Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Помогите разобраться с группами

Ответить
Настройки темы
2008 R2 - Помогите разобраться с группами
vkz vkz вне форума

Новый участник


Сообщения: 27
Благодарности: 3

Профиль | Отправить PM | Цитировать


Поднял новый домен. Наладил доверительные отношения со старым доменам. Пока не перекину всех пользователей и ресурсы в новый домен, пользователям нового домена нужно будет заходить на ресурсы старого домена. Хочется организовать структуру AD "по феншую".
Почитал статью про группы http://www.osp.ru/win2000/2007/02/4236796/ и в этой статье наткнулся на ряд противоречий.
Автор статьи пишет:
"Для предоставления пользователям доступа к ресурсам, распределенным по нескольким доменам, следует использовать универсальные группы. Для этого помещайте глобальные группы в универсальные группы, универсальные группы - в локальные группы доменов и затем используйте локальные группы доменов для установления разрешений на обращение к ресурсам."
А чуть ниже пишет следующее:
"Кроме того, я рекомендую читателям придерживаться следующего принципа: старайтесь создавать как можно меньше групп и ограничивать число уровней их вложения. Ведь чем меньше будет групп и уровней вложения, тем проще система разрешений и тем легче находить причины неполадок в случае возникновения проблем."

И в связи со всем вышесказанным у меня возник вопрос:
Зачем мудрить с этими "матрёшками" из групп, если я могу на прямую, давая права доступа к ресурсу одного домена, назначить глобальную группу другого домена?
Просто, если делать так, как пишет автор статьи, то в моём случае придётся расплодить кучу универсальных и локальных групп.

Отправлено: 14:41, 20-10-2011

 

Новый участник


Сообщения: 1
Благодарности: 1

Профиль | Отправить PM | Цитировать


Я так понял, у вас о-о-очень маленький домен, если вы собираетесь
обойтись одним уровнем групп.

Но представьте себе, что у вас в лесу 154 домена и есть группа
"Домен132\Группа1245", Домен132 находится в другой стране
и вы лично не знаете там ни одного сотрудника, тем более - их
полномочий и прав. Станете ли вы использовать эту группу для
доступа к каким-либо критическим ресурсам у себя в Домен091?

Членством в глобальных и локальных группах управляют свои
местные администраторы, которые получили необходимые команды,
например, от отдела кадров, юристов и/или отдела безопасности.
А администратор уровня предприятия использует эти группы
в универсальных как конструктор ЛЕГО.

Классический пример: в каждом домене есть глобальная группа
ДоменNNN\ОтделИТ, мы их включаем в универсальную группу
"ВсеСотрудники Отделов ИТ", а дальше для доступа к ресурсам
использовать локальные группы. Задумайтесь: у вас файловая шара
с миллионом файлов и папок, и вы даете доступ еще одной глобальной
группе. Нужно переписать все ACL. А так только изменится одна группа.

К тому же, Exchange Server 2010 работает только с универсальными
группами, например, можно разослать циркулярное письмо по всем
сотрудникам ИТ.

Вы еще не видели, сколько плодится групп, если использовать RBAC
(Role-Based Access Control

И не забывайте, что фэншуй - это разновидность рэкета и служит
для выколачивания денег из наивных людей :-)

Последний раз редактировалось BelMike, 24-10-2011 в 10:03. Причина: Добавление

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:01, 24-10-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Помогите разобраться с группами

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Помогите разобраться!!! stepm65 Microsoft Windows NT/2000/2003 5 21-12-2010 12:42
HDD - Помогите разобраться! hack Накопители (SSD, HDD, USB Flash) 4 02-03-2008 06:45
Помогите разобраться Degrimort Видеокарты 12 26-12-2007 17:46
Помогите разобраться..... Dimskiy Microsoft Windows 2000/XP 4 26-06-2006 18:50
помогите разобраться! Guest Общий по Linux 7 16-03-2004 21:45




 
Переход