Re: Pytanie o Active Directory

Autor: Radosław Sokół <Radoslaw.Sokol_at_polsl.pl>
Data: Fri 22 Apr 2005 - 11:22:00 MET DST
Message-ID: <d4afnp$l3m$1@polsl.gliwice.pl>
Content-Type: text/plain; charset=UTF-8; format=flowed

Franc napisał(a):
> No wlasnie tak jest. Czy wtedy, po jednorazowym przeniesieniu zasobow,
> najlepiej (prosciej, logiczniej?) tworzy sie katalogi poszczegolnych
> uzytkownikow sie je juz potem przydziela odpowiednim uzytkownikom w domenie?

Przyznam, że nie rozumiem, co powyżej napisałeś ;)

W AD możesz dalej udostępniać zasoby na stacjach
roboczych czy tworzyć osobne zasoby na serwerze nie
związane z konkretnym użytkownikiem. AD zmienia
jedynie to, że konta użytkowników są scentralizowane.

Warto trzymać jednak wszystkie zasoby na serwerze
-- łatwiej zarządzać bezpieczeństwem takiego magazynu
(ustalanie praw dostępu, tworzenie kopii zapasowych).

Jeżeli takich "udostępnień" masz dużo, może lepszym roz-
wiązaniem będzie szybkie i hurtowe przeniesienie wszystkich
kont i zasobów na maszynę, która ma być kontrolerem AD
(musi być tak dobrana, by nie padła pod obciążeniem --
w zasadzie serwer plików powinien być osobnym komputerem,
ale przy 100 userach jedna szybka maszyna powinna sobie
poradzić).

> I jeszcze jedno. Na czym polega wieksze bezpieczenstwo pracy w domenie niz z
> wykorzystaniem grup roboczych?

Na tym, że konta użytkowników są zarządzane centralnie między
innymi. Na maszynach nie masz osobnych kont, nikt nie ma praw
administratora (poza wyjÄ…tkowymi przypadkami i wtedy tylko
lokalnie na konkretnej maszynie). Ludzie nie wepnÄ… siÄ™
dowolnym komputerem do domeny nie znając hasła administra-
tora domeny. Komputery same siÄ™ katalogujÄ… przez DHCP/DNS.
Możesz narzucać polisy odgórnie na poszczególne maszyny
oraz na pojedynczych użytkowników. Po prostu niebo a
ziemia, a to tylko część możliwości.

Tylko żeby to wszystko działało, musisz wymusić na użytko-
wnikach, żeby korzystali z nadanych im ograniczonych kont.
To czasem budzi opór po miesiącach czy latach pracy na
koncie admina z prawami robienia wszystkiego i instalo-
wania wszystkiego. Poza tym musisz posiedzieć długo nad
polisami i poustawiać je tak, żeby poobcinać dostęp do
narzędzi i opcji, których ludzie mieć nie mogą.

-- 
|""""""""""""""""""""""""""""""""""""""""""""""""""""""""""|
| Radosław Sokół  |  mailto:Radoslaw.Sokol@polsl.pl        |
|                 |  Administrator systemów komputerowych  |
\................... Politechnika ÅšlÄ…ska w Gliwicach, RE ../
Received on Fri Apr 22 11:25:14 2005

To archiwum zosta³o wygenerowane przez hypermail 2.1.8 : Fri 22 Apr 2005 - 11:42:07 MET DST