Назад | Перейти на главную страницу

создание групп безопасности с нуля - лучшие практики

Мне нужно создать группы безопасности в AD. Я могу выделить группы, которые мне нужны, скажем, это: менеджмент, финансы, продажи и инжиниринг. И я могу определить ресурсы, к которым каждой группе требуется доступ (хотя это может быть утомительной задачей). И я могу определить необходимые уровни доступа.

Большинство компаний добавляют группы безопасности по мере необходимости. Но это ситуация, когда компания уже сформировалась, но никогда раньше не использовала группы безопасности. Есть ли лучшие практики для внедрения групп безопасности? Есть какие-нибудь советы? Или подводных камней, которых следует избегать? А кто-нибудь знает какой-нибудь инструмент, который мог бы ускорить процесс сопоставления групп-> ресурсов?

То, как я его реализовал, основано на рекомендациях Microsoft для Windows Server 2003 (можно найти в комплекте самостоятельного обучения MCSE для экзамена 70-294: Планирование, внедрение и обслуживание инфраструктуры Microsoft Windows Server 2003 Active Directory) является:

  • Создайте глобальную группу безопасности для каждой должности в организации (например, генерального директора, директора по продажам и т. Д.)
  • Создайте локальную группу безопасности домена для каждого ресурса (или две группы, если вы даете одним людям разрешение только на чтение, а другим - разрешение на изменение) (например, модификаторы файлов продаж, устройства чтения маркетинговых данных)
  • Назначьте разрешения для ваших ресурсов, используя локальные группы безопасности домена (например, предоставьте разрешения на изменение файлов продаж группам модификаторов файлов продаж)
  • Назначьте пользователей в соответствующие глобальные группы безопасности (например, сделайте своего генерального директора членом группы безопасности генерального директора)
  • Добавьте глобальные группы безопасности в соответствующие локальные группы безопасности домена (например, добавьте группу «Директор по продажам» в группу «Модификаторы файлов продаж»)

Итак, у вас есть: Учетная запись пользователя -> Группа безопасности ролей задания -> Группа безопасности разрешений ресурсов -> Разрешения ресурсов

Поступая таким образом, вы можете получить множество групп, особенно локальных доменных групп, если у вас много ресурсов, но это делает его относительно простым и удобным в обслуживании. Попытка стать умнее и иметь несколько уровней вложенных групп - это рецепт сложности и катастрофы, поверьте мне!

Также было бы неплохо убедиться, что никто, кроме администраторов, не имеет полного контроля над любыми файлами. Это предотвращает попытки пользователей быть слишком умными и настраивать собственные разрешения.

Не зная своего окружения, трудно дать вам конкретный совет, но для рисования самой широкой кистью я бы посоветовал вам следовать Политика наименьших привилегий во всех ваших разрешениях-делегировании.

Советы hmallett в сочетании с менталитетом, лежащим в основе Политики минимальных привилегий, предоставят вам очень гибкую, но довольно безопасную среду.