Select the product you need help with
Jak označit atribut jako důvěrné v systému Windows Server 2003 Service Pack 1ID článku: 922836 - Produkty, které se vztahují k tomuto článku. Na této stránceSouhrnAdresářová služba v the Active Directory pro systém Microsoft Windows 2000 Server a Microsoft Windows Server 2003, je obtížné zabránit ve čtení atributu ověřený uživatel. Obecně platí pokud uživatel požádá o oprávnění READ_PROPERTY atributu nebo jeho sadu vlastností, je povolen přístup pro čtení. Výchozí zabezpečení ve službě Active Directory je nastavit tak, že ověření uživatelé mají přístup pro všechny atributy čtení. Tento článek popisuje, jak zabránit přístup ke čtení u atributu v systému Windows Server 2003 Service Pack 1 (SP1). ÚVODTento článek popisuje, jak označit atribut jako důvěrné v systému Windows Server 2003 Service Pack 1. Další informaceWindows Server 2003 SP1 představuje způsob, jak označit atribut jako důvěrné. Chcete-li to provést, změníte hodnotu atributu searchFlags ve schématu. Hodnota atributu searchFlags obsahuje více bitů, které představují různé vlastnosti atributu. Pokud je nastaven bit 1, je-li například indexován atribut. Bit 7 (128) atribut označí jako důvěrné. Požadavky a omezeníPouze řadiče domény se systémem Windows Server 2003 SP1 nebo novější verze vynutit kontrolu důvěrné atributy přístup pro čtení. Funkce důvěrné atributy je vázána k instalaci aktualizace Windows Server 2003 SP1 nebo novější. Tato funkce není závislá na Určuje, zda je povoleno doméně nebo úroveň funkčnosti doménové struktury.Funkce důvěrné atributy nepoužívejte, pokud jsou splněny následující podmínky:
TestováníBy při testování všech změn do služby Active Directory a jakékoli rozšíření schématu, doporučujeme v laboratoři, která zrcadlí výrobní doménové struktury důkladně otestujte změny atributů. Testování pomáhá zaručeno, že postup funguje hladce a rozpoznání problémů.Ovládací prvek kontroly přístupuPo instalaci aktualizace Windows Server 2003 SP1 a po služby Active Directory provede kontrolu přístupu pro čtení, kontroluje důvěrné atributy služby Active Directory. Pokud existují důvěrné atributy a pokud jsou nastavena oprávnění READ_PROPERTY těchto atributů služby Active Directory bude také vyžadovat CONTROL_ACCESS oprávnění pro atributy nebo pro jejich sady vlastností.Poznámka: Nastavení oprávnění Úplné řízení zahrnuje oprávnění CONTROL_ACCESS. Služba Active Directory provede kontrolu přístupu pro čtení objektu v následujících případech:
Položky řízení přístupu obecné a specifické objektuKaždý objekt v adresáři služby Active Directory má informace o řízení přístupu přidružený jej. Tyto informace se nazývá popisovač zabezpečení. Popisovač zabezpečení řídí typ přístupu, který je k dispozici uživatelům a skupinám. Popisovač zabezpečení je automaticky vytvořen při vytvoření objektu.Sada položek oprávnění v popisovači zabezpečení se nazývá volitelný seznam řízení přístupu (DACL). Každá položka oprávnění v seznamu DACL se nazývá položka řízení přístupu (ACE). Můžete udělit oprávnění k objektu nebo udělit oprávnění CONTROL_ACCESS důvěrné atributy pomocí položky řízení přístupu obecný nebo specifický objekt na objekt. Razítkování je výslovně na objektu nebo pomocí dědičnosti můžete udělit oprávnění. Dědičnost znamená, že můžete položku dědičné přístup ovládacího prvku nastavena na kontejner, který je v hierarchii kontejneru vyšší. Položky řízení přístupu objektu specifické a obecné jsou v podstatě stejné. Co je nastaví od sebe je stupeň kontroly, které nabízejí položky řízení přístupu dědičnosti a objektu přístup. Obecný přístup ovládacího prvku položky platné pro celý objekt. Položky řízení přístupu objektu specifické nabízejí větší kontrolu nad objekty, které dědí položka řízení přístupu. Použijete-li položce řízení přístupu specifické pro objekt, můžete určit atribut nebo sadu vlastností objektu, který položka řízení přístupu zdědí. Při použití funkce důvěrné atributy, CONTROL_ACCESS je povoleno přiřazením položka řízení obecný přístupu uživatele. V případě přiřazením položce řízení přístupu objektu specifické je uděleno oprávnění CONTROL_ACCESS, uživatel bude pouze CONTROL_ACCESS k oprávnění důvěrné atribut. Následující oprávnění jsou udělena, použijete-li položka řízení obecný přístupu:
Uživatelské rozhraní v systému Windows Server 2003 nevystavuje Control_Access oprávnění. Nástrojem Dsacls.exe Control_Access oprávnění nastavit přiřazením položka řízení obecný přístupu. Tento nástroj však nelze použít přiřadit položce řízení přístupu objektu specifické. Jediný nástroj, Control_Access oprávnění lze nastavit přiřazením položce řízení přístupu objektu specifické je nástroj Ldp.exe. Poznámka:Podrobné informace, řízení přístupu je nad rámec tohoto článku. Na Další informace o řízení přístupu naleznete následujících webech společnosti Microsoft: http://msdn.microsoft.com/en-us/library/aa374860(VS.85).aspx
(http://msdn.microsoft.com/en-us/library/aa374860(VS.85).aspx)
http://technet.microsoft.com/en-us/library/cc749433.aspx
(http://technet.microsoft.com/en-us/library/cc749433.aspx)
Použití dědičnostiV doméně velké není praktické ručně přiřadit řízení přístupu uživateli nebo skupině pro každý objekt, který má atribut důvěrné. Řešením je dědičnost slouží k nastavení položky dědičné přístup ovládacího prvku, která je výše v hierarchii kontejneru. Všechny podřízené objekty kontejneru se vztahuje tato položka řízení přístupu.Dědičnost je ve výchozím nastavení povoleno pro všechny organizační jednotky (OU) a pro všechny uživatelské účty, s výjimkou pro účet správce vestavěné. Při vytváření uživatelských účtů, které mají dědičnosti zakázán nebo správy účtů vytvoříte zkopírováním účtu vestavěný správce, musíte povolit dědění pro tyto účty. V opačném případě model dědičnosti se nevztahuje na tyto účty. Jak vytvořit důvěrné atributu
Následující ukázkové soubory ldf lze provést následující:
Ukázkové soubory ldfNásledující kód přidá atribut schématu a poté atribut za důvěrné označí.Jak umožňují uživatelům bez oprávnění správce, viz data atributuPoznámka: Následující postupy vyžadují použití nástroje Ldp.exe, která je součástí s Windows Server 2003 R2 Active Directory Application Mode (ADAM). Ostatní verze nástroje Ldp.exe nelze nastavit oprávnění.Jak ručně nastavit Control_Access oprávnění uživatelského účtu
Jak přiřadit oprávnění Control_Access pomocí dědičnostiChcete-li použít dědičnosti, vytvořit položky řízení přístupu, který uděluje oprávnění Control_Access požadované uživatelům nebo skupinám, které jsou v hierarchii kontejneru vyšší než objekty, které mají atributy důvěrné. Tato položka řízení přístupu můžete nastavit na úrovni domény nebo na libovolný bod v kontejneru hierarchii, která funguje dobře pro rozlehlé sítě. Podřízené objekty, které mají atributy důvěrné musí mít dědičnost povolena.Chcete-li přiřadit oprávnění Control_Access, postupujte takto:
Jak lze zjistit hodnotu atributu systemFlags použijete existující atributPoužijete-li existující objekt, musíte ověřit, jaké je aktuální hodnota atributu searchFlags. Pokud přidáte objekt, můžete definovat hodnotu při přidávání objektu. Hodnota atributu searchFlags získat mnoha způsoby. Použít metodu, která vám nejlépe.Chcete-li použít nástroj Ldp.exe k získání hodnoty atributu searchFlags, postupujte takto:
128 + current searchFlags attribute value = new searchFlags attribute value Určení, zda atributu je atribut základního schématuK určení, zda je atribut je základním schématu atribut, zkontrolujte hodnotu atributu systemFlags pomocí nástroje Ldp.exe.Výstup nástroje LDP ID zaměstnance – systemFlags: = 0x10 (FLAG_SCHEMA_BASE_OBJECT)V následující ukázce Ldp.exe výstupu nástroje Ldp.exe identifikuje hodnota atributu systemFlags jako 0x10 a atribut základního schématu. Proto nemůžete označit tento atribut jako důvěrné.Výstup nástroje LDP systemFlags číslo zaměstnance: 0x0 =)V následující ukázce Ldp.exe výstupu Ldp.exe označuje hodnotu atributu systemFlags 0. This attribute can be marked as confidential.Identifikátory objektůKdyž přidáte atribut nebo třídu objektu schématu, jedna z požadované atributy je identifikátor objektu (OID). Identifikátory objektů se používají k jednoznačně definovat třídy objektů a atributů. Ujistěte se, že vaše společnost získá identifikátor jedinečný objekt k identifikaci jeho atribut. Nástroje, které generují identifikátory objektů, jako je například nástroj Oidgen.exe nejsou podporovány. Identifikátor objektu můžete získat od společnosti Microsoft, na následujícím webu společnosti Microsoft:http://msdn2.microsoft.com/en-us/library/ms677620.aspx
(http://msdn2.microsoft.com/en-us/library/ms677620.aspx)
Syntaxe atributuAtribut attributeSyntax vyžaduje také přidat nové objekty schématu. Tento atribut definuje znázornění úložiště, pořadí bajtů a odpovídající pravidla pro porovnání typů vlastností. Syntaxe určuje, zda hodnota atributu musí být řetězec, číslo nebo jednotku času. Každý atribut každého objektu je přidružen k přesně jedna syntaxe. Přesvědčte se, že jste vybrali správný atribut syntaxi pro nový atribut. To je důležité zejména v případě, že synchronizaci adresáře Lightweight Directory Access Protocol (LDAP) s LDAP jiného adresáře. Po přidání atributu do schématu, jeho syntaxe atributu nelze změnit.Další informace o atribut attributeSyntax navštivte následující web společnosti Microsoft: hhttp://msdn.microsoft.com/en-us/library/ms675236(VS.85).aspx Další informace o hodnotách v atributu searchFlags navštivte následující web společnosti Microsoft a vyhledejte "Efekty z indexování na hledání chování":
(http://msdn.microsoft.com/en-us/library/ms675236(VS.85).aspx)
http://technet2.microsoft.com/WindowsServer/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx?mfr=true
(http://technet2.microsoft.com/WindowsServer/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx?mfr=true)
VlastnostiID článku: 922836 - Poslední aktualizace: 11. října 2007 - Revize: 3.4 Informace v tomto článku jsou určeny pro produkt:
Strojově přeložený článek Důležité: Tento článek byl přeložen pomocí software společnosti Microsoft na strojový překlad, ne profesionálním překladatelem. Společnost Microsoft nabízí jak články přeložené překladatelem, tak články přeložené pomocí software na strojový překlad, takže všechny články ve Znalostní databázi (Knowledge Base) jsou dostupné v češtině. Překlad pomocí software na strojový překlad ale není bohužel vždy dokonalý. Obsahuje chyby ve skloňování slov, skladbě vět, nebo gramatice, podobně jako když cizinci dělají chyby při mluvení v češtině. Společnost Microsoft není právně zodpovědná za nepřesnosti, chyby nebo škody vzniklé chybami v překladu, nebo při použití nepřesně přeložených instrukcí v článku zákazníkem. Společnost Microsoft aktualizuje software na strojový překlad, aby byl počet chyb omezen na minimum. Projděte si také anglickou verzi článku:922836
(http://support.microsoft.com/kb/922836/en-us/
)
|




Zpět nahoru








