Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основные понятия Active Directory.docx
Скачиваний:
1
Добавлен:
01.07.2025
Размер:
297.49 Кб
Скачать

Преобразованные группы и Microsoft Exchange

Microsoft Exchange позволяет пользователям объединять адреса электронной почты в группы и списки рассылки. При обновлении серверов Microsoft Exchange до Active Directory списки рассылки преобразуются в группы распространения с универсальной областью действия. Если это необходимо, позже администратор может преобразовать их в группы безопасности, используя при этом оснастку «Active Directory — пользователи и компьютеры » для изменения свойств группы. Интерфейс MAPI позволяет компьютерам под управлением предыдущих версий клиентов Exchange просматривать преобразованные группы распространения.

Использование преобразованных групп на серверах под управлением Windows Server 2003

Компьютеры-клиенты, не имеющие клиентского программного обеспечения Active Directory, определяют группы на серверах под управлением Windows Server 2003 с универсальной областью действия как глобальные. При просмотре членов группы с универсальной областью действия, клиент Windows NT имеет доступ и может просматривать только членов группы, которые соответствуют правилам членства глобальных групп на серверах под управлением Windows Server 2003.

В домене Windows Server 2003, работающем в основном Windows 2000 режиме, все контроллеры домена должны работать на серверах под управлением Windows Server 2003. Тем не менее, домен может содержать рядовые серверы под управлением Windows NT Server 4.0. Данные серверы отображают группы с универсальной областью действия, как имеющие глобальную область действия, и могут назначать им права и разрешения, а также включать их в локальные группы.

В домене Windows Server 2003 рядовой сервер Windows NT Server 4.0 с установленными средствами администрирования Windows NT не имеет доступа к локальным группам домена. Тем не менее, этого можно добиться с помощью сервера под управлением Windows Server 2003, используя его пакет средств администрирования Windows Server 2003, чтобы получить доступ к серверу Windows NT Server 4.0. Данный пакет средств администрирования можно использовать для отображения локальных групп и назначения им разрешений для ресурсов на сервере под управлением Windows NT Server 4.0.

Администрирование Active Directory Администрирование Active Directory

В этом разделе:

  • Использование команды «Запуск от имени»

  • Использование сохраненных запросов

  • Управление службой Active Directory из MMC

  • Управление Active Directory из командной строки

  • Поиск данных каталога

  • Администрирование других доменов

  • Делегирование администрирования

  • Публикация ресурсов

  • Управление разделами COM+ в Active Directory

  • Управление наборами разделов COM+ в Active Directory

Использование команды «Запуск от имени» Использование команды «Запуск от имени»

Вход в систему с учетными данными администратора может сделать компьютер и сеть уязвимыми. Поэтому по соображениям безопасности не рекомендуется входить в систему с учетными данными администратора. Вместо этого можно использовать команду «Запуск от имени», чтобы выполнять административные задачи без необходимости входить в систему с учетными данными администратора. Сведения об угрозах для безопасности, связанных с работой под учетной записью администратора, см. в разделе Почему не следует работать на компьютере, используя учетную запись администратора.

С помощью команды «Запуск от имени» можно открывать и запускать программы, используя учетную запись и контекст безопасности, отличные от тех, с которыми был произведен вход в систему. Таким образом, можно войти в систему с обычной учетной записью, а затем с помощью команды «Запуск от имени» открывать административные программы в контексте административной учетной записи. Административный контекст используется только для указанной программы и только во время работы этой программы.

Особенно важно, чтобы администраторы домена использовали команду «Запуск от имени» для выполнения административных задач. Работа на компьютере в качестве администратора домена в Active Directory делает домен (и лес) уязвимыми для «троянских коней» и других программ, угрожающих безопасности последовательности входных действий.

Команду «Запуск от имени» можно использовать с помощью интерфейса пользователя или как средство командной строки.

  • Интерфейс пользователя Встроенная в интерфейс функция «Запуск от имени» является ярлыком, доступным в меню, появляющемся при щелчке правой кнопкой мыши для некоторых программ (файлы EXE), компонентов панели управления и консолей управления (MMC) (файлы MSC). Перед запуском программы, компоненты панели управления или консоли MMC команда «Запуск от имени» выводит приглашение для ввода учетной записи пользователя и пароля. Некоторые программы и задачи администрирования, такие как обновление операционной системы или настройка системных параметров, не поддерживают команду «Запуск от имени». Для выполнения этих задач требуется интерактивный вход. Дополнительные сведения об использовании команды «Запуск от имени» см. в разделе Запуск программы с административными учетными данными.

  • Средство командной строки Такие же возможности, как встроенная функция «Запуск от имени», предоставляет команда runas. Дополнительные сведения о команде runas см. в разделе Runas. С помощью команды runas можно также создать специальный ярлык. Дополнительные сведения о создании ярлыков см. в разделе Создание ярлыка с помощью команды runas.