Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Bilety.docx
Скачиваний:
12
Добавлен:
26.06.2024
Размер:
924.05 Кб
Скачать

Вложенность групп

Добавление одних групп в другие (вложенность групп) позволяет на порядок снизить чис­ло операций по назначению разрешений. В основном режиме Windows допускает неограниченную вложенность групп.

Так можно создать группу для каждого региона, в котором имеются филиалы органи­зации, затем добавить менеджеров из всех регионов в отдельные группы. Все региональ­ные группы можно добавить в группу Worldwide Managers. Если региональным менедже­рам потребуется доступ к некоторому ресурсу, задайте соответствующие разрешения груп­пе Worldwide Managers. Благодаря вложенности, эта группа включает всех членов регио­нальных групп, поэтому менеджеры из всех регионов смогут обратиться к требуемому ре­сурсу. Это обеспечивает упрощенное иерархичное назначение разрешений, а также децентрализованный контроль членства.

При добавлении одних групп в другие следует снижать уровень вложенности. При больших уровнях вложенности контроль разрешений усложняется, поэтому наиболее эффективен первый уровень — он позволяет уменьшить число операций по назначению раз­решений, одновременно упрощая контроль разрешений.

Кроме того, в целях контроля за назначением разрешений рекомендуется отдельно документировать состав групп. Допустим, администратор добавляет временных сотрудни­ков в группу, созданную для разработчиков некоторого проекта. Другой администратор, не зная о временных сотрудниках, добавляет группу проекта в группу, обладающую досту­пом к конфиденциальной информации, и временные сотрудники получают к ней доступ, что неприемлемо.

Вы должны учитывать, какие группы создают меньший график междоменной репликации. Например, Windows реплицирует только глобальную группу; список ее членов не тиражируется. Надо учитывать и режим работы дерева домена:

в смешанном режиме доступен лишь один вид вложенности — глобальные группы любого домена могут входить в локальные группы доменов; в смешанном режиме уни­версальные группы недоступны;

в основном режиме доступны все правила членства в группах, допускаются множе­ственные уровни вложенности.

Стратегии групп

Использование глобальных и локальных групп домена

Правила реализации глобальных и локальных групп домена:

пользователей со схожими обязанностями объединить в одну группу;

определить, к каким ресурсам или группам ресурсов обращаются сотрудники, и со­здать для этого ресурса локальную группу домена;

выявить все глобальные группы, обращающиеся к одним и тем же ресурсам, и вклю­чить эти группы в соответствующую локальную группу домена; так, можно добавить глобальные группы Accounting, Sales и Management в локальную группу домена Color Printers;

назначить локальной группе домена соответствующие разрешения; например, группе Color Printers надо назначить разрешения на доступ к цветным принтерам.

Стратегия глобальных и локальных групп домена:

Поместите учетные записи пользователей в глобальные группы.

Создайте для совместно используе­мых ресурсов локальную группу домена.

Включите глобальные группы в локальную и пре­доставьте локальной группе домена нужные разрешения.

Кроме того, помещая учетные записи пользователей в локальные группы домена и назначая последним разрешения, Вы не можете предоставлять разрешения вне домена. Гибкость стратегии глобальных и локальных групп домена снижается с ростом сети.

Несмотря на преимущества данной стратегии, при работе с несколькими доменами размещение учетных записей в глобальных группах и назначение им разрешений может усложнить администрирование. Если глобальным группам нескольких доменов нужны одинаковые разрешения, придется назначать их каждой группе в отдельности.

Соседние файлы в предмете Администрирование сетей ЭВМ