Artigo: 922836 - Última revisão: quinta-feira, 11 de Outubro de 2007 - Revisão: 3.4 Como marcar um atributo como confidenciais no Windows Server 2003 Service Pack 1
Nesta páginaSumário do serviço directório Active Directory para o Microsoft Windows Server 2000 e para o Microsoft Windows Server 2003, é difícil impedir que um utilizador autenticado ao ler um atributo. Geralmente, se o utilizador solicita READ_PROPERTY permissões para um atributo ou para o conjunto de propriedades, é concedido acesso de leitura. Segurança predefinida no Active Directory é definida para que os utilizadores autenticados tenham acesso de leitura para todos os atributos. Este artigo descreve como impedir o acesso de leitura para um atributo no Windows Server 2003 Service Pack 1 (SP1). INTRODUÇÃOEste artigo descreve como marcar um atributo como confidenciais no Windows Server 2003 Service Pack 1. Mais InformaçãoWindows Server 2003 SP1 inclui uma forma de marcar um atributo como confidencial. Para o fazer, modifique o valor do atributo searchFlags no esquema. O valor do atributo searchFlags contém vários bits que representam as diversas propriedades de um atributo. Por exemplo, se o bit 1 estiver definido, o atributo está indexado. Bit 7 (128) designa o atributo como confidencial. Requisitos e restriçõesApenas controladores de domínio que executem o Windows Server 2003 SP1 ou uma versão posterior impõem a verificação de acesso de leitura para atributos confidenciais. A funcionalidade de atributos confidencial está associada à instalação do Windows Server 2003 SP1 ou uma versão posterior. Esta funcionalidade não depende se um domínio ou um nível funcional de floresta está activado.Não utilize a funcionalidade de atributos confidenciais a menos que se verifiquem as seguintes condições:
TestarÀ medida que vai testa qualquer alteração ao Active Directory e qualquer extensão do esquema, recomendamos que teste exaustivamente as alterações de atributos num laboratório que espelha a floresta de produção. Teste ajuda a garantia de que o procedimento funciona sem problemas e são detectados problemas.Verificações de controlo de acessoDepois do Windows Server 2003 SP1 está instalado e depois do Active Directory efectua uma verificação de acesso de leitura, Active Directory verifica atributos confidenciais. Se atributos confidenciais existem e se READ_PROPERTY permissões são definidas para estes atributos, Active Directory também necessitará CONTROL_ACCESS permissões para os atributos ou para os respectivos conjuntos de propriedades.Nota A definição da permissão Controlo total inclui a permissão CONTROL_ACCESS. O Active Directory efectua uma verificação de acesso de leitura de um objecto nos seguintes casos:
Entradas de controlo de acesso genérico e específico de objectoTodos os objectos do Active Directory tem informações de controlo de acesso associadas à mesma. Esta informação é conhecida como um descritor de segurança. O descritor de segurança controla o tipo de acesso que está disponível para utilizadores e grupos. O descritor de segurança é criado automaticamente quando o objecto é criado.O conjunto de entradas de permissão num descritor de segurança é denominado uma lista de controlo de acesso discricionário (DACL). Cada entrada de permissão a DACL é conhecida como uma entrada de controlo de acesso (ACE). Pode conceder permissões para o objecto ou conceder permissões CONTROL_ACCESS atributos confidenciais utilizando uma entrada de controlo de acesso genérico ou específico do objecto no objecto. Pode conceder permissões, marca-os explicitamente no objecto ou utilizando a herança. Herança significa que defina uma entrada de controlo de acesso herdáveis num contentor é superior na hierarquia do contentor. Entradas de controlo de acesso genérico e específico de objecto são basicamente os mesmos. O que define-los separadamente é o grau de controlo que oferecem as entradas de controlo de acesso através de herança e sobre o acesso a objectos. Aplicar entradas de controlo de acesso genérico ao objecto inteiro. Entradas de controlo de acesso específica de objectos oferecem maior controlo sobre que objectos herdam a entrada de controlo de acesso. Quando utiliza uma entrada de controlo de acesso de objecto específico, pode especificar o atributo ou o conjunto de propriedades do objecto herdará a entrada de controlo de acesso. Quando utiliza a funcionalidade de atributos confidenciais, CONTROL_ACCESS permissão é concedida ao atribuir uma entrada de controlo de acesso genérico a um utilizador. Se é concedida permissão CONTROL_ACCESS atribuindo uma entrada de controlo de acesso de objecto específico, o utilizador só terá CONTROL_ACCESS permissão para o atributo confidencial. As seguintes permissões são concedidas quando utiliza uma entrada de controlo de acesso genérico:
A interface de utilizador no Windows Server 2003 não expõe Control_Access permissões. Pode utilizar a ferramenta Dsacls.exe para definir permissões Control_Access atribuindo uma entrada de controlo de acesso genérico. No entanto, pode utilizar esta ferramenta para atribuir uma entrada de controlo de acesso de objecto específico. A ferramenta só pode definir permissões de Control_Access atribuindo uma entrada de controlo de acesso específica de objectos é a ferramenta Ldp.exe. Nota Uma aprofundada do controlo de acesso está para além do âmbito deste artigo. Para obter mais informações sobre o controlo de acesso, visite os seguintes Web sites da Microsoft: http://msdn.microsoft.com/en-us/library/aa374860(VS.85).aspx
(http://msdn.microsoft.com/en-us/library/aa374860(VS.85).aspx)
http://technet.microsoft.com/en-us/library/cc749433.aspx
(http://technet.microsoft.com/en-us/library/cc749433.aspx)
A utilização da herançaNum domínio grande, não é prático atribuir manualmente controlar o acesso a um utilizador ou a um grupo para cada objecto tem um atributo confidencial. A solução é utilizar a herança para definir uma entrada de controlo de acesso herdáveis que é superior na hierarquia do contentor. Este movimento de controlo de acesso se aplica a todos os objectos subordinados desse contentor.Por predefinição, a herança está activada para todas as unidades organizacionais (UO) e para todas as contas de utilizador, excepto para a conta de administrador incorporada. Se criar contas de utilizador que tenham desactivada a herança, ou se criar contas administrativas copiando a conta de administrador incorporada, terá de activar a herança para estas contas. Caso contrário, o modelo de herança não se aplica a estas contas. Como criar um atributo confidencial
Os ficheiros de .ldf de exemplo seguintes podem ser utilizados para efectuar o seguinte:
Exemplo .ldf ficheirosO seguinte código adiciona um atributo no esquema e, em seguida, marca o atributo como confidencial.Como permitir que os utilizadores não administrativos os dados de atributoNota Os seguintes procedimentos requerem que utilize a ferramenta Ldp.exe incluída com o Windows Server 2003 R2 Active Directory Application Mode (ADAM). Outras versões da ferramenta Ldp.exe não é possível definir permissões.Como definir manualmente Control_Access permissões numa conta de utilizador
A utilização da herança para atribuir permissões Control_AccessPara utilizar a herança, crie uma entrada de controlo de acesso que concede permissões Control_Access aos utilizadores pretendidos ou grupos que são superiores na hierarquia do contentor de objectos com atributos confidenciais. Pode definir esta entrada de controlo de acesso ao nível do domínio ou em qualquer ponto na hierarquia de contentor que funciona bem com uma empresa. Os objectos subordinados que possuem atributos confidenciais tem de ter activada a herança.Para atribuir permissões Control_Access, siga estes passos:
Como determinar o valor do atributo systemFlags quando utiliza um atributo existenteSe utilizar um objecto existente, terá de verificar que o valor de atributo searchFlags actual for. Se adicionar um objecto, pode definir o valor quando adicionar o objecto. Existem muitas formas de obter o valor do atributo searchFlags . Utilize o método que funcione melhor para si.Para utilizar a ferramenta Ldp.exe para obter o valor do atributo searchFlags , siga estes passos:
128 + current searchFlags attribute value = new searchFlags attribute value Como determinar se um atributo é um atributo de esquema basePara determinar se um atributo é um atributo de esquema base, utilize a ferramenta Ldp.exe para examinar o valor do atributo systemFlags .Resultado LDP do ID de empregado ? systemFlags: 0 x 10 = (FLAG_SCHEMA_BASE_OBJECT)Na saída de LDP.exe do seguinte exemplo, o Ldp.exe identifica o valor do atributo systemFlags como 0 x 10 e como um atributo de esquema base. Por conseguinte, não pode marcar este atributo como confidencial.Saída LDP do número de empregado systemFlags: 0 x 0 =)Na saída de LDP.exe do seguinte exemplo, o Ldp.exe identifica o valor do atributo systemFlags como 0. This attribute can be marked as confidential.Identificadores de objectosQuando adicionar um atributo ou um objecto de classe ao esquema, uma dos atributos necessários é o identificador de objectos (também conhecido como OID). Identificadores de objecto são utilizados para exclusivamente definir classes de objectos e atributos. Certifique-se de que a empresa obtém um identificador de objecto exclusivo para identificar o atributo. Ferramentas que geram identificadores de objectos, tais como a ferramenta Oidgen.exe, não são suportadas. Para obter um identificador de objecto da Microsoft, visite o seguinte Web site da Microsoft:http://msdn2.microsoft.com/en-us/library/ms677620.aspx
(http://msdn2.microsoft.com/en-us/library/ms677620.aspx)
Sintaxe do atributoO atributo attributeSyntax também é necessário para adicionar novos objectos ao esquema. Este atributo define a representação de armazenamento, byte a ordenação e regras de correspondência para comparações dos tipos de propriedades. A sintaxe define se o valor do atributo tem de ser uma cadeia, um número ou uma unidade de tempo. Cada atributo de cada objecto está associado a exactamente uma sintaxe. Certifique-se de que selecciona a sintaxe do atributo correcto para o novo atributo. Isto é especialmente importante se sincronizar um directório (LIGHTWEIGHT Directory Access Protocol) com o LDAP outro directório. Depois do atributo é adicionado ao esquema, a sintaxe do atributo não pode ser modificado.Para mais informações sobre o atributo attributeSyntax , visite o seguinte Web site da Microsoft: hhttp://msdn.microsoft.com/en-us/library/ms675236(VS.85).aspx
(http://msdn.microsoft.com/en-us/library/ms675236(VS.85).aspx)
Para obter mais informações sobre valores de atributo searchFlags , visite o seguinte Web site da Microsoft e, em seguida, procure "Efeitos de indexação na procura comportamento": http://technet2.microsoft.com/WindowsServer/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx?mfr=true
(http://technet2.microsoft.com/WindowsServer/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx?mfr=true)
A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 922836
(http://support.microsoft.com/kb/922836/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções de Artigos
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar ao topo