|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Помогите разобраться с группами |
|
2008 R2 - Помогите разобраться с группами
|
Новый участник Сообщения: 27 |
Профиль | Отправить PM | Цитировать Поднял новый домен. Наладил доверительные отношения со старым доменам. Пока не перекину всех пользователей и ресурсы в новый домен, пользователям нового домена нужно будет заходить на ресурсы старого домена. Хочется организовать структуру AD "по феншую".
Почитал статью про группы http://www.osp.ru/win2000/2007/02/4236796/ и в этой статье наткнулся на ряд противоречий. Автор статьи пишет: "Для предоставления пользователям доступа к ресурсам, распределенным по нескольким доменам, следует использовать универсальные группы. Для этого помещайте глобальные группы в универсальные группы, универсальные группы - в локальные группы доменов и затем используйте локальные группы доменов для установления разрешений на обращение к ресурсам." А чуть ниже пишет следующее: "Кроме того, я рекомендую читателям придерживаться следующего принципа: старайтесь создавать как можно меньше групп и ограничивать число уровней их вложения. Ведь чем меньше будет групп и уровней вложения, тем проще система разрешений и тем легче находить причины неполадок в случае возникновения проблем." И в связи со всем вышесказанным у меня возник вопрос: Зачем мудрить с этими "матрёшками" из групп, если я могу на прямую, давая права доступа к ресурсу одного домена, назначить глобальную группу другого домена? Просто, если делать так, как пишет автор статьи, то в моём случае придётся расплодить кучу универсальных и локальных групп. |
|
Отправлено: 14:41, 20-10-2011 |
Новый участник Сообщения: 1
|
Профиль | Отправить PM | Цитировать Я так понял, у вас о-о-очень маленький домен, если вы собираетесь
обойтись одним уровнем групп. Но представьте себе, что у вас в лесу 154 домена и есть группа "Домен132\Группа1245", Домен132 находится в другой стране и вы лично не знаете там ни одного сотрудника, тем более - их полномочий и прав. Станете ли вы использовать эту группу для доступа к каким-либо критическим ресурсам у себя в Домен091? Членством в глобальных и локальных группах управляют свои местные администраторы, которые получили необходимые команды, например, от отдела кадров, юристов и/или отдела безопасности. А администратор уровня предприятия использует эти группы в универсальных как конструктор ЛЕГО. Классический пример: в каждом домене есть глобальная группа ДоменNNN\ОтделИТ, мы их включаем в универсальную группу "ВсеСотрудники Отделов ИТ", а дальше для доступа к ресурсам использовать локальные группы. Задумайтесь: у вас файловая шара с миллионом файлов и папок, и вы даете доступ еще одной глобальной группе. Нужно переписать все ACL. А так только изменится одна группа. К тому же, Exchange Server 2010 работает только с универсальными группами, например, можно разослать циркулярное письмо по всем сотрудникам ИТ. Вы еще не видели, сколько плодится групп, если использовать RBAC (Role-Based Access Control И не забывайте, что фэншуй - это разновидность рэкета и служит для выколачивания денег из наивных людей :-) |
Последний раз редактировалось BelMike, 24-10-2011 в 10:03. Причина: Добавление Отправлено: 10:01, 24-10-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Помогите разобраться!!! | stepm65 | Microsoft Windows NT/2000/2003 | 5 | 21-12-2010 12:42 | |
HDD - Помогите разобраться! | hack | Накопители (SSD, HDD, USB Flash) | 4 | 02-03-2008 06:45 | |
Помогите разобраться | Degrimort | Видеокарты | 12 | 26-12-2007 17:46 | |
Помогите разобраться..... | Dimskiy | Microsoft Windows 2000/XP | 4 | 26-06-2006 18:50 | |
помогите разобраться! | Guest | Общий по Linux | 7 | 16-03-2004 21:45 |
|