В любой защищенной среде вам нужен способ идентификации и аутентификации пользователей. Чтобы защитить локальные компьютеры и сетевые серверы от несанкционированного доступа, операционная система должна требовать, чтобы пользователь имел заранее созданный набор опознавательных данных, прежде чем ему будет разрешен доступ к локальным и сетевым ресурсам. В Windows Server 2003 этой цели отвечают пользовательские учетные записи.
Пользовательская учетная запись содержит пользовательское имя и пароль, которые используются человеком для входа на локальный компьютер или в домен. Кроме того, пользовательская учетная запись, в частности, в Active Directory, используется для идентификации пользователя с помощью таких данных, как полное имя, адрес электронной почты, номер телефона, отдел, адрес и другие поля данных, которые можно использовать по выбору. Пользовательские учетные записи используются также как средство предоставления полномочий пользователю, применения скриптов (сценариев) входа, назначения профилей и домашних папок, а также привязки других свойств рабочей среды для данного пользователя.
Локальные учетные записи создаются и сохраняются в базе данных безопасности компьютера. Локальные учетные записи используются чаще всего в среде рабочей группы, чтобы обеспечивать возможность входа для пользователей локального компьютера. Однако локальные учетные записи можно также использовать для защиты локальных ресурсов, доступ к которым хотят получать другие пользователи рабочей группы. Эти пользователи подсоединяются к ресурсу через локальную сеть, используя пользовательское имя и пароль, которые хранятся на компьютере, где находится этот ресурс (учетной записи должны быть предоставлены полномочия доступа к этому ресурсу). Но по мере роста числа рабочих станций локальные учетные записи и рабочие группы становятся непрактичны для управления доступом к локальным ресурсам. Решение заключаются в том, чтобы перейти к доменной среде и доменным учетным записям.
В некоторых случаях ваш сервер Windows Server 2003 может использоваться для особой цели, а не как централизованная точка для клиентских служб. Например, вы можете поддерживать базу данных, предназначенную только для локального доступа, или можете держать на этом сервере важную информацию. В таких ситуациях вам нужно создавать пользовательские учетные записи для сотрудников, которым разрешается доступ.
Информация доменных учетных записей хранится на контроллерах соответствующего домена. Они дают привилегии доступа во всем домене (то есть не локализуются для какого-либо конкретного компьютера). Пользователь может выполнять вход с любой рабочей станции в домене (если его доменная учетная запись не запрещает этого). После того, как пользователь выполнил вход, доменная учетная запись может предоставлять этому пользователю полномочия как по локальным, так и разделяемым сетевым ресурсам (в зависимости от конкретных полномочий, предоставляемых по каждому ресурсу). В Windows Server 2003 хранение и управление доменными учетными записями происходит в Active Directory. Главным преимуществом доменных учетных записей является то, что они позволяют осуществлять централизованное администрирование и применение средств безопасности.
Хотя вы можете предоставлять полномочия на уровне отдельных пользователей, это можно реализовать только при очень небольшом числе пользователей. Вообразите, что вы пытаетесь предоставить полномочия доступа к сетевой папке по отдельности 3000 пользователей.
Группа, как следует из ее названия, это группа пользователей. Вы не помещаете физически пользовательские учетные записи в группы; вместо этого пользовательские учетные записи получают членство в группах, то есть физически группы не содержат ничего. Вам может показаться, что об этом отличии не стоит говорить, но это единственный способ, позволяющий объяснить, что пользователь может принадлежать нескольким группам.
Группы могут быть вложены в другие группы, то есть группа может содержать не только пользователей, но и другие группы. Имеются четыре вида групп в зависимости от типа логической структуры сети, которую вы используете. Подробнее о группах см. в лекции 11.
В домене учетные записи представляют какой-либо физический объект, такой как компьютер или человек, и пользовательские учетные записи могут также использоваться как выделенные служебные учетные записи для приложений, которым требуется это средство. Пользовательские учетные записи, компьютерные учетные записи и группы - все это так называемые принципалы (
Два наиболее важных применения учетной записи - это аутентификация опознавательных данных ("личности") пользователя и авторизация (санкционирование) или запрет доступа к ресурсам в домене. Аутентификация позволяет пользователям выполнять вход на компьютеры и в домены с помощью опознавательных данных, которые были аутентифицированы доменом. Доступ к доменным ресурсам санкционируется (или запрещается) в зависимости от полномочий, предоставленных данному пользователю (обычно на основании членства в одной или нескольких группах).
В Active Directory имеется контейнер Users, содержащий три встроенные пользовательские учетные записи: Administrator, Guest и HelpAssistant. Эти учетные записи создаются автоматически, когда вы создаете домен. Каждая из этих встроенных учетных записей имеет свой набор полномочий.
Учетная запись Administrator имеет полномочия Full Control (Полный доступ) по всем ресурсам в домене и она позволяет назначать полномочия доменным пользователям. По умолчанию учетная запись Administrator является членом следующих групп:
Вы не можете удалить учетную запись Administrator и не можете исключить ее из группы Administrators. Но вы можете переименовывать или отключать эту учетную запись, что делают некоторые администраторы, чтобы затруднить злоумышленникам попытки получения доступа к контроллеру домена (DC) с помощью этой учетной записи. После этого такие администраторы выполняют вход с помощью пользовательских учетных записей, являющихся членами перечисленных выше групп, чтобы выполнять администрирование домена.
Отключив учетную запись Administrator, вы можете все же использовать ее при необходимости для доступа к DC, загрузив этот DC в режиме
Учетная запись Guest используется для того, чтобы люди, не имеющие учетной записи в домене, могли выполнять вход в этот домен. Кроме того, пользователь, учетная запись которого отключена (но не удалена), может выполнять вход с помощью учетной запись Guest. Учетная запись Guest не обязательно должна иметь пароль, и вы можете задавать полномочия для учетной запись Guest, как для любой другой пользовательской учетной записи. Учетная запись Guest является членом групп Guests и Domain Guests.
Рассказывая о том, как и когда можно использовать учетную запись Guest, я должен указать, что в Windows Server 2003 учетная запись Guest отключена по умолчанию. Если у вас нет какой-либо особой причины для использования этой учетной запись, имеет смысл оставить ее в этом состоянии.
Эта учетная запись, используемая во время сеанса Remote Assistance (Удаленная поддержка), автоматически создается, когда вы запрашиваете Remote Assistance. Управление этой учетной записью осуществляет служба Remote Desktop Help Session Manager; эта учетная запись имеет ограниченные полномочия на данном компьютере.
Доменные учетные записи создаются в Active Directory, который работает на контроллере домена (DC). Откройте оснастку Active Directory Users and Computers и раскройте нужный домен (если у вас более одного домена). В отличие от Windows N T, система Windows Server 2003 разделяет процессы, которые участвуют в создании пользователей. Сначала вы создаете пользователя и соответствующий пароль, а затем, в виде отдельного шага, конфигурируете детали для этого пользователя, включая его членство в группах.
Чтобы создать нового доменного пользователя, щелкните правой кнопкой на контейнере Users и выберите New/User (Создать/Пользователь), чтобы открыть диалоговое окно New Object-User (Новый объект - пользователь), см. рис. 12.1. (При вводе имени [first name], инициала [initial] и фамилии [last name] Windows Server 2003 автоматически заполняет поле Full name [Полное имя].)
(рис 12.1) Создание пользователя начинается с ввода базовой информацииВведите имя входа пользователя (User logon name). У вас должна быть разработана схема именования, которая обеспечивает единообразие во всей организации. Например, вы можете использовать первую букву имени плюс фамилию, полное имя плюс первые несколько букв фамилии пользователя, форму имя.фамилия или какой-то другой принцип, который можно соблюдать на всем предприятии.
Добавьте к имени входа суффикс основного имени пользователя (UPN - user
Вы можете также ввести пользовательское имя для входа в домен с компьютеров, работающих под управлением Windows 9x/NT (pre-Windows 2000). Windows Server 2003 предлагает то же самое имя, что обычно подходит для вас, но вы можете при желании задать другое имя входа.
Щелкните на кнопке Next, чтобы задать пароль этого пользователя (рис. 12.2). По умолчанию Windows Server 2003 вынуждает пользователя сменить пароль при его следующем входе. Это означает, что вы можете использовать стандартный пароль компании для каждого нового пользователя и затем позволить этому пользователю создать собственный пароль при его первом входе. Выберите вариант изменения пароля, который хотите задать для этого пользователя.
(рис 12.2) Создайте пароль и выберите вариант изменения пароля для этого пользователяЩелкните на кнопке Next, чтобы увидеть сводку выбранных параметров, и затем щелкните на кнопке Finish, чтобы создать этого пользователя в Active Directory. (Более подробную информацию по паролям см. ниже в разделе "Пароли".)
Чтобы задать или изменить свойства для доменного пользователя, выберите контейнер Users в дереве консоли, чтобы вывести в правой панели список пользователей. Затем дважды щелкните на записи пользователя, которого хотите конфигурировать. Как видно из рис. 12.3, у вас имеется обширный набор категорий конфигурирования.
Мы не будем рассматривать каждую вкладку диалогового окна Properties, поскольку многие из них самоочевидны. Несколько вкладок описываются в этой и других лекциях, когда приводится описание параметров пользователя для различных средств. Например, информация о домашних папках, профилях, скриптах входа и опциях паролей приводится ниже в этой лекции. Вкладка Member Of (Член групп), в которой задается участие пользователя в группах, рассматривается в лекции 11.
(рис 12.3) В диалоговом окне Properties вы можете вводить подробную информацию о каждом пользователеЗаполнив поля конфигурирования для какого-либо пользователя, вы можете скопировать параметры этого пользователя в другое, новое пользовательское имя, чтобы избежать конфигурирования с самого начала. В правой панели для контейнера Users щелкните правой кнопкой на пользовательском имени, которое хотите использовать как источник, и выберите пункт Copy (Копировать). Появится диалоговое окно Copy Object-User (Копирование объекта - Пользователь), которое будет пустым окном для нового пользователя. Введите информацию для этого нового пользователя и опции пароля, как это описано в предыдущих разделах.
Чтобы лучше всего использовать средство копирования, создайте набор шаблонных пользовательских учетных записей, охватывающих все варианты применительно к новым пользователям. Например, вы можете создать пользователя с именем Power (Привилегированный), который является членом группы
По умолчанию копируются наиболее используемые атрибуты (часы входа, ограничения по рабочей станции, домашняя папка, ограничения по сроку действия учетной записи и т.д.). Но вы можете добавить и другие атрибуты для автоматического копирования или запретить копирование определенных атрибутов, внеся изменения в схему Active Directory.
Схема - это база данных на уровне леса, содержащая классы объектов и атрибуты для всех объектов, содержащихся в Active Directory. (Подробнее о схеме и контроллере домена, который исполняет роль
В отличие от Windows 2000 система Windows Server 2003 не устанавливает заранее оснастку для работы со схемой, поэтому вы должны сначала установить ее. Чтобы установить оснастку для схемы, откройте окно командной строки и введите regsvr32 schmmgmt.dll, чтобы зарегистрировать эту оснастку. Система выведет сообщение об успешном завершении. Щелкните на кнопке OK, чтобы убрать это сообщение, затем выйдите из окна командной строки. Затем загрузите эту оснастку в консоль MMC, используя следующие шаги.
Имеет смысл сохранить эту консоль (чтобы вам не пришлось повторно выполнять все эти шаги для добавления оснастки), для чего нужно выбрать File/Save (Файл/ Сохранить). Выберите подходящее имя файла (например, schema). Система автоматически добавит расширение .msc. Сохраненная консоль появится после этого в подменю Administrative Tools меню All Programs, поэтому вам не придется открывать окно Run для ее использования.
После загрузки этой оснастки в окне консоли будут представлены две папки: Classes (Классы) и Attributes (Атрибуты). Выберите объект Attributes, чтобы представить атрибуты для ваших объектов Active Directory. Не все из них являются
Щелкните правой кнопкой на нужном атрибуте и выберите в контекстном меню пункт Properties, после чего появится диалоговое окно свойств этого атрибута. Флажок Attribute is copied when duplicating a user (Атрибут копируется при дублировании пользователя) определяет, будет ли данный атрибут автоматически копироваться при создании новых пользователей. Например, на рис. 12.4 показаны свойства для атрибута LogonHours (Часы входа), который копируется по умолчанию. Если вы хотите задавать ограничения по времени входа на уровне отдельных пользователей, то отключите эту опцию (сбросьте флажок). С другой стороны, если вы видите атрибут, который еще не помечен для копирования, и хотите сделать его глобальным атрибутом для всех новых пользователей, то установите этот флажок.
(рис 12.4) Вы можете указать, нужно или не нужно автоматически копировать пользовательский атрибут для новых пользователей, установив или сбросив этот флажок Вы можете переименовать пользовательскую учетную запись, выбрав ее в списке и нажав клавишу F2 (или щелкнув правой кнопкой мыши на этой записи и выбрав в контекстном меню пункт Rename). Эта учетная запись будет выделена, поэтому вы можете ввести новое имя.

После ввода нового имени нажмите клавишу ENTER, чтобы открыть диалоговое окно Rename User (Переименование пользователя), где вы можете внести другие изменения в запись этого пользователя (например, можно изменить имя входа).

Многие администраторы переименовывают учетную запись Administrator, что является хорошей мерой безопасности. Хотя опытные талантливые хакеры, возможно, могут справиться с этим "ухищрением", оно очень полезно для защиты от менее подготовленных злоумышленников, включая людей из вашей собственной пользовательской группы.
Чтобы еще больше повысить уровень защиты, после переименования этой учетной записи создайте другую учетную запись с именем Administrator. Сделайте ее членом группы Guests и отключите ее (см. ниже).
Чтобы запретить учетной записи вход в домен, вы можете отключить ее, что полезно также для шаблонов учетных записей, которые вы создаете только в целях копирования при создании нового пользователя. Но вы можете также отключить учетную запись, если считаете, что она была каким-либо образом компрометирована. После устранения проблемы снова включите (активизируйте) эту учетную запись для выполнения входа.
Чтобы отключить или включить учетную запись, щелкните правой кнопкой на этой учетной записи в правой панели оснастки Active Directory Users and Computers и выберите пункт Disable Account (Отключить учетную запись). Рядом со строкой этой учетной записи появится красный знак X. Чтобы включить учетную запись, щелкните правой кнопкой на этой учетной записи и выберите пункт Enable Account (Включить учетную запись).
Создавая доменную пользовательскую учетную запись, вы задаете основное имя пользователя (UPN - user
Хотя суффикс UPN предназначен для определения домена входа, это не обязательно должен быть допустимый домен DNS. Вместо него вы можете создать любой суффикс для упрощения входа или администрирования. Например, предположим, что ваш отдел ИТ располагается на определенном этаже здания. Вы создали организационную единицу (OU) для этого отдела, что позволяет вам применять соответствующие групповые политики. Вы можете создать суффикс UPN для пользователей, которые являются сотрудниками этого отдела. Вы можете сделать это для любой OU или для любого отдела/подразделения компании.
Чтобы создать суффикс UPN, выполните следующие шаги.
Новый суффикс UPN появится в раскрывающемся списке UPN, когда вы будете создавать нового пользователя, а также во вкладке Accounts (Учетные записи) диалогового окна Properties для существующего пользователя (что позволяет вам редактировать UPN).
Администрирование локальных пользовательских учетных записей выполняется из оснастки Computer Management (Управление компьютером), для открытия которой нужно щелкнуть правой кнопкой на My Computer (Мой компьютер) и выбрать в контекстном меню пункт Manage (Управление). В дереве консоли раскройте объект Local Users and Groups (Локальные пользователи и группы) и выберите Users, чтобы вывести в правой панели локальные пользовательские учетные записи.

Только на рядовых серверах имеются локальные пользователи; вы не можете управлять локальными пользователями на компьютере Windows Server 2003, который действует как контроллер домена. И действительно, объект Local Users and Groups не появляется в оснастке Computer Management на контроллере домена.
Как и домены, локальные компьютеры имеют встроенные учетные записи, и вы можете добавлять новые локальные учетные записи и делать их членами локальных групп. Информацию по управлению локальными группами см. в лекции 11.
Чтобы создать новую локальную учетную запись, щелкните правой кнопкой на объекте Users в дереве консоли и выберите пункт New User (Создать пользователя). В диалоговом окне New User (рис. 12.6) выберите имя входа этого пользователя, полное имя, необязательное описание и пароль.
Если вы хотите изменить опции для пароля, то должны сначала сбросить флажок User must change password at next logon (Пользователь должен изменить пароль при следующем входе). После этого будут доступны и другие опции пароля. Для завершения щелкните на кнопке Create (Создать). Затем создайте другого пользователя или щелкните на кнопке Close, если вы закончили создание локальных пользователей.
(рис 12.6) Диалоговое окно для нового локального пользователя содержит намного меньше полей, чем диалоговое окно для доменного пользователя
Дважды щелкните на записи нужного пользователя, чтобы открыть диалоговое окно Properties, где вы можете сконфигурировать настройки этого пользователя. Как можно видеть из рис. 12.7, по сравнению с опциями доменных пользовательских учетных записей опции для локального пользователя содержат намного меньше вкладок.
(рис 12.7) Задание опций пользователя в диалоговом окне PropertiesЧтобы сделать локального пользователя членом группы, щелкните на вкладке Member Of (Член групп) диалогового окна Properties этого пользователя. По умолчанию все локальные пользователи являются членами группы Users. Щелкните на кнопке Add, если вы хотите включить этого пользователя в
(рис 12.8) Членство в группах ограничивается локальными группамиНапомним, что при работе с локальными пользователями ваши настройки ограничены локальным компьютером; например, если вы хотите сделать локального пользователя членом группы, то в списке групп будут присутствовать только локальные группы.
Локальный пользователь имеет профиль, и вы можете конфигурировать этот профиль во вкладке Profile диалогового окна Properties для этого пользователя. Как и в случае доменных пользователей, профиль содержит домашнюю папку и скрипт входа. (Профили для доменных пользователей рассматриваются ниже в разделе "Профили пользователей"; см. также раздел этой лекции "Домашние папки".)
Каждый пользователь, который выполняет вход на компьютер Windows Server 2003, имеет папку My Documents (Мои документы), и она также действует обычно как домашняя папка, если этот пользователь работает локально. Но вы можете использовать опции вкладки Profile, чтобы задать другую локальную домашнюю папку.
Вы можете также назначать скрипт входа, но это нетипично для локального входа, поскольку вы можете создать пакетный (batch) файл и загрузить его в папку Startup (Автозагрузка) меню All Programs.
Windows Server 2003 запрашивает во время входа Username (Пользовательское имя) и Password (Пароль), и пользователь выбирает между локальным компьютером и доменом в раскрывающемся списке Log On To (Вход в).
Если пользователь указывает имя локального компьютера в раскрывающемся списке Log On To, то Windows Server 2003 проверяет наличие допустимой соответствующей учетной записи в локальной базе данных безопасности. Вход выполняется успешно, если указанная учетная запись найдена и введенный пользователем пароль соответствует паролю этой учетной записи.
Если пользователь выбирает в раскрывающемся списке какой-либо домен, то Windows Server 2003 использует Active Directory для обработки запроса входа. Служба Net Logon отправляет запрос DNS-имени серверам DNS для поиска ближайшего контроллера домена (DC). Конкретный запрос DNS содержит следующие характеристики:
Например, если пользователь пытается выполнить вход в домен ivenseast.com, то Windows Server 2003 отправляет запрос DNS-имени типа SRV, чтобы найти имя ldap.tcp .ivenseast.com. Сервер DNS отправляет в ответ DNS-имена ближайших контроллеров домена ivenseast.com вместе с их IP-адресами.
Используя эти IP-адреса, Windows Server 2003 пытается установить контакт с каждым из DC, которые считаются достаточно близкими, чтобы определить, функционирует ли этот DC. Первый ответивший DC используется для процесса входа. Служба Net Logon кэширует затем информацию этого DC, чтобы не повторять тот же процесс поиска при будущих запросах с этого компьютера.
DC ищет в Active Directory информацию о пользовательской учетной записи, с помощью которой пользователь хочет выполнить вход. Если эта учетная запись и пароль указаны верно и настройки безопасности позволяют выполнять вход с данного компьютера с помощью этой учетной записи, то DC санкционирует вход.
При наличии доверительного отношения доверяющий
Служба дистанционного доступа RAS (
Аутентификация является основой безопасности систем, подтверждая опознавательные данные пользователей, которые хотят выполнить вход в домен и получить доступ к сетевым ресурсам. Windows Server 2003 позволяет выполнять один вход для доступа ко всем сетевым ресурсам, и это означает, что пользователь может выполнить вход в домен и затем аутентифицироваться на любом компьютере в этом домене.
Windows Server 2003 поддерживает ряд протоколов аутентификации, включая протоколы, предназначенные для входа на защищенные веб-сайты или через коммутируемые (dial-up) соединения. В этом разделе описываются стандартные процессы сетевой интерактивной аутентификации пользователей: Kerberos V5 и
Kerberos выдает так называемые билеты для доступа к сетевым службам, и эти билеты содержат шифрованные данные (включая шифрованный пароль), которые аутентифицируют опознавательные данные пользователя для любой сетевой службы. После того, как пользователь ввел пароль или использовал смарт-карту, остальная часть процесса аутентификации скрыта от пользователя. В лекции 8 приводятся сведения по конфигурированию, управлению и устранению проблем аутентификации Kerberos.
Протокол
Для защиты от частых атак хакеров, пытающихся получить доступ к паролям, Microsoft повысила уровень безопасности
Windows Server 2003 автоматически поддерживает
Клиент Active Directory Dsclient.msi (directory service client - клиент службы каталога) не включен в CD Windows Server 2003. Вы можете загрузить его с веб-сайта Microsoft. Если вы переходите к Windows Server 2003 из Windows 2000, то Dsclient.msi находится на CD Windows 2000 Server в папке \Clients\Win9x.
Администраторы и специалисты служб поддержки тратят много времени на разрешение проблем, связанных с паролями. Пользователи забывают пароли, процедуры смены пароля не работают должным образом, и пользователи недовольны слишком высоким уровнем сложности, который вы требуете для паролей. В конце концов, проблемы паролей и жалобы становятся повседневным фактом работы администраторов.
Большинство администраторов позволяют пользователям создавать их собственные пароли, поэтому имеет смысл распространить инструкции по выполнению этой задачи. Вы можете дать ваше собственное определение хорошего пароля вместе с некоторыми предлагаемыми правилами (вы могли бы назвать их "абсолютными" правилами, но некоторые из них трудно осуществлять).
Наиболее подходит пароль, который никак не ассоциируется с данным пользователем, иначе злоумышленник, который знает этого пользователя, может взломать его пароль. Например, пользователь, на столе которого находится фото его собаки, может использовать ее имя для пароля.
С другой стороны, пароль, никак не ассоциируемый с данным пользователем, может оказаться очень трудным для запоминания. Пользователи решают эту проблему довольно "занятно", приклеивая листочек с паролем к своему монитору или оставляя запись в незапертом столе.
В Windows Server 2003 включено новое средство, которое проверяет сложность пароля для учетной записи Administrator во время установки операционной системы. Если поле для пароля оставлено пустым или пароль не отвечает требованиям сложности, то появляется диалоговое окно, которое предупреждает, насколько опасно использовать пустой или слабый пароль для учетной записи Administrator.
Что касается паролей, то Windows Server 2003 запрещает доступ к определенным возможностям, если у пользователя нет пароля.
Сильный пароль должен содержать буквы, числа и специальные символы (, . ; : * % !) или хотя бы две из этих трех категорий. Но многим пользователям трудно запоминать такие пароли, и я уверен, что ваши службы поддержки могут подтвердить этот факт. Одно из предложений - это слияние прилагательных и существительных в одно слово, например, sillyrug или smartsink.Еще эффективнее использовать эту схему, если вы помещаете число или специальный символ между прилагательным и существительным.
Программы взлома паролей все более усложняются, и слабые пароли становятся "жертвами" этих программ за доли секунд. Конечно, при достаточном количестве времени автоматизированные методы, используемые программами взлома паролей, могут взломать любой пароль. Однако сильные пароли обеспечивают более мощную защиту от злоумышленников.
Вы можете обеспечить использование сильных паролей с помощью групповой политики (см. следующий раздел).
Вы можете не только вырабатывать для своих пользователей правила и предложения, повышающие уровень безопасности, но также можете использовать дополнительные правила в форме политик Windows Server 2003, которые описываются в этом разделе.
Вам следует тщательно проверить и обдумать имеющиеся политики паролей в Windows Server 2003, поскольку ваши пользователи (и, тем самым, ваш отдел ИТ) будут постоянно подчиняться этим правилам.
Политики паролей доступны только для домена, а не для OU. Конфигурируйте политики паролей для домена в редакторе групповых политик Group Policy Editor на уровне Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policy.

Независимо от доменных политик, которые вы вводите в действие, настройки паролей, которые вы задаете для отдельных пользователей во вкладке Account диалогового окна Properties пользователя, переопределяют действие доменных политик. Это упрощает создание новых пользователей, поскольку вы можете при этом ввести любой пароль - независимо от правил, налагаемых вашими политиками. Затем, когда пользователь изменяет свой пароль, начинают действовать политики. Конечно, это означает, вы должны при этом всегда устанавливать флажок User must change password at next logon, чтобы устанавливалось соответствие с вашими настройками безопасности.
Это также означает, что вы можете исключать определенных пользователей из политик паролей, вводя пароль, который не соответствует настройкам вашей политики и устанавливая флажок Password never expires (Срок действия пароля не ограничен).
Эта политика позволяет вам задавать количество уникальных новых паролей, которые должен задать пользователь, прежде чем он сможет повторно применить использовавшийся ранее пароль. По умолчанию эта политика определена и требует ввода трех новых паролей, прежде чем повторно использовать старый пароль. Допускается значение от 0 до 24 уникальных паролей. Эта политика позволяет администраторам повышать уровень безопасности за счет того, что старые пароли не будут использоваться непрерывно. Если пароль должен изменяться, то некоторые пользователи все время чередуют пароль A и пароль B. Если один из этих паролей распознан (или украден), то при следующем переходе пользователя на этот пароль злоумышленник сможет выполнить вход. Требование ввода нескольких уникальных паролей, прежде можно будет повторить ранее использовавшийся пароль, снижает вероятность того, что злоумышленник сможет выполнить вход под именем этого пользователя.
Эта политика определяет количество дней использования пароля, после которых пользователь должен будет изменить его. Допускаются значения от 1 до 999. Значение по умолчанию - 0, и оно означает, что срок действия паролей не ограничен. Если вы задаете любое значение, отличное от 0, то оно должно быть больше, чем значение минимального срока действия паролей (см. следующий раздел). Но если вы оставили максимальный срок действия равным 0, то минимальный срок действия должен быть значением от 0 до 998 дней.
Эта политика определяет количество дней, в течение которых должен использоваться пароль, прежде чем пользователь сможет изменить его. Вы можете задать любое значение от 1 до 998 или оставить значение по умолчанию 0, если хотите разрешить изменения по желанию пользователя. Проследите, чтобы это значение было меньше максимального срока действия паролей (если значение максимального срока не задано равным 0).
Эта политика определяет минимальное количество символов, которое может иметь пароль. Вы можете задать значение от 1 до 14 символов. Если оставить значение по умолчанию, равное 0, то вы фактически сообщаете пользователям, что можно не указывать пароли, поскольку без минимальной длины разрешается пустой пароль (их также часто называют нуль-паролями).
Именно здесь вы повышаете уровень безопасности паролей. Включение этой политики означает, что вы налагаете требование сильных паролей. Все пароли должны отвечать следующим требованиям.
Включение какой-либо политики блокировки означает, что пользовательская учетная запись блокируется от сети, если неверный пароль введен определенное число раз за определенный период. Это, возможно, поможет вам воспрепятствовать доступу к вашей сети хакеров, которые пытаются "угадать" какой-либо пользовательский пароль.
Но прежде чем прибегнуть к этому средству безопасности, учтите, какую цену вы платите, когда блокированный пользователь оказывается сотрудником, который забыл свой пароль или плохо работает с клавиатурой. Этот сценарий наиболее часто вызывает блокировку. Если активизирована политика блокировки, то у вас есть два способа на тот случай, когда блокирован допустимый пользователь.
Вы можете активизировать и конфигурировать блокировки для домена, OU или локального компьютера.
Чтобы активизировать и сконфигурировать блокировки для домена или организационной единицы (OU), откройте редактор групповых политик (GPE) и раскройте дерево консоли до уровня Computer Configuration\Windows Settings\Security Settings\Account Policies\
Account Lockout Duration (Длительность блокировки учетной записи).Количество минут, в течение которых учетная запись остается блокированной, прежде чем произойдет ее автоматическое разблокирование. Допустимый диапазон автоматического разблокирования - от 1 минуты до 99999 минут. Включите эту политику и задайте длительность, равную 0, чтобы указать, что учетная запись должна разблокироваться вручную администратором.
Account Lockout Threshold (Предельное число попыток перед блокировкой учетной записи).Это количество неудачных попыток входа, после которых происходит блокировка учетной записи. Допустимые значения - от 1 до 999.Если задать значение 0, то учетная запись никогда не будет блокироваться. Ввод неверного пароля на рабочих станциях или рядовых серверах, который был сброшен с помощью комбинации CTRL-ALT-DELETE или путем запуска защищенной паролем заставки (screen saver), тоже засчитывается как неудачная попытка входа.
Reset Account Lockout Counter After (Сброс счетчика попыток через).Это длительность интервала в минутах, который должен пройти после неудачной попытки входа, чтобы произошел сброс (установка в 0) счетчика неудачных попыток входа. Задайте значение от 1 минуты до 99999 минут. Максимальное значение счетчика должно быть не больше значения для
Чтобы активизировать и сконфигурировать блокировки для компьютера (рабочей станции или рядового сервера), откройте оснастку Local Security Policy (Локальная политика безопасности) из меню Administrative Tools. В дереве консоли раскройте объекты до уровня Account Policies\
Если пользовательская учетная запись блокирована, то Windows Server 2003 выводит следующее сообщение: "Unable to log you on because your account has been locked out, please contact your administrator" (Вы не можете выполнить вход, потому что ваша учетная запись была блокирована, пожалуйста, обратитесь к своему администратору).
После обращения этого пользователя (который может быть смущен или зол в зависимости от его характера) вам нужно разблокировать его учетную запись. Но если пользователь забыл свой пароль и собирается продолжить его "угадывание", что вызовет снова блокировку учетной записи, то ее разблокирование не поможет. Поэтому вы должны сбросить этот пароль и предоставить пользователю новый пароль.
Обновление пользовательского пароля.Чтобы выполнить обновление пользовательского пароля, щелкните правой кнопкой на записи этого пользователя в оснастке Active Directory Users and Computers и выберите пункт Reset Password (Обновить пароль). (Для локальной учетной записи используйте оснастку Computer Management (Local).) Введите новый пароль, подтвердите его и щелкните на кнопке OK. Вы можете также установить флажок User must change password at next logon.
Обновление пользовательского пароля имеет некоторые негативные побочные эффекты. Теряется следующая информация пользователя.
Для учетных записей локального компьютера вы можете создать и использовать диск обновления пароля, который позволяет не терять информацию пользователя. См. следующий раздел "Диск обновления пароля".
Разблокирование блокированной учетной записи.Чтобы разблокировать блокированную учетную запись, дважды щелкните на записи этого пользователя в оснастке Active Directory Users and Computers и перейдите во вкладку Account. (Для локальной учетной записи используйте оснастку Computer Management (Local).) Рядом с надписью The account is locked out (Учетная запись блокирована) будет установлен флажок. Щелкните на этом флажке, чтобы сбросить его, и щелкните на кнопке OK.
Для учетной записи локального компьютера (для пользователя, который выполняет вход на локальный компьютер, а не в домен) Windows Server 2003 содержит средство, которое называется диском обновления пароля (password reset disk). Вы можете использовать такой диск для обновления забытого пароля.
Вы можете создать диск обновления пароля для любой существующей учетной записи локального компьютера, используя следующие шаги.
На этой дискете будет создан один файл с именем userkeypsw. Вам не обязательно создавать новый диск обновления, когда пароль этого пользователя изменится.
Если пользователь забыл свой пароль, то диск обновления пароля может обновить пароль, чтобы пользователь мог выполнить вход на данный компьютер. Выполните следующие шаги, чтобы использовать диск обновления.
Храните диск обновления пароля в надежном месте на тот случай, если вам снова потребуется обновить свой пароль.
Профиль пользователя - это группа настроек, которые определяют рабочее окружение пользователя. Windows Server 2003 использует профиль для создания рабочего окружения пользователя при входе. Типичные настройки профиля пользователя включают конфигурацию рабочего стола, содержимое меню, настройки панели управления (Control Panel), соединения с сетевым принтером и т.д.
Имеются несколько типов профилей, и вы можете использовать любое сочетание профилей на всем предприятии, отвечающее потребностям ваших пользователей. В этом разделе дается обзор следующих типов профилей:
Мастер Forgotten Password Wizard создает пару ключей безопасности: открытый ключ и
Windows Server 2003 создает локальный профиль при первом входе каждого пользователя на компьютер. Каждый пользовательский профиль хранится в папке \Documents and Settings\User, где User - это имя входа этого пользователя (см. рис. 12.9). Часть файла реестра в пользовательском профиле - это кэшированная копия части реестра HKEY CURRENT USER, хранящаяся под именем Ntuser.dat. Остальную часть профиля образует структура папок конкретного пользователя. Ntuser.dat определяет оборудование данного компьютера, установленное ПО и настройки рабочей среды. Структура папок и находящиеся в них значки (ссылки) определяют рабочий стол пользователя и окружения для приложений.
(рис 12.9) Структура папок пользователя содержит элементы профиляВ табл. 12.1 описывается конкретное содержимое структуры папок, включаемой в профиль пользователя.
| Папка | Содержимое |
|---|---|
| Application Data (Данные приложений) | Данные, сохраняемые приложениями. |
| Cookies | Информация и предпочтения пользовате- |
| лей с интернет-сайтов. | |
| Desktop (Рабочий стол) | Объекты рабочего стола. |
| Favorites (Избранное) | Ссылки на избранные места в интернете. |
| Local Settings (Локальные настройки) | Данные приложений, журналы и времен- |
| ные файлы. | |
| My Documents (Мои документы) | Документы пользователя. |
| My Recent Documents | Ссылки на недавно использовавшиеся до- |
| (Недавние документы) | кументы. |
| NetHood | Ссылки на объекты сетевого окружения |
| (My Network Places). | |
| PrintHood | Ссылки на объекты папки принтеров. |
| SendTo | Ссылки на цели "Send To" (Отправить). |
| Start Menu (Меню Пуск) | Ссылки на списки программ. |
| Templates (Шаблоны) | Шаблоны пользователя. |
В первый раз, когда пользователь выполняет вход на компьютер Windows Server 2003, система создает иерархию папок для этого пользователя. Чтобы заполнить эти папки и создать профиль, Windows копирует содержимое папки
Вы можете вносить изменения в профиль пользователя по умолчанию, чтобы создать профиль, предоставляемый каждому пользователю, выполняющему вход на данный компьютер. Выполните вход на этот компьютер (не используйте учетную запись Administrator) и установите ПО, создайте значки (ярлыки) рабочего стола, установите принтер, сконфигурируйте цель Send To и т.д. Включая эти компоненты в профиль
Перемещаемый (блуждающий) профиль хранится на сервере. Этот профиль загружается на локальный компьютер с сервера, когда пользователь входит в сеть, - независимо от компьютера, с которого выполняет вход этот пользователь. Любые изменения, которые вносит этот пользователь в настройки конфигурации, сохраняются в данном профиле на сервере.
Чтобы иметь перемещаемые профили, нужно создать разделяемый ресурс для этих профилей на сервере, используя следующие указания.
Чтобы сообщить системе, что пользователь, выполняющий вход в домен, имеет перемещаемый профиль, нужно сконфигурировать учетную запись этого пользователя в оснастке Active Directory Users and Computers. Для этого используются следующие шаги.
Способ создания профиля перемещающегося пользователя на сервере зависит от обстоятельств, при которых этот пользователь выполняет вход в домен. Когда этот пользователь выполняет вход, Windows проверяет учетную запись пользователя, чтобы прочитать путь к профилям пользователей. Если этот путь существует (поскольку вы ввели его во вкладке Profile, как это описано в предыдущем разделе), то система ищет подпапку с профилем этого пользователя в указанной папке профилей.
Ранее в этой лекции уже говорилось, что вы можете копировать какой-либо локальный профиль в используемый по умолчанию локальный профиль пользователя, чтобы профиль пользователя по умолчанию соответствовал нужным вам опциям конфигурирования. Вы можете также скопировать локальный профиль в папку Profiles на сервере, которая содержит профили пользователей.
Выполните эти задачи до активизации перемещаемых профилей для пользователя. Иначе, если этот пользователь выполнит вход в домен раньше, чем вы разместите профиль на сервере, локальный компьютер автоматически создаст профиль на сервере, как это описано выше.
Чтобы выполнить одну из этих задач, используйте следующие шаги.
Активизируя перемещаемые профили для этого пользователя на контроллере домена, обязательно используйте тот же путь, чтобы подпапка с именем пользователя соответствовала целевой подпапке вашего копирования.
В Windows Server 2003 добавлены новые политики для перемещаемых профилей в редакторе Group Policy Editor. Кроме того, групповые политики для профилей теперь находятся в их собственных контейнерах (в Windows 2000 групповые политики для профилей находились в контейнере Logon):
Эти политики, которые понятны без пояснений, повышают возможности управления при администрировании перемещаемых профилей.
Все, что говорилось выше, относится к серверам и рабочим станциям, которые работают под управлением Windows 2000 и более поздних версий Windows. Вы можете также задавать перемещаемые профили для пользователей, которые входят в домен с компьютеров Windows 9x, но конфигурирование и выполнение происходят иначе.
Создайте на сервере отдельную папку для перемещаемых профилей клиентов Windows 9x и используйте этот UNC-путь при конфигурировании пользователей для перемещаемых профилей в Active Directory.
На клиентских компьютерах откройте апплет Passwords (Пароли) в панели управления (Control Panel) и перейдите во вкладку
Помните, что вы должны перезагрузить компьютер Windows 9x после этих изменений (на самом деле вы должны перезагружать компьютеры Windows 9x после внесения почти любых изменений, поэтому нам так нравится работать с Windows XP).
Обязательный профиль - это перемещаемый профиль, который нельзя изменять. Хотя пользователи могут изменять некоторые настройки во время сеанса, эти изменения не сохраняются в профиле на сервере и недоступны при следующем входе этого пользователя в сеть. Однако администраторы могут вносить изменения в обязательные профили пользователей. Поскольку обязательные профили нельзя изменять в соответствии с личными настройками пользователя, их можно применять к группам пользователей.
Хотя это может показаться удобным на первый взгляд, лично я советую администраторам избегать использования обязательных профилей, поскольку это порождает множество проблем. Я редко встречал обстоятельства, при которых стоило использовать обязательные профили. У вас есть сотни политик, чтобы запрещать пользователям вносить изменения в их среду, и это намного более надежный подход, чем использование обязательных профилей. Но на тот случай, когда у вас имеется убедительная причина для реализации обязательных профилей, которую я не предусмотрел, ниже описывается это средство.
Обязательные профили очень похожи на перемещаемые профили; фактически это перемещаемые профили, однако этот профиль должен существовать в подпапке профилей пользователя на сервере, прежде чем этот пользователь выполнит вход, поскольку обязательный профиль не может быть записан на сервер клиентской рабочей станцией.
Создавая подпапку профилей для пользователя, вы должны реально создать эту подпапку на сервере, поскольку рабочая станция не может этого делать автоматически, как в случае перемещаемых профилей. Задайте полномочия Read and Execute (Чтение и выполнение).
Кроме того, вы должны добавить расширение .man к последнему компоненту UNC-пути. Например, если бы вы создавали обычный перемещаемый профиль, то задали бы UNC-путь в диалоговом окне Properties для пользователя как \\Server\ProfileFolder\ Имя_пользователя. Для обязательного профиля UNC-путь задается как \\Server\ProfileFolder\ Имя_пользователя.man.
После копирования какого-либо профиля в подпапку этого пользователя переименуйте файл улья NTUSER.DAT в NTUSER.MAN, что сделает его доступным только по чтению. Расширение .man в имени подпапки предупреждает Windows Server 2003, что профиль является обязательным, и это, в свою очередь, вынуждает Windows Server 2003 запрещать пользователю вход в домен, если сервер, содержащий этот профиль, недоступен. Пользователи, которые сконфигурированы для использования перемещаемых профилей, могут использовать для входа в этом случае локальный профиль, а пользователи обязательных профилей не могут. Локальный компьютер выводит сообщение, где говорится, что данный пользователь не может выполнить вход в домен, поскольку его обязательный профиль недоступен. (Теперь вы понимаете, что я подразумевал под "множеством проблем"?)
Проблемы недоступных серверов
Наиболее распространенная проблема перемещаемых профилей возникает, когда при входе пользователя недоступен сервер, содержащий профиль этого пользователя. В этом случае Windows загружает локально кэшированную копию этого профиля. Если пользователь еще не выполнял вход на этом компьютере, то система создает новый временный профиль. В конце каждого сеанса временные профили удаляются. Изменения, внесенные пользователем в настройки и файлы рабочего стола, теряются после завершения сеанса пользователя.
Если сервер становится доступен во время работы пользователя, это не имеет значения. Изменения, которые пользователь внес в профиль, не записываются на сервер при завершении сеанса. Здесь действует простое правило: "недоступен при входе, значит, недоступен при выходе".
Домашняя папка - это директория, которую вы назначаете как контейнер для документов пользователя. В случае домена это обычно папка на сервере, которая способствует резервному копирования данных пользователя. Резервное копирование серверов происходит регулярно, в то время как резервное копирование локальных рабочих станций не происходит почти никогда, даже если вы "запугиваете" своих пользователей. Вы можете также создавать домашние папки для пользователей на их локальных рабочих станциях, но обычно эту роль выполняет папка My Documents. Домашние папки на сервере создаются для отдельных пользователей внутри заранее созданного разделяемого ресурса. Например, создайте папку с именем Users и с именем разделяемого ресурса Users и задайте для группы Everyone полномочия Full Control. После этого вы можете добавлять подпапки для пользователей (\\Server\Users\ Имя_пользователя ).
Чтобы создать домашнюю папку для пользователя, откройте диалоговое окно Properties для этого пользователя в оснастке Active Directory Users and Computers. Перейдите во вкладку Profiles (рис. 12.10), выберите вариант Connect (Присоединить), что фактически является автоматическим отображением буквы накопителя, укажите букву накопителя и затем введите UNC-путь.
(рис 12.10) Привязка буквы накопителя к домашней папке на сервереЕсли последняя часть этого пути ( имя_пользователя ) не существует, она немедленно создается. Это отличается от создания данной части пути для перемещаемых профилей, которая не создается на сервере, пока данный пользователь не выполнит вход в домен.
Вам следует продумать концепцию домашних папок и принять решения по использованию этого средства для некоторых или всех пользователей. Большим преимуществом домашних папок является хранение документов пользователей на сервере, что гарантирует резервное копирование документов вашей компании.
В случае перемещающихся пользователей вы автоматически получаете преимущества хранения документов на сервере, поскольку профиль, который загружается на локальный компьютер во время входа пользователя, содержит папку этого пользователя My Documents. Когда пользователь завершает сеанс, профиль снова записывается на сервер, включая папку My Documents и ее содержимое. Но если вы используете домашние папки, то при входе перемещающихся пользователей в домен им не приходится ждать, пока папка My Documents (и все ее содержимое) будет скопирована на локальный компьютер. Вместо этого используется указатель на серверную домашнюю папку, который является частью профиля, что намного ускоряет процессы входа и завершения сеанса (и снимает опасения относительно дискового пространства на локальном компьютере).
Если у пользователя без перемещаемого профиля имеется домашняя папка на сервере, то в окне My Computer появляется отображаемая буква накопителя, и приглашение в командной строке тоже содержит эту букву накопителя. Однако программы продолжают сохранять документы в папке My Documents, являющейся домашней папкой. Вам нужно перенаправить папку My Documents в домашнюю папку, и это можно делать разнообразными способами.
Если у вас совсем немного пользователей, если они не являются перемещающимися пользователями и если у них есть домашние папки, то вы можете дать им указания, чтобы они перенаправили свои папки My Documents. Инструкции очень простые: нужно щелкнуть правой кнопкой мыши на папке My Documents, выбрать пункт Properties и затем изменить местоположение в поле Target (Место назначения) на домашнюю папку (соответствующая буква накопителя). Windows спросит вас, нужно ли переместить существующие документы в это новое место. Щелкните на кнопке Yes.
Чтобы пользователи не перенаправляли свои папки My Document вручную, вы можете использовать групповую политику, управляющую этим перенаправлением. Откройте редактор групповых политик (GPE) для данного домена или для организационной единицы (OU), содержащей нужных пользователей, и перейдите на уровень User Configuration\Windows Settings\Folder Redirection\My Documents. Щелкните правой кнопкой на объекте My Documents в дереве консоли, чтобы открыть диалоговое окно его свойств с выбранной вкладкой Target (рис. 12.11).
Поле Setting содержит раскрывающийся список со следующими вариантами выбора.
(рис 12.11) Вы можете перенаправлять папки My Documents каждого пользователя с помощью групповой политикиПеренаправление типа Basic.При выборе варианта Basic папка My Documents каждого пользователя перенаправляется в один и тот же разделяемый ресурс. Затем внутри этого ресурса система автоматически создает подпапку для каждого пользователя. Поскольку перенаправление данного типа выполняется на один сервер, это наиболее подходит для небольшой сети или для OU, содержащей пользователей из одного места.
В поле Target folder location (Местоположение целевой папки) выберите один из следующих вариантов.
Во вкладке Settings, см. рис. 12.12, сконфигурируйте целевую папку, выбрав следующие опции.
Если вы как администратор хотите получить доступ в эту папку, то должны получить владение этой папкой. Если сбросить этот флажок, то задаются полномочия, определяемые наследованием (которые зависят от полномочий, заданных вами при создании родительской папки).
(рис 12.12) Настройте вашу политику перенаправления во вкладке SettingsПеренаправление типа Advanced.Перенаправление типа Advanced используется для более крупных предприятий, где вы хотите назначить конкретные серверы, исходя из местоположения (групп). Если вы создали группы безопасности, которые связаны с отделами (например, группа для бухгалтерии), то это средство прекрасно подходит для перенаправления. Если выбрать этот вид перенаправления, то появится окно со списком Security Group Membership (Членство в группах безопасности), см. рис. 12.13.
(рис 12.13) Выбор перенаправления типа Advanced позволяет вам задавать разделяемые точки на серверах на уровне отдельных группЩелкните на кнопке Add, чтобы выбрать группу и указать целевую разделяемую точку. Повторите эти шаги для каждой группы и разделяемой точки, которые вы хотите использовать для этой политики.

Скрипты входа - это дополнительные программы (пакетный файл, командный файл или vbs-скрипт), которые вы можете использовать, чтобы сконфигурировать рабочую среду для пользователей. Эти скрипты запускаются автоматически во время входа. Для использования этого средства вы должны задать путь к скрипту входа в диалоговом окне Properties пользователя (во вкладке Profile) или применить групповую политику (Group Policy) для скриптов входа.
Используйте вкладку Profile в диалоговом окне Properties данного пользователя, чтобы назначить созданные вами скрипты входа. В поле Logon script (Скрипт входа) введите имя соответствующего файла (например, accntg.bat). Затем при входе аутентифицирующий контроллер домена (DC) находит этот скрипт входа и запускает его.
По умолчанию DC ищет файл в папке %SystemRoot%\SYSVOL\sysvol\Имя_домена\scripts, поскольку здесь вы сохраняете файлы скриптов. Но если вы хотите помещать свои скрипты в другом месте DC, то должны ввести относительный путь перед именем файла (например, \Accnt\accnt ), чтобы указать DC, где нужно искать ваш скрипт.
После создания скрипта и его сохранения в разделяемом ресурсе NETLOGON ( %SystemRoot%\SYSVOL\sysvol\Имя_домена\scripts ) вы можете использовать групповую политику, чтобы активизировать скрипты входа, применяя эту политику к доменам или организационным единицам. В редакторе GPE раскройте дерево консоли до уровня User Configuration\Windows Settings\Scripts (Logon/Logoff). Выберите Logon (Вход) в правой панели, чтобы открыть диалоговое окно Logon Properties, затем щелкните на кнопке Add.
В диалоговом окне Add a Script (Добавление скрипта) введите путь к этому скрипту в поле Script Name (Имя скрипта) или щелкните на кнопке Browse, чтобы выполнить поиск файла скрипта. В поле Script Parameters введите параметры, которые вы хотите добавить к скрипту.

В любой защищенной среде вам нужен способ идентификации и аутентификации пользователей. Чтобы защитить локальные компьютеры и сетевые серверы от несанкционированного доступа, операционная система должна требовать, чтобы пользователь имел заранее созданный набор опознавательных данных, прежде чем ему будет разрешен доступ к локальным и сетевым ресурсам. В Windows Server 2003 этой цели отвечают пользовательские учетные записи.
Пользовательская учетная запись содержит пользовательское имя и пароль, которые используются человеком для входа на локальный компьютер или в домен. Кроме того, пользовательская учетная запись, в частности, в Active Directory, используется для идентификации пользователя с помощью таких данных, как полное имя, адрес электронной почты, номер телефона, отдел, адрес и другие поля данных, которые можно использовать по выбору. Пользовательские учетные записи используются также как средство предоставления полномочий пользователю, применения скриптов (сценариев) входа, назначения профилей и домашних папок, а также привязки других свойств рабочей среды для данного пользователя.
Локальные учетные записи создаются и сохраняются в базе данных безопасности компьютера. Локальные учетные записи используются чаще всего в среде рабочей группы, чтобы обеспечивать возможность входа для пользователей локального компьютера. Однако локальные учетные записи можно также использовать для защиты локальных ресурсов, доступ к которым хотят получать другие пользователи рабочей группы. Эти пользователи подсоединяются к ресурсу через локальную сеть, используя пользовательское имя и пароль, которые хранятся на компьютере, где находится этот ресурс (учетной записи должны быть предоставлены полномочия доступа к этому ресурсу). Но по мере роста числа рабочих станций локальные учетные записи и рабочие группы становятся непрактичны для управления доступом к локальным ресурсам. Решение заключаются в том, чтобы перейти к доменной среде и доменным учетным записям.
В некоторых случаях ваш сервер Windows Server 2003 может использоваться для особой цели, а не как централизованная точка для клиентских служб. Например, вы можете поддерживать базу данных, предназначенную только для локального доступа, или можете держать на этом сервере важную информацию. В таких ситуациях вам нужно создавать пользовательские учетные записи для сотрудников, которым разрешается доступ.
Информация доменных учетных записей хранится на контроллерах соответствующего домена. Они дают привилегии доступа во всем домене (то есть не локализуются для какого-либо конкретного компьютера). Пользователь может выполнять вход с любой рабочей станции в домене (если его доменная учетная запись не запрещает этого). После того, как пользователь выполнил вход, доменная учетная запись может предоставлять этому пользователю полномочия как по локальным, так и разделяемым сетевым ресурсам (в зависимости от конкретных полномочий, предоставляемых по каждому ресурсу). В Windows Server 2003 хранение и управление доменными учетными записями происходит в Active Directory. Главным преимуществом доменных учетных записей является то, что они позволяют осуществлять централизованное администрирование и применение средств безопасности.
Хотя вы можете предоставлять полномочия на уровне отдельных пользователей, это можно реализовать только при очень небольшом числе пользователей. Вообразите, что вы пытаетесь предоставить полномочия доступа к сетевой папке по отдельности 3000 пользователей.
Группа, как следует из ее названия, это группа пользователей. Вы не помещаете физически пользовательские учетные записи в группы; вместо этого пользовательские учетные записи получают членство в группах, то есть физически группы не содержат ничего. Вам может показаться, что об этом отличии не стоит говорить, но это единственный способ, позволяющий объяснить, что пользователь может принадлежать нескольким группам.
Группы могут быть вложены в другие группы, то есть группа может содержать не только пользователей, но и другие группы. Имеются четыре вида групп в зависимости от типа логической структуры сети, которую вы используете. Подробнее о группах см. в лекции 11.
В домене учетные записи представляют какой-либо физический объект, такой как компьютер или человек, и пользовательские учетные записи могут также использоваться как выделенные служебные учетные записи для приложений, которым требуется это средство. Пользовательские учетные записи, компьютерные учетные записи и группы - все это так называемые принципалы (
Два наиболее важных применения учетной записи - это аутентификация опознавательных данных ("личности") пользователя и авторизация (санкционирование) или запрет доступа к ресурсам в домене. Аутентификация позволяет пользователям выполнять вход на компьютеры и в домены с помощью опознавательных данных, которые были аутентифицированы доменом. Доступ к доменным ресурсам санкционируется (или запрещается) в зависимости от полномочий, предоставленных данному пользователю (обычно на основании членства в одной или нескольких группах).
В Active Directory имеется контейнер Users, содержащий три встроенные пользовательские учетные записи: Administrator, Guest и HelpAssistant. Эти учетные записи создаются автоматически, когда вы создаете домен. Каждая из этих встроенных учетных записей имеет свой набор полномочий.
Учетная запись Administrator имеет полномочия Full Control (Полный доступ) по всем ресурсам в домене и она позволяет назначать полномочия доменным пользователям. По умолчанию учетная запись Administrator является членом следующих групп:
Вы не можете удалить учетную запись Administrator и не можете исключить ее из группы Administrators. Но вы можете переименовывать или отключать эту учетную запись, что делают некоторые администраторы, чтобы затруднить злоумышленникам попытки получения доступа к контроллеру домена (DC) с помощью этой учетной записи. После этого такие администраторы выполняют вход с помощью пользовательских учетных записей, являющихся членами перечисленных выше групп, чтобы выполнять администрирование домена.
Отключив учетную запись Administrator, вы можете все же использовать ее при необходимости для доступа к DC, загрузив этот DC в режиме
Учетная запись Guest используется для того, чтобы люди, не имеющие учетной записи в домене, могли выполнять вход в этот домен. Кроме того, пользователь, учетная запись которого отключена (но не удалена), может выполнять вход с помощью учетной запись Guest. Учетная запись Guest не обязательно должна иметь пароль, и вы можете задавать полномочия для учетной запись Guest, как для любой другой пользовательской учетной записи. Учетная запись Guest является членом групп Guests и Domain Guests.
Рассказывая о том, как и когда можно использовать учетную запись Guest, я должен указать, что в Windows Server 2003 учетная запись Guest отключена по умолчанию. Если у вас нет какой-либо особой причины для использования этой учетной запись, имеет смысл оставить ее в этом состоянии.
Эта учетная запись, используемая во время сеанса Remote Assistance (Удаленная поддержка), автоматически создается, когда вы запрашиваете Remote Assistance. Управление этой учетной записью осуществляет служба Remote Desktop Help Session Manager; эта учетная запись имеет ограниченные полномочия на данном компьютере.
Доменные учетные записи создаются в Active Directory, который работает на контроллере домена (DC). Откройте оснастку Active Directory Users and Computers и раскройте нужный домен (если у вас более одного домена). В отличие от Windows N T, система Windows Server 2003 разделяет процессы, которые участвуют в создании пользователей. Сначала вы создаете пользователя и соответствующий пароль, а затем, в виде отдельного шага, конфигурируете детали для этого пользователя, включая его членство в группах.
Чтобы создать нового доменного пользователя, щелкните правой кнопкой на контейнере Users и выберите New/User (Создать/Пользователь), чтобы открыть диалоговое окно New Object-User (Новый объект - пользователь), см. рис. 12.1. (При вводе имени [first name], инициала [initial] и фамилии [last name] Windows Server 2003 автоматически заполняет поле Full name [Полное имя].)
(рис 12.1) Создание пользователя начинается с ввода базовой информацииВведите имя входа пользователя (User logon name). У вас должна быть разработана схема именования, которая обеспечивает единообразие во всей организации. Например, вы можете использовать первую букву имени плюс фамилию, полное имя плюс первые несколько букв фамилии пользователя, форму имя.фамилия или какой-то другой принцип, который можно соблюдать на всем предприятии.
Добавьте к имени входа суффикс основного имени пользователя (UPN - user
Вы можете также ввести пользовательское имя для входа в домен с компьютеров, работающих под управлением Windows 9x/NT (pre-Windows 2000). Windows Server 2003 предлагает то же самое имя, что обычно подходит для вас, но вы можете при желании задать другое имя входа.
Щелкните на кнопке Next, чтобы задать пароль этого пользователя (рис. 12.2). По умолчанию Windows Server 2003 вынуждает пользователя сменить пароль при его следующем входе. Это означает, что вы можете использовать стандартный пароль компании для каждого нового пользователя и затем позволить этому пользователю создать собственный пароль при его первом входе. Выберите вариант изменения пароля, который хотите задать для этого пользователя.
(рис 12.2) Создайте пароль и выберите вариант изменения пароля для этого пользователяЩелкните на кнопке Next, чтобы увидеть сводку выбранных параметров, и затем щелкните на кнопке Finish, чтобы создать этого пользователя в Active Directory. (Более подробную информацию по паролям см. ниже в разделе "Пароли".)
Чтобы задать или изменить свойства для доменного пользователя, выберите контейнер Users в дереве консоли, чтобы вывести в правой панели список пользователей. Затем дважды щелкните на записи пользователя, которого хотите конфигурировать. Как видно из рис. 12.3, у вас имеется обширный набор категорий конфигурирования.
Мы не будем рассматривать каждую вкладку диалогового окна Properties, поскольку многие из них самоочевидны. Несколько вкладок описываются в этой и других лекциях, когда приводится описание параметров пользователя для различных средств. Например, информация о домашних папках, профилях, скриптах входа и опциях паролей приводится ниже в этой лекции. Вкладка Member Of (Член групп), в которой задается участие пользователя в группах, рассматривается в лекции 11.
(рис 12.3) В диалоговом окне Properties вы можете вводить подробную информацию о каждом пользователеЗаполнив поля конфигурирования для какого-либо пользователя, вы можете скопировать параметры этого пользователя в другое, новое пользовательское имя, чтобы избежать конфигурирования с самого начала. В правой панели для контейнера Users щелкните правой кнопкой на пользовательском имени, которое хотите использовать как источник, и выберите пункт Copy (Копировать). Появится диалоговое окно Copy Object-User (Копирование объекта - Пользователь), которое будет пустым окном для нового пользователя. Введите информацию для этого нового пользователя и опции пароля, как это описано в предыдущих разделах.
Чтобы лучше всего использовать средство копирования, создайте набор шаблонных пользовательских учетных записей, охватывающих все варианты применительно к новым пользователям. Например, вы можете создать пользователя с именем Power (Привилегированный), который является членом группы
По умолчанию копируются наиболее используемые атрибуты (часы входа, ограничения по рабочей станции, домашняя папка, ограничения по сроку действия учетной записи и т.д.). Но вы можете добавить и другие атрибуты для автоматического копирования или запретить копирование определенных атрибутов, внеся изменения в схему Active Directory.
Схема - это база данных на уровне леса, содержащая классы объектов и атрибуты для всех объектов, содержащихся в Active Directory. (Подробнее о схеме и контроллере домена, который исполняет роль
В отличие от Windows 2000 система Windows Server 2003 не устанавливает заранее оснастку для работы со схемой, поэтому вы должны сначала установить ее. Чтобы установить оснастку для схемы, откройте окно командной строки и введите regsvr32 schmmgmt.dll, чтобы зарегистрировать эту оснастку. Система выведет сообщение об успешном завершении. Щелкните на кнопке OK, чтобы убрать это сообщение, затем выйдите из окна командной строки. Затем загрузите эту оснастку в консоль MMC, используя следующие шаги.
Имеет смысл сохранить эту консоль (чтобы вам не пришлось повторно выполнять все эти шаги для добавления оснастки), для чего нужно выбрать File/Save (Файл/ Сохранить). Выберите подходящее имя файла (например, schema). Система автоматически добавит расширение .msc. Сохраненная консоль появится после этого в подменю Administrative Tools меню All Programs, поэтому вам не придется открывать окно Run для ее использования.
После загрузки этой оснастки в окне консоли будут представлены две папки: Classes (Классы) и Attributes (Атрибуты). Выберите объект Attributes, чтобы представить атрибуты для ваших объектов Active Directory. Не все из них являются
Щелкните правой кнопкой на нужном атрибуте и выберите в контекстном меню пункт Properties, после чего появится диалоговое окно свойств этого атрибута. Флажок Attribute is copied when duplicating a user (Атрибут копируется при дублировании пользователя) определяет, будет ли данный атрибут автоматически копироваться при создании новых пользователей. Например, на рис. 12.4 показаны свойства для атрибута LogonHours (Часы входа), который копируется по умолчанию. Если вы хотите задавать ограничения по времени входа на уровне отдельных пользователей, то отключите эту опцию (сбросьте флажок). С другой стороны, если вы видите атрибут, который еще не помечен для копирования, и хотите сделать его глобальным атрибутом для всех новых пользователей, то установите этот флажок.
(рис 12.4) Вы можете указать, нужно или не нужно автоматически копировать пользовательский атрибут для новых пользователей, установив или сбросив этот флажокВы можете переименовать пользовательскую учетную запись, выбрав ее в списке и нажав клавишу F2 (или щелкнув правой кнопкой мыши на этой записи и выбрав в контекстном меню пункт Rename). Эта учетная запись будет выделена, поэтому вы можете ввести новое имя.

После ввода нового имени нажмите клавишу ENTER, чтобы открыть диалоговое окно Rename User (Переименование пользователя), где вы можете внести другие изменения в запись этого пользователя (например, можно изменить имя входа).

Многие администраторы переименовывают учетную запись Administrator, что является хорошей мерой безопасности. Хотя опытные талантливые хакеры, возможно, могут справиться с этим "ухищрением", оно очень полезно для защиты от менее подготовленных злоумышленников, включая людей из вашей собственной пользовательской группы.
Чтобы еще больше повысить уровень защиты, после переименования этой учетной записи создайте другую учетную запись с именем Administrator. Сделайте ее членом группы Guests и отключите ее (см. ниже).
Чтобы запретить учетной записи вход в домен, вы можете отключить ее, что полезно также для шаблонов учетных записей, которые вы создаете только в целях копирования при создании нового пользователя. Но вы можете также отключить учетную запись, если считаете, что она была каким-либо образом компрометирована. После устранения проблемы снова включите (активизируйте) эту учетную запись для выполнения входа.
Чтобы отключить или включить учетную запись, щелкните правой кнопкой на этой учетной записи в правой панели оснастки Active Directory Users and Computers и выберите пункт Disable Account (Отключить учетную запись). Рядом со строкой этой учетной записи появится красный знак X. Чтобы включить учетную запись, щелкните правой кнопкой на этой учетной записи и выберите пункт Enable Account (Включить учетную запись).
Создавая доменную пользовательскую учетную запись, вы задаете основное имя пользователя (UPN - user
Хотя суффикс UPN предназначен для определения домена входа, это не обязательно должен быть допустимый домен DNS. Вместо него вы можете создать любой суффикс для упрощения входа или администрирования. Например, предположим, что ваш отдел ИТ располагается на определенном этаже здания. Вы создали организационную единицу (OU) для этого отдела, что позволяет вам применять соответствующие групповые политики. Вы можете создать суффикс UPN для пользователей, которые являются сотрудниками этого отдела. Вы можете сделать это для любой OU или для любого отдела/подразделения компании.
Чтобы создать суффикс UPN, выполните следующие шаги.
Новый суффикс UPN появится в раскрывающемся списке UPN, когда вы будете создавать нового пользователя, а также во вкладке Accounts (Учетные записи) диалогового окна Properties для существующего пользователя (что позволяет вам редактировать UPN).
Администрирование локальных пользовательских учетных записей выполняется из оснастки Computer Management (Управление компьютером), для открытия которой нужно щелкнуть правой кнопкой на My Computer (Мой компьютер) и выбрать в контекстном меню пункт Manage (Управление). В дереве консоли раскройте объект Local Users and Groups (Локальные пользователи и группы) и выберите Users, чтобы вывести в правой панели локальные пользовательские учетные записи.

Только на рядовых серверах имеются локальные пользователи; вы не можете управлять локальными пользователями на компьютере Windows Server 2003, который действует как контроллер домена. И действительно, объект Local Users and Groups не появляется в оснастке Computer Management на контроллере домена.
Как и домены, локальные компьютеры имеют встроенные учетные записи, и вы можете добавлять новые локальные учетные записи и делать их членами локальных групп. Информацию по управлению локальными группами см. в лекции 11.
Чтобы создать новую локальную учетную запись, щелкните правой кнопкой на объекте Users в дереве консоли и выберите пункт New User (Создать пользователя). В диалоговом окне New User (рис. 12.6) выберите имя входа этого пользователя, полное имя, необязательное описание и пароль.
Если вы хотите изменить опции для пароля, то должны сначала сбросить флажок User must change password at next logon (Пользователь должен изменить пароль при следующем входе). После этого будут доступны и другие опции пароля. Для завершения щелкните на кнопке Create (Создать). Затем создайте другого пользователя или щелкните на кнопке Close, если вы закончили создание локальных пользователей.
(рис 12.6) Диалоговое окно для нового локального пользователя содержит намного меньше полей, чем диалоговое окно для доменного пользователя
Дважды щелкните на записи нужного пользователя, чтобы открыть диалоговое окно Properties, где вы можете сконфигурировать настройки этого пользователя. Как можно видеть из рис. 12.7, по сравнению с опциями доменных пользовательских учетных записей опции для локального пользователя содержат намного меньше вкладок.
(рис 12.7) Задание опций пользователя в диалоговом окне PropertiesЧтобы сделать локального пользователя членом группы, щелкните на вкладке Member Of (Член групп) диалогового окна Properties этого пользователя. По умолчанию все локальные пользователи являются членами группы Users. Щелкните на кнопке Add, если вы хотите включить этого пользователя в
(рис 12.8) Членство в группах ограничивается локальными группамиНапомним, что при работе с локальными пользователями ваши настройки ограничены локальным компьютером; например, если вы хотите сделать локального пользователя членом группы, то в списке групп будут присутствовать только локальные группы.
Локальный пользователь имеет профиль, и вы можете конфигурировать этот профиль во вкладке Profile диалогового окна Properties для этого пользователя. Как и в случае доменных пользователей, профиль содержит домашнюю папку и скрипт входа. (Профили для доменных пользователей рассматриваются ниже в разделе "Профили пользователей"; см. также раздел этой лекции "Домашние папки".)
Каждый пользователь, который выполняет вход на компьютер Windows Server 2003, имеет папку My Documents (Мои документы), и она также действует обычно как домашняя папка, если этот пользователь работает локально. Но вы можете использовать опции вкладки Profile, чтобы задать другую локальную домашнюю папку.
Вы можете также назначать скрипт входа, но это нетипично для локального входа, поскольку вы можете создать пакетный (batch) файл и загрузить его в папку Startup (Автозагрузка) меню All Programs.
Windows Server 2003 запрашивает во время входа Username (Пользовательское имя) и Password (Пароль), и пользователь выбирает между локальным компьютером и доменом в раскрывающемся списке Log On To (Вход в).
Если пользователь указывает имя локального компьютера в раскрывающемся списке Log On To, то Windows Server 2003 проверяет наличие допустимой соответствующей учетной записи в локальной базе данных безопасности. Вход выполняется успешно, если указанная учетная запись найдена и введенный пользователем пароль соответствует паролю этой учетной записи.
Если пользователь выбирает в раскрывающемся списке какой-либо домен, то Windows Server 2003 использует Active Directory для обработки запроса входа. Служба Net Logon отправляет запрос DNS-имени серверам DNS для поиска ближайшего контроллера домена (DC). Конкретный запрос DNS содержит следующие характеристики:
Например, если пользователь пытается выполнить вход в домен ivenseast.com, то Windows Server 2003 отправляет запрос DNS-имени типа SRV, чтобы найти имя ldap.tcp .ivenseast.com. Сервер DNS отправляет в ответ DNS-имена ближайших контроллеров домена ivenseast.com вместе с их IP-адресами.
Используя эти IP-адреса, Windows Server 2003 пытается установить контакт с каждым из DC, которые считаются достаточно близкими, чтобы определить, функционирует ли этот DC. Первый ответивший DC используется для процесса входа. Служба Net Logon кэширует затем информацию этого DC, чтобы не повторять тот же процесс поиска при будущих запросах с этого компьютера.
DC ищет в Active Directory информацию о пользовательской учетной записи, с помощью которой пользователь хочет выполнить вход. Если эта учетная запись и пароль указаны верно и настройки безопасности позволяют выполнять вход с данного компьютера с помощью этой учетной записи, то DC санкционирует вход.
При наличии доверительного отношения доверяющий
Служба дистанционного доступа RAS (
Аутентификация является основой безопасности систем, подтверждая опознавательные данные пользователей, которые хотят выполнить вход в домен и получить доступ к сетевым ресурсам. Windows Server 2003 позволяет выполнять один вход для доступа ко всем сетевым ресурсам, и это означает, что пользователь может выполнить вход в домен и затем аутентифицироваться на любом компьютере в этом домене.
Windows Server 2003 поддерживает ряд протоколов аутентификации, включая протоколы, предназначенные для входа на защищенные веб-сайты или через коммутируемые (dial-up) соединения. В этом разделе описываются стандартные процессы сетевой интерактивной аутентификации пользователей: Kerberos V5 и
Kerberos выдает так называемые билеты для доступа к сетевым службам, и эти билеты содержат шифрованные данные (включая шифрованный пароль), которые аутентифицируют опознавательные данные пользователя для любой сетевой службы. После того, как пользователь ввел пароль или использовал смарт-карту, остальная часть процесса аутентификации скрыта от пользователя. В лекции 8 приводятся сведения по конфигурированию, управлению и устранению проблем аутентификации Kerberos.
Протокол
Для защиты от частых атак хакеров, пытающихся получить доступ к паролям, Microsoft повысила уровень безопасности
Windows Server 2003 автоматически поддерживает
Клиент Active Directory Dsclient.msi (directory service client - клиент службы каталога) не включен в CD Windows Server 2003. Вы можете загрузить его с веб-сайта Microsoft. Если вы переходите к Windows Server 2003 из Windows 2000, то Dsclient.msi находится на CD Windows 2000 Server в папке \Clients\Win9x.
Администраторы и специалисты служб поддержки тратят много времени на разрешение проблем, связанных с паролями. Пользователи забывают пароли, процедуры смены пароля не работают должным образом, и пользователи недовольны слишком высоким уровнем сложности, который вы требуете для паролей. В конце концов, проблемы паролей и жалобы становятся повседневным фактом работы администраторов.
Большинство администраторов позволяют пользователям создавать их собственные пароли, поэтому имеет смысл распространить инструкции по выполнению этой задачи. Вы можете дать ваше собственное определение хорошего пароля вместе с некоторыми предлагаемыми правилами (вы могли бы назвать их "абсолютными" правилами, но некоторые из них трудно осуществлять).
Наиболее подходит пароль, который никак не ассоциируется с данным пользователем, иначе злоумышленник, который знает этого пользователя, может взломать его пароль. Например, пользователь, на столе которого находится фото его собаки, может использовать ее имя для пароля.
С другой стороны, пароль, никак не ассоциируемый с данным пользователем, может оказаться очень трудным для запоминания. Пользователи решают эту проблему довольно "занятно", приклеивая листочек с паролем к своему монитору или оставляя запись в незапертом столе.
В Windows Server 2003 включено новое средство, которое проверяет сложность пароля для учетной записи Administrator во время установки операционной системы. Если поле для пароля оставлено пустым или пароль не отвечает требованиям сложности, то появляется диалоговое окно, которое предупреждает, насколько опасно использовать пустой или слабый пароль для учетной записи Administrator.
Что касается паролей, то Windows Server 2003 запрещает доступ к определенным возможностям, если у пользователя нет пароля.
Сильный пароль должен содержать буквы, числа и специальные символы (, . ; : * % !) или хотя бы две из этих трех категорий. Но многим пользователям трудно запоминать такие пароли, и я уверен, что ваши службы поддержки могут подтвердить этот факт. Одно из предложений - это слияние прилагательных и существительных в одно слово, например, sillyrug или smartsink.Еще эффективнее использовать эту схему, если вы помещаете число или специальный символ между прилагательным и существительным.
Программы взлома паролей все более усложняются, и слабые пароли становятся "жертвами" этих программ за доли секунд. Конечно, при достаточном количестве времени автоматизированные методы, используемые программами взлома паролей, могут взломать любой пароль. Однако сильные пароли обеспечивают более мощную защиту от злоумышленников.
Вы можете обеспечить использование сильных паролей с помощью групповой политики (см. следующий раздел).
Вы можете не только вырабатывать для своих пользователей правила и предложения, повышающие уровень безопасности, но также можете использовать дополнительные правила в форме политик Windows Server 2003, которые описываются в этом разделе.
Вам следует тщательно проверить и обдумать имеющиеся политики паролей в Windows Server 2003, поскольку ваши пользователи (и, тем самым, ваш отдел ИТ) будут постоянно подчиняться этим правилам.
Политики паролей доступны только для домена, а не для OU. Конфигурируйте политики паролей для домена в редакторе групповых политик Group Policy Editor на уровне Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policy.

Независимо от доменных политик, которые вы вводите в действие, настройки паролей, которые вы задаете для отдельных пользователей во вкладке Account диалогового окна Properties пользователя, переопределяют действие доменных политик. Это упрощает создание новых пользователей, поскольку вы можете при этом ввести любой пароль - независимо от правил, налагаемых вашими политиками. Затем, когда пользователь изменяет свой пароль, начинают действовать политики. Конечно, это означает, вы должны при этом всегда устанавливать флажок User must change password at next logon, чтобы устанавливалось соответствие с вашими настройками безопасности.
Это также означает, что вы можете исключать определенных пользователей из политик паролей, вводя пароль, который не соответствует настройкам вашей политики и устанавливая флажок Password never expires (Срок действия пароля не ограничен).
Эта политика позволяет вам задавать количество уникальных новых паролей, которые должен задать пользователь, прежде чем он сможет повторно применить использовавшийся ранее пароль. По умолчанию эта политика определена и требует ввода трех новых паролей, прежде чем повторно использовать старый пароль. Допускается значение от 0 до 24 уникальных паролей. Эта политика позволяет администраторам повышать уровень безопасности за счет того, что старые пароли не будут использоваться непрерывно. Если пароль должен изменяться, то некоторые пользователи все время чередуют пароль A и пароль B. Если один из этих паролей распознан (или украден), то при следующем переходе пользователя на этот пароль злоумышленник сможет выполнить вход. Требование ввода нескольких уникальных паролей, прежде можно будет повторить ранее использовавшийся пароль, снижает вероятность того, что злоумышленник сможет выполнить вход под именем этого пользователя.
Эта политика определяет количество дней использования пароля, после которых пользователь должен будет изменить его. Допускаются значения от 1 до 999. Значение по умолчанию - 0, и оно означает, что срок действия паролей не ограничен. Если вы задаете любое значение, отличное от 0, то оно должно быть больше, чем значение минимального срока действия паролей (см. следующий раздел). Но если вы оставили максимальный срок действия равным 0, то минимальный срок действия должен быть значением от 0 до 998 дней.
Эта политика определяет количество дней, в течение которых должен использоваться пароль, прежде чем пользователь сможет изменить его. Вы можете задать любое значение от 1 до 998 или оставить значение по умолчанию 0, если хотите разрешить изменения по желанию пользователя. Проследите, чтобы это значение было меньше максимального срока действия паролей (если значение максимального срока не задано равным 0).
Эта политика определяет минимальное количество символов, которое может иметь пароль. Вы можете задать значение от 1 до 14 символов. Если оставить значение по умолчанию, равное 0, то вы фактически сообщаете пользователям, что можно не указывать пароли, поскольку без минимальной длины разрешается пустой пароль (их также часто называют нуль-паролями).
Именно здесь вы повышаете уровень безопасности паролей. Включение этой политики означает, что вы налагаете требование сильных паролей. Все пароли должны отвечать следующим требованиям.
Включение какой-либо политики блокировки означает, что пользовательская учетная запись блокируется от сети, если неверный пароль введен определенное число раз за определенный период. Это, возможно, поможет вам воспрепятствовать доступу к вашей сети хакеров, которые пытаются "угадать" какой-либо пользовательский пароль.
Но прежде чем прибегнуть к этому средству безопасности, учтите, какую цену вы платите, когда блокированный пользователь оказывается сотрудником, который забыл свой пароль или плохо работает с клавиатурой. Этот сценарий наиболее часто вызывает блокировку. Если активизирована политика блокировки, то у вас есть два способа на тот случай, когда блокирован допустимый пользователь.
Вы можете активизировать и конфигурировать блокировки для домена, OU или локального компьютера.
Чтобы активизировать и сконфигурировать блокировки для домена или организационной единицы (OU), откройте редактор групповых политик (GPE) и раскройте дерево консоли до уровня Computer Configuration\Windows Settings\Security Settings\Account Policies\
Account Lockout Duration (Длительность блокировки учетной записи).Количество минут, в течение которых учетная запись остается блокированной, прежде чем произойдет ее автоматическое разблокирование. Допустимый диапазон автоматического разблокирования - от 1 минуты до 99999 минут. Включите эту политику и задайте длительность, равную 0, чтобы указать, что учетная запись должна разблокироваться вручную администратором.
Account Lockout Threshold (Предельное число попыток перед блокировкой учетной записи).Это количество неудачных попыток входа, после которых происходит блокировка учетной записи. Допустимые значения - от 1 до 999.Если задать значение 0, то учетная запись никогда не будет блокироваться. Ввод неверного пароля на рабочих станциях или рядовых серверах, который был сброшен с помощью комбинации CTRL-ALT-DELETE или путем запуска защищенной паролем заставки (screen saver), тоже засчитывается как неудачная попытка входа.
Reset Account Lockout Counter After (Сброс счетчика попыток через).Это длительность интервала в минутах, который должен пройти после неудачной попытки входа, чтобы произошел сброс (установка в 0) счетчика неудачных попыток входа. Задайте значение от 1 минуты до 99999 минут. Максимальное значение счетчика должно быть не больше значения для
Чтобы активизировать и сконфигурировать блокировки для компьютера (рабочей станции или рядового сервера), откройте оснастку Local Security Policy (Локальная политика безопасности) из меню Administrative Tools. В дереве консоли раскройте объекты до уровня Account Policies\
Если пользовательская учетная запись блокирована, то Windows Server 2003 выводит следующее сообщение: "Unable to log you on because your account has been locked out, please contact your administrator" (Вы не можете выполнить вход, потому что ваша учетная запись была блокирована, пожалуйста, обратитесь к своему администратору).
После обращения этого пользователя (который может быть смущен или зол в зависимости от его характера) вам нужно разблокировать его учетную запись. Но если пользователь забыл свой пароль и собирается продолжить его "угадывание", что вызовет снова блокировку учетной записи, то ее разблокирование не поможет. Поэтому вы должны сбросить этот пароль и предоставить пользователю новый пароль.
Обновление пользовательского пароля.Чтобы выполнить обновление пользовательского пароля, щелкните правой кнопкой на записи этого пользователя в оснастке Active Directory Users and Computers и выберите пункт Reset Password (Обновить пароль). (Для локальной учетной записи используйте оснастку Computer Management (Local).) Введите новый пароль, подтвердите его и щелкните на кнопке OK. Вы можете также установить флажок User must change password at next logon.
Обновление пользовательского пароля имеет некоторые негативные побочные эффекты. Теряется следующая информация пользователя.
Для учетных записей локального компьютера вы можете создать и использовать диск обновления пароля, который позволяет не терять информацию пользователя. См. следующий раздел "Диск обновления пароля".
Разблокирование блокированной учетной записи.Чтобы разблокировать блокированную учетную запись, дважды щелкните на записи этого пользователя в оснастке Active Directory Users and Computers и перейдите во вкладку Account. (Для локальной учетной записи используйте оснастку Computer Management (Local).) Рядом с надписью The account is locked out (Учетная запись блокирована) будет установлен флажок. Щелкните на этом флажке, чтобы сбросить его, и щелкните на кнопке OK.
Для учетной записи локального компьютера (для пользователя, который выполняет вход на локальный компьютер, а не в домен) Windows Server 2003 содержит средство, которое называется диском обновления пароля (password reset disk). Вы можете использовать такой диск для обновления забытого пароля.
Вы можете создать диск обновления пароля для любой существующей учетной записи локального компьютера, используя следующие шаги.
На этой дискете будет создан один файл с именем userkeypsw. Вам не обязательно создавать новый диск обновления, когда пароль этого пользователя изменится.
Если пользователь забыл свой пароль, то диск обновления пароля может обновить пароль, чтобы пользователь мог выполнить вход на данный компьютер. Выполните следующие шаги, чтобы использовать диск обновления.
Храните диск обновления пароля в надежном месте на тот случай, если вам снова потребуется обновить свой пароль.
Профиль пользователя - это группа настроек, которые определяют рабочее окружение пользователя. Windows Server 2003 использует профиль для создания рабочего окружения пользователя при входе. Типичные настройки профиля пользователя включают конфигурацию рабочего стола, содержимое меню, настройки панели управления (Control Panel), соединения с сетевым принтером и т.д.
Имеются несколько типов профилей, и вы можете использовать любое сочетание профилей на всем предприятии, отвечающее потребностям ваших пользователей. В этом разделе дается обзор следующих типов профилей:
Мастер Forgotten Password Wizard создает пару ключей безопасности: открытый ключ и
Windows Server 2003 создает локальный профиль при первом входе каждого пользователя на компьютер. Каждый пользовательский профиль хранится в папке \Documents and Settings\User, где User - это имя входа этого пользователя (см. рис. 12.9). Часть файла реестра в пользовательском профиле - это кэшированная копия части реестра HKEY CURRENT USER, хранящаяся под именем Ntuser.dat. Остальную часть профиля образует структура папок конкретного пользователя. Ntuser.dat определяет оборудование данного компьютера, установленное ПО и настройки рабочей среды. Структура папок и находящиеся в них значки (ссылки) определяют рабочий стол пользователя и окружения для приложений.
(рис 12.9) Структура папок пользователя содержит элементы профиляВ табл. 12.1 описывается конкретное содержимое структуры папок, включаемой в профиль пользователя.
| Папка | Содержимое |
|---|---|
| Application Data (Данные приложений) | Данные, сохраняемые приложениями. |
| Cookies | Информация и предпочтения пользовате- |
| лей с интернет-сайтов. | |
| Desktop (Рабочий стол) | Объекты рабочего стола. |
| Favorites (Избранное) | Ссылки на избранные места в интернете. |
| Local Settings (Локальные настройки) | Данные приложений, журналы и времен- |
| ные файлы. | |
| My Documents (Мои документы) | Документы пользователя. |
| My Recent Documents | Ссылки на недавно использовавшиеся до- |
| (Недавние документы) | кументы. |
| NetHood | Ссылки на объекты сетевого окружения |
| (My Network Places). | |
| PrintHood | Ссылки на объекты папки принтеров. |
| SendTo | Ссылки на цели "Send To" (Отправить). |
| Start Menu (Меню Пуск) | Ссылки на списки программ. |
| Templates (Шаблоны) | Шаблоны пользователя. |
В первый раз, когда пользователь выполняет вход на компьютер Windows Server 2003, система создает иерархию папок для этого пользователя. Чтобы заполнить эти папки и создать профиль, Windows копирует содержимое папки
Вы можете вносить изменения в профиль пользователя по умолчанию, чтобы создать профиль, предоставляемый каждому пользователю, выполняющему вход на данный компьютер. Выполните вход на этот компьютер (не используйте учетную запись Administrator) и установите ПО, создайте значки (ярлыки) рабочего стола, установите принтер, сконфигурируйте цель Send To и т.д. Включая эти компоненты в профиль
Перемещаемый (блуждающий) профиль хранится на сервере. Этот профиль загружается на локальный компьютер с сервера, когда пользователь входит в сеть, - независимо от компьютера, с которого выполняет вход этот пользователь. Любые изменения, которые вносит этот пользователь в настройки конфигурации, сохраняются в данном профиле на сервере.
Чтобы иметь перемещаемые профили, нужно создать разделяемый ресурс для этих профилей на сервере, используя следующие указания.
Чтобы сообщить системе, что пользователь, выполняющий вход в домен, имеет перемещаемый профиль, нужно сконфигурировать учетную запись этого пользователя в оснастке Active Directory Users and Computers. Для этого используются следующие шаги.
Способ создания профиля перемещающегося пользователя на сервере зависит от обстоятельств, при которых этот пользователь выполняет вход в домен. Когда этот пользователь выполняет вход, Windows проверяет учетную запись пользователя, чтобы прочитать путь к профилям пользователей. Если этот путь существует (поскольку вы ввели его во вкладке Profile, как это описано в предыдущем разделе), то система ищет подпапку с профилем этого пользователя в указанной папке профилей.
Ранее в этой лекции уже говорилось, что вы можете копировать какой-либо локальный профиль в используемый по умолчанию локальный профиль пользователя, чтобы профиль пользователя по умолчанию соответствовал нужным вам опциям конфигурирования. Вы можете также скопировать локальный профиль в папку Profiles на сервере, которая содержит профили пользователей.
Выполните эти задачи до активизации перемещаемых профилей для пользователя. Иначе, если этот пользователь выполнит вход в домен раньше, чем вы разместите профиль на сервере, локальный компьютер автоматически создаст профиль на сервере, как это описано выше.
Чтобы выполнить одну из этих задач, используйте следующие шаги.
Активизируя перемещаемые профили для этого пользователя на контроллере домена, обязательно используйте тот же путь, чтобы подпапка с именем пользователя соответствовала целевой подпапке вашего копирования.
В Windows Server 2003 добавлены новые политики для перемещаемых профилей в редакторе Group Policy Editor. Кроме того, групповые политики для профилей теперь находятся в их собственных контейнерах (в Windows 2000 групповые политики для профилей находились в контейнере Logon):
Эти политики, которые понятны без пояснений, повышают возможности управления при администрировании перемещаемых профилей.
Все, что говорилось выше, относится к серверам и рабочим станциям, которые работают под управлением Windows 2000 и более поздних версий Windows. Вы можете также задавать перемещаемые профили для пользователей, которые входят в домен с компьютеров Windows 9x, но конфигурирование и выполнение происходят иначе.
Создайте на сервере отдельную папку для перемещаемых профилей клиентов Windows 9x и используйте этот UNC-путь при конфигурировании пользователей для перемещаемых профилей в Active Directory.
На клиентских компьютерах откройте апплет Passwords (Пароли) в панели управления (Control Panel) и перейдите во вкладку
Помните, что вы должны перезагрузить компьютер Windows 9x после этих изменений (на самом деле вы должны перезагружать компьютеры Windows 9x после внесения почти любых изменений, поэтому нам так нравится работать с Windows XP).
Обязательный профиль - это перемещаемый профиль, который нельзя изменять. Хотя пользователи могут изменять некоторые настройки во время сеанса, эти изменения не сохраняются в профиле на сервере и недоступны при следующем входе этого пользователя в сеть. Однако администраторы могут вносить изменения в обязательные профили пользователей. Поскольку обязательные профили нельзя изменять в соответствии с личными настройками пользователя, их можно применять к группам пользователей.
Хотя это может показаться удобным на первый взгляд, лично я советую администраторам избегать использования обязательных профилей, поскольку это порождает множество проблем. Я редко встречал обстоятельства, при которых стоило использовать обязательные профили. У вас есть сотни политик, чтобы запрещать пользователям вносить изменения в их среду, и это намного более надежный подход, чем использование обязательных профилей. Но на тот случай, когда у вас имеется убедительная причина для реализации обязательных профилей, которую я не предусмотрел, ниже описывается это средство.
Обязательные профили очень похожи на перемещаемые профили; фактически это перемещаемые профили, однако этот профиль должен существовать в подпапке профилей пользователя на сервере, прежде чем этот пользователь выполнит вход, поскольку обязательный профиль не может быть записан на сервер клиентской рабочей станцией.
Создавая подпапку профилей для пользователя, вы должны реально создать эту подпапку на сервере, поскольку рабочая станция не может этого делать автоматически, как в случае перемещаемых профилей. Задайте полномочия Read and Execute (Чтение и выполнение).
Кроме того, вы должны добавить расширение .man к последнему компоненту UNC-пути. Например, если бы вы создавали обычный перемещаемый профиль, то задали бы UNC-путь в диалоговом окне Properties для пользователя как \\Server\ProfileFolder\ Имя_пользователя. Для обязательного профиля UNC-путь задается как \\Server\ProfileFolder\ Имя_пользователя.man.
После копирования какого-либо профиля в подпапку этого пользователя переименуйте файл улья NTUSER.DAT в NTUSER.MAN, что сделает его доступным только по чтению. Расширение .man в имени подпапки предупреждает Windows Server 2003, что профиль является обязательным, и это, в свою очередь, вынуждает Windows Server 2003 запрещать пользователю вход в домен, если сервер, содержащий этот профиль, недоступен. Пользователи, которые сконфигурированы для использования перемещаемых профилей, могут использовать для входа в этом случае локальный профиль, а пользователи обязательных профилей не могут. Локальный компьютер выводит сообщение, где говорится, что данный пользователь не может выполнить вход в домен, поскольку его обязательный профиль недоступен. (Теперь вы понимаете, что я подразумевал под "множеством проблем"?)
Проблемы недоступных серверов
Наиболее распространенная проблема перемещаемых профилей возникает, когда при входе пользователя недоступен сервер, содержащий профиль этого пользователя. В этом случае Windows загружает локально кэшированную копию этого профиля. Если пользователь еще не выполнял вход на этом компьютере, то система создает новый временный профиль. В конце каждого сеанса временные профили удаляются. Изменения, внесенные пользователем в настройки и файлы рабочего стола, теряются после завершения сеанса пользователя.
Если сервер становится доступен во время работы пользователя, это не имеет значения. Изменения, которые пользователь внес в профиль, не записываются на сервер при завершении сеанса. Здесь действует простое правило: "недоступен при входе, значит, недоступен при выходе".
Домашняя папка - это директория, которую вы назначаете как контейнер для документов пользователя. В случае домена это обычно папка на сервере, которая способствует резервному копирования данных пользователя. Резервное копирование серверов происходит регулярно, в то время как резервное копирование локальных рабочих станций не происходит почти никогда, даже если вы "запугиваете" своих пользователей. Вы можете также создавать домашние папки для пользователей на их локальных рабочих станциях, но обычно эту роль выполняет папка My Documents. Домашние папки на сервере создаются для отдельных пользователей внутри заранее созданного разделяемого ресурса. Например, создайте папку с именем Users и с именем разделяемого ресурса Users и задайте для группы Everyone полномочия Full Control. После этого вы можете добавлять подпапки для пользователей (\\Server\Users\ Имя_пользователя ).
Чтобы создать домашнюю папку для пользователя, откройте диалоговое окно Properties для этого пользователя в оснастке Active Directory Users and Computers. Перейдите во вкладку Profiles (рис. 12.10), выберите вариант Connect (Присоединить), что фактически является автоматическим отображением буквы накопителя, укажите букву накопителя и затем введите UNC-путь.
(рис 12.10) Привязка буквы накопителя к домашней папке на сервереЕсли последняя часть этого пути ( имя_пользователя ) не существует, она немедленно создается. Это отличается от создания данной части пути для перемещаемых профилей, которая не создается на сервере, пока данный пользователь не выполнит вход в домен.
Вам следует продумать концепцию домашних папок и принять решения по использованию этого средства для некоторых или всех пользователей. Большим преимуществом домашних папок является хранение документов пользователей на сервере, что гарантирует резервное копирование документов вашей компании.
В случае перемещающихся пользователей вы автоматически получаете преимущества хранения документов на сервере, поскольку профиль, который загружается на локальный компьютер во время входа пользователя, содержит папку этого пользователя My Documents. Когда пользователь завершает сеанс, профиль снова записывается на сервер, включая папку My Documents и ее содержимое. Но если вы используете домашние папки, то при входе перемещающихся пользователей в домен им не приходится ждать, пока папка My Documents (и все ее содержимое) будет скопирована на локальный компьютер. Вместо этого используется указатель на серверную домашнюю папку, который является частью профиля, что намного ускоряет процессы входа и завершения сеанса (и снимает опасения относительно дискового пространства на локальном компьютере).
Если у пользователя без перемещаемого профиля имеется домашняя папка на сервере, то в окне My Computer появляется отображаемая буква накопителя, и приглашение в командной строке тоже содержит эту букву накопителя. Однако программы продолжают сохранять документы в папке My Documents, являющейся домашней папкой. Вам нужно перенаправить папку My Documents в домашнюю папку, и это можно делать разнообразными способами.
Если у вас совсем немного пользователей, если они не являются перемещающимися пользователями и если у них есть домашние папки, то вы можете дать им указания, чтобы они перенаправили свои папки My Documents. Инструкции очень простые: нужно щелкнуть правой кнопкой мыши на папке My Documents, выбрать пункт Properties и затем изменить местоположение в поле Target (Место назначения) на домашнюю папку (соответствующая буква накопителя). Windows спросит вас, нужно ли переместить существующие документы в это новое место. Щелкните на кнопке Yes.
Чтобы пользователи не перенаправляли свои папки My Document вручную, вы можете использовать групповую политику, управляющую этим перенаправлением. Откройте редактор групповых политик (GPE) для данного домена или для организационной единицы (OU), содержащей нужных пользователей, и перейдите на уровень User Configuration\Windows Settings\Folder Redirection\My Documents. Щелкните правой кнопкой на объекте My Documents в дереве консоли, чтобы открыть диалоговое окно его свойств с выбранной вкладкой Target (рис. 12.11).
Поле Setting содержит раскрывающийся список со следующими вариантами выбора.
(рис 12.11) Вы можете перенаправлять папки My Documents каждого пользователя с помощью групповой политикиПеренаправление типа Basic.При выборе варианта Basic папка My Documents каждого пользователя перенаправляется в один и тот же разделяемый ресурс. Затем внутри этого ресурса система автоматически создает подпапку для каждого пользователя. Поскольку перенаправление данного типа выполняется на один сервер, это наиболее подходит для небольшой сети или для OU, содержащей пользователей из одного места.
В поле Target folder location (Местоположение целевой папки) выберите один из следующих вариантов.
Во вкладке Settings, см. рис. 12.12, сконфигурируйте целевую папку, выбрав следующие опции.
Если вы как администратор хотите получить доступ в эту папку, то должны получить владение этой папкой. Если сбросить этот флажок, то задаются полномочия, определяемые наследованием (которые зависят от полномочий, заданных вами при создании родительской папки).
(рис 12.12) Настройте вашу политику перенаправления во вкладке SettingsПеренаправление типа Advanced.Перенаправление типа Advanced используется для более крупных предприятий, где вы хотите назначить конкретные серверы, исходя из местоположения (групп). Если вы создали группы безопасности, которые связаны с отделами (например, группа для бухгалтерии), то это средство прекрасно подходит для перенаправления. Если выбрать этот вид перенаправления, то появится окно со списком Security Group Membership (Членство в группах безопасности), см. рис. 12.13.
(рис 12.13) Выбор перенаправления типа Advanced позволяет вам задавать разделяемые точки на серверах на уровне отдельных группЩелкните на кнопке Add, чтобы выбрать группу и указать целевую разделяемую точку. Повторите эти шаги для каждой группы и разделяемой точки, которые вы хотите использовать для этой политики.

Скрипты входа - это дополнительные программы (пакетный файл, командный файл или vbs-скрипт), которые вы можете использовать, чтобы сконфигурировать рабочую среду для пользователей. Эти скрипты запускаются автоматически во время входа. Для использования этого средства вы должны задать путь к скрипту входа в диалоговом окне Properties пользователя (во вкладке Profile) или применить групповую политику (Group Policy) для скриптов входа.
Используйте вкладку Profile в диалоговом окне Properties данного пользователя, чтобы назначить созданные вами скрипты входа. В поле Logon script (Скрипт входа) введите имя соответствующего файла (например, accntg.bat). Затем при входе аутентифицирующий контроллер домена (DC) находит этот скрипт входа и запускает его.
По умолчанию DC ищет файл в папке %SystemRoot%\SYSVOL\sysvol\Имя_домена\scripts, поскольку здесь вы сохраняете файлы скриптов. Но если вы хотите помещать свои скрипты в другом месте DC, то должны ввести относительный путь перед именем файла (например, \Accnt\accnt ), чтобы указать DC, где нужно искать ваш скрипт.
После создания скрипта и его сохранения в разделяемом ресурсе NETLOGON ( %SystemRoot%\SYSVOL\sysvol\Имя_домена\scripts ) вы можете использовать групповую политику, чтобы активизировать скрипты входа, применяя эту политику к доменам или организационным единицам. В редакторе GPE раскройте дерево консоли до уровня User Configuration\Windows Settings\Scripts (Logon/Logoff). Выберите Logon (Вход) в правой панели, чтобы открыть диалоговое окно Logon Properties, затем щелкните на кнопке Add.
В диалоговом окне Add a Script (Добавление скрипта) введите путь к этому скрипту в поле Script Name (Имя скрипта) или щелкните на кнопке Browse, чтобы выполнить поиск файла скрипта. В поле Script Parameters введите параметры, которые вы хотите добавить к скрипту.

Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.