Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Bilety.docx
Скачиваний:
12
Добавлен:
26.06.2024
Размер:
924.05 Кб
Скачать

56. Параметры учетных записей пользователей.

Определите время, когда пользователь может входить в сеть, и компьютеры, с которых это можно делать. Установите сроки действия учетных записей временных пользователей.

Время входа

Для контроля за входом пользователя на домен задайте часы входа в систему – срок в течение, которого пользователи могут работать в сети. По умолчанию Windows 2016 раз­решает доступ в любой день 24 часа в сутки. Можно разрешить вход только в рабочее время. Установка времени входа сокращает срок, в течение которого учетная запись от­крыта для несанкционированного доступа.

Компьютеры, с которых пользователи могут входить в систему

По умолчанию пользователи могут входить в домен с любого компьютера домена. Потре­буйте, чтобы пользователи входили в домен только с их собственных компьютеров. Это предотвратит их доступ к конфиденциальной информации на других компьютерах.

Примечание: Если отключить NetBIOS поверх TCP/IP, Windows 2016 не сможет опреде­лить компьютер, с которого осуществлен вход в систему, и Вы не сможете ограничить вход пользователей определенными компьютерами. Дело в том, что NetBT ограничивает доступ по имени компьютера, а не по МАС-адресу.

Срок действия учетной записи

Определите, задавать ли срок действия учетной записи пользователя. Если да, то для от­ключения учетной записи при прекращении доступа к сети установите дату окончания действия учетной записи пользователя. Для временных сотрудников установите срок дей­ствия учетных записей в соответствии с датой окончания их контрактов.

Учетные записи пользователей в контексте администрирования Windows и Active Directory настраиваются с использованием различных параметров, чтобы обеспечить безопасность, управляемость и контроль доступа в корпоративной сети. Вот основные параметры и атрибуты учетных записей пользователей, которые администраторы могут настроить:

1. Имя пользователя (Username) - уникальное имя, используемое для входа в систему.

2. Полное имя (Full Name) - реальное имя пользователя, обычно отображается в корпоративной адресной книге.

3. Пароль (Password) - секретный набор символов, используемый для аутентификации пользователя; можно настроить политики сложности и сроки действия паролей.

4. Описание (Description) - поле для дополнительной информации о пользователе, его должности или роли в компании.

5. Учетная запись отключена (Account is Disabled) - возможность временно отключить учетную запись.

6. Срок действия учетной записи (Account Expiration) - дата, после которой учетная запись станет неактивной.

7. Политики паролей (Password Policies) - правила, которые определяют требования к паролям, включая минимальную длину, использование специальных символов, история паролей и сроки его действия.

8. Групповые членства (Group Memberships) - список групп, к которым принадлежит пользователь, определяющий его права и доступ к ресурсам.

9. Папка профиля (Profile Path) - путь к сетевой папке, которая содержит профиль пользователя с его настройками рабочего стола и документы.

10. Домашний каталог (Home Directory) - сетевая папка, назначенная пользователю для хранения личных файлов.

11. Сценарий входа (Logon Script) - путь к сценарию, который выполняется автоматически при входе пользователя в систему.

12. Логин по часам (Logon Hours) - временные рамки, в которые пользователю разрешен доступ к сети.

13. Подразделение (Organization) - информация об отделе, позиции и менеджере пользователя.

14. Контактная информация (Contact Information) - телефонные номера, адрес электронной почты и физический адрес пользователя.

15. Дополнительные атрибуты и соглашения по именованию (Custom Attributes and Naming Conventions) - могут использоваться для интеграции с другими службами и применения стандартов организации.

16. Логотип успешных/неудачных входов (Logon/Logoff Auditing) - настройка аудита для отслеживания успешных и неуспешных попыток входа.

17. Ограничение на использование компьютеров (Logon Workstations) - определение конкретных компьютеров, с которых разрешен вход пользователя.

18. Уделенный контроль (Delegation Control) - возможность назначения прав пользователям или группам для управления определенными аспектами Active Directory.

Эти параметры помогают обеспечивать безопасность учетных записей, управлять доступом к ресурсам и отслеживать активность пользователей в сети. Администраторы используют различные инструменты и службы, такие как Active Directory Users and Computers (ADUC), Group Policy (GPO) и PowerShell для управления этими параметрами.

57. Изменение свойств учетных записей пользователей.

Свойств у доменных учетных записей больше, чем у локальных, а их свойства пред­ставляют собой подмножество свойств доменных учетных записей.

Свойства, определенные для доменных записей, применяются пользователями для поиска в хранилище Active Directory. Поэтому доменным учетным записям надо задавать подробные характеристики. Например, пользователь знает имя и телефон человека и хо­чет найти его фамилию. Фамилию можно найти по номеру телефона.

На основании потребностей конкретного пользователя для каждой доменной учетной записи необходимо настроить:

• личные реквизиты

• параметры учетной записи;

• параметры времени входа;

• параметры регистрации с рабочих станций.

Диалоговое окно свойств

Содержит для всех учетных записей набор вкладок, позволяющих настраивать свойства для определенного пользователя. Вкладки Общие, Входящие звонки, Член групп и Профиль относятся к локальным учетным записям, остальные - к доменным.

Вкладки личных свойств

Включают вкладки Общие (General), Адрес (Address), Телефоны (Telephones) и Организация (Organization).

Вкладка Учетная запись позволяет определять имя пользователя для входа в систему и задавать другие параметры учетной записи.

Профили пользователя автоматически создают и поддерживают индивидуальные парамет­ры рабочего стола для работы пользователя на любом локальном компьютере домена. Вкладка Профиль позволяет указать путь к сетевому ресурсу, где сохраняются профили пользователя. Кроме того, для учетной записи можно задать сценарий регистра­ции и домашнюю папку.

Сертификат представляет собой набор данных для проверки подлинности и безопасного обмена информацией по незащищенным сетям, таким как Интернет. Серти­фикат гарантированно связывает открытый ключ шифрования с объектом, который со­держит соответствующий закрытый ключ шифрования.

Вкладка Член группы (Member Of)

Вкладка Член групп отображает группы, членом которых является пользователь, для упрощения администрирования.

Вкладка Входящие звонки (Dial-in)

Вкладка Входящие звонки позволяет контролировать, как пользователь выполняет телефонное подключение к сети. Для получения доступа к сети пользователь соединяется с компьютером, на котором работает служба Remote Access Service (RAS).

На вкладке Object (Объект) отображается полное доменное имя объекта и дополнитель­ные сведения, например, класс, даты создания и изменения объекта, исходный и текущий номера USN.

Вкладка Безопасность позволяет установить разрешения для объекта пользова­теля в хранилище Active Directory.

Вкладки Сеансы (Sessions), Среда (Environment), Удаленное управление (Remote Control) и Профиль служб терминалов (Terminal Services Profile) содержат сведения о пользователе служб Terminal Services: допустимое время входа в систему, параметры запускаемой программы и удаленного управления, а также профиль пользователя. Службы терминалов позволяют пользователю входить в систему с компьютерного терминала и запускать на нем сеанс Windows.

Вкладка среда позволяет создать рабочую среду клиента. Если определена начальная программа, она автоматически запускается при каждом соединении пользователя с сервером терминалов. Это единственное приложение, с которым может работать пользователь. Закрытие этого приложения влечет, обрыв соединения с сервером терминалов.

Учетную запись можно настроить и так, чтобы службы терминалов при входе в систе­му клиента автоматически подключали локальные диски и принтеры. При входе клиента на сервер определяются локальные диски и принтеры, и на сервере терминалов устанав­ливаются соответствующие драйверы принтера. Если установлено несколько принтеров, все задания печати можно по умолчанию перенаправлять на основной принтер клиента.

Во вкладке сеансы здесь задаются параметры ограничения длительности сеансов на основе их текущего со­стояния (активны, бездействуют или отключены). Также можно определить действие, выполняемое по окончании времени сеанса. Вот некоторые параметры вкладки Сеансы: завершение отключенного сеанса, ограничения активного сеанса, ограничение бездействия сеанса

Вкладка Удалённое управление позволяет наблюдать или взаимодействовать с сеансом клиента. Вы можете предупредить клиента, что желаете удаленно контролировать сеанс. Включить удаленный контроль учет­ной записи пользователя позволяют оснастка Локальные пользователи и группы (для локальных пользователей) и Active Directory – пользователи и компьютеры (для пользователей домена).

Этот параметр не разрешает удаленно управлять нетерминальными соединениями. Такие средства, как Systems Management Server (SMS), обеспечивают удаленное управление сетевыми компьютерами с ОС Windows.

Вкладка Профиль служб терминалов позволяет назначить пользователю профиль для терминального сеанса. Профиль служб терминалов применяется для ограничения доступа к приложениям. Администраторы также могут создавать и сохранять сетевые соединения с принтерами и другими ресурсами для применения во время пользовательских сеансов.

Вы можете задать путь к домашнему каталогу, используемому для терминальных сеан­сов. Этот каталог может быть или локальным, или общим сетевым ресурсом. Можно так­же определить, будет ли у пользователя доступ к службам терминалов. При отключенном параметре Разрешить вход на сервер терминалов (Allow Logon To Terminal Server) пользо­вателю запрещено входить на любой сервер терминалов.

Администрирование учетных записей пользователей

Включает изменение учетных записей и настройку пользовательских профилей и домашних каталогов.

Профиль пользователя

Это набор папок и данных, определяющих параметры Вашего рабочего стола, приложе­ний и место хранения личных данных. Профиль также содержит все сетевые соединения, установленные при входе в систему, пункты меню Пуск и драйверы, относящиеся к сете­вым серверам.

При входе в компьютер клиента с Windows Вы всегда получаете индивидуальные параметры рабочего стола и соединений независимо от того, кто ранее работал на этом компьютере.

При первом входе Windows копирует папку Default User локального профиля в папку %systemdrive%\Documents and Settings \<регистрационное имя пользователя>

Самый простой способ изменить профиль пользователя — изменить параметры рабочего стола, например, при установке нового сетевого подключения или добавле­нии файла в папку My Documents. Затем при выходе из системы Windows вносит изменения в Ваш профиль. При следующем входе в систему появятся новое сетевое подключения и файл.

Рекомендуется, чтобы пользователи сохраняли свои документы в пап My Documents, а не в домашних каталогах. Windows автоматически устанавливает папку My Documents, и она по умолчанию является местом для сохранения данных приложениями Microsoft. Перенаправив папки и автономные папки, папку My Documents можно расположить в сети, и доступ к ней пользователи получат незави­симо от того, соединены они с сетью или нет.

Для поддержки пользователей, работающих на нескольких компьютерах, настройте перемещаемый профиль пользователя (roaming user profile, RUP), установите его на сетевом сервере, чтобы он был доступен независимо от того, с какого компьютера они входят в домен. При входе в сеть Windows копирует такой профиль с сетевого сервера на компьютер, с которого входит пользователь. А значит, в любом месте сети он получает индивидуальные параметры рабочего стола и подключений. При входе Windows применяет к данному компьютеру параметры RUP. При перв­ом входе в систему на локальный компьютер копируются все документы пользователя. В дальнейшем при его входе Windows сравнивает локально сохраненные файлы профиля с файлами RUP. Система синхронизирует их, копируя только те файлы, что изменя­лись со времени последнего входа пользователя в систему. Поскольку Windows копи­рует только их, вход в систему ускоряется. При выходе пользователя из системы Windows копирует сделанные в локальной копии RUP изменения обратно на сервер.

Соседние файлы в предмете Администрирование сетей ЭВМ