Active Directory 结构 (五)
上一篇 /
下一篇 2006-06-22 18:50:00
/ 个人分类:网络学习
使用 OU、域和站点的委派和组策略
可以向以下 Active Directory 容器委派管理权限,并建立与组策略的关联:
部门是能够向其委派权限和应用组策略的最小 Windows 2000 容器16。委派和组策略都是 Windows 2000 操作系统的安全功能。本文简要讨论了受结构环境限制的这两种功能,表明 Active Directory 结构决定了该如何使用容器委派和组策略。
通过指派部门、域或站点的管理权限,可以委派对用户和资源的管理。把组策略对象 (GPO) 分配给三种类型容器之一,就可以设置该容器中用户和计算机的桌面配置和安全策略了。下面两个部分详细地讨论了这些问题。
容器委派
在 Windows 2000 操作系统中,“委派”允许更高级别的管理授权机构把对部门、域或站点的特定管理权限授予组(或个人)。这大大减少了对大部分用户拥有绝对权限的管理员的需求数量。使用容器的委派控制功能,可以指定谁有权访问和修改该对象及其子对象。委派是 Active Directory 最重要的安全功能之一。
域和 OU 委派
在 Windows NT 4.0 操作系统中,管理员有时通过创建多个域来委派管理权限,这样就会有几组不同的域管理员。在 Windows 2000 操作系统中,部门比域更容易创建、删除、移动和修改,因而也就更适于委派角色。
要委派管理权限(不是委派站点权限,以后再讨论),可以修改容器的任意访问控制列表 (DACL)17,将对域或部门的特定权限授予一个组。默认情况下,域管理员 (Domain Admin) 安全组的成员对整个域拥有权限,但您可以将组成员身份限定在数量有限的极可靠管理员之内。要创建权限范围更窄的管理员,可以通过在每个域内创建部门树,并给部门子树的分支委派权限,把权限委派到单位最低层。
域管理员对域中每个对象拥有完全控制权。但是,他们对其他域中的对象没有管理权限18。
通过使用“Active Directory 用户和计算机”管理单元中可用的“委派控制”向导,可以委派域或部门的管理权限。用右键单击该域或部门,选择“委派控制”,添加要委派控制的组(或用户);然后委派所列的日常任务,或者创建要委派的自定义任务。可以委派的日常任务在下表中列出。
可以委派的日常任务云南博客/AF9M@(^N
|
可以委派的部门日常任务 'zq4K[Z9b0 |
· 将计算机加入域
J
VEM8]0· 管理组策略链接云南博客5Sl5X$w;D&Z.o
|
· 创建、删除和管理用户帐户 $i6l3^
o/R2OHT0· 重设用户帐户的密码云南博客E+EC)t"o"[.e · 读取所有用户信息云南博客,aI5z\1p+LiA
v-J · 创建、删除和管理组 |8U@Og7vb0· 修改一个组的成员 4Co
W3K5w]']Xm ~0· 管理打印机云南博客7g*e-Y3GiHh#J · 创建和删除打印机
|