לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > מערכות הפעלה
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
תגובה
 
כלי אשכול חפש באשכול זה



  #4  
ישן 11-01-2010, 19:21
  myk myk אינו מחובר  
 
חבר מתאריך: 04.01.10
הודעות: 270
בתגובה להודעה מספר 1 שנכתבה על ידי myk שמתחילה ב "AD והרשאות מנהל"

ראשית תודה רבה לשימי וקובי.

לשימי: באמת אמר לי חבר שכנראה אתה תענה לי על השאלה. כפי

שהבנתי אתה מהמומחים הגדולים בתחום. לגופו של ענין רציתי לשאול אותך

מה דעתך על עצותיו של קובי, האם הם סותמות את כל הפירצות שהיו

בשאלה?

לקובי: זכור לי שגם את שמך ראיתי הרבה באתר. כנראה אתה עוזר להרבה,

כפי שאתה עוזר לי. לגופו של ענין, אני רק מתחיל בנושאי sever, AD. אמנם

GPO, אני יודע מה זה, אבל אבקשך לפרט לי יותר גם בנושא הסוג של

restricted group וגם, מכיון שאינני בקי באנגלית, היכן נמצאות ההרשאות

שכתבת עליהם? גם שמעתי שיש צורת חיפוש להרשאות ספציפיות, משהו

כמו המילה GPO ושם ההרשאה, אם תוכל לומר לי מה היא?

דבר נוסף, נראה שבקומבינה שלך צריך גם להוריד ממנו את האפשרות

להוריד ממני את ההרשאות שיש לי לשנות את הGPO. (כפי שאני עושה לו

הוא יכול לעשות גם לי).


בתודה מראש לכולם
תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #6  
ישן 12-01-2010, 05:50
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 4 שנכתבה על ידי myk שמתחילה ב "[size=4]ראשית תודה רבה לשימי..."

לשאלתך לעניין מה שאני אמרתי ומה שקובי אמר:

אני אמרתי שאם אתה נותן לו אדמין, אתה לא יכול להגביל אותו מלעשות מה שהוא רוצה. זה אינהרנטי להגדרה "אדמין". השיטה של קובי היא לתת לו הרשאה פחותה מאדמין, ובכך, למנוע ממנו להסיר אותך מהרשאותיך. זה בהחלט פתרון טוב (בהנחה שהוא לא ניתן לעקיפה בדרכים אחרות, אני לא מומחה בחלונות למעט העובדה שאני יודע שתכנון האבטחה שם נוטה להיות לקוי...) - אבל זה לא מה שביקשת. ביקשת לתת הרשאת אדמין (כלומר *כל* מה שאדמין יכול לעשות), מבלי שאפשר יהיה להוריד לך את האדמין. זה, לעניות דעתי, בלתי אפשרי.

ובאופן כללי אין לי מושג איך מגדירים GPO שיאפשר לעשות מה שביקשת (ניהול משתמשים וקבוצות) מבלי שתוכל לנהל את הקבוצה Domain Admins, זו שמאפשרת לו להוריד לך את האדמין. אלא אם כן, שוב, הקבוצה הזו תועבר למקום אחר, ולא ינתנו הרשאות Admin, אלא Delegation על כל שאר המקומות בדומיין. (מה ששוב חוזר לטענה שלי: זה כבר לא אדמין אמיתי. וגם... מה יקרה כשהוא ייצור אובייקט GPO שחל על ה Domain Controller שמריץ משהו ב Startup של המכונה? צריך לחשוב על זה לעומק...). קובי?
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #7  
ישן 14-01-2010, 23:18
צלמית המשתמש של קוביבי
  משתמש זכר קוביבי מנהל קוביבי אינו מחובר  
מנהל פורום מערכות הפעלה - הרובע המייקרוסופטי.
 
חבר מתאריך: 07.10.04
הודעות: 13,777
LinkedIn profile
בתגובה להודעה מספר 6 שנכתבה על ידי שימי שמתחילה ב "לשאלתך לעניין מה שאני אמרתי..."

תכנון האבטחה לקוי עד-כמה שהמתכננים מאפשרים לו - גם בתחרות האבטחה לינוקס-חלונות-מאק לא פרצו אף אחת ממערכות ההפעלה (אם נתעלם מתוכנות צד-שלישי)
לגבי השאלה שלך - הכול אפשר לעקוף, הדרך היחידה שאני מצליח לחשוב עליה ככה בשלוף היא להכניס את עצמך לOU אחד ולתת למשתמש השני deny על הOU הזה כך שאי אפשר יהיה לשנות את המשתמש שלך, ולשם להכניס את קבוצת domain admins ואת administrators ככה שגם אותם אי אפשר יהיה לשנות, זה אמור לכסות אותך מכיוון net use על שרת הAD, וגם אם בטעות משהו קורה - restricted groups פעם ב-6 שעות ואתה מסודר...
אבל למה לתת למשתמש יותר הרשאות ממה שהוא צריך? בגלל זה לחלונות יש שם רע... (אני יודע שזה נראה כמו העלאה להנחתה... אבל תהיה עדין ) בכול מקרה זה משהו שצריך לתכנן ולבדוק, כי לך תדע מה GPO שהוא ייצור על הOU הזה יעשה (אפילו עם block inheritance הוא יכול לחייב עם override), במיוחד אם הוא האחרון ברמה של הדומיין...
שאלה טובה - זה לא משהו לפורום
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
תגובה

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 06:29

הדף נוצר ב 0.06 שניות עם 10 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר