কেন সমস্ত গ্রুপ সরিয়ে ফেলা ডোমেন প্রশাসকদের কোনও ড্রাইভ অ্যাক্সেস করা থেকে বাধা দেয়?


12

এটি এই প্রশ্নের সাথে সম্পর্কিত:

ডোমেন প্রশাসক গোষ্ঠী d: ড্রাইভে অ্যাক্সেস অস্বীকার করেছে

আমার একেবারে নতুন এডি ল্যাব পরিবেশে একটি সদস্য সার্ভার রয়েছে।

  • আমার একটি অ্যাক্টিভ ডিরেক্টরি ব্যবহারকারী রয়েছে ADMIN01যারা এই Domain Adminsগ্রুপের সদস্য

  • Domain Adminsবিশ্বব্যাপী গ্রুপ সদস্য সার্ভারের স্থানীয় একজন সদস্য Administratorsগ্রুপ

  • সার্ভার ডোমেনের সদস্য হওয়ার পরে আমার নতুন D:ড্রাইভের মূলটিতে নিম্নলিখিত অনুমতিগুলি কনফিগার করা হয়েছে :

    প্রত্যেকে - বিশেষ অনুমতি - কেবল এই ফোল্ডার
      ট্র্যাভার্স ফোল্ডার / এক্সিকিউট ফাইল
      তালিকা ফোল্ডার / তথ্য পড়ুন
      গুণাবলী পড়ুন
      বর্ধিত বৈশিষ্ট্য পড়ুন

    ক্রিয়েটর মালিক - বিশেষ অনুমতি - কেবল সাবফোল্ডার এবং ফাইল
      সম্পূর্ণ নিয়ন্ত্রণ

    সিস্টেম - এই ফোল্ডার, সাবফোল্ডার এবং ফাইল
      সম্পূর্ণ নিয়ন্ত্রণ

    প্রশাসক - এই ফোল্ডার, সাবফোল্ডার এবং ফাইল
      সম্পূর্ণ নিয়ন্ত্রণ

উপরের এসিএল এর অধীনে ডোমেন ব্যবহারকারী ADMIN01লগইন করতে পারবেন এবং D:ড্রাইভটি অ্যাক্সেস করতে পারবেন , ফোল্ডার এবং ফাইল তৈরি করতে পারবেন এবং সবই ভাল।

যদি আমি Everyoneএই ড্রাইভের মূল থেকে অনুমতিটি সরিয়ে ফেলি তবে অ-বিল্ট-ইন ব্যবহারকারীরা Domain Admins(যেমন ADMIN01) গোষ্ঠীর সদস্য যারা আর ড্রাইভটি অ্যাক্সেস করতে পারবেন না। ডোমেন Administratorঅ্যাকাউন্ট ঠিক আছে।

স্থানীয় মেশিন Administratorএবং Domain Admin"অ্যাডমিনিস্ট্রেটর" অ্যাকাউন্টটিতে এখনও ড্রাইভে সম্পূর্ণ অ্যাক্সেস রয়েছে তবে যে কোনও "নিয়মিত" ব্যবহারকারী এতে যুক্ত হয়েছেন Domain Adminsতা অ্যাক্সেস থেকে বঞ্চিত হয়েছে ।

Everyoneস্থানীয় মেশিন হিসাবে লগ ইন করা অনুমতিটি আমি ভলিউমটি তৈরি করেছি এবং সরিয়ে Administratorনিয়েছি বা Domain Admin"প্রশাসক" অ্যাকাউন্ট হিসাবে লগ ইন করা এই সম্পাদন করি কিনা তা বিবেচনা না করেই এটি ঘটে ।

আমার পূর্ববর্তী প্রশ্নে উল্লিখিত হিসাবে, কাজটি হচ্ছে "ব্যবহারকারী অ্যাকাউন্ট নিয়ন্ত্রণ: অ্যাডমিন অনুমোদনের মোডে সমস্ত প্রশাসককে চালান" নীতি স্থানীয়ভাবে সদস্য সার্ভারে অথবা কোনও ডোমেন প্রশস্ত জিপিওর মাধ্যমে।

কেন এসিএল Everyoneথেকে অ্যাকাউন্ট সরিয়ে ফেলা D:অন-বিল্ট-ইন ব্যবহারকারীদের সদস্যপদ প্রাপ্তদের জন্য এই সমস্যা তৈরি করে Domain Admins?

কেন এই ধরনের অব্যবহারযোগ্য বিল্ট-ইন Domain Adminব্যবহারকারী মাত্র ড্রাইভে থেকে বঞ্চিত এক্সেস ফ্ল্যাট আউট হওয়ার পরিবর্তে তাদের অনুমতির বাড়িয়ে করার অনুরোধ জানানো?

উত্তর:


10

আমি নিজে এটি খেয়াল করেছি। যা ঘটে তা হ'ল ইউএসি এইভাবে লাথি মারছে কারণ আপনি ড্রাইভে অ্যাক্সেস পেতে আপনার "স্থানীয় প্রশাসক" সদস্যপদটি ব্যবহার করছেন, এবং ইউএএসি যে বিষয়টি পর্যবেক্ষণ করে তা খুব আনন্দের সাথে।

ফাইল সার্ভারগুলির জন্য, আমার ব্যক্তিগত সর্বোত্তম অনুশীলন হ'ল ব্যবহারকারীদের জন্য অনুমতি প্রদানের জন্য "প্রশাসক" গোষ্ঠীটি কখনই ব্যবহার করা উচিত নয়।

এটি ব্যবহার করে দেখুন: "ফাইলসরবার অ্যাডমিনস" বা যে কোনও কিছু বলা যায় না কেন এটির সাথে আপনার ব্যবহারকারী (বা ডোমেন প্রশাসক গোষ্ঠী) যুক্ত একটি AD গ্রুপ তৈরি করুন। বিদ্যমান গোষ্ঠী প্রশাসক গোষ্ঠীর মতো একই অনুমতি নিয়ে এই গোষ্ঠীকে ডি-ড্রাইভে অ্যাক্সেস দিন।

আপনার খেয়াল করা উচিত যে "প্রত্যেকে" অনুমতি অপসারণ করার পরেও "ফাইলসারভার অ্যাডমিনস" গ্রুপের কোনও সদস্যের ইউএসি প্রম্পট না পেয়ে ড্রাইভে অ্যাক্সেস থাকা উচিত।

আমি যখন কিছুক্ষণ আগে এটি আবিষ্কার করেছি তখন আমি নিজেকে কিছুটা হতবাক করে দিয়েছিলাম, এটি অবশ্যই ইউএসি-র একটি অংশ যা কিছু সংশোধন ব্যবহার করতে পারে ...


আমি যত বেশি পাগল ইউএসি-সম্পর্কিত ইস্যুতে (যেমন প্রায় প্রতিদিন) হোঁচট খাই, তত বেশি আমি এর বিকাশকারীদের মস্তিস্কের উপর একটি কোড রিভিশন সম্পাদন করতে চাই ...
ম্যাসিমো

8

দেখা যাচ্ছে আমি এই সমস্যার মুখোমুখি হয়ে একা নই। বিষয়টি ঝুঁকির বিষয় মনে হচ্ছে যে ইউএনএসি-তে আসে এমন অন্তর্নির্মিত ব্যবহারকারীরা যারা Domain Adminsপুরো শিলিং হয় না এবং "বিশেষত" বলে মনে হয়:

উইন্ডোজ সার্ভার 2008 আর 2 এবং ইউএসি

উইন্ডোজ 2008 - পর্ব 1 - এ ইউএসি এবং ডোমেন প্রশাসনের অনুমতিগুলি ইস্যু করে

ইউএসি এবং ডোমেন প্রশাসনের অনুমতি ইস্যু বা ক্র্যাকটোনাইটের পূর্ণ পকেট - পার্ট 2

শেষ লিঙ্কের মূল অনুচ্ছেদটি ব্যাখ্যা করেছে:

মূলত, [অন্তর্নির্মিত ব্যবহারকারীরা যারা - (আমার দ্বারা যুক্ত)] ডোমেন অ্যাডমিনগুলি, অন্য সমস্ত ব্যবহারকারীর মতো নয়, দুটি টোকেন দেওয়া হয়। তাদের কাছে সম্পূর্ণ অ্যাক্সেস টোকেন রয়েছে (অন্য সবার মতো) এবং দ্বিতীয় অ্যাক্সেস টোকেন ফিল্টার অ্যাক্সেস টোকেন হিসাবে উল্লেখ করা হয়। এই ফিল্টার অ্যাক্সেস টোকেন প্রশাসনিক ক্ষমতা সরানো হয়েছে। এক্সপ্লোরারআরএক্সএই (অর্থাত্ সকলের মূল) ফিল্টার অ্যাক্সেস টোকেন দিয়ে শুরু হয়েছিল এবং এভাবে সমস্ত কিছু এটি দিয়ে শুরু করা হয়।

এটিকে বিপরীতে রুনাস হিসাবে ভাবুন। ডোমেন অ্যাডমিন হওয়ার পরিবর্তে আপনি পিওন স্ট্যাটাসে হ্রাস পেয়ে যান। এটি কার্যত ক্রিপটোনাইট।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.