Внедрение, управление и поддержка сетевой инфраструктуры MS Windows Server 2003

Управление пользователями и данными входа

Разбить на страницы
Показывать лекцию целиком

В любой защищенной среде вам нужен способ идентификации и аутентификации пользователей. Чтобы защитить локальные компьютеры и сетевые серверы от несанкционированного доступа, операционная система должна требовать, чтобы пользователь имел заранее созданный набор опознавательных данных, прежде чем ему будет разрешен доступ к локальным и сетевым ресурсам. В Windows Server 2003 этой цели отвечают пользовательские учетные записи.

Пользовательские учетные записи

Пользовательская учетная запись содержит пользовательское имя и пароль, которые используются человеком для входа на локальный компьютер или в домен. Кроме того, пользовательская учетная запись, в частности, в Active Directory, используется для идентификации пользователя с помощью таких данных, как полное имя, адрес электронной почты, номер телефона, отдел, адрес и другие поля данных, которые можно использовать по выбору. Пользовательские учетные записи используются также как средство предоставления полномочий пользователю, применения скриптов (сценариев) входа, назначения профилей и домашних папок, а также привязки других свойств рабочей среды для данного пользователя.

Локальные учетные записи

Локальные учетные записи создаются и сохраняются в базе данных безопасности компьютера. Локальные учетные записи используются чаще всего в среде рабочей группы, чтобы обеспечивать возможность входа для пользователей локального компьютера. Однако локальные учетные записи можно также использовать для защиты локальных ресурсов, доступ к которым хотят получать другие пользователи рабочей группы. Эти пользователи подсоединяются к ресурсу через локальную сеть, используя пользовательское имя и пароль, которые хранятся на компьютере, где находится этот ресурс (учетной записи должны быть предоставлены полномочия доступа к этому ресурсу). Но по мере роста числа рабочих станций локальные учетные записи и рабочие группы становятся непрактичны для управления доступом к локальным ресурсам. Решение заключаются в том, чтобы перейти к доменной среде и доменным учетным записям.

В некоторых случаях ваш сервер Windows Server 2003 может использоваться для особой цели, а не как централизованная точка для клиентских служб. Например, вы можете поддерживать базу данных, предназначенную только для локального доступа, или можете держать на этом сервере важную информацию. В таких ситуациях вам нужно создавать пользовательские учетные записи для сотрудников, которым разрешается доступ.

Доменные учетные записи

Информация доменных учетных записей хранится на контроллерах соответствующего домена. Они дают привилегии доступа во всем домене (то есть не локализуются для какого-либо конкретного компьютера). Пользователь может выполнять вход с любой рабочей станции в домене (если его доменная учетная запись не запрещает этого). После того, как пользователь выполнил вход, доменная учетная запись может предоставлять этому пользователю полномочия как по локальным, так и разделяемым сетевым ресурсам (в зависимости от конкретных полномочий, предоставляемых по каждому ресурсу). В Windows Server 2003 хранение и управление доменными учетными записями происходит в Active Directory. Главным преимуществом доменных учетных записей является то, что они позволяют осуществлять централизованное администрирование и применение средств безопасности.

Группы

Хотя вы можете предоставлять полномочия на уровне отдельных пользователей, это можно реализовать только при очень небольшом числе пользователей. Вообразите, что вы пытаетесь предоставить полномочия доступа к сетевой папке по отдельности 3000 пользователей.

Группа, как следует из ее названия, это группа пользователей. Вы не помещаете физически пользовательские учетные записи в группы; вместо этого пользовательские учетные записи получают членство в группах, то есть физически группы не содержат ничего. Вам может показаться, что об этом отличии не стоит говорить, но это единственный способ, позволяющий объяснить, что пользователь может принадлежать нескольким группам.

Группы могут быть вложены в другие группы, то есть группа может содержать не только пользователей, но и другие группы. Имеются четыре вида групп в зависимости от типа логической структуры сети, которую вы используете. Подробнее о группах см. в лекции 11.

Управление доменными учетными записями

В домене учетные записи представляют какой-либо физический объект, такой как компьютер или человек, и пользовательские учетные записи могут также использоваться как выделенные служебные учетные записи для приложений, которым требуется это средство. Пользовательские учетные записи, компьютерные учетные записи и группы - все это так называемые принципалы (principal) безопасности. Принципалы безопасности - это объекты каталога, которым автоматически назначаются идентификаторы безопасности (security ID - SID), используемые для доступа к ресурсам в домене.

Два наиболее важных применения учетной записи - это аутентификация опознавательных данных ("личности") пользователя и авторизация (санкционирование) или запрет доступа к ресурсам в домене. Аутентификация позволяет пользователям выполнять вход на компьютеры и в домены с помощью опознавательных данных, которые были аутентифицированы доменом. Доступ к доменным ресурсам санкционируется (или запрещается) в зависимости от полномочий, предоставленных данному пользователю (обычно на основании членства в одной или нескольких группах).

Встроенные доменные учетные записи

В Active Directory имеется контейнер Users, содержащий три встроенные пользовательские учетные записи: Administrator, Guest и HelpAssistant. Эти учетные записи создаются автоматически, когда вы создаете домен. Каждая из этих встроенных учетных записей имеет свой набор полномочий.

Учетная запись Administrator

Учетная запись Administrator имеет полномочия Full Control (Полный доступ) по всем ресурсам в домене и она позволяет назначать полномочия доменным пользователям. По умолчанию учетная запись Administrator является членом следующих групп:

  • Administrators
  • Domain Admins
  • Enterprise Admins
  • Group Policy Creator Owners
  • Schema Admins
  • Вы не можете удалить учетную запись Administrator и не можете исключить ее из группы Administrators. Но вы можете переименовывать или отключать эту учетную запись, что делают некоторые администраторы, чтобы затруднить злоумышленникам попытки получения доступа к контроллеру домена (DC) с помощью этой учетной записи. После этого такие администраторы выполняют вход с помощью пользовательских учетных записей, являющихся членами перечисленных выше групп, чтобы выполнять администрирование домена.

    Отключив учетную запись Administrator, вы можете все же использовать ее при необходимости для доступа к DC, загрузив этот DC в режиме Safe Mode (Безопасный режим; учетная запись Administrator всегда доступна в режиме Safe Mode). Более подробную информацию по этим функциям см. ниже в разделах "Переименование учетных записей" и "Отключение и включение учетных записей".

    Учетная запись Guest используется для того, чтобы люди, не имеющие учетной записи в домене, могли выполнять вход в этот домен. Кроме того, пользователь, учетная запись которого отключена (но не удалена), может выполнять вход с помощью учетной запись Guest. Учетная запись Guest не обязательно должна иметь пароль, и вы можете задавать полномочия для учетной запись Guest, как для любой другой пользовательской учетной записи. Учетная запись Guest является членом групп Guests и Domain Guests.

    Рассказывая о том, как и когда можно использовать учетную запись Guest, я должен указать, что в Windows Server 2003 учетная запись Guest отключена по умолчанию. Если у вас нет какой-либо особой причины для использования этой учетной запись, имеет смысл оставить ее в этом состоянии.

    Эта учетная запись, используемая во время сеанса Remote Assistance (Удаленная поддержка), автоматически создается, когда вы запрашиваете Remote Assistance. Управление этой учетной записью осуществляет служба Remote Desktop Help Session Manager; эта учетная запись имеет ограниченные полномочия на данном компьютере.

    Доменные пользовательские учетные записи

    Доменные учетные записи создаются в Active Directory, который работает на контроллере домена (DC). Откройте оснастку Active Directory Users and Computers и раскройте нужный домен (если у вас более одного домена). В отличие от Windows N T, система Windows Server 2003 разделяет процессы, которые участвуют в создании пользователей. Сначала вы создаете пользователя и соответствующий пароль, а затем, в виде отдельного шага, конфигурируете детали для этого пользователя, включая его членство в группах.

    Чтобы создать нового доменного пользователя, щелкните правой кнопкой на контейнере Users и выберите New/User (Создать/Пользователь), чтобы открыть диалоговое окно New Object-User (Новый объект - пользователь), см. рис. 12.1. (При вводе имени [first name], инициала [initial] и фамилии [last name] Windows Server 2003 автоматически заполняет поле Full name [Полное имя].)

    (рис 12.1) Создание пользователя начинается с ввода базовой информации

    Введите имя входа пользователя (User logon name). У вас должна быть разработана схема именования, которая обеспечивает единообразие во всей организации. Например, вы можете использовать первую букву имени плюс фамилию, полное имя плюс первые несколько букв фамилии пользователя, форму имя.фамилия или какой-то другой принцип, который можно соблюдать на всем предприятии.

    Добавьте к имени входа суффикс основного имени пользователя (UPN - user principal name). В раскрывающемся списке выводятся доступные суффиксы UPN. Пока вы не создадите дополнительные UPN, в раскрывающемся списке будет представлен текущий суффикс домена. Более подробную информацию см. ниже в разделе "Управление основными именами пользователей (UPN)".

    Вы можете также ввести пользовательское имя для входа в домен с компьютеров, работающих под управлением Windows 9x/NT (pre-Windows 2000). Windows Server 2003 предлагает то же самое имя, что обычно подходит для вас, но вы можете при желании задать другое имя входа.

    Щелкните на кнопке Next, чтобы задать пароль этого пользователя (рис. 12.2). По умолчанию Windows Server 2003 вынуждает пользователя сменить пароль при его следующем входе. Это означает, что вы можете использовать стандартный пароль компании для каждого нового пользователя и затем позволить этому пользователю создать собственный пароль при его первом входе. Выберите вариант изменения пароля, который хотите задать для этого пользователя.

    (рис 12.2) Создайте пароль и выберите вариант изменения пароля для этого пользователя

    Щелкните на кнопке Next, чтобы увидеть сводку выбранных параметров, и затем щелкните на кнопке Finish, чтобы создать этого пользователя в Active Directory. (Более подробную информацию по паролям см. ниже в разделе "Пароли".)

    Чтобы задать или изменить свойства для доменного пользователя, выберите контейнер Users в дереве консоли, чтобы вывести в правой панели список пользователей. Затем дважды щелкните на записи пользователя, которого хотите конфигурировать. Как видно из рис. 12.3, у вас имеется обширный набор категорий конфигурирования.

    Мы не будем рассматривать каждую вкладку диалогового окна Properties, поскольку многие из них самоочевидны. Несколько вкладок описываются в этой и других лекциях, когда приводится описание параметров пользователя для различных средств. Например, информация о домашних папках, профилях, скриптах входа и опциях паролей приводится ниже в этой лекции. Вкладка Member Of (Член групп), в которой задается участие пользователя в группах, рассматривается в лекции 11.

    (рис 12.3) В диалоговом окне Properties вы можете вводить подробную информацию о каждом пользователе

    Заполнив поля конфигурирования для какого-либо пользователя, вы можете скопировать параметры этого пользователя в другое, новое пользовательское имя, чтобы избежать конфигурирования с самого начала. В правой панели для контейнера Users щелкните правой кнопкой на пользовательском имени, которое хотите использовать как источник, и выберите пункт Copy (Копировать). Появится диалоговое окно Copy Object-User (Копирование объекта - Пользователь), которое будет пустым окном для нового пользователя. Введите информацию для этого нового пользователя и опции пароля, как это описано в предыдущих разделах.

    Чтобы лучше всего использовать средство копирования, создайте набор шаблонных пользовательских учетных записей, охватывающих все варианты применительно к новым пользователям. Например, вы можете создать пользователя с именем Power (Привилегированный), который является членом группы Power Users с любым временем входа и другими атрибутами. Затем создайте другого пользователя с именем Regular (Обычный) с настройками более низкого уровня. Для вашей компании, возможно, подойдет пользователь с именем DialIn (Коммутируемое соединение) с заданными настройками во вкладке Dial In. Затем по мере создания новых пользователей просто выбирайте подходящего шаблонного пользователя, чтобы скопировать его учетную запись.

    По умолчанию копируются наиболее используемые атрибуты (часы входа, ограничения по рабочей станции, домашняя папка, ограничения по сроку действия учетной записи и т.д.). Но вы можете добавить и другие атрибуты для автоматического копирования или запретить копирование определенных атрибутов, внеся изменения в схему Active Directory.

    Схема - это база данных на уровне леса, содержащая классы объектов и атрибуты для всех объектов, содержащихся в Active Directory. (Подробнее о схеме и контроллере домена, который исполняет роль Хозяина схемы, см. в лекции 9.) Вы можете использовать схему, чтобы модифицировать атрибуты пользователей, которые помечаются для автоматического копирования при копировании пользовательских учетных записей.

    В отличие от Windows 2000 система Windows Server 2003 не устанавливает заранее оснастку для работы со схемой, поэтому вы должны сначала установить ее. Чтобы установить оснастку для схемы, откройте окно командной строки и введите regsvr32 schmmgmt.dll, чтобы зарегистрировать эту оснастку. Система выведет сообщение об успешном завершении. Щелкните на кнопке OK, чтобы убрать это сообщение, затем выйдите из окна командной строки. Затем загрузите эту оснастку в консоль MMC, используя следующие шаги.

  • Выберите Start/Run (Пуск/Выполнить), введите mmc и щелкните на кнопке OK, чтобы открыть консоль MMC в авторском режиме.
  • В консоли MMC выберите File/Add/Remove Snap-In (Файл/Добавить/Удалить оснастку), чтобы открыть диалоговое окно Add/Remove Snap-In.
  • Щелкните на кнопке Add, чтобы открыть диалоговое окно Add Standalone Snap-in (Добавление автономной оснастки).
  • Выберите Active Directory Schema, щелкните на кнопке Add и затем щелкните на кнопке Close (или дважды щелкните на Active Directory Schema и щелкните на кнопке Close), чтобы вернуться в диалоговое окно Add/Remove Snap-in.
  • Щелкните на кнопке OK, чтобы загрузить эту оснастку в дерево консоли.
  • Имеет смысл сохранить эту консоль (чтобы вам не пришлось повторно выполнять все эти шаги для добавления оснастки), для чего нужно выбрать File/Save (Файл/ Сохранить). Выберите подходящее имя файла (например, schema). Система автоматически добавит расширение .msc. Сохраненная консоль появится после этого в подменю Administrative Tools меню All Programs, поэтому вам не придется открывать окно Run для ее использования.

    После загрузки этой оснастки в окне консоли будут представлены две папки: Classes (Классы) и Attributes (Атрибуты). Выберите объект Attributes, чтобы представить атрибуты для ваших объектов Active Directory. Не все из них являются атрибутами пользователя и, к сожалению, нет такой колонки, где указывалось бы, что это атрибут пользовательского класса. Однако имена многих атрибутов дают ответ на этот вопрос.

    Щелкните правой кнопкой на нужном атрибуте и выберите в контекстном меню пункт Properties, после чего появится диалоговое окно свойств этого атрибута. Флажок Attribute is copied when duplicating a user (Атрибут копируется при дублировании пользователя) определяет, будет ли данный атрибут автоматически копироваться при создании новых пользователей. Например, на рис. 12.4 показаны свойства для атрибута LogonHours (Часы входа), который копируется по умолчанию. Если вы хотите задавать ограничения по времени входа на уровне отдельных пользователей, то отключите эту опцию (сбросьте флажок). С другой стороны, если вы видите атрибут, который еще не помечен для копирования, и хотите сделать его глобальным атрибутом для всех новых пользователей, то установите этот флажок.

    (рис 12.4) Вы можете указать, нужно или не нужно автоматически копировать пользовательский атрибут для новых пользователей, установив или сбросив этот флажок

    Переименование учетных записей

    Вы можете переименовать пользовательскую учетную запись, выбрав ее в списке и нажав клавишу F2 (или щелкнув правой кнопкой мыши на этой записи и выбрав в контекстном меню пункт Rename). Эта учетная запись будет выделена, поэтому вы можете ввести новое имя.

    После ввода нового имени нажмите клавишу ENTER, чтобы открыть диалоговое окно Rename User (Переименование пользователя), где вы можете внести другие изменения в запись этого пользователя (например, можно изменить имя входа).

    Примечание. Переименование учетной записи не требует одновременного изменения каких-либо других настроек. Переименованная учетная запись сохраняет свой идентификатор безопасности (SID), поэтому сохраняются и все остальные данные этой учетной записи, такие как пароль, членство в группах, настройки профиля, полномочия и т.д.

    Многие администраторы переименовывают учетную запись Administrator, что является хорошей мерой безопасности. Хотя опытные талантливые хакеры, возможно, могут справиться с этим "ухищрением", оно очень полезно для защиты от менее подготовленных злоумышленников, включая людей из вашей собственной пользовательской группы.

    Чтобы еще больше повысить уровень защиты, после переименования этой учетной записи создайте другую учетную запись с именем Administrator. Сделайте ее членом группы Guests и отключите ее (см. ниже).

    Чтобы запретить учетной записи вход в домен, вы можете отключить ее, что полезно также для шаблонов учетных записей, которые вы создаете только в целях копирования при создании нового пользователя. Но вы можете также отключить учетную запись, если считаете, что она была каким-либо образом компрометирована. После устранения проблемы снова включите (активизируйте) эту учетную запись для выполнения входа.

    Чтобы отключить или включить учетную запись, щелкните правой кнопкой на этой учетной записи в правой панели оснастки Active Directory Users and Computers и выберите пункт Disable Account (Отключить учетную запись). Рядом со строкой этой учетной записи появится красный знак X. Чтобы включить учетную запись, щелкните правой кнопкой на этой учетной записи и выберите пункт Enable Account (Включить учетную запись).

    Управление основными именами пользователей (UPN)

    Создавая доменную пользовательскую учетную запись, вы задаете основное имя пользователя (UPN - user principal name). UPN состоит из префикса и суффикса, разделенных знаком @. Префикс - это имя входа, и суффикс определяет домен для входа пользователя. Если имя пользователя - kathy и домен - ivenseast.com, то мы получаем UPN kathy@ivenseast.com.

    Хотя суффикс UPN предназначен для определения домена входа, это не обязательно должен быть допустимый домен DNS. Вместо него вы можете создать любой суффикс для упрощения входа или администрирования. Например, предположим, что ваш отдел ИТ располагается на определенном этаже здания. Вы создали организационную единицу (OU) для этого отдела, что позволяет вам применять соответствующие групповые политики. Вы можете создать суффикс UPN для пользователей, которые являются сотрудниками этого отдела. Вы можете сделать это для любой OU или для любого отдела/подразделения компании.

    Чтобы создать суффикс UPN, выполните следующие шаги.

  • Откройте оснастку Active Directory Domains and Trusts (Домены и доверительные отношения Active Directory) из меню Administrative Tools.
  • В дереве консоли щелкните правой кнопкой на Active Directory Domains and Trusts вверху левой панели и выберите в контекстном меню пункт Properties. Появится диалоговое окно Properties (рис 12.5(рис 12.5) Вы можете создавать альтернативные суффиксы UPN для имен входа пользователей
  • Введите имя нового суффикса UPN, щелкните на кнопке Add и затем щелкните на кнопке OK.
  • Новый суффикс UPN появится в раскрывающемся списке UPN, когда вы будете создавать нового пользователя, а также во вкладке Accounts (Учетные записи) диалогового окна Properties для существующего пользователя (что позволяет вам редактировать UPN).

    Управление локальными пользовательскими учетными записями

    Администрирование локальных пользовательских учетных записей выполняется из оснастки Computer Management (Управление компьютером), для открытия которой нужно щелкнуть правой кнопкой на My Computer (Мой компьютер) и выбрать в контекстном меню пункт Manage (Управление). В дереве консоли раскройте объект Local Users and Groups (Локальные пользователи и группы) и выберите Users, чтобы вывести в правой панели локальные пользовательские учетные записи.

    Только на рядовых серверах имеются локальные пользователи; вы не можете управлять локальными пользователями на компьютере Windows Server 2003, который действует как контроллер домена. И действительно, объект Local Users and Groups не появляется в оснастке Computer Management на контроллере домена.

    Как и домены, локальные компьютеры имеют встроенные учетные записи, и вы можете добавлять новые локальные учетные записи и делать их членами локальных групп. Информацию по управлению локальными группами см. в лекции 11.

    Создание локальных пользовательских учетных записей

    Чтобы создать новую локальную учетную запись, щелкните правой кнопкой на объекте Users в дереве консоли и выберите пункт New User (Создать пользователя). В диалоговом окне New User (рис. 12.6) выберите имя входа этого пользователя, полное имя, необязательное описание и пароль.

    Если вы хотите изменить опции для пароля, то должны сначала сбросить флажок User must change password at next logon (Пользователь должен изменить пароль при следующем входе). После этого будут доступны и другие опции пароля. Для завершения щелкните на кнопке Create (Создать). Затем создайте другого пользователя или щелкните на кнопке Close, если вы закончили создание локальных пользователей.

    (рис 12.6) Диалоговое окно для нового локального пользователя содержит намного меньше полей, чем диалоговое окно для доменного пользователя

    Конфигурирование локальных учетных записей

    Дважды щелкните на записи нужного пользователя, чтобы открыть диалоговое окно Properties, где вы можете сконфигурировать настройки этого пользователя. Как можно видеть из рис. 12.7, по сравнению с опциями доменных пользовательских учетных записей опции для локального пользователя содержат намного меньше вкладок.

    (рис 12.7) Задание опций пользователя в диалоговом окне Properties

    Чтобы сделать локального пользователя членом группы, щелкните на вкладке Member Of (Член групп) диалогового окна Properties этого пользователя. По умолчанию все локальные пользователи являются членами группы Users. Щелкните на кнопке Add, если вы хотите включить этого пользователя в дополнительные группы. Введите имя группы, если вы знаете его, или щелкните на кнопке Advanced и щелкните на кнопке Find Now (Найти), чтобы выполнить поиск в списке групп (см. рис. 12.8).

    (рис 12.8) Членство в группах ограничивается локальными группами

    Напомним, что при работе с локальными пользователями ваши настройки ограничены локальным компьютером; например, если вы хотите сделать локального пользователя членом группы, то в списке групп будут присутствовать только локальные группы.

    Локальный пользователь имеет профиль, и вы можете конфигурировать этот профиль во вкладке Profile диалогового окна Properties для этого пользователя. Как и в случае доменных пользователей, профиль содержит домашнюю папку и скрипт входа. (Профили для доменных пользователей рассматриваются ниже в разделе "Профили пользователей"; см. также раздел этой лекции "Домашние папки".)

    Каждый пользователь, который выполняет вход на компьютер Windows Server 2003, имеет папку My Documents (Мои документы), и она также действует обычно как домашняя папка, если этот пользователь работает локально. Но вы можете использовать опции вкладки Profile, чтобы задать другую локальную домашнюю папку.

    Внимание. Вкладка Profile содержит опцию для отображения буквы накопителя на сетевой разделяемый ресурс, но она не действует, когда пользователь выполняет вход на локальный компьютер, поскольку это опция только для доменного профиля пользователя.

    Вы можете также назначать скрипт входа, но это нетипично для локального входа, поскольку вы можете создать пакетный (batch) файл и загрузить его в папку Startup (Автозагрузка) меню All Programs.

    Обзор процесса входа

    Windows Server 2003 запрашивает во время входа Username (Пользовательское имя) и Password (Пароль), и пользователь выбирает между локальным компьютером и доменом в раскрывающемся списке Log On To (Вход в).

    Локальный вход

    Если пользователь указывает имя локального компьютера в раскрывающемся списке Log On To, то Windows Server 2003 проверяет наличие допустимой соответствующей учетной записи в локальной базе данных безопасности. Вход выполняется успешно, если указанная учетная запись найдена и введенный пользователем пароль соответствует паролю этой учетной записи.

    Вход в домен

    Если пользователь выбирает в раскрывающемся списке какой-либо домен, то Windows Server 2003 использует Active Directory для обработки запроса входа. Служба Net Logon отправляет запрос DNS-имени серверам DNS для поиска ближайшего контроллера домена (DC). Конкретный запрос DNS содержит следующие характеристики:

  • тип запроса: SRV (служебная ресурсная запись);
  • имя запроса: ldap._tcp.имядомена.
  • Примечание. В данном случае предполагается, что вход инициируется на компьютере, работающем под управлением Windows Server 2003, Windows XP/2000 или более ранней версии Windows с установленным клиентом Active Directory. Если вход инициируется на компьютере, работающем под управлением более ранней версии Windows без установленного клиента Active Directory, то DC не может выполнить проверку в Active Directory и процесс аутентификации проходит по-другому.

    Например, если пользователь пытается выполнить вход в домен ivenseast.com, то Windows Server 2003 отправляет запрос DNS-имени типа SRV, чтобы найти имя ldap.tcp .ivenseast.com. Сервер DNS отправляет в ответ DNS-имена ближайших контроллеров домена ivenseast.com вместе с их IP-адресами.

    Используя эти IP-адреса, Windows Server 2003 пытается установить контакт с каждым из DC, которые считаются достаточно близкими, чтобы определить, функционирует ли этот DC. Первый ответивший DC используется для процесса входа. Служба Net Logon кэширует затем информацию этого DC, чтобы не повторять тот же процесс поиска при будущих запросах с этого компьютера.

    DC ищет в Active Directory информацию о пользовательской учетной записи, с помощью которой пользователь хочет выполнить вход. Если эта учетная запись и пароль указаны верно и настройки безопасности позволяют выполнять вход с данного компьютера с помощью этой учетной записи, то DC санкционирует вход.

    Вход в доверяемые домены

    При наличии доверительного отношения доверяющий домен доверяет пользователям и группам из доверяемого домена. Это позволяет пользователям выполнять вход в доверяющем домене. Если пользователь выполняет вход в доверяющий домен, то он указывает домен, где находится его пользовательская учетная запись. Windows Server 2003 санкционирует вход, если учетная запись и доверительные отношения между доменами позволяют это сделать.

    Удаленный вход

    Служба дистанционного доступа RAS (Remote Access Service) позволяет пользователю выполнять вход в домен с помощью дистанционного соединения по учетной записи коммутируемого (dial-up) доступа или с помощью выделенного соединения глобальной сети (WAN). Удаленный вход осуществляется почти так же, как и локальный вход или вход в локальном домене. Запрос входа передается через сервер RAS контроллеру указанного в учетной записи домена, который аутентифицирует запрос и передает серверу RAS информацию, разрешающую или запрещающую вход. Подробнее о службе RAS см. в лекции 4.

    Аутентификация

    Аутентификация является основой безопасности систем, подтверждая опознавательные данные пользователей, которые хотят выполнить вход в домен и получить доступ к сетевым ресурсам. Windows Server 2003 позволяет выполнять один вход для доступа ко всем сетевым ресурсам, и это означает, что пользователь может выполнить вход в домен и затем аутентифицироваться на любом компьютере в этом домене.

    Windows Server 2003 поддерживает ряд протоколов аутентификации, включая протоколы, предназначенные для входа на защищенные веб-сайты или через коммутируемые (dial-up) соединения. В этом разделе описываются стандартные процессы сетевой интерактивной аутентификации пользователей: Kerberos V5 и NTLM.

    Kerberos

    Как уже говорилось в лекции 8, в Windows Server 2003 используется по умолчанию протокол аутентификации Kerberos V5. Для входов пользователей Kerberos работает с паролями и смарт-картами, и это основной протокол безопасности для аутентификации в домене. Kerberos используется также для проверки сетевых служб, и эта способность выполнения двойной верификации называется взаимной аутентификацией.

    Kerberos выдает так называемые билеты для доступа к сетевым службам, и эти билеты содержат шифрованные данные (включая шифрованный пароль), которые аутентифицируют опознавательные данные пользователя для любой сетевой службы. После того, как пользователь ввел пароль или использовал смарт-карту, остальная часть процесса аутентификации скрыта от пользователя. В лекции 8 приводятся сведения по конфигурированию, управлению и устранению проблем аутентификации Kerberos.

    NTLM

    NTLM - это протокол аутентификации для таких транзакций, в которых хотя бы один компьютер работает под управлением Windows NT 4. Windows Server 2003, как и Windows 2000, поддерживает аутентификацию NTLM. Это не только означает, что компьютеры Windows NT 4 могут аутентифицироваться при доступе к компьютеру Windows Server 2003. Система Windows Server 2003 поддерживает аутентификацию NTLM в обоих направлениях, и поэтому будет использовать NTLM при доступе к какому-либо ресурсу на компьютере, работающем под управлением Windows NT 4. Ниже приводятся некоторые сценарии в вашей сети, требующие поддержки NTLM.

  • Компьютер Windows Server 2003/Windows 2000/Windows XP аутентифицируется на контроллере домена Windows NT 4.
  • Клиент Workstation Windows NT 4 аутентифицируется на контроллере домена Windows Server 2003/Windows 2000.
  • Пользователи домена Windows NT 4 аутентифицируются в домене Windows Server 2003/Windows 2000.
  • Клиент Workstation Windows NT 4 аутентифицируется на контроллере домена Windows NT 4.
  • Протокол NTLM появился в Windows NT, и его называли аутентификацией Windows NT "challenge/response" (вызов-ответ). В дополнение к аутентификации пользователей и паролей NTLM поддерживает шифрование и электронную подпись. Windows NT поддерживает также аутентификацию LAN Manager (LM) для клиентов предыдущих версий Windows (Windows 9x).

    Для защиты от частых атак хакеров, пытающихся получить доступ к паролям, Microsoft повысила уровень безопасности NTLM, выпустив NTLM версии 2 (обычно ее называют NTLM 2) в Service Pack 4 для Windows NT 4.

    Windows Server 2003 автоматически поддерживает NTLM 2 для компьютеров Windows NT, находящихся в сети. Если у вас еще есть клиенты Windows 9x, установите клиентское ПО Active Directory на этих компьютерах, чтобы они могли аутентифицироваться с помощью NTLM 2.

    Клиент Active Directory Dsclient.msi (directory service client - клиент службы каталога) не включен в CD Windows Server 2003. Вы можете загрузить его с веб-сайта Microsoft. Если вы переходите к Windows Server 2003 из Windows 2000, то Dsclient.msi находится на CD Windows 2000 Server в папке \Clients\Win9x.

    Пароли

    Администраторы и специалисты служб поддержки тратят много времени на разрешение проблем, связанных с паролями. Пользователи забывают пароли, процедуры смены пароля не работают должным образом, и пользователи недовольны слишком высоким уровнем сложности, который вы требуете для паролей. В конце концов, проблемы паролей и жалобы становятся повседневным фактом работы администраторов.

    Большинство администраторов позволяют пользователям создавать их собственные пароли, поэтому имеет смысл распространить инструкции по выполнению этой задачи. Вы можете дать ваше собственное определение хорошего пароля вместе с некоторыми предлагаемыми правилами (вы могли бы назвать их "абсолютными" правилами, но некоторые из них трудно осуществлять).

    Наиболее подходит пароль, который никак не ассоциируется с данным пользователем, иначе злоумышленник, который знает этого пользователя, может взломать его пароль. Например, пользователь, на столе которого находится фото его собаки, может использовать ее имя для пароля.

    С другой стороны, пароль, никак не ассоциируемый с данным пользователем, может оказаться очень трудным для запоминания. Пользователи решают эту проблему довольно "занятно", приклеивая листочек с паролем к своему монитору или оставляя запись в незапертом столе.

    Новые требования к паролям

    В Windows Server 2003 включено новое средство, которое проверяет сложность пароля для учетной записи Administrator во время установки операционной системы. Если поле для пароля оставлено пустым или пароль не отвечает требованиям сложности, то появляется диалоговое окно, которое предупреждает, насколько опасно использовать пустой или слабый пароль для учетной записи Administrator.

    Что касается паролей, то Windows Server 2003 запрещает доступ к определенным возможностям, если у пользователя нет пароля.

  • Если оставить пустым поле пароля учетной записи Administrator (нуль-пароль),то вы не имеете доступа к этой учетной записи через сеть.
  • Любому пользователю с пустым паролем запрещается доступ к средствам администрирования remote control (дистанционный доступ). Это означает, что ваш собственный пользовательский вход, который дает вам административные полномочия (если вы, конечно, не используете учетную запись Administrator), не позволяет вам выполнять административные задачи через сеть, если соответствующая учетная запись имеет пустой пароль.
  • Сильные пароли

    Сильный пароль должен содержать буквы, числа и специальные символы (, . ; : * % !) или хотя бы две из этих трех категорий. Но многим пользователям трудно запоминать такие пароли, и я уверен, что ваши службы поддержки могут подтвердить этот факт. Одно из предложений - это слияние прилагательных и существительных в одно слово, например, sillyrug или smartsink.Еще эффективнее использовать эту схему, если вы помещаете число или специальный символ между прилагательным и существительным.

    Программы взлома паролей все более усложняются, и слабые пароли становятся "жертвами" этих программ за доли секунд. Конечно, при достаточном количестве времени автоматизированные методы, используемые программами взлома паролей, могут взломать любой пароль. Однако сильные пароли обеспечивают более мощную защиту от злоумышленников.

    Вы можете обеспечить использование сильных паролей с помощью групповой политики (см. следующий раздел).

    Внимание. Пароли Windows Server 2003 могут содержать до 127 символов, но компьютеры Windows 9x, не могут работать с паролями, длина которых больше 14 символов. Не назначайте длинные пароли пользователям этих компьютеров или перемещающимся пользователям, которые могут, в частности, выполнять вход с компьютеров Windows 9x.

    Политики доменных паролей

    Вы можете не только вырабатывать для своих пользователей правила и предложения, повышающие уровень безопасности, но также можете использовать дополнительные правила в форме политик Windows Server 2003, которые описываются в этом разделе.

    Вам следует тщательно проверить и обдумать имеющиеся политики паролей в Windows Server 2003, поскольку ваши пользователи (и, тем самым, ваш отдел ИТ) будут постоянно подчиняться этим правилам.

    Политики паролей доступны только для домена, а не для OU. Конфигурируйте политики паролей для домена в редакторе групповых политик Group Policy Editor на уровне Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policy.

    Независимо от доменных политик, которые вы вводите в действие, настройки паролей, которые вы задаете для отдельных пользователей во вкладке Account диалогового окна Properties пользователя, переопределяют действие доменных политик. Это упрощает создание новых пользователей, поскольку вы можете при этом ввести любой пароль - независимо от правил, налагаемых вашими политиками. Затем, когда пользователь изменяет свой пароль, начинают действовать политики. Конечно, это означает, вы должны при этом всегда устанавливать флажок User must change password at next logon, чтобы устанавливалось соответствие с вашими настройками безопасности.

    Это также означает, что вы можете исключать определенных пользователей из политик паролей, вводя пароль, который не соответствует настройкам вашей политики и устанавливая флажок Password never expires (Срок действия пароля не ограничен).

    Эта политика позволяет вам задавать количество уникальных новых паролей, которые должен задать пользователь, прежде чем он сможет повторно применить использовавшийся ранее пароль. По умолчанию эта политика определена и требует ввода трех новых паролей, прежде чем повторно использовать старый пароль. Допускается значение от 0 до 24 уникальных паролей. Эта политика позволяет администраторам повышать уровень безопасности за счет того, что старые пароли не будут использоваться непрерывно. Если пароль должен изменяться, то некоторые пользователи все время чередуют пароль A и пароль B. Если один из этих паролей распознан (или украден), то при следующем переходе пользователя на этот пароль злоумышленник сможет выполнить вход. Требование ввода нескольких уникальных паролей, прежде можно будет повторить ранее использовавшийся пароль, снижает вероятность того, что злоумышленник сможет выполнить вход под именем этого пользователя.

    Эта политика определяет количество дней использования пароля, после которых пользователь должен будет изменить его. Допускаются значения от 1 до 999. Значение по умолчанию - 0, и оно означает, что срок действия паролей не ограничен. Если вы задаете любое значение, отличное от 0, то оно должно быть больше, чем значение минимального срока действия паролей (см. следующий раздел). Но если вы оставили максимальный срок действия равным 0, то минимальный срок действия должен быть значением от 0 до 998 дней.

    Эта политика определяет количество дней, в течение которых должен использоваться пароль, прежде чем пользователь сможет изменить его. Вы можете задать любое значение от 1 до 998 или оставить значение по умолчанию 0, если хотите разрешить изменения по желанию пользователя. Проследите, чтобы это значение было меньше максимального срока действия паролей (если значение максимального срока не задано равным 0).

    Совет. Обязательно задайте минимальный срок действия паролей отличным от 0, если вы включаете политику Enforce password history. Без минимального срока действия паролей пользователи могут прокручивать пароли каждый день, стремясь вернуться к своим излюбленным старым паролям, что лишает смысла то, чего вы пытаетесь добиться с помощью политики журнала паролей.

    Эта политика определяет минимальное количество символов, которое может иметь пароль. Вы можете задать значение от 1 до 14 символов. Если оставить значение по умолчанию, равное 0, то вы фактически сообщаете пользователям, что можно не указывать пароли, поскольку без минимальной длины разрешается пустой пароль (их также часто называют нуль-паролями).

    Именно здесь вы повышаете уровень безопасности паролей. Включение этой политики означает, что вы налагаете требование сильных паролей. Все пароли должны отвечать следующим требованиям.

  • Он не может содержать частично (или полностью) имя из учетной записи пользователя.
  • Он должен содержать не менее шести символов.
  • Он должен содержать символы, по крайней мере, из трех категорий среди следующих четырех категорий:
  • английские прописные буквы (от A до Z);
  • английские строчные буквы (от a до z);
  • цифры от 0 до 9;
  • неалфавитные символы (например, !, $, #, %).
  • Блокировки по неверным паролям

    Включение какой-либо политики блокировки означает, что пользовательская учетная запись блокируется от сети, если неверный пароль введен определенное число раз за определенный период. Это, возможно, поможет вам воспрепятствовать доступу к вашей сети хакеров, которые пытаются "угадать" какой-либо пользовательский пароль.

    Но прежде чем прибегнуть к этому средству безопасности, учтите, какую цену вы платите, когда блокированный пользователь оказывается сотрудником, который забыл свой пароль или плохо работает с клавиатурой. Этот сценарий наиболее часто вызывает блокировку. Если активизирована политика блокировки, то у вас есть два способа на тот случай, когда блокирован допустимый пользователь.

  • Пусть этот пользователь подождет, пока не пройдет заданный промежуток времени, после чего блокировка будет снята. Это нежелательно, поскольку за это время пользователь ничего не сделает для компании. Кроме того, если пользователь не может вспомнить пароль, то последующие попытки, видимо, тоже не дадут результата.
  • Прекратить то, что вы делаете, и выполнить шаги, необходимые для снятия блокировки вручную. Это нелегкая задача.
  • Вы можете активизировать и конфигурировать блокировки для домена, OU или локального компьютера.

    Чтобы активизировать и сконфигурировать блокировки для домена или организационной единицы (OU), откройте редактор групповых политик (GPE) и раскройте дерево консоли до уровня Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policy. В правой панели сконфигурируйте политики, которые описаны в этом разделе. Вы можете конфигурировать эти политики в любом порядке, и как только вы сконфигурировали одну политику, система автоматически задает две другие политики, используя подходящие для этого опции. Вы можете изменить автоматические настройки, открыв нужную политику и задав свои собственные значения.

    Account Lockout Duration (Длительность блокировки учетной записи).Количество минут, в течение которых учетная запись остается блокированной, прежде чем произойдет ее автоматическое разблокирование. Допустимый диапазон автоматического разблокирования - от 1 минуты до 99999 минут. Включите эту политику и задайте длительность, равную 0, чтобы указать, что учетная запись должна разблокироваться вручную администратором.

    Account Lockout Threshold (Предельное число попыток перед блокировкой учетной записи).Это количество неудачных попыток входа, после которых происходит блокировка учетной записи. Допустимые значения - от 1 до 999.Если задать значение 0, то учетная запись никогда не будет блокироваться. Ввод неверного пароля на рабочих станциях или рядовых серверах, который был сброшен с помощью комбинации CTRL-ALT-DELETE или путем запуска защищенной паролем заставки (screen saver), тоже засчитывается как неудачная попытка входа.

    Reset Account Lockout Counter After (Сброс счетчика попыток через).Это длительность интервала в минутах, который должен пройти после неудачной попытки входа, чтобы произошел сброс (установка в 0) счетчика неудачных попыток входа. Задайте значение от 1 минуты до 99999 минут. Максимальное значение счетчика должно быть не больше значения для Account Lockout Duration.

    Чтобы активизировать и сконфигурировать блокировки для компьютера (рабочей станции или рядового сервера), откройте оснастку Local Security Policy (Локальная политика безопасности) из меню Administrative Tools. В дереве консоли раскройте объекты до уровня Account Policies\Account Lockout Policy. В правой панели сконфигурируйте настройки, как это описано в предыдущем разделе.

    Если пользовательская учетная запись блокирована, то Windows Server 2003 выводит следующее сообщение: "Unable to log you on because your account has been locked out, please contact your administrator" (Вы не можете выполнить вход, потому что ваша учетная запись была блокирована, пожалуйста, обратитесь к своему администратору).

    После обращения этого пользователя (который может быть смущен или зол в зависимости от его характера) вам нужно разблокировать его учетную запись. Но если пользователь забыл свой пароль и собирается продолжить его "угадывание", что вызовет снова блокировку учетной записи, то ее разблокирование не поможет. Поэтому вы должны сбросить этот пароль и предоставить пользователю новый пароль.

    Обновление пользовательского пароля.Чтобы выполнить обновление пользовательского пароля, щелкните правой кнопкой на записи этого пользователя в оснастке Active Directory Users and Computers и выберите пункт Reset Password (Обновить пароль). (Для локальной учетной записи используйте оснастку Computer Management (Local).) Введите новый пароль, подтвердите его и щелкните на кнопке OK. Вы можете также установить флажок User must change password at next logon.

    Обновление пользовательского пароля имеет некоторые негативные побочные эффекты. Теряется следующая информация пользователя.

  • Все файлы, которые шифровал этот пользователь.
  • Пароли интернет, которые сохраняются на локальном компьютере.
  • Сообщения электронной почты, которые шифруются открытым ключом этого пользователя.
  • Для учетных записей локального компьютера вы можете создать и использовать диск обновления пароля, который позволяет не терять информацию пользователя. См. следующий раздел "Диск обновления пароля".

    Разблокирование блокированной учетной записи.Чтобы разблокировать блокированную учетную запись, дважды щелкните на записи этого пользователя в оснастке Active Directory Users and Computers и перейдите во вкладку Account. (Для локальной учетной записи используйте оснастку Computer Management (Local).) Рядом с надписью The account is locked out (Учетная запись блокирована) будет установлен флажок. Щелкните на этом флажке, чтобы сбросить его, и щелкните на кнопке OK.

    Диск обновления пароля

    Для учетной записи локального компьютера (для пользователя, который выполняет вход на локальный компьютер, а не в домен) Windows Server 2003 содержит средство, которое называется диском обновления пароля (password reset disk). Вы можете использовать такой диск для обновления забытого пароля.

    Вы можете создать диск обновления пароля для любой существующей учетной записи локального компьютера, используя следующие шаги.

  • Поместите пустую дискету в дисковод.
  • Нажмите CTRL-ALT-DEL и щелкните на Change Password (Сменить пароль).
  • Введите пользовательское имя учетной записи, для которой вы хотите создать диск обновления пароля.
  • В раскрывающемся списке Log on to выберите этот локальный компьютер.
  • Не изменяйте пароль.
  • Щелкните на кнопке Backup (Резервное копирование), чтобы запустить мастер забытых паролей Forgotten Password Wizard.
  • Введите текущий пароль для этого пользователя.
  • Когда диск обновления будет готов, щелкните на кнопке Next и затем на кнопке Finish.
  • Сделайте соответствующую надпись на этой дискете и поместите ее в надежное место.
  • На этой дискете будет создан один файл с именем userkeypsw. Вам не обязательно создавать новый диск обновления, когда пароль этого пользователя изменится.

    Если пользователь забыл свой пароль, то диск обновления пароля может обновить пароль, чтобы пользователь мог выполнить вход на данный компьютер. Выполните следующие шаги, чтобы использовать диск обновления.

  • В диалоговом окне Welcome to Windows нажмите CTRL-ALT-DELETE, чтобы открыть диалоговое окно Log On to Windows (Начало сеанса работы с Windows).
  • Введите пользовательское имя и выберите этот локальный компьютер в раскрывающемся списке Log on to.
  • Щелкните на кнопке OK без ввода пароля (или введите какой-нибудь пароль, чтобы сделать последнюю попытку).
  • Появится диалоговое окно Logon Failed (Неверный вход), которое содержит предложение использовать диск обновления пароля, если он существует.
  • Щелкните на кнопке Reset (Обновить) и установите в дисковод диск обновления пароля.
  • Следуйте указаниям мастера обновления пароля Password Reset Wizard, чтобы создать новый пароль (а также заполнить подсказку для пароля, которая поможет вам вспомнить его).
  • Выполните вход на компьютер с помощью нового пароля.
  • Храните диск обновления пароля в надежном месте на тот случай, если вам снова потребуется обновить свой пароль.

    Профили пользователей

    Профиль пользователя - это группа настроек, которые определяют рабочее окружение пользователя. Windows Server 2003 использует профиль для создания рабочего окружения пользователя при входе. Типичные настройки профиля пользователя включают конфигурацию рабочего стола, содержимое меню, настройки панели управления (Control Panel), соединения с сетевым принтером и т.д.

    Имеются несколько типов профилей, и вы можете использовать любое сочетание профилей на всем предприятии, отвечающее потребностям ваших пользователей. В этом разделе дается обзор следующих типов профилей:

  • локальные (Local);
  • перемещаемые, или "блуждающие" (Roaming);
  • обязательные (Mandatory).
  • Как действуют диски обновления паролей

    Мастер Forgotten Password Wizard создает пару ключей безопасности: открытый ключ и личный ключ. Личный ключ записывается на диск обновления пароля. Открытый ключ шифрует пароль локального пользователя на данном компьютере. Если пользователь должен использовать этот диск (из-за того, что он забыл свой пароль для учетной записи локального компьютера), то личный ключ, записанный на дискету, используется для дешифрования текущего пароля. Пользователю предлагается создание нового пароля, который шифруется с помощью открытого ключа. Не теряется никаких пользовательских данных, поскольку пользователь фактически изменяет только свой пароль.

    Локальные профили

    Windows Server 2003 создает локальный профиль при первом входе каждого пользователя на компьютер. Каждый пользовательский профиль хранится в папке \Documents and Settings\User, где User - это имя входа этого пользователя (см. рис. 12.9). Часть файла реестра в пользовательском профиле - это кэшированная копия части реестра HKEY CURRENT USER, хранящаяся под именем Ntuser.dat. Остальную часть профиля образует структура папок конкретного пользователя. Ntuser.dat определяет оборудование данного компьютера, установленное ПО и настройки рабочей среды. Структура папок и находящиеся в них значки (ссылки) определяют рабочий стол пользователя и окружения для приложений.

    (рис 12.9) Структура папок пользователя содержит элементы профиля

    В табл. 12.1 описывается конкретное содержимое структуры папок, включаемой в профиль пользователя.

    Папка Содержимое
    Application Data (Данные приложений) Данные, сохраняемые приложениями.
    Cookies Информация и предпочтения пользовате-
    лей с интернет-сайтов.
    Desktop (Рабочий стол) Объекты рабочего стола.
    Favorites (Избранное) Ссылки на избранные места в интернете.
    Local Settings (Локальные настройки) Данные приложений, журналы и времен-
    ные файлы.
    My Documents (Мои документы) Документы пользователя.
    My Recent Documents Ссылки на недавно использовавшиеся до-
    (Недавние документы) кументы.
    NetHood Ссылки на объекты сетевого окружения
    (My Network Places).
    PrintHood Ссылки на объекты папки принтеров.
    SendTo Ссылки на цели "Send To" (Отправить).
    Start Menu (Меню Пуск) Ссылки на списки программ.
    Templates (Шаблоны) Шаблоны пользователя.

    Конфигурирование профиля пользователя по умолчанию

    В первый раз, когда пользователь выполняет вход на компьютер Windows Server 2003, система создает иерархию папок для этого пользователя. Чтобы заполнить эти папки и создать профиль, Windows копирует содержимое папки Default User (Пользователь по умолчанию) в папки профиля пользователя, где происходит административное управление начальным профилем пользователя.

    Вы можете вносить изменения в профиль пользователя по умолчанию, чтобы создать профиль, предоставляемый каждому пользователю, выполняющему вход на данный компьютер. Выполните вход на этот компьютер (не используйте учетную запись Administrator) и установите ПО, создайте значки (ярлыки) рабочего стола, установите принтер, сконфигурируйте цель Send To и т.д. Включая эти компоненты в профиль Default User, вы можете помещать любые или все эти компоненты профиля в профили пользователей, которые в конце концов выполнят вход на этот компьютер. Используйте для этого следующие шаги.

  • Выполните вход как Administrator.
  • Щелкните правой кнопкой на My Computer и выберите в контекстном меню пункт Properties, чтобы открыть диалоговое окно System Properties.
  • Перейдите во вкладку Advanced.
  • В секции User Profiles (Профили пользователей) этого диалогового окна щелкните на кнопке Settings.
  • Выберите пользователя, который установил ПО и выполнил другие описанные здесь задачи.
  • Щелкните на кнопке Copy to и введите \Documents and Settings\Default User как целевую папку (или щелкните на кнопке Browse и выберите эту папку).
  • В секции Permitted to use (Разрешено использовать) щелкните на кнопке Change.
  • Введите Everyone в поле Enter the object name.
  • Щелкните на кнопке OK, чтобы увидеть сводку вашего выбора.
  • Щелкните на кнопке OK и подтвердите процедуру копирования.
  • Примечание. Кнопка Copy to недоступна для профиля текущего выполнившего вход пользователя, и поэтому вам приходится создавать профиль под учетной записью одного пользователя и копировать его как другой пользователь.

    Перемещаемые профили

    Перемещаемый (блуждающий) профиль хранится на сервере. Этот профиль загружается на локальный компьютер с сервера, когда пользователь входит в сеть, - независимо от компьютера, с которого выполняет вход этот пользователь. Любые изменения, которые вносит этот пользователь в настройки конфигурации, сохраняются в данном профиле на сервере.

    Чтобы иметь перемещаемые профили, нужно создать разделяемый ресурс для этих профилей на сервере, используя следующие указания.

  • Вы не обязаны использовать контроллер домена; подойдет любой сервер, доступный для пользователей. Я задаю для своей папки имя Profiles (Профили) и использую для разделяемого ресурса тоже имя Profiles (при активизации перемещаемых профилей для пользователей вы используете имя разделяемого ресурса, а не имя соответствующей папки).
  • Задайте полномочия Full Control для группы Everyone по этому разделяемому ресурсу.
  • Разделяемая папка не может быть сконфигурирована для EFS.
  • Том с разделяемой папкой не следует конфигурировать для дисковых квот, но если это уже сделано, то убедитесь, что это большой том и все пользователи имеют большие квоты.
  • Чтобы сообщить системе, что пользователь, выполняющий вход в домен, имеет перемещаемый профиль, нужно сконфигурировать учетную запись этого пользователя в оснастке Active Directory Users and Computers. Для этого используются следующие шаги.

  • Дважды щелкните на записи этого пользователя, чтобы открыть диалоговое окно Properties.
  • Перейдите во вкладку Profile (Профиль).
  • Введите UNC-путь к папке Profiles, используя имя разделяемого ресурса, а не имя папки, и указав в конце пользовательское имя. Вы не обязаны создавать подпапку с этим именем; она создается автоматически, когда происходит создание перемещаемого профиля на сервере.
  • Способ создания профиля перемещающегося пользователя на сервере зависит от обстоятельств, при которых этот пользователь выполняет вход в домен. Когда этот пользователь выполняет вход, Windows проверяет учетную запись пользователя, чтобы прочитать путь к профилям пользователей. Если этот путь существует (поскольку вы ввели его во вкладке Profile, как это описано в предыдущем разделе), то система ищет подпапку с профилем этого пользователя в указанной папке профилей.

  • Если эта подпапка не существует и компьютер, с которого пользователь выполняет вход, содержит его локальный профиль, то подпапка профиля создается на сервере и локальный профиль становится профилем, записанным на сервере.
  • Если эта подпапка не существует и компьютер, с которого пользователь выполняет вход, не содержит его локального профиля, то подпапка профиля создается на сервере и пользовательский профиль по умолчанию на локальном компьютере становится профилем, записанным на сервере.
  • Если эта подпапка существует, то возможен один из двух сценариев: это уже не первый вход после того, как вы активизировали перемещаемые профили для этого пользователя, или вы уже предварительно заполнили подпапку профиля этого пользователя (см. следующий раздел).
  • Ранее в этой лекции уже говорилось, что вы можете копировать какой-либо локальный профиль в используемый по умолчанию локальный профиль пользователя, чтобы профиль пользователя по умолчанию соответствовал нужным вам опциям конфигурирования. Вы можете также скопировать локальный профиль в папку Profiles на сервере, которая содержит профили пользователей.

  • Если перемещающийся пользователь имеет локальный профиль на какой-либо рабочей станции, скопируйте этот профиль на сервер. Затем, когда вы активизируете перемещаемые профили для этого пользователя и он выполняет вход с любого другого компьютера, его профиль становится перемещаемым профилем. (Вам не обязательно выполнять эту задачу, если вы знаете, что после того, как вы активизируете перемещаемые профили для этого пользователя, он выполнит вход с того компьютера, где содержится его локальный профиль; в этом случае профиль копируется автоматически).
  • Если перемещающийся пользователь не имеет локального профиля на рабочей станции, скопируйте на сервер другой профиль, подходящий для этого перемещающегося пользователя.
  • Выполните эти задачи до активизации перемещаемых профилей для пользователя. Иначе, если этот пользователь выполнит вход в домен раньше, чем вы разместите профиль на сервере, локальный компьютер автоматически создаст профиль на сервере, как это описано выше.

    Внимание. "Подходящий" профиль означает, что ПО и утилиты, представленные в различных меню, имеются на всех компьютерах, с которых перемещающийся пользователь может выполнять вход в домен.

    Чтобы выполнить одну из этих задач, используйте следующие шаги.

  • Выполните вход как Administrator.
  • Щелкните правой кнопкой на My Computer и выберите пункт Properties, чтобы открыть диалоговое окно System Properties.
  • Перейдите во вкладку Advanced.
  • В секции User Profiles этого диалогового окна щелкните на кнопке Settings.
  • Выберите пользовательский профиль, который хотите использовать для перемещающегося пользователя (используйте локальный профиль этого перемещающегося пользователя, если он существует, или выберите другой профиль).
  • Щелкните на кнопке Copy to, введите UNC-путь к папке Profiles на сервере и включите имя входа данного пользователя как последнюю подпапку в этом пути.
  • В секции Permitted to use этого диалогового окна щелкните на кнопке Change.
  • Введите имя входа этого пользователя в поле Enter the object name.
  • Щелкните на кнопке OK, чтобы увидеть сводку вашего выбора.
  • Щелкните на кнопке OK.
  • Активизируя перемещаемые профили для этого пользователя на контроллере домена, обязательно используйте тот же путь, чтобы подпапка с именем пользователя соответствовала целевой подпапке вашего копирования.

    В Windows Server 2003 добавлены новые политики для перемещаемых профилей в редакторе Group Policy Editor. Кроме того, групповые политики для профилей теперь находятся в их собственных контейнерах (в Windows 2000 групповые политики для профилей находились в контейнере Logon):

  • Computer Configuration\Administrative Templates\System\User Profiles;
  • User Configuration\Administrative Templates\System\User Profiles.
  • Эти политики, которые понятны без пояснений, повышают возможности управления при администрировании перемещаемых профилей.

    Все, что говорилось выше, относится к серверам и рабочим станциям, которые работают под управлением Windows 2000 и более поздних версий Windows. Вы можете также задавать перемещаемые профили для пользователей, которые входят в домен с компьютеров Windows 9x, но конфигурирование и выполнение происходят иначе.

    Создайте на сервере отдельную папку для перемещаемых профилей клиентов Windows 9x и используйте этот UNC-путь при конфигурировании пользователей для перемещаемых профилей в Active Directory.

    На клиентских компьютерах откройте апплет Passwords (Пароли) в панели управления (Control Panel) и перейдите во вкладку User Profiles. Выберите вариант Users can customize their preferences and desktop settings (Каждый пользователь выбирает личные настройки). Затем установите один или оба флажка для перемещаемых профилей.

  • Include desktop icons and Network Neighborhood (Включить в профиль значки с рабочего стола и сетевое окружение).
  • Include Start menu and Program groups (Включить в профиль структуру меню "Пуск" и программные группы).
  • Помните, что вы должны перезагрузить компьютер Windows 9x после этих изменений (на самом деле вы должны перезагружать компьютеры Windows 9x после внесения почти любых изменений, поэтому нам так нравится работать с Windows XP).

    Обязательные профили

    Обязательный профиль - это перемещаемый профиль, который нельзя изменять. Хотя пользователи могут изменять некоторые настройки во время сеанса, эти изменения не сохраняются в профиле на сервере и недоступны при следующем входе этого пользователя в сеть. Однако администраторы могут вносить изменения в обязательные профили пользователей. Поскольку обязательные профили нельзя изменять в соответствии с личными настройками пользователя, их можно применять к группам пользователей.

    Хотя это может показаться удобным на первый взгляд, лично я советую администраторам избегать использования обязательных профилей, поскольку это порождает множество проблем. Я редко встречал обстоятельства, при которых стоило использовать обязательные профили. У вас есть сотни политик, чтобы запрещать пользователям вносить изменения в их среду, и это намного более надежный подход, чем использование обязательных профилей. Но на тот случай, когда у вас имеется убедительная причина для реализации обязательных профилей, которую я не предусмотрел, ниже описывается это средство.

    Обязательные профили очень похожи на перемещаемые профили; фактически это перемещаемые профили, однако этот профиль должен существовать в подпапке профилей пользователя на сервере, прежде чем этот пользователь выполнит вход, поскольку обязательный профиль не может быть записан на сервер клиентской рабочей станцией.

    Создавая подпапку профилей для пользователя, вы должны реально создать эту подпапку на сервере, поскольку рабочая станция не может этого делать автоматически, как в случае перемещаемых профилей. Задайте полномочия Read and Execute (Чтение и выполнение).

    Кроме того, вы должны добавить расширение .man к последнему компоненту UNC-пути. Например, если бы вы создавали обычный перемещаемый профиль, то задали бы UNC-путь в диалоговом окне Properties для пользователя как \\Server\ProfileFolder\ Имя_пользователя. Для обязательного профиля UNC-путь задается как \\Server\ProfileFolder\ Имя_пользователя.man.

    После копирования какого-либо профиля в подпапку этого пользователя переименуйте файл улья NTUSER.DAT в NTUSER.MAN, что сделает его доступным только по чтению. Расширение .man в имени подпапки предупреждает Windows Server 2003, что профиль является обязательным, и это, в свою очередь, вынуждает Windows Server 2003 запрещать пользователю вход в домен, если сервер, содержащий этот профиль, недоступен. Пользователи, которые сконфигурированы для использования перемещаемых профилей, могут использовать для входа в этом случае локальный профиль, а пользователи обязательных профилей не могут. Локальный компьютер выводит сообщение, где говорится, что данный пользователь не может выполнить вход в домен, поскольку его обязательный профиль недоступен. (Теперь вы понимаете, что я подразумевал под "множеством проблем"?)

    Проблемы недоступных серверов

    Наиболее распространенная проблема перемещаемых профилей возникает, когда при входе пользователя недоступен сервер, содержащий профиль этого пользователя. В этом случае Windows загружает локально кэшированную копию этого профиля. Если пользователь еще не выполнял вход на этом компьютере, то система создает новый временный профиль. В конце каждого сеанса временные профили удаляются. Изменения, внесенные пользователем в настройки и файлы рабочего стола, теряются после завершения сеанса пользователя.

    Если сервер становится доступен во время работы пользователя, это не имеет значения. Изменения, которые пользователь внес в профиль, не записываются на сервер при завершении сеанса. Здесь действует простое правило: "недоступен при входе, значит, недоступен при выходе".

    Домашние папки

    Домашняя папка - это директория, которую вы назначаете как контейнер для документов пользователя. В случае домена это обычно папка на сервере, которая способствует резервному копирования данных пользователя. Резервное копирование серверов происходит регулярно, в то время как резервное копирование локальных рабочих станций не происходит почти никогда, даже если вы "запугиваете" своих пользователей. Вы можете также создавать домашние папки для пользователей на их локальных рабочих станциях, но обычно эту роль выполняет папка My Documents. Домашние папки на сервере создаются для отдельных пользователей внутри заранее созданного разделяемого ресурса. Например, создайте папку с именем Users и с именем разделяемого ресурса Users и задайте для группы Everyone полномочия Full Control. После этого вы можете добавлять подпапки для пользователей (\\Server\Users\ Имя_пользователя ).

    Добавление домашних папок к профилям

    Чтобы создать домашнюю папку для пользователя, откройте диалоговое окно Properties для этого пользователя в оснастке Active Directory Users and Computers. Перейдите во вкладку Profiles (рис. 12.10), выберите вариант Connect (Присоединить), что фактически является автоматическим отображением буквы накопителя, укажите букву накопителя и затем введите UNC-путь.

    (рис 12.10) Привязка буквы накопителя к домашней папке на сервереПримечание. По умолчанию Windows Server 2003 указывает для домашних папок букву накопителя Z:, но некоторые давно работающие администраторы (включая меня) следуют старой традиции, назначая букву накопителя H:.

    Если последняя часть этого пути ( имя_пользователя ) не существует, она немедленно создается. Это отличается от создания данной части пути для перемещаемых профилей, которая не создается на сервере, пока данный пользователь не выполнит вход в домен.

    Вам следует продумать концепцию домашних папок и принять решения по использованию этого средства для некоторых или всех пользователей. Большим преимуществом домашних папок является хранение документов пользователей на сервере, что гарантирует резервное копирование документов вашей компании.

    В случае перемещающихся пользователей вы автоматически получаете преимущества хранения документов на сервере, поскольку профиль, который загружается на локальный компьютер во время входа пользователя, содержит папку этого пользователя My Documents. Когда пользователь завершает сеанс, профиль снова записывается на сервер, включая папку My Documents и ее содержимое. Но если вы используете домашние папки, то при входе перемещающихся пользователей в домен им не приходится ждать, пока папка My Documents (и все ее содержимое) будет скопирована на локальный компьютер. Вместо этого используется указатель на серверную домашнюю папку, который является частью профиля, что намного ускоряет процессы входа и завершения сеанса (и снимает опасения относительно дискового пространства на локальном компьютере).

    Перенаправление документов в домашнюю папку

    Если у пользователя без перемещаемого профиля имеется домашняя папка на сервере, то в окне My Computer появляется отображаемая буква накопителя, и приглашение в командной строке тоже содержит эту букву накопителя. Однако программы продолжают сохранять документы в папке My Documents, являющейся домашней папкой. Вам нужно перенаправить папку My Documents в домашнюю папку, и это можно делать разнообразными способами.

    Если у вас совсем немного пользователей, если они не являются перемещающимися пользователями и если у них есть домашние папки, то вы можете дать им указания, чтобы они перенаправили свои папки My Documents. Инструкции очень простые: нужно щелкнуть правой кнопкой мыши на папке My Documents, выбрать пункт Properties и затем изменить местоположение в поле Target (Место назначения) на домашнюю папку (соответствующая буква накопителя). Windows спросит вас, нужно ли переместить существующие документы в это новое место. Щелкните на кнопке Yes.

    Чтобы пользователи не перенаправляли свои папки My Document вручную, вы можете использовать групповую политику, управляющую этим перенаправлением. Откройте редактор групповых политик (GPE) для данного домена или для организационной единицы (OU), содержащей нужных пользователей, и перейдите на уровень User Configuration\Windows Settings\Folder Redirection\My Documents. Щелкните правой кнопкой на объекте My Documents в дереве консоли, чтобы открыть диалоговое окно его свойств с выбранной вкладкой Target (рис. 12.11).

    Поле Setting содержит раскрывающийся список со следующими вариантами выбора.

  • Basic (Базовое местоположение). Перенаправление папок всех пользователей в одно и то же место.
  • Advanced (Несколько мест). Указываются несколько мест для различных групп пользователей.
  • (рис 12.11) Вы можете перенаправлять папки My Documents каждого пользователя с помощью групповой политики

    Перенаправление типа Basic.При выборе варианта Basic папка My Documents каждого пользователя перенаправляется в один и тот же разделяемый ресурс. Затем внутри этого ресурса система автоматически создает подпапку для каждого пользователя. Поскольку перенаправление данного типа выполняется на один сервер, это наиболее подходит для небольшой сети или для OU, содержащей пользователей из одного места.

    В поле Target folder location (Местоположение целевой папки) выберите один из следующих вариантов.

  • Redirect to the user's home directory (Перенаправлять в домашнюю папку пользователя).Выберите этот вариант, если вы уже создали домашние папки для своих пользователей.
  • Create a folder for each user under the root path (Создавать папку для каждого пользователя внутри корневого пути).Используйте этот вариант после того, как вы создали разделяемый ресурс на сервере для хранения документов пользователей.
  • Redirect to the following location (Перенаправлять в следующее место).Используйте этот вариант, если у вас уже есть подпапки для каждого пользователя. В конце UNC-пути введите переменную %username%.
  • Redirect to the local userprofile location (Перенаправлять в локальное местоположение профиля пользователя).Является обратным вариантом для всех остальных вариантов и копирует данные назад в локальный профиль пользователя.
  • Во вкладке Settings, см. рис. 12.12, сконфигурируйте целевую папку, выбрав следующие опции.

  • Grant the user exclusive rights to My Documents (Предоставить данному пользователю исключительные права доступа к папке Мои документы).Этот флажок, который установлен по умолчанию, создает полномочия только для пользователя %username%,не давая доступа всем остальным (включая администраторов).
  • Если вы как администратор хотите получить доступ в эту папку, то должны получить владение этой папкой. Если сбросить этот флажок, то задаются полномочия, определяемые наследованием (которые зависят от полномочий, заданных вами при создании родительской папки).

  • Move the contents of My Documents to the new location (Переместить содержимое папки Мои документы в новое место).Этот флажок, устанавливаемый по умолчанию, полностью соответствует своему названию. При следующем входе пользователя в домен его документы автоматически перемещаются (а не копируются) в целевую папку. Это выполняется как для локального, так и перемещающегося пользователя.
  • Policy Removal (При удалении политики).В этой секции можно задать, что происходит, если данная политика не применяется. Здесь на самом деле не предполагается, что вы возвращаетесь в редактор GPE, чтобы удалить свои политики по перенаправлению; эта секция используется в предположении, что вы применяете данную политику к определенной OU. Выбранный здесь вариант определяет, что должно быть выполнено для пользователя, который удаляется из этой OU.
  • My Pictures Preferences (Для папки Мои рисунки).Используйте эту секцию, чтобы определить, влияет ли эта политика на папку My Pictures.
  • (рис 12.12) Настройте вашу политику перенаправления во вкладке Settings

    Перенаправление типа Advanced.Перенаправление типа Advanced используется для более крупных предприятий, где вы хотите назначить конкретные серверы, исходя из местоположения (групп). Если вы создали группы безопасности, которые связаны с отделами (например, группа для бухгалтерии), то это средство прекрасно подходит для перенаправления. Если выбрать этот вид перенаправления, то появится окно со списком Security Group Membership (Членство в группах безопасности), см. рис. 12.13.

    (рис 12.13) Выбор перенаправления типа Advanced позволяет вам задавать разделяемые точки на серверах на уровне отдельных групп

    Щелкните на кнопке Add, чтобы выбрать группу и указать целевую разделяемую точку. Повторите эти шаги для каждой группы и разделяемой точки, которые вы хотите использовать для этой политики.

    Скрипты входа

    Скрипты входа - это дополнительные программы (пакетный файл, командный файл или vbs-скрипт), которые вы можете использовать, чтобы сконфигурировать рабочую среду для пользователей. Эти скрипты запускаются автоматически во время входа. Для использования этого средства вы должны задать путь к скрипту входа в диалоговом окне Properties пользователя (во вкладке Profile) или применить групповую политику (Group Policy) для скриптов входа.

    Активизация скриптов входа в диалоговом окне свойств пользователя

    Используйте вкладку Profile в диалоговом окне Properties данного пользователя, чтобы назначить созданные вами скрипты входа. В поле Logon script (Скрипт входа) введите имя соответствующего файла (например, accntg.bat). Затем при входе аутентифицирующий контроллер домена (DC) находит этот скрипт входа и запускает его.

    По умолчанию DC ищет файл в папке %SystemRoot%\SYSVOL\sysvol\Имя_домена\scripts, поскольку здесь вы сохраняете файлы скриптов. Но если вы хотите помещать свои скрипты в другом месте DC, то должны ввести относительный путь перед именем файла (например, \Accnt\accnt ), чтобы указать DC, где нужно искать ваш скрипт.

    Примечание. Не имеет значения, какой DC аутентифицирует пользователя, поскольку Windows Server 2003 использует службу FRS (File Replication Service) для репликации скриптов входа на каждый DC в домене.

    Активизация скриптов входа с помощью групповой политики

    После создания скрипта и его сохранения в разделяемом ресурсе NETLOGON ( %SystemRoot%\SYSVOL\sysvol\Имя_домена\scripts ) вы можете использовать групповую политику, чтобы активизировать скрипты входа, применяя эту политику к доменам или организационным единицам. В редакторе GPE раскройте дерево консоли до уровня User Configuration\Windows Settings\Scripts (Logon/Logoff). Выберите Logon (Вход) в правой панели, чтобы открыть диалоговое окно Logon Properties, затем щелкните на кнопке Add.

    В диалоговом окне Add a Script (Добавление скрипта) введите путь к этому скрипту в поле Script Name (Имя скрипта) или щелкните на кнопке Browse, чтобы выполнить поиск файла скрипта. В поле Script Parameters введите параметры, которые вы хотите добавить к скрипту.

    Примечание. Вы можете также написать и назначить скрипты завершения сеанса (logoff), используя тот же способ.
    Страницы:

    В любой защищенной среде вам нужен способ идентификации и аутентификации пользователей. Чтобы защитить локальные компьютеры и сетевые серверы от несанкционированного доступа, операционная система должна требовать, чтобы пользователь имел заранее созданный набор опознавательных данных, прежде чем ему будет разрешен доступ к локальным и сетевым ресурсам. В Windows Server 2003 этой цели отвечают пользовательские учетные записи.

    Пользовательские учетные записи

    Пользовательская учетная запись содержит пользовательское имя и пароль, которые используются человеком для входа на локальный компьютер или в домен. Кроме того, пользовательская учетная запись, в частности, в Active Directory, используется для идентификации пользователя с помощью таких данных, как полное имя, адрес электронной почты, номер телефона, отдел, адрес и другие поля данных, которые можно использовать по выбору. Пользовательские учетные записи используются также как средство предоставления полномочий пользователю, применения скриптов (сценариев) входа, назначения профилей и домашних папок, а также привязки других свойств рабочей среды для данного пользователя.

    Локальные учетные записи

    Локальные учетные записи создаются и сохраняются в базе данных безопасности компьютера. Локальные учетные записи используются чаще всего в среде рабочей группы, чтобы обеспечивать возможность входа для пользователей локального компьютера. Однако локальные учетные записи можно также использовать для защиты локальных ресурсов, доступ к которым хотят получать другие пользователи рабочей группы. Эти пользователи подсоединяются к ресурсу через локальную сеть, используя пользовательское имя и пароль, которые хранятся на компьютере, где находится этот ресурс (учетной записи должны быть предоставлены полномочия доступа к этому ресурсу). Но по мере роста числа рабочих станций локальные учетные записи и рабочие группы становятся непрактичны для управления доступом к локальным ресурсам. Решение заключаются в том, чтобы перейти к доменной среде и доменным учетным записям.

    В некоторых случаях ваш сервер Windows Server 2003 может использоваться для особой цели, а не как централизованная точка для клиентских служб. Например, вы можете поддерживать базу данных, предназначенную только для локального доступа, или можете держать на этом сервере важную информацию. В таких ситуациях вам нужно создавать пользовательские учетные записи для сотрудников, которым разрешается доступ.

    Доменные учетные записи

    Информация доменных учетных записей хранится на контроллерах соответствующего домена. Они дают привилегии доступа во всем домене (то есть не локализуются для какого-либо конкретного компьютера). Пользователь может выполнять вход с любой рабочей станции в домене (если его доменная учетная запись не запрещает этого). После того, как пользователь выполнил вход, доменная учетная запись может предоставлять этому пользователю полномочия как по локальным, так и разделяемым сетевым ресурсам (в зависимости от конкретных полномочий, предоставляемых по каждому ресурсу). В Windows Server 2003 хранение и управление доменными учетными записями происходит в Active Directory. Главным преимуществом доменных учетных записей является то, что они позволяют осуществлять централизованное администрирование и применение средств безопасности.

    Группы

    Хотя вы можете предоставлять полномочия на уровне отдельных пользователей, это можно реализовать только при очень небольшом числе пользователей. Вообразите, что вы пытаетесь предоставить полномочия доступа к сетевой папке по отдельности 3000 пользователей.

    Группа, как следует из ее названия, это группа пользователей. Вы не помещаете физически пользовательские учетные записи в группы; вместо этого пользовательские учетные записи получают членство в группах, то есть физически группы не содержат ничего. Вам может показаться, что об этом отличии не стоит говорить, но это единственный способ, позволяющий объяснить, что пользователь может принадлежать нескольким группам.

    Группы могут быть вложены в другие группы, то есть группа может содержать не только пользователей, но и другие группы. Имеются четыре вида групп в зависимости от типа логической структуры сети, которую вы используете. Подробнее о группах см. в лекции 11.

    Управление доменными учетными записями

    В домене учетные записи представляют какой-либо физический объект, такой как компьютер или человек, и пользовательские учетные записи могут также использоваться как выделенные служебные учетные записи для приложений, которым требуется это средство. Пользовательские учетные записи, компьютерные учетные записи и группы - все это так называемые принципалы (principal) безопасности. Принципалы безопасности - это объекты каталога, которым автоматически назначаются идентификаторы безопасности (security ID - SID), используемые для доступа к ресурсам в домене.

    Два наиболее важных применения учетной записи - это аутентификация опознавательных данных ("личности") пользователя и авторизация (санкционирование) или запрет доступа к ресурсам в домене. Аутентификация позволяет пользователям выполнять вход на компьютеры и в домены с помощью опознавательных данных, которые были аутентифицированы доменом. Доступ к доменным ресурсам санкционируется (или запрещается) в зависимости от полномочий, предоставленных данному пользователю (обычно на основании членства в одной или нескольких группах).

    Встроенные доменные учетные записи

    В Active Directory имеется контейнер Users, содержащий три встроенные пользовательские учетные записи: Administrator, Guest и HelpAssistant. Эти учетные записи создаются автоматически, когда вы создаете домен. Каждая из этих встроенных учетных записей имеет свой набор полномочий.

    Учетная запись Administrator

    Учетная запись Administrator имеет полномочия Full Control (Полный доступ) по всем ресурсам в домене и она позволяет назначать полномочия доменным пользователям. По умолчанию учетная запись Administrator является членом следующих групп:

  • Administrators
  • Domain Admins
  • Enterprise Admins
  • Group Policy Creator Owners
  • Schema Admins
  • Вы не можете удалить учетную запись Administrator и не можете исключить ее из группы Administrators. Но вы можете переименовывать или отключать эту учетную запись, что делают некоторые администраторы, чтобы затруднить злоумышленникам попытки получения доступа к контроллеру домена (DC) с помощью этой учетной записи. После этого такие администраторы выполняют вход с помощью пользовательских учетных записей, являющихся членами перечисленных выше групп, чтобы выполнять администрирование домена.

    Отключив учетную запись Administrator, вы можете все же использовать ее при необходимости для доступа к DC, загрузив этот DC в режиме Safe Mode (Безопасный режим; учетная запись Administrator всегда доступна в режиме Safe Mode). Более подробную информацию по этим функциям см. ниже в разделах "Переименование учетных записей" и "Отключение и включение учетных записей".

    Учетная запись Guest используется для того, чтобы люди, не имеющие учетной записи в домене, могли выполнять вход в этот домен. Кроме того, пользователь, учетная запись которого отключена (но не удалена), может выполнять вход с помощью учетной запись Guest. Учетная запись Guest не обязательно должна иметь пароль, и вы можете задавать полномочия для учетной запись Guest, как для любой другой пользовательской учетной записи. Учетная запись Guest является членом групп Guests и Domain Guests.

    Рассказывая о том, как и когда можно использовать учетную запись Guest, я должен указать, что в Windows Server 2003 учетная запись Guest отключена по умолчанию. Если у вас нет какой-либо особой причины для использования этой учетной запись, имеет смысл оставить ее в этом состоянии.

    Эта учетная запись, используемая во время сеанса Remote Assistance (Удаленная поддержка), автоматически создается, когда вы запрашиваете Remote Assistance. Управление этой учетной записью осуществляет служба Remote Desktop Help Session Manager; эта учетная запись имеет ограниченные полномочия на данном компьютере.

    Доменные пользовательские учетные записи

    Доменные учетные записи создаются в Active Directory, который работает на контроллере домена (DC). Откройте оснастку Active Directory Users and Computers и раскройте нужный домен (если у вас более одного домена). В отличие от Windows N T, система Windows Server 2003 разделяет процессы, которые участвуют в создании пользователей. Сначала вы создаете пользователя и соответствующий пароль, а затем, в виде отдельного шага, конфигурируете детали для этого пользователя, включая его членство в группах.

    Чтобы создать нового доменного пользователя, щелкните правой кнопкой на контейнере Users и выберите New/User (Создать/Пользователь), чтобы открыть диалоговое окно New Object-User (Новый объект - пользователь), см. рис. 12.1. (При вводе имени [first name], инициала [initial] и фамилии [last name] Windows Server 2003 автоматически заполняет поле Full name [Полное имя].)

    (рис 12.1) Создание пользователя начинается с ввода базовой информации

    Введите имя входа пользователя (User logon name). У вас должна быть разработана схема именования, которая обеспечивает единообразие во всей организации. Например, вы можете использовать первую букву имени плюс фамилию, полное имя плюс первые несколько букв фамилии пользователя, форму имя.фамилия или какой-то другой принцип, который можно соблюдать на всем предприятии.

    Добавьте к имени входа суффикс основного имени пользователя (UPN - user principal name). В раскрывающемся списке выводятся доступные суффиксы UPN. Пока вы не создадите дополнительные UPN, в раскрывающемся списке будет представлен текущий суффикс домена. Более подробную информацию см. ниже в разделе "Управление основными именами пользователей (UPN)".

    Вы можете также ввести пользовательское имя для входа в домен с компьютеров, работающих под управлением Windows 9x/NT (pre-Windows 2000). Windows Server 2003 предлагает то же самое имя, что обычно подходит для вас, но вы можете при желании задать другое имя входа.

    Щелкните на кнопке Next, чтобы задать пароль этого пользователя (рис. 12.2). По умолчанию Windows Server 2003 вынуждает пользователя сменить пароль при его следующем входе. Это означает, что вы можете использовать стандартный пароль компании для каждого нового пользователя и затем позволить этому пользователю создать собственный пароль при его первом входе. Выберите вариант изменения пароля, который хотите задать для этого пользователя.

    (рис 12.2) Создайте пароль и выберите вариант изменения пароля для этого пользователя

    Щелкните на кнопке Next, чтобы увидеть сводку выбранных параметров, и затем щелкните на кнопке Finish, чтобы создать этого пользователя в Active Directory. (Более подробную информацию по паролям см. ниже в разделе "Пароли".)

    Чтобы задать или изменить свойства для доменного пользователя, выберите контейнер Users в дереве консоли, чтобы вывести в правой панели список пользователей. Затем дважды щелкните на записи пользователя, которого хотите конфигурировать. Как видно из рис. 12.3, у вас имеется обширный набор категорий конфигурирования.

    Мы не будем рассматривать каждую вкладку диалогового окна Properties, поскольку многие из них самоочевидны. Несколько вкладок описываются в этой и других лекциях, когда приводится описание параметров пользователя для различных средств. Например, информация о домашних папках, профилях, скриптах входа и опциях паролей приводится ниже в этой лекции. Вкладка Member Of (Член групп), в которой задается участие пользователя в группах, рассматривается в лекции 11.

    (рис 12.3) В диалоговом окне Properties вы можете вводить подробную информацию о каждом пользователе

    Заполнив поля конфигурирования для какого-либо пользователя, вы можете скопировать параметры этого пользователя в другое, новое пользовательское имя, чтобы избежать конфигурирования с самого начала. В правой панели для контейнера Users щелкните правой кнопкой на пользовательском имени, которое хотите использовать как источник, и выберите пункт Copy (Копировать). Появится диалоговое окно Copy Object-User (Копирование объекта - Пользователь), которое будет пустым окном для нового пользователя. Введите информацию для этого нового пользователя и опции пароля, как это описано в предыдущих разделах.

    Чтобы лучше всего использовать средство копирования, создайте набор шаблонных пользовательских учетных записей, охватывающих все варианты применительно к новым пользователям. Например, вы можете создать пользователя с именем Power (Привилегированный), который является членом группы Power Users с любым временем входа и другими атрибутами. Затем создайте другого пользователя с именем Regular (Обычный) с настройками более низкого уровня. Для вашей компании, возможно, подойдет пользователь с именем DialIn (Коммутируемое соединение) с заданными настройками во вкладке Dial In. Затем по мере создания новых пользователей просто выбирайте подходящего шаблонного пользователя, чтобы скопировать его учетную запись.

    По умолчанию копируются наиболее используемые атрибуты (часы входа, ограничения по рабочей станции, домашняя папка, ограничения по сроку действия учетной записи и т.д.). Но вы можете добавить и другие атрибуты для автоматического копирования или запретить копирование определенных атрибутов, внеся изменения в схему Active Directory.

    Схема - это база данных на уровне леса, содержащая классы объектов и атрибуты для всех объектов, содержащихся в Active Directory. (Подробнее о схеме и контроллере домена, который исполняет роль Хозяина схемы, см. в лекции 9.) Вы можете использовать схему, чтобы модифицировать атрибуты пользователей, которые помечаются для автоматического копирования при копировании пользовательских учетных записей.

    В отличие от Windows 2000 система Windows Server 2003 не устанавливает заранее оснастку для работы со схемой, поэтому вы должны сначала установить ее. Чтобы установить оснастку для схемы, откройте окно командной строки и введите regsvr32 schmmgmt.dll, чтобы зарегистрировать эту оснастку. Система выведет сообщение об успешном завершении. Щелкните на кнопке OK, чтобы убрать это сообщение, затем выйдите из окна командной строки. Затем загрузите эту оснастку в консоль MMC, используя следующие шаги.

  • Выберите Start/Run (Пуск/Выполнить), введите mmc и щелкните на кнопке OK, чтобы открыть консоль MMC в авторском режиме.
  • В консоли MMC выберите File/Add/Remove Snap-In (Файл/Добавить/Удалить оснастку), чтобы открыть диалоговое окно Add/Remove Snap-In.
  • Щелкните на кнопке Add, чтобы открыть диалоговое окно Add Standalone Snap-in (Добавление автономной оснастки).
  • Выберите Active Directory Schema, щелкните на кнопке Add и затем щелкните на кнопке Close (или дважды щелкните на Active Directory Schema и щелкните на кнопке Close), чтобы вернуться в диалоговое окно Add/Remove Snap-in.
  • Щелкните на кнопке OK, чтобы загрузить эту оснастку в дерево консоли.
  • Имеет смысл сохранить эту консоль (чтобы вам не пришлось повторно выполнять все эти шаги для добавления оснастки), для чего нужно выбрать File/Save (Файл/ Сохранить). Выберите подходящее имя файла (например, schema). Система автоматически добавит расширение .msc. Сохраненная консоль появится после этого в подменю Administrative Tools меню All Programs, поэтому вам не придется открывать окно Run для ее использования.

    После загрузки этой оснастки в окне консоли будут представлены две папки: Classes (Классы) и Attributes (Атрибуты). Выберите объект Attributes, чтобы представить атрибуты для ваших объектов Active Directory. Не все из них являются атрибутами пользователя и, к сожалению, нет такой колонки, где указывалось бы, что это атрибут пользовательского класса. Однако имена многих атрибутов дают ответ на этот вопрос.

    Щелкните правой кнопкой на нужном атрибуте и выберите в контекстном меню пункт Properties, после чего появится диалоговое окно свойств этого атрибута. Флажок Attribute is copied when duplicating a user (Атрибут копируется при дублировании пользователя) определяет, будет ли данный атрибут автоматически копироваться при создании новых пользователей. Например, на рис. 12.4 показаны свойства для атрибута LogonHours (Часы входа), который копируется по умолчанию. Если вы хотите задавать ограничения по времени входа на уровне отдельных пользователей, то отключите эту опцию (сбросьте флажок). С другой стороны, если вы видите атрибут, который еще не помечен для копирования, и хотите сделать его глобальным атрибутом для всех новых пользователей, то установите этот флажок.

    (рис 12.4) Вы можете указать, нужно или не нужно автоматически копировать пользовательский атрибут для новых пользователей, установив или сбросив этот флажок

    Переименование учетных записей

    Вы можете переименовать пользовательскую учетную запись, выбрав ее в списке и нажав клавишу F2 (или щелкнув правой кнопкой мыши на этой записи и выбрав в контекстном меню пункт Rename). Эта учетная запись будет выделена, поэтому вы можете ввести новое имя.

    После ввода нового имени нажмите клавишу ENTER, чтобы открыть диалоговое окно Rename User (Переименование пользователя), где вы можете внести другие изменения в запись этого пользователя (например, можно изменить имя входа).

    Примечание. Переименование учетной записи не требует одновременного изменения каких-либо других настроек. Переименованная учетная запись сохраняет свой идентификатор безопасности (SID), поэтому сохраняются и все остальные данные этой учетной записи, такие как пароль, членство в группах, настройки профиля, полномочия и т.д.

    Многие администраторы переименовывают учетную запись Administrator, что является хорошей мерой безопасности. Хотя опытные талантливые хакеры, возможно, могут справиться с этим "ухищрением", оно очень полезно для защиты от менее подготовленных злоумышленников, включая людей из вашей собственной пользовательской группы.

    Чтобы еще больше повысить уровень защиты, после переименования этой учетной записи создайте другую учетную запись с именем Administrator. Сделайте ее членом группы Guests и отключите ее (см. ниже).

    Чтобы запретить учетной записи вход в домен, вы можете отключить ее, что полезно также для шаблонов учетных записей, которые вы создаете только в целях копирования при создании нового пользователя. Но вы можете также отключить учетную запись, если считаете, что она была каким-либо образом компрометирована. После устранения проблемы снова включите (активизируйте) эту учетную запись для выполнения входа.

    Чтобы отключить или включить учетную запись, щелкните правой кнопкой на этой учетной записи в правой панели оснастки Active Directory Users and Computers и выберите пункт Disable Account (Отключить учетную запись). Рядом со строкой этой учетной записи появится красный знак X. Чтобы включить учетную запись, щелкните правой кнопкой на этой учетной записи и выберите пункт Enable Account (Включить учетную запись).

    Управление основными именами пользователей (UPN)

    Создавая доменную пользовательскую учетную запись, вы задаете основное имя пользователя (UPN - user principal name). UPN состоит из префикса и суффикса, разделенных знаком @. Префикс - это имя входа, и суффикс определяет домен для входа пользователя. Если имя пользователя - kathy и домен - ivenseast.com, то мы получаем UPN kathy@ivenseast.com.

    Хотя суффикс UPN предназначен для определения домена входа, это не обязательно должен быть допустимый домен DNS. Вместо него вы можете создать любой суффикс для упрощения входа или администрирования. Например, предположим, что ваш отдел ИТ располагается на определенном этаже здания. Вы создали организационную единицу (OU) для этого отдела, что позволяет вам применять соответствующие групповые политики. Вы можете создать суффикс UPN для пользователей, которые являются сотрудниками этого отдела. Вы можете сделать это для любой OU или для любого отдела/подразделения компании.

    Чтобы создать суффикс UPN, выполните следующие шаги.

  • Откройте оснастку Active Directory Domains and Trusts (Домены и доверительные отношения Active Directory) из меню Administrative Tools.
  • В дереве консоли щелкните правой кнопкой на Active Directory Domains and Trusts вверху левой панели и выберите в контекстном меню пункт Properties. Появится диалоговое окно Properties (рис 12.5(рис 12.5) Вы можете создавать альтернативные суффиксы UPN для имен входа пользователей
  • Введите имя нового суффикса UPN, щелкните на кнопке Add и затем щелкните на кнопке OK.
  • Новый суффикс UPN появится в раскрывающемся списке UPN, когда вы будете создавать нового пользователя, а также во вкладке Accounts (Учетные записи) диалогового окна Properties для существующего пользователя (что позволяет вам редактировать UPN).

    Управление локальными пользовательскими учетными записями

    Администрирование локальных пользовательских учетных записей выполняется из оснастки Computer Management (Управление компьютером), для открытия которой нужно щелкнуть правой кнопкой на My Computer (Мой компьютер) и выбрать в контекстном меню пункт Manage (Управление). В дереве консоли раскройте объект Local Users and Groups (Локальные пользователи и группы) и выберите Users, чтобы вывести в правой панели локальные пользовательские учетные записи.

    Только на рядовых серверах имеются локальные пользователи; вы не можете управлять локальными пользователями на компьютере Windows Server 2003, который действует как контроллер домена. И действительно, объект Local Users and Groups не появляется в оснастке Computer Management на контроллере домена.

    Как и домены, локальные компьютеры имеют встроенные учетные записи, и вы можете добавлять новые локальные учетные записи и делать их членами локальных групп. Информацию по управлению локальными группами см. в лекции 11.

    Создание локальных пользовательских учетных записей

    Чтобы создать новую локальную учетную запись, щелкните правой кнопкой на объекте Users в дереве консоли и выберите пункт New User (Создать пользователя). В диалоговом окне New User (рис. 12.6) выберите имя входа этого пользователя, полное имя, необязательное описание и пароль.

    Если вы хотите изменить опции для пароля, то должны сначала сбросить флажок User must change password at next logon (Пользователь должен изменить пароль при следующем входе). После этого будут доступны и другие опции пароля. Для завершения щелкните на кнопке Create (Создать). Затем создайте другого пользователя или щелкните на кнопке Close, если вы закончили создание локальных пользователей.

    (рис 12.6) Диалоговое окно для нового локального пользователя содержит намного меньше полей, чем диалоговое окно для доменного пользователя

    Конфигурирование локальных учетных записей

    Дважды щелкните на записи нужного пользователя, чтобы открыть диалоговое окно Properties, где вы можете сконфигурировать настройки этого пользователя. Как можно видеть из рис. 12.7, по сравнению с опциями доменных пользовательских учетных записей опции для локального пользователя содержат намного меньше вкладок.

    (рис 12.7) Задание опций пользователя в диалоговом окне Properties

    Чтобы сделать локального пользователя членом группы, щелкните на вкладке Member Of (Член групп) диалогового окна Properties этого пользователя. По умолчанию все локальные пользователи являются членами группы Users. Щелкните на кнопке Add, если вы хотите включить этого пользователя в дополнительные группы. Введите имя группы, если вы знаете его, или щелкните на кнопке Advanced и щелкните на кнопке Find Now (Найти), чтобы выполнить поиск в списке групп (см. рис. 12.8).

    (рис 12.8) Членство в группах ограничивается локальными группами

    Напомним, что при работе с локальными пользователями ваши настройки ограничены локальным компьютером; например, если вы хотите сделать локального пользователя членом группы, то в списке групп будут присутствовать только локальные группы.

    Локальный пользователь имеет профиль, и вы можете конфигурировать этот профиль во вкладке Profile диалогового окна Properties для этого пользователя. Как и в случае доменных пользователей, профиль содержит домашнюю папку и скрипт входа. (Профили для доменных пользователей рассматриваются ниже в разделе "Профили пользователей"; см. также раздел этой лекции "Домашние папки".)

    Каждый пользователь, который выполняет вход на компьютер Windows Server 2003, имеет папку My Documents (Мои документы), и она также действует обычно как домашняя папка, если этот пользователь работает локально. Но вы можете использовать опции вкладки Profile, чтобы задать другую локальную домашнюю папку.

    Внимание. Вкладка Profile содержит опцию для отображения буквы накопителя на сетевой разделяемый ресурс, но она не действует, когда пользователь выполняет вход на локальный компьютер, поскольку это опция только для доменного профиля пользователя.

    Вы можете также назначать скрипт входа, но это нетипично для локального входа, поскольку вы можете создать пакетный (batch) файл и загрузить его в папку Startup (Автозагрузка) меню All Programs.

    Обзор процесса входа

    Windows Server 2003 запрашивает во время входа Username (Пользовательское имя) и Password (Пароль), и пользователь выбирает между локальным компьютером и доменом в раскрывающемся списке Log On To (Вход в).

    Локальный вход

    Если пользователь указывает имя локального компьютера в раскрывающемся списке Log On To, то Windows Server 2003 проверяет наличие допустимой соответствующей учетной записи в локальной базе данных безопасности. Вход выполняется успешно, если указанная учетная запись найдена и введенный пользователем пароль соответствует паролю этой учетной записи.

    Вход в домен

    Если пользователь выбирает в раскрывающемся списке какой-либо домен, то Windows Server 2003 использует Active Directory для обработки запроса входа. Служба Net Logon отправляет запрос DNS-имени серверам DNS для поиска ближайшего контроллера домена (DC). Конкретный запрос DNS содержит следующие характеристики:

  • тип запроса: SRV (служебная ресурсная запись);
  • имя запроса: ldap._tcp.имядомена.
  • Примечание. В данном случае предполагается, что вход инициируется на компьютере, работающем под управлением Windows Server 2003, Windows XP/2000 или более ранней версии Windows с установленным клиентом Active Directory. Если вход инициируется на компьютере, работающем под управлением более ранней версии Windows без установленного клиента Active Directory, то DC не может выполнить проверку в Active Directory и процесс аутентификации проходит по-другому.

    Например, если пользователь пытается выполнить вход в домен ivenseast.com, то Windows Server 2003 отправляет запрос DNS-имени типа SRV, чтобы найти имя ldap.tcp .ivenseast.com. Сервер DNS отправляет в ответ DNS-имена ближайших контроллеров домена ivenseast.com вместе с их IP-адресами.

    Используя эти IP-адреса, Windows Server 2003 пытается установить контакт с каждым из DC, которые считаются достаточно близкими, чтобы определить, функционирует ли этот DC. Первый ответивший DC используется для процесса входа. Служба Net Logon кэширует затем информацию этого DC, чтобы не повторять тот же процесс поиска при будущих запросах с этого компьютера.

    DC ищет в Active Directory информацию о пользовательской учетной записи, с помощью которой пользователь хочет выполнить вход. Если эта учетная запись и пароль указаны верно и настройки безопасности позволяют выполнять вход с данного компьютера с помощью этой учетной записи, то DC санкционирует вход.

    Вход в доверяемые домены

    При наличии доверительного отношения доверяющий домен доверяет пользователям и группам из доверяемого домена. Это позволяет пользователям выполнять вход в доверяющем домене. Если пользователь выполняет вход в доверяющий домен, то он указывает домен, где находится его пользовательская учетная запись. Windows Server 2003 санкционирует вход, если учетная запись и доверительные отношения между доменами позволяют это сделать.

    Удаленный вход

    Служба дистанционного доступа RAS (Remote Access Service) позволяет пользователю выполнять вход в домен с помощью дистанционного соединения по учетной записи коммутируемого (dial-up) доступа или с помощью выделенного соединения глобальной сети (WAN). Удаленный вход осуществляется почти так же, как и локальный вход или вход в локальном домене. Запрос входа передается через сервер RAS контроллеру указанного в учетной записи домена, который аутентифицирует запрос и передает серверу RAS информацию, разрешающую или запрещающую вход. Подробнее о службе RAS см. в лекции 4.

    Аутентификация

    Аутентификация является основой безопасности систем, подтверждая опознавательные данные пользователей, которые хотят выполнить вход в домен и получить доступ к сетевым ресурсам. Windows Server 2003 позволяет выполнять один вход для доступа ко всем сетевым ресурсам, и это означает, что пользователь может выполнить вход в домен и затем аутентифицироваться на любом компьютере в этом домене.

    Windows Server 2003 поддерживает ряд протоколов аутентификации, включая протоколы, предназначенные для входа на защищенные веб-сайты или через коммутируемые (dial-up) соединения. В этом разделе описываются стандартные процессы сетевой интерактивной аутентификации пользователей: Kerberos V5 и NTLM.

    Kerberos

    Как уже говорилось в лекции 8, в Windows Server 2003 используется по умолчанию протокол аутентификации Kerberos V5. Для входов пользователей Kerberos работает с паролями и смарт-картами, и это основной протокол безопасности для аутентификации в домене. Kerberos используется также для проверки сетевых служб, и эта способность выполнения двойной верификации называется взаимной аутентификацией.

    Kerberos выдает так называемые билеты для доступа к сетевым службам, и эти билеты содержат шифрованные данные (включая шифрованный пароль), которые аутентифицируют опознавательные данные пользователя для любой сетевой службы. После того, как пользователь ввел пароль или использовал смарт-карту, остальная часть процесса аутентификации скрыта от пользователя. В лекции 8 приводятся сведения по конфигурированию, управлению и устранению проблем аутентификации Kerberos.

    NTLM

    NTLM - это протокол аутентификации для таких транзакций, в которых хотя бы один компьютер работает под управлением Windows NT 4. Windows Server 2003, как и Windows 2000, поддерживает аутентификацию NTLM. Это не только означает, что компьютеры Windows NT 4 могут аутентифицироваться при доступе к компьютеру Windows Server 2003. Система Windows Server 2003 поддерживает аутентификацию NTLM в обоих направлениях, и поэтому будет использовать NTLM при доступе к какому-либо ресурсу на компьютере, работающем под управлением Windows NT 4. Ниже приводятся некоторые сценарии в вашей сети, требующие поддержки NTLM.

  • Компьютер Windows Server 2003/Windows 2000/Windows XP аутентифицируется на контроллере домена Windows NT 4.
  • Клиент Workstation Windows NT 4 аутентифицируется на контроллере домена Windows Server 2003/Windows 2000.
  • Пользователи домена Windows NT 4 аутентифицируются в домене Windows Server 2003/Windows 2000.
  • Клиент Workstation Windows NT 4 аутентифицируется на контроллере домена Windows NT 4.
  • Протокол NTLM появился в Windows NT, и его называли аутентификацией Windows NT "challenge/response" (вызов-ответ). В дополнение к аутентификации пользователей и паролей NTLM поддерживает шифрование и электронную подпись. Windows NT поддерживает также аутентификацию LAN Manager (LM) для клиентов предыдущих версий Windows (Windows 9x).

    Для защиты от частых атак хакеров, пытающихся получить доступ к паролям, Microsoft повысила уровень безопасности NTLM, выпустив NTLM версии 2 (обычно ее называют NTLM 2) в Service Pack 4 для Windows NT 4.

    Windows Server 2003 автоматически поддерживает NTLM 2 для компьютеров Windows NT, находящихся в сети. Если у вас еще есть клиенты Windows 9x, установите клиентское ПО Active Directory на этих компьютерах, чтобы они могли аутентифицироваться с помощью NTLM 2.

    Клиент Active Directory Dsclient.msi (directory service client - клиент службы каталога) не включен в CD Windows Server 2003. Вы можете загрузить его с веб-сайта Microsoft. Если вы переходите к Windows Server 2003 из Windows 2000, то Dsclient.msi находится на CD Windows 2000 Server в папке \Clients\Win9x.

    Пароли

    Администраторы и специалисты служб поддержки тратят много времени на разрешение проблем, связанных с паролями. Пользователи забывают пароли, процедуры смены пароля не работают должным образом, и пользователи недовольны слишком высоким уровнем сложности, который вы требуете для паролей. В конце концов, проблемы паролей и жалобы становятся повседневным фактом работы администраторов.

    Большинство администраторов позволяют пользователям создавать их собственные пароли, поэтому имеет смысл распространить инструкции по выполнению этой задачи. Вы можете дать ваше собственное определение хорошего пароля вместе с некоторыми предлагаемыми правилами (вы могли бы назвать их "абсолютными" правилами, но некоторые из них трудно осуществлять).

    Наиболее подходит пароль, который никак не ассоциируется с данным пользователем, иначе злоумышленник, который знает этого пользователя, может взломать его пароль. Например, пользователь, на столе которого находится фото его собаки, может использовать ее имя для пароля.

    С другой стороны, пароль, никак не ассоциируемый с данным пользователем, может оказаться очень трудным для запоминания. Пользователи решают эту проблему довольно "занятно", приклеивая листочек с паролем к своему монитору или оставляя запись в незапертом столе.

    Новые требования к паролям

    В Windows Server 2003 включено новое средство, которое проверяет сложность пароля для учетной записи Administrator во время установки операционной системы. Если поле для пароля оставлено пустым или пароль не отвечает требованиям сложности, то появляется диалоговое окно, которое предупреждает, насколько опасно использовать пустой или слабый пароль для учетной записи Administrator.

    Что касается паролей, то Windows Server 2003 запрещает доступ к определенным возможностям, если у пользователя нет пароля.

  • Если оставить пустым поле пароля учетной записи Administrator (нуль-пароль),то вы не имеете доступа к этой учетной записи через сеть.
  • Любому пользователю с пустым паролем запрещается доступ к средствам администрирования remote control (дистанционный доступ). Это означает, что ваш собственный пользовательский вход, который дает вам административные полномочия (если вы, конечно, не используете учетную запись Administrator), не позволяет вам выполнять административные задачи через сеть, если соответствующая учетная запись имеет пустой пароль.
  • Сильные пароли

    Сильный пароль должен содержать буквы, числа и специальные символы (, . ; : * % !) или хотя бы две из этих трех категорий. Но многим пользователям трудно запоминать такие пароли, и я уверен, что ваши службы поддержки могут подтвердить этот факт. Одно из предложений - это слияние прилагательных и существительных в одно слово, например, sillyrug или smartsink.Еще эффективнее использовать эту схему, если вы помещаете число или специальный символ между прилагательным и существительным.

    Программы взлома паролей все более усложняются, и слабые пароли становятся "жертвами" этих программ за доли секунд. Конечно, при достаточном количестве времени автоматизированные методы, используемые программами взлома паролей, могут взломать любой пароль. Однако сильные пароли обеспечивают более мощную защиту от злоумышленников.

    Вы можете обеспечить использование сильных паролей с помощью групповой политики (см. следующий раздел).

    Внимание. Пароли Windows Server 2003 могут содержать до 127 символов, но компьютеры Windows 9x, не могут работать с паролями, длина которых больше 14 символов. Не назначайте длинные пароли пользователям этих компьютеров или перемещающимся пользователям, которые могут, в частности, выполнять вход с компьютеров Windows 9x.

    Политики доменных паролей

    Вы можете не только вырабатывать для своих пользователей правила и предложения, повышающие уровень безопасности, но также можете использовать дополнительные правила в форме политик Windows Server 2003, которые описываются в этом разделе.

    Вам следует тщательно проверить и обдумать имеющиеся политики паролей в Windows Server 2003, поскольку ваши пользователи (и, тем самым, ваш отдел ИТ) будут постоянно подчиняться этим правилам.

    Политики паролей доступны только для домена, а не для OU. Конфигурируйте политики паролей для домена в редакторе групповых политик Group Policy Editor на уровне Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policy.

    Независимо от доменных политик, которые вы вводите в действие, настройки паролей, которые вы задаете для отдельных пользователей во вкладке Account диалогового окна Properties пользователя, переопределяют действие доменных политик. Это упрощает создание новых пользователей, поскольку вы можете при этом ввести любой пароль - независимо от правил, налагаемых вашими политиками. Затем, когда пользователь изменяет свой пароль, начинают действовать политики. Конечно, это означает, вы должны при этом всегда устанавливать флажок User must change password at next logon, чтобы устанавливалось соответствие с вашими настройками безопасности.

    Это также означает, что вы можете исключать определенных пользователей из политик паролей, вводя пароль, который не соответствует настройкам вашей политики и устанавливая флажок Password never expires (Срок действия пароля не ограничен).

    Эта политика позволяет вам задавать количество уникальных новых паролей, которые должен задать пользователь, прежде чем он сможет повторно применить использовавшийся ранее пароль. По умолчанию эта политика определена и требует ввода трех новых паролей, прежде чем повторно использовать старый пароль. Допускается значение от 0 до 24 уникальных паролей. Эта политика позволяет администраторам повышать уровень безопасности за счет того, что старые пароли не будут использоваться непрерывно. Если пароль должен изменяться, то некоторые пользователи все время чередуют пароль A и пароль B. Если один из этих паролей распознан (или украден), то при следующем переходе пользователя на этот пароль злоумышленник сможет выполнить вход. Требование ввода нескольких уникальных паролей, прежде можно будет повторить ранее использовавшийся пароль, снижает вероятность того, что злоумышленник сможет выполнить вход под именем этого пользователя.

    Эта политика определяет количество дней использования пароля, после которых пользователь должен будет изменить его. Допускаются значения от 1 до 999. Значение по умолчанию - 0, и оно означает, что срок действия паролей не ограничен. Если вы задаете любое значение, отличное от 0, то оно должно быть больше, чем значение минимального срока действия паролей (см. следующий раздел). Но если вы оставили максимальный срок действия равным 0, то минимальный срок действия должен быть значением от 0 до 998 дней.

    Эта политика определяет количество дней, в течение которых должен использоваться пароль, прежде чем пользователь сможет изменить его. Вы можете задать любое значение от 1 до 998 или оставить значение по умолчанию 0, если хотите разрешить изменения по желанию пользователя. Проследите, чтобы это значение было меньше максимального срока действия паролей (если значение максимального срока не задано равным 0).

    Совет. Обязательно задайте минимальный срок действия паролей отличным от 0, если вы включаете политику Enforce password history. Без минимального срока действия паролей пользователи могут прокручивать пароли каждый день, стремясь вернуться к своим излюбленным старым паролям, что лишает смысла то, чего вы пытаетесь добиться с помощью политики журнала паролей.

    Эта политика определяет минимальное количество символов, которое может иметь пароль. Вы можете задать значение от 1 до 14 символов. Если оставить значение по умолчанию, равное 0, то вы фактически сообщаете пользователям, что можно не указывать пароли, поскольку без минимальной длины разрешается пустой пароль (их также часто называют нуль-паролями).

    Именно здесь вы повышаете уровень безопасности паролей. Включение этой политики означает, что вы налагаете требование сильных паролей. Все пароли должны отвечать следующим требованиям.

  • Он не может содержать частично (или полностью) имя из учетной записи пользователя.
  • Он должен содержать не менее шести символов.
  • Он должен содержать символы, по крайней мере, из трех категорий среди следующих четырех категорий:
  • английские прописные буквы (от A до Z);
  • английские строчные буквы (от a до z);
  • цифры от 0 до 9;
  • неалфавитные символы (например, !, $, #, %).
  • Блокировки по неверным паролям

    Включение какой-либо политики блокировки означает, что пользовательская учетная запись блокируется от сети, если неверный пароль введен определенное число раз за определенный период. Это, возможно, поможет вам воспрепятствовать доступу к вашей сети хакеров, которые пытаются "угадать" какой-либо пользовательский пароль.

    Но прежде чем прибегнуть к этому средству безопасности, учтите, какую цену вы платите, когда блокированный пользователь оказывается сотрудником, который забыл свой пароль или плохо работает с клавиатурой. Этот сценарий наиболее часто вызывает блокировку. Если активизирована политика блокировки, то у вас есть два способа на тот случай, когда блокирован допустимый пользователь.

  • Пусть этот пользователь подождет, пока не пройдет заданный промежуток времени, после чего блокировка будет снята. Это нежелательно, поскольку за это время пользователь ничего не сделает для компании. Кроме того, если пользователь не может вспомнить пароль, то последующие попытки, видимо, тоже не дадут результата.
  • Прекратить то, что вы делаете, и выполнить шаги, необходимые для снятия блокировки вручную. Это нелегкая задача.
  • Вы можете активизировать и конфигурировать блокировки для домена, OU или локального компьютера.

    Чтобы активизировать и сконфигурировать блокировки для домена или организационной единицы (OU), откройте редактор групповых политик (GPE) и раскройте дерево консоли до уровня Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policy. В правой панели сконфигурируйте политики, которые описаны в этом разделе. Вы можете конфигурировать эти политики в любом порядке, и как только вы сконфигурировали одну политику, система автоматически задает две другие политики, используя подходящие для этого опции. Вы можете изменить автоматические настройки, открыв нужную политику и задав свои собственные значения.

    Account Lockout Duration (Длительность блокировки учетной записи).Количество минут, в течение которых учетная запись остается блокированной, прежде чем произойдет ее автоматическое разблокирование. Допустимый диапазон автоматического разблокирования - от 1 минуты до 99999 минут. Включите эту политику и задайте длительность, равную 0, чтобы указать, что учетная запись должна разблокироваться вручную администратором.

    Account Lockout Threshold (Предельное число попыток перед блокировкой учетной записи).Это количество неудачных попыток входа, после которых происходит блокировка учетной записи. Допустимые значения - от 1 до 999.Если задать значение 0, то учетная запись никогда не будет блокироваться. Ввод неверного пароля на рабочих станциях или рядовых серверах, который был сброшен с помощью комбинации CTRL-ALT-DELETE или путем запуска защищенной паролем заставки (screen saver), тоже засчитывается как неудачная попытка входа.

    Reset Account Lockout Counter After (Сброс счетчика попыток через).Это длительность интервала в минутах, который должен пройти после неудачной попытки входа, чтобы произошел сброс (установка в 0) счетчика неудачных попыток входа. Задайте значение от 1 минуты до 99999 минут. Максимальное значение счетчика должно быть не больше значения для Account Lockout Duration.

    Чтобы активизировать и сконфигурировать блокировки для компьютера (рабочей станции или рядового сервера), откройте оснастку Local Security Policy (Локальная политика безопасности) из меню Administrative Tools. В дереве консоли раскройте объекты до уровня Account Policies\Account Lockout Policy. В правой панели сконфигурируйте настройки, как это описано в предыдущем разделе.

    Если пользовательская учетная запись блокирована, то Windows Server 2003 выводит следующее сообщение: "Unable to log you on because your account has been locked out, please contact your administrator" (Вы не можете выполнить вход, потому что ваша учетная запись была блокирована, пожалуйста, обратитесь к своему администратору).

    После обращения этого пользователя (который может быть смущен или зол в зависимости от его характера) вам нужно разблокировать его учетную запись. Но если пользователь забыл свой пароль и собирается продолжить его "угадывание", что вызовет снова блокировку учетной записи, то ее разблокирование не поможет. Поэтому вы должны сбросить этот пароль и предоставить пользователю новый пароль.

    Обновление пользовательского пароля.Чтобы выполнить обновление пользовательского пароля, щелкните правой кнопкой на записи этого пользователя в оснастке Active Directory Users and Computers и выберите пункт Reset Password (Обновить пароль). (Для локальной учетной записи используйте оснастку Computer Management (Local).) Введите новый пароль, подтвердите его и щелкните на кнопке OK. Вы можете также установить флажок User must change password at next logon.

    Обновление пользовательского пароля имеет некоторые негативные побочные эффекты. Теряется следующая информация пользователя.

  • Все файлы, которые шифровал этот пользователь.
  • Пароли интернет, которые сохраняются на локальном компьютере.
  • Сообщения электронной почты, которые шифруются открытым ключом этого пользователя.
  • Для учетных записей локального компьютера вы можете создать и использовать диск обновления пароля, который позволяет не терять информацию пользователя. См. следующий раздел "Диск обновления пароля".

    Разблокирование блокированной учетной записи.Чтобы разблокировать блокированную учетную запись, дважды щелкните на записи этого пользователя в оснастке Active Directory Users and Computers и перейдите во вкладку Account. (Для локальной учетной записи используйте оснастку Computer Management (Local).) Рядом с надписью The account is locked out (Учетная запись блокирована) будет установлен флажок. Щелкните на этом флажке, чтобы сбросить его, и щелкните на кнопке OK.

    Диск обновления пароля

    Для учетной записи локального компьютера (для пользователя, который выполняет вход на локальный компьютер, а не в домен) Windows Server 2003 содержит средство, которое называется диском обновления пароля (password reset disk). Вы можете использовать такой диск для обновления забытого пароля.

    Вы можете создать диск обновления пароля для любой существующей учетной записи локального компьютера, используя следующие шаги.

  • Поместите пустую дискету в дисковод.
  • Нажмите CTRL-ALT-DEL и щелкните на Change Password (Сменить пароль).
  • Введите пользовательское имя учетной записи, для которой вы хотите создать диск обновления пароля.
  • В раскрывающемся списке Log on to выберите этот локальный компьютер.
  • Не изменяйте пароль.
  • Щелкните на кнопке Backup (Резервное копирование), чтобы запустить мастер забытых паролей Forgotten Password Wizard.
  • Введите текущий пароль для этого пользователя.
  • Когда диск обновления будет готов, щелкните на кнопке Next и затем на кнопке Finish.
  • Сделайте соответствующую надпись на этой дискете и поместите ее в надежное место.
  • На этой дискете будет создан один файл с именем userkeypsw. Вам не обязательно создавать новый диск обновления, когда пароль этого пользователя изменится.

    Если пользователь забыл свой пароль, то диск обновления пароля может обновить пароль, чтобы пользователь мог выполнить вход на данный компьютер. Выполните следующие шаги, чтобы использовать диск обновления.

  • В диалоговом окне Welcome to Windows нажмите CTRL-ALT-DELETE, чтобы открыть диалоговое окно Log On to Windows (Начало сеанса работы с Windows).
  • Введите пользовательское имя и выберите этот локальный компьютер в раскрывающемся списке Log on to.
  • Щелкните на кнопке OK без ввода пароля (или введите какой-нибудь пароль, чтобы сделать последнюю попытку).
  • Появится диалоговое окно Logon Failed (Неверный вход), которое содержит предложение использовать диск обновления пароля, если он существует.
  • Щелкните на кнопке Reset (Обновить) и установите в дисковод диск обновления пароля.
  • Следуйте указаниям мастера обновления пароля Password Reset Wizard, чтобы создать новый пароль (а также заполнить подсказку для пароля, которая поможет вам вспомнить его).
  • Выполните вход на компьютер с помощью нового пароля.
  • Храните диск обновления пароля в надежном месте на тот случай, если вам снова потребуется обновить свой пароль.

    Профили пользователей

    Профиль пользователя - это группа настроек, которые определяют рабочее окружение пользователя. Windows Server 2003 использует профиль для создания рабочего окружения пользователя при входе. Типичные настройки профиля пользователя включают конфигурацию рабочего стола, содержимое меню, настройки панели управления (Control Panel), соединения с сетевым принтером и т.д.

    Имеются несколько типов профилей, и вы можете использовать любое сочетание профилей на всем предприятии, отвечающее потребностям ваших пользователей. В этом разделе дается обзор следующих типов профилей:

  • локальные (Local);
  • перемещаемые, или "блуждающие" (Roaming);
  • обязательные (Mandatory).
  • Как действуют диски обновления паролей

    Мастер Forgotten Password Wizard создает пару ключей безопасности: открытый ключ и личный ключ. Личный ключ записывается на диск обновления пароля. Открытый ключ шифрует пароль локального пользователя на данном компьютере. Если пользователь должен использовать этот диск (из-за того, что он забыл свой пароль для учетной записи локального компьютера), то личный ключ, записанный на дискету, используется для дешифрования текущего пароля. Пользователю предлагается создание нового пароля, который шифруется с помощью открытого ключа. Не теряется никаких пользовательских данных, поскольку пользователь фактически изменяет только свой пароль.

    Локальные профили

    Windows Server 2003 создает локальный профиль при первом входе каждого пользователя на компьютер. Каждый пользовательский профиль хранится в папке \Documents and Settings\User, где User - это имя входа этого пользователя (см. рис. 12.9). Часть файла реестра в пользовательском профиле - это кэшированная копия части реестра HKEY CURRENT USER, хранящаяся под именем Ntuser.dat. Остальную часть профиля образует структура папок конкретного пользователя. Ntuser.dat определяет оборудование данного компьютера, установленное ПО и настройки рабочей среды. Структура папок и находящиеся в них значки (ссылки) определяют рабочий стол пользователя и окружения для приложений.

    (рис 12.9) Структура папок пользователя содержит элементы профиля

    В табл. 12.1 описывается конкретное содержимое структуры папок, включаемой в профиль пользователя.

    Папка Содержимое
    Application Data (Данные приложений) Данные, сохраняемые приложениями.
    Cookies Информация и предпочтения пользовате-
    лей с интернет-сайтов.
    Desktop (Рабочий стол) Объекты рабочего стола.
    Favorites (Избранное) Ссылки на избранные места в интернете.
    Local Settings (Локальные настройки) Данные приложений, журналы и времен-
    ные файлы.
    My Documents (Мои документы) Документы пользователя.
    My Recent Documents Ссылки на недавно использовавшиеся до-
    (Недавние документы) кументы.
    NetHood Ссылки на объекты сетевого окружения
    (My Network Places).
    PrintHood Ссылки на объекты папки принтеров.
    SendTo Ссылки на цели "Send To" (Отправить).
    Start Menu (Меню Пуск) Ссылки на списки программ.
    Templates (Шаблоны) Шаблоны пользователя.

    Конфигурирование профиля пользователя по умолчанию

    В первый раз, когда пользователь выполняет вход на компьютер Windows Server 2003, система создает иерархию папок для этого пользователя. Чтобы заполнить эти папки и создать профиль, Windows копирует содержимое папки Default User (Пользователь по умолчанию) в папки профиля пользователя, где происходит административное управление начальным профилем пользователя.

    Вы можете вносить изменения в профиль пользователя по умолчанию, чтобы создать профиль, предоставляемый каждому пользователю, выполняющему вход на данный компьютер. Выполните вход на этот компьютер (не используйте учетную запись Administrator) и установите ПО, создайте значки (ярлыки) рабочего стола, установите принтер, сконфигурируйте цель Send To и т.д. Включая эти компоненты в профиль Default User, вы можете помещать любые или все эти компоненты профиля в профили пользователей, которые в конце концов выполнят вход на этот компьютер. Используйте для этого следующие шаги.

  • Выполните вход как Administrator.
  • Щелкните правой кнопкой на My Computer и выберите в контекстном меню пункт Properties, чтобы открыть диалоговое окно System Properties.
  • Перейдите во вкладку Advanced.
  • В секции User Profiles (Профили пользователей) этого диалогового окна щелкните на кнопке Settings.
  • Выберите пользователя, который установил ПО и выполнил другие описанные здесь задачи.
  • Щелкните на кнопке Copy to и введите \Documents and Settings\Default User как целевую папку (или щелкните на кнопке Browse и выберите эту папку).
  • В секции Permitted to use (Разрешено использовать) щелкните на кнопке Change.
  • Введите Everyone в поле Enter the object name.
  • Щелкните на кнопке OK, чтобы увидеть сводку вашего выбора.
  • Щелкните на кнопке OK и подтвердите процедуру копирования.
  • Примечание. Кнопка Copy to недоступна для профиля текущего выполнившего вход пользователя, и поэтому вам приходится создавать профиль под учетной записью одного пользователя и копировать его как другой пользователь.

    Перемещаемые профили

    Перемещаемый (блуждающий) профиль хранится на сервере. Этот профиль загружается на локальный компьютер с сервера, когда пользователь входит в сеть, - независимо от компьютера, с которого выполняет вход этот пользователь. Любые изменения, которые вносит этот пользователь в настройки конфигурации, сохраняются в данном профиле на сервере.

    Чтобы иметь перемещаемые профили, нужно создать разделяемый ресурс для этих профилей на сервере, используя следующие указания.

  • Вы не обязаны использовать контроллер домена; подойдет любой сервер, доступный для пользователей. Я задаю для своей папки имя Profiles (Профили) и использую для разделяемого ресурса тоже имя Profiles (при активизации перемещаемых профилей для пользователей вы используете имя разделяемого ресурса, а не имя соответствующей папки).
  • Задайте полномочия Full Control для группы Everyone по этому разделяемому ресурсу.
  • Разделяемая папка не может быть сконфигурирована для EFS.
  • Том с разделяемой папкой не следует конфигурировать для дисковых квот, но если это уже сделано, то убедитесь, что это большой том и все пользователи имеют большие квоты.
  • Чтобы сообщить системе, что пользователь, выполняющий вход в домен, имеет перемещаемый профиль, нужно сконфигурировать учетную запись этого пользователя в оснастке Active Directory Users and Computers. Для этого используются следующие шаги.

  • Дважды щелкните на записи этого пользователя, чтобы открыть диалоговое окно Properties.
  • Перейдите во вкладку Profile (Профиль).
  • Введите UNC-путь к папке Profiles, используя имя разделяемого ресурса, а не имя папки, и указав в конце пользовательское имя. Вы не обязаны создавать подпапку с этим именем; она создается автоматически, когда происходит создание перемещаемого профиля на сервере.
  • Способ создания профиля перемещающегося пользователя на сервере зависит от обстоятельств, при которых этот пользователь выполняет вход в домен. Когда этот пользователь выполняет вход, Windows проверяет учетную запись пользователя, чтобы прочитать путь к профилям пользователей. Если этот путь существует (поскольку вы ввели его во вкладке Profile, как это описано в предыдущем разделе), то система ищет подпапку с профилем этого пользователя в указанной папке профилей.

  • Если эта подпапка не существует и компьютер, с которого пользователь выполняет вход, содержит его локальный профиль, то подпапка профиля создается на сервере и локальный профиль становится профилем, записанным на сервере.
  • Если эта подпапка не существует и компьютер, с которого пользователь выполняет вход, не содержит его локального профиля, то подпапка профиля создается на сервере и пользовательский профиль по умолчанию на локальном компьютере становится профилем, записанным на сервере.
  • Если эта подпапка существует, то возможен один из двух сценариев: это уже не первый вход после того, как вы активизировали перемещаемые профили для этого пользователя, или вы уже предварительно заполнили подпапку профиля этого пользователя (см. следующий раздел).
  • Ранее в этой лекции уже говорилось, что вы можете копировать какой-либо локальный профиль в используемый по умолчанию локальный профиль пользователя, чтобы профиль пользователя по умолчанию соответствовал нужным вам опциям конфигурирования. Вы можете также скопировать локальный профиль в папку Profiles на сервере, которая содержит профили пользователей.

  • Если перемещающийся пользователь имеет локальный профиль на какой-либо рабочей станции, скопируйте этот профиль на сервер. Затем, когда вы активизируете перемещаемые профили для этого пользователя и он выполняет вход с любого другого компьютера, его профиль становится перемещаемым профилем. (Вам не обязательно выполнять эту задачу, если вы знаете, что после того, как вы активизируете перемещаемые профили для этого пользователя, он выполнит вход с того компьютера, где содержится его локальный профиль; в этом случае профиль копируется автоматически).
  • Если перемещающийся пользователь не имеет локального профиля на рабочей станции, скопируйте на сервер другой профиль, подходящий для этого перемещающегося пользователя.
  • Выполните эти задачи до активизации перемещаемых профилей для пользователя. Иначе, если этот пользователь выполнит вход в домен раньше, чем вы разместите профиль на сервере, локальный компьютер автоматически создаст профиль на сервере, как это описано выше.

    Внимание. "Подходящий" профиль означает, что ПО и утилиты, представленные в различных меню, имеются на всех компьютерах, с которых перемещающийся пользователь может выполнять вход в домен.

    Чтобы выполнить одну из этих задач, используйте следующие шаги.

  • Выполните вход как Administrator.
  • Щелкните правой кнопкой на My Computer и выберите пункт Properties, чтобы открыть диалоговое окно System Properties.
  • Перейдите во вкладку Advanced.
  • В секции User Profiles этого диалогового окна щелкните на кнопке Settings.
  • Выберите пользовательский профиль, который хотите использовать для перемещающегося пользователя (используйте локальный профиль этого перемещающегося пользователя, если он существует, или выберите другой профиль).
  • Щелкните на кнопке Copy to, введите UNC-путь к папке Profiles на сервере и включите имя входа данного пользователя как последнюю подпапку в этом пути.
  • В секции Permitted to use этого диалогового окна щелкните на кнопке Change.
  • Введите имя входа этого пользователя в поле Enter the object name.
  • Щелкните на кнопке OK, чтобы увидеть сводку вашего выбора.
  • Щелкните на кнопке OK.
  • Активизируя перемещаемые профили для этого пользователя на контроллере домена, обязательно используйте тот же путь, чтобы подпапка с именем пользователя соответствовала целевой подпапке вашего копирования.

    В Windows Server 2003 добавлены новые политики для перемещаемых профилей в редакторе Group Policy Editor. Кроме того, групповые политики для профилей теперь находятся в их собственных контейнерах (в Windows 2000 групповые политики для профилей находились в контейнере Logon):

  • Computer Configuration\Administrative Templates\System\User Profiles;
  • User Configuration\Administrative Templates\System\User Profiles.
  • Эти политики, которые понятны без пояснений, повышают возможности управления при администрировании перемещаемых профилей.

    Все, что говорилось выше, относится к серверам и рабочим станциям, которые работают под управлением Windows 2000 и более поздних версий Windows. Вы можете также задавать перемещаемые профили для пользователей, которые входят в домен с компьютеров Windows 9x, но конфигурирование и выполнение происходят иначе.

    Создайте на сервере отдельную папку для перемещаемых профилей клиентов Windows 9x и используйте этот UNC-путь при конфигурировании пользователей для перемещаемых профилей в Active Directory.

    На клиентских компьютерах откройте апплет Passwords (Пароли) в панели управления (Control Panel) и перейдите во вкладку User Profiles. Выберите вариант Users can customize their preferences and desktop settings (Каждый пользователь выбирает личные настройки). Затем установите один или оба флажка для перемещаемых профилей.

  • Include desktop icons and Network Neighborhood (Включить в профиль значки с рабочего стола и сетевое окружение).
  • Include Start menu and Program groups (Включить в профиль структуру меню "Пуск" и программные группы).
  • Помните, что вы должны перезагрузить компьютер Windows 9x после этих изменений (на самом деле вы должны перезагружать компьютеры Windows 9x после внесения почти любых изменений, поэтому нам так нравится работать с Windows XP).

    Обязательные профили

    Обязательный профиль - это перемещаемый профиль, который нельзя изменять. Хотя пользователи могут изменять некоторые настройки во время сеанса, эти изменения не сохраняются в профиле на сервере и недоступны при следующем входе этого пользователя в сеть. Однако администраторы могут вносить изменения в обязательные профили пользователей. Поскольку обязательные профили нельзя изменять в соответствии с личными настройками пользователя, их можно применять к группам пользователей.

    Хотя это может показаться удобным на первый взгляд, лично я советую администраторам избегать использования обязательных профилей, поскольку это порождает множество проблем. Я редко встречал обстоятельства, при которых стоило использовать обязательные профили. У вас есть сотни политик, чтобы запрещать пользователям вносить изменения в их среду, и это намного более надежный подход, чем использование обязательных профилей. Но на тот случай, когда у вас имеется убедительная причина для реализации обязательных профилей, которую я не предусмотрел, ниже описывается это средство.

    Обязательные профили очень похожи на перемещаемые профили; фактически это перемещаемые профили, однако этот профиль должен существовать в подпапке профилей пользователя на сервере, прежде чем этот пользователь выполнит вход, поскольку обязательный профиль не может быть записан на сервер клиентской рабочей станцией.

    Создавая подпапку профилей для пользователя, вы должны реально создать эту подпапку на сервере, поскольку рабочая станция не может этого делать автоматически, как в случае перемещаемых профилей. Задайте полномочия Read and Execute (Чтение и выполнение).

    Кроме того, вы должны добавить расширение .man к последнему компоненту UNC-пути. Например, если бы вы создавали обычный перемещаемый профиль, то задали бы UNC-путь в диалоговом окне Properties для пользователя как \\Server\ProfileFolder\ Имя_пользователя. Для обязательного профиля UNC-путь задается как \\Server\ProfileFolder\ Имя_пользователя.man.

    После копирования какого-либо профиля в подпапку этого пользователя переименуйте файл улья NTUSER.DAT в NTUSER.MAN, что сделает его доступным только по чтению. Расширение .man в имени подпапки предупреждает Windows Server 2003, что профиль является обязательным, и это, в свою очередь, вынуждает Windows Server 2003 запрещать пользователю вход в домен, если сервер, содержащий этот профиль, недоступен. Пользователи, которые сконфигурированы для использования перемещаемых профилей, могут использовать для входа в этом случае локальный профиль, а пользователи обязательных профилей не могут. Локальный компьютер выводит сообщение, где говорится, что данный пользователь не может выполнить вход в домен, поскольку его обязательный профиль недоступен. (Теперь вы понимаете, что я подразумевал под "множеством проблем"?)

    Проблемы недоступных серверов

    Наиболее распространенная проблема перемещаемых профилей возникает, когда при входе пользователя недоступен сервер, содержащий профиль этого пользователя. В этом случае Windows загружает локально кэшированную копию этого профиля. Если пользователь еще не выполнял вход на этом компьютере, то система создает новый временный профиль. В конце каждого сеанса временные профили удаляются. Изменения, внесенные пользователем в настройки и файлы рабочего стола, теряются после завершения сеанса пользователя.

    Если сервер становится доступен во время работы пользователя, это не имеет значения. Изменения, которые пользователь внес в профиль, не записываются на сервер при завершении сеанса. Здесь действует простое правило: "недоступен при входе, значит, недоступен при выходе".

    Домашние папки

    Домашняя папка - это директория, которую вы назначаете как контейнер для документов пользователя. В случае домена это обычно папка на сервере, которая способствует резервному копирования данных пользователя. Резервное копирование серверов происходит регулярно, в то время как резервное копирование локальных рабочих станций не происходит почти никогда, даже если вы "запугиваете" своих пользователей. Вы можете также создавать домашние папки для пользователей на их локальных рабочих станциях, но обычно эту роль выполняет папка My Documents. Домашние папки на сервере создаются для отдельных пользователей внутри заранее созданного разделяемого ресурса. Например, создайте папку с именем Users и с именем разделяемого ресурса Users и задайте для группы Everyone полномочия Full Control. После этого вы можете добавлять подпапки для пользователей (\\Server\Users\ Имя_пользователя ).

    Добавление домашних папок к профилям

    Чтобы создать домашнюю папку для пользователя, откройте диалоговое окно Properties для этого пользователя в оснастке Active Directory Users and Computers. Перейдите во вкладку Profiles (рис. 12.10), выберите вариант Connect (Присоединить), что фактически является автоматическим отображением буквы накопителя, укажите букву накопителя и затем введите UNC-путь.

    (рис 12.10) Привязка буквы накопителя к домашней папке на сервереПримечание. По умолчанию Windows Server 2003 указывает для домашних папок букву накопителя Z:, но некоторые давно работающие администраторы (включая меня) следуют старой традиции, назначая букву накопителя H:.

    Если последняя часть этого пути ( имя_пользователя ) не существует, она немедленно создается. Это отличается от создания данной части пути для перемещаемых профилей, которая не создается на сервере, пока данный пользователь не выполнит вход в домен.

    Вам следует продумать концепцию домашних папок и принять решения по использованию этого средства для некоторых или всех пользователей. Большим преимуществом домашних папок является хранение документов пользователей на сервере, что гарантирует резервное копирование документов вашей компании.

    В случае перемещающихся пользователей вы автоматически получаете преимущества хранения документов на сервере, поскольку профиль, который загружается на локальный компьютер во время входа пользователя, содержит папку этого пользователя My Documents. Когда пользователь завершает сеанс, профиль снова записывается на сервер, включая папку My Documents и ее содержимое. Но если вы используете домашние папки, то при входе перемещающихся пользователей в домен им не приходится ждать, пока папка My Documents (и все ее содержимое) будет скопирована на локальный компьютер. Вместо этого используется указатель на серверную домашнюю папку, который является частью профиля, что намного ускоряет процессы входа и завершения сеанса (и снимает опасения относительно дискового пространства на локальном компьютере).

    Перенаправление документов в домашнюю папку

    Если у пользователя без перемещаемого профиля имеется домашняя папка на сервере, то в окне My Computer появляется отображаемая буква накопителя, и приглашение в командной строке тоже содержит эту букву накопителя. Однако программы продолжают сохранять документы в папке My Documents, являющейся домашней папкой. Вам нужно перенаправить папку My Documents в домашнюю папку, и это можно делать разнообразными способами.

    Если у вас совсем немного пользователей, если они не являются перемещающимися пользователями и если у них есть домашние папки, то вы можете дать им указания, чтобы они перенаправили свои папки My Documents. Инструкции очень простые: нужно щелкнуть правой кнопкой мыши на папке My Documents, выбрать пункт Properties и затем изменить местоположение в поле Target (Место назначения) на домашнюю папку (соответствующая буква накопителя). Windows спросит вас, нужно ли переместить существующие документы в это новое место. Щелкните на кнопке Yes.

    Чтобы пользователи не перенаправляли свои папки My Document вручную, вы можете использовать групповую политику, управляющую этим перенаправлением. Откройте редактор групповых политик (GPE) для данного домена или для организационной единицы (OU), содержащей нужных пользователей, и перейдите на уровень User Configuration\Windows Settings\Folder Redirection\My Documents. Щелкните правой кнопкой на объекте My Documents в дереве консоли, чтобы открыть диалоговое окно его свойств с выбранной вкладкой Target (рис. 12.11).

    Поле Setting содержит раскрывающийся список со следующими вариантами выбора.

  • Basic (Базовое местоположение). Перенаправление папок всех пользователей в одно и то же место.
  • Advanced (Несколько мест). Указываются несколько мест для различных групп пользователей.
  • (рис 12.11) Вы можете перенаправлять папки My Documents каждого пользователя с помощью групповой политики

    Перенаправление типа Basic.При выборе варианта Basic папка My Documents каждого пользователя перенаправляется в один и тот же разделяемый ресурс. Затем внутри этого ресурса система автоматически создает подпапку для каждого пользователя. Поскольку перенаправление данного типа выполняется на один сервер, это наиболее подходит для небольшой сети или для OU, содержащей пользователей из одного места.

    В поле Target folder location (Местоположение целевой папки) выберите один из следующих вариантов.

  • Redirect to the user's home directory (Перенаправлять в домашнюю папку пользователя).Выберите этот вариант, если вы уже создали домашние папки для своих пользователей.
  • Create a folder for each user under the root path (Создавать папку для каждого пользователя внутри корневого пути).Используйте этот вариант после того, как вы создали разделяемый ресурс на сервере для хранения документов пользователей.
  • Redirect to the following location (Перенаправлять в следующее место).Используйте этот вариант, если у вас уже есть подпапки для каждого пользователя. В конце UNC-пути введите переменную %username%.
  • Redirect to the local userprofile location (Перенаправлять в локальное местоположение профиля пользователя).Является обратным вариантом для всех остальных вариантов и копирует данные назад в локальный профиль пользователя.
  • Во вкладке Settings, см. рис. 12.12, сконфигурируйте целевую папку, выбрав следующие опции.

  • Grant the user exclusive rights to My Documents (Предоставить данному пользователю исключительные права доступа к папке Мои документы).Этот флажок, который установлен по умолчанию, создает полномочия только для пользователя %username%,не давая доступа всем остальным (включая администраторов).
  • Если вы как администратор хотите получить доступ в эту папку, то должны получить владение этой папкой. Если сбросить этот флажок, то задаются полномочия, определяемые наследованием (которые зависят от полномочий, заданных вами при создании родительской папки).

  • Move the contents of My Documents to the new location (Переместить содержимое папки Мои документы в новое место).Этот флажок, устанавливаемый по умолчанию, полностью соответствует своему названию. При следующем входе пользователя в домен его документы автоматически перемещаются (а не копируются) в целевую папку. Это выполняется как для локального, так и перемещающегося пользователя.
  • Policy Removal (При удалении политики).В этой секции можно задать, что происходит, если данная политика не применяется. Здесь на самом деле не предполагается, что вы возвращаетесь в редактор GPE, чтобы удалить свои политики по перенаправлению; эта секция используется в предположении, что вы применяете данную политику к определенной OU. Выбранный здесь вариант определяет, что должно быть выполнено для пользователя, который удаляется из этой OU.
  • My Pictures Preferences (Для папки Мои рисунки).Используйте эту секцию, чтобы определить, влияет ли эта политика на папку My Pictures.
  • (рис 12.12) Настройте вашу политику перенаправления во вкладке Settings

    Перенаправление типа Advanced.Перенаправление типа Advanced используется для более крупных предприятий, где вы хотите назначить конкретные серверы, исходя из местоположения (групп). Если вы создали группы безопасности, которые связаны с отделами (например, группа для бухгалтерии), то это средство прекрасно подходит для перенаправления. Если выбрать этот вид перенаправления, то появится окно со списком Security Group Membership (Членство в группах безопасности), см. рис. 12.13.

    (рис 12.13) Выбор перенаправления типа Advanced позволяет вам задавать разделяемые точки на серверах на уровне отдельных групп

    Щелкните на кнопке Add, чтобы выбрать группу и указать целевую разделяемую точку. Повторите эти шаги для каждой группы и разделяемой точки, которые вы хотите использовать для этой политики.

    Скрипты входа

    Скрипты входа - это дополнительные программы (пакетный файл, командный файл или vbs-скрипт), которые вы можете использовать, чтобы сконфигурировать рабочую среду для пользователей. Эти скрипты запускаются автоматически во время входа. Для использования этого средства вы должны задать путь к скрипту входа в диалоговом окне Properties пользователя (во вкладке Profile) или применить групповую политику (Group Policy) для скриптов входа.

    Активизация скриптов входа в диалоговом окне свойств пользователя

    Используйте вкладку Profile в диалоговом окне Properties данного пользователя, чтобы назначить созданные вами скрипты входа. В поле Logon script (Скрипт входа) введите имя соответствующего файла (например, accntg.bat). Затем при входе аутентифицирующий контроллер домена (DC) находит этот скрипт входа и запускает его.

    По умолчанию DC ищет файл в папке %SystemRoot%\SYSVOL\sysvol\Имя_домена\scripts, поскольку здесь вы сохраняете файлы скриптов. Но если вы хотите помещать свои скрипты в другом месте DC, то должны ввести относительный путь перед именем файла (например, \Accnt\accnt ), чтобы указать DC, где нужно искать ваш скрипт.

    Примечание. Не имеет значения, какой DC аутентифицирует пользователя, поскольку Windows Server 2003 использует службу FRS (File Replication Service) для репликации скриптов входа на каждый DC в домене.

    Активизация скриптов входа с помощью групповой политики

    После создания скрипта и его сохранения в разделяемом ресурсе NETLOGON ( %SystemRoot%\SYSVOL\sysvol\Имя_домена\scripts ) вы можете использовать групповую политику, чтобы активизировать скрипты входа, применяя эту политику к доменам или организационным единицам. В редакторе GPE раскройте дерево консоли до уровня User Configuration\Windows Settings\Scripts (Logon/Logoff). Выберите Logon (Вход) в правой панели, чтобы открыть диалоговое окно Logon Properties, затем щелкните на кнопке Add.

    В диалоговом окне Add a Script (Добавление скрипта) введите путь к этому скрипту в поле Script Name (Имя скрипта) или щелкните на кнопке Browse, чтобы выполнить поиск файла скрипта. В поле Script Parameters введите параметры, которые вы хотите добавить к скрипту.

    Примечание. Вы можете также написать и назначить скрипты завершения сеанса (logoff), используя тот же способ.
    Вернуться к учебному плану