21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Verwalten von Gruppen 369<br />

Die globale Gruppe Personalabteilung kann dann der domänenlokalen Gruppe hinzugefügt werden,<br />

der bereits der Vollzugriff zugewiesen wurde, und die übrigen globalen Gruppen, für die nur Lesezugriff<br />

erforderlich ist, können der domänenlokalen Gruppe mit dem Zugriff Lesen hinzugefügt werden.<br />

Wenn Sie globale und domänenlokale Gruppen auf diese Weise verwenden, bedeutet dies, dass Sie<br />

den Besitz der globalen und domänenlokalen Gruppen aufteilen. In großen Unternehmen ist es aus<br />

sicherheitstechnischer Sicht von großer Bedeutung, zu gewährleisten, dass nur den geeigneten Benutzern<br />

Zugriff auf freigegebene Informationen erteilt wird. Um dies sicherzustellen, muss jede Gruppe<br />

über einen Besitzer verfügen, der auch als autorisierender Benutzer bezeichnet wird. Nur der Besitzer<br />

einer Gruppe kann Änderungen an der Gruppenkonfiguration autorisieren. Bei dem Besitzer der globalen<br />

Gruppe handelt es sich in der Regel um einen Abteilungsadministrator. Als Besitzer einer projektbasierten<br />

globalen Gruppe wird unter Umständen der Projektmanager eingesetzt. Diese Besitzer<br />

sind die einzigen Personen, die Änderungen an der Mitgliedsliste autorisieren können.<br />

Bei dem Besitzer einer domänenlokalen Gruppe handelt es sich in der Regel um den Daten- oder Ressourcenbesitzer.<br />

Wenn jede Ressource in Ihrem Unternehmen über einen Besitzer verfügt, der als einzige<br />

Person Änderungen an den Berechtigungen für die freigegebene Ressource autorisieren kann,<br />

wird diese Person ebenfalls Besitzer der domänenlokalen Gruppe, die mit dieser Ressource verbunden<br />

ist. Bevor der domänenlokalen Gruppe eine beliebige globale oder universelle Gruppe hinzugefügt<br />

werden kann, ist die Zustimmung des Besitzers zu dieser Änderung erforderlich.<br />

Die Verwendung der beiden Gruppenebenen ist vor allem in Szenarien wichtig, in denen mehrere<br />

Domänen vorhanden sind und Benutzer aus allen Domänen Zugriff auf eine freigegebenen Ressource<br />

in einer Domäne benötigen. Wie in Abbildung 10.6 dargestellt, können Sie eine globale Gruppe in<br />

jeder Domäne erstellen und anschließend diese globale Gruppe einer domänenlokalen Gruppe in der<br />

Domäne hinzufügen, in der sich die Ressource befindet.<br />

Globale Gruppe<br />

Adatum.com<br />

Globale Gruppe<br />

Globale Gruppe<br />

NA.Adatum.com<br />

Freigegebener Freigegebener<br />

Ordner Ordner<br />

Asien.Adatum.com<br />

Globale<br />

Gruppe<br />

Abbildung 10.6 Konfigurieren von Ressourcenzugriff mithilfe von globalen und domänenlokalen Gruppen mit<br />

mehreren Domänen

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!