Artikel-ID: 922836 - Geändert am: Donnerstag, 11. Oktober 2007 - Version: 3.4 Wie Sie ein Attribut vertraulich Windows Server 2003 Service Pack 1 zu markieren
Auf dieser SeiteZusammenfassung in der Active Directory-Verzeichnisdienst für Microsoft Windows Server 2000 und Microsoft Windows Server 2003 ist es schwierig, verhindert, dass einen authentifizierten Benutzer liest ein Attribut. Wenn der Benutzer READ_PROPERTY Berechtigungen für ein Attribut oder die Eigenschaft eingestellt anfordert, wird im Allgemeinen Lesezugriff gewährt. Standardsicherheit in Active Directory wird festgelegt, sodass authentifizierte Benutzer über Lesezugriff auf alle Attribute verfügen. Dieser Artikel beschreibt wie Sie Lesezugriff für ein Attribut in Windows Server 2003 Service Pack 1 (SP1) zu verhindern. EINFÜHRUNGDieser Artikel beschreibt wie Sie ein Attribut vertraulich Windows Server 2003 Service Pack 1 zu markieren. Weitere InformationenWindows Server 2003 SP1 stellt eine Möglichkeit, ein Attribut vertraulich kennzeichnen. Dazu ändern Sie den Wert des SearchFlags -Attributs im Schema. Der SearchFlags -Attributwert enthält mehrere Bits, die verschiedenen Eigenschaften eines Attributs darstellen. Angenommen, wird Bit 1 gesetzt ist, das Attribut indiziert. Bit 7 (128) kennzeichnet das Attribut als vertraulich. Anforderungen und EinschränkungenNur Domänencontroller, auf denen Windows Server 2003 SP1 oder höher ausgeführt wird, erzwingen die Überprüfung Lesezugriff auf vertrauliche Attribute. Das Feature vertraulicher Attribute ist für die Installation von Windows Server 2003 SP1 oder eine höhere Version gebunden. Dieses Feature ist nicht abhängig, ob eine Domäne oder Gesamtstruktur-Funktionsebene aktiviert ist.Verwenden Sie das Feature vertraulicher Attribute nur die folgenden Bedingungen erfüllt sind:
TestenDa Sie alle Änderungen an Active Directory und jede Schemaerweiterung testen würden, empfehlen wir, dass Sie gründlich Attributänderungen in einer Testumgebung testen, die Ihrer Produktionsgesamtstruktur spiegelt. Testen hilft garantiert, die die Prozedur reibungslos funktioniert und dass Probleme erkannt werden.Zugriffsüberprüfungen-SteuerelementNachdem Windows Server 2003 SP1 installiert ist und nach Active Directory eine Lesezugriff Überprüfung ausführt, überprüft Active Directory vertraulicher Attribute. Wenn vertrauliche Attribute vorhanden sind und wenn READ_PROPERTY Berechtigungen für diese Attribute festgelegt sind, Active Directory ebenfalls CONTROL_ACCESS benötigen Berechtigungen für die Attribute oder Ihre Property Sets.Hinweis: Die Einstellung Vollzugriff-Berechtigung umfasst die CONTROL_ACCESS-Berechtigung. Active Directory führt eine Überprüfung der Lesezugriff für ein Objekt in den folgenden Fällen:
Generische und objektspezifischen ZugriffssteuerungseinträgeJedes Objekt in Active Directory hat die Zugriffssteuerungsinformationen, die es zugeordnet ist. Diese Informationen werden als Sicherheitsbeschreibung bezeichnet. Die Sicherheitsbeschreibung steuert den Zugriff, die Benutzern und Gruppen verfügbar sind. Die Sicherheitsbeschreibung wird automatisch erstellt, wenn das Objekt erstellt wird.Die Menge der Berechtigungseinträge in einer Sicherheitsbeschreibung wird als (discretionary Access Control List) bezeichnet. Jeder Eintrag Berechtigung in der DACL wird als einen Zugriffssteuerungseintrag (ACE) bezeichnet. Sie können Berechtigungen für das Objekt erteilt oder CONTROL_ACCESS Berechtigungen auf vertrauliche Attribute mithilfe eines generischen oder objektspezifischen Zugriffssteuerungseintrag für das Objekt gewähren. Sie können Berechtigungen von Stempeln Sie explizit auf das Objekt oder durch Vererbung erteilen. Vererbung bedeutet, dass Sie einen vererbbarer Zugriffssteuerungseintrag für einen Container festlegen, die höher in der Hierarchie Container. Generische und objektspezifischen Zugriffssteuerungseinträge sind im Grunde identisch. Diese auseinander legt ist der Grad Steuerelement, das die Zugriffssteuerungseinträge bieten über Vererbung und über Zugriff auf Objekte. Generische Access Control Entries gelten für das gesamte Objekt. Objektspezifischen Zugriffssteuerungseinträge bieten mehr Kontrolle über welche Objekte der ACE erben. Wenn Sie einen Zugriffssteuerungseintrag objektspezifischen verwenden, können Sie das Attribut oder den Eigenschaftensatz des Objekts, die der Zugriffssteuerungseintrag erben angeben. Wenn Sie das Feature vertraulicher Attribute verwenden, wird die CONTROL_ACCESS Berechtigung erteilt, indem ein Benutzer ein generischer Zugriffssteuerungseintrag zuweisen. Wenn CONTROL_ACCESS Berechtigung durch Zuweisen von einen objektspezifischen Zugriffssteuerungseintrag gewährt wird, wird der Benutzer nur CONTROL_ACCESS Berechtigung, das vertrauliche Attribut verfügen. Die folgenden Berechtigungen werden gewährt, wenn Sie ein generischer Zugriffssteuerungseintrag verwenden:
Die Benutzeroberfläche in Windows Server 2003 macht keine Control_Access Berechtigungen verfügbar. Das Tool DSACLS.exe können Sie Control_Access Berechtigungen festlegen, indem ein generischer Zugriffssteuerungseintrag zuweisen. Können dieses Tool jedoch nicht verwenden, einen Zugriffssteuerungseintrag objektspezifischen zuweisen. Das einzige Tool, das Control_Access Berechtigungen festlegen kann, indem Sie einen Zugriffssteuerungseintrag objektspezifischen zuweisen ist das Tool Ldp.exe. Hinweis: Eine ausführliche Erläuterung der Zugriffssteuerung würde den Rahmen dieses Artikels sprengen. Weitere Informationen zur Zugriffssteuerung finden Sie auf der folgenden Microsoft-Websites: http://msdn.microsoft.com/en-us/library/aa374860(VS.85).aspx
(http://msdn.microsoft.com/en-us/library/aa374860(VS.85).aspx)
http://technet.microsoft.com/en-us/library/cc749433.aspx
(http://technet.microsoft.com/en-us/library/cc749433.aspx)
Zum Verwenden von VererbungIn einer großen Domäne ist es nicht sinnvoll, Steuern des Zugriffs manuell zuweisen an einen Benutzer oder einer Gruppe für jedes Objekt, das vertrauliche-Attribut verfügt. Die Lösung ist die Verwendung Vererbung einen vererbbarer Zugriffssteuerungseintrag festzulegen, der in der Container-Hierarchie höher ist. Dieser Zugriffssteuerungseintrag gilt für alle untergeordneten Objekte des Containers.Standardmäßig ist die Vererbung für alle Organisationseinheiten (OU) und für alle Benutzerkonten, außer für das integrierte Administratorkonto aktiviert. Wenn Sie Benutzerkonten erstellen, die Vererbung deaktiviert haben oder wenn Sie Administratorkonten, erstellen indem das integrierte Administratorkonto kopieren, müssen Sie die Vererbung für diese Konten aktivieren. Andernfalls gilt das Vererbungsmodell für diese Konten nicht. Zum Erstellen von vertraulichen Attribut
Die folgende ldf-Beispieldateien können für Folgendes verwendet werden:
Beispiel LDF-DateienDer folgende Code Fügt ein Attribut mit dem Schema und das Attribut vertraulich markiert.Wie können nicht administrative Benutzer finden Sie unter die AttributdatenHinweis: Die folgenden Verfahren müssen Sie das Tool Ldp.exe verwenden, das mit Windows Server 2003 R2 Active Directory-Anwendungsmodus (ADAM) enthalten ist. Berechtigungen können nicht von anderen Versionen des Tools LDP.exe festgelegt werden.Wie manuell Control_Access Berechtigungen auf ein Benutzerkonto einrichten
Verwendung von Vererbung zum Control_Access Berechtigungen zuweisenUm Vererbung verwenden, erstellen Sie einen Zugriffssteuerungseintrag, der Control_Access Berechtigungen den gewünschten Benutzer oder Gruppen, die in der Container-Hierarchie höher sind als die Objekte, die vertrauliche Attribute erteilt. Sie können diesen Zugriffssteuerungseintrag auf Domänenebene oder zu jedem Zeitpunkt die Hierarchie der Container, die für ein Unternehmen gut funktioniert festlegen. Die untergeordneten Objekte, die vertrauliche Attribute müssen Vererbung aktiviert haben.Gehen Sie folgendermaßen vor um Control_Access Berechtigungen zuzuweisen,
Zum Wert des SystemFlags-Attributs zu ermitteln, wenn Sie ein vorhandenes AttributWenn Sie ein vorhandenes Objekt verwenden, müssen Sie überprüfen, was der Wert des aktuellen SearchFlags -Attributs ist. Wenn Sie ein Objekt hinzufügen, können Sie den Wert definieren, wenn Sie das Objekt hinzufügen. Es gibt viele Möglichkeiten zum Abrufen des SearchFlags -Attribut-Wertes. Verwenden Sie die Methode, die für Sie am besten geeignet ist.Gehen Sie folgendermaßen vor um das Tool Ldp.exe verwenden, um den Wert des SearchFlags -Attributs zu erhalten:
128 + current searchFlags attribute value = der new searchFlags attribute value Wie Sie feststellen, ob ein Attribut ein Attribut Basisschema istBestimmen, ob ein Attribut ein Attribut Basisschema, verwenden Sie das Tool Ldp.exe um den Wert des SystemFlags -Attributs zu untersuchen.LDP-Ausgabe der MITARBEITERNUMMER ? SystemFlags: 0 x 10 = (FLAG_SCHEMA_BASE_OBJECT)In der folgenden Beispielausgabe Ldp.exe identifiziert Ldp.exe den SystemFlags- Attribut-Wert, als 0 x 10 und als ein Attribut Basisschema. Daher kann nicht dieses Attribut als vertraulich markiert werden.LDP-Ausgabe von Mitarbeiter-Number SystemFlags: 0 x 0 =)In der folgenden Beispielausgabe Ldp.exe identifiziert Ldp.exe den SystemFlags- Attribut-Wert als 0. This attribute can be marked as confidential.ObjektkennungenWenn Sie ein Attribut oder ein Class-Objekt mit dem Schema hinzufügen, lautet eines der erforderlichen Attribute die Objektkennung (auch als OID bezeichnet). Objektkennungen werden zur eindeutigen Definition von Objektklassen und Attribute. Stellen Sie sicher, dass Ihr Unternehmen eine eindeutige Objektkennung zur Identifizierung der Attributs abruft. Tools, die Objektkennungen, wie z. B. die Oidgen.exe-Tool generiert werden nicht unterstützt. Um einen Objektbezeichner von Microsoft zu erhalten, die folgende Microsoft-Website:http://msdn2.microsoft.com/en-us/library/ms677620.aspx
(http://msdn2.microsoft.com/en-us/library/ms677620.aspx)
AttributsyntaxDas AttributeSyntax -Attribut ist auch erforderlich, um dem Schema neue Objekte hinzuzufügen. Dieses Attribut definiert den Speicher Darstellung, Bytereihenfolge und Zuordnungsregeln für Vergleiche von Eigenschaftentypen. Die Syntax definiert, ob der Attributwert eine Zeichenfolge, eine Zahl oder eine Zeiteinheit sein muss. Jedes Attribut jedes Objekts ist mit genau einer Syntax verknüpft. Stellen Sie sicher, dass die richtige Attributsyntax für das neue Attribut auswählen. Dies ist besonders wichtig, wenn Sie ein Verzeichnis (LIGHTWEIGHT Directory Access Protocol) mit einem anderen LDAP synchronisieren Verzeichnis. Nachdem das Attribut dem Schema hinzugefügt wurde, kann nicht die Attributsyntax geändert werden.Weitere Informationen zu AttributeSyntax -Attribut der folgenden Microsoft-Website: hhttp://msdn.microsoft.com/en-us/library/ms675236(VS.85).aspx
(http://msdn.microsoft.com/en-us/library/ms675236(VS.85).aspx)
Weitere Informationen zu Werten im SearchFlags -Attributs der folgenden Microsoft-Website, und suchen dann nach "Auswirkungen der Indizierung auf Suchen Verhalten": http://technet2.microsoft.com/WindowsServer/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx?mfr=true
(http://technet2.microsoft.com/WindowsServer/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx?mfr=true)
Die Informationen in diesem Artikel beziehen sich auf:
Maschinell übersetzter ArtikelWichtig: Dieser Artikel wurde maschinell und nicht von einem Menschen übersetzt. Die Microsoft Knowledge Base ist sehr umfangreich und ihre Inhalte werden ständig ergänzt beziehungsweise überarbeitet. Um Ihnen dennoch alle Inhalte auf Deutsch anbieten zu können, werden viele Artikel nicht von Menschen, sondern von Übersetzungsprogrammen übersetzt, die kontinuierlich optimiert werden. Doch noch sind maschinell übersetzte Texte in der Regel nicht perfekt, insbesondere hinsichtlich Grammatik und des Einsatzes von Fremdwörtern sowie Fachbegriffen. Microsoft übernimmt keine Gewähr für die sprachliche Qualität oder die technische Richtigkeit der Übersetzungen und ist nicht für Probleme haftbar, die direkt oder indirekt durch Übersetzungsfehler oder die Verwendung der übersetzten Inhalte durch Kunden entstehen könnten. Den englischen Originalartikel können Sie über folgenden Link abrufen: 922836
(http://support.microsoft.com/kb/922836/en-us/
)
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
| Weitere Ressourcen Weitere SupportseitenCommunityHilfe erhaltenSPRACHE AUSWÄHLEN
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Zum Anfang