এনটিএফএস - স্থানীয় প্রশাসক গোষ্ঠীর অংশ হওয়া সত্ত্বেও ডোমেন প্রশাসকদের অনুমতি নেই


8

"সেরা অনুশীলন" অনুসারে আমাদের আইটি বিভাগের কর্মীদের দুটি অ্যাকাউন্ট রয়েছে। একটি অনিবদ্ধ অ্যাকাউন্ট এবং এমন একাউন্ট যা গ্লোবাল ডোমেন অ্যাডমিনস ($ DOMAIN \ ডোমেন অ্যাডমিনস) গোষ্ঠীর সদস্য। আমাদের ফাইল সার্ভারে ডোমেন প্রশাসক গোষ্ঠী স্থানীয় প্রশাসক ($ সার্ভার \ প্রশাসক) গোষ্ঠীতে যুক্ত করা হয়। স্থানীয় প্রশাসক গোষ্ঠীর এই ডিরেক্টরিগুলিতে সম্পূর্ণ নিয়ন্ত্রণ দেওয়া আছে। বেশ মান।

যাইহোক, যদি আমি সেই ডিরেক্টরিতে প্রবেশ করতে আমার ডোমেন প্রশাসন অ্যাকাউন্টের সাথে সার্ভারে লগইন করি তবে আমাকে একটি ইউএসি প্রম্পট অনুমোদন করতে হবে যা বলে, "আপনার কাছে বর্তমানে এই ফোল্ডারটি অ্যাক্সেস করার অনুমতি নেই। স্থায়ীভাবে অ্যাক্সেস পেতে চালিয়ে যান ক্লিক করুন" এই ফোল্ডারটি অবিরত ক্লিক করা that সার্ভার \ প্রশাসকরা (যার মধ্যে আমি ডোমেন প্রশাসনের গোষ্ঠীর মাধ্যমে একজন সদস্য) ইতিমধ্যে সম্পূর্ণ নিয়ন্ত্রণ থাকা সত্ত্বেও সেই ফোল্ডারে আমার ডোমেন প্রশাসনের অ্যাকাউন্টের অনুমতি দেয়।

কেউ কি এই আচরণটি ব্যাখ্যা করতে পারেন এবং ফাইল শেয়ারের জন্য এনটিএফএস অনুমতিগুলি পরিচালনা করার উপযুক্ত উপায়টি সার্ভার ২০০৮ আর 2 এবং ইউএসি-র প্রশাসনিক অধিকার সম্পর্কিত কি?


হয় সিস্টেমকে দূর থেকে পরিচালনা করুন, বা ইউএসি অক্ষম করুন।
জোরেডাচে

2
আমি ইউএনসিকে অক্ষম করার সুপারিশের সাথে একমত নই। ইউএনসির মাধ্যমে ফাইলগুলিতে অ্যাক্সেস করুন - আমি বিশ্বাস করি এটি স্থানীয় সার্ভারেও কাজ করবে।
মাল্টিভার্স আইটি

আমি WS2008 + এ এই আচরণটি দাঁড়াতে পারছি না তবে ইউএএকে একা ছেড়ে যাওয়ার জন্য @ মাল্টিভারসিআইটির সুপারিশের সাথে একমত হতে হবে।
স্টুরডিআর্দে

উত্তর:


11

ডান, ইউএসি ট্রিগার করা হয় যখন কোনও প্রোগ্রাম প্রশাসকের সুযোগ সুবিধার জন্য অনুরোধ করে। যেমন এক্সপ্লোরার, প্রশাসকের সুযোগ-সুবিধার অনুরোধ, কারণ এই ফাইলগুলি এবং ফোল্ডারগুলিতে এনটিএফএস এসিএলগুলির প্রয়োজন।

আপনার চারটি বিকল্প রয়েছে যা আমি সচেতন aware

  1. আপনার সার্ভারগুলিতে ইউএসি অক্ষম করুন।

    • আমি যাইহোক এটি করা (সাধারণ ক্ষেত্রে), এবং যুক্তি দিয়ে বলব যে আপনার যদি কোনও সার্ভারে ইউএসি দরকার হয় তবে আপনি সম্ভবত এটি ভুল করছেন, কারণ সাধারণভাবে কেবল প্রশাসকদেরই সার্ভারগুলিতে লগইন করা উচিত এবং তাদের জানা উচিত যে তারা কী করছেন করছেন।

  2. একটি উন্নত ইন্টারফেস থেকে অনুমতিগুলি পরিচালনা করুন

    • এলিভেটেড cmdউইন্ডো, PSউইন্ডো বা এক্সপ্লোরার উদাহরণ সমস্তই ইউএসি পপআপ এড়ানোর জন্য কাজ করে। ( Run As Administrator)

  3. দূরবর্তীভাবে এনটিএফএসের অনুমতিগুলি পরিচালনা করুন

    • ইউএনসি চালু না করে এমন কোনও মেশিন থেকে ইউএনসির সাথে সংযোগ স্থাপন করুন।

  4. আপনি পরিচালনা করতে চান এমন সমস্ত ফাইল এবং ফোল্ডারগুলিতে এনটিএফএস এসিএল-তে সম্পূর্ণ অ্যাক্সেস রয়েছে এমন একটি অতিরিক্ত প্রশাসনিক গোষ্ঠী তৈরি করুন এবং এতে আপনার প্রশাসকদের নিয়োগ করুন।

    • ইউএসি পপআপটি ট্রিগার করা হবে না (হওয়া উচিত নয়), কারণ এক্সপ্লোরারকে আর প্রশাসনিক সুযোগ-সুবিধার প্রয়োজন হবে না, কারণ ফাইলগুলি অ্যাক্সেস অন্য, প্রশাসনিক বিভাগের মাধ্যমে দেওয়া হয়।

2
ভাল তালিকা। একটি দ্রষ্টব্য: আপনি যদি এনটিএফএসের অনুমতিগুলি দূর থেকে পরিচালনা করেন তবে আপনি যে সিস্টেমটি পরিচালনা করছেন তার জন্য ইউএসি সক্রিয় করা আছে কিনা তা বিবেচ্য নয়। রিমোট সার্ভারে ACL গুলি সংশোধন করার সময় এটি অনুরোধ জানানো হবে না।
স্টুরডিআর্দে

1
হ্যাঁ! বিকল্প 4 ভালভাবে কাজ করে :)
ক্রেজিটাইম

কিছু আমাকে এই প্রশ্নোত্তরে ফিরে এলো এবং আমাকে আমার আগের মন্তব্যটি সংশোধন করতে হবে। আপনার প্রথম পরামর্শ বাদে তালিকাটি ভাল । আপনার যদি কোনও সার্ভারে ইউএসি অক্ষম করতে হয় তবে আপনি এটি ভুল করছেন। যদি আপনাকে অবশ্যই কোনও সার্ভারে স্থানীয়ভাবে ফোল্ডারগুলি পরিচালনা করতে হয় (আবার এটি ভুল করে) :) তবে আপনি যা করতে পারেন তা হ'ল আপনার ফোল্ডার গঠনে একটি এসিই যুক্ত করা যা "ইন্টারেক্টিভ" সুরক্ষা প্রধানকে "তালিকার বিষয়বস্তুগুলি" অনুমতি দেয় g এটি অ্যাডমিনদের ইউএসি প্রম্পট ছাড়াই ফোল্ডার কাঠামো ব্রাউজ করার অনুমতি দেবে।
স্টুরডিআর্দে

আকর্ষণীয়, বিকল্প 4 আমার পক্ষে কাজ করে না (সার্ভার 2016)। তবে, ইন্টারেক্টিটিভ সুরক্ষা নীতি 'তালিকা ফোল্ডার' এবং 'পড়ার অনুমতিগুলি' দেওয়ার কাজটি কার্যকর হয়েছে। তবে এটাই আমি ব্যবহার করে আরামদায়ক নই।
ব্র্যাড বামফোর্ড

1

সবচেয়ে ভাল উপায় হ'ল রেজিস্ট্রি কী পরিবর্তন করা

রেজিস্ট্রি :: HKEY_LOCAL_MACHINE \ SOFTWARE \ মাইক্রোসফট \ উইন্ডোজ \ CurrentVersion \ নীতি \ সিস্টেম; কী = সক্ষমLUA

এটি অক্ষম করার জন্য এটি মান 0 তে সেট করা আছে তা নিশ্চিত করুন। এটি কার্যকর করার জন্য আপনাকে পুনরায় বুট করতে হবে। ইন্টারফেস এটিকে অক্ষম হিসাবে দেখায় যখন রেজিস্ট্রি সক্ষম থাকে।


এই রেজিস্ট্রি পরিবর্তনটি করা ইউএসি অক্ষম করবে এবং মাইক্রোসফ্টের সেরা অনুশীলনগুলির দ্বারা অত্যন্ত নিরুৎসাহিত হবে।
জোশুয়া হ্যানলি

1

ফাইল অ্যাডমিনিস্ট্রেটর গ্রুপের সদস্যদের জন্য ফাইলগুলি পরিবর্তন করতে এবং অ্যাডমিনের অংশীদারদের সাথে সংযোগ করতে সক্ষম হতে এই উভয় নীতিই সেট করুন:

এখানে চিত্র বর্ণনা লিখুন

এই পরিবর্তনগুলি করার পরে একটি রিবুট প্রয়োজন।


এই পদ্ধতিটি আসলে কাজ করে কিনা তা নিশ্চিত নয় তবে এটি সামগ্রিক সুরক্ষা হ্রাস করে এবং সমস্যা সমাধানের জন্য প্রয়োজনীয় নয়। সুরক্ষা হ্রাস না করে ইতিমধ্যে দুটি কার্যনির্বাহী সমাধান সরবরাহ করা হয়েছে।
স্টুরডিআর্দে

এই পদ্ধতিটি কাজ করে। এই অন্যান্য পদ্ধতিগুলি না করে যেখানে এটি কীভাবে সুরক্ষা হ্রাস করে? তারা উভয়ই ইউএসি সম্পূর্ণরূপে নিষ্ক্রিয় করার প্রস্তাব দেয় (যদিও স্বীকৃত উত্তরটি কিছু অন্যান্য বিকল্প সরবরাহ করে)। এটি ইউএসি রাখে, তবে অ্যাডমিন গ্রুপের সদস্যদের ইউএসি-তে সেট করা অনুমতিগুলি ব্যবহার করতে দেয়। এটি আমার কাছে সেরা পদ্ধতি বলে মনে হচ্ছে।
Mordred

এই পদ্ধতিটি কার্যকর হবে, তবে বিভাজন-সুরক্ষা-টোকেন অক্ষম করে অ্যাডমিন অনুমোদনের মোড নিউইটার্স ইউএসি অক্ষম করে যা কোনও ব্যক্তিকে রুট হিসাবে লগ ইন করার সমতুল্য উইন্ডোজ না করে প্রশাসক হিসাবে লগ ইন করতে দেয়। এএএম অক্ষম হওয়ার সাথে সাথে প্রশাসকের অ্যাকাউন্ট দ্বারা পরিচালিত সমস্ত প্রক্রিয়া কেবলমাত্র সেই অধিকারগুলির পরিবর্তে সম্পূর্ণ প্রশাসনিক অধিকার নিয়ে চলবে যা ইউএসি প্রম্পটের মাধ্যমে প্রশাসকের দ্বারা অনুমোদিত are এটি ইউএসি এর মূল অংশ, এবং আপনার এটি অক্ষম করা উচিত নয়। বেশ কয়েকটি উচ্চতর পছন্দগুলির জন্য @ হ্যাপলেস এন00 বি এর উত্তর দেখুন।
জোশুয়া হ্যানলি

0

আপনি জিপিওর মাধ্যমে বা স্থানীয় সুরক্ষা নীতিতে প্রশাসকদের অনুমোদনের মোডটি অক্ষম করতে পারেন।

স্থানীয় সুরক্ষা নীতি \ সুরক্ষা সেটিংস \ স্থানীয় নীতিগুলি \ সুরক্ষা বিকল্পগুলি \ ব্যবহারকারীর অ্যাকাউন্ট নিয়ন্ত্রণ: প্রশাসনিক অনুমোদনের মোডে সমস্ত প্রশাসক চালান - অক্ষম

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.