28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

62 Kapitel 3: Objekte: Was Sie wollen<br />

Abbildung 3.3 <strong>Die</strong> Größe des ACE ist variabel, weil er eine SID enthält, deren Größe schwanken kann<br />

Der erste Teil eines ACE ist das Größenattribut. <strong>Die</strong>s ist wiederum ein 16-Bit-Wert, aber<br />

offensichtlich kann ein ACE nicht so groß sein, weil er dann nicht mehr in eine ACL passen<br />

würde. Der ACE hat aber eine variable Länge, weil er eine SID enthält, deren Größe nicht<br />

fest ist. <strong>Die</strong> SID definiert, für welches Subjekt der ACE gilt. Der ACE hat außerdem einen<br />

Satz von 8 Flags und 8 Bits, die den ACE-Typ definieren. <strong>Die</strong> Flags definieren, wie der ACE<br />

erstellt oder verarbeitet wurde. Tabelle 3.2 beschreibt die wichtigsten Flags, wiederum mit<br />

den SDDL-Verknüpfungen (Security Descriptor Definition Language). <strong>Die</strong>se SDDL-Verknüpfungen<br />

werden im Abschnitt »Security Descriptor Definition Language« weiter unten<br />

in diesem Kapitel genauer beschrieben.<br />

Tabelle 3.2 Wichtige ACE-Flags<br />

Flag SDDL-Verknüpfung<br />

Bedeutung<br />

OBJECT_INHERIT_ACE OI <strong>Die</strong>ser ACE sollte von untergeordneten Objekten geerbt werden.<br />

CONTAINER_INHERIT_ACE CI <strong>Die</strong>ser ACE sollte von untergeordneten Containern geerbt werden.<br />

NO_PROPAGATE_INHERIT_ACE NP <strong>Die</strong>ser ACE wird an untergeordnete Objekte vererbt, aber nur auf<br />

der nächsten Hierarchieebene. Sobald der ACE einmal vererbt<br />

wurde, löscht das System die OI- und/oder CI-Flags.<br />

INHERIT_ONLY_ACE IO <strong>Die</strong>ser ACE wird nur vererbt. Er steuert nicht den Zugriff auf das<br />

Objekt, für das der ACE ursprünglich definiert wurde.<br />

INHERITED_ACE ID <strong>Die</strong>ser ACE wurde von einem übergeordneten Objekt geerbt.<br />

SUCCESSFUL_ACCESS_ACE_<br />

FLAG<br />

SA <strong>Die</strong>ser ACE gehört zu einer SACL und löst Überwachungsereignisse<br />

für erfolgreiche Zugriffsversuche aus.<br />

FAILED_ACCESS_ACE_FLAG FA <strong>Die</strong>ser ACE gehört zu einer SACL und löst Überwachungsereignisse<br />

für fehlgeschlagene Zugriffsversuche aus.<br />

Wie Sie in Tabelle 3.2 sehen, dienen die ACE-Flags in erster Linie dazu, das Vererbungsverhalten<br />

des ACE zu steuern. Sie werden aber auch dazu benutzt, das Verhalten eines ACE in<br />

einer SACL zu definieren.<br />

Wie bereits erwähnt, werden 8 Bits für den ACE-Typ verwendet. Tabelle 3.3 zeigt die wichtigsten<br />

ACE-Typen.<br />

<strong>Die</strong>se Flags und Typen mögen auf den ersten Blick seltsam wirken. Wenn wir aber weiter<br />

unten in diesem Kapitel zu SDDL kommen, wird klar werden, dass Sie wissen müssen, was<br />

alle diese Typen und Flags bedeuten. Nur dann können Sie Berechtigungen interpretieren<br />

und definieren.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!