Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Сущность понятия явные разрешения

Ответить
Настройки темы
2008 R2 - Сущность понятия явные разрешения

Аватара для hozman

Старожил


Сообщения: 321
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Встречаю периодически такой момент, что явные разрешения доступа отменяют унаследованные. Поэтому явное разрешение доступа отменит унаследованный запрет доступа.
Что подразумевается под явным разрешением?

Отправлено: 14:19, 08-03-2015

 

Аватара для ShaddyR

Железных Дел Мастер


Moderator


Сообщения: 24786
Благодарности: 4545

Профиль | Сайт | Отправить PM | Цитировать


Хм.
Вообще, унаследованные права - полученные от родительского объекта. Их можно отменить или модифицировать. Но в последнем случае при добавлении правила разрешения запрещающее правило будет приоритетнее, если не будет отменено.
В чем состоит задача?

-------
[FAQ] Как определить аппаратную конфигурацию компьютера и правильно задать вопрос
-------
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее). Помните: админ конфеты НЕ ПЬЁТ ;)
-------
Говори, что думаешь и думай, что говоришь! (c) || МОЙ ShaddyR.at.UA/blog - Новая метла и инвентаризация)


Отправлено: 16:01, 08-03-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для hozman

Старожил


Сообщения: 321
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата ShaddyR:
В чем состоит задача? »
Вопрос в том, какие разрешения будут являться явными, а какие неявными?

Отправлено: 19:19, 08-03-2015 | #3


Аватара для ShaddyR

Железных Дел Мастер


Moderator


Сообщения: 24786
Благодарности: 4545

Профиль | Сайт | Отправить PM | Цитировать


hozman, вопрос я понял. Я уточнил задачу. Если занялся теоретическими изысками - "неявные" - унаследованные, "явные" - внесенные вручную.

-------
[FAQ] Как определить аппаратную конфигурацию компьютера и правильно задать вопрос
-------
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее). Помните: админ конфеты НЕ ПЬЁТ ;)
-------
Говори, что думаешь и думай, что говоришь! (c) || МОЙ ShaddyR.at.UA/blog - Новая метла и инвентаризация)


Отправлено: 20:17, 08-03-2015 | #4


Ветеран


Сообщения: 567
Благодарности: 146

Профиль | Отправить PM | Цитировать


Цитата ShaddyR:
Вообще, унаследованные права - полученные от родительского объекта. Их можно отменить или модифицировать. Но в последнем случае при добавлении правила разрешения запрещающее правило будет приоритетнее, если не будет отменено. »
Явный приоритет всегда возьмет верх. В том числе разрешающий явный над запрещающим неявным.

-------
MCSA:Windows Server 2012, MCSE:Messaging, MCSE:Communication, VCP5:Datacenter Virtualization, CCENT
Ит блог, бесплатные курсы по администрированию

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:58, 08-03-2015 | #5


Аватара для ShaddyR

Железных Дел Мастер


Moderator


Сообщения: 24786
Благодарности: 4545

Профиль | Сайт | Отправить PM | Цитировать


Изображения
Тип файла: jpg secur.jpg
(33.3 Kb, 18 просмотров)

Цитата ko4evneg:
Явный приоритет всегда возьмет верх. В том числе разрешающий явный над запрещающим неявным. »
согласен. Запрещающий будет приоритетнее в одной категории - либо среди только неявных либо среди явных. Просто обычно при отказе от наследованности все правила становятся явными, тогда для них будет верным написанное выше.

Пример:
1) запрещаем пользователю создавать объекты на рабочем столе.
2) создаем там же папку администратором, на нее действуют те же ограничения.
3) добавляем правило "ВСЕ - ПОЛНЫЙ ДОСТУП"
Результат: не смотря на то, что неявно пользователю запрещено создавать объекты и в созданной папке в т.ч., пользователь спокойно пишет в указанную папку - явное разрешение приоритетнее.

В случае, когда мы одновременно зададим, к примеру, ПОЛЬЗОВАТЕЛЬ=ЗАПРЕТИТЬ ВСЕ и ВСЕ=ПОЛНЫЙ ДОСТУП, то получим приоритет запрета, как и следует из предупреждающего сообщения GUI (аттачь)

-------
[FAQ] Как определить аппаратную конфигурацию компьютера и правильно задать вопрос
-------
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее). Помните: админ конфеты НЕ ПЬЁТ ;)
-------
Говори, что думаешь и думай, что говоришь! (c) || МОЙ ShaddyR.at.UA/blog - Новая метла и инвентаризация)

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:37, 08-03-2015 | #6

mwz mwz вне форума

Аватара для mwz

Ушел из жизни


Сообщения: 8595
Благодарности: 2127

Профиль | Сайт | Отправить PM | Цитировать


Цитата ShaddyR:
Просто обычно при отказе от наследованности все правила становятся явными »
Создаём неунаследованные явные правила типа:

Пользователь данной учётной записи: Можно всё
Администраторы: Можно всё
Система: Можно всё

и пытаемся зайти из другой учётной записи. Облом. Поскольку при наличии трёх явных разрешений пользователь другой учётной записи попадает под неявное ограничение: о нём в разрешениях ничего не сказано, значит ничего нельзя – т.е. для этого пользователя действует неявный запрет.

При вашем же "Все: можно всё" он имеет доступ потому, что любой пользователь системы, даже Гость, неявно входит в группу "Все".

hozman
И более точная формулировка может быть примерно такой:
– Явный запрет имеет полный приоритет.
– Явное разрешение имеет приоритет перед неявным запретом.

-------
Mikhail Zhilin


Последний раз редактировалось mwz, 09-03-2015 в 17:08.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:00, 09-03-2015 | #7


Аватара для hozman

Старожил


Сообщения: 321
Благодарности: 0

Профиль | Отправить PM | Цитировать


В общем, типичный ООП

Отправлено: 20:18, 09-03-2015 | #8


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата hozman:
Что подразумевается под явным разрешением? »
Возможно, правило, написанное специально для данного пользователя.
А "неявное" - написанное для группы безопасности, в которую входит данный пользователь (непосредственно или же через другие группы).

Специалисты (в частности Дэн Холме) рекомендуют вообще исключить использование явных разрешений для конкретных пользователей. Просто потому что изменение должности и полномочий пользователя потребует ручного изменения over9000 правил доступа, в которых он прописан.

Вместо этого предлагается следующая связка: Пользователь -> Группа отдела/должности организации -> Группа доступа файлового сервера -> Каталог с файлами.
При таком подходе достаточно один раз удалить пользователя из группы отдела/должности организации, и он потеряет доступ ко всем каталогам с документами этого подразделения.
Также при добавлении пользователя в другую группу подразделения/должности организации, он автоматически получит доступ ко всем необходимым документам.

P.S.

Цитата mwz:
Поскольку при наличии трёх явных разрешений пользователь другой учётной записи попадает под неявное ограничение »
Использование термина "неявное ограничение" некорректно.
Просто в данном случае вообще отсутствует какое-либо разрешение для этого пользователя, а системы безопасности Windows и NTFS построены по разрешительному принципу (запрещено всё, что не разрешено).

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 03:25, 10-03-2015 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Сущность понятия явные разрешения

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Масштабирование разрешения. dzekka Видеокарты 4 27-02-2014 11:43
NTFS разрешения exo Microsoft Windows NT/2000/2003 3 21-01-2011 13:13
Доступ - Разрешения dzh2000 Microsoft Windows 7 3 07-12-2010 21:58
Технические термины и понятия - простым языком raueber Хочу все знать 1 06-02-2007 15:20
Фаервол, понятия Permit, Drop, Deny. Yustus Защита компьютерных систем 5 01-09-2004 17:42




 
Переход