21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

332 Kapitel 9: Delegieren der <strong>Active</strong> <strong>Directory</strong>-Domänendiensteverwaltung<br />

Das Deaktivieren der Vererbung hat folgende Auswirkungen:<br />

• Die Berechtigungen werden für das Objekt und alle untergeordneten Objekte deaktiviert. Dies<br />

bedeutet, dass es nicht möglich ist, die Berechtigungsvererbung auf einer Containerebene zu deaktivieren<br />

und die Vererbung von einem höheren Container anschließend auf einer niedrigeren<br />

Ebene erneut anzuwenden.<br />

• Auch wenn die Berechtigungen vor dem Ändern kopiert werden, beginnt die Berechtigungsvererbung<br />

auf der Ebene, auf der die Berechtigungen deaktiviert werden. Wenn die Berechtigungen auf<br />

einer höheren Ebene geändert werden, werden sie nicht weiter als bis zur Ebene der deaktivierten<br />

Berechtigungen vererbt.<br />

• Es kann nicht ausgewählt werden, welche Berechtigungen deaktiviert werden. Beim Deaktivieren<br />

von Berechtigungen werden alle vererbten Berechtigungen deaktiviert. Berechtigungen, die dem<br />

Objekt oder untergeordneten Objekten explizit zugewiesen wurden, werden nicht deaktiviert.<br />

Hinweis Eine der möglichen Bedenken beim Deaktivieren von vererbten Berechtigungen ist, dass möglicherweise<br />

ein verwaistes Objekt erstellt wird, für das kein Benutzer über Berechtigungen verfügt. Sie können<br />

beispielsweise eine OU erstellen, die Berechtigungsvererbung für diese OU vollständig deaktivieren und<br />

die Berechtigungen einer einzigen Administratorengruppe zuweisen. Sogar die Gruppe Domänen-Admins<br />

kann aus der ACL der OU entfernt werden, sodass die Mitglieder dieser Gruppe unter normalen Bedingungen<br />

über keine Berechtigungen verfügen. Wenn diese Administratorengruppe gelöscht wird, gibt es für<br />

die OU keine Gruppe mit Verwaltungsberechtigungen. In diesem Fall müsste die Gruppe Domänen-Admins<br />

den Besitz des Objekts übernehmen und Berechtigungen neu zuweisen.<br />

Direkt von der Quelle: Delegieren der Verwaltung für ein OU-Modell<br />

Es gibt verschiedene Meinungen dazu, wie ein OU-Modell entworfen und die Delegierung innerhalb<br />

des Modells durchgeführt werden sollte. Die gängigsten Ausgangspunkte für ein OU-Modell<br />

basieren auf Geschäftsfunktion, Geografie oder einer Kombination dieser beiden Faktoren. Ein<br />

Delegierungsmodell kann zentral, dezentral oder zentral mit dezentraler Ausführung aufgebaut<br />

sein. Der Aufbau hängt letztendlich jedoch davon ab, wie ein Kunde operativen Support bereitstellen<br />

möchte.<br />

Wenn die Delegierung in Betracht gezogen wird, befindet sich eine Organisation an einem von<br />

zwei Punkten innerhalb des <strong>Active</strong> <strong>Directory</strong>-Lebenszyklus: entweder wird die Migration auf<br />

<strong>Active</strong> <strong>Directory</strong> in Erwägung gezogen, oder die Migration auf <strong>Active</strong> <strong>Directory</strong> wurde bereits<br />

durchgeführt und nun bietet sich die Möglichkeit, frühere Entscheidungen zu überdenken, um eine<br />

effektivere und effizientere Umgebung bereitzustellen.<br />

Wenn Sie die Migration auf <strong>Active</strong> <strong>Directory</strong> in Betracht ziehen, sollten Sie sich so früh und häufig<br />

wie möglich mit dem Kunden besprechen. Ein Verständnis davon, wie Kunden ihre Geschäfte<br />

abwickeln, ist bei der Entwicklung einer funktionierenden und effizienten Infrastruktur entscheidend.<br />

Wenn Sie als Mitarbeiter eines Unternehmens mit der Migration der Umgebung auf <strong>Active</strong><br />

<strong>Directory</strong> beauftragt wurden, gilt dieser Rat ebenso: besprechen Sie sich so früh und häufig wie<br />

möglich mit der oberen Führungsebene, um ein besseres Verständnis davon zu erlangen, wie die<br />

Geschäftsabwicklung aussehen soll. Berücksichtigen Sie bei der Entscheidung, wie die Lösung<br />

aufgebaut werden soll, dass <strong>Active</strong> <strong>Directory</strong> aufgrund der äußerst großen Flexibilität eine unbegrenzte<br />

Granularität (Tiefe) und einen uneingeschränkten Umfang (Breite) bieten kann.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!