21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

368 Kapitel 10: Verwalten von <strong>Active</strong> <strong>Directory</strong>-Objekten<br />

Als Erstes müssen Sie beim Erstellen eines Sicherheitsgruppenentwurfs festlegen, welche Gruppenbereiche<br />

Sie verwenden möchten. In vielen Unternehmen werden umfassende Diskussionen zur Verwendung<br />

der unterschiedlichen Gruppen geführt. Die Verwendung von Gruppen kann in <strong>Active</strong><br />

<strong>Directory</strong> sehr flexibel gehandhabt werden. In einer einzelnen Domäne können Benutzer beispielsweise<br />

einer Gruppe mit einem beliebigen Gruppenbereich in der Domäne hinzugefügt werden, und<br />

die Gruppen können zum Zuweisen von Berechtigungen für beliebige Ressourcen in der Domäne verwendet<br />

werden. In einer Umgebung mit mehreren Domänen gibt es verschiedene Optionen für die<br />

Verwendung universeller, globaler und domänenlokaler Gruppen.<br />

In den meisten Unternehmen können die unterschiedlichen Gruppenbereiche am besten anhand der<br />

folgenden Schritte implementiert werden:<br />

1. Hinzufügen von Benutzern zu globalen oder universellen Gruppen<br />

2. Hinzufügen der globalen oder universellen Gruppen zu domänenlokalen Gruppen<br />

3. Zuweisen von Zugriffsberechtigungen auf Ressourcen mithilfe der domänenlokalen Gruppen<br />

In einigen Unternehmen gibt es viel Widerstand gegen die Erstellung von sowohl einer domänenlokalen<br />

als auch einer globalen oder universellen Gruppe, wenn eine Gruppe eigentlich ausreichend wäre.<br />

Es sprechen jedoch wichtige Gründe für die Verwendung von zwei Gruppen.<br />

Wenn Sie den Ansatz der Verwendung globaler oder universeller Gruppen und domänenlokaler Gruppen<br />

verfolgen, können Sie globale oder universelle Gruppen erstellen, um Benutzer zusammenzufassen,<br />

die gemeinsame Merkmale aufweisen. Meist werden globale oder universelle Gruppen basierend<br />

auf einer Unternehmensabteilung oder einer funktionellen Grundlage erstellt. Alle Mitglieder der Vertriebsabteilung<br />

weisen beispielsweise in der Regel untereinander mehr gleiche Merkmale auf als mit<br />

Mitgliedern anderer Abteilungen. Diese Benutzer benötigen unter Umständen alle Zugriff auf die<br />

gleichen Ressourcen, oder alle benötigen die gleiche Software. Die Gruppenmitgliedschaft wird oftmals<br />

auch nach funktionellen Gesichtspunkten festgelegt. Es ist beispielsweise die gemeinsame Gruppierung<br />

aller Manager erforderlich, unabhängig davon, in welcher Geschäftseinheit sie beschäftigt<br />

sind. Alle Mitglieder eines Projektteams benötigen ggf. Zugriff auf die gleichen Projektressourcen.<br />

Domänenlokale Gruppen werden in der Regel vorwiegend für die Zuweisung von Ressourcenberechtigungen<br />

verwendet. In vielen Fällen sind die Berechtigungen eng mit den Geschäftseinheiten oder<br />

-funktionen verbunden. Alle Mitglieder der Vertriebsabteilung benötigen beispielsweise Zugriff auf<br />

den gleichen freigegebenen Ordner Vertrieb. In der Regel benötigen alle Projektteammitglieder<br />

Zugriff auf die gleichen Projektinformationen. In anderen Fällen werden Zugriffsberechtigungen über<br />

geschäftliche oder funktionelle Grenzen hinweg erteilt. Ein Unternehmen nutzt beispielsweise einen<br />

freigegebenen Ordner, für den alle Personen im Unternehmen über den Zugriff Lesen verfügen. Oder<br />

unterschiedliche Abteilungen und Projektteams benötigen unter Umständen Zugriff auf den gleichen<br />

freigegebenen Ordner. Durch das Erstellen einer domänenlokalen Gruppe für eine bestimmte Ressource<br />

können Sie den Zugriff auf diese Ressource einfach verwalten. Anschließend können Sie der<br />

domänenlokalen Gruppe die geeigneten globalen oder universellen Gruppen hinzufügen.<br />

Häufig sind für Benutzer unterschiedliche Zugriffsebenen auf freigegebene Ordner erforderlich. Ein<br />

Unternehmen verfügt z.B. über den freigegebenen Ordner Personalabteilung, in dem die gesamten<br />

Informationen zu Mitarbeiterrichtlinien gespeichert sind. Allen Benutzern kann Lesezugriff auf diesen<br />

Ordner erteilt werden, es sollten jedoch nur die Mitarbeiter der Personalabteilung Änderungen an<br />

den Informationen in diesem Ordner vornehmen können. In diesem Fall würden Sie zwei domänenlokale<br />

Gruppen für den freigegebenen Ordner erstellen. Einer Gruppe wird der Zugriff Lesen erteilt,<br />

während der anderen Gruppe der Vollzugriff oder der Zugriff Bearbeiten erteilt wird.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!