|
Este artigo foi traduzido por máquina. Coloque o ponteiro do mouse sobre as frases do artigo para ver o texto original. Mais informações.
|
Tradução
Original
|
Plano: Uma implantação política acesso Central
-
Diretiva de autorização de toda a organização: mais comumente iniciadas a partir do escritório de segurança da informação, essa política de autorização é conduzida de conformidade ou exigência de muito alto nível de organização e seria relevante em toda a organização. Por exemplo: Arquivos de alto impacto nos negócios devem ser acessíveis por funcionários de tempo integral somente
-
Diretiva de autorização departamental: cada departamento em uma organização tem alguns requisitos que eles gostariam de impor de tratamento de dados especiais. Isso é muito comum na organização distribuída. Por exemplo: o departamento de Finanças talvez queira limitar todo o acesso aos servidores de Finanças para os funcionários de Finanças
-
Política de gestão de dados específico: esta política geralmente refere-se aos requisitos de conformidade e negócios e destina-se a proteger o acesso direito à informação que está sendo gerenciado. Por exemplo: impedindo a alteração ou exclusão de arquivos que estão sob retenção ou arquivos que estão sob a descoberta eletrônica
-
Precisa saber política: isto é uma pegadinha de todos os tipo de diretiva de autorização e provavelmente usados em conjunto com os tipos de política acima mencionados. Exemplos: fornecedores devem ser capazes de acessar e editar apenas os arquivos que pertencem a um projeto que eles estão trabalhando.
Em instituições financeiras, paredes de informações são importantes para que os analistas não acessem à informação de corretagem e corretoras não acessem informações de análise
-
Compreender e traduzir as intenções de negócios
-
Expressar a política de acesso no Windows Server 2012 construções
-
Determinar os grupos de usuário, propriedades de recursos e tipos de declaração
-
Determinar os servidores onde esta política deve ser aplicada ao
Compreender e traduzir as intenções de negócios
-
Documentos arquivados de Finanças devem ser lido somente por membros do departamento de Finanças.
-
Membros do departamento de Finanças só devem ser capazes de acessar os documentos no seu próprio país.
-
Apenas administradores de Finanças deve ter acesso de gravação. Uma exceção será permitida para os membros do grupo FinanceException. Este grupo terá acesso de leitura.
Expressar a política de acesso no Windows Server 2012 construções
-
Aplicabilidade: Uma condição que define quais os dados a diretiva se aplica a
(Exemplo: Resource.BusinessImpact=High)
-
Condições de acesso: uma lista de um ou mais controle de acesso entradas (ACE) que define quem pode acessar os dados
(Exemplo: permitir | Controle total | User.EmployeeType=FTE)
-
Exceção: Uma lista adicional de uma ou mais entradas de controle de acesso que definem uma exceção para a política
(Exemplo: MemberOf(HBIExceptionGroup)
Determinar os grupos de usuário, propriedades de recursos e tipos de declaração
Determinar os servidores onde esta política deve ser aplicada ao
-
Usando grupos de segurança para controle de acesso dinâmico
-
Usando declarações do usuário
-
Usando o dispositivo reivindicações e grupos de segurança do dispositivo
-
Um servidor de arquivo servidor 2012 Windows
-
Um domínio com um esquema do Windows Server 2012 (de modo que você pode definir diretivas de acesso central)
Usando grupos de segurança para limitar o acesso a dados
-
Os dados de marcação, marcando as pastas que contêm dados confidenciais
-
Configurando uma regra de acesso Central que especifica que a grupos de segurança específicos só podem acessar dados que estão marcados de forma específica
-
Aplicação de uma política de acesso Central para o apropriado servidor 2012 servidores de arquivos Windows em sua organização
Usando expressões condicionais para reduzir a complexidade de grupos de segurança
-
Marca todas as pastas com os valores apropriados, por exemplo, departamento, país e sensível.
-
Decida sobre as combinações de expressões utilizadas no ACL do Windows. Por exemplo, você usaria MemberOf (Spain_Security_Group)eMemberOf (Finance_Security_Group)eMemberOf(Sensitive_Security_Group) para limitar o acesso a informações confidenciais de Espanha Finanças departamento.
-
Crie regras de acesso central específico com essas expressões que se destinam a determinados grupos de segurança e pastas específicas sobre os servidores de arquivos.
Usando declarações do usuário
-
Você quer ser capaz de usar condições como User.Project = File.Project em sua política de modo que você pode compactar milhares de condições para uma expressão simples (evitando condições tais como File.Project=Cosmos e User.Memberof(Cosmos_security_group)).
-
O atributo de usuário no Active Directory que são a fonte a reclamação de usuário de tem a configuração de segurança apropriadas sobre quem ou o que pode definir esse atributo.
-
Alta integridade do valor do atributo no Active Directory e do sistema que define esse valor tem procedimentos operacionais que levam em consideração a utilização desse valor para as decisões de autorização.
-
Nenhuma alteração previsível para os valores no atributo. Por exemplo, se o atributo é um nome de departamento e estas mudam frequentemente devido a re-organização, então é não apto para ser usado como uma declaração de usuário.
-
Ambos os domínios não podem incluir o Windows Server 2003 (ou versão anterior) controladores de domínio.
-
Ter o número adequado de controladores de domínio Windows Server 2012 no domínio de usuário para suportar o número de clientes de Windows 8 implantado nesse domínio ou como alternativa, definir os clientes de Windows 8 não exigir declarações neste caso ter pelo menos um controlador de domínio do Windows Server 2012 no domínio de usuário será suficiente (Ver mais detalhes abaixo
-
Se o domínio do usuário e o domínio do servidor de arquivos estão em uma floresta diferente, você precisará:
-
Têm relações de confiança bidirecionais entre as duas florestas.
-
Tenho todos os controladores de domínio de raiz de floresta para ser de ambos os domínios Windows Server 2012
-
Operações para permitir pedidos de usuário
Habilitar os controladores de domínio fornecer créditos e autenticação composta a pedido
Para habilitar os controladores de domínio fornecer créditos e autenticação composta a pedido
-
Abra o gerenciamento de diretiva de grupo e navegue para Controladores de domínio OU no domínio. -
Botão direito do mouse a Diretiva padrão de controladores de domínio e selecione Editar. -
Na janela Editor de gerenciamento de diretiva de grupo, navegue até Configuração do computador, > Modelos administrativos, sistemae KDC. -
Selecione KDC suporte para reclamações, autenticação composta e blindagem de Kerberos. -
Em declarações, composta autenticação para controle de acesso dinâmico e Kerberos armoring opções selecione suportados. -
Clique em OK. Gerenciamento de diretiva de grupo de fechar.
|
|---|
|
|
|
|---|
|
|
Considerações sobre o uso de créditos do usuário no servidor de arquivos ACLs discricionárias sem usar diretivas de acesso Central
Usando o dispositivo reivindicações e grupos de segurança do dispositivo
|
|---|
|
|
Considerações sobre o uso de alegações de dispositivo estático
-
Aplicar a segurança apropriada sobre o atributo de dispositivo
-
Permitem a definição de reivindicação – esta operação resultará na alegação para estar disponível o tíquete do Kerberos com o valor proveniente do atributo do dispositivo.
-
Habilitar o suporte de controlador de domínio para controle de acesso dinâmico – esta operação resultará no serviço de diretório retornando reivindicações para o KDC e o KDC criando TGTs contendo reivindicações
-
Aplica os mecanismos adequados para preencher o dispositivo atributo no Active Directory.
-
Conjunto de clientes de Windows 8 e Windows Server 2012 solicitar tokens de composto.
Operações para permitir reivindicações de dispositivo
-
Habilitar os dispositivos do Windows 8 no domínio para solicitar autenticação composta e reivindicações
-
Ativar os Windows 8 dispositivos para solicitação de créditos e autenticação composta usando diretiva personalizada
-
Ativar o dispositivo de Windows 8 receber autenticação composta
Habilitar os dispositivos do Windows 8 no domínio para solicitar autenticação composta e reivindicações
Para permitir que os dispositivos do Windows 8 para solicitação de créditos e autenticação composta
-
Nota Aplica a diretiva de grupo no domínio. Abra o gerenciamento de diretiva de grupo e navegar para o domínio. -
Botão direito do mouse a Diretiva padrão de controladores de domínio e selecione Editar. -
Na janela Editor de gerenciamento de diretiva de grupo, navegue até Configuração do computador, > Modelos administrativos, sistemae Kerberos. -
Selecione o KDC suporte para reclamações, autenticação composta e blindagem de Kerberos. -
Clique em OK. Gerenciamento de diretiva de grupo de fechar.
Ativar os Windows 8 dispositivos para solicitação de créditos e autenticação composta usando diretiva personalizada
Para habilitar Windows 8 dispositivos para solicitação de créditos e autenticação composta usando diretiva personalizada
-
Nota Aplica a diretiva de grupo no domínio, site, UO ou objeto de escopo. Abra o gerenciamento de diretiva de grupo e navegar a diretiva apropriada. -
Botão direito do mouse a Diretiva padrão de controladores de domínio e selecione Editar. -
Na janela Editor de gerenciamento de diretiva de grupo, navegue até Configuração do computador, > Modelos administrativos, sistemae Kerberos. -
Selecione o KDC suporte para reclamações, autenticação composta e blindagem de Kerberos. -
Clique em OK. Gerenciamento de diretiva de grupo de fechar.
Ativar o dispositivo de Windows 8 receber autenticação composta
Para habilitar o dispositivo do Windows 8 receber autenticação composta
-
Abra o Editor de diretiva de Grupo Local. -
Na janela diretiva de Grupo Local, expanda configuração do computador, expanda Modelos administrativos, expanda sistema e clique em Kerberos. Selecione Ativar e autenticação composta de suporte. -
Clique em OK e feche o Editor de gerenciamento de diretiva de grupo.
-
Configuração 1: domínios, fornecendo créditos e autenticação composta têm todos os controladores de 2012domain do Windows Server.
-
Configuração 2: somente baseada em reivindicação de acesso controle de usuário, para servidores de arquivo recuperar créditos do usuário e domínios fornecendo declarações têm Windows Server 2012 DCs em todos os locais do servidor de arquivo.
-
Configuração 3: controle de acesso baseado em dispositivo necessários, mas não posso esperar até que todos os controladores de domínio podem ser atualizados.
Configuração 1: Domínios, fornecendo autenticação composta e reivindicações tem todos os Windows Server 2012 DCs
-
Se existirem uma relações de confiança entre florestas, então o domínio de raiz tem todos os controladores de domínio do Windows Server 2012.
-
Domínios que fornecem autenticação composta e reivindicações têm todos os controladores de domínio do Windows Server 2012
-
Todos os dispositivos do Windows 8 devem ser habilitados para suportar reivindicações solicitante e autenticação composta
Como configurar a raiz de floresta DCs
|
|---|
|
|
Configurando domínios que fornecem autenticação composta e reivindicações
Configurando dispositivos para solicitar autenticação composta e reivindicações
|
|---|
|
|
Configurando recursos para receber autenticação composta
Configuração 2: Única baseada em reivindicação de acesso controle de usuário, para servidores de arquivo recuperar créditos do usuário e domínios fornecendo declarações têm controladores de domínio do Windows Server 2012 em todos os locais do servidor de arquivo
-
Se existirem uma relações de confiança entre florestas, então o domínio raiz tem todos os Windows Server 2012 DCs
-
Para cada domínio que fornece declarações de usuário a pedido tem Windows Server 2012 DCs em sites com servidores de arquivos e nenhum controlador de domínio do Windows Server 2003.
-
Habilite todos os servidores de arquivos do Windows 8 apoiar as reivindicações requerentes em nome dos usuários.
|
|---|
|
|
Como configurar a raiz de floresta DCs
|
|---|
|
|
Configurando domínios que fornece autenticação composta e reivindicações
-
Primeiro identifica quais domínios estará fornecendo autenticação composta e reivindicações. Estes serão os domínios de conta e de recurso.
-
Configurar e provisionar créditos conforme explicado em Implantar uma política de acesso Central (etapas de demonstração)
-
Configure cada domínio para permitir que os controladores de domínio fornecer autenticação composta a pedido e reivindicações.
Configurando servidores de arquivos para solicitação de créditos em nome dos usuários
|
|---|
|
|
Configuração 3: Controle de acesso baseado em dispositivo necessários, mas não posso esperar até que todos os controladores de domínio podem ser atualizados
-
Se existem relações de confiança entre florestas, domínio raiz deve ter todos os controladores de 2012domain do Windows Server
-
Para cada domínio que fornece declarações e autenticação composta a pedido, não pode haver controladores de domínio do Windows Server 2003
-
Para recursos usando controle de acesso baseado em dispositivo, receber autenticação composta deve ser habilitada a menos que uma política de acesso central está sendo usada.
-
Crie um grupo de segurança que irá representar o logon de cartão inteligente.
-
Criar um mapeamento de smart card certificado OID para e do grupo de segurança do cartão inteligente.
-
Controladores de domínio precisam ter o Windows Server 2008 R2 nível funcional do domínio
|
|---|
|
|
Delegação da administração para controle de acesso dinâmico
-
Administradores de reivindicação DAC
-
Administradores de propriedade de recurso DAC
-
DAC Admins de regra de acesso Central
-
Administradores de diretiva de acesso Central DAC
-
Tipos de declaração
-
Propriedades de recurso
-
Regras de acesso central
-
Condições de acesso central
Para configurar a delegação de permissões da ADAC
-
Gerenciador de servidor, no menu ferramentas , selecione a Central administrativa do Active Directory. -
Selecione o controle de acesso dinâmico no painel esquerdo e selecione o contêiner tem o objeto que você deseja delegar permissões para. Por exemplo, selecione Central de políticas de acesso e selecione uma política na lista. -
Botão direito do mouse e selecione Propriedades. Na janela Propriedades de diretiva, selecione a guia de extensões . -
Selecione a guia segurança . Clique em avançado. Na caixa de diálogo Configurações de segurança avançadas, clique em Adicionar. Na caixa de diálogo entrada de permissão, clique em Selecione um objeto e digite o nome do grupo de segurança ao qual você deseja conceder acesso a. Clique em OK. -
Na caixa de diálogo entrada de permissão, selecione as permissões que você deseja conceder para o grupo. Clique em OK três vezes.
Mecanismos de exceção para o planejamento de políticas de acesso Central
|
|
|
|
|
|
|---|---|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
