活动目录服务的配置与管理(5) 域组及AGDLP规则

简介:

组是用户账号的集合,域组的主要作用就是用于分配权限,可以通过向一组用户分配权限而不是向每个用户分配权限来简化管理。例如,如果几个用户需要读取同一文件,应该添加这些用户账户到组中,然后赋予这个组相应的权限。

1 域组的类型
 
Active Directory内的域组主要分为两种类型:安全组和通讯组。
 
  •  安全组:安全组主要用来设置用户权限,也可用于电子邮件通讯。
  •  通讯组:通讯组只能用于电子邮件的通讯。
一般情况下,管理 Active Directory时使用的都是安全组,本课程后面所有和域组相关的内容都指的是安全组。
 
2. 域组的作用范围
 
在创建安全组时,有 3种作用域:本地域、全局和通用,作用域用来确定组的作用范围。

组的作用范围涉及到多域结构,一个典型的多域结构如下图所示,由主域(根域)和子域构成了域树,多个域树又构成了域林。

作用域的区别主要在于域组在一个多域结构中的使用范围,以及域组成员的来源范围。

  •  本地域,本地域组的成员可以是来自整个域林范围内任何域中的用户账户以及全局组,但只能在本域范围内使用。
  •  全局组,全局组的成员只能是来自于同一域内的用户账户或全局组,但却可以在整个域林范围内所有的域中使用。
  •  通用组,通用组的成员可以是来自任何域中的用户账户、全局组或其他的通用组,并在所有的域内都可以使用。
通用组由于在实践中很少用到,所以在我们的课程里一般不采用通用组。

3. AGDLP规则

当在一个多域环境中为用户分配权限时,一般都采用AGDLP规则。即先将部门中的用户加入全局组,再将全局组加入本地域组,最后给本地域组赋予权限 。A表示账户、G表示全局组、DL表示本地域组、P表示权限。

 使用 AGDLP规则的好处是可以尽量减少用户变动对权限设置的影响,尤其适用于用户数量众多的大型网络。
比如在根域beijing.com中有个共享文件夹share,两个子域haidian.com和chaoyang.com中的用户对share文件夹都要有访问权限。按照AGDLP规则可以这样来设置权限:首先在两个子域中各创建一个全局组:haidian和chaoyang,然后将两个子域中的用户分别加入到相应的全局组中去。再在根域中创建一个本地域组beijing,将子域中的全局组haidian和chaoyang加入到本地域组beijing中去。最后为本地域组beijing设置对share文件夹的访问权限。
权限设置好之后,假设张三原先是海淀分部中的一名员工,后从公司辞职,那他使用的账号就不能对share文件夹有访问权限了。这时只需要由海淀分部的管理员将其从全局组haidian中删除即可,而对于其他组或权限无需做任何改动。
由于在我们的课程中不涉及到多域结构,因而对于 AGDLP规则大家能理解即可。
 
4. 域组的创建与管理
 
同管理域用户一样,域组最好也是放置在相应的 OU中。
比如在“人事部” OU上点击右键,执行“新建\组”。创建一个名为“renshi”、组作用域为“全局”、组类型为“安全组”的域组。

刚创建的域组内默认没有任何成员,可以将要设置相同权限的域用户添加到域组中。
向域组内添加用户有两种方法:对域组进行操作、对域用户进行操作。

对域组进行操作
在域组上点击右键,打开属性设置界面,点击“添加”按钮,然后向其中添加成员。

对域用户进行操作

打开域用户的属性设置界面,切换到“隶属于”选项卡,点击“添加”按钮,设置该用户的所属组。所有的域用户默认都属于“ Domain Users”组。

 

本文转自 yttitan 51CTO博客,原文链接:http://blog.51cto.com/yttitan/1155029


相关文章
|
11月前
|
消息中间件 测试技术 数据库
吊打面试官!应用间交互如何设计?
【10月更文挑战第18天】设计应用间交互需从明确需求、选择合适方式、设计协议与数据格式、考虑安全性和权限管理、进行性能优化和测试五个方面入手。明确功能和用户需求,选择接口调用、消息队列、数据库共享或文件交换等方式,确保交互高效、安全、可靠。展示这些能力将在面试中脱颖而出。
145 1
|
关系型数据库 MySQL 测试技术
MySQL性能测试(完整版)
MySQL性能测试(完整版)
1505 1
|
Ubuntu 持续交付 API
如何使用 dotnet pack 打包 .NET 跨平台程序集?
`dotnet pack` 是 .NET Core 的 NuGet 包打包工具,用于将代码打包成 NuGet 包。通过命令 `dotnet pack` 可生成 `.nupkg` 文件。使用 `--include-symbols` 和 `--include-source` 选项可分别创建包含调试符号和源文件的包。默认情况下,`dotnet pack` 会先构建项目,可通过 `--no-build` 跳过构建。此外,还可以使用 `--output` 指定输出目录、`-c` 设置配置等。示例展示了创建类库项目并打包的过程。更多详情及命令选项,请参考官方文档。
651 13
|
10月前
|
设计模式 算法 Java
16.迭代器模式设计思想
本文详细介绍了迭代器模式的设计思想、原理、结构及应用场景,通过Java代码示例解析了迭代器模式的具体实现过程,并讨论了其优缺点及适用环境。迭代器模式通过提供统一的遍历接口,简化了集合对象的访问,支持多种遍历方式,同时保持了良好的封装性和灵活性。文章还提供了丰富的资源链接,帮助读者深入理解和应用设计模式。
151 7
|
11月前
|
存储 监控 固态存储
如何在 Linux 上检查 SSD/HDD 健康状况?
【10月更文挑战第14天】
1027 1
如何在 Linux 上检查 SSD/HDD 健康状况?
|
存储 运维 监控
硬盘检测工具哪个好?
本文评测了五款硬盘检测工具,包括HD Tune Pro(专业全面,适合专家,付费)、CrystalDiskInfo(免费,适合初学者,界面简洁)、DiskGenius(功能强大,免费版有限,适合多任务)、AIDA64 Extreme(详尽硬件信息,性能测试,付费)和HDDScan(免费开源,功能多,界面复杂)。这些工具能检查硬盘健康、SMART信息、坏道、性能等,帮助用户预防数据丢失。根据需求和熟练程度选择合适的工具,定期检测,保障数据安全。
硬盘检测工具哪个好?
|
存储 弹性计算 固态存储
阿里云服务器配置选择指南,2024年全解析
阿里云服务器配置选择涉及CPU、内存、带宽和磁盘。个人开发者或中小企业推荐使用轻量应用服务器或ECS经济型实例,如2核2G3M配置,适合网站和轻量应用。企业用户则应选择企业级独享型ECS,如计算型c7、通用型g7,至少2核4G起,带宽建议5M,系统盘考虑SSD云盘或ESSD云盘以保证性能。阿里云提供了多种实例类型和配置,用户需根据实际需求进行选择。
1621 0
|
监控 安全 网络协议
什么是 TACACS/TACACS+ 身份验证?
【5月更文挑战第1天】
1346 1
什么是 TACACS/TACACS+ 身份验证?
|
小程序 前端开发 JavaScript
小程序全栈开发:前端与后端的完美结合
【4月更文挑战第12天】本文介绍了小程序全栈开发,涵盖前端和后端的关键点。前端使用WXML和WXSS进行页面结构和样式设计,JavaScript处理逻辑及组件使用;后端采用Node.js等语言处理业务逻辑、数据库设计和API接口开发。前端与后端通过数据交互实现结合,采用前后端分离模式,支持跨平台运行。调试测试后,提交微信审核并上线运营。掌握前端后端结合是小程序成功的关键。
665 1
|
监控 容灾 安全
规划阿里云RDS跨区迁移并构建容灾与备份策略
规划阿里云RDS(Relational Database Service)跨区迁移并构建容灾与备份策略
389 2