Windows Server 2003成员服务器基准用户权限分配策略

简介:

以下内容是摘自笔者编著,最新出版的《网管员必读——网络安全》(第2版)一书。

 

10.5.2   Windows Server 2003成员服务器基准用户权限分配策略

用户权限分配向用户和组提供组织中计算机的登录权限或特权。登录权限的一个示例是交互登录计算机的权限。特权的一个示例是关闭计算机的权限。这两种用户权限都由管理员作为计算机安全设置的一部分分配给单个用户或组。
在这里,“没有定义”设置仅适用于用户;管理员仍具有用户权限。本地管理员可作更改,但在组策略下一次被刷新或重新应用时,任何基于域的组策略设置都会覆盖这些更改。

1.成员服务器用户权限分配策略概述

可以在Windows Server 2003 SP1R2版本中,组策略对象编辑器的以下位置配置用户权限分配设置:计算机配置\Windows 设置\安全设置\本地策略\用户权限分配,如图10-49所示。
10-49   成员服务器组策略编辑器控制台中的“用户权限分配”
对于组织中的各种类型的服务器而言,默认用户权限分配是不同的。例如,Windows Server 2003向成员服务器和域控制器上的内置组分配不同的权限。下面介绍成员服务器与域控制器上各个内置组之间的相似性。
在成员服务器上的Power Users组,具有大多数管理功能,只有一些限制。Power Users组成员可以运行旧应用程序以及经认证适合Windows Server 2003 SP1R2Windows XP的应用程序;HelpServicesGroup组为帮助和支持中心的组,Support_ 388945a 0默认是此组的成员;TelnetClients成员可以访问网络上的Telnet服务器。
在域控制器上,Server Operators组成员可以管理域服务器;Terminal Server License Services组成员可以访问网络上的终端服务器许可证服务器;Windows Authorization Access Group组成员可以访问用户对象上的计算TokenGroupsGlobalAndUniversal属性。
Guests组以及用户账户GuestSupport_ 388945a 0在不同域之间具有唯一的SID。因此,在只存在特定目标组的计算机上,可能需要修改此用户权限分配的组策略。另外,还可对策略模板单独进行编辑,以便将合适的组都包含在.inf 文件中。例如,在测试环境中,可以在域控制器上创建域控制器组策略。
由于 Guests 组的成员、 Support_ 388945a 0 Guest 之间存在唯一的 SID ,因此某些用于强化服务器的设置无法通过附带的安全模板进行自动化。这些设置将在后面的“其他安全设置”部分介绍。

2,成员服务器用户权限分配策略设置建议

如表10-17所示包括了适用于中定义的所有3种环境的用户权限分配设置建议。表后的内容提供了有关每个设置的附加信息(此处略)。
10-17   用户权限分配设置建议
    
   
企业客户端
专用安全—限制功能
从网络访问此计算机
没有定义
没有定义
Administrators Authenticated 
Users
ENTERPRISE DOMAIN 
CONTROLLERS
以操作系统方式操作
没有定义
没有定义
No One
调整进程的内存配额
没有定义
没有定义
Administrators NETWORK 
SERVICE
LOCAL SERVICE
允许在本地登录
AdministratorsBackup OperatorsPower Users
Administrators Backup 
Operators
Power Users
Administrators
通过终端服务允许登录
Administrators Remote Desktop Users
AdministratorsRemote Desktop Users
Administrators
备份文件和目录
没有定义
没有定义
Administrators
跳过遍历检查
没有定义
没有定义
Authenticated Users
更改系统时间
没有定义
没有定义
Administrators
创建页面文件
没有定义
没有定义
Administrators
创建标记对象
没有定义
没有定义
No One
创建全局对象
没有定义
没有定义
AdministratorsSERVICE
创建永久共享对象
没有定义
没有定义
No One
调试程序
没有定义
Administrators
No One
拒绝从网络访问这台计算机
ANONOYMOUS LOGONGuestsSupport_ 388945a 0
ANONOYMOUS LOGONGuestsSupport_ 388945a 0
ANONOYMOUS LOGON
Guests
Support_ 388945a 0
所有非操作系统服务账户
所有非操作系统服务账户
所有非操作系统服务账户
拒绝作为批处理作业登录
GuestsSupport_ 388945a 0
GuestsSupport_ 388945a 0
GuestsSupport_ 388945a 0
拒绝作为服务登录
没有定义
没有定义
No One
(续表)

    
   
企业客户端
专用安全—限制功能
拒绝本地登录
没有定义
没有定义
GuestsSupport_ 388945a 0
通过终端服务拒绝登录
Guests
Guests
Guests
允许计算机和用户账户被信任以便用于委任
没有定义
没有定义
Administrators
从远程系统强制关机
没有定义
没有定义
Administrators
生成安全审核
没有定义
没有定义
NETWORK SERVICELOCAL SERVICE
身份验证后模拟客户端
没有定义
没有定义
AdministratorsSERVICE
增加计划优先级
没有定义
没有定义
Administrators
装载和卸载设备驱动程序
没有定义
没有定义
Administrators
内存中锁定页面
没有定义
没有定义
No One
作为批处理作业登录
没有定义
没有定义
没有定义
作为服务登录
没有定义
没有定义
NETWORK SERVICE
管理审核和安全日志
没有定义
没有定义
Administrators
修改固件环境值
没有定义
没有定义
Administrators
执行卷维护任务
没有定义
没有定义
Administrators
配置单一进程
没有定义
没有定义
Administrators
配置系统性能
没有定义
没有定义
Administrators
从扩展坞中取出计算机
没有定义
没有定义
Administrators
替换进程级别标记
没有定义
没有定义
LOCAL SERVICENETWORK SERVICE
还原文件和目录
没有定义
没有定义
Administrators
关闭系统
没有定义
没有定义
Administrators
同步目录服务数据
没有定义
没有定义
No One
取得文件或其他对象的所有权
没有定义
没有定义
Administrators

本文转自王达博客51CTO博客,原文链接http://blog.51cto.com/winda/34562如需转载请自行联系原作


茶乡浪子

 
相关文章
|
10月前
|
SQL Apache Windows
Windows服务器80端口被占用的全面解决方案
在服务管理器中启动apache2服务,即可正常使用80端口。若系统中还安装了其他微软产品如sql等,也可尝试停止其服务进行测试,但请注意,SQL通常不会使用80端口,因此一般不会受到影响。以上就是关于80端口被system占用的详细解决方法,希望对你有所帮助。
|
10月前
|
Windows
Windows下版本控制器(SVN)-验证是否安装成功+配置版本库+启动服务器端程序
Windows下版本控制器(SVN)-验证是否安装成功+配置版本库+启动服务器端程序
288 2
|
11月前
|
Windows
Windows下版本控制器(SVN)-启动服务器端程序
Windows下版本控制器(SVN)-启动服务器端程序
473 4
|
10月前
|
编解码 自动驾驶 算法
PTP服务器定义时间基准新标准
XQ-500多功能时间同步盒支持GNSS、PTP、NTP、IRIG-B等多种参考源自动切换,输出高精度时间与频率信号,具备1PPS、10MHz、SyncE等多类端口,满足基站、自动驾驶、轨道交通等场景部署需求。
|
10月前
|
监控 Linux 网络安全
FinalShell SSH工具下载,服务器管理,远程桌面加速软件,支持Windows,macOS,Linux
FinalShell是一款国人开发的多平台SSH客户端工具,支持Windows、Mac OS X和Linux系统。它提供一体化服务器管理功能,支持shell和sftp同屏显示,命令自动提示,操作便捷。软件还具备加速功能,提升访问服务器速度,适合普通用户和专业人士使用。
3252 0
|
12月前
|
存储 安全 Ubuntu
从Linux到Windows:阿里云服务器系统镜像适配场景与选择参考
阿里云为用户提供了丰富多样的服务器操作系统选择,以满足不同场景下的应用需求。目前,云服务器的操作系统镜像主要分为公共镜像、自定义镜像、共享镜像、镜像市场和社区镜像五大类。以下是对这些镜像类型的详细介绍及选择云服务器系统时需要考虑的因素,以供参考。
|
运维 监控 安全
宝塔Windows面板:轻松管理服务器的图形化神器
宝塔Windows面板是一款专为Windows服务器用户设计的图形化管理工具,旨在简化IIS配置、环境搭建与安全管理等复杂操作。它支持一键部署全栈运行环境(如IIS/Apache、PHP、MySQL等),提供可视化站点管理、安全防护与监控功能,并拥有丰富的插件生态。无论是个人站长、开发者还是中小企业,都能通过这款免费工具快速搭建网站、优化性能并强化安全性。尽管在高版本IIS兼容性和插件丰富度上略逊于Linux版,但其零门槛操作和全面功能仍使其成为理想的入门级服务器管理解决方案。
1130 5
|
存储 弹性计算 安全
阿里云服务器ECS通用型规格族解析:实例规格、性能基准与场景化应用指南
作为ECS产品矩阵中的核心序列,通用型规格族以均衡的计算、内存、网络和存储性能著称,覆盖从基础应用到高性能计算的广泛场景。通用型规格族属于独享型云服务器,实例采用固定CPU调度模式,实例的每个CPU绑定到一个物理CPU超线程,实例间无CPU资源争抢,实例计算性能稳定且有严格的SLA保证,在性能上会更加稳定,高负载情况下也不会出现资源争夺现象。本文将深度解析阿里云ECS通用型规格族的技术架构、实例规格特性、最新价格政策及典型应用场景,为云计算选型提供参考。
|
存储 监控 数据中心
Microsoft System Center 2025 version 2503 Multilanguage - Windows 服务器管理软件
Microsoft System Center 2025 version 2503 Multilanguage - Windows 服务器管理软件
418 0
|
安全 数据库 Windows
解决Windows云服务器带宽和CPU利用率高的问题
本文针对Windows Server 2019 ×64系统,介绍如何排查云服务器带宽和CPU利用率过高的问题。通过任务管理器、性能监视器等工具定位高资源占用的进程,并根据进程是否正常采取相应措施。对于正常进程,建议优化或升级配置;对于异常进程,建议关闭进程并进行系统备份或还原。详细步骤包括使用“perfmon -res”查看资源使用情况,结合PID查找具体进程,分析处理后台任务、杀毒软件及应用程序的影响。
867 1