تعیین سطح دسترسی برای کاربران عضو دامنه
من مطالبی رو در مورد Security Group ها و User ها و سطخ های دسترسی آن ها مطالعه کردم.بیشتر مطالب جنبه تئوری داشتند.در محیط عملیاتی و در یک سازمان به نظر شما چه سطح دسترسی هایی باید تعریف بشود !؟ برای مثال در یک سازمان بزرگ که بخش های مالی ، فناوری اطلاعات و پشتیبانی و ... را دارد .مدیرشبکه Admin و Help Desk و رابطین فناوری اطلاعات در واحدهای مختلف باید چه سطوح دسترسی داشته باشند.
برای مثال مهندس نصیری در مقاله ای نوشته بود : «برای مثال فرض کنید که شما برای مدیران قسمت های مختلف می خواهید دسترسی مدیریتی به سیستم خودشان را بدهید ( هرچند که هیچوقت اینکار را نباید انجام بدهید و این فقط یک مثال است ) . برای اینکار یک Global Group در اکتیودایرکتوری ایجاد میکنیم و نام آنرا Managers یا مدیران قرار میدهیم و تمامی کاربران مدیر را در این گروه قرار میدهیم ، سپس این گروه را در گروه Local Administrators کامپیوترهای خودشان قرار میدهیم و این باعث میشود که این کاربران بر روی سیستم های خودشان دسترسی مدیریتی داشته باشند.»
خوب در سازمان بخش هایی وجود دارند که با دستگاه ها و نرم افزارهایی کار میکنند که باید بتونند IP سیستم خودشون رو تغییر بدهند یا نرم افزار حذف و نصب کنند و ... کاربرانی هم هستند که فقط استفاده کننده هستند و نیاز به تغییرات ندارند.خوب این کاربران باید عضو گروه Domain Users باید باشند.ولی برای کاربرانی که نیاز به تغییرات دارند باید به صورت مثال شما که در بالا به اون اشاره شده باید عمل کرد !؟ لطفاً اگر در مورد این سوال مطلبی در سایت هست یا در منابع مایکروسافت هست معرفی نمایید.
2 پاسخ
دوست عزیز در یک جمله به هیچ وجه کاربر نباید بتواند بدون هماهنگی شما IP و تنظیمات حیاتی سیستم را عوض کند
این یک باگ خطرناگ در ساختار سیستم شماست
و به راحتی شبکه شما امکان down شدن را دارا می باشد.
با احترام
سوال شما کاملا منطقی است
قبل از ویندوز سرور 2012 ما از سطوح دسترسی ACL استفاده میکردیم که این سوال شما یکی از مشکلات ویندوز سرور 2008 میباشد
الان دیگه از ACL در شرکتای کوچک که اهمیت زیادی به آی تی نمیدن و سروراشونو زیر پله قرار میدن و مدیر شبکه در طبقه پنجم
خوبه و تا الان به کار برده میشه
اما شرکتای منظم و بزرگ از روشهای رولز استفاده میکنن
اگه بخوای به گروه پرمیشن بدی باید رول ایجاد کنی بخوای به یوزر پرمیشن بدی باید رول ایجاد کنی و این رول بر اساس اتریبیوت
و پابلیش در اکتیودایرکتوری صورت میگیره
از طریق رولز میتونی شرط ایجاد کنی که مثلا یوزری که اسمش فلانیه و در بخش حسابداریه و از کامپیوتر خودش به فولدر خودش دسترسی داشته باشه و حتی کشورشو هم تعیین میکنی که اگه شرکت نمایندگی داشته باشه در خارج از کشور این یوزر فقط در کشور خودش اکسسز کنه
به این شکل پرمیشن یوزرا بر اساس Aouthentication token اعمال میشه و برای ادمین وهلپ دسک که احتیاج به پرمیشن خاصی دارند و پالیسیهای خاص و دلیگیت کنترل باز هم واسشون رول اعمال میکنی برای دستگاههاشون هم میتونی رول اعمال کنید