20、活动目录安全管理全解析

活动目录安全管理全解析

1. AD DS 安全基础

AD DS 安全的构建离不开几个关键要素,了解这些要素如何协同工作,能为构建安全基础设施打下基础。这些要素包括安全主体、访问控制列表、访问令牌和身份验证。
- 安全主体 :能在 Active Directory 中进行身份验证的任何 AD DS 对象都可称为安全主体,涵盖用户账户、计算机账户,以及以用户或计算机账户运行的进程。安全主体是 AD DS 中唯一可被授予访问资源权限的对象。创建安全主体时,会为其分配一个唯一的安全标识符(SID)。例如用户 Sonja Souza,在管理该用户账户时看到的是其“友好名称”,但 Windows 和 AD DS 实际使用与之关联的 SID 来管理权限和访问控制。SID 由两部分组成:域标识符和相对标识符(RID),域标识符对域内所有安全主体相同,RID 则在 AD DS 域内每个安全主体中唯一。
- 访问控制列表(ACLs) :权限授予安全主体以访问网络资源,而 ACLs 负责控制对这些资源的访问。它为 AD DS 中的对象定义,明确安全主体对该对象的访问权限。对象可以是打印机对象、组织单位(OU)或网络共享上的文件。每个 ACL 包含两种类型:自主访问控制列表(DACL)和系统访问控制列表(SACL)。DACL 显示被授予(或拒绝)对象权限的安全主体及访问级别,由访问控制条目(ACEs)组成;SACL 列出应用了审核规则的安全主体,同样有定义审核访问对象和级别的 ACEs 列表。
- 访问令牌 :安全主体被分配权限,ACLs 控制访问,而访问令牌则将两者关联起来。用户登录 AD DS 时

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值