已阅读5页,还剩8页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
K3在工作组和域环境下用户的权限分配参考 K3在工作组和域环境下用户的权限分配参考近来很多朋友和网友都问我,关于K3在工作组和域环境中,到底要给我们客户端用户在服务器上什么样子的权限呢.下面帮大家总结下:工作组: USERS权限 并有修改注册表读写权限 建议使用POWERUSER权限域:USERS权限 并有修改注册读写表权限 建议使用USERS权限加上backup组权限注册表修改权限如下:开始-运行-regedit-设置权限-设置用户的读写权限下面是对2000系统的用户权限细则参考,同时也可以应用与2003系统的用户分配对默认 Windows 2000 操作系统安装中内置组的默认组成员的必需更改和建议更改。这些内置组具有用户权限和特权以及组成员的预定义集合。五个内置组类型定义如下:全局组 当建立 Windows 2000 域时,在 Active Directory 存储区中创建内置全局组。全局组用来对整个域中使用的通用类型用户和组帐户进行分组。全局组可以包含本机模式域中的其他组。 域本地组 域本地组向用户提供特权和权限,以便在域控制器和 Active Directory 存储区中执行任务。域本地组只在域中使用,不能导出到 Active Directory 树中的其他域。 通用组 只可以在本机 Windows 2000 域中使用通用组。可以跨整个目录林使用通用组。 本地组 独立 Windows 2000 服务器、成员服务器和工作站都有内置本地组。这些内置本地组向成员提供了只在此组所属的特定计算机上执行任务的能力。 系统组 系统组没有可以修改的特定成员。每个系统组用来代表特定用户类别或代表操作系统本身。这些组是在 Windows 2000 操作系统中自动创建的,但在组管理 GUI 中不显示。这些组只用于控制资源的访问权。 检查/修改域的组帐户成员身份访问域中的组帐户 1.在域控制器中以管理帐户登录。2.从“开始”菜单,指向“程序”,指向“管理工具”,然后单击“Active Directory 用户和组”。3.在控制台树中,双击域节点。在“内置”和“用户”容器中可以找到组帐户。图 8:内置帐户 检查/修改独立或成员计算机的组帐户成员身份访问独立或单独域成员计算机中的组帐户 1.使用管理帐户登录。2.从“开始”菜单,指向“程序”,指向“管理工具”,然后单击“计算机管理”。3.在控制台树中,双击“本地用户和组”。在“组”容器中可以找到组帐户。图 9:组帐户 注意:按表 24 中的建议设置组成员身份。此表列出了默认组。特定系统角色的选中标记指出此组是此系统类型的本机组,必须在此系统类型上进行管理。 更改帐户的主要组成员身份为了进行下表中标识的一些必需的组成员身份更改,您必须从特定组删除帐户。为了与其他网络协议(例如 AppleTalk)兼容,帐户必须在域中有主要组分配。因此,当计算机加入域时,您可能必须更改默认设置的帐户的主要组成员身份。如果尝试从“Active Directory 计算机和用户”GUI 中的帐户主要组删除帐户,则操作将被拒绝,并显示以下消息:图 10:主要组删除消息 更改帐户的主要组 1.使用域控制器中的管理帐户登录。2.从“开始”菜单,指向“程序”,指向“管理工具”,然后单击“Active Directory 用户和组”。3.在控制台树中,双击域节点。4.在“用户”容器中可以找到用户帐户。5.右键单击帐户名称,然后从菜单中选择“属性”。将显示帐户“属性”GUI。6.选择“成员属于”选项卡,以显示帐户所属的组的列表。当在“成员属于”窗口中单击任何组时注意观察,“设置主要组”按钮可能是活动的,也可能是非活动的。对于可以设置为主要组的组,“设置主要组”按钮是活动的;对于不能设置为主要组或者已经是主要组的组,此按钮是非活动的。图 11:Guest 帐户属性 7.要更改帐户的主要组,请选择将成为新主要组的组,然后单击“设置主要组”(您必须使“设置主要组”按钮活动)。请注意,在“设置主要组”按钮上方标识为“主要组:”的组将更改为新选择。8.单击“应用”,然后单击“确定”。注意 1:如果转而使用组策略 GUI 从组中删除帐户,则帐户在删除时没有主要组。这不会有反面影响,除非 Posix 应用程序或 Macintosh 客户端需要使用帐户。 注意 2:在下表中,有对 SID 的引用。SID 是安全标识符,它是代表特定用户或组的值。例如,SID S-1-5-7 代表匿名登录组。有关更多信息,请参阅 Technet(网址是 /technet/treeview/default.asp?url=/technet/prodtechnol/windows2000serv/reskit/distsys/part5/dsgappe.asp)或 Windows 2000 Resource Kit 中的“Well Known Identifiers”文章(英文)。 表 24:组成员身份 组成员身份修改域 WKS域便携式计算机DC域服务器独立 WKS独立服务器全局和通用组默认成员修改/验证DnsUpdateProxy 无不向此组添加帐户。Domain Admins Administrator不向此组添加非管理帐户。Domain Guests Guest不向此组添加帐户。Domain Users Administrator Guest Krbtgt TsInternetUser (所有新用户都是在默认情况下添加的) 删除 Guest 帐户,确保禁用 TsInternetUser 帐户。 注意:删除 Guest 帐户之前,请将此帐户的主要组更改为 Domain Guests。 Enterprise Admins Administrator (Domain Controller Administrator)不向此组添加非管理帐户。 警告:此组将具有整个目录林中每个计算机的完全管理特权。决不应将此组中的帐户用于除管理系统之外的任何其他目的。 Group Policy Creator Owner Administrator不向此组添加非管理帐户。Schema Admins Administrator不向此组添加非管理帐户。域本地组 默认成员修改/验证Account Operators 无仅对只能管理帐户的管理员使用此组。需要像对普通管理员那样,对这些用户进行严格筛选。Administrators Administrator Domain Administrators Enterprise Administrators 不向此组添加非管理帐户。Backup Operators 无不向此组添加非管理帐户。 注意:Backup Operator 可以读取系统的所有文件,无论这些文件的权限如何。由于他们还可以存储文件,所以可能对系统的安全和稳定性产生反面影响。 DnsAdmins 无不向此组添加非管理帐户。Guests Guest(本地) Domain Guests TsInternetUser 不使用此组。Pre-Windows 2000 Compatible Access 无提供与 Windows 2000 操作系统以前版本兼容的向后兼容性。使用此组将极大释放 Active Directory 中的权限。默认情况下,此组没有成员。但是,如果在“Windows 2000 以前版本兼容性模式”中创建了域,则 Everyone 组将是此组的成员,使 Everyone 具有所有 Active Directory 对象的读取权限。要禁用此设置,请从 Pre-Windows 2000 Compatible Access 组中删除 Everyone 组,然后重新启动所有域控制器。但是,这会对向后兼容性产生反面影响。Print Operators 无不向此组添加非管理帐户。这些用户可以安装内核模式驱动程序,因此会危及稳定性和安全性。Replicator 无不向此组添加非管理帐户。Server Operators 无不向此组添加非管理帐户。设计此组的目的是防止善意的用户在作为管理员时产生最大的破坏。设计它的目的不是防止恶意用户危及系统的安全。Users Authenticated Users Domain Users INTERACTIVE (所有新本地用户都是在默认情况下添加的) 不向此组添加可能有未经身份验证的访问权的帐户(例如 Guest)。本地组 默认成员修改/验证Administrators 独立:Administrator 域成员:Administrator Domain Administrator 不向此组添加非管理帐户。Backup Operators 无不向此组添加非管理帐户。Guests 独立 Professional: Guest 独立 Server: Guest TsInternetUser 域成员: 向以上添加 Domain Guests 不使用此组。从此组删除所有帐户,包括 Guest。Power Users 无此组的作用等同于 Server Operator 组。为了获得兼容普通用户身份不能运行的应用程序的向后兼容性,提供了此组。使用 Power Users 可以使组织不必让用户必须成为管理员才能运行这些应用程序。在某些环境中,Power Users 非常重要,因为唯一其他选项是使用户成为 Administrator。但是,在不需要 Power Users 组的环境中,应该使用组策略通过使其成为受限制的组来控制其成员身份。一定要记住,使用户成为 Power Users 组的成员不能阻止用户轻易成为 Administrator。此组旨在包含善意用户。它不能包含恶意用户。因此,应该仔细评估其使用。Replicator 无不向此组添加非管理帐户。Users 独立: Authenticated Users INTERACTIVE (所有新本地用户都是在默认情况下添加的) 域成员: Authenticated Users Domain Users INTERACTIVE (所有新本地用户都是在默认情况下添加的) 不向此组添加具有未经身份验证的访问权可能性的帐户(例如 Guest)。系统组 默认成员修改/验证Anonymous Logon 所有经过身份验证的用户此组用来向不进行或不能进行身份验证的用户授予资源的访问权。通常,这是不当的。因此,不要使用此组,除非某些应用程序或使用方案需要此组。不向此组授予资源权限或用户权限。Authenticated Users 所有经过身份验证的用户使用 Authenticated Users 组(而不使用 Everyone 组)可以避免匿名访问资源的可能性。DIALUP 所有拨入用户在极少情况下,拨入用户需要其他情况下无法获得的特定权限,此时使用该组很有帮助。为了简单起见,最好不要使用此组。SERVICE 任何以服务运行的进程获取此 SID。一般而言,不需要使用此组分配权限。SELF 对象代表的安全主体。使用此 SID 向用户分配权限,以便在 Active Directory 中修改他们自己的对象。NETWORK 通过网络访问计算机的用户。此 SID 主要用于 Internet 信息服务 (IIS)。通过经过身份验证的 Web 访问(而不是基本身份验证)访问服务器的任何用户获取此 SID。因此,它用来为这些用户授予资源的访问权。INTERACTIVE 本地(即在控制台)访问计算机的所有用户。另外,通过 Web 服务器、使用基本身份验证或使用经过身份验证的 FTP 和 Telnet 访问计算机的所有用户获取此 SID。为此 SID 分配访问权时一定要非常小心。它允许任何可本地登录系统的用户访问这些资源。另外,请记住,对 IIS 的匿名访问被视为本地登录。因此,如果通过 IIS VRoot 公开了 INTERACTIVE 具有访问权的资源,则匿名 Web 用户可以访问这些资源。Everyone 本地、通过网络或通过 RAS 访问计算机的所有用户。其中包括所有经过身份验证的和未经过身份验证的用户。不向此帐户分配资源权限或用户权限。根据需要使用 Authenticated Users 或特定用户帐户和组。 注意:在某些情况下,需要此组来支持不对系统进行身份验证的下层客户端。 TERMINAL SERVER USER 无用来向终端服务用户提供他们在交互连接到系统时通常没有的权限。在大多数情况下,使用 Users 组更简便。默认用户帐户本节讨论对默认 Windows 2000 操作系统安装中的内置用户帐户的必需更改和建议更改。内置帐户包括 Administrator、Guest 和 TsInternetUser。检查/修改域的默认用户帐户检查或修改用户帐户以评估安全性 1.要访问域中的用户帐户,请使用域控制器中的管理帐户登录。2.从“开始”菜单,指向“程序”,指向“管理工具”,然后选择“Active Directory 用户和计算机”。3.在控制台树中,展开域节点。4.在“用户”容器中可以找到用户帐户。图 12:用户帐户 本地检查/修改默认用户帐户在独立或单独域成员计算机中检查或修改用户帐户以评估安全性 1.从“开始”菜单中,指向“程序”,指向“管理工具”,然后选择“计算机管理”。2.在控制台树中,展开“本地用户和组”。3.在“用户”容器中可以找到用户帐户。图 13:本地用户帐户 4.按表 25 中的建议修改用户帐户。表 25:默认用户帐户 用户帐户修改域 WKS域便携式计算机DC域服务器独立 WKS独立服务器Administrator 用于管理计算
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/CADERM 6004-2021大型冰雪赛事应急医疗保障演练规范
- T/CI 544-2024低维半导体材料生长、表征及电子元器件制作流程
- T/CI 193-2023冻土工程测试及观测技术指南
- 阿片类药物的剂量滴定
- 金融业务沟通和销售技巧
- 艾滋丙肝梅毒的临床意义及实验室诊断
- T/CHBAS 58-2024钢中非金属夹杂物和碳化物智能金相检测方法
- 绩效测验与评价中心
- 2026年秋招:黑龙江机场管理集团试题及答案
- 2026年秋招:河北港口集团笔试题及答案
- 湖北省武汉市2027届高三上9月调研考试地理试卷( 含答案)
- 移动智慧家庭工程师(家客L3)等级认证备考试题及答案
- 2025绵阳东辰本部小升初数学考试试题库(含答案)
- 2026 年秋季校园传染病案例警示教育
- 2026银行业务创新研究与服务模式分析与发展方向研究报告
- 丰田TSC 7000G-2023中文版(丰田汽车电气电子部件环境测试标准)
- 县级管理档案实施方案
- 肠梗阻诊疗指南(2024版)
- 2026中国金融基础设施现代化建设与运营效率提升研究报告
- 《固态电力变压器第1部分技术规范》
- 医保局保密工作制度
评论
0/150
提交评论