কারিগরি পর্যায়ে রেজিস্ট্রি সেটিং কীভাবে সক্ষমলিঙ্কডিং সংযোগগুলি করে?


15

দ্রষ্টব্য: আমার জন্য বেস সমস্যাটি হল আমি যখন একটি এলিভেটেড প্রোগ্রামটি চালিত করি তখন আমি (উইন 7 অ্যাডমিন ব্যবহারকারী) যে নেটওয়ার্ক শেয়ারটি সেট করি তা অ্যাক্সেস করতে সক্ষম হব। সাধারণত এলিভেটেড প্রোগ্রামটিতে আমার অ-উন্নত নেটওয়ার্ক শেয়ারের অ্যাক্সেস থাকবে না।

মাইক্রোসফ্টের মতে রেজিস্ট্রি সেটিংটি সক্ষম লিংকড সংযোগগুলি উন্নত প্রক্রিয়াগুলিকে বর্তমানে লগ ইন করা (অ-উন্নত) এক্সপ্লোরার প্রক্রিয়ার নেটওয়ার্ক ভাগ অ্যাক্সেসের অনুমতি দেবে।

এই ব্যাখ্যাটি কিছু অর্থবোধ করে:

[...] আপনি যখন প্রশাসক গোষ্ঠীর সদস্য হন এবং আপনি লগ ইন করেন, আপনার অ্যাকাউন্টটি ইউএসি দ্বারা কোনও অ-সুবিধাযুক্ত ব্যবহারকারীর কাছে সজ্জিত করা হয়। কমান্ড প্রম্পটটিতে ডান ক্লিক করুন এবং প্রশাসক হিসাবে লঞ্চ করার সময় এই চলমান প্রসঙ্গটি আপনি যে প্রসঙ্গটি পাবেন তা থেকে সম্পূর্ণ আলাদা। আপনি সম্ভবত লক্ষ্য করেছেন যে, একটি প্রসঙ্গে সংযুক্ত নেটওয়ার্ক ড্রাইভগুলি অন্য ক্ষেত্রে দৃশ্যমান নয়। [...]

এই ফোরামের থ্রেডটি এই সেটিংটি দ্বারা খোলার দুর্বলতাগুলি সম্পর্কে জিজ্ঞাসা করে। উত্তরটি ইউএসি অক্ষম করার বিষয়ে একটি নিবন্ধের লিঙ্কগুলি প্রদত্ত (বা আমি বুঝতে পেরেছি)।

এখন প্রশ্নটি হল, রেজিস্ট্রি সেটিংটি উইন্ডোজ system সিস্টেমে সক্ষম লিঙ্কযুক্ত সংযোগগুলি কী করতে বা অনুমতি দেয় যা আমরা কোনও ডোমেন পরিবেশে চলছি না


সম্পাদনা: একটি বিষয় যা সম্পর্কে আমি বিশেষভাবে আগ্রহী তা হ'ল এই সেটিংটি কেবলমাত্র (ড্রাইভের দৃশ্যমান) নেটওয়ার্ক ড্রাইভগুলিকে প্রভাবিত করে বা এটির অন্য কোনও প্রভাব রয়েছে কিনা।


কিছু ক্ষেত্রে ইএলসি কাজ না করার বিষয়ে সম্পর্কিত এই অন্যান্য প্রশ্নটি রয়েছে: সার্ভারফ্রন্ট
প্রশ্ন

উত্তর:


18

উইন্ডোজে সোর্স অ্যাক্সেস না থাকা এমন কোনও কথা বলা শক্ত যে অনুমান নয়। এই অস্বীকারটি একদিকে রেখে, এখানে পড়ার দ্বারা আমি কী সংগ্রহ করতে পেরেছি:

ইউএসি লগনে দুটি সুরক্ষা টোকেন তৈরি করে: ব্যবহারকারীর সম্পূর্ণ গোষ্ঠী সদস্যতার সমন্বিত এলিভেটেড টোকেন এবং "প্রশাসক" গোষ্ঠীর সদস্যতা থাকা সীমাবদ্ধ টোকেনটি ছিটকে যায়। প্রতিটি টোকনে একটি স্বতন্ত্র স্থানীয়ভাবে ইউনিক আইডি (এলইউডি) থাকে যা লগন সেশনটি সনাক্ত করে। এগুলি দুটি পৃথক এবং স্বতন্ত্র লগন সেশন।

উইন্ডোজ 2000 সার্ভার এসপি 2-এ শুরু করে, ম্যাপযুক্ত ড্রাইভগুলি (যা অবজেক্ট ম্যানেজার নেমস্পেসে সিমলিংক হিসাবে উপস্থাপিত হয়) তাদের তৈরি টোকনের এলইউইডি-র সাথে ট্যাগ করা হয়েছে (আপনি এই কেবিজে নিবন্ধে এই আচরণের জন্য কিছু মাইক্রোসফ্টের রেফারেন্স পেতে পারেন এবং আপনি এই ব্লগ পোস্টে বৈশিষ্ট্যের মেকানিক্স সম্পর্কে আরও জানুন )। বৈশিষ্ট্যের সংক্ষিপ্তসারটি হ'ল একটি লগন সেশন দ্বারা নির্মিত ম্যাপযুক্ত ড্রাইভগুলি অন্য লগন সেশনে অ্যাক্সেসযোগ্য নয়।

সক্ষম লিঙ্কযুক্ত সংযোগ মান নির্ধারণের ফলে ল্যানম্যান ওয়ার্কস্টেশন পরিষেবা এবং এলএসএ সুরক্ষা সাবসিস্টেম (এলএসএএসএস.এক্সই) -এর আচরণটি ট্রিগার করে অন্য একটি টোকেনের প্রসঙ্গে ব্যবহারকারীদের টোকেনের মধ্য থেকে ম্যাপযুক্ত ড্রাইভগুলি অনুলিপি করার জন্য। এটি এলিভেটেড টোকেন সহ ম্যাপযুক্ত ড্রাইভগুলি সীমাবদ্ধ টোকেন এবং কথোপকথনের কাছে দৃশ্যমান হতে দেয়। নন-ডোমেন পরিবেশের বিপরীতে কোনও ডোমেইনের প্রতি এই বৈশিষ্ট্যটির আচরণ / আচরণের কোনও অদ্ভুততা নেই। যদি আপনার ব্যবহারকারীরা নন-ডোমেন পরিবেশে "অ্যাডমিনিস্ট্রেটর" অ্যাকাউন্টগুলি নিয়ে চলে থাকেন তবে তাদের সীমাবদ্ধ টোকেন এবং উন্নত টোকেন, ডিফল্টরূপে, স্বাধীন ড্রাইভ ম্যাপিং থাকবে।

দুর্বলতার দিক থেকে, মাইক্রোসফ্টের অফিসিয়াল ডকুমেন্টেশনের অভাব রয়েছে বলে মনে হচ্ছে। আমি ২০০ from সাল থেকে ইউএসি সম্পর্কে কথোপকথনে মাইক্রোসফ্ট কর্মচারীর কাছ থেকে সম্ভাব্য দুর্বলতা সম্পর্কে জিজ্ঞাসা করে একটি মন্তব্য এবং প্রতিক্রিয়া পেয়েছি । উত্তরটি জন শোয়ার্জের কাছ থেকে এসেছিল, যিনি, সেই সময়টিতে "ইউএসি আর্কিটেক্ট" শিরোনাম ছিল, তার উত্তর বিশ্বাসযোগ্যতা আছে বিবেচনা প্রবণতা। নিম্নলিখিত তদন্তে তার উত্তরের সংক্ষিপ্তসারটি এখানে: "... প্রকৃতপক্ষে প্রযুক্তিগতভাবে কী ঘটছে বা এটি কোনও ধরণের ইউএসি ফাঁকির উদ্বোধন করে তা বর্ণনা করার জন্য আমি কোনও তথ্য পাইনি। আপনি কি মন্তব্য করতে পারেন?"

প্রযুক্তিগতভাবে এটি একটি ছোট ফাঁকটি উন্মুক্ত করে যেহেতু নন-এলিভেটেড ম্যালওয়্যার এখন ড্রাইভ লেটারটিকে "প্রিজ-বীজ" করতে পারে + উন্নত প্রসঙ্গে ম্যাপিং করতে পারে - এটি আপনার ঝুঁকির মতো হওয়া উচিত যদি না আপনি আপনার পরিবেশের সাথে নির্দিষ্টভাবে তৈরি করা কোনও জিনিস শেষ না করেন।

ব্যক্তিগতভাবে, আমি এই লুফোলটি "শোষণ" করার কোনও উপায়ের কথা ভাবতে পারি না, ইনসোফার হিসাবে "ড্রাইভ" ড্রাইভ ম্যাপিংয়ের সাথে উন্নত টোকেনটিকে "বীজ" হিসাবে ব্যবহারকারীর এখনও সেই "বদ্ধ" ড্রাইভ ম্যাপিং থেকে দূষিত কিছু বাস্তবায়িত করতে এবং সম্পাদন করতে হবে। যদিও আমি সুরক্ষা গবেষক নই, এবং আমি সম্ভবত সম্ভাব্য শোষণের জন্য এগিয়ে আসার জন্য ভাল মন-মানসিকতার সাথে এটি পৌঁছাচ্ছি না।

গ্রাহকরা উইন্ডোজ এনটি 4.0.০ স্থাপন করতে শুরু করার সাথে সাথে আমরা যখন শুরু হয়েছিল সেই ধারাটি অব্যাহত রেখে আমি আমার গ্রাহক সাইটগুলিতে সক্ষম লিংকড সংযোগের মানটি ব্যবহার করেছি - ব্যবহারকারীদের সীমিত ব্যবহারকারীর অ্যাকাউন্টে লগইন করা। এটি আমাদের জন্য বছরের পর বছর ধরে ভাল কাজ করেছে এবং উইন্ডোজ 7 এ ভাল কাজ করে চলেছে।


পুনরায়: "আমি সক্ষমলিঙ্কড সংযোগের মানটি ব্যবহার করে ডড করেছি ... [ব্যবহারকারী] সীমিত ব্যবহারকারীর অ্যাকাউন্টে লগইন করে" " - ব্যবহারকারীর সীমাবদ্ধ ব্যবহারকারীর অ্যাকাউন্ট প্রশাসক হিসাবে অ্যাপ্লিকেশন চালাতে পারে? আমি ভেবেছিলাম তারা পারছে না। (যদি তারা তা না করতে পারে তবে আমি দেখতে পাচ্ছি না যে এটি কীভাবে সমস্যাটি ডোজ করে - মানে আমি যদি এমন কোনও মেকানিকের কাছে অভিযোগ করি যে যখন আমার গাড়িটির ইঞ্জিন ৮০ মাইল প্রতি গাড়ি চালাচ্ছে, আমি তার সমাধানটি গ্রহণ করব না) আমার টায়ার সমতল করা [যদিও এটি 80 মাইল প্রতি ঘন্টা চালনা করা অসম্ভব করে দেবে, এটি আসল সমস্যাটি সমাধান করবে না]))
ব্রেইনস্লাগস

1
@ BrainSlugs83 - আপনি একটি দীর্ঘ উত্তরের একটি ক্ষুদ্র অনুচ্ছেদে একটি মন্তব্যে স্থির করছেন। উত্তরটি ওপিকে তারা যা চেয়েছিল তা দিয়েছে (আমি ধরে নিলাম, যেহেতু তারা গ্রহণ করেছে): রেজিস্ট্রি মান কী করে তার একটি বিবরণ। আমি ওপিকে বলার জন্য এই অফহ্যান্ড মন্তব্য করেছিলাম যে এ্যাবলিএলিংকড কানেকশনগুলি ব্যবহার করার প্রয়োজন এড়ানো একটি উপায় আছে - কেবল ব্যবহারকারীদের প্রশাসক অ্যাকাউন্টগুলি দেবেন না এবং প্রয়োজনীয়তা হ্রাস করা হবে। এটি ২০১৩- সীমিত ব্যবহারকারীর অ্যাকাউন্টগুলি প্রায় 10 বছর ধরে মাইক্রোসফ্টের পরামর্শ। আপনার গাড়ী / যান্ত্রিক উপমা স্ট্রেইট, আইএমও। এটি অপারেটিং সিস্টেমের সাথে কোনও "সমস্যা" নয় - এটি একটি সুরক্ষা বৈশিষ্ট্য।
ইভান অ্যান্ডারসন

ওহ, আমি একেবারে ঠিক করছি; এছাড়াও যদি কোনও বিভ্রান্তি ঘটে থাকে: আমি আপনার উত্তরটি ভুল বলে তর্ক করছি না। এটা খুব ভাল ছিল, আমি এমনকি এটি upvated! - তবে আমি যে সত্যিকারের সমস্যাটি করছি তা স্থির করছি - অতএব, এই বিকল্প সমাধানটি আমার পক্ষে কার্যকর হবে কিনা তা নির্ধারণ করার জন্য আমি আপনাকে যে প্রশ্নটি উত্থাপন করেছি: "ব্যবহারকারীদের অ্যাকাউন্টগুলিকে প্রশাসক হিসাবে অ্যাপ্লিকেশনগুলি কি সীমাবদ্ধ রাখতে পারে?" ; আমি আপনার উত্তর থেকে এটি গ্রহণ করি যে আমার প্রাথমিক অনুমানটি সঠিক ছিল।
BrainSlugs83

এছাড়াও, আমি দৃ strongly়ভাবে একমত নই যে সাদৃশ্যটি একটি প্রসারিত। অ্যাডমিনিস্ট্রেটর হিসাবে অ্যাপ্লিকেশন চালনার দক্ষতা কেড়ে নেওয়া আমার কম্পিউটারকে ফ্ল্যাট টায়ার দেওয়ার মতোই হবে। আমার কাছে একটি মাইক্রোসফ্ট ভিজ্যুয়াল স্টুডিও প্রকল্প রয়েছে যা ভিজুয়াল স্টুডিওটিকে "অ্যাডমিনিস্ট্রেটর অ্যাড অ্যাডমিনিস্ট্রেটর অ্যাড অ্যাডমিনিস্ট্রেটর" দিয়ে চালু না করা হলে কোড সাইনিং পর্বের সময় সংকলন করতে ব্যর্থ। আমি এটির সমস্যা সমাধানের চেষ্টা করেছি, তবে গুগল, ব্লগ বা স্ট্যাক ওভারফ্লোতে এটি কোনও সমাধান খুঁজে পেল না (এটি কোনও বিচ্ছিন্ন ঘটনা নয়)। অ্যাডমিন হিসাবে অ্যাপ্লিকেশন চালনার ক্ষমতা কিছু ব্যবহারকারীর জন্য আবশ্যক (এমনকি শুধুমাত্র মাইক্রোসফ্ট সফটওয়্যার ব্যবহার করার সময়ও)।
BrainSlugs83

3
আপনার যদি অ্যাডমিনিস্ট্রেটর হিসাবে অ্যাপস চালনার দরকার হয় তবে আমি দ্বিতীয় ব্যবহারকারীর অ্যাকাউন্ট থাকা এবং অ্যাপ্লিকেশনটি চালানোর জন্য এটি ব্যবহার করার পরামর্শ দিচ্ছি ডাব্লু / "অ্যাডমিনিস্ট্রেটর হিসাবে চালান"। আমি দেখতে একমাত্র পছন্দ। অ্যাপ্লিকেশন যদি "রান হিসাবে" দিয়ে সঠিকভাবে কাজ না করে তবে অ্যাপ্লিকেশনটি ত্রুটিযুক্ত। (আমি আরও যুক্তি দিয়েছি যে যে কোনও অ্যাপ্লিকেশন যাতে প্রশাসকের অধিকারের প্রয়োজন হয় এবং কোনও নেটওয়ার্ক বা কম্পিউটার প্রশাসনের অ্যাপ্লিকেশন না হয় সেগুলিও ত্রুটিযুক্ত - এমএসএফটি সফ্টওয়্যার বা না।) আমি ত্রুটিযুক্ত সফ্টওয়্যারকে আমার কাজের অন্যতম হতাশাজনক দিক খুঁজে পাই, তাই আমি আপনার হতাশা বুঝতে পারে। আমি আশা করি একটি ভাল সমাধান ছিল।
ইভান অ্যান্ডারসন

1

সহজ কথায় বলতে গেলে এটি আপনার সুপার-ব্যবহারকারীর শংসাপত্রগুলিকে আপনার সাধারণ শংসাপত্রগুলির সাথে লিঙ্ক করে। এটি অবশ্যই আরও জটিল, তবে মূলত, উইন্ডোজ on-তে আপনার "প্রশাসক" অ্যাকাউন্টটি কোনও প্রশাসক নয়, তবে প্রচুর পরিমাণে ক্রিয়াকলাপ সম্পাদন করতে লিনাক্সে সুডোর সমতুল্য করা প্রয়োজন। আপনি যখন কোনও নেটওয়ার্ক ড্রাইভ ম্যাপ করেন, আপনার এটি করা দরকার তবে নেটওয়ার্ক ড্রাইভটি কেবলমাত্র সাধারণ ব্যবহারকারীর জন্য নয়, কেবল সুপার-ব্যবহারকারীর জন্য ম্যাপ করা হয়। এই রেজিস্ট্রি সেটিংটি ম্যাপযুক্ত ড্রাইভের উদ্দেশ্যে আপনার স্ট্যান্ডার্ডগুলির সাথে সুপার-ব্যবহারকারীর শংসাপত্রগুলি লিঙ্ক করে। এইভাবে, উভয়ই কেবলমাত্র সুপার-ইউজারের পরিবর্তে ম্যাপড ড্রাইভটি অ্যাক্সেস করতে পারে।


আপনি যদি পরিষ্কার করতে পারেন যে এই সেটিংটি কেবলমাত্র নেটওয়ার্ক ড্রাইভগুলিকেই প্রভাবিত করে? নাকি এর অন্য কোনও প্রভাব আছে? (কিউ সম্পাদনা দেখুন)
মার্টিন
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.