Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основные понятия Active Directory.docx
Скачиваний:
2
Добавлен:
01.07.2025
Размер:
297.49 Кб
Скачать

Планирование стратегии управления доступом для нескольких доменов

Рекомендуется тщательно планировать наиболее эффективную стратегию управления доступом для требований ресурсов организации. Разработка и внедрение групп безопасности для каждого домена одного леса представляет собой один из важных факторов, которые следует учитывать на этапе планирования. Сведения о планировании стратегии управления доступом для нескольких лесов см. в разделе Доступ к ресурсам через леса.

Важно понять основные понятия групп безопасности перед началом процесса планирования.

  • Группы безопасности. Права пользователя могут быть применены к группам в Active Directory, в то время как разрешения могут быть назначены группам безопасности на рядовых серверах, несущих ресурс. Сведения см. в разделе Типы группы.

  • Вложенность групп. Возможность вложения групп безопасности зависит от областей действия групп и функциональности домена. Дополнительные сведения см. в разделе Вложенность групп.

  • Область действия групп. Область действия групп помогает определить границы доступа уровня домена и уровня леса групп безопасности. Дополнительные сведения см. в разделе Область действия группы.

  • Функциональность домена. Режим работы доверенных доменов и доменов-доверителей может влиять на функциональность групп, такую как вложенность групп. Дополнительные сведения см. в разделе Функциональность домена и леса.

Как только было получено основательное знание общих понятий групп безопасности, необходимо определить требования ресурсов каждого отдела и географического подразделения для помощи в попытке планирования.

Советы и рекомендации по контролю доступа к общим ресурсам доменов

За счет аккуратного использования локальных, глобальных и универсальных групп домена администраторы могут более эффективно управлять доступом к ресурсам, расположенным в других доменах. Примите во внимание следующие советы и рекомендации.

  • Упорядочьте пользователей домена в соответствии с требованиями администрирования, такими как их размещение или отделы, затем создайте глобальную группу и добавьте в нее соответствующие учетные записи пользователей. Например, добавьте все рабочие учетные записи пользователей отдела продаж к глобальной группе отдела продаж, а учетные записи пользователей отдела учета — к глобальной группе отдела учета.

  • Создайте локальную группу домена и добавьте все глобальные группы, имеющие те же возможности доступа к ресурсу домена. Например, работники глобальной группы отдела продаж и глобальной группы отдела учета, расположенных в домене А, используют сходные ресурсы принтера, расположенные в домене Б. Чтобы более гибко производить изменения администрирование, создайте в домене Б локальную группу домена «Ресурсы принтера» и добавьте в нее глобальные группы отдела продаж и отдела учета из домена А.

  • Назначьте локальной группе домена разрешения, необходимые для доступа к общему ресурсу. Например, назначьте разрешения локальной группе домена «Ресурсы принтера», расположенной в домене Б, таким образом, чтобы ее члены, включая группы отдела продаж и отдела учета из домена А, имели доступ к принтеру, расположенному в домене Б.