28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

SC<br />

Tools zum Verwalten von Berechtigungen 83<br />

Anzeigen von SDDL. Wie bereits erwähnt, ist Icacls nicht in der Lage, die SDDL-<br />

Zeichenfolge auszugeben, aber Cacls beherrscht diese Fähigkeit. Verwenden Sie cacls<br />

Objekt /s.<br />

Entfernen geerbter Berechtigungen. Icacls bietet auch keine Möglichkeit, geerbte Berechtigungen<br />

zu entfernen. Dazu müssen Sie Cacls ohne das Argument /E aufrufen.<br />

Warnung Es gibt einen Bug in der Komponente, auf der Cacls, Icacls und externe Tools wie zum Beispiel<br />

Subinacl aufbauen. <strong>Die</strong>ser Bug kann eine Menge Verwirrung stiften. Sie können ihn beobachten, indem Sie<br />

eine Eingabeaufforderung im Verzeichnis %SystemRoot%\system32\ öffnen und icacls c: ausführen.<br />

Führen Sie dann icacls c:\ aus und vergleichen Sie die Ergebnisse. Sie sind unterschiedlich. C: ist kein<br />

gültiges Verzeichnis. Daher meldet die Komponente, die die ACL abruft, einen Fehler und ruft stattdessen<br />

die ACL für das aktuelle Verzeichnis ab. Denken Sie daran, dass Sie alle Pfade in diesen drei Befehlszeilentools<br />

immer mit einem Backslash (\) abschließen müssen.<br />

SC, das Befehlszeilenprogramm für die <strong>Die</strong>nstkonfiguration, kann ACLs von <strong>Die</strong>nsten anzeigen<br />

und verwalten. Es zeigt sie allerdings nur in SDDL an. Rufen Sie dazu sc sdshow<br />

<strong>Die</strong>nstname auf. Mit sc sdset <strong>Die</strong>nstname SD-im-SDDL-Format können Sie die ACL für einen<br />

<strong>Die</strong>nst festlegen.<br />

Subinacl<br />

Weiter oben haben Sie gesehen, wie mit Subinacl eine <strong>Sicherheit</strong>sbeschreibung angezeigt<br />

wird. Subinacl ist leistungsfähiger als alle integrierten CLI-Tools zusammen, aber auch entsprechend<br />

kompliziert. Es ist aber das einzige Tool, das Berechtigungen für alle folgenden<br />

Objekte verwalten kann:<br />

<strong>Die</strong>nste<br />

Dateien<br />

Clusterfreigaben<br />

Drucker<br />

Freigaben<br />

Registrierungsschlüssel<br />

SAM-Objekte<br />

<strong>Die</strong> IIS-Metabasis (wird in IIS 7.0 nicht mehr benutzt)<br />

Prozesse<br />

Kernobjekte<br />

Offensichtlich eignet sich Subinacl in erster Linie für sehr erfahrene Administratoren. Es<br />

kann aber unverzichtbar sein, wenn Sie bestimmte erweiterte Operationen mit ACLs durchführen<br />

müssen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!