Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основные понятия Active Directory.docx
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
297.49 Кб
Скачать

Делегирование администрирования Делегирование администрирования

Делегирование администрирования служит для выделения диапазона административных задач для определенных пользователей и групп. Можно выделить основные административные задачи для обычных пользователей и групп и передать администрирование всего домена или леса членам групп «Администраторы домена» и «Администраторы предприятия». При делегировании администрирования группы получают расширенные возможности управления ресурсами локальной сети внутри организации. Чтобы защитить сеть от случайного или преднамеренного ущерба, следует ограничить число членов в группах администраторов.

Делегирование административного управления на любой уровень дерева доменов можно осуществить путем создания подразделений внутри домена и делегирования административного управления для конкретных подразделений определенным пользователям или группам.

Для того чтобы решить, какие подразделения следует создать и какие подразделения должны содержать учетные записи или общие ресурсы, следует рассмотреть структуру организации.

Например, может понадобиться создать подразделение, которое позволит предоставить пользователю административное управление всеми учетными записями пользователей и компьютеров во всех ветвях одного отдела организации, например отдела кадров. Можно, наоборот, предоставить пользователю административное управление только некоторыми ресурсами в отделе, например учетными записями компьютеров. Возможен другой вариант — предоставить пользователю административное управление определенным подразделением отдела кадров, но не какими-либо подразделениями, содержащимися внутри подразделения отдела кадров.

Active Directory определяет конкретные разрешения и права пользователя, которые могут использоваться в целях делегирования или ограничения возможностей администрирования. Используя сочетание подразделений, групп и разрешений, можно подобрать соответствующую область администрирования для конкретного пользователя. Это может быть целый домен, все подразделения в домене или отдельное подразделение.

Административное управление может быть предоставлено пользователю или группе с помощью мастера делегирования или консоли компонента «Диспетчер авторизации». Оба инструмента позволяют назначать права или разрешения определенным пользователям или группам.

Например, пользователю может быть предоставлено разрешение на изменение свойства владельца учетной записи без предоставления разрешения на удаление учетных записей в данном подразделении. Мастер делегирования, как понятно из названия, упрощает выполнение процесса делегирования административных задач. Диспетчер авторизации представляет собой Консоль управления (MMC), также позволяющую делегировать администрирование. Диспетчер авторизации обеспечивает большую гибкость в работе, нежели мастер делегирования, но при этом более сложен в использовании.

Дополнительные сведения об использовании мастера делегирования см. в разделе Чтобы делегировать управление. Дополнительные сведения об использовании диспетчера авторизации см. в разделе Диспетчер авторизации.