Друкарня від WE.UA

До принципів безпеки належать такі:

  1. Будь-яка сутність, яка може бути автентифікована системою, наприклад, обліковий запис користувача, обліковий запис комп’ютера або ланцюжок чи процес, який виконується в контексті безпеки користувача чи облікового запису комп’ютера.

  2. Групи безпеки цих облікових записів.

Кожному принципу безпеки автоматично присвоюється ідентифікатор безпеки (SID) під час його створення. У Windows Server 2003 реєстраційні записи безпеки є основою для контролю доступу до ресурсів, що охороняються.

Облікові записи та групи безпеки

Облікові записи та групи безпеки, створені в домені Active Directory, є об’єктами каталогів, і їх можна використовувати для керування доступом до ресурсів домену.

Локальні облікові записи користувачів і групи безпеки створюються на локальному комп’ютері, і їх можна використовувати для керування доступом до ресурсів на цьому комп’ютері. Локальні облікові записи користувачів і групи безпеки зберігаються в диспетчері облікових записів безпеки (SAM) і керуються ним на локальному комп’ютері.

Облікові записи

Обліковий запис користувача унікально ідентифікує особу за допомогою комп’ютерної системи, тим самим дозволяючи системі примусово надавати або забороняти доступ до ресурсів. Облікові записи користувачів можна створювати в Active Directory, а також на локальних комп’ютерах. Облікові записи користувачів використовуються для:

  1. Представляти, ідентифікувати та автентифікувати особу користувача. Обліковий запис користувача дає змогу користувачеві входити до системи на комп’ютерах і доменах за допомогою унікального профілю, який може бути автентифікований комп’ютером або доменом.

  2. Авторизувати (надати або заборонити) доступ до ресурсів. Після автентифікації користувача авторизовано (надано або відмовлено) доступ до ресурсів на основі дозволів, призначених цьому користувачеві на ресурсі.

Крім того, дії, які здійснюються обліковим записом користувача, можуть бути перевірені.

Групи безпеки

У групах безпеки, які попередньо налаштовані з відповідними правами та дозволами на виконання конкретних завдань. Крім того, можна створити (і, як правило, буде) групу безпеки для кожної унікальної комбінації вимог безпеки, яка застосовується до кількох користувачів у вашій організації.

Групи в Active Directory використовуються для керування правами та дозволами на ресурси домену.

Локальні групи існують у базі даних SAM на локальних комп’ютерах (на всіх комп’ютерах під керуванням Windows), за винятком контролерів домену. Локальні групи використовуються для керування правами та дозволами лише на ресурси на локальному комп’ютері.

Використання груп безпеки для керування доступом вирішує такі проблеми. Використання груп безпеки:

  • Спрощує адміністрування. Ви можете призначити загальний набір прав, загальний набір дозволів або те й інше багатьом обліковим записам одночасно, замість того, щоб призначати їх кожному окремо. Крім того, коли користувачі передають завдання або залишають організацію, дозволи не прив’язуються до їхніх облікових записів користувачів, що полегшує перепризначення або видалення дозволів.

  • Дозволяє реалізувати модель керування доступом на основі ролей для надання дозволів за допомогою груп із різними областями (локальними, глобальними, локальними в домені та універсальними) для відповідних цілей.

  • Зменшує розмір списків контролю доступу (ACL) і прискорює перевірку безпеки. Група безпеки має власний SID; отже, SID групи можна використовувати для визначення дозволів для ресурсу. У середовищі з кількома тисячами користувачів, якщо SID окремих облікових записів користувачів використовуються для визначення доступу до ресурсу, ACL цього ресурсу може стати некеровано великим, а час, необхідний системі для перевірки дозволів на ресурс, може стати неприйнятним.

Технології, пов’язані з принципалами безпеки

Принципали безпеки тісно пов’язані з наведеними нижче компонентами та технологіями Windows Server 2003.

Компоненти авторизації та контролю доступу

  • SIDs. Кожному принципалу безпеки автоматично призначається SID під час його створення.

  • Маркери доступу. Після входу користувача в систему та його автентифікації система створює маркер доступу для користувача, який містить SID користувача, SID усіх доменних і локальних груп безпеки, членом яких є користувач, і деякі добре відомі SID. . Кожен процес, який створює користувач, успадковує маркер доступу користувача, який потім використовується для визначення того, чи надавати цьому користувачеві доступ до системного ресурсу в даному сеансі входу.

  • Дескриптори безпеки та ACL. Дескриптор безпеки — це структура даних, пов’язана з кожним захищеним об’єктом. Дескриптор безпеки містить дискреційний список керування доступом (DACL) із SID для користувачів і груп, яким дозволено або заборонено доступ до цього об’єкта.

  • Дозволи. Дозволи на доступ до захищених об’єктів, таких як об’єкти Active Directory, файли та налаштування реєстру, надаються принципалам безпеки.

Аутентифікація

Облікові записи та групи безпеки, створені в домені Active Directory, зберігаються в базі даних Active Directory і керуються за допомогою інструментів Active Directory.

На наступній діаграмі показано процес авторизації та керування доступом Windows Server 2003. На цій діаграмі
суб’єкт (потік у процесі, ініційованому користувачем) намагається отримати доступ до об’єкта, наприклад до спільної папки. Інформація в маркері доступу користувача порівнюється із записами керування доступом (ACE) у дескрипторе безпеки об’єкта, і приймається рішення щодо доступу.
Ідентифікатори SID учасників безпеки використовуються в токені доступу користувачів і в ACE в дескрипторі безпеки об’єкта.

Статті про вітчизняний бізнес та цікавих людей:

  • Як побудована програма Meest China Academy

    Курс про товарний бізнес охоплює різні етапи роботи: від пошуку ідеї до перевірки товару, логістики та масштабування. Програма Meest China Academy містить 17 модулів, які послідовно розкривають ці теми без зведення всього навчання до однієї універсальної поради.

    Теми цього довгочиту:

    Meest
  • Які технології використані в Айфон 17

    Айфон 17 поєднує OLED-дисплей із частотою до 120 Гц, чип A19, дві камери Fusion 48 Мп і швидке заряджання через USB-C. У COMFY можна купити Айфон 17 з накопичувачем на 256 або 512 ГБ, вибравши конфігурацію відповідно до обсягу фото, відео та застосунків

    Теми цього довгочиту:

    Iphone 17
  • Як вибрати вживаний iPhone: коротке керівництво для розумної покупки

    Вторинний ринок смартфонів Apple активно зростає, і питання, як вибрати вживаний iPhone, стає актуальним для дедалі більшої кількості користувачів. Правильний підхід дозволяє отримати бу iPhone з актуальною iOS і доброю камерою за помітно нижчу ціну, ніж у нових пристроїв.

    Теми цього довгочиту:

    Iphone
  • Як подолати жіночу безплідність за допомогою донорських яйцеклітин

    Діагноз "безпліддя" рідко звучить як вирок одразу. Для багатьох жінок саме в цей момент вперше звучить словосполучення "донорські яйцеклітини" — і це часто не кінець шляху до материнства, а якраз новий, реальний шанс.

    Теми цього довгочиту:

    Донорство
  • Як заспокоїти зубний біль і чому самолікування може призвести до операції?

    Раптовий біль у зубі може призвести до порушення сну та ускладненого вживання їжі. Люди часто приймають таблетки, роблять полоскання або лікуються народними засобами. В таких випадках не варто відкладати візит до стоматолога, адже можуть з’явитись ускладнення.

    Теми цього довгочиту:

    Стоматологія
Поділись своїми ідеями в новій публікації.
Ми чекаємо саме на твій довгочит!
Тетяна Таперо
Тетяна Таперо@Tatiana_Tapero

GOOGLE IT Support specialist

173Довгочити
3.7KПерегляди
16Підписники
Підтримати
На Друкарні з 19 жовтня 2024

Більше від автора

Це також може зацікавити:

Коментарі (0)

Підтримайте автора першим.
Напишіть коментар!

Це також може зацікавити: