автоматически создается целый ряд локальных групп. Если вы назначаете определенные роли для этого компьютера, то создаются
Группы рассылки
Кроме этой вставки, я не буду тратить время на описание групп рассылки в этой лекции (и в этом курсе). Группа рассылки используется исключительно для рассылки электронной почты, и только такими приложениями электронной почты, как Microsoft Exchange Server. Группа рассылки не имеет никакого отношения к безопасности, и на нее не может быть никаких ссылок в дискреционных списках управления доступом (
Вы можете включать членов в используемые по умолчанию группы безопасности. Вы можете также создавать новые локальные группы для данного компьютера, если хотите предоставить определенной группе пользователей определенные права на выполнение задач, которые не охватываются группой по умолчанию.
Помните, что локальные группы используются, чтобы предоставлять их членам права на выполнение действий на локальном компьютере. В большинстве случаев ваш компьютер Windows Server 2003 исполняет определенную роль в домене, и обычно на таком компьютере не задают сложный набор пользователей и групп для работы с данным компьютером.
Помните также, что группы предназначены для того, чтобы ограничивать действия пользователей на сервере, а не предоставлять право на выполнение операций. Большинство локальных групп не содержит членов, но это не означает, что никто не сможет выполнять задачи, разрешаемые членством в этих группах, а просто значит, что нет пользователей, права которых ограничены этой группой. Члены групп с более широкими правами (например, Administrators) уже имеют право на выполнение таких задач.
Вы можете видеть группы по умолчанию в папке Groups в оснастке MMC Local Users and Groups (Локальные пользователи и группы), см. рис. 11.1. Чтобы открыть эту оснастку, щелкните правой кнопкой на My Computer (Мой компьютер) и выберите в контекстном меню пункт Manage (Управление). Затем раскройте в дереве консоли объект Local Users and Groups и выберите объект Groups.
(рис 11.1) Выберите объект Groups, чтобы увидеть локальные группы на вашем компьютере Windows Server 2003Следующие локальные группы имеются на рядовом сервере, работающем под управлением Windows Server 2003.
Вы можете добавлять объекты в любую группу. Этими объектами могут быть локальные пользователи, доменные пользователи или даже другие локальные или доменные группы. Для добавления членов в группу выполните следующие шаги.


При непосредственном вводе имен щелкните на кнопке Check Names (Проверка имен), чтобы убедиться в правильности их ввода. Вы можете вводить имена входа пользователей, и система преобразует их в полностью уточненные доменные имена (

По окончании добавления членов щелкните на кнопке OK. Появится список членов группы в ее собственном диалоговом окне Properties (см. рис. 11.2).
Если вы используете свой компьютер Windows Server 2003 для какой-то специальной функции или приложения, то вам может потребоваться активизация специальных полномочий для выполнения соответствующих задач. Обычно имеет смысл создать группу для этих задач и включить в нее соответствующих членов. Для большинства ролей, которые вы можете назначить компьютеру, система автоматически создает группу для администрирования соответствующей роли. Например, если вы делаете компьютер сервером DHCP, то на компьютере добавляются соответствующие группы.
(рис 11.2) В списке членов выводится местоположение (локальное или в домене) и FQDN-имя каждого членаЧтобы создать новую группу, откройте оснастку Computer Management, используя шаги, описанные в предыдущем разделе. Щелкните правой кнопкой на контейнере Groups и выберите в контекстном меню пункт New Group. В диалоговом окне New Group введите имя и описание и затем щелкните на кнопке Add, чтобы включить членов в эту группу.

Щелкните на кнопке Create (Создать), чтобы добавить эту группу на данном компьютере. Появится новое пустое диалоговое окно New Group, чтобы вы могли создать еще одну группу. Закончив создание локальных групп, щелкните на кнопке Close (Закрыть).
Доменные группы являются частью Active Directory и могут находиться в корневом домене леса, в любом домене леса или в организационной единице (OU). Компьютер Windows Server 2003, который является контроллером домена (DC), автоматически создает группы по умолчанию для домена. Вы администрируете доменные группы в оснастке Active Directory Users and Computers, которая вызывается из меню Administrative Tools данного DC.

Вы можете управлять доменными группами, добавляя членов в существующие группы или создавая новые группы с использованием тех же процедур, что и для локальных групп.
Важно помнить, что вы можете использовать доменные группы только для задания полномочий доступа к системным ресурсам. Вы не можете применять к группам групповые политики - они применяются к доменам, сайтам и к организационным единицам. Это одна из наиболее досадных вещей, касающихся групповых политик, поскольку этот подход лишен логики.
В Windows Server 2003 группы характеризуются областью действия (scope), которая описывает пределы применения группы в дереве доменов или в лесу. Существуют три области действия групп: глобальная (global), локальная в домене (domain local) и universal (универсальная).
Если вы переходите к Windows Server 2003 из Windows N T, то понятие глобальной группы не является для вас чем-то новым. Глобальные группы могут содержать пользовательские учетные записи из домена, а также другие глобальные группы из этого домена. Кроме того, вы можете поместить глобальную группу в локальную группу для рядового сервера того же домена или любого доверяемого домена.
Это означает, что вы можете использовать глобальную группу как средство для "перемещающейся армии администраторов". Включите в глобальную группу нужных членов и затем поместите эту группу в локальную группу на компьютере данного домена или доверяемого домена, чтобы члены этой группы могли администрировать рядовые серверы (или, аналогичным образом, рабочие станции).
Локальные в домене группы были введены в Windows 2000. В них можно включать пользовательские учетные записи, а также другие локальные в домене группы из того же домена. Вы можете использовать эти группы для назначения полномочий внутри домена.
Поскольку эта область действия основывается полностью на одном домене, она является менее гибкой, чем у глобальных групп. На самом деле, я не уверен, что их вообще стоит использовать.
С помощью универсальной группы вы можете делать почти все, что хотите.
Это означает, что после включения нужных членов в ваши универсальные группы вы можете управлять всеми частями своего предприятия, давая универсальным группам права на выполнение задач и представляя членам этих групп соответствующие полномочия доступа к ресурсам.
Осознав настоящие возможности универсальных групп, вы можете решить, что использование универсальных групп - это наиболее эффективный способ управления вашим предприятием и что нет смысла использовать другие типы групп. Но будьте осторожны, поскольку здесь имеются два важных фактора.
Во-первых, у вас не может быть универсальных групп, пока ваше предприятие работает в смешанном режиме. Смешанный режим означает, что на вашем предприятии еще остались контроллеры домена Windows NT, а в Windows NT нет средств для работы с этой областью действия. Я считаю, что наиболее веским доводом в пользу модернизации ваших DC Windows NT является необходимость использования универсальных групп. Имеется два режима, уровень которых выше смешанного режима.
Во-вторых, способ, посредством которого универсальные группы реплицируются на контроллеры домена вашего предприятия, может создавать определенные проблемы. Если вы реплицируете универсальную группу на контроллеры домена, которые содержат глобальный каталог (обычно один в каждом сайте), то реплицируются как имена групп, так и имена всех членов каждой группы. Если у вас имеются вложенные универсальные группы, то репликация может занимать очень много времени (если репликация происходит через медленные соединения). Поэтому используйте универсальные группы разумным образом, чтобы получать наилучшие результаты.
В отличие от универсальных групп репликация глобальных групп включает в себя только имя группы, и она ограничена только собственным доменом этой группы. Локальные в домене группы не реплицируются вообще (по моему мнению, это еще одна причина, по которой стоит воздерживаться от их использования).
Если вы создаете группу, то это по умолчанию глобальная группа. Если ваше предприятие работает не в смешанном режиме, то вы можете изменить область действия создаваемой группы следующим образом.
Если вы устанавливаете Active Directory на компьютере Windows Server 2003 (создаете DC), то система автоматически устанавливает ряд групп. Используйте оснастку Active Directory Users and Computers для просмотра и управления доменными группами.
Некоторые группы находятся в контейнере Builtin (он содержит только группы) и некоторые группы - в контейнере Users (он содержит как пользовательские, так и групповые учетные записи).
Группы, находящиеся в контейнере Builtin
В этом разделе дается краткий обзор групп, находящихся в контейнере Builtin. Ваш собственный домен может содержать и другие группы в зависимости от конфигурации домена или контроллера домена.
Account Operators (Операторы учетных записей).Члены этой группы могут создавать, удалять и управлять учетными записями для пользователей, групп и компьютеров, находящихся в контейнере Users, в контейнере Computers и в организационных единицах (OU), но не во встроенной OU Domain Controllers. Однако члены этой группы не могут вносить изменения в группы Administrators и Domain Admins, а также не могут изменять учетные записи любых членов этих групп. Члены этой группы могут выполнять локальный вход на все DC данного домена, а также могут завершать работу этих DC.
Administrators (Администраторы).Члены этой группы имеют полный доступ (full control) ко всем DC в домене. По умолчанию учетная запись Administrator, группа Enterprise Admins (Администраторы предприятия) и группа Domain Admins являются членами этой группы.
Backup Operators (Операторы резервного копирования).Члены этой группы могут выполнять резервное копирование и восстановление файлов на всех DC домена - независимо от их полномочий доступа к этим файлам. Члены этой группы могут выполнять вход на все DC и завершать их работу.
Guests (Гости).Члены этой группы не имеют никаких прав по умолчанию. Учетная запись Guest (она отключена по умолчанию) и группа Domain Guests (в контейнере Users) являются членами этой группы.
Incoming Forest Trust Builders (Создатели входящих доверительных отношений леса).
Эта группа появляется только в корневом домене леса. Члены этой группы могут создавать односторонние входящие доверительные отношения леса с корневым доменом леса.
Network Configuration Operators (Операторы сетевой конфигурации).Члены этой группы могут вносить изменения в настройки сети (TCP/IP), а также обновлять и освобождать IP-адреса на контроллерах домена.
Performance Monitor Users (Пользователи монитора производительности).Члены этой группы могут отслеживать (просматривать) счетчики производительности на контроллерах домена интерактивно или удаленным образом.
Performance Log Users (Пользователи журнала производительности).Члены этой группы могут управлять счетчиками, журналами и оповещениями производительности на контроллерах домена интерактивно или удаленным образом.
Pre-Windows 2000 Compatible Access (Доступ, совместимый с системами до Windows 2000).Члены этой группы могут выполнять доступ ко всем пользователям и группам данного домена. Она используется, чтобы обеспечивать обратную совместимость для компьютеров, работающих под управлением Windows NT версии 4 и более ранних версий. По умолчанию членом этой группы является специальная группа (special identity) Everyone. (Более подробную информацию по специальным группам см. ниже в разделе "Специальные группы".) Добавляйте в эту группу пользователей, только если они работают с Windows NT версии 4 или более ранних версий.
Print Operators (Операторы печати).Члены этой группы могут управлять доменными принтерами.
Remote Desktop Users (Пользователи удаленного рабочего стола).Членам этой группы разрешается удаленный вход на контроллеры данного домена с помощью клиентского ПО Remote Desktop. О возможностях Remote Desktop см. в лекции 3 курса "Администрирование Microsoft Windows Server 2003"
Replicator (Репликатор).Эта группа используется службой репликации
Server Operators (Операторы сервера).Члены этой группы имеют следующие возможности на контроллерах домена:
Добавляйте в нее только тех пользователей, которые понимают, что они делают.
Users (Пользователи).Члены этой группы могут выполнять большинство типичных задач (запускать приложения, использовать локальные и сетевые принтеры). По умолчанию группы Domain Users и
Группы, которые описываются в этом разделе, находятся в контейнере Users оснастки Active Directory Users and Computers. В дополнение к этим группам у вас могут быть и другие группы в вашем контейнере Users. Например, если ваш DC является сервером DNS, то у вас будет несколько групп, сконфигурированных для управления DNS.
Cert Publishers (Издатели сертификатов).Члены этой группы могут публиковать сертификаты для пользователей и компьютеров.
Domain Admins (Администраторы доменов).Члены этой группы имеют полный доступ (full control) к домену. По умолчанию эта группа является членом группы Administrators на всех контроллерах домена, на всех рабочих станциях и на всех рядовых серверах в этом домене. Учетная запись Administrator автоматически является членом этой группы, и вам не следует добавлять неопытных и некомпетентных пользователей.
Domain Computers (Компьютеры домена).Эта группа содержит все рабочие станции и рядовые серверы домена.
Domain Controllers (Контроллеры домена).Эта группа содержит все контроллеры данного домена.
Domain Guests (Гости домена).Эта группа содержит всех гостей домена.
Domain Users (Пользователи домена).Эта группа содержит всех пользователей домена, а это означает, что любая пользовательская учетная запись, созданная в домене, являются членом этой группы.
Enterprise Admins (Администраторы предприятия).Эта группа представлена только в корневом домене леса. Члены группы имеют полный доступ ко всем доменам леса, и эта группа является членом группы Administrators на всех контроллерах домена в данном лесу. По умолчанию учетная запись Administrator является членом этой группы, и вам не следует добавлять пользователей, не имеющих опыта и компетенции в вопросах управления сетью предприятия.
Group Policy Creator Owners (Владельцы-создатели групповых политик).Члены этой группы могут изменять групповые политики в домене. По умолчанию учетная запись Administrator является членом этой группы, и вам следует добавлять только тех пользователей, которые понимают возможности и последствия применения групповых политик.
Schema Admins (Администраторы схемы).Эта группа представлена только в корневом домене леса. Члены группы могут вносить изменения в схему Active Directory в пределах леса. По умолчанию учетная запись Administrator является членом этой группы, и вам следует добавлять только тех пользователей, которые знают структуру Active Directory. Описание схемы см. в лекции 10.
В вашем домене имеются также группы, с которыми вы не можете работать. Вы не можете видеть или изменять членство в этих группах и не можете видеть такую группу в оснастке Active Directory Users and Computers; эти группы не имеют области действия. Вы можете видеть эти группы, только когда задаете полномочия по сетевым ресурсам.
Эти группы называются специальными группами (special identities),и Windows использует их для представления различных пользователей в различных случаях в зависимости от обстоятельств. Членство в этих группах является временным и недолгим. Например, группа Everyone представляет всех текущих пользователей, выполнивших вход в сеть, включая гостей и пользователей из других доменов.
Имеются следующие специальные группы.
Группы по своей природе предоставляют права на выполнение задач, но вы можете также задавать с помощью групп полномочия по ресурсам. Полномочия по ресурсам можно также предоставлять отдельным пользователям, но в большинстве случаев эффективнее использовать группу. После этого достаточно включить в данную группу пользователей, которым требуются эти полномочия.
Папки, принтеры и другие разделяемые ресурсы на томах NTFS имеют полномочия по умолчанию для пользователей и групп. В большинстве случаев полномочия по системным папкам (то есть директориям, созданным во время установки) не требуют изменений. Однако папки, которые вы создаете для установки ПО на ваших компьютерах Windows Server 2003, требуется конфигурировать для пользователей, которые выполняют доступ к этому ПО, а также для администраторов, которым требуется управление этими папками.
Если вы создаете папку на компьютере Windows Server 2003, то по умолчанию полномочия предоставляются локальным пользователям. Вы можете видеть эти полномочия по умолчанию во вкладке Security (Безопасность) диалогового окна Properties для этой папки. Например, на рис. 11.3 показаны полномочия по умолчанию для папки с именем Regmon на компьютере с именем AS20021.
Выберите каждую группу или пользователя, чтобы увидеть полномочия Allow/ Deny (Разрешить/Запретить) для этого пользователя. Если вам нужно добавить в этот список пользователей или группы, щелкните на кнопке Add. Если вам нужно внести изменения в полномочия пользователей или групп этого списка, щелкните на кнопке Advanced (Дополнительно).
(рис 11.3) Различные права по папке NTFS предоставляются локальным пользователям и группамПользователи и группы с полномочиями по данной папке являются локальными для этого компьютера. В большинстве случаев системные серверы, такие как компьютер Windows Server 2003, не используются интерактивным пользователем, за исключением задач обслуживания серверов. Серверы на предприятии обычно используются для обслуживания сетевых пользователей, которые выполняют доступ со своих собственных рабочих станций.
Но если пользователи работают с какой-либо программой непосредственно на данном компьютере, то вполне достаточно существующих полномочий. По умолчанию для локальной группы Users заданы полномочия Read Execute (Чтение и выполнение), List Folder Contents (Вывод списка содержимого папок) и Read. Для типичных приложений, таких как текстовые процессоры и электронные таблицы, где пользователи записывают документы в свои собственные папки документов (в папку Home на сервере или локально), достаточно использовать эти полномочия. Если это приложение, работающее с базой данных, и файлы находятся в той же папке, что и ПО, то вам следует внести изменения в полномочия группы Users, разрешив использовать права Write (Запись) и Modify (Изменение).
Если ваш компьютер Windows Server 2003 исполняет роль предоставления служб пользователям в сети, то предоставление папки для разделяемого использования автоматически создает полномочия, которые нужны этим пользователям. Разделяемая папка имеет свой собственный набор полномочий, которые вы можете увидеть, щелкнув на кнопке Permissions (Полномочия) во вкладке Sharing (Разделяемый доступ) диалогового окна Properties для этой папки.
Если вы предоставляете разделяемый доступ к папке, то по умолчанию для группы Everyone назначаются полномочия Read по этой папке. Для папок, содержащих ПО, этого обычно достаточно. Если пользователям требуются дополнительные полномочия, то вы можете использовать один из следующих способов.
Организационная единица (OU) играет особую роль в Active Directory: это границы, которые вы создаете, когда не подходят обычные границы. OU организует определенные объекты домена в виде логической административной группы, а не группы безопасности или группы, представляющей географический объект, такой как сайт. OU - это минимальная единица, которую вы можете использовать для применения групповых политик и делегирования ответственности.
Этот подход интересен и логичен - переместить объекты в OU и использовать тот факт, что Windows позволяет вам создавать иерархии организационных единиц. Родительские элементы, несколько дочерних элементов и несколько "внуков" - это простой способ использования "нисходящего" принципа администрирования.
Не стремитесь сразу применять это на практике. Я встречал слишком много администраторов, которые не могли уследить, кто и где находится в их структурах OU. Административные задачи и групповые политики отказывали или применялись несколько раз к одним и тем же объектам, поскольку объекты с большой глубиной вложенности в последовательности из нескольких доменов фактически теряются и часто создаются повторно и дублируются.
Когда речь идет об организационных единицах, я даю некоторые советы, основанные на ошибках и путанице, возникающих у других администраторов.
Двигайтесь постепенно.Добавляйте организационные единицы, когда они абсолютно необходимы, а не когда вы считаете, что "неплохо было бы создать OU" для некоторой группы объектов.
Не торопитесь создавать иерархию.Не начинайте с иерархических OU. Если вы будете создавать иерархии позже, по мере необходимости, то будете лучше понимать связи и использовать их должным образом.
Кроме того, запомните, чем отличаются организационные единицы и группы: реальное отличие касается безопасности - групповые политики или полномочия. Если у вас есть группа пользователей или компьютеров, для которых требуются ограничения, применяемые к задачам, и определенная групповая политика отвечает этим требованиям, то создайте OU. Если у вас имеется группа пользователей или компьютеров, которым требуются особые полномочия по папкам, чтобы запускать приложения или управлять данными, то создайте группу.
Чтобы создать OU, откройте оснастку Active Directory Users and Computers и выполните следующие шаги.
Новая OU появится в правой панели. если в дереве консоли будет выбран ее родительский объект. Если вы хотите, чтобы в оснастке Active Directory Users and Computers выводилось описание для этой OU, щелкните правой кнопкой на ее значке в дереве консоли или в правой панели и выберите пункт Properties. Во вкладке General (Общие) введите информацию с описанием этой OU (на рис. 11.4 показана информация об OU с именем Lab).
(рис 11.4) Введите описание и другую нужную информацию об этой OU
Вы можете включать в OU пользователей, компьютеры или другие OU. Однако добротное планирование требует продуманного подхода, и вы можете использовать как "кальку" организацию своей компании. Например, если ваша компания организована в виде отделов (департаментов), то, видимо, вы захотите использовать главный объект, связанный с отделами. Обычно, если отдел соответствует физическому подразделению (этаж или здание) и каждый отдел работает в одной локальной сети или подсети, то, видимо, включение компьютеров отдела в OU будет наиболее подходящим решением.
С другой стороны, если вы хотите управлять групповыми политиками для руководителей не так, как для обычных сотрудников, то, видимо, нужно включить в OU группы или пользователей. В этом случае будет наиболее эффективным создание новой группы в этой OU для пользователей, которыми вы хотите управлять. Это позволит вам совместно управлять полномочиями доступа к ресурсам и групповыми политиками, а также делегировать администрирование этой OU.
Чтобы переместить в OU существующий объект, такой как компьютер, щелкните правой кнопкой на этом объекте (или на нескольких объектах, выделенных при нажатой клавише CTRL) и выберите в контекстном меню пункт Move (Переместить). В диалоговом окне Move выберите нужную OU.
Лишь немногие администраторы говорили мне, что они создают организационные единицы исключительно в целях делегирования работы по администрированию предприятия. Они организуют свои OU в соответствии с организацией их компании и делегируют административные задачи членам отдела ИТ. Например, если компания организована по этажам здания, то делегированный администратор занимает свое место на соответствующем этаже.
Чтобы делегировать управление организационной единицей, щелкните правой кнопкой на объекте-OU в дереве консоли и выберите в контекстном меню пункт Delegate Control (Делегировать управление). В результате будет запущен мастер Delegation of Control Wizard. В появившемся окне щелкните на кнопке Next.
В следующем окне щелкните на кнопке Add, чтобы открыть диалоговое окно Select Users, Computers, or Groups. Используйте опции выбора в этом диалоговом окне, чтобы выбрать тип объекта (обычно это пользователь, но если вы создали группу пользователей с административными правами, то можете выбрать группу). Кроме того, выберите местоположение (обычно домен), в котором нужно выбрать делегата. Чтобы выполнить поиск нужного имени с помощью фильтров, щелкните на кнопке Advanced. Если вы знаете имя пользователя или группы для этой OU, то можете ввести имя без его поиска. Заполнив список делегатов, щелкните на кнопке Next.
В следующем окне выберите задачи, которые хотите назначить этому делегату (рис. 11.5). Чем больше задач вы назначаете, тем более эффективной будет ваша схема делегирования, если ваш делегат имеет достаточные знания и опыт для правильного выполнения этих задач. По окончании щелкните на кнопке Next.
(рис 11.5) Выберите одну или несколько задач, которые хотите делегировать другому администраторуВ следующем окне мастер выводит сводку вашего выбора. Щелкните на кнопке Back (Назад), если вы хотите что-то изменить, иначе щелкните на кнопке Finish.
Вы можете следить за делегированными функциями или управлять ими. В Windows Server 2003 нет встроенного средства, которое бы показывало, что определенная OU передана делегированному администратору. Поэтому вы должны следить за своими делегированными задачами извне Active Directory. Создайте электронную таблицу, базу данных или просто используйте блокнот для пояснительных записей. Неприятности на этом не кончаются - у вас нет также средства, чтобы модифицировать делегированные задачи (если вы изменили свое решение относительно области действия этих задач).
Управление делегированием - это один из существенных недостающих компонентов в Active Directory, но я нашел обходной способ, который иногда позволяет решать эту загадку: "Делегировал ли я администрирование этой OU, и если делегировал, то кому?"
Этот способ нельзя назвать идеальным, поскольку он позволяет только делать обоснованные предположения, а это, конечно, хуже, чем поиск надежного практического свидетельства. Но это лучшее, что мне удалось придумать.
Однако мой способ не дает результата, если вы делегировали OU не отдельному пользователю или созданной вами группе. Если вы использовали существующую административную группу, то никогда не найдете ответ на ваш вопрос по этой информации. Чтобы понять, почему, читайте дальше.
Дело в том, что искать пользователя или группу нужно в списке Permissions вкладки Security диалогового окна Properties для соответствующей OU. Если вы просто щелкнете правой кнопкой мыши на OU и выберете пункт Properties, то вкладка Security, видимо, не появится. Но она все же есть и лишь скрыта от вас по умолчанию. Чтобы вывести вкладку Security для объектов в оснастке Active Directory Users and Computers, выберите View/Advanced Features (Вид/Дополнительные возможности) в линейке меню консоли MMC.
Включив Advanced Features, щелкните правой кнопкой на OU, выберите пункт Properties, и вы увидите вкладку Security. На рис. 11.6 показана вкладка Security для OU с именем Lab. Вы увидите имя нужного пользователя или группы в списке пользователей и групп, имеющих полномочия по этой OU. Это ключ к разгадке! По умолчанию система предоставляет полномочия группам, которые используются по умолчанию. (Откройте OU, для которой вы не делегировали администрирование, или откройте новую OU, чтобы использовать ее как "стандарт", и вы увидите только имена обычных системных групп.)
(рис 11.6) По умолчанию имена отдельных пользователей не добавляются в список полномочий по организационной единицеВо вкладке Security вы можете также удалить делегированного администратора или внести изменения в задачи, которые разрешено выполнять делегированному администратору.
Использование групп и организационных единиц (OU) - это логичный и простой способ управления вашим доменом и, в частности, безопасностью ваших сетевых ресурсов. Если вы переходите к Windows Server 2003 из Windows NT, то вам известно определение группы, но при работе с Windows Server 2003 вы увидите существенные отличия в использовании групп.
OU - это совершенно новое понятие для администраторов Windows NT, но OU - это достаточно простое для понимания и использования средство, и вы сможете оценить, насколько удобно использовать организационные единицы для управления вашими доменами.
В этой лекции описывается действие групп и организационных единиц, а также их использование для администрирования и защиты вашего предприятия.
Группа - это набор таких объектов, как пользователи, компьютеры, контакты и даже другие группы. В Windows Server 2003 существует
Группы безопасности для доменов можно классифицировать по типу и области действия, например, domain local (локальные в домене), global (глобальные) и universal (универсальные), и в данной лекции будут описаны эти отличия.
При настройке компьютера Windows Server 2003 как рядового сервера (а не контроллера домена) автоматически создается целый ряд локальных групп. Если вы назначаете определенные роли для этого компьютера, то создаются
Группы рассылки
Кроме этой вставки, я не буду тратить время на описание групп рассылки в этой лекции (и в этом курсе). Группа рассылки используется исключительно для рассылки электронной почты, и только такими приложениями электронной почты, как Microsoft Exchange Server. Группа рассылки не имеет никакого отношения к безопасности, и на нее не может быть никаких ссылок в дискреционных списках управления доступом (
Вы можете включать членов в используемые по умолчанию группы безопасности. Вы можете также создавать новые локальные группы для данного компьютера, если хотите предоставить определенной группе пользователей определенные права на выполнение задач, которые не охватываются группой по умолчанию.
Помните, что локальные группы используются, чтобы предоставлять их членам права на выполнение действий на локальном компьютере. В большинстве случаев ваш компьютер Windows Server 2003 исполняет определенную роль в домене, и обычно на таком компьютере не задают сложный набор пользователей и групп для работы с данным компьютером.
Помните также, что группы предназначены для того, чтобы ограничивать действия пользователей на сервере, а не предоставлять право на выполнение операций. Большинство локальных групп не содержит членов, но это не означает, что никто не сможет выполнять задачи, разрешаемые членством в этих группах, а просто значит, что нет пользователей, права которых ограничены этой группой. Члены групп с более широкими правами (например, Administrators) уже имеют право на выполнение таких задач.
Вы можете видеть группы по умолчанию в папке Groups в оснастке MMC Local Users and Groups (Локальные пользователи и группы), см. рис. 11.1. Чтобы открыть эту оснастку, щелкните правой кнопкой на My Computer (Мой компьютер) и выберите в контекстном меню пункт Manage (Управление). Затем раскройте в дереве консоли объект Local Users and Groups и выберите объект Groups.
(рис 11.1) Выберите объект Groups, чтобы увидеть локальные группы на вашем компьютере Windows Server 2003Следующие локальные группы имеются на рядовом сервере, работающем под управлением Windows Server 2003.
Вы можете добавлять объекты в любую группу. Этими объектами могут быть локальные пользователи, доменные пользователи или даже другие локальные или доменные группы. Для добавления членов в группу выполните следующие шаги.


При непосредственном вводе имен щелкните на кнопке Check Names (Проверка имен), чтобы убедиться в правильности их ввода. Вы можете вводить имена входа пользователей, и система преобразует их в полностью уточненные доменные имена (

По окончании добавления членов щелкните на кнопке OK. Появится список членов группы в ее собственном диалоговом окне Properties (см. рис. 11.2).
Если вы используете свой компьютер Windows Server 2003 для какой-то специальной функции или приложения, то вам может потребоваться активизация специальных полномочий для выполнения соответствующих задач. Обычно имеет смысл создать группу для этих задач и включить в нее соответствующих членов. Для большинства ролей, которые вы можете назначить компьютеру, система автоматически создает группу для администрирования соответствующей роли. Например, если вы делаете компьютер сервером DHCP, то на компьютере добавляются соответствующие группы.
(рис 11.2) В списке членов выводится местоположение (локальное или в домене) и FQDN-имя каждого членаЧтобы создать новую группу, откройте оснастку Computer Management, используя шаги, описанные в предыдущем разделе. Щелкните правой кнопкой на контейнере Groups и выберите в контекстном меню пункт New Group. В диалоговом окне New Group введите имя и описание и затем щелкните на кнопке Add, чтобы включить членов в эту группу.

Щелкните на кнопке Create (Создать), чтобы добавить эту группу на данном компьютере. Появится новое пустое диалоговое окно New Group, чтобы вы могли создать еще одну группу. Закончив создание локальных групп, щелкните на кнопке Close (Закрыть).
Доменные группы являются частью Active Directory и могут находиться в корневом домене леса, в любом домене леса или в организационной единице (OU). Компьютер Windows Server 2003, который является контроллером домена (DC), автоматически создает группы по умолчанию для домена. Вы администрируете доменные группы в оснастке Active Directory Users and Computers, которая вызывается из меню Administrative Tools данного DC.

Вы можете управлять доменными группами, добавляя членов в существующие группы или создавая новые группы с использованием тех же процедур, что и для локальных групп.
Важно помнить, что вы можете использовать доменные группы только для задания полномочий доступа к системным ресурсам. Вы не можете применять к группам групповые политики - они применяются к доменам, сайтам и к организационным единицам. Это одна из наиболее досадных вещей, касающихся групповых политик, поскольку этот подход лишен логики.
В Windows Server 2003 группы характеризуются областью действия (scope), которая описывает пределы применения группы в дереве доменов или в лесу. Существуют три области действия групп: глобальная (global), локальная в домене (domain local) и universal (универсальная).
Если вы переходите к Windows Server 2003 из Windows N T, то понятие глобальной группы не является для вас чем-то новым. Глобальные группы могут содержать пользовательские учетные записи из домена, а также другие глобальные группы из этого домена. Кроме того, вы можете поместить глобальную группу в локальную группу для рядового сервера того же домена или любого доверяемого домена.
Это означает, что вы можете использовать глобальную группу как средство для "перемещающейся армии администраторов". Включите в глобальную группу нужных членов и затем поместите эту группу в локальную группу на компьютере данного домена или доверяемого домена, чтобы члены этой группы могли администрировать рядовые серверы (или, аналогичным образом, рабочие станции).
Локальные в домене группы были введены в Windows 2000. В них можно включать пользовательские учетные записи, а также другие локальные в домене группы из того же домена. Вы можете использовать эти группы для назначения полномочий внутри домена.
Поскольку эта область действия основывается полностью на одном домене, она является менее гибкой, чем у глобальных групп. На самом деле, я не уверен, что их вообще стоит использовать.
С помощью универсальной группы вы можете делать почти все, что хотите.
Это означает, что после включения нужных членов в ваши универсальные группы вы можете управлять всеми частями своего предприятия, давая универсальным группам права на выполнение задач и представляя членам этих групп соответствующие полномочия доступа к ресурсам.
Осознав настоящие возможности универсальных групп, вы можете решить, что использование универсальных групп - это наиболее эффективный способ управления вашим предприятием и что нет смысла использовать другие типы групп. Но будьте осторожны, поскольку здесь имеются два важных фактора.
Во-первых, у вас не может быть универсальных групп, пока ваше предприятие работает в смешанном режиме. Смешанный режим означает, что на вашем предприятии еще остались контроллеры домена Windows NT, а в Windows NT нет средств для работы с этой областью действия. Я считаю, что наиболее веским доводом в пользу модернизации ваших DC Windows NT является необходимость использования универсальных групп. Имеется два режима, уровень которых выше смешанного режима.
Во-вторых, способ, посредством которого универсальные группы реплицируются на контроллеры домена вашего предприятия, может создавать определенные проблемы. Если вы реплицируете универсальную группу на контроллеры домена, которые содержат глобальный каталог (обычно один в каждом сайте), то реплицируются как имена групп, так и имена всех членов каждой группы. Если у вас имеются вложенные универсальные группы, то репликация может занимать очень много времени (если репликация происходит через медленные соединения). Поэтому используйте универсальные группы разумным образом, чтобы получать наилучшие результаты.
В отличие от универсальных групп репликация глобальных групп включает в себя только имя группы, и она ограничена только собственным доменом этой группы. Локальные в домене группы не реплицируются вообще (по моему мнению, это еще одна причина, по которой стоит воздерживаться от их использования).
Если вы создаете группу, то это по умолчанию глобальная группа. Если ваше предприятие работает не в смешанном режиме, то вы можете изменить область действия создаваемой группы следующим образом.
Если вы устанавливаете Active Directory на компьютере Windows Server 2003 (создаете DC), то система автоматически устанавливает ряд групп. Используйте оснастку Active Directory Users and Computers для просмотра и управления доменными группами.
Некоторые группы находятся в контейнере Builtin (он содержит только группы) и некоторые группы - в контейнере Users (он содержит как пользовательские, так и групповые учетные записи).
Группы, находящиеся в контейнере Builtin
В этом разделе дается краткий обзор групп, находящихся в контейнере Builtin. Ваш собственный домен может содержать и другие группы в зависимости от конфигурации домена или контроллера домена.
Account Operators (Операторы учетных записей).Члены этой группы могут создавать, удалять и управлять учетными записями для пользователей, групп и компьютеров, находящихся в контейнере Users, в контейнере Computers и в организационных единицах (OU), но не во встроенной OU Domain Controllers. Однако члены этой группы не могут вносить изменения в группы Administrators и Domain Admins, а также не могут изменять учетные записи любых членов этих групп. Члены этой группы могут выполнять локальный вход на все DC данного домена, а также могут завершать работу этих DC.
Administrators (Администраторы).Члены этой группы имеют полный доступ (full control) ко всем DC в домене. По умолчанию учетная запись Administrator, группа Enterprise Admins (Администраторы предприятия) и группа Domain Admins являются членами этой группы.
Backup Operators (Операторы резервного копирования).Члены этой группы могут выполнять резервное копирование и восстановление файлов на всех DC домена - независимо от их полномочий доступа к этим файлам. Члены этой группы могут выполнять вход на все DC и завершать их работу.
Guests (Гости).Члены этой группы не имеют никаких прав по умолчанию. Учетная запись Guest (она отключена по умолчанию) и группа Domain Guests (в контейнере Users) являются членами этой группы.
Incoming Forest Trust Builders (Создатели входящих доверительных отношений леса).
Эта группа появляется только в корневом домене леса. Члены этой группы могут создавать односторонние входящие доверительные отношения леса с корневым доменом леса.
Network Configuration Operators (Операторы сетевой конфигурации).Члены этой группы могут вносить изменения в настройки сети (TCP/IP), а также обновлять и освобождать IP-адреса на контроллерах домена.
Performance Monitor Users (Пользователи монитора производительности).Члены этой группы могут отслеживать (просматривать) счетчики производительности на контроллерах домена интерактивно или удаленным образом.
Performance Log Users (Пользователи журнала производительности).Члены этой группы могут управлять счетчиками, журналами и оповещениями производительности на контроллерах домена интерактивно или удаленным образом.
Pre-Windows 2000 Compatible Access (Доступ, совместимый с системами до Windows 2000).Члены этой группы могут выполнять доступ ко всем пользователям и группам данного домена. Она используется, чтобы обеспечивать обратную совместимость для компьютеров, работающих под управлением Windows NT версии 4 и более ранних версий. По умолчанию членом этой группы является специальная группа (special identity) Everyone. (Более подробную информацию по специальным группам см. ниже в разделе "Специальные группы".) Добавляйте в эту группу пользователей, только если они работают с Windows NT версии 4 или более ранних версий.
Print Operators (Операторы печати).Члены этой группы могут управлять доменными принтерами.
Remote Desktop Users (Пользователи удаленного рабочего стола).Членам этой группы разрешается удаленный вход на контроллеры данного домена с помощью клиентского ПО Remote Desktop. О возможностях Remote Desktop см. в лекции 3 курса "Администрирование Microsoft Windows Server 2003"
Replicator (Репликатор).Эта группа используется службой репликации
Server Operators (Операторы сервера).Члены этой группы имеют следующие возможности на контроллерах домена:
Добавляйте в нее только тех пользователей, которые понимают, что они делают.
Users (Пользователи).Члены этой группы могут выполнять большинство типичных задач (запускать приложения, использовать локальные и сетевые принтеры). По умолчанию группы Domain Users и
Группы, которые описываются в этом разделе, находятся в контейнере Users оснастки Active Directory Users and Computers. В дополнение к этим группам у вас могут быть и другие группы в вашем контейнере Users. Например, если ваш DC является сервером DNS, то у вас будет несколько групп, сконфигурированных для управления DNS.
Cert Publishers (Издатели сертификатов).Члены этой группы могут публиковать сертификаты для пользователей и компьютеров.
Domain Admins (Администраторы доменов).Члены этой группы имеют полный доступ (full control) к домену. По умолчанию эта группа является членом группы Administrators на всех контроллерах домена, на всех рабочих станциях и на всех рядовых серверах в этом домене. Учетная запись Administrator автоматически является членом этой группы, и вам не следует добавлять неопытных и некомпетентных пользователей.
Domain Computers (Компьютеры домена).Эта группа содержит все рабочие станции и рядовые серверы домена.
Domain Controllers (Контроллеры домена).Эта группа содержит все контроллеры данного домена.
Domain Guests (Гости домена).Эта группа содержит всех гостей домена.
Domain Users (Пользователи домена).Эта группа содержит всех пользователей домена, а это означает, что любая пользовательская учетная запись, созданная в домене, являются членом этой группы.
Enterprise Admins (Администраторы предприятия).Эта группа представлена только в корневом домене леса. Члены группы имеют полный доступ ко всем доменам леса, и эта группа является членом группы Administrators на всех контроллерах домена в данном лесу. По умолчанию учетная запись Administrator является членом этой группы, и вам не следует добавлять пользователей, не имеющих опыта и компетенции в вопросах управления сетью предприятия.
Group Policy Creator Owners (Владельцы-создатели групповых политик).Члены этой группы могут изменять групповые политики в домене. По умолчанию учетная запись Administrator является членом этой группы, и вам следует добавлять только тех пользователей, которые понимают возможности и последствия применения групповых политик.
Schema Admins (Администраторы схемы).Эта группа представлена только в корневом домене леса. Члены группы могут вносить изменения в схему Active Directory в пределах леса. По умолчанию учетная запись Administrator является членом этой группы, и вам следует добавлять только тех пользователей, которые знают структуру Active Directory. Описание схемы см. в лекции 10.
В вашем домене имеются также группы, с которыми вы не можете работать. Вы не можете видеть или изменять членство в этих группах и не можете видеть такую группу в оснастке Active Directory Users and Computers; эти группы не имеют области действия. Вы можете видеть эти группы, только когда задаете полномочия по сетевым ресурсам.
Эти группы называются специальными группами (special identities),и Windows использует их для представления различных пользователей в различных случаях в зависимости от обстоятельств. Членство в этих группах является временным и недолгим. Например, группа Everyone представляет всех текущих пользователей, выполнивших вход в сеть, включая гостей и пользователей из других доменов.
Имеются следующие специальные группы.
Группы по своей природе предоставляют права на выполнение задач, но вы можете также задавать с помощью групп полномочия по ресурсам. Полномочия по ресурсам можно также предоставлять отдельным пользователям, но в большинстве случаев эффективнее использовать группу. После этого достаточно включить в данную группу пользователей, которым требуются эти полномочия.
Папки, принтеры и другие разделяемые ресурсы на томах NTFS имеют полномочия по умолчанию для пользователей и групп. В большинстве случаев полномочия по системным папкам (то есть директориям, созданным во время установки) не требуют изменений. Однако папки, которые вы создаете для установки ПО на ваших компьютерах Windows Server 2003, требуется конфигурировать для пользователей, которые выполняют доступ к этому ПО, а также для администраторов, которым требуется управление этими папками.
Если вы создаете папку на компьютере Windows Server 2003, то по умолчанию полномочия предоставляются локальным пользователям. Вы можете видеть эти полномочия по умолчанию во вкладке Security (Безопасность) диалогового окна Properties для этой папки. Например, на рис. 11.3 показаны полномочия по умолчанию для папки с именем Regmon на компьютере с именем AS20021.
Выберите каждую группу или пользователя, чтобы увидеть полномочия Allow/ Deny (Разрешить/Запретить) для этого пользователя. Если вам нужно добавить в этот список пользователей или группы, щелкните на кнопке Add. Если вам нужно внести изменения в полномочия пользователей или групп этого списка, щелкните на кнопке Advanced (Дополнительно).
(рис 11.3) Различные права по папке NTFS предоставляются локальным пользователям и группамПользователи и группы с полномочиями по данной папке являются локальными для этого компьютера. В большинстве случаев системные серверы, такие как компьютер Windows Server 2003, не используются интерактивным пользователем, за исключением задач обслуживания серверов. Серверы на предприятии обычно используются для обслуживания сетевых пользователей, которые выполняют доступ со своих собственных рабочих станций.
Но если пользователи работают с какой-либо программой непосредственно на данном компьютере, то вполне достаточно существующих полномочий. По умолчанию для локальной группы Users заданы полномочия Read Execute (Чтение и выполнение), List Folder Contents (Вывод списка содержимого папок) и Read. Для типичных приложений, таких как текстовые процессоры и электронные таблицы, где пользователи записывают документы в свои собственные папки документов (в папку Home на сервере или локально), достаточно использовать эти полномочия. Если это приложение, работающее с базой данных, и файлы находятся в той же папке, что и ПО, то вам следует внести изменения в полномочия группы Users, разрешив использовать права Write (Запись) и Modify (Изменение).
Если ваш компьютер Windows Server 2003 исполняет роль предоставления служб пользователям в сети, то предоставление папки для разделяемого использования автоматически создает полномочия, которые нужны этим пользователям. Разделяемая папка имеет свой собственный набор полномочий, которые вы можете увидеть, щелкнув на кнопке Permissions (Полномочия) во вкладке Sharing (Разделяемый доступ) диалогового окна Properties для этой папки.
Если вы предоставляете разделяемый доступ к папке, то по умолчанию для группы Everyone назначаются полномочия Read по этой папке. Для папок, содержащих ПО, этого обычно достаточно. Если пользователям требуются дополнительные полномочия, то вы можете использовать один из следующих способов.
Организационная единица (OU) играет особую роль в Active Directory: это границы, которые вы создаете, когда не подходят обычные границы. OU организует определенные объекты домена в виде логической административной группы, а не группы безопасности или группы, представляющей географический объект, такой как сайт. OU - это минимальная единица, которую вы можете использовать для применения групповых политик и делегирования ответственности.
Этот подход интересен и логичен - переместить объекты в OU и использовать тот факт, что Windows позволяет вам создавать иерархии организационных единиц. Родительские элементы, несколько дочерних элементов и несколько "внуков" - это простой способ использования "нисходящего" принципа администрирования.
Не стремитесь сразу применять это на практике. Я встречал слишком много администраторов, которые не могли уследить, кто и где находится в их структурах OU. Административные задачи и групповые политики отказывали или применялись несколько раз к одним и тем же объектам, поскольку объекты с большой глубиной вложенности в последовательности из нескольких доменов фактически теряются и часто создаются повторно и дублируются.
Когда речь идет об организационных единицах, я даю некоторые советы, основанные на ошибках и путанице, возникающих у других администраторов.
Двигайтесь постепенно.Добавляйте организационные единицы, когда они абсолютно необходимы, а не когда вы считаете, что "неплохо было бы создать OU" для некоторой группы объектов.
Не торопитесь создавать иерархию.Не начинайте с иерархических OU. Если вы будете создавать иерархии позже, по мере необходимости, то будете лучше понимать связи и использовать их должным образом.
Кроме того, запомните, чем отличаются организационные единицы и группы: реальное отличие касается безопасности - групповые политики или полномочия. Если у вас есть группа пользователей или компьютеров, для которых требуются ограничения, применяемые к задачам, и определенная групповая политика отвечает этим требованиям, то создайте OU. Если у вас имеется группа пользователей или компьютеров, которым требуются особые полномочия по папкам, чтобы запускать приложения или управлять данными, то создайте группу.
Чтобы создать OU, откройте оснастку Active Directory Users and Computers и выполните следующие шаги.
Новая OU появится в правой панели. если в дереве консоли будет выбран ее родительский объект. Если вы хотите, чтобы в оснастке Active Directory Users and Computers выводилось описание для этой OU, щелкните правой кнопкой на ее значке в дереве консоли или в правой панели и выберите пункт Properties. Во вкладке General (Общие) введите информацию с описанием этой OU (на рис. 11.4 показана информация об OU с именем Lab).
(рис 11.4) Введите описание и другую нужную информацию об этой OU
Вы можете включать в OU пользователей, компьютеры или другие OU. Однако добротное планирование требует продуманного подхода, и вы можете использовать как "кальку" организацию своей компании. Например, если ваша компания организована в виде отделов (департаментов), то, видимо, вы захотите использовать главный объект, связанный с отделами. Обычно, если отдел соответствует физическому подразделению (этаж или здание) и каждый отдел работает в одной локальной сети или подсети, то, видимо, включение компьютеров отдела в OU будет наиболее подходящим решением.
С другой стороны, если вы хотите управлять групповыми политиками для руководителей не так, как для обычных сотрудников, то, видимо, нужно включить в OU группы или пользователей. В этом случае будет наиболее эффективным создание новой группы в этой OU для пользователей, которыми вы хотите управлять. Это позволит вам совместно управлять полномочиями доступа к ресурсам и групповыми политиками, а также делегировать администрирование этой OU.
Чтобы переместить в OU существующий объект, такой как компьютер, щелкните правой кнопкой на этом объекте (или на нескольких объектах, выделенных при нажатой клавише CTRL) и выберите в контекстном меню пункт Move (Переместить). В диалоговом окне Move выберите нужную OU.
Лишь немногие администраторы говорили мне, что они создают организационные единицы исключительно в целях делегирования работы по администрированию предприятия. Они организуют свои OU в соответствии с организацией их компании и делегируют административные задачи членам отдела ИТ. Например, если компания организована по этажам здания, то делегированный администратор занимает свое место на соответствующем этаже.
Чтобы делегировать управление организационной единицей, щелкните правой кнопкой на объекте-OU в дереве консоли и выберите в контекстном меню пункт Delegate Control (Делегировать управление). В результате будет запущен мастер Delegation of Control Wizard. В появившемся окне щелкните на кнопке Next.
В следующем окне щелкните на кнопке Add, чтобы открыть диалоговое окно Select Users, Computers, or Groups. Используйте опции выбора в этом диалоговом окне, чтобы выбрать тип объекта (обычно это пользователь, но если вы создали группу пользователей с административными правами, то можете выбрать группу). Кроме того, выберите местоположение (обычно домен), в котором нужно выбрать делегата. Чтобы выполнить поиск нужного имени с помощью фильтров, щелкните на кнопке Advanced. Если вы знаете имя пользователя или группы для этой OU, то можете ввести имя без его поиска. Заполнив список делегатов, щелкните на кнопке Next.
В следующем окне выберите задачи, которые хотите назначить этому делегату (рис. 11.5). Чем больше задач вы назначаете, тем более эффективной будет ваша схема делегирования, если ваш делегат имеет достаточные знания и опыт для правильного выполнения этих задач. По окончании щелкните на кнопке Next.
(рис 11.5) Выберите одну или несколько задач, которые хотите делегировать другому администраторуВ следующем окне мастер выводит сводку вашего выбора. Щелкните на кнопке Back (Назад), если вы хотите что-то изменить, иначе щелкните на кнопке Finish.
Вы можете следить за делегированными функциями или управлять ими. В Windows Server 2003 нет встроенного средства, которое бы показывало, что определенная OU передана делегированному администратору. Поэтому вы должны следить за своими делегированными задачами извне Active Directory. Создайте электронную таблицу, базу данных или просто используйте блокнот для пояснительных записей. Неприятности на этом не кончаются - у вас нет также средства, чтобы модифицировать делегированные задачи (если вы изменили свое решение относительно области действия этих задач).
Управление делегированием - это один из существенных недостающих компонентов в Active Directory, но я нашел обходной способ, который иногда позволяет решать эту загадку: "Делегировал ли я администрирование этой OU, и если делегировал, то кому?"
Этот способ нельзя назвать идеальным, поскольку он позволяет только делать обоснованные предположения, а это, конечно, хуже, чем поиск надежного практического свидетельства. Но это лучшее, что мне удалось придумать.
Однако мой способ не дает результата, если вы делегировали OU не отдельному пользователю или созданной вами группе. Если вы использовали существующую административную группу, то никогда не найдете ответ на ваш вопрос по этой информации. Чтобы понять, почему, читайте дальше.
Дело в том, что искать пользователя или группу нужно в списке Permissions вкладки Security диалогового окна Properties для соответствующей OU. Если вы просто щелкнете правой кнопкой мыши на OU и выберете пункт Properties, то вкладка Security, видимо, не появится. Но она все же есть и лишь скрыта от вас по умолчанию. Чтобы вывести вкладку Security для объектов в оснастке Active Directory Users and Computers, выберите View/Advanced Features (Вид/Дополнительные возможности) в линейке меню консоли MMC.
Включив Advanced Features, щелкните правой кнопкой на OU, выберите пункт Properties, и вы увидите вкладку Security. На рис. 11.6 показана вкладка Security для OU с именем Lab. Вы увидите имя нужного пользователя или группы в списке пользователей и групп, имеющих полномочия по этой OU. Это ключ к разгадке! По умолчанию система предоставляет полномочия группам, которые используются по умолчанию. (Откройте OU, для которой вы не делегировали администрирование, или откройте новую OU, чтобы использовать ее как "стандарт", и вы увидите только имена обычных системных групп.)
(рис 11.6) По умолчанию имена отдельных пользователей не добавляются в список полномочий по организационной единицеВо вкладке Security вы можете также удалить делегированного администратора или внести изменения в задачи, которые разрешено выполнять делегированному администратору.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.