Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основные понятия Active Directory.docx
Скачиваний:
2
Добавлен:
01.07.2025
Размер:
297.49 Кб
Скачать

Наследование объектов

По умолчанию объекты Active Directory наследуют ACE из дескриптора безопасности объекта родительского контейнера. Наследование позволяет применять сведения управления доступом, определенные для объекта контейнера Active Directory, к дескрипторам безопасности любого подчиненного объекта, включая другие контейнеры и их объекты. Это избавляет от необходимости применять разрешения к каждому новому дочернему объекту. При необходимости можно изменить наследуемые разрешения. Однако рекомендуется не изменять используемые по умолчанию разрешения и параметры наследования объектов Active Directory. Дополнительные сведения см. в разделах Советы и рекомендации по назначению разрешений для объектов Active Directory и Смена унаследованных разрешений.

Проверка подлинности пользователя

Active Directory также проверяет подлинность пользователей, групп и компьютеров и разрешает им доступ к объектам в сети. Локальный администратор безопасности (Local Security Authority, LSA) представляет собой подсистему безопасности, ответственную за все интерактивные службы проверки подлинности и авторизации на локальном компьютере. Локальный администратор безопасности также служит для обработки запросов проверки подлинности по протоколу Kerberos V5 или NTLM в Active Directory. Дополнительные сведения о проверке подлинности по протоколу Kerberos см. в разделе Проверка подлинности Kerberos V5. Дополнительные сведения о проверке подлинности по протоколу NTLM см. в разделе Проверка подлинности NTLM.

Как только подлинность пользователя подтверждена в Active Directory, локальный администратор безопасности проверяющего контроллера домена создает описатель доступа пользователя и связывает с этим пользователем идентификатор безопасности.

  • Описатель доступа. Когда пользователь проходит проверку подлинности, LSA создает описатель доступа для этого пользователя. Описатель доступа содержит имя пользователя, группы, в которые входит этот пользователь, идентификатор безопасности этого пользователя, все идентификаторы безопасности групп, в которые входит этот пользователь. Если добавить пользователя в группу после того, как описатель доступа уже выдан, для обновления описателя доступа необходимо завершить сеанс пользователя, а затем снова войти в систему.

  • Идентификатор безопасности (Security ID, SID). Active Directory автоматически назначает SID объектам-участникам безопасности в момент их создания. Участниками безопасности являются учетные записи Active Directory, которым можно назначать разрешения, такие как учетные записи компьютеров, групп и пользователей. Как только SID выдается прошедшему проверку подлинности пользователю, он связывается с описателем доступа этого пользователя.

Сведения описателя доступа используются для определения уровня доступа пользователя к объектам, когда пользователь пытается обратиться к этим объектам. SID описателя доступа сравниваются со списком SID, являющимся DACL объекта, для проверки наличия у пользователя разрешений, необходимых для доступа к объекту. Это обусловлено тем, что в процессе управления доступом учетные записи пользователей опознаются не по имени, а по SID.

Внимание!

  • Когда контроллер домена выдает пользователю описатель доступа, этот описатель доступа содержит только сведения о членстве в локальных группах домена, если эти группы являются локальными для домена этого контроллера домена. С учетом этого факта для объектов каталога домена, реплицированных в глобальный каталог, необходимо предусмотреть выполнение некоторых условий безопасности. Дополнительные сведения см. в разделе Репликация глобального каталога.

Дополнительные сведения (на английском языке) см. в разделе о входе в систему и проверке подлинности на веб-узле Microsoft Windows Resource Kits .

Дополнительные сведения об управлении доступом и разрешениях см. в разделе Общие сведения об управлении доступом. Дополнительные сведения (на английском языке) см. в разделе о проверке подлинности и управлении доступом на веб-узле Microsoft Windows Resource Kits .

Сведения о дополнительных мерах безопасности, которые можно использовать для защиты Active Directory, см. в разделах Защита Active Directory и Сведения о безопасности для Active Directory.