28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

60 Kapitel 3: Objekte: Was Sie wollen<br />

Flagname SDDL-<br />

Flag<br />

Flagwert Beschreibung<br />

SE_DACL_DEFAULTED 0x0008 <strong>Die</strong> DACL wurde durch einen Standardmechanismus festgelegt,<br />

nicht explizit. Das ist üblich bei Systemobjekten, aber<br />

nicht bei Dingen wie Dateisystemobjekten, Registrierungsschlüsseln<br />

und so weiter.<br />

SE_SACL_PRESENT 0x0010 <strong>Die</strong>se SD enthält einen Zeiger auf eine SACL.<br />

SE_SACL_DEFAULTED 0x0020 <strong>Die</strong> SACL wurde durch einen Standardmechanismus eingetragen.<br />

SE_DACL_AUTO_INHERIT_<br />

REQ<br />

SE_SACL_AUTO_INHERIT_<br />

REQ<br />

AR 0x0100 <strong>Die</strong> DACL muss an untergeordnete Objekte vererbt werden.<br />

Falls dieses Flag zum Beispiel bei einem Verzeichnis gesetzt<br />

ist, erben Unterverzeichnisse und Dateien die DACL. <strong>Die</strong>ses<br />

Flag definiert einen alten Vererbungsmechanismus, der in<br />

erster Linie in <strong>Windows</strong> NT 4.0 und seinen Vorgängern verwendet<br />

wurde. Das Flag wird von den meisten modernen<br />

Tools ignoriert. Neuere <strong>Windows</strong>-Versionen unterstützen die<br />

Vererbung einzelner Einträge in der ACL.<br />

0x0200 <strong>Die</strong> SACL muss an untergeordnete Objekte vererbt werden.<br />

Wie beim entsprechenden DACL-Flag wird dieser Mechanismus<br />

nicht mehr verwendet.<br />

SE_DACL_AUTO_INHERITED AI 0x0400 <strong>Die</strong> DACL wurde von einem übergeordneten Objekt geerbt,<br />

zum Beispiel einem Verzeichnis.<br />

SE_SACL_AUTO_INHERITED 0x0800 <strong>Die</strong> SACL wurde von einem übergeordneten Objekt geerbt.<br />

SE_DACL_PROTECTED P 0x1000 <strong>Die</strong> DACL ist gegen Vererbung geschützt. Das bedeutet, dass<br />

die DACL eines übergeordneten Objekts die DACL des untergeordneten<br />

Objekts nicht überschreibt.<br />

SE_SACL_PROTECTED 0x2000 <strong>Die</strong> SACL ist geschützt.<br />

Zugriffsteuerungslisten<br />

Der vierte Zeiger in der <strong>Sicherheit</strong>sbeschreibung verweist auf eine DACL (Discretionary<br />

Access Control List). Eine DACL ist einer von drei unterschiedlichen Typen von Zugriffssteuerungslisten<br />

(Access Control List, ACL). <strong>Windows</strong> unterstützt zwei dieser drei Typen.<br />

<strong>Die</strong> drei ACL-Typen werden für unterschiedliche Zwecke verwendet. Eine ACL dient normalerweise<br />

dazu, Berechtigungen für ein Objekt zu definieren. DACLs und MACLs (Mandatory<br />

Access Control List) haben diesen Zweck.<br />

Normalerweise ist eine DACL gemeint, wenn wir über eine ACL in <strong>Windows</strong> reden. Eine<br />

DACL kann vom Administrator oder Objektbesitzer verwaltet werden. Der Administrator<br />

kann zum Beispiel einem anderen Benutzer die Berechtigung gewähren, in ein Objekt zu<br />

schreiben. Das System, das die Berechtigungen durchsetzt, sorgt dafür, dass die definierten<br />

Regeln eingehalten werden. Wenn der Administrator denkt, dass der andere Benutzer keinen<br />

Zugriff mehr auf das Objekt braucht, kann er die Berechtigungen ändern. Das System hat<br />

nur die Aufgabe, die Berechtigungen durchzusetzen, die der Administrator, der Besitzer oder<br />

ein anderer Benutzer, der die Berechtigung zum Ändern von Berechtigungen besitzt, festgelegt<br />

hat. <strong>Die</strong> Berechtigungen werden also immer von irgendwelchen Benutzern gesteuert.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!