Методология внедрения Microsoft Active Directory

Стратегия управления учетными записями

Показывать лекцию целиком

Цель лекции: Выработать стратегию управления учетными записями для возможности ее применения при развертывании Active Directory.

Типы учетных записей

Учетная запись в Active Directory - это список атрибутов, определяющих участника системы безопасности (security principal), например пользователя или группу пользователей.

В Active Directory можно создать пять типов учетных записей , перечисленных ниже.

  • Компьютер. Всякий раз, когда в домен добавляется компьютер под управлением Microsoft Windows NT, Windows 2000, Windows XP или Windows Server 2003, для него создается учетная запись компьютера. Учетные записи компьютеров служат для аутентификации компьютеров, которые обращаются к сети и ресурсам домена.
  • Пользователь. Учетная запись пользователя - это набор атрибутов для пользователя. Объект-пользователь хранится в Active Directory и позволяет пользователю входить в сеть. Пользователь должен указать удостоверения (имя и пароль) только один раз, затем ему предоставляются соответствующие разрешения на доступ к сетевым ресурсам.
  • Группа. Это набор пользователей, компьютеров или других групп, для которого можно задать разрешения. Задавая разрешения группам и добавляя члены в эти группы, можно сэкономить время, поскольку не приходится назначать разрешения каждому отдельно взятому члену группы.
  • InetOrgPerson. Учетная запись InetOrgPerson работает во многом аналогично учетной записи пользователя за исключением того, что учетные записи InetOrgPerson совместимы с другими службами каталогов, основанными на LDAP. Это обеспечивает совместимость между Active Directory и другими системами.
  • Контакт. Этот объект хранится в Active Directory, но для него не задаются разрешения. То есть контакт нельзя использовать для входа в сеть или доступа к ресурсам. Часто контакты связывают с пользователями, работающими вне сети, которым отправляет сообщения почтовая система.
  • Планирование учетных записей компьютеров

    Учетные записи компьютеров позволяют применять к компьютерам, входящим в домен, во многом такие же средства защиты, как и для пользователей. Эти записи дают возможность выполнять аутентификацию компьютеров - членов домена прозрачным для пользователей образом, добавлять серверы приложений как рядовые серверы (member servers) в доверяемые домены и запрашивать аутентификацию пользователей или служб, которые обращаются к этим серверам ресурсов.

    Так как разрешается помещать учетные записи компьютеров в OU и назначать им групповую политику, то можно управлять тем, как выполняется аутентификация и обеспечивается защита компьютеров различных типов. Например, для компьютеров, установленных в общедоступном информационном киоске, действуют другие требования безопасности, чем для рабочих станций, установленных в управляемой среде с ограниченным доступом.

    Всякий раз, когда в домен добавляется новый компьютер, создается новая учетная запись компьютера. Таким образом, еще одна составляющая стратегии управления учетными записями - определение пользователей, которые вправе добавлять компьютеры в домен, создавая их учетные записи.

    Кроме того, необходимо продумать соглашение об именовании компьютеров. Хорошее соглашение должно позволять без труда идентифицировать компьютер по владельцу, местонахождению, типу или любой комбинации этих данных.

    Планирование учетных записей пользователей

    Учетные записи пользователей позволяют идентифицировать пользователей, входящих в сеть, задавать, к каким ресурсам они вправе обращаться, и указывать о них всевозможную информацию. Администраторы - тоже пользователи, но с более широкими правами доступа к ресурсам, связанным с управлением сетью. Группы служат для того, чтобы формировать наборы пользователей, для которых нужно задать одни и те же требования к безопасности или права доступа.

    Учетные записи пользователей предоставляют пользователям возможность входить в домен или на локальный компьютер и обращаться к ресурсам. Объекты учетных записей пользователей содержат информацию о пользователях и связывают с ними определенные привилегии или ограничения. Каждый объект Active Directory связан со списком управления доступом (Access Control List, ACL), который представляет собой список разрешений на доступ к объекту, заданных для пользователей и групп.

    Типы учетных записей пользователей

    В Windows Server 2003 существует два основных типа учетных записей пользователей :

  • Локальные учетные записи пользователей. Создаются в базе данных защиты локального компьютера и управляют доступом к ресурсам этого компьютера. Локальные учетные записи пользователей предназначены для управления доступом к изолированным компьютерам или к компьютерам, входящим в рабочую группу.
  • Доменные учетные записи пользователей. Создаются в Active Directory и дают возможность пользователям входить в домен и обращаться к любым ресурсам сети. Такие учетные записи пользователей реплицируются на все контроллеры в домене, поэтому после репликации любой контроллер домена сможет аутентифицировать пользователя.
  • Помимо этих учетных записей, Windows автоматически создает несколько таких учетных записей пользователей, которые называются встроенными. И на локальных компьютерах, и в доменах создается две ключевые учетные записи :

  • Администратор (Administrator). Данная учетная запись обладает наибольшими возможностями, поскольку она автоматически включается в группу "Администраторы" (Administrators). Члены этой группы имеют высший уровень прав по управлению компьютером, им предоставляются почти все пользовательские права. Учетная запись "Администратор уровня домена" дает максимум возможностей по управлению доменом в целом; по умолчанию она включается в группу "Администраторы домена" (Domain Admins) (а администратор корневого домена леса, кроме того, входит в группы "Администраторы предприятия" (Enterprise Admins) и "Администраторы схемы" (Schema Admins)]. Учетную запись "Администратор" нельзя удалить, но ее можно переименовать (и это следует сделать для большей безопасности). Также следует задать для этой учетной записи непустой пароль и не передавать его другим пользователям.
  • Гость (Guest). Данная учетная запись предназначена для того, чтобы администратор мог задать единый набор разрешений для любых пользователей, которые иногда входят в сеть, но не имеют обычной учетной записи. Учетная запись "Гость" позволяет это сделать, так как автоматически включается в локальную группу "Гости" (Guests). В среде, где есть домен, эта учетная запись также включается в группу "Гости домена" (Domain Guests). По умолчанию учетная запись "Гость" отключена. И действительно, ее следует использовать только в сетях, не требующих особой защиты. Эту учетную запись нельзя удалить, но можно отключить и/или переименовать.
  • Правила именования учетных записей

    Тщательное планирование схемы именования учетных записей пользователей позволяет стандартизировать идентификацию пользователей домена. Единое соглашение также облегчает распознавание и запоминание имен пользователей.

    Существует много разных соглашений, применимых при создании имен, и у каждого администратора или проектировщика сети есть свои предпочтения. Однако хорошее соглашение об именовании должно быть таким, чтобы имена для входа легко запоминались, а также чтобы можно было различать сотрудников с похожими именами.

    Есть несколько правил, которые нужно соблюдать при планировании стратегии именования пользователей :

  • Каждый пользователь должен иметь уникальное имя (логин) в домене.
  • Длина имени не должна превышать 20 символов (для совместимости с предыдущими версиями Windows).
  • Имена не чувствительны к регистру букв.
  • Имена не должны содержать следующих символов: ", /, \, [, ], :, ;, =, ,, +, *, ?, <, >.
  • Должна поддерживаться гибкая система именования.
  • Необходимо учитывать совместимость именования для других приложений (например, для электронной почты).
  • Планирование политики сетевой безопасности

    Контроллеры домена должны проверять идентификацию пользователя или компьютера, прежде чем предоставить доступ к системным и сетевым ресурсам. Такая проверка называется аутентификацией и выполняется всякий раз при входе в сеть.

    При планировании стратегии аутентификации рекомендуется соблюдать ряд правил :

  • Политика блокировки учетных записей (рекомендуемое значение для пользователя - 5 попыток).
  • Ограничение времени, в которое разрешен вход.
  • Политика истечения сроков билетов (tickets) (значение по умолчанию - 10 часов).
  • Не использовать административные учетные записи для обычной работы.
  • Переименовать или отключить встроенные учетные записи.
  • Следующий наиболее важный аспект сетевой безопасности - пароли, поэтому политику определения паролей пользователей необходимо тщательно продумать. В Windows Server 2003 по умолчанию действуют более строгие ограничения на пароли, чем в предыдущих версиях. Например, в Windows Server 2003 имеется новое средство, проверяющее сложность пароля учетной записи "Администратор" (Administrator). Если пароль пустой или недостаточно сложный, Windows предупреждает, что использовать нестойкий пароль опасно; при этом пользователь, оставивший поле для пароля пустым, не сможет обращаться к учетной записи через сеть.

    Надежная политика управления паролями гарантирует, что пользователи в полной мере соблюдают принципы задания паролей, установленные компанией. При планировании политики управления паролями рекомендуется соблюдать ряд правил :

  • Политика сохранения последних паролей (рекомендуемое значение: 24).
  • Смена пароля не чаще, чем 1 раз в сутки.
  • Длина пароля не должна быть короче 7 символов.
  • Использование сложной схемы для паролей (строчные, прописные буквы, цифры и другие символы).
  • Планирование групп

    Группы упрощают предоставление разрешений пользователям. Например, назначить разрешения группе и добавить пользователей в эту группу гораздо проще, чем по отдельности назначать разрешения многочисленным пользователям и управлять этими разрешениями. Когда пользователи входят в группу, для изменения того или иного разрешения всех этих пользователей достаточно одной операции.

    Как и в случае учетных записей пользователей, группы бывают локальные и уровня домена. Локальные группы хранятся в базе данных защиты локального компьютера и предназначены для управления доступом к ресурсам этого компьютера. Группы уровня домена хранятся в Active Directory и позволяют помещать в них пользователей и управлять доступом к ресурсам домена и его контроллеров.

  • Группы безопасности:
  • используются для объединения в одну административную единицу;
  • используются ОС.
  • Группы распространения:
  • используются приложениями (не ОС) для задач, не связанных с защитой.
  • Глобальные группы:
  • содержат учетные записи пользователей и компьютеров только того домена, в котором создана эта группа;
  • им можно назначать разрешения или добавлять в локальные группы любого домена в данном лесу.
  • Локальные группы домена:
  • существуют на контроллерах домена и используются для управления доступом к ресурсам локального домена;
  • могут включать пользователей и глобальные группы в пределах леса.
  • Универсальные группы:
  • используются для назначения разрешений доступа к ресурсам нескольких доменов;
  • существуют вне границ доменов;
  • могут включать пользователей, глобальные группы и другие универсальные группы в пределах леса.
  • Active Directory позволяет вкладывать группы, то есть помещать одни группы в другие. Вложение групп - эффективный способ упорядочения пользователей. При вложении групп необходимо стремиться к тому, чтобы уровень вложения был минимальным; в сущности, лучше ограничиться одним уровнем. Чем глубже вложение, тем сложнее поддерживать структуру разрешений.

    Группы пользователей помогают достичь наибольших успехов в стратегии управления учетными записями при выполнении следующих правил :

  • Избегать выдачи разрешений учетным записям.
  • Создавать локальные группы домена.
  • Для упорядочивания пользователей использовать глобальные группы.
  • Помещать глобальные группы в локальные группы домена.
  • Не включать пользователей в универсальные группы.
  • Планирование групповой политики

    Групповая политика - мощное и эффективное средство, позволяющее задать параметры сразу для нескольких пользователей и компьютеров. Кроме того, групповая политика применяется для распространения и обновления программного обеспечения в организации.

    Групповая политика определяет набор параметров конфигурации пользователей и компьютеров, который можно связать с компьютерами, сайтами, доменами и OU в Active Directory. Такой набор параметров групповой политики называется объектом групповой политики (Group Policy Object, GPO).

    Любой компьютер под управлением Windows 2000, Windows ХР или Windows Server 2003 (независимо от того, входит он в Active Directory или нет) содержит один локальный GPO, в котором заданы политики, применяемые к этому компьютеру. Если компьютер входит в Active Directory, к нему можно применить несколько дополнительных GPO, не являющихся локальными.

    Существует два основных типа групповой политики :

  • Конфигурация компьютера. Используется для задания групповых политик, применяемых к определенным компьютерам.
  • Конфигурация пользователя. Используется для задания групповых политик, применяемых к определенным пользователям.
  • Вне зависимости от типа параметров групповой политики имеется три следующие категории .

  • Параметры программ (Software Settings). Категория содержит параметры для установки программного обеспечения на клиентских компьютерах (поддерживаются ОС Windows 2000 и более новые), к которым применяется групповая политика. Используются два компонента:
  • служба установки Windows. Установка и обновление ПО в соответствии с инструкциями в установочных пакетах;
  • установочные пакеты Windows. Исполняемые файлы сценариев со всеми инструкциями (msi).
  • Параметры Windows (Windows Settings). Категория предназначена для изменения ряда параметров конфигурации, связанных со средой Windows:
  • сценарии (Scripts). Настраивая конфигурацию компьютера, можно задать сценарии, которые выполняются при его включении или выключении. При настройке конфигурации для пользователя можно задать сценарии, выполняемые при входе или выходе пользователя;
  • параметры безопасности (Security Settings). Это параметры безопасности, задаваемые для компьютеров и пользователей;
  • настройка Internet Explorer (Internet Explorer Maintenance). Этот узел доступен только для пользователей и служит для управления работой Internet Explorer на клиентских компьютерах;
  • службы удаленной установки (Remote Installation Services, RIS). RIS позволяет автоматически выполнять удаленную установку операционной системы на новые клиентские компьютеры. Эти параметры тоже доступны только для конфигураций пользователей. Они управляют удаленной установкой операционных систем;
  • перенаправление папок (Folder Redirection). Эти параметры доступны только для конфигураций пользователей. Они позволяют переопределить специальные папки Windows, изменив их местонахождение по умолчанию на сетевой каталог. Благодаря этому можно централизованно управлять папками пользователей.
  • Административные шаблоны (Administrative Templates). Категория содержит все параметры групповой политики, хранящиеся в реестре, которые можно использовать для конфигураций компьютеров и пользователей.
  • Разрешение GPO из нескольких источников

    Поскольку GPO, применяемые к пользователю или компьютеру, могут поступать из нескольких источников, нужен способ определения того, как эти GPO сочетаются друг с другом. GPO обрабатываются в следующем порядке :

  • локальный GPO. Обрабатывается локальный GPO компьютера, и применяются все параметры защиты, заданные в этом GPO;
  • GPO сайта. Обрабатываются GPO, связанные с сайтом, к которому относится компьютер. Параметры, заданные на этом уровне, переопределяют любые параметры предыдущего уровня, с которыми они конфликтуют. Если с сайтом связано несколько GPO, администратор сайта может задать, в каком порядке обрабатываются эти GPO;
  • GPO домена. Обрабатываются GPO, связанные с доменом, к которому относится компьютер, и применяются содержащиеся в них параметры. Параметры, заданные на уровне домена, переопределяют параметры, примененные на локальном уровне или на уровне сайта, с которыми они конфликтуют. Если с доменом связано несколько GPO, администратор, как и в предыдущем случае, может задать порядок их обработки;
  • GPO OU. Обрабатываются GPO, которые связаны с любыми OU, содержащими пользователя или компьютер. Параметры, заданные на уровне OU, переопределяют параметры, примененные на локальном уровне или уровне домена и/или сайта, с которыми они конфликтуют. Один и тот же объект может входить в несколько OU. В этом случае сначала обрабатываются GPO, связанные с OU, находящейся на самом высоком уровне иерархии Active Directory, затем - с OU, находящейся на следующем уровне, и т. д. Если с одной OU связано несколько GPO, администратор, как и в предыдущих случаях, может задать порядок их обработки.
  • Наследование групповой политики

    По умолчанию дочерние контейнеры наследуют групповую политику от родительских контейнеров. Однако можно переопределить унаследованные параметры, задав для дочернего объекта другие значения параметров. Кроме того, в GPO можно задать, что тот или иной параметр активен, неактивен или не определен. Параметры, которые не определены для родительского контейнера, вообще не наследуются дочерними контейнерами, а параметры, которые активны или неактивны, наследуются.

    Если GPO определены и для родителя, и для потомка и если заданные в них параметры совместимы, эти параметры комбинируются. Например, если в родительской OU задана определенная длина пароля, а в дочерней OU - некая политика блокировки учетных записей, будут использоваться оба этих параметра. Если параметры несовместимы, то по умолчанию с дочерним контейнером связывается значение, переопределяющее значение параметра, который связан с родительским контейнером.

    Если необходимо не применять политику к пользователю или группе, можно запретить чтение или применение этой политики для данного пользователя или группы.

    В большинстве политик задействована лишь часть доступных параметров, поэтому неиспользуемые параметры конфигурации компьютера или пользователя, содержащиеся в GPO, рекомендуется отключать. Если неиспользуемые параметры включены, они все равно обрабатываются, что приводит к лишнему расходу системных ресурсов. Отключив неиспользуемые параметры, мы снизим нагрузку на клиентские компьютеры, обрабатывающие политику.

    Имеется еще два дополнительных механизма, применяемых при управлении наследованием групповых политик :

  • Не перекрывать (No Override). При связывании GPO с контейнером можно выбрать, чтобы параметры, заданные в этом GPO, не переопределялись параметрами в GPO, связанных с дочерними контейнерами. Это гарантирует, что для дочерних контейнеров будет применяться заданная политика.
  • Блокировать наследование политики (Block Policy Inheritance). При выборе этого параметра контейнер не наследует параметры GPO, заданные для родительского контейнера. Однако если для родительского контейнера указан параметр "Не перекрывать", дочерний контейнер не может заблокировать наследование от своего родителя.
  • Планирование структуры GPO

    При реализации групповой политики сначала создаются GPO, затем эти объекты связываются с сайтами, доменами и OU. Может потребоваться применение некоторых GPO на уровне доменов или сайтов, но в большинстве случаев следует применять GPO на уровне OU .

    Связывание GPO с доменом

    GPO, связанный с доменом, применяется ко всем пользователям и компьютерам домена. Поскольку это мощная политика, следует свести к минимуму количество GPO этого уровня.

    Типичное применение GPO уровня домена - реализация корпоративных стандартов. Например, в компании может действовать стандартное требование, состоящее в том, что ко всем компьютерам и пользователям должна применяться одна и та же политика управления паролями и аутентификацией. В этом случае применение GPO уровня домена было бы отличным решением.

    Связывание GPO с сайтом

    GPO связывают с сайтами очень редко, поскольку гораздо эффективнее связывать GPO с OU, структура которых основана на территориальном делении.

    Но при определенных обстоятельствах связывание GPO с сайтом - приемлемое решение. Если параметры должны быть общими для всех компьютеров, физически находящихся в определенном месте, и для этого места создан сайт, есть смысл связать GPO с сайтом. Например, для компьютеров, расположенных в некоем филиале, нужно задать определенную сетевую конфигурацию с поддержкой подключения к Интернету. В этом случае идеально подходит GPO, связанный с сайтом.

    Связывание GPO с OU

    В большинстве случаев лучше связывать GPO с хорошо продуманной структурой OU, чем с сайтами или доменами. OU обеспечивают наибольшую гибкость, поскольку позволяют спроектировать структуру, хотя бы отчасти упрощающую применение групповой политики. Кроме того, OU более гибкие в администрировании: можно без проблем перемещать пользователей и компьютеры между OU, изменять структуру OU и даже переименовывать сами OU.

    Краткие итоги

    В Active Directory можно создать пять типов учетных записей:

  • Компьютер;
  • Пользователь;
  • Группа;
  • InetOrgPerson;
  • Контакт.
  • В Windows Server 2003 существует два основных типа учетных записей пользователей:

  • локальные;
  • доменные.
  • И на локальных компьютерах, и в доменах создается две ключевые учетные записи:

  • Администратор (Administrator);
  • Гость (Guest).
  • Есть несколько правил, которые нужно соблюдать при планировании стратегии именования пользователей. При планировании стратегии аутентификации (в том числе, управления паролями) рекомендуется соблюдать ряд правил.

    При планировании групп могут использоваться следующие их типы групп и области действия:

  • группы безопасности;
  • группы распространения;
  • глобальные группы;
  • локальные группы домена;
  • универсальные группы:
  • Группы пользователей помогают достичь наибольших успехов в стратегии управления учетными записями при выполнении следующих правил:

  • избегать выдачи разрешений учетным записям;
  • создавать локальные группы домена;
  • для упорядочивания пользователей использовать глобальные группы;
  • помещать глобальные группы в локальные группы домена;
  • не включать пользователей в универсальные группы.
  • При планировании групповой политики существует два основных ее типа:

  • конфигурация компьютера;
  • конфигурация пользователя.
  • Вне зависимости от типа групповой политики имеется три следующие категории:

  • параметры программ (Software Settings);
  • параметры Windows (Windows Settings);
  • административные шаблоны (Administrative Templates).
  • Поскольку GPO, применяемые к пользователю или компьютеру, могут поступать из нескольких источников, нужен способ определения того, в каком порядке эти GPO обрабатываются.

  • Локальный GPO.
  • GPO сайта.
  • GPO домена.
  • GPO OU.
  • Вернуться к учебному плану