1. Применение встроенных групп для локального администрирования

Любому пользователю можно присвоить привилегии администратора, включив его учетную запись в локальную группу Administrators (Администраторы). Это дает ему административные полномочия на локальном компьютере. Такой подход удобен, например, когда нужно предоставить пользователю право администрирования со ственного компьютера.

Пользователь, чья учетная запись включена в группу Administrators (Администраторы) главного контроллера домена, приобретает административные полномочия на всех компьютерах домена.

      1. Применение встроенных групп для централизованного администрирования

Членам группы Administrators(Администраторы) одного домена можно предоставить право администрировать ресурсы другого домена. Это делается с помощью глобальной группы Domain Admins (Администраторы домена).

Добавьте группу Domain Admins(Администраторы домена) домена, администраторы которого будут заниматься удаленным администрированием, в локальную группу Administrators главного контроллера домена, подлежащего удаленному администрированию. В результате члены глобальной группы Domain Admins приобретут право администрировать учетные записи и защищать ресурсы на всех контроллерах домена.

На приведенной ниже схеме группа Domain Adminsдомена Домен2 включена в состав группы Administrators главного контроллера домена Домен 1. В результате члены группы Domain Admins домена Домен2 Домен2 приобретают административные полномочия в домене Домен1.

Группа Domain Admins(Администраторы домена) локального домена автоматически включается в состав локальных групп Administrators (Администраторы) на всех рабочих станциях (компьютерах под управлением Windows NT Workstation) и серверах (компьютерах под управлением Windows NT Server, не выполняющих функции контроллера) домена.

Если нужно предоставить административные полномочия на таком компьютере администраторам другого домена, включите соответствующую группу Domain Admins (Администраторы домена) в локальную группу Administrators (Администраторы) компьютера.

      1. Резюме

  • Встроенные группы контроллера домена определяют полномочия своих членов в домене.

  • Встроенные группы компьютера, не являющегося контроллером домена, определяют полномочия своих членов на локальном компьютере.

  • Встроенные локальные группы имеются на всех компьютерах под управлением Windows NT. Они определяют круг системных задач, которые может решать пользователь - член группы. Встроенным локальным группам заранее присвоен набор привилегий.

  • Встроенные глобальные группы имеются только на компьютерах - контроллерах домена. Они предоставляют администратору средства управления пользователями домена. Встроенные глобальные группы не обладают никакими заранее присвоенными привилегиями.

  • Системные группы устанавливаются на всех компьютерах под управлением Windows NT. Членство в системных группах определяется системными (и, в частности, сетевыми) действиями пользователя. Состав системных групп нельзя изменить.

    1. Рекомендации

Ниже приведены рекомендации по формированию локальных и глобальных групп. Ознакомьтесь с ними, прежде чем действовать.

Придерживайтесь следующей стратегии создания локальных и глобальных групп:

· организуйте учетные записи пользователей в глобальные группы;

· присвойте локальным группам необходимые права;

· включите глобальные группы в состав соответствующих локальных групп.

Для усиления защиты вместо группы Everyone (Все) используйте глобальную группу Domain Users (Пользователи домена). Последняя, в отличие от группы Everyone, включает только учетные записи авторизованных пользователей домена.

Чтобы предоставить администраторам право управления ресурсами другого домена, добавьте группу Domain Admins (Администраторы домена) главного контроллера домена, подлежащего удаленному администрированию. Точно так же можно разрешить администрирование любого локального компьютера: добавьте группу Domain Admins в локальную группу Administrators компьютера, нуждающегося в удаленном администрировании.

Если для выполнения какой-либо задачи достаточно привилегий встроенной группы, включите пользователя в ее состав. В противном случае создайте локальную группу с соответствующими привилегиями.

Например, если по соображениям безопасности Вы хотите позволить пользователю архивировать информацию без права ее восстановления, создайте локальную группу Backup Only (Только резервное копирование) и присвойте ей привилегию Back up files and directories (Архивирование файлов и каталогов).

Всегда применяйте ту встроенную группу, которая обеспечивает решение задачи и одновременно предоставляет пользователю минимум полномочий.