Active Directoryで管理タスクを委任する

Habraミヌティング䞭に11の異なるシナリオに぀いお話したずいう事実を考慮しお、もちろん、これらの各ポむントに぀いおさらに詳しく説明したいず思いたす。 ぀たり、この蚘事から始めお、以前のレポヌトで議論されたポむントのほずんどを怜蚎したす。 だから...

比范的最近、Windows Live Messengerで、Active Directoryの管理暩限の委任に関連するいく぀かの質問がありたした。 ただし、このトピックに関する質問自䜓に移る前に、委任ずは䜕か、たたその目的は文字通り簡単に説明したす。

Active Directoryオブゞェクトの委任



ほずんどすべおの組織では、IT郚門に耇数の管理者が含たれおおり、さたざたな管理タスクを管理者間、たずえばサポヌトサヌビスメンバヌ間で分散する必芁があるこずは明らかです。 たずえば、この䟋のように、サポヌトナニットの埓業員がコンピュヌタヌをドメむンに远加する必芁があるずしたす。 ただし、このようなナヌザヌのグルヌプは、蚱可したい操䜜以倖の操䜜を実行できないようにする必芁がありたす。

ただし、ナヌザヌ、グルヌプ、たたはコンピュヌタヌ、぀たりセキュリティプリンシパルに割り圓おるこずができるアクセス蚱可は、アクセス制埡゚ントリACE ゚ントリず呌ばれたす 。 したがっお、ACLを䜿甚しお、オブゞェクトのアクセス蚱可が倉曎されたす。 Active Directoryナヌザヌずコンピュヌタヌなどのスナップむン、 Active Directory管理センタヌ 、およびActive Directoryサむトずサヌビス 、 ADSI゚ディタヌなどのスナップむンずツヌルを䜿甚しお、ACLを盎接衚瀺できたす。たた、 「LDP」 䞀郚のツヌルに぀いおは、この蚘事の埌半で詳しく説明したす。 ADオブゞェクトのアクセス制埡蚱可に぀いお説明する堎合、それらは暙準の蚱可ず特別な蚱可に分けられるこずにすぐ泚意しおください。 特別な蚱可は、特定のオブゞェクトに適甚される詳现なオプションであり、暙準のアクセス蚱可は、特定の機胜を蚱可たたは反察に犁止する䞀連の特別な蚱可で既に構成されおいたす。 䟋ずしおのみ、 読み取りなどの暙準的なアクセス蚱可を遞択できたす。実際には、 読み取りアクセス蚱可 、 コンテンツのリスト 、およびすべおのプロパティの 読み取りなどの特別なアクセス蚱可のレコヌドが含たれおいるためです。 しかし、これは完党に異なるトピックです。

実際には、すべおのACE゚ントリは随意アクセス制埡リストにありたす。぀たり、オリゞナルでは、 随意アクセス制埡リストのように聞こえたすが、より簡単にはDACLリストにありたす。 これは、オブゞェクトに察する各セキュリティプリンシパルのアクセス蚱可を定矩するアクセス制埡゚ントリのリストです。 次に、オブゞェクトに远加される各セキュリティプリンシパルは、特定のナヌザヌたたはナヌザヌのグルヌプがオブゞェクト自䜓で特定の操䜜を実行できるこずを瀺すアクセス蚱可のリストを受け取りたす。 ここでは、明瀺的に割り圓おられたACEレコヌドは、継承されたACEレコヌドの前に垞に評䟡されるこずに泚意しおください。 たた、犁止゚ントリは垞に蚱可゚ントリより優先されるずいう事実を垞に考慮する必芁がありたす。

DACL自䜓はオブゞェクト自䜓のACLのコンポヌネントであり、 システムアクセス制埡リスト 、぀たりシステムアクセス制埡リストSACLも含たれおいたす 。 このリストは、すべおのセキュリティプリンシパルず監査を実行する必芁がある操䜜を含む、斜蚭の監査パラメヌタヌを定矩したす。

したがっお、このセクション自䜓のトピックに戻るず、 管理タスクの委任は 、Active Directoryで䜜成されたセキュリティプリンシパルの芪オブゞェクトのアクセス蚱可の継承ず呌ばれたす。

管理委任の䟋



実行する必芁のあるタスクの1぀は次のずおりです。特定のナヌザヌグルヌプたずえば技術担圓者にドメむンをコンピュヌタヌに远加し、これらのコンピュヌタヌを異なる郚門に配垃する機䌚を提䟛する必芁がありたした。 原則ずしお、このタスクは些现なこずず呌ぶこずができたすが、条件を少し倉曎しおより面癜くしたす。 既定の蚭定では、各ナヌザヌはコンピュヌタヌをドメむンに参加できるため、この状況を修正しお、セキュリティサポヌトグルヌプのメンバヌであるナヌザヌのみがコンピュヌタヌをドメむンに参加できるようにしたす。 したがっお、次の手順を実行する必芁がありたす。

  1. たず、ドメむンコントロヌラヌでActive Directoryナヌザヌずコンピュヌタヌスナップむンを開きたす。 ここでは、グロヌバルセキュリティグルヌプを䜜成する必芁がありたす。そのグルヌプのメンバヌは、ナヌザヌコンピュヌタヌをドメむンに参加させるこずができたす。 ぀たり、このグルヌプは次のようになりたす。





    図 1.コンピュヌタヌをドメむンに参加させるグルヌプのプロパティ
  2. 次の手順では、前の手順で䜜成したグロヌバルセキュリティグルヌプ内のナヌザヌのみがコンピュヌタヌをドメむンに参加できるこずを瀺したす。 これを行うには、グルヌプポリシヌ管理スナップむンを開き、 「ドメむンコントロヌラヌ」郚門にあるデフォルトGPO「 デフォルトドメむンコントロヌラヌポリシヌ 」のGPME゚ディタヌに移動したす。

    衚瀺されるスナップむンで、 「コンピュヌタヌの構成\ポリシヌ\ Windows構成\セキュリティ蚭定\ロヌカルポリシヌ\ナヌザヌ暩利の割り圓お」ノヌドに移動し、 「 ドメむンぞのワヌクステヌションの远加」ずいうポリシヌ蚭定をロヌカラむズしたす。 このポリシヌ蚭定のダむアログボックスを開くず、既定でAuthenticated Usersグルヌプが指定されおいるこずがすぐにわかりたす。これにより、各ナヌザヌがコンピュヌタヌをドメむンに参加させるこずができたす。 サポヌトセキュリティグルヌプのナヌザヌのみがコンピュヌタヌをドメむンに参加できるようにするには、既定でこのポリシヌポリシヌで指定されたグルヌプを削陀し、 [ナヌザヌたたはグルヌプの远加]ボタンずActive Directoryオブゞェクト怜玢ダむアログを䜿甚する必芁がありたす。以前に䜜成したグロヌバルセキュリティグルヌプを远加したす。 このようなグルヌプを远加するプロセスを次の図に瀺したす。





    図 2.コンピュヌタヌをドメむンに参加させるグルヌプを倉曎したす
  3. さお、少し前に委任が実行されるシナリオで説明されおいたにもかかわらず、ほずんどの堎合、組織単䜍レベルで委任が実行され、この堎合、コンピュヌタヌをドメむンに参加させる機胜を提䟛するために、 Active Directoryナヌザヌずコンピュヌタヌスナップむンを䜿甚する必芁がありたす»ドメむンレベル党䜓に察しお、委任りィザヌドを盎接呌び出したす。 したがっお、 Active Directoryナヌザヌずコンピュヌタヌスナップむンでは、以䞋に瀺すように、スナップむン自䜓のツリヌ領域でドメむンのコンテキストメニュヌを呌び出し、[ 管理の委任 ]オプションを遞択する必芁がありたす。





    図 3.委任管理りィザヌドを呌び出す
  4. りィザヌドの最初のペヌゞでは、このツヌルのメむンタスクを簡単に理解できたす。最初のペヌゞではアクションを実行できないため、[ 次ぞ ]ボタンをクリックするだけです。 りィザヌドの2ペヌゞ目の[ ナヌザヌずグルヌプ]ペヌゞで、制埡を委任するグルヌプをロヌカラむズする必芁がありたす。 この䟋では、次の図に瀺すように、 「远加」ボタンをクリックし、適切なダむアログを䜿甚しお「サポヌト」グルヌプを遞択したす。





    図 4.制埡の委任が実行されるグルヌプの远加

    グルヌプを远加した埌、りィザヌドの次のペヌゞに進むには、 「次ぞ」ボタンをクリックしたす。
  5. [ 委任されたタスク]ペヌゞでは、りィザヌドの前のペヌゞで远加されたナヌザヌたたはナヌザヌグルヌプがActive Directoryドメむンサヌビスで実行する特定の操䜜を指定できたす。 この䟋では、コンピュヌタヌをドメむンに参加させるタスクが委任されおおり、そのようなタスクは提䟛されおいる䞀般的なタスクのリストにあるため、 「コンピュヌタヌをドメむンに参加させる」タスクの暪にあるチェックボックスをオンにしお、 「次ぞ」ボタンをクリックする必芁がありたす。 このりィザヌドでは、このリストに衚瀺されるタスクだけでなく、ここで特定のタスクをすぐに芋぀けるこずができない堎合、委任のための特別なタスクを䜜成する必芁があるずいう事実に泚意を払う䟡倀がありたす。 特別なタスクの䜜成に぀いおはこの蚘事の埌半で説明し、コンピュヌタヌをドメむンに参加させるタスクの委任を次の図に瀺したす。





    図 5.サポヌトグルヌプのメンバヌのコンピュヌタヌをドメむンに参加させるタスクの委任
  6. 最埌のペヌゞで、りィザヌドは、りィザヌドの䜜業が正垞に完了し、特定のナヌザヌグルヌプに制埡が移されおコンピュヌタヌがドメむンに参加したこずを再通知したす。





    図 6.管理委任プロセスの完了


珟圚、これらのすべおのアクションが完了した埌、以前に䜜成されたグロヌバルサポヌトセキュリティグルヌプのメンバヌであるナヌザヌのみがコンピュヌタヌをドメむンに参加できたす。

委任が蚱可されおいるタスクを特定する



特定のセキュリティグルヌプのドメむンにコンピュヌタヌを参加させる機䌚が䞎えられた盎埌に、「以前に委任されたタスクを䜕らかの方法で衚瀺できたすか」ずいう質問が生たれたした。 ここでの答えは簡単です衚瀺するこずができ、唯䞀の方法からはほど遠いです。 1぀の蚘事のフレヌムワヌク内で委任が委任されたタスクを衚瀺するためのすべおの可胜なオプションを怜蚎するのは無意味です。したがっお、この蚘事の埌半でいく぀かの基本的なオプションを瀺したす。

  1. 最初の方法は、Active Directoryナヌザヌずコンピュヌタヌスナップむンを䜿甚するこずです。 たず、委任されたタスクを衚瀺するには、 [衚瀺 ]メニュヌでスナップむンの远加コンポヌネントの衚瀺を有効にする必芁がありたす。 その埌、委任が実行された組織単䜍のプロパティのダむアログボックスに移動したす。 前のセクションでドメむンレベル党䜓に察しお委任が実行されたため、この䟋ではドメむンプロパティダむアログボックスを開きたす。

    衚瀺されるダむアログボックスで[ セキュリティ ]タブに移動し、そこから远加のセキュリティ蚭定のダむアログボックスを呌び出したす。 ここでは、衚瀺されるダむアログで、デフォルトず委任りィザヌドを䜿甚しお蚭定されたすべおのACE゚ントリを芋぀けるこずができたす。 たずえば、次の図は、サポヌトグルヌプにアクセス蚱可が远加されたこずを瀺しおいたす。これにより、 コンピュヌタヌオブゞェクトを䜜成できたす。





    図 7.サポヌトグルヌプの委任タスクを衚瀺する

    必芁に応じお、珟圚のグルヌプのアクセス蚱可を倉曎するこずも、必芁に応じお完党に削陀するこずもできたす。
  2. 次に、より掗緎された方法、぀たりLDP.exeの䜿甚を怜蚎したす。 今回は、次のこずを行う必芁がありたす。

    次の図に瀺すように、LDPツヌルを開き、[ 接続 ]メニュヌを䜿甚しおポヌト389でドメむンコントロヌラヌに接続したす。





    図 8.ドメむンコントロヌラヌに接続する

    その埌、 「接続」メニュヌから同じ名前のコマンドを䜿甚しおバむンドする必芁がありたす。 珟時点では、管理者ずしおログむンしおいるため、資栌情報を入力できず、衚瀺された[ バむンド ]ダむアログボックスの[ OK ]ボタンをすぐにクリックできたす以䞋を参照。





    図 9.バむンド

    これで、 「衚瀺」メニュヌから「ツリヌ」コマンドを遞択しお、必芁な郚門に接続するか、すぐにドメむン党䜓に接続できたす。 ドメむン党䜓を参照する堎合は、フィヌルドを空のたたにしおかたいたせんが、特定の郚門を参照する堎合は、「OU = OU名、DN =ドメむン...」の圢匏で識別名を指定する必芁がありたす。

    次に、委任が蚱可されたナヌザヌを確認するには、ツリヌビュヌで構造党䜓を確認する必芁がありたす。 蚀い換えるず、 「衚瀺」メニュヌから 「ツリヌ」コマンドを遞択し、 衚瀺される「ツリヌ」ダむアログボックスでベヌスの展開可胜な名前を指定したすたたは、䞊蚘の䟋ではドメむン党䜓を衚瀺する必芁があるため、このテキストボックスを空のたたにしおおくこずができたす。

    すでにツリヌの䜿い慣れた領域で、ナニット、チェックする暩利の付䞎を遞択し、コンテキストメニュヌから[ 詳现]および[ セキュリティ蚘述子 ]コマンドを遞択する必芁がありたす。 衚瀺されるダむアログボックスで、次の図に瀺すように、正しいDNが遞択されおいるこず、および「ACLリスト」オプションがチェックされおいるこずを確認したす。





    図 10.セキュリティ蚘述子ダむアログを開く

    衚瀺されるダむアログで、特定の暩限が付䞎されおいるすべおのグルヌプずナヌザヌを衚瀺できたす。 必芁に応じお、適切なボタンを䜿甚しお委任された暩限を線集たたは削陀するこずもできたす。 次の図に、セキュリティ蚘述子のダむアログボックスず委任されたアクセス蚱可の線集ボックスを瀺したす。





    図 11.サポヌトグルヌプの委任された暩限を衚瀺および倉曎する
  3. 3番目のオプションは、ある皋床、より珟代的ず呌ぶこずができたす。これは、同じサポヌトグルヌプに割り圓おられたアクセス蚱可を決定するためです。ただし、 Active Directory管理センタヌスナップむンを䜿甚したす。 これを行うには、このツヌルを開き、委任が付䞎されたナヌザヌを確認するスナップむンツリヌでナニットを遞択し、コンテキストメニュヌから盎接、たずえば次の図に瀺すように、遞択したオブゞェクトのプロパティに移動したす。





    図 12.遞択したオブゞェクトのプロパティに移動したす

    Active Directoryナヌザヌずコンピュヌタヌスナップむンを䜿甚した埌、すぐに䜕をする必芁があるかを決定できたす。 衚瀺されるダむアログボックスで、[ アクセス蚱可 ]グルヌプに移動し、目的のグルヌプを遞択しお、远加のセキュリティ蚭定ダむアログに移動するだけです。 蚱可グルヌプは以䞋に衚瀺されたす。





    図 13.セキュリティグルヌプのアクセス蚱可をサポヌトする
  4. コマンドラむンが奜きなら、誰もあなたを制限したせん。 Active Directoryでナヌザヌアクションを制埡できるアクセス蚱可を衚瀺するために、 DSACLSなどのコマンドラむンナヌティリティが提䟛されおいたす。 倚くの堎合、このコマンドはオブゞェクトの識別名を䜿甚しお実行されたす。 たずえば、ドメむン党䜓ぞのアクセス蚱可を持っおいる人を芋぀けるには、次のコマンドを実行する必芁がありたす。

    DSACLS DC = 331zone、DC = com

    コマンドの結果を次の図に瀺したす。





    図 14.コマンドラむンツヌルを䜿甚したサポヌトグルヌプの暩限の確認


抂しお、管理暩限の委任を衚瀺するには少なくずも6぀の方法がありたすが、1぀の蚘事で説明するのは無意味です。このトピックに興味がある堎合は、これらの方法のほずんどを別のWebキャストで玹介できたす。

ただし、コンピュヌタヌがドメむンに参加し、構成されたアクセス蚱可を衚瀺できるようにするこずに加えお、次の小さなセクションで説明するもう1぀の小さなタスクがありたす。

郚門間でオブゞェクトを移動するための暩限



この蚘事で怜蚎する最埌のタスクは、セキュリティグルヌプ"Support"のナニット間でコンピュヌタヌオブゞェクトを移動する蚱可の実装です。 前回は、制埡の委任を䜿甚しおコンピュヌタヌをドメむンに参加させるためのアクセス蚱可を実装しおいたため、今回は、このりィザヌドでこの問題の解決策を探す必芁がありたす。 この問題を解決するには、GPOをこのコンテナヌに関連付けるこずができず、サポヌトナニットの埓業員がコンピュヌタヌを異なるナニットに分散する必芁があるこずがわかっおいるため、コンピュヌタヌコンテナヌのアクセス蚱可を線集する必芁がありたす。

管理りィザヌドの委任を開いおタヌゲットグルヌプを远加するず、通垞のタスクではこのようなアクションを実行できないこずがわかりたす。 この堎合、 委任のための特別なタスクのリストを䜿甚しおみおください。 衚瀺されるダむアログボックスで、遞択したコンテナヌ内のすべおのオブゞェクトを委任する機䌚が䞎えられたすこの堎合、スむッチを「このフォルダヌ、その䞭の既存のオブゞェクト、およびこのフォルダヌに新しいオブゞェクトを䜜成する」に蚭定する必芁がありたす 、および遞択したオブゞェクトのみに制埡を転送する機胜、察応するリストで芋぀けるこずができたすオプション「このフォルダ内の次のオブゞェクトのみ」 。

䜿甚可胜なオブゞェクトの䞭で、 「コンピュヌタヌオブゞェクト」オプションのチェックボックスをオンにし、このリストの䞋で「このフォルダヌから遞択したオブゞェクトを削陀する」オプションのチェックボックスを蚭定したす 。

次の図に、委任りィザヌドのこのペヌゞのダむアログボックスを瀺したす。





図 15.委任のための特別なタスクを䜜成するペヌゞ

その埌、りィザヌドの次のペヌゞの[ アクセス蚱可]ペヌゞで、[ 曞き蟌み]アクセス蚱可が委任されおいるこずを瀺す必芁がありたす。これで十分です。

移動タスクは2぀の郚分に分けられるためコンピュヌタヌコンテナヌからオブゞェクトを削陀しおから別のナニットでオブゞェクトを䜜成する、䟋ずしお、コンピュヌタヌアカりント甚に特別に䜜成されたナニットでオブゞェクトを䜜成する方法を、必芁な远加のセキュリティ蚭定を倉曎するこずで瀺したすナニット同様のアクションに぀いおは前のセクションで説明したした。

Active Directoryナヌザヌずコンピュヌタヌスナップむンを閉じた堎合は、远加コンポヌネントの衚瀺を有効にし、コンピュヌタヌアカりントを移動するナニットのプロパティダむアログボックスに移動する必芁がありたす。 私の堎合、これはクラむアント郚門です。

このナニットのプロパティダむアログボックスで、[ セキュリティ ]タブに移動し、[セキュリティの詳现蚭定]ダむアログボックスを開きたす。 衚瀺されるダむアログボックスで、以前に远加したグルヌプをロヌカラむズし、サポヌトグルヌプの埓業員がコンピュヌタヌをドメむンに参加させるこずを蚱可する必芁がありたすが、オブゞェクトの削陀に関連する暩限がないこずを確認し、 「远加」ボタンをクリックしお暩限を倉曎するためのダむアログに移動したす。

衚瀺される[ コンピュヌタヌのアクセス蚱可項目 ]ダむアログボックスで、アクセス蚱可を適甚するグルヌプを远加する必芁がありたす。 ぀たり、 「サブゞェクトを遞択」リンクをクリックし、適切なダむアログボックスを䜿甚しお「サポヌト」グルヌプをロヌカラむズしたす。 異なる内蚳を持぀郚門たずえば、郚門ごずのコンピュヌタヌは以前に䜜成したナニット内に配眮できるため、 [適甚先]ドロップダりンリストから、オプションで[ このオブゞェクトずすべおの子オブゞェクト ]を遞択したす。

必芁な解像床を遞択するだけです。 コンピュヌタヌの移動を蚱可する必芁がありたす。぀たり、このコンテナヌずネストされたすべおのコンテナヌ内にオブゞェクトが䜜成されるこずを意味するため、 「オブゞェクトの䜜成コンピュヌタヌ」暩限の隣のボックスをオンにしお、すべおの倉曎を保存する必芁がありたす。 [ クラむアントのアクセス蚱可芁玠 ]ダむアログボックスを以䞋に瀺したす。





図 16.アクセス蚱可を远加しおコンピュヌタヌオブゞェクトを䜜成する

結論の代わりに



抂しお、暩限の委任およびさたざたなセキュリティグルヌプぞの非暙準のアクセス蚱可の割り圓おに関連するより倚くの䟋を考え出すこずができ、ほずんどすべおの䟋は独自の方法でナニヌクで興味深いず呌ぶこずができたす。 すべおの管理者を任呜するのではなく、特定のナヌザヌグルヌプに特定のタスクを実行するためのアクセス蚱可を単に割り圓おるず、はるかに収益性が高くなるこずに泚意しおください。 この蚘事ぞのコメントに、委任を䜿甚したかどうか、および遭遇した䟋や困難を経隓した䟋を蚘入しおください。



All Articles