Makale numarası: 922836 - Son Gözden Geçirme: 11 Ekim 2007 Perşembe - Gözden geçirme: 3.4 Nasıl yapılır: öznitelik Windows Server 2003 Service Pack 1 içinde'gizli olarak işaretler.
Bu SayfadaÖzetMicrosoft Windows Server 2003 ve Microsoft Windows Server 2000 için Active Directory dizin hizmeti, kimliği doğrulanmış bir kullanıcı bir öznitelik okumasını önlemek güçtür. Bir öznitelik veya kendi özellik kümesi READ_PROPERTY izinleri kullanıcı istekleri, genellikle, okuma erişimi verilmiştir. Kimliği doğrulanmış kullanıcılar için tüm öznitelikleri, okuma erişimi olması için Active Directory'de, varsayılan güvenlik ayarlanır. Bu makalede, Windows Server 2003 Service Pack 1 (SP1) özniteliği için okuma erişimi engellemek nasıl anlatılmaktadır. GirişBu makalede, nasıl yapılır: öznitelik Windows Server 2003 Service Pack 1 içinde'gizli olarak işaretler. Daha fazla bilgiWindows Server 2003 SP1 öznitelik gizli olarak işaretlemek için bir yol sunar. Bunu yapmak için <a0></a0>, şemada searchFlags</a1> özniteliğinin değeri değiştirin. SearchFlags öznitelik değeri bir öznitelik çeşitli özelliklerini gösteren birden çok bit içerir. Örneğin, <a1>bit</a1> 1 olarak ayarlanırsa, öznitelik dizine alınır. Bit 7 (128) özniteliği gizli olarak belirler. Gereksinimleri ve kısıtlamalarıYalnızca Windows Server 2003 SP1 veya sonraki bir sürümünü çalıştıran etki alanı denetleyicilerine gizli öznitelikleri okuma erişimi denetle zorlar. Gizli öznitelikleri özelliği, Windows Server 2003 SP1 veya sonraki bir sürümünü yüklemeye bağlıdır. Bu özellik, bir etki alanı veya ormanın işlevsel düzeyi etkinleştirilip etkinleştirilmediği üzerinde bağımlı değildir.Aşağıdaki koşullar doğru olmadığı sürece gizli öznitelikleri özelliğini kullanın:
SınamaDeğişiklikleri Active Directory'ye ve herhangi bir şema genişletmesini sınama gibi öznitelik değişikliklerini iyice Üretim ormanınıza yansıtan bir laboratuar sınamanızı öneririz. Sınama yordamını sorunsuz çalışır, garanti ve sorunlar algılandığı yardımcı olur.Erişim denetimi denetimleriActive Directory için gizli öznitelikleri denetler; Windows Server 2003 SP1 yüklendikten sonra ve sonra Active Directory'nin bir okuma erişimi denetimi gerçekleştirir. Gizli öznitelikleri var ve bu öznitelikleri READ_PROPERTY izinleri ayarlanırsa, Active Directory de CONTROL_ACCESS gerekli öznitelikleri veya bunların özellik kümeleri izinlerini.Not Tam Denetim izni ayarı CONTROL_ACCESS iznini içerir. Active Directory, aşağıdaki durumlarda bir nesnenin okuma erişimi denetimi gerçekleştirir:
Genel ve özel nesne erişim denetimi girdileriActive Directory'deki her nesne kendisiyle ilişkili erişim denetim bilgileri bulunur. Bu bilgiler, güvenlik tanımlayıcısı olarak bilinir. Güvenlik tanımlayıcısının, kullanıcı ve grupları için kullanılabilir olan erişim türünü denetler. Güvenlik tanımlayıcısı, nesne oluşturulduğunda otomatik olarak oluşturulur.Güvenlik tanımlayıcısı içindeki izin girdileri kümesini, isteğe bağlı erişim denetimi listesi (DACL) olarak bilinir. DACL içinde her bir izin girdisi, bir erişim denetim girdisi (ACE) bilinir. Nesne izinleri verin veya CONTROL_ACCESS gizli öznitelikleri nesneye bir genel veya özel nesne erişim denetimi girişi'ni kullanarak izinleri verebilirsiniz. Bunların aynı nesne üzerinde açıkça damgası veya devralma kullanarak izinleri verebilirsiniz. Devralma kapsayıcı sıradüzeninde daha yüksek bir kapsayıcı bir Devralınabilir erişim denetim girdisi ayarlama anlamına gelir. Genel ve özel nesne erişim denetimi girdileri temel olarak aynıdır. Ne bunları birbirinden ayarlar, erişim denetim girdilerini sunan üzerinden devralma ve nesne erişimi denetimi derecesini olur. Genel erişim denetim girdilerini tam nesneye uygulanır. Nesneye özgü erişim denetim girdilerini, hangi nesnelere erişim denetimi girişi devralır üzerinde daha fazla denetim sunar. Bir nesneye özgü erişim denetim girdisi kullandığınızda, öznitelik veya erişim denetim girdisi devralan nesnenin özellik kümesi belirtebilirsiniz. Gizli öznitelikleri özelliğini kullandığınızda, bir kullanıcı için bir genel erişim denetim girdisi atayarak CONTROL_ACCESS izin verilir. Bir nesneye özgü erişim denetim girdisi atayarak CONTROL_ACCESS iznine sahip, kullanıcı yalnızca CONTROL_ACCESS izni gizli özniteliğine sahip. Bir genel erişim denetimi girişi'ni kullandığınızda, aşağıdaki izinleri verilir:
Windows Server 2003'te kullanıcı arabiriminin Control_Access izinleri göstermiyor. Dsacls.exe aracı, bir genel erişim denetim girdisi atayarak Control_Access izinleri ayarlamak için kullanabilirsiniz. Ancak, bir nesneye özgü erişim denetim girdisi atamak için bu aracı kullanamazsınız. Bir nesneye özgü erişim denetim girdisi atayarak Control_Access izinleri ayarlayabileceğiniz tek Ldp.exe aracını araçtır. NotErişim denetimi ayrıntılı bir tartışma'nin, bu makalenin kapsamı dışındadır. Erişim denetimi hakkında daha fazla bilgi için aşağıdaki Microsoft Web sitelerini ziyaret edin: http://msdn.microsoft.com/en-us/library/aa374860(VS.85).aspx
(http://msdn.microsoft.com/en-us/library/aa374860(VS.85).aspx)
http://technet.microsoft.com/en-us/library/cc749433.aspx
(http://technet.microsoft.com/en-us/library/cc749433.aspx)
Devralma nasıl kullanılır?Büyük bir etki alanı erişimi denetleme, bir kullanıcıya veya gruba bir gizli özniteliğine sahip her nesne için el ile atamak pratik değildir. Çözüm kapsayıcı sıradüzeninde daha yüksek bir Devralınabilir erişim denetimi girişi'ni ayarlamak için devralma kullanmaktır. Bu erişim denetim girdisi, bu kapsayıcının tüm alt nesnelere uygulanır.Varsayılan olarak, devralma, yerleşik Yönetici hesabı dışında bir için tüm kullanıcı hesaplarının ve tüm kuruluş birimleri (OU) için etkinleştirilir. Devralma devre dışı olan kullanıcı hesapları oluşturursanız veya yerleşik Yönetici hesabını kopyalayarak yönetimsel hesapları oluşturursanız, bu hesaplar için devralma etkinleştirmeniz gerekir. Aksi halde, devralma modeli bu hesaplara uygulanmaz. Bir gizli özniteliği oluşturma hakkında
Aşağıdaki örnek .ldf dosyalarını, aşağıdakileri yapmak için kullanılabilir:
Örnek .ldf dosyalarınıAşağıdaki kod, bir öznitelik şemaya ekler ve sonra özniteliği gizli olarak işaretler.Yönetici olmayan kullanıcıların öznitelik verileri görmek, nasılNot Aşağıdaki yordamlar, Windows Server 2003 R2 Active Directory Uygulama Modu (ADAM ile) içerdiği Ldp.exe aracını kullanmanız gerekir. Ldp.exe aracını'nın diğer sürümleri izin ayarlayamıyor.El ile Control_Access kullanıcı hesabı izinleri nasıl
Devralma Control_Access izinleri atamak için kullanmaDevralma kullanmak için <a0></a0>, istediğiniz kullanıcıları veya grupları, gizli özniteliğine sahip nesneleri kapsayıcısı hiyerarşisinde daha yüksek olan Control_Access izin veren bir erişim denetim girdisi oluşturur. Bu erişim denetim girdisi, bir kuruluş için de çalışır kapsayıcı sıradüzeninde herhangi bir noktada ya da etki alanı düzeyinde ayarlayabilirsiniz. Gizli özniteliğine sahip alt nesneler için devralma etkin olması gerekir.Control_Access izinleri atamak için <a0></a0>, aşağıdaki adımları izleyin:
Varolan bir öznitelik kullandığınızda systemFlags öznitelik değerini belirlemeVarolan bir nesneyi kullanırsanız, geçerli searchFlags öznitelik değeri nedir doğrulamalısınız. Bir nesne eklerseniz, nesne eklediğinizde, değer tanımlayabilirsiniz. SearchFlags öznitelik değerini elde etmek için birçok yol vardır. En iyi, çalışan yöntemini kullanın.Ldp.exe aracını searchFlags öznitelik değerini elde etmek için <a0></a0>, aşağıdaki adımları izleyin:
128 + current searchFlags attribute value = new searchFlags attribute value Bir öznitelik için bir temel şema özniteliği olup olmadığı nasıl belirlenirBir öznitelik olup olmadığını belirlemek için bir temel şema özniteliği, Ldp.exe aracını systemFlags öznitelik değerini inceleyin.Çalışan No – systemFlags LDP çıktısının: 0x10 (FLAG_SCHEMA_BASE_OBJECT) =Aşağıdaki örnek Ldp.exe'yi çıktıda Ldp.exe systemFlags öznitelik değeri 0x10 ve temel şemaya bir öznitelik olarak tanımlar. Bu nedenle, bu öznitelik, gizli olarak işaretlenemiyor.Çalışan numarası systemFlags LDP çıktısının: 0x0 =)Aşağıdaki örnek Ldp.exe'yi çıktıda, Ldp.exe systemFlags öznitelik değerini 0 tanımlar. This attribute can be marked as confidential.Nesne tanımlayıcılarıŞema için bir öznitelik veya sınıf nesnesi eklediğinizde, gereken öznitelikler nesne tanımlayıcısı (OID olarak da bilinir) biridir. Nesne tanıtıcıları, nesne sınıflarını ve özniteliklerini benzersiz olarak tanımlamakta kullanılır. Şirketiniz, öznitelik tanımlamak için bir benzersiz nesne tanımlayıcısı aldığını doğrulayın. Oidgen.exe aracı gibi nesne tanımlayıcılarının oluşturacak araçları desteklenmez. Nesne tanımlayıcısı, Microsoft'tan elde etmek için <a0></a0>, aşağıdaki Microsoft Web sitesini ziyaret edin:http://msdn2.microsoft.com/en-us/library/ms677620.aspx
(http://msdn2.microsoft.com/en-us/library/ms677620.aspx)
Öznitelik sözdizimiAttributeSyntax özniteliği, şemaya yeni nesneler eklemek için de gereklidir. Bu öznitelik, depolama gösterimi, sipariş bayt ve karşılaştırmalar özellik türü için eşleştirme kuralları tanımlar. Sözdizimi, öznitelik değerini bir dize, sayı veya zaman birimi olması gerekip gerekmediğini tanımlar. Her nesnenin her özniteliği tam olarak bir sözdizimiyle ilişkilendirilir. Yeni bir öznitelik için doğru öznitelik sözdizimi seçtiğinizden emin olun. Bir Basit Dizin Erişim Protokolü (LDAP) dizin başka bir LDAP ile eşitleme, bu özellikle önemlidir dizin. Öznitelik sözdizimini, öznitelik şemaya eklendikten sonra değiştirilemez.AttributeSyntax öznitelik hakkında daha fazla bilgi için aşağıdaki Microsoft Web sitesini ziyaret edin: hhttp://msdn.microsoft.com/en-us/library/ms675236(VS.85).aspx
(http://msdn.microsoft.com/en-us/library/ms675236(VS.85).aspx)
SearchFlags öznitelik değerleri hakkında daha fazla bilgi için aşağıdaki Microsoft Web sitesini ziyaret edin ve sonra da "Efektleri, dizin oluşturma, arama davranışı için" arayın: http://technet2.microsoft.com/WindowsServer/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx?mfr=true
(http://technet2.microsoft.com/WindowsServer/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx?mfr=true)
Bu makaledeki bilginin uygulandığı durum:
Otomatik TercümeÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir. Makalenin İngilizcesi aşağıdaki gibidir:922836
(http://support.microsoft.com/kb/922836/en-us/
)
| Diğer Kaynaklar Diğer Destek Siteleri
ToplulukHemen Yardım AlMakale çevirileri
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Üste