21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

272 Kapitel 8: <strong>Active</strong> <strong>Directory</strong>-Domänendienstsicherheit<br />

Der ACE kann einen Eintrag für alle Arten von Sicherheitsprinzipalen enthalten. Beispielsweise kann<br />

ein Benutzerkonto Leseberechtigungen für eine Datei besitzen, und eine Sicherheitsgruppe hat möglicherweise<br />

Vollzugriff. Die DACL für die Datei umfasst (mindestens) zwei ACEs. Mit dem ersten<br />

Zugriffssteuerungseintrag werden Leseberechtigungen gewährt, mit dem zweiten Vollzugriff.<br />

Die SACL listet die Sicherheitsprinzipale auf, deren Zugriff auf die Ressource überwacht werden<br />

muss. Die Liste der ACEs in der SACL gibt an, wessen Zugriff überwacht werden muss und in welchem<br />

Umfang diese Überwachung zu erfolgen hat.<br />

Hinweis Die DACL kann gleichermaßen ACEs zur Gewährung des Zugriffs auf eine Ressource sowie<br />

ACEs für die Zugriffsverweigerung enthalten. Die ACEs für die Zugriffsverweigerung sollten als erste in der<br />

ACL aufgeführt werden, damit sie vom Sicherheitssubsystem als erste ausgewertet werden. Wenn ein ACE<br />

den Zugriff auf eine Ressource verweigert, wertet das Sicherheitssubsystem keine weiteren ACEs aus. Dies<br />

bedeutet, dass eine ACE zur Verweigerung des Ressourcenzugriffs eine ACE zur Gewährung von Zugriff für<br />

eine bestimmte Sicherheitskennung immer außer Kraft setzt. Weitere Informationen zur Verwendung von<br />

Sicherheitsbeschreibungen zum Gewähren von Zugriff auf AD DS-Objekte finden Sie in Kapitel 9.<br />

Praxistipp: Sicherheitsbeschreibungen<br />

Windows verwendet Sicherheitsbeschreibungen zum Schutz und für die Überwachung von Ressourcen.<br />

Eine Sicherheitsbeschreibung umfasst einen Besitzer, eine primäre Gruppe eine DACL<br />

(Discretionary Access Control List) und eine Systemzugriffsliste (System Access Control List,<br />

SACL).<br />

Besitzer und primäre Gruppe<br />

Die Felder für Besitzer und primäre Gruppe sind Sicherheitskennungen. Der Besitzer ist der Sicherheitsprinzipal,<br />

der das Objekt besitzt. Der Ressourcenbesitzer hat Vollzugriff auf das Objekt, einschließlich<br />

der Fähigkeit zum Hinzufügen oder Entfernen von Berechtigungen innerhalb der<br />

Sicherheitsbeschreibung.<br />

Die primäre Gruppe verbleibt zur Erhaltung der Kompatibilität mit dem POSIX-Subsystem in der<br />

Sicherheitsbeschreibung. Windows greift auf diesen Teil der Sicherheitsbeschreibung nur bei Verwendung<br />

von Dienstprogrammen zurück, die POSIX-Interoperabilität erfordern. Standardmäßig schreibt<br />

der Sicherheitsprinzipal, der das Objekt erstellt, die standardmäßige primäre Gruppe in die Sicherheitsbeschreibung.<br />

Die standardmäßige primäre Gruppe von Windows lautet Domänen-Benutzer.<br />

Die primäre Gruppe ist eine implizierte Gruppenmitgliedschaft. Wenn sich ein Benutzer anmeldet,<br />

fügt das Betriebssystem die Sicherheitskennung für diese Gruppe in das Benutzertoken ein. Im<br />

Attribut memberOf wird die primäre Gruppe nicht aufgeführt. Das Attribut memberOf schließt nur<br />

Gruppenmitgliedschaften ein, die explizit zugewiesen wurden.<br />

DACL und SACL<br />

Eine Zugriffssteuerungsliste (Access Control Lists, ACL) umfasst zwei Teile. Der erste Teil der<br />

Zugriffssteuerungsliste umfasst die sogenannten Steuerungsflags. Diese Einstellungen steuern, wie<br />

Windows Berechtigungen innerhalb der ACL und die Regeln zur Vererbung anwendet. Der zweite<br />

Teil der Zugriffssteuerungsliste ist die Liste selbst. Die Zugriffssteuerungsliste enthält mindestens<br />

einen Zugriffssteuerungseintrag (Access Control Entry, ACE).

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!