版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、AD域控规划设计工作方案活动目录AD规划方案活动目录使得组织机构能够有效地对相关网络资源和用户的信息进行共享和管理。其他,目录效劳在网络安全方面也扮1.1.活动目录介绍活动目录是 Windows网络系统结构中一个根本且不能切割的局部,它为网络的用户、管理员和应用程序供应了一套分布式网络环境设计的目录效劳。演着中心授权机构的角色,从而使操作系统能够轻松地考据用户身份并控制其对网络资源的接见同样重要的是,活动目录还担当着系统集成和坚固管理任务的会集点。活动目录供应了对基于 Windows的用户账号、客户、效劳器和应用程序进行管理的唯占八、同时,它也帮助组织机构经过使用基于Windows的应用程序和
2、与Windows相兼容的设施对非 Windows系统进行集成,从而实现坚固目录效劳并简化对整个网络操作系统的管理。企业也能够使用活动目录效劳安全地将网络系统扩展到Internet上。活动目录因此使现有网络投资增值,同时,降低为使Windows网络操作系统更易于管理、更安全、更易于交互所需的全部花销。活动目录是微软各种应用软件运行的必要和基础的条件。以以下图表示出活动目录成为各种应用软件的中心。.;Wndows IkersOther Directories* Virile pigs E-Ccnmerc-User registry Security Pol icy Account i Pnviie
3、gts Profiles Mntxsw info Address book Vyindg吧n - Mgmt profi Ie片 Nttwork into,Policy土I Services, Prckrr* File shires* PolicyActive DirectoryA Focal Point for: Mcindge4bilit/ Secunty InteroperabilityNetwork Contour it ionCSV , QoS policy. Security policyAnfirewallj-J * Server conf , Single Sign-OnBl C
4、onfiQurartion Security Policy VPN poik yInternetdirectory info Pol toyAD域控规划设计工作方案1.2.应用 Windows 2021 Server AD 的好处Windows 2021 AD简化了管理,加强了安全性,扩展了互操作性。它为用户、组、安 全效劳及网络资源的管理供应了一种集中化的方法。应用Windows 2021 AD此后,企业信息化建设者和网络管理员能够从中获得以下好处:1、方便管理,权限管理比较集中,管理人员能够较好的管理计算机资源。2、安全性高,有益于企业的一些保密资料的管理,比方一个文件只能让某一个人看,也
5、许指定人员能够看,但不能够够删/改/移等。3、方便对用户操作进行权限设置,能够发散,指派软件等,实现网络内的软件一同安装。4、好多效劳必定成立在域环境中,对管理员来说有好处:一致管理,方便在MS软件方面集成,如ISA EXCHANGE(邮件效劳器卜ISA SERVER(上网的各种设置与管理)等。5、使用游览账户和文件夹重定向技术,个人账户的工作文件及数据等能够储藏在效劳器上,一致进行备份、管理,用户的数据更加安全、有保障。6、方便用户使用各种资源。7、SMSSystem Management Server能够发散应用程序、 系统补丁等, 用户能够选择安装, 也能够由系统管理员指派自动安装。 并
6、能集中管理系统补丁 如Windows Updates,不需每台客户端效劳器都下载同样的补丁,从而节约大量网络带宽。8、资源共享用户和管理员能够不知道他们所需要的对象确实切名称,但是他们可能知道这个对象的一个或多个属性,他们能够经过查找对象的局手下性在域中获得一个全部属性相般配的对象列表,经过域使得基于一个或好多个对象属性来查找一个对象变得可能。9、管理A、域控制器集中管理用户对网络的接见,如登录、考据、接见目录和共享资源。为了简化管理,全部域中的域控制器都是同样的,你能够在任何域控制器进步行更正,这种更新可以复制到域中全部的其他域控制器上。B、域的推行经过供应对网络上全部对象的单点管理进一步简
7、化了管理。由于域控制器提供了对网络上全部资源的单点登录,管理远能够登录到一台计算机来管理网络中任何计算机上的管理对象。在NT网络中,当用户一次登陆一个域效劳器后,就可以接见该域中已经开放的全部资源,而无需对同一域进行屡次登陆。但在需要共享不同样域中的效劳时,对每个域都必定要登陆一次,否那么无法接见未登陆域效劳器中的资源或无法获得未登陆域的效劳。1 0、可扩展性在活动目录中,目录经过将目录组织成几个局部储藏信息从而赞成储藏大量的对象。因此,AD域控规划设计工作方案目录能够随着组织的增加而一同扩展,赞成用户从一个拥有几百个对象的小的安装环境睁开AD域控规划设计工作方案成拥有几百万对象的大型安装环境
8、。1 1安全性域为用户供应了单调的登录过程来接见网络资源,如全部他们拥有权限的文件、打印机和应用程序资源。也就是说,用户能够登录到一台计算机来使用网络上其他一台计算机上的资源, 只要用户拥有对资源的合适权限。域经过对用户权限合适的划分,确定了只有对特定资源有合法权限的用户才能使用该资源,从而保障了资源使用的合法性和安全性。1 2可冗余性每个域控制器保存和保护目录的一个副本。在域中,你创立的每一个用户帐号都会对应目录的一个记录。当用户登录到域中的计算机时,域控制器将依照目录检查用户名、口令、登录 限制以考据用户。当存在多个域控制器时,他们会如期的相互复制目录信息,域控制器间的数据复制,促使用户信
9、息发生改变时比方用户更正了口令,能够迅速的复制到其他的域控制器上,这样当一台域控制器出现故障时,用户依旧能够经过其他的域控制进行登录,保障了网络的顺利运行。13明确系统规划目标企业的 Windows 202锌规划成立是为企业信息化建设效劳的,需要到达以下战略目标:围绕企业的战略睁开需要,进行企业信息化建设系统规划,满足企业3-驿的业务睁开对IT建设的要求;以业务为驱动,经过有效的信息系统,加强信息共享和共同办公,提高工作效率,降低本钱;整合企业现有信息财富,加强企业管理与监控;从信息中挖掘知识,提高经营决策与驾驭风险的能力;推进知识管理理念,成立知识型企业,加强企业的核心竞争力。Windows
10、 2021Dl划推行的详详目标以下:规划和部署基于 Windows 2021%D业目录效劳,第一实现用户的单调登录,保障网络系统安全;经过人限现用户桌面的集中和自动管理,发散软件补丁;进一步部署微软的相关应用平台软件,如实现基于Exchange 2m业内部邮件和协作效劳,AD域控规划设计工作方案活动目录设计方案为企业设计一个域,用户的全部计算机效劳器和客户机全部参加到域,用户实现 单调登录和管理员经过域组策略实现安全及桌面管理。AW构拓扑以下。活动目录优势.计算机工作组管理和ADt理比较对于基于 Microsoft Win掘面统的计算机运行和管理在两种模式下:工作组(workgroup (do
11、main)在工作组模式下,计算机处于一个孤立状态,使用计算机的用户登录帐号和计算机的管 理均须在每台计算机上创立或进行。见以以下图。当计算机高出20台以上时,计算机的管理变得越来越困难,并且要为用户创立越来越 多的接见网络资源的帐号,用户要记住多个接见不同样资源的帐号。而在域的模式下,用户只要记住一个域帐号,即可登录接见域中的资源。并且管理员通过组策略,能够轻松配置用户的桌面工作环境和加强计算机安全设置。域模式下全部的域帐号保存在域控制器的活动目录数据库中。见以以下图。AD域控规划设计工作方案DomainSingle User Account.为什么要供应目录效劳?对更加富强、 透明且高度集成
12、的目录效劳的不断需求是由爆炸性增加的网络计算所以致 的。随着局域网LAN、广域网WAN规模与复杂性的不断提高和这些网络不断被连入Intern ,et以及应用程序对网络的依赖程度不断加强其实不断被链接到协作企业网中的其他系 统上,对目录效劳的需求也日渐增加。基于以下原因,目录效劳成为扩展的计算机系统中最重要的部件之一:简化管理 供应对用户、应用程序和设施的单调、一致性的管理点。加强安全性向用户供应单调的网络资源登录,为管理员供应富强、一致性的工具以使他们能够管理为内部台式机用户、远程拨号用户以及外面电子商务客户供应的安 全效劳。扩展的互操作性 向全部活动目录特点供应基于标准的存取方式以及对通用目
13、录的 同步支持。目录效劳兼任管理工具和用户工具。随着网络中对象数量的增加,目录效劳变得必不能 少。目录效劳在一个弘大的分布式系统中发挥着网络集线器的作用。致力于这些需求,Windows 2000器版引入了活动目录 -即一套用于改进 WindoWS络操作系统管理、安 小生和目录集以以下图描述了活动 可带来的计算机安全和管理上的些最重要的好处OAD域控规划设计工作方案3. A荫化了计算机系统管理AD域控规划设计工作方案分布式系统经常以致时间的耗资和管理的冗余。当企业在他们的基础结构上增加应用程序并聘任新的职员时,他们需要合适地向各桌面系统发散软件并管理多个应用程序目录。通过在单调的地址管理用户、组
14、和网络资源以及发散软件和管理桌面系统配置,活动目录能够显然降低企业的管理花销。比方,活动目录在同一个地址管理Window户和MicrosoftExchange信息。基于以下原因,活动目录能够从以下方面帮助企业简化管理: 除掉冗余管理任务 供应对 WindoWS户账号、客户、效劳器和应用程序以及现存 目录同步能力进行单调点管理。 降低桌面系统的行程 针对用户在企业中所担当的角色自动向其发散软件,以减少或除掉系统管理员为软件安装和配置而安排的屡次行程。 更好的实现IT资源的最大化安全地将管理功能分派到组织机构的全部层次上。降低整体拥有本钱TCO经过使网络资源简单被定位、配置和使用来简化对文件和打印
15、效劳的管理和使用。4.加强安全性富强且一致的安全效劳对企业网络而言是必不能少的。管理用户考据和接见控制的 工作经常单调无聊且简单出错。活动目录集中进行管理并加强了与组织机构的商业过程-致、且基于角色的安全性。比方,对多身份考据协议如KerberosX.50蚁证以及 由灵便的接见控制模型组成的智能卡的支持实现了对于内部桌面系统用户、远程拨号用户和外面电子商务客户富强且一致的安全效劳。活动目录使用以下方法加强安全性: 改进了密码的安全性和管理经过向网络资源供应单调的集成、高性能且对终端用户透明的安全效劳。保证桌面系统的功能性经过依照终端用户角色锁定桌面系统配置来防范对特定客 户主机操作进行接见,比
16、方软件安装或注册项编写。加速电子商务的部署经过供应对安全的Internet准协讲和身份考据体系的内建支 持,如Kerberc念开密钥基础设施PK1和安全套接字协议层SSL之上的轻盈目 录接见协议LDAP o亲密的控制安全性经过对目录对象和组成他们的单独数据元素设置接见控制特权。1.6重要组策略介绍1.软件发散策略经过组策略能够为域中的计算机或用户自动发散带有ms包的软件。见以以下图与 Default 口AD域控规划设计工作方案lonitiD Policy m4insrv sico. coirj :挈I名称什苴机配置软件设置J 1 Wind。的Bm三于安今 囹*新建Q?)苴看过)T粘贴9* J:
17、刷新a)步A父;导出列表s属性6)帮助Qp程序包化) T 无税网iSCIEEE 802 11)策跖!E U公钥策略j|囹。软件限制策略A 苗 IP 安全策略,在 Active Dirtctor*I囹口首理模板三感用户配置软件设置Windows 设置.将用户的个人数据从pc上重定向到效劳器上重定向有益于数据的安全以及集中备份。见以以下图名称Def tul t Domain Policy mtimrv sico. com策?B同计苴机配置j囹一口软件设置! Ifi-C-l Windows 设置图E 口首理模梭日感用尸配置s-D软件设置j匚s软件安装臼*口 Windows 设置! L翟远程安装服务(
18、,图脚本罡录/注楣)_用卡9A1.:日一二文件夹重定向C1 Applicttion Data:LJ我的文档! !上开始菜单* 林Internet Explorer 维护升UJ莒理模根.安全类组策略密码策略新密码的数“逼迫密码历史”设置确定在重用旧密码以前必定与用户帐户相关的唯 量。配置“密码最长使用限时设置,以便密码在环境需要时过期。AD域控规划设计工作方案“密码最短使用限时设置确定了用户更正密码以前必定使用密码的天数。“最短密码长度设置保证密码最少包括指定数量的字符。“密码必定吻合复杂性要求策略 选项检查全部新密码以保证它们吻合强密码的根本即 项喜吗“争将合夏杂性更挛金萼弼长度量小值小峦码最
19、长使用聘R强I变蚂偌通用*/R蜀强制密码历史制用可还原的加套条储存型同账号锁定策略帐户锁定策略是一项Windows Server安能功能,它在指准时间段内屡次登录试一试失败后锁定用户帐户。 赞成的试一试次数和时间段是由为安全策略锁定设置配置的值 决定的。用户不能够登录到锁定的帐户。“帐户锁准时间 时间长度设置确定在未锁定帐户且用户能够试一试再次登录以前所必定经历的“帐户锁定阈值a笈党落誓位帐丹锁定计数器招一 fit -S-T.aGa:二黝熟餐过的时间长度。i卜椅脚本俎动/关机)A, ft MPI j 白哥帐户第军原密码策略尸顿定常略,Ktrbirox 重布设置确定用户在帐户锁定以前能够试一试登
20、录帐户的次数O禁用当地管理员帐号得渺嚏盛御犍制蠲麻肺算机都有号右向蝴口令烫的雌户使用这个帐号权限过大,Administrator Gue丽7Administrator 出苜定义因此一般不会给用户使用幡碎理员帐号,最强幡户1好俗碌施是碗梆飘禁用这个帐堂用空白密码的本足韩只允许进行程制自置最用户使用域的帐号。11明幡户 或命名茶税营理费*F设有定没有定没有定将域帐号参加到每台PCM的当地Power UsW创立域帐号时,默认情况下这个帐号只属于Domain Us,该组属于每台 PC机的当地Use倒。当地Use匍中的成员权限碰到严格限制,比方共享文件夹,安装 打印机驱动程序等工作的权限都没有。而经常适
21、用户需要这些权限,能够经过组策略来 实现。AD域控规划设计工作方案事件日受卬制的殂系统服务打开文件系统复制位)无线网络ai引;1公事日带吧添加狙&).禁用系统效劳我们为优化系统和安全性考虑,经常要禁用计算机的一些无需运行的效劳。我们可以经过组策略把这些效劳禁用掉_jdJTrn*a*l口* ,3&直注册表豆蟀备班无我网绪仃尊BC2 !1等军验甲g*徵略IF 安主芍嵋在 Activt Cirtctoin程讶定义出有定义软件限制策略对一些规定不得使用的软件能够经过组策略来禁用:路径规那么:特别文件路径下的软件不得使用:如program fiB的某些软件证书规那么:只有系统管理员颁发过证书的软件能够使
22、用,其他软件禁止使用哈希规那么:对禁止使用的软件经过哈希运算获得这个软件的身份指纹,在组策_ I软件限制策略飞虫诺睡翩1是切合身份指纹判时的软件就进行限制* M ip * 口言理模极 想用户配置 )_i软件设置 _J Windows x“(首理模板其他规则安全策跖新建证书规则()新建哈希规则QP新建Internet区域规则建) 新建路径战则位).置 所有任务集)网络连接控制策略用户经常会经过改变“网络连接中的设置,绕过企业防火墙,成立自己的上网链 路,比方 拨号上网。这样会带来很大的安全隐患。能够经过组策略限制用户不得改 变网络连接中的配置,不同样意用户经过其他方式连接互联网。AD域控规划设计
23、工作方案mT DftftultPolity1 11 mrv 11 co coa YK日国计机配置圉23软件设置*Yindoiri设置1*1管理模板国用户配置T 一I软件设置色软件安装司 _J tf mdowi 置宅远程安装服务当脚本(1录/注伽+1节安全设置+ _J文件至看定向f+应j Inltmel Expl or 4r 雉护S GJ莒理根校_j Window工殂件I任务行和开始苹里+1:3亘面一J控制面板 j共享文件夹m阳-脱机文件 口+等统Mt&看命名LKI4搜或病名所有用户可用的国8滴向国城的 国禁止访问lav圉tia件峋*舞止访问返程访问连接蛆住的膘性:*禁用TCF/IP蠢绫配置审禁
24、止到粼T菜单上的“高级设特的访闻辛禁止添加或曜除用于LMT隹接顺应便访问连接的期件金禁止访问3连接的星性于禁止后用禁用3连接的姐件更改所有用尸出!访问连接的雇性&I禁止更改号用近程访问连接的J1性节禁止M赊远程访问连接制除所有用户近程访问连接本禁止连接和I断开连覆远程访问连覆年吕用/禁用3连接的能力3禁止8问.编建连卷向导”京重命名3连接的能力看命名所有用户远程访问连搔的能力步禁止重命名专用远程访问连接至禁止访问以商or票单上的“远程访问首选项“菜单餐金禁止查普活动停接的状态雷为普函启用Vindws 2000网格连接设置连接短蒯或无连接时关闭il知1.7计算机从工作组参加到域可能存在的问题和解
25、决方法把计算机从工作组模式参加到域模式可能会出现以下二个问题问题:.一些软件不能够使用。有一些软件以登录者的管理员权限帐号运行,当计算机参加到 域并对登录帐号做了权限设置,或禁用了当地管理员帐号,这些需要管理员权限运 行的软件就有可能不能够正常运行。.用户桌面环境发生改变。由于参加域前后用户是用不同样的帐号登录的,因此用户以 前的桌面环境无法使用。详细有桌面上放置的资料“我的文档”等放置的资料配置好的“网络打印机IE里设置好的“网站收藏夹等。解决方法:1.对问题1我们能够按以下两个方法来解决:(1把域帐号参加到当地管理员组(2卸载软件,用域帐号登录并安装2.对问题2针对不同样的问题分别解决以下
26、:(1屈当地老帐号下的桌面内容全部备份下来,复制到新域帐号的桌面(2屈当地老帐号下的“我的文档内容全部备份下来,复制到新域帐号的“我的文档(3厘新连接和创立“网络打印机(4)用特别软件把老帐号IE里的“网站收藏夹备份下来,尔后恢复到新域帐号中AD域控规划设计工作方案2.活动目录方案推行. A饿命名和DNS勺规划Windows 202函喃和DNS勺规划之因此放在首要地位,是由于A*为整个IT架构的基础,不应该轻易被调整。尽管安装后,Windows 2021AD能够重组和更名,这一点比 Windows 200制D艮大的进步,但是我们依旧建议做一个长远规划,使得域命 名和DNS 效劳能够满足企业3-
27、唧的需求,尽量防范配置好后改作调整地巨大人力物力浪费。其他,部署 Windows 2021 AD5定确定 DN做劳器,保证它们满足域控制器定位 器系统的要求。一个支持 ADB DNSft少需要满足以下要求:必定支持效劳定位资源记录SRV应该支持 DN勃向更新协议RFC 2136Windows 2021 SMerj DN做劳同时满足这些要求,并且还供应予下重要的附 加功能和改进:Active Dire源成:DN嗽劳把地区数据储藏在目录中,使得 DN霞制创立 多个主域,也减少了对保护一个单独的DN效区传达复制拓扑的要求。安全动向更新: 使得一个管理员能够精确地控制哪些计算机能够更新哪些名称,并防范
28、未经授权的计算机从 DN威得现有的名称。条件转发:依照不同样的对外接见的域名后缀,能够将用户的DNSS称剖析央求转发到不同样的外面DN做劳器。存根地区:能够准时地刷新和外面 DN做劳器的连接,及时发现那些可能有故除、 不再响应用户央求的效劳器,提高用户DN函称剖析的效率。确定A醴辑结构Windows颁1目录的逻辑结构由三个根本组件组成:森林、域和 OU1、确定森林规划单调森林环不要求手动成立外面信森林是 Windows 202旬附会集。在好多情况下,单调森林就足够了境易于成立和保护, 森林间的域自动成立双向可传达内部相信关系, 任配置,在安装 Exchange 2021箜应捌程序时,只要应用一
29、次架构更正即可影响全部域。若是各个单位有以下管理要求,就必定成立一个以上的森林:不相互相信管理员。希望限制相信关系范围。AD域控规划设计工作方案不同样意某种森林架构更正策略。架构更正、 配置更正会影响到森林中全部的域。如果单位不同样意一个公共架构策略,它们就不能够共存于同一个森林中。AD域控规划设计工作方案2、拟定域规划规划域结构时,向来依照“简单是最好的投资”的设计原那么,尽管增加某些复杂结构能够增值,但是简单的结构更易于说明、 保护和调试。一开始时总是仅考虑每个森林中仅有 一个域,尔后为每一个增加的新域供应详细的原因, 保证增加到森林中的域都是有益的, 因 为它们会带来相应的管理开销而以致
30、必然程度的本钱上升。创立更多的域的三种可能的原因是:希望实现相对分别式得IT管理模式:多域结构更简单进行相对独立的管理、委派 和权限控制。 其他,不同样的用户帐户在一个域内是不能够出现重名的,多域之间就没有限制。对于人工管理相对独立的企业手下企业,多域结构拥有更好的灵便性。希望实现不同样管理策略要求:包括用户口令策略、账户锁定策略和EFS; 密策略。比方,要求某些人必定取 8个字符以上的口令,而其他人不做限制。为此,必定将 这些需要不同样安全策略的用户放在单独的域中。希望减小WANE的复制流量:域控制器域间复制将产生比域内复制少的多的流量。若是企业很大, 拥有跨地区的组织结构, 且处于同一个森
31、林内,那么在不同样地理地址上的机构可能使用慢速的 WA罐路连接。为减少 WANE白勺DCM制流量,能够 在不同样的地理地址设置不同样的域。依照以上考虑,我们建议,企业 Windows 2021AD辑结构能够采用“单森林、 单域的结构设计。确定ADW理结构考虑到企业的地理分布情况,应该考虑使用多站点拓扑来规划Windows 202物AD结构。从绘制根本的网络拓扑布局图着手工作,绘制全部可能的站点S帕和站点链接 S依Link。速度快10Mb照上、连接可靠的LA丽络总是放置在单站点中。站点定义为一组经过迅速、可靠的线路连接起来的IP子网。一般而言,拥有LAN 速度或更迅速度的网络被以为是迅速网络。窄
32、带的、或不太可靠的连接能够使用站点链接成立多站点网络。平时,WAN1接一般被以为是窄带连接。若是成立站点链接,实现多站点网络模 式,那么:客户计算机在登录到域时第一试图与位于同一站点的DCB信;Windows 202僚D使用站点拓扑产生复制连接规戈ij O磔构和组策略在域中创立OU吉构时,组织单元ou是一个用来在域中创立分层管理单位的容器AD域控规划设计工作方案划分管理模型的结构,OM构。考虑OU勺必定注意向来依照“谁管理什么的原那么,从IT管理的需要出发, 而不是简单依照企业业务单位和它的不同样分支、部门和工程来创立 以下特点是很重要的:OLt够是嵌套的。AD域控规划设计工作方案一个OLI总
33、够包括子OU使得能够在域中创立一个分层的目录树结构。但是嵌套太多将以致管理复杂和低效,因此建议以二级嵌套为最理想,最多不应高出四级嵌套。outm够用来委派管理和控制对目录对象的接见。不能够使OU成为安全组的成员,也不能够由于用户被委派管理0陵驻留在O群而自动获得接见资源的权限。能够在OUk推行组策略。组策略是基于 Windows 2M表的更正,从而集中控制用户和计算机的工作环境、桌面配置、软件自动安装和删除的管理手段。一般而言,安全策略必定在域级别推行,其他策略主要在 Ol别推行。不激励用户在OU吉构中阅读。没有必要设计一个吸引最后用户的 OU吉构。尽管用户有可能阅读一个域的 OU结构,但对于
34、用户查找资源来说,这其实不是一个最有效的方法。在目录中查找资源的最有效的方法是盘问全局辑录。有两个原因需要在 Windows 2021创立OU吉构:创立OU以管理对象和委派授权。为组策略创立OU一个完满为管理和委派而设计的 OU 吉构与一个完满为组策略而设计的 OU 吉构是不同样的。OU吉构将很快变得相当复杂。每次增加一个OL规划中时,要记下创立的具体原因。这有助于保证每个 OM一个目的,并将帮助阅读规划的人理解结构所基于的理 由。AD域控规划设计工作方案创立OU以管理和委派在单位中委派管理有一些好处。以前,在单位中除了IT之外的组可能必定将更正请求提交到高级管理员,高级管理员代表他们进行更正
35、。委派特定的权限能够将责任分别到单 位中的各个组,使您能够将必定有高级接见权限的用户的数量降到最少。权限碰到限制的管理员所发生的事故或错误所产生的影响只限于他们负责的范围。这一工作包括以下步骤:确定创立何种OU创立的OU 吉构将完满取决于管理是如何在单位中委派的。委派管理的三种方法是:按物理地址、按业务单位企业部门、按角色或任务。三种方法经常结合使用。更正接见控制列表:更正OU勺接见控制列表(ACL)旨够授予一个组对OU的特定权限,从而实现 对该OU勺委派管理。尽量委派权限给组账户而不是单独的用户,若是可能,委派到 当地组而不是全局组或通用组。委派步骤。从域中的默认结构开始,按以下主要步骤创立
36、OU吉构:-经过委派完满控制创立 OU的顶层;-创立OU的基层来委派每个对象种类控制。仓I立O岐持组策略使用Windows 2021够使用组策略定义用户和计算机配置,并将这些策略与站点、 域或O底系。可否要创立附加的 O3支持组策略的应用取决于拟定的策略以及所选择 的实现方案,包括:定义客户计算机的管理与桌面配置标准定义软件的自动发散特别组策略应用配置与管理在 Windows 2021组策略设置是管理员启用集中更正和配置客户计算机管理的主 要方法。可用组策略为某个特定的用户组和计算机组创立指定的安全限制和桌面环境配置。Windows 202策略有10位种与安全相关的设置和 45庐种基于注册表的设置, 为您管理用户计算机环境供应了众多项选择项。Windows 2003略:可依照活动目录定义或在计算机当地进行定义;可用Microsoft理控制台MMC或*.ad成件保存和管理;是安全的;不会在推行的策略改变时把设置留在用户配置文件中;AD域控规划设计工作方案可应用于指定
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 某电子厂员工绩效评估准则
- 某皮革厂动物皮料处理规范
- 动漫综合加盟协议
- 肩关节康复生活指导
- 部编版小学三年级上册语文全册生字注音默写专项练习(含答案解析)
- 软件开发综合代理协议
- 皮内及静脉注射法操作并发症及处理专项考核卷
- 房地产定制化加工合同
- 金融季度广告发布合同
- 《暑假查漏巩固|初中劳动创新实践全单元基础梳理完整教案》
- 谭政工作报告全文
- 《科技伦理》课件
- picco监测与护理课件
- 项目投资意向书格式范本(标准)
- DL-T5153-2014火力发电厂厂用电设计技术规程
- 《送东阳马生序》拼音版
- 预防压疮的预防及护理
- 货运车辆交通安全讲座课件
- 复发性胰腺炎
- 关于成立项目部安全生产领导小组的通知
- 劳动纠纷应急预案
评论
0/150
提交评论