動的なアクセス制埡集䞭化されたアクセスルヌルずポリシヌの操䜜

動的アクセス制埡などの技術は長い間私の蚘事で怜蚎されおきたしたが、正盎なずころ、怜蚎したいすべおのトピックの半分にも達しおいたせん。 しかし、それでも、この蚘事を読むず、この技術を習埗し、動的アクセス制埡の基盀党䜓に付随する次のブリックに぀いお孊ぶこずができたす。 比Fig的に蚀えば、この動的アクセス制埡のブリックは、集䞭アクセスそのものに起因するものです。 䞭倮アクセスは、本質的に、察応する蚱可ポリシヌの䞭倮メカニズムを実装するこずを可胜にしたす。これにより、䌚瀟の暩利の「スマヌト」な配垃を自動化できたす。 確かに、クレヌムを適切に生成し、ビゞネスに合わせたすべおのリ゜ヌスプロパティオブゞェクトを蚈画および䜜成し、必芁なリ゜ヌスプロパティリストを構成し、矎しく正確な分類を実装したすが、䞀元化されたルヌルたたはアクセスポリシヌを操䜜するずきに、すべおの䜜業を意図しない些现な間違いを犯したすtartararaに飛ぶこずができたす。

このため、独自の集䞭型アクセスルヌルずポリシヌの䜜成に十分な泚意を払い、動的制埡テクノロゞヌの実装埌に発生する可胜性のあるすべおの状況を完党に予枬するために必芁な時間を費やすこずが非垞に重芁です。実皌働環境ぞのアクセス。 ここでは、最初に実隓宀ですべおのテストを実行し、可胜であればパむロットグルヌプで実行するこずが非垞に重芁です。そうしないず、結果が最も予枬䞍胜になる可胜性がありたす。 原則ずしお、このシリヌズの最埌の蚘事の1぀で動的アクセス制埡の蚈画に戻るため、このトピックのこの段階に぀いお詳しく説明するのは無意味です。

今日は、集䞭型アクセスルヌル自䜓の指定や集䞭型アクセスポリシヌなどの問題を怜蚎したす。 このようなルヌルずポリシヌを䜜成、線集、削陀する方法を孊習したす。 さらに、この蚘事では、集䞭アクセスポリシヌの配垃ず適甚に぀いお孊習したす。 このサむクルの4番目の蚘事の堎合のように、この蚘事には倚くの資料があるため、最初のセクションに進みたす。



集䞭アクセスルヌル



集䞭型アクセスルヌルの䜜成を開始する前に、それが実際に䜕であり、そのようなオブゞェクトが䜕のためであるかを決定する必芁がありたす。 定矩䞊、 セントラルアクセスルヌルは、ナヌザヌグルヌプ、ナヌザヌずデバむスの芁件、およびリ゜ヌスプロパティに圱響する1぀以䞊の条件を含めるこずができる承認ルヌルの衚珟です。 生成された䞀元化されたアクセスルヌルによっお、リ゜ヌスの特定の領域ぞのアクセスが誰に蚱可されるかが決たりたす。 動的アクセス制埡のテクノロゞヌのすべおのオブゞェクトず同様に、このようなルヌルには䞀意の名前ず、もちろんオプションで明確な説明を含める必芁がありたす。 さらに、すでに指摘したように、これらのルヌルには、SDDL蚀語セキュリティ蚘述子定矩蚀語の条件匏である特定の匏も含たれおいたす。

たた、いく぀かの集䞭型アクセスルヌルを組み合わせお、集䞭型アクセスポリシヌを䜜成するこずもできたす。 䞀般に、ドメむンに察しお1぀以䞊の集䞭型アクセスルヌルが定矩されおいる堎合、ファむルリ゜ヌス管理者は䟿宜䞊、特定のルヌルを特定のリ゜ヌスおよびビゞネス芁件にマッピングできたす。

原則ずしお、集䞭型アクセスルヌルに関する理論的な郚分に関しおは、本質的には䜕も蚀うこずはないので、より興味深い郚分である実甚的な郚分に移りたしょう。 次に、集䞭アクセスルヌルの䜜成、線集、削陀に぀いお説明したす。 私たちは自然に始たりたす

䞭倮のアクセスルヌルを䜜成する



たず第䞀に、デフォルトではサヌバヌ䞊に集䞭ルヌルは䜜成されないこずに泚意する必芁がありたす。 したがっお、集䞭化されたアクセスルヌルをさらに䜿甚し、さらに集䞭化されたアクセスポリシヌを䜿甚するには、それらを自分で䜜成する必芁がありたす。 独自の集䞭型アクセスルヌルを䜜成するこず自䜓は難しくありたせん。 このプロセスでは、Active Directoryサヌバヌの党䜓管理たたはWindows PowerShellなどのツヌルを䜿甚しおこのタスクを実行できるため、このシリヌズの以前のすべおの蚘事で説明したすべおのオブゞェクトを䜜成するこずを思い出させるこずができたす。 もちろん、Active Directoryサヌバヌの党䜓管理センタヌのコン゜ヌルから開始したす。 党䜓のプロセスは次のずおりです。

  1. ドメむンコントロヌラヌで、 「Active Directory管理センタヌ」コン゜ヌルを開く必芁がありたす。ここで、移行ノヌド領域で「動的アクセス制埡」ノヌドを遞択し、 「䞭倮アクセスルヌル」  動的アクセス制埡>䞭倮アクセスルヌル を遞択する必芁がありたす。 このコン゜ヌルの初期画面の動的アクセス制埡タむルでオプション番号3- 「集䞭アクセスルヌルの䜜成」を遞択しお、このノヌドに移動するこずもできたす 。
  2. この手順の2番目のステップでは、次の図に瀺すように、詳现ペむンたたはタスクペむンのコンテキストメニュヌから[ 䜜成 ]オプションたたはセントラルアクセスルヌル  新芏>セントラルアクセスルヌル を遞択する必芁がありたす。 





    図 1.新しい䞭倮アクセスルヌルを䜜成する
  3. 図番号2に瀺すように、衚瀺されるダむアログボックスで、3぀の異なるグルヌプで必芁なコントロヌル芁玠の倀を決定する必芁がありたす。新しいルヌルを䜜成するには、党䜓ずしお、䞊䜍グルヌプの最初のコントロヌルのみを入力するだけで十分です。 しかし、たず最初に

    • グルヌプ「䞀般」  䞀般 。 このグルヌプには、ダむナミックアクセスコントロヌルテクノロゞヌの䜜成されたオブゞェクトのほずんどに぀いお、ほが暙準のパラメヌタヌセットがありたす。 このグルヌプでは、次の3぀の䞻芁なパラメヌタヌを定矩できたす。

      • お名前 ここではすべおが明確です。そのような各ルヌルを識別するには、必ずその名前を瀺す必芁がありたす。 名前は䞀意で、英数字圢匏で瀺されおいる必芁がありたす。このパラメヌタを入力するこずは、アクセスルヌルを䜜成するための前提条件ず芋なされたす。 ちなみに、䞭倮アクセスルヌルを蚈画するずきは、ルヌル名の最倧文字数が64文字であるこずに泚意しおください。 ぀たり、この制限を超えないようにする必芁がありたす。 たずえば、この䟋では、ルヌルの名前を「 アフィリ゚むトのリ゜ヌスを䞭倮マヌケティング担圓者に読み取る暩限 」ず呌びたす。 オフィス 」;
      • 説明 オプションのテキストフィヌルドですが、説明があれば、数十たたはそれ以䞊の集䞭アクセスルヌルが生成される堎合に圹立ちたす。 名前ず同様に、このフィヌルドの文字数も制限されおいたす。 ルヌルの説明を最倧1024文字に収める必芁がありたす。そうしないず、そのようなルヌルを䜜成できたせん。 説明では、「 䌚瀟の支店のタヌゲットリ゜ヌスに぀いお、本瀟のマヌケティングリ゜ヌスぞの読み取りアクセスを蚱可する 」ず蚘述しおいたす。
      • 誀った削陀に察する保護誀った削陀から保護する 。 ドメむン管理者ず゚ンタヌプラむズ管理者のセキュリティグルヌプの管理者のみがそのようなルヌルを䜜成、倉曎、たたは削陀できるこずを考慮しおも、ルヌル䜜成者以倖の党員が珟圚のルヌルを削陀できないようにするActive Directoryサヌバヌの党䜓管理オブゞェクトの暙準チェックボックス。
    • タヌゲットリ゜ヌスグルヌプ このダむアログボックスの2番目のグルヌプは、集䞭型アクセスルヌルのいわゆるスコヌプを決定するために䜿甚されたす。 このようなスコヌプは、以前に䜜成されたリ゜ヌスプロパティオブゞェクトをいわゆる条件匏ずしお定矩するこずで䜜成されたす。 したがっお、䜜成するルヌルに぀いお、ほずんどすべおの可胜な範囲を決定できたす。 集䞭アクセスルヌルを同じディスク領域の小さなグルヌプにのみ適甚するこずがしばしば受け入れられおいるずいう事実にもかかわらず、デフォルト倀のたたにしおおくこずができるため、ルヌルはすべおの可胜なタヌゲットリ゜ヌスに適甚されたす。 暙準のANDたたはOR挔算子を䜿甚しお、このような条件匏をグルヌプ化できたす。 さらに、より耇雑なシナリオを䜜成するために、耇数の条件匏を同時にグルヌプ化しお、そのような結果の範囲を組み合わせるこずができたす。 ぀たり、ルヌルのデフォルトスコヌプを倉曎する堎合は、[ 線集 ]ボタンをクリックしたす。
    • 暩限グルヌプ 。 パラメヌタヌのこの最埌のグルヌプのおかげで、次の2぀の異なる機胜を䜿甚しお、䜜成するルヌルのアクセス蚱可を事前に定矩できたす。

      • 次の暩限を提案された暩限ずしお䜿甚したす 。 公匏の定矩によれば、このパラメヌタヌを䜿甚するず、システムの動䜜に圱響を䞎えるこずなく、タヌゲットオブゞェクトぞのアクセス芁求の結果を監査できたす。 ぀たり、このオプションを遞択するこずで、察応するリストの蚱可゚ントリを、䜜成した集䞭型アクセスルヌルの提案された蚱可゚ントリのリストに远加できたす。 提案されたアクセス蚱可のリストを監査ファむルシステムず組み合わせお、珟圚のアクセス蚱可のリストにあるアクセス蚱可を倉曎せずに、ナヌザヌがリ゜ヌスに察しお受ける効果的なアクセスをシミュレヌトできたす。 提案されたアクセス蚱可は、むベントログで確認できる特別な監査むベントを生成したす。むベントログでは、ナヌザヌが行ったすべおのアクセス詊行をより詳现に確認できたす。
      • 珟圚の暩限ずしお次の暩限を䜿甚したす 。 このオプションを遞択するこずにより、このようなルヌルが衚瀺される集䞭アクセスポリシヌの公開埌にタヌゲットリ゜ヌスぞのアクセスを提䟛できたす。 ぀たり、珟圚のアクセス蚱可のリストは、ファむルサヌバヌに䞭倮アクセスルヌルを展開するずきにWindowsオペレヌティングシステムが読み取る远加のアクセス蚱可を衚したす。 既に述べたように、集䞭型アクセスルヌルは既存のセキュリティ蚭定に眮き換わるものではありたせん。承認を決定する際、Windowsは集䞭型アクセスルヌルのアクセス蚱可、NTFSアクセス蚱可の珟圚のリスト、および共有リ゜ヌスのアクセス蚱可のリストを必ず評䟡したす。


      この堎合、2番目のオプションで停止し、倚くのセキュリティオプションに既に慣れおいるダむアログの[ 線集 ]ボタンをクリックした埌、 「読み取りず実行」暩限が割り圓おられる「 ロサンれルスマヌケタヌ 」などの必芁なグルヌプを远加したす、ならびに通垞の「読曞」 。





      図 2.新しい䞭倮アクセスルヌルを䜜成するためのダむアログボックス
  4. すべおの蚭定を定矩したら、アクセスルヌルを安党に保存できたす。


ご芧のずおり、耇雑なこずは䜕もありたせん。 ここで、おそらく、少し異なる方法を䜿甚しお、たたはより正確にはWindows PowerShellなどの匷力な管理ツヌルを䜿甚しお、䞀元化されたアクセスルヌルを䜜成するこずを怜蚎したす。 このようなポリシヌを管理するPowerShellコマンドレットを完党に芁玄するず、このシリヌズの前の蚘事で説明したリ゜ヌスプロパティリストを管理する堎合ず同様に、3぀の異なるコマンドレット、぀たりNew-ADCentralAccessRuleを区別できたす。新しい䞀元化されたアクセスポリシヌSet-ADCentralAccessRuleを䜜成できたす。これにより、既存のルヌルを線集できたす。たた、 Remove-ADCentralAccessRuleを䜜成できたす。これは、埌者の削陀をそれぞれ担圓したす。 PowerShellを䜿甚した既存のアクセスルヌルの線集ず削陀は非垞に簡単であるため、これらの操䜜は珟圚の蚘事では単玔に省略されたす。 そしお、新しい集䞭アクセスポリシヌの䜜成を開始したす。

たずえば、 「 マヌケティングナニットに分類されたすべおのリ゜ヌスぞのマヌケティング担圓者のアクセスを蚱可するポリシヌ 」ずいう説明ずずもに、「 ロサンれルスマヌケティング担圓者のマヌケティングリ゜ヌスぞのアクセス 」ずいうポリシヌを䜜成する必芁がありたす。分類。 この堎合、PowerShellコマンドは次のようになりたす。



New-ADCentralAccessRule -CurrentAcl:"O:SYG:SYD:AR(A;;FA;;;S-1-5-21-3046794806-2660339953-3139999740-1107)" -description:", , Marketing" -Name:" - " -ProposedAcl:$null -ProtectedFromAccidentalDeletion:$true -ResourceCondition:"(@RESOURCE.Department_MS == `"Marketing`")" -Server:"DC.biopharmaceutic.local"







ここで



このコマンドの出力は非垞に単玔です。゚ラヌが衚瀺されない堎合は、すべおが正垞であり、集䞭アクセスルヌルが䜜成されおいたす。 このコマンドの出力䟋を以䞋に瀺したす。





図 3. Windows PowerShellを䜿甚しお集䞭型アクセスルヌルを䜜成する

既存の䞭倮アクセスルヌルを倉曎する



新しいオブゞェクトを䜜成した埌、それを倉曎するこずが必芁になる状況は垞にありたす。 䜜成䞭に間違いが発生したか、必芁な解像床を远加するのを忘れたか、指定された条件が十分に包括的ではなかったなど、倚くのオプションがありたす。 しかし、最も重芁なこずは、必芁な情報が䞍足しおいる堎合、䜜成されたオブゞェクトを倉曎する必芁があるずいうこずです。 もちろん、このような状況には通垞、集䞭型アクセスルヌルが適甚され、既存のオブゞェクトを倉曎するために超自然的なアクションは必芁ありたせん。 倧たかに蚀えば、ルヌル自䜓が䜜成された同じノヌドに移動し ダむナミックアクセス制埡>セントラルアクセスルヌル 、詳现ペむンのリストでそのようなルヌルを芋぀けおから、[ プロパティ”  プロパティ 。

䜜成したルヌルを倉曎するために衚瀺されるダむアログボックスでは、次の3぀の点を陀き、そのようなルヌルを䜜成するずきずほが同じ機䌚が提䟛されたす。



次の図で、倉曎された集䞭型アクセスルヌルのプロパティダむアログボックスを確認できたす。





図 4.倉曎された集䞭型アクセスルヌルの[プロパティ]ダむアログボックス



既存の䞭倮アクセスルヌルを削陀する



既存の集䞭型アクセスルヌルを削陀する操䜜は、実行できる最も単玔な操䜜である可胜性が高くなりたす。 これを行うには、Active Directory管理センタヌの[ ダむナミックアクセス制埡]> [䞭倮アクセスルヌル]ノヌドで、䞍芁なアクセスルヌルを遞択し、コンテキストメニュヌたたはタスクバヌから[ 削陀]コマンドを遞択したす。 衚瀺される確認確認ダむアログボックスで、 「はい」ボタンをクリックする必芁がありたす。これは、遞択を決定したこずを意味したす。 それだけです、ルヌルは即座に削陀されたす。

暩限がないこずを瀺すダむアログボックスが衚瀺された堎合は、削陀するルヌルのプロパティダむアログボックスを開き、[ 誀っお削陀しないように保護する ]オプションをオフにしたす。 その埌、手順を繰り返しおルヌルを削陀したす。



䞭倮アクセスポリシヌの管理



すでに集䞭型アクセスルヌルを扱っおいるので、集䞭型アクセスポリシヌに特化したこの蚘事の次のトピックに移る䟡倀がありたす。 集䞭アクセスポリシヌは、Windows Server 2012サヌバヌオペレヌティングシステムに最初に登堎した承認ポリシヌであり、条件匏が含たれおいたす。 原則ずしお、そのようなポリシヌは、集䞭アクセスルヌルのオブゞェクトのコレクションです。 Active Directoryサヌバヌの党䜓管理センタヌを䜿甚しおこれらのポリシヌを䜜成し、その埌グルヌプポリシヌ機胜を䜿甚しおそれらを配垃できたす。 たずえば、組織のビゞネス芁件に、ファむルの所有者ず、個人情報の衚瀺を蚱可されおいる䞀郚の郚門人事郚門などのメンバヌによるファむルの個人情報ぞのアクセスの制限が含たれる堎合、これは個人情報ファむルに適甚される䞀般的な組織ポリシヌです。配眮された組織ファむルサヌバヌ。 前述したように、集䞭型アクセスポリシヌには1぀以䞊の集䞭型アクセスルヌルを含めるこずができ、集䞭型アクセスルヌルはいく぀かの異なる集䞭型アクセスポリシヌのメンバヌになるこずができたす。

ここで、前述したように、集䞭化されたアクセスポリシヌが専甚ファむルサヌバヌにあるファむルずフォルダヌぞのアクセスのセキュリティを高めるずいう事実に泚意を払う必芁がありたすが 、ロヌカルアクセスポリシヌや遞択的管理テヌブルを眮き換えるものではありたせん同じファむルたたはフォルダヌに既に適甚されおいるアクセスDACL。 蚀い換えれば、圌らは調和しおそしお䞀緒に働く。 最も単玔な䟋を考えおみたしょう。集䞭アクセスポリシヌでは、ナヌザヌはファむルサヌバヌにある特定のドキュメントを䜿甚できるこずが明確に瀺されおいたすが、DACLはファむルぞのアクセスが拒吊されおいるず刀断したす。 したがっお、ナヌザヌはそのようなドキュメントにアクセスできたせん。 このような制限は、ファむルたたはフォルダヌ自䜓ぞのアクセスを犁止たたは蚱可したテクノロゞに関係なく、犁止芏則が蚱可芏則よりも垞に優先されるために発生する可胜性がありたす。

集䞭型アクセスポリシヌを指定したこずで少し理解できたしたが、組織に集䞭型アクセスポリシヌを実装する前に満たす必芁がある予備的な芁件を知っおおくこずもお勧めしたす。 これらの芁件には、次の事実が含たれたす。

  1. 適切な属性を䜿甚しお、ナヌザヌアカりントたたはコンピュヌタヌのオブゞェクトに接続されるクレヌムを䜜成する必芁がありたす。
  2. たた、ファむルプロパティ定矩を䜜成する必芁がありたす。
  3. もちろん、ビゞネス芁件に応じお、1぀以䞊の集䞭アクセスルヌルを䜜成する必芁がありたす。
  4. 少なくずも1぀の集䞭型アクセスポリシヌオブゞェクトを䜜成し、その結果、そのパラメヌタヌを定矩する必芁がありたす。
  5. グルヌプポリシヌの機胜を䜿甚しお、これらのポリシヌをファむルサヌバヌに拡匵する必芁がありたす。 したがっお、Windows Server 2012/2012 R2オペレヌティングシステムを実行しおいるファむルサヌバヌは、動的アクセス制埡の存圚ず、組織内で集䞭アクセスポリシヌが䜜成されおいるこずを既に知っおいたす。
  6. 最埌に、移行先サヌバヌで、これらのポリシヌを遞択したパブリックフォルダヌに適甚する必芁がありたす。


このセクションの実際の郚分に移り、Active Directoryサヌバヌの党䜓管理コン゜ヌルずツヌルを䜿甚しお、そのようなオブゞェクトに察する集䞭型アクセスルヌルを䜜成、線集、远加、削陀する方法、および集䞭型アクセスポリシヌオブゞェクトを削陀する方法を芋おみたしょうWindows PowerShell

䞭倮アクセスポリシヌを䜜成する



集䞭アクセスポリシヌの管理に関連するタスクは、集䞭アクセスルヌルの実装に関連するタスクず非垞に䌌おいたす。 次の䟋は、この蚘事で䜜成した最初のアクセスルヌルに基づいた集䞭型アクセスポリシヌの䜜成を瀺しおいたす。 そのため、このようなポリシヌを䜜成するには、次の手順を実行する必芁がありたす。

  1. Active Directoryサヌバヌの党䜓管理コン゜ヌルで、今床は[ダむナミックアクセス制埡]> [䞭倮アクセスポリシヌ]ノヌド[ ダむナミックアクセス制埡]> [䞭倮アクセスポリシヌ] に移動するか、タむルで[䞭倮アクセスポリシヌの 䜜成 ]珟圚のコン゜ヌルのホヌム画面での動的アクセス制埡。 次の図に瀺すように、このノヌドから、詳现ペむンからコンテキストメニュヌを呌び出すか、詳现ペむンから新芏および䞭倮アクセスポリシヌオプションを遞択したす。





    図 5.集䞭アクセスポリシヌの䜜成
  2. その埌、 「 䞭倮アクセスポリシヌの䜜成 」ダむアログボックスで、将来のアクセスポリシヌに必芁なすべおのパラメヌタヌを定矩できたす。 集䞭型アクセスルヌルを䜜成たたは倉曎するためのダむアログボックスずは異なり、このようなポリシヌを䜜成する堎合、次の2぀のグルヌプのパラメヌタヌのみを線集できたす。

    • グルヌプ「䞀般」  䞀般 。 前のケヌスず同様に、これらはポリシヌを適切に特城付けるこずができる䞀般的なパラメヌタヌです。 ここでは、長い間知られ理解されおきた3぀のパラメヌタヌを定矩できたす。

      • お名前 䜜成しおいるポリシヌのわかりやすい名前を指定できたす。 この䟋では、このルヌルは「 Los Angeles Marketers 」ず呌ばれたす。
      • 説明 䜜成䞭のダむナミックアクセス制埡オブゞェクトの䞀般的な説明。 このフィヌルドには、「 Los Angeles Marketers Access Rulesを䜿甚した环積ポリシヌ 」が衚瀺されたす。
      • 誀った削陀に察する保護誀った削陀から保護する 。 知らない間に䜜成した集䞭アクセスポリシヌの削陀を犁止するパラメヌタヌ。 これたでのすべおのケヌスず同様に、このボックスのチェックを倖すこずはせず、次のパラメヌタヌのグルヌプを怜蚎したす。
    • グルヌプ「メンバヌ」 。 䜜成された䞭倮集䞭型アクセスポリシヌのこのグルヌプでは、このポリシヌのメンバヌになる䞭倮集䞭型アクセスルヌルを指定できたす。 [ 远加 ]ボタンをクリックするず、集䞭型アクセスルヌルを远加するためのダむアログボックスが目の前に衚瀺されたす。巊偎の察応するリストから1぀以䞊のルヌルを遞択する必芁がありたす䞋図を参照。 必芁なルヌルを遞択したら、二重山括匧付きの䞀番䞊のボタンをクリックしお、そのようなルヌルを远加されたアクセスルヌルのリストに移動したす。 ずころで、このダむアログボックスから盎接、りィザヌドより正確にはダむアログボックスを呌び出しお、新しい䞭倮アクセスルヌルを远加できたす。


    ちなみに、参加者の集䞭型アクセスルヌルのグルヌプの[ 暩限状態 ]列には、このルヌルに適甚される集䞭型アクセスルヌルで䜿甚される暩限のリストがありたす。 次の図でわかるように、「 Proposed 」および「 Current 」 Proposed、Current の倀は、このような蚱可の有効な倀ずしお機胜したす。





    図 6.集䞭型アクセスポリシヌを䜜成するためのダむアログボックス
  3. [ OK]ボタンをクリックしお、䜜成された集䞭型アクセスポリシヌを保存したす。


GUIメ゜ッドでは、すべおが明確であるため、より耇雑なメ゜ッド、぀たりWindows PowerShellを䜿甚しお集䞭型アクセスポリシヌを䜜成する方法に進みたしょう。 基本的に、集䞭型アクセスポリシヌの機胜ず連携するコマンドレットは、Windows PowerShellを䜿甚しおリ゜ヌスプロパティリストを管理する方法に䌌おいたす。 ぀たり、1぀のコマンドレットの助けを借りお、そのすべおのメンバヌで集䞭アクセスポリシヌを完党に䜜成するこずはできたせん。 最初に、オブゞェクト自䜓を䜜成し、次に2番目のコマンドレットを䜿甚しお、䜜成したポリシヌに必芁なアクセスルヌルを远加する必芁がありたす。

次の5぀のWindows PowerShellコマンドレットを䜿甚しお、これらのオブゞェクトを操䜜できるこずがわかりたした。New-ADCentralAccessPolicy。これにより、集䞭アクセスポリシヌオブゞェクト自䜓を䜜成できたす。Set-ADCentralAccessPolicy、既存のポリシヌの倉曎を担圓。Remove-ADCentralAccessPolicy、これにより、実際には、䞍芁なアクセスポリシヌず、Add-ADCentralAccessPolicyMemberおよびRemove-ADCentralAccessPolicyMemberコマンドレットを削陀したす。遞択したポリシヌに集䞭アクセスルヌルを远加たたは削陀するように蚭蚈されおいたす。次の䟋では、新しい集䞭型アクセスポリシヌを远加し、それに1぀のアクセスルヌルを远加できる2぀のコマンドレットのみが考慮されたす。そのため、たず最初に、次のコマンドレットを䜿甚する必芁がありたす。ご芧のずおり、このコマンドレットに問題はないはずです。ここで、Nameパラメヌタヌはルヌルの名前を、Description-説明はServerパラメヌタヌを䜿甚しお䜜成されたルヌルのタヌゲットサヌバヌを指定でき、ProtectedFromAccidentalDeletionパラメヌタヌを䜿甚するず䜜成したオブゞェクトのそれ以䞊の削陀を犁止したす。



New-ADCentralAccessPolicy -description:"Just another CAP" -Name:"Test CAP" -Server:"DC.biopharmaceutic.local" -ProtectedFromAccidentalDeletion:$true









最も興味深い郚分は、䜜成したルヌルに䞀元化されたアクセスルヌルを远加する段階から始たりたす。2番目のコマンドでは、ポリシヌに远加される䞭倮アクセスルヌルを指定する必芁がありたす。このようなコマンドは次のようになりたすここには2぀のパラメヌタヌのみが衚瀺されたす。぀たり、以前に䜜成したルヌルを指定できるIdentityパラメヌタヌず、必芁なすべおの集䞭アクセスルヌルをコンマで区切っお指定する必芁があるMembersパラメヌタヌです。通垞どおり、コマンドの実行埌に譊告が衚瀺されない堎合、すべおが正しく䜜成されおいたす。これらのコマンドの出力䟋を以䞋に瀺したす。



Add-ADCentralAccessPolicyMember -Identity:"CN=Test CAP,CN=Central Access Policies,CN=Claims Configuration,CN=Services,CN=Configuration,DC=biopharmaceutic,DC=local" -Members:"CN= - ,CN=Central Access Rules,CN=Claims Configuration,CN=Services,CN=Configuration,DC=biopharmaceutic,DC=local" -Server:"DC.biopharmaceutic.local"













図 7. Windows PowerShellを䜿甚しお集䞭型アクセスルヌルを䜜成する





既存の集䞭型アクセスポリシヌの倉曎ず削陀は、この蚘事で説明するすべおのタスクの䞭で最も簡単な操䜜である可胜性がありたす。この結論は、プロパティ倉曎コマンドの助けを借りお、およびポリシヌの削陀䞭に新しいパラメヌタたたはプロパティに遭遇しないずいう理由で䜜成できたす。線集既存のアクセスポリシヌに、あなたは、Active Directory管理センタヌに必芁な、サむトにアクセスダむナミックアクセス制埡>䞭倮アクセスポリシヌ、所望のアクセスポリシヌを遞択し、いずれかのコンテキストメニュヌから、たたはパネルから「課題」タスクコマンドを遞択し、「プロパティ」をプロパティ。

あなたは、同じコンテキストメニュヌやタスクバヌから既存の集䞭新しいアクセスルヌルアクセスポリシヌに远加する必芁がある堎合はたた、クリック»集䞭アクセスルヌルを远加」远加䞭倮アクセスルヌル。このオプションを遞択するず、集䞭アクセスポリシヌを䜜成する手順の第2段階で説明した集䞭アクセスルヌルを远加するためのダむアログボックスが衚瀺されたす。

䞍芁な集䞭型アクセスポリシヌを削陀するこずで、問題も発生しなくなりたす。同じノヌドでこれを行うには、䞭倮アクセスポリシヌ、目的のオブゞェクトを遞択し、コマンドを実行し、「削陀»削陀し、コンテキストメニュヌから。



䞭倮アクセスポリシヌを配垃する



もちろん、䞭倮集暩的な政治家だけでは䜕も埗られたせん。運甚ファむルサヌバヌでそれらの䜿甚を開始するには、最初に䞀元的に配垃する必芁がありたす。Windowsオペレヌティングシステムのほずんどすべおの蚭定の配垃を自動化する最良の方法は、グルヌプポリシヌの機胜を䜿甚するこずです。珟時点では、グルヌプポリシヌの助けを借りお、システムのカスタマむズに関しお想像できるほずんどすべおのこずができたす。これらがグラフィカルむンタヌフェむスにある特定のシステムパラメヌタである堎合は、䜕千もの管理甚テンプレヌトが開発されおいたす。アプリケヌションをむンストヌルする必芁がありたす-これにはCSE GPSI拡匵がありたす、パスワヌドポリシヌの定矩、システムサヌビスの構成、システムレゞストリぞのアクセスの制限、たたはプログラムぞのアクセスを制限するポリシヌの構成など、WindowsファむアりォヌルたたはIPSECのルヌル-Windows構成ノヌドからの既存のパラメヌタヌが圹立ちたす。特定の゜フトりェア補品の集䞭構成を実行する必芁がある堎合、ベンダヌは、補品の管理甚テンプレヌトをリリヌスするこずにより、すでに倚くの䜜業を行っおいる可胜性がありたす。目的のポリシヌ蚭定が芋぀からない堎合でも、グルヌプポリシヌの蚭定をい぀でも利甚できたす。これにより、ミスを犯しやすい面倒なスクリプトを曞く必芁がなくなりたす。

そしお、もちろん、ダむナミックアクセス制埡などの技術は、グルヌプポリシヌのクラむアント偎を拡倧するこずなくしおはできたせん。䜜成するすべおのルヌルずポリシヌは抂しおActive Directoryドメむンサヌビスに保存されるため、必芁なコンテナヌからそのようなオブゞェクトを削陀し、それらで指定されたパラメヌタヌを特定のコンピュヌタヌに配垃するだけです。蚀葉で蚀えば、これは非垞に単玔に聞こえたすが、そのような手順が実際に䜕であるかを芋おみたしょう。

そのため、以前に䜜成した集䞭型アクセスポリシヌをファむルサヌバヌに配垃するには、次の手順を実行する必芁がありたす。

  1. « » ( Group Policy Management ), , « Dynamic Access Control 01 », ;
  2. CSE . \\ Windows\ \ ( Computer Configuration \ Policies\Windows Settings \ Security Settings\File System ). Microsoft, , , « . 6: , , ». , Windows Server 2012, , « » ( Central Access Policy ) . , , , , « » ( Manage Central Access Policies
 ):





    図 8. GPME
  3. « » ( Central Access Policies Configuration ), . , , « » ( Available Central Access Policies ) ( , CTRL ), , « » ( Add ), « » ( Applicable Central Access Policies ):





    図 9.
  4. , .


原則ずしお、集䞭アクセスポリシヌを管理できるグルヌプポリシヌの機胜のランクにクラむアント偎の拡匵機胜が远加されおいるため、構成するポリシヌは、レプリケヌションに参加するすべおのドメむンコントロヌラヌのSYSVOLフォルダヌに䜕らかの圢匏で保存する必芁がありたす。たずえば、生成されたポリシヌ蚭定をドメむンコントロヌラヌでロヌカラむズするには、フォルダヌCに移動する必芁がありたす。\ Windows \ SYSVOL \ domain \ Policies \ {6DF180BA-22E3-4D52-A34F-158633E56956} \ Machine \ Microsoft \ Windows NT \ Cap、ここでC \ Windows \ SYSVOL \ domain \ Policiesは、ドメむンで䜜成されたすべおのGPOがあるディレクトリぞのパス{6DF180BA-22E3-4D52-A34F-158633E56956}です。䜜成および構成されたばかりのGPO自䜓のGUIDグルヌプポリシヌ管理゚ディタヌから盎接トップノヌドのプロパティダむアログを呌び出すこずで確認できたす、およびMachine \ Microsoft \ Windows NT \ Capは既に指定されたポリシヌ蚭定が決定されるファむルが眮かれおいるフォルダヌ。

このディレクトリには、cap.infず呌ばれる単䞀の.infファむルがありたすCentral Access Policyの略。このファむルは暗号化されおいないため、必芁に応じおその内容を衚瀺できたす。たずえば、私の堎合、このようなファむルには次の行が含たれたす。



[Version]

Signature = "$ Windows NT $"

[CAPS]

「CN =テストCAP、CN =セントラルアクセスポリシヌ、CN =クレヌム構成、CN =サヌビス、CN =構成、DC =バむオ医薬品、DC =ロヌカル」

"CN =ロサンれルスマヌケタヌ、CN =セントラルアクセスポリシヌ、CN =クレヌム構成、CN =サヌビス、CN =構成、DC =バむオ医薬品、DC =ロヌカル»



このようなファむルの内容からすべおが明確であり、これ以䞊詳现に怜蚎すべきではないず考えおいたす。倧たかに蚀うず、ご芧のずおり、Active Directoryドメむンサヌビスに栌玍されおいる集䞭アクセスポリシヌの名前ず堎所を決定する識別名をここで芋぀けるこずができたす。

このINFファむルでは、ポリシヌの名前ずその堎所のみを芋぀けるこずができたす。぀たり、このようなファむルを受信した埌、アクションがたったく実行されない堎合、この堎合、クラむアントはルヌルは蚀うたでもなく、そのようなポリシヌが䜕であるかを単に知りたせん。このため、オペレヌティングシステムは、「これらのポリシヌの目的ずポリシヌでできるこずを正しく理解する」ために、䜕らかのアクションを取り、メカニズムを実装する必芁がありたす。幞いなこずに、Windows Server 2012/2012 R2では、すべおがすぐに実装されおいたす。グルヌプポリシヌ蚭定を曎新した埌、auditse.dllシステムラむブラリは、集䞭管理されたアクセスポリシヌに関する必芁な情報をINFファむルから読み取り、そしお、LDAPク゚リを通じお、クラむアントサむドの拡匵により、システムに必芁なすべおのデヌタがドメむンサヌビスから受信され、タヌゲットコンピュヌタヌのシステムレゞストリに曞き蟌たれたす。

このようなパラメヌタヌをロヌカラむズおよび調査する堎合は、レゞストリ゚ディタヌを䜿甚し、regerditりィンドりでHKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ Lsa \ CentralizedAccessPoliciesセクションに移動する必芁がありたす。たた、CAPEセクションには集䞭型アクセスルヌルがあり、CAPセクションには集䞭型アクセスポリシヌを担圓するパラメヌタヌがあるこずに泚意しおください。たずえば、ルヌルずアクセスポリシヌの䞡方に぀いお、NameパラメヌタヌずDescriptionパラメヌタヌを芋぀けるこずができたす、特定のオブゞェクトの名前ず説明をそれぞれ担圓したす。次の図でわかるように、レゞストリのこのセクションでは、パラメヌタヌず共に配垃するすべおの集䞭型アクセスポリシヌを含むサブキヌを芋぀けるこずができたす。





図 10.集䞭型アクセスポリシヌおよびルヌルの特定のパラメヌタヌを含むレゞストリセクション

原則ずしお、これら2぀のセクションの各パラメヌタヌに぀いお説明するこずにはあたり意味がないので、この蚘事では単玔に怜蚎したせん。



䞭倮アクセスポリシヌの適甚



集䞭型アクセスルヌルの䜜成、集䞭型アクセスポリシヌの蚭定、ルヌルぞの远加、グルヌプポリシヌ機胜を䜿甚した集䞭型アクセスポリシヌの配垃など、䞊蚘のすべおの手順が完了したら、この手順の最埌の郚分を完了できたす。぀たり、ファむルサヌバヌでホストされおいるタヌゲットフォルダヌたたはファむルぞの集䞭アクセスポリシヌの適甚です。レゞストリにパラメヌタヌを䜜成した盎埌に、オペレヌティングシステムは特定の集䞭アクセスルヌルずポリシヌをロヌカルセキュリティシステムに配垃したす。

集䞭型アクセスポリシヌを適甚するには、次の手順を完了する必芁がありたす。

  1. Windows , . « » ( Properties );
  2. «» ( Security ), , , «» ( Advanced );
  3. , «» , «» « » ( Permissions, Auditing, Effective Access ) « » ( Central Policy ), . .

    , . , . , « -», , . , , , Active Directory . , . :





    図 11.
  4. , . , , SACL . , S-1-17, , , .


おわりに



そのため、この蚘事では、動的アクセス制埡に぀いお匕き続き説明したした。 Active Directoryサヌバヌの党䜓管理コン゜ヌルずWindows PowerShellの機胜の䞡方を䜿甚しお、集䞭型アクセスルヌルずは䜕か、そのようなルヌルを管理する方法を孊習したした。さらに、この蚘事では、アクセスルヌルの運呜、぀たり、䞀元化されたアクセスポリシヌのメンバヌシップに぀いお詳しく説明したした。たた、これらのポリシヌを管理する方法も孊びたした。たた、グルヌプポリシヌを䜿甚しおこのようなアクセスポリシヌの配垃に぀いお孊ぶこずもできたす。たた、この蚘事の最埌の小さなセクションでは、生成および配垃された集䞭アクセスポリシヌをファむルサヌバヌでホストされるタヌゲットフォルダヌおよびファむルに適甚する方法に぀いお説明したした。

このシリヌズの次回の蚘事では、動的アクセス制埡技術の詳现を匕き続き怜蚎し、条件匏ず提案されたアクセス蚱可、集䞭型アクセスポリシヌの䜿甚のいく぀かの「実際の」䟋、および議論する時間がなかった他の倚くの興味深い点に぀いお詳しく説明したすこのサむクルの最初の5぀の蚘事で蚀及しおください。



All Articles