使用AGUDLP原则管理域组

A表示用户账号,G表示全局组,U表示通用组,DL表示域本地组,P表示资源权限.A-G-DL-P策略是将用户账号添加到全局组中,将全局组添加到域本地组中,然后为域本地组分配资源权限。

AGUDLP原则详解

图片[1]-使用AGUDLP原则管理域组-木马屋
图片[2]-使用AGUDLP原则管理域组-木马屋

配置所需要的环境

假设,总公司和北京分公司财务部需要共享资源,但是这个文件夹只能财务部可以读写,其他用户无访问权限。

搭建主域控制器mumawu.com,创建组织单位财务部,并建立3个用户,张三,李四,王二

子域控制器beijing.mumawu.com,创建组织单位北京财务部,并建立3个用户,小张,小李,小王

 

图片[3]-使用AGUDLP原则管理域组-木马屋
主域控制器新建组织单位,财务部
图片[4]-使用AGUDLP原则管理域组-木马屋
财务部建立3个用户,张三、李四、王二
图片[5]-使用AGUDLP原则管理域组-木马屋
在子域控制器DC2一样新建组织单位北京财务部并建立3个用户:小张、小李、小王

分别建立全局组

图片[6]-使用AGUDLP原则管理域组-木马屋
在组织单位财务里面新建全局组 caiwubu_g
图片[7]-使用AGUDLP原则管理域组-木马屋
并把成员添加进去
图片[8]-使用AGUDLP原则管理域组-木马屋
同样在子域控制器,北京财务部里面新建全局组caiwubu_bj_g 并添加成员
图片[9]-使用AGUDLP原则管理域组-木马屋

新建通用组

图片[10]-使用AGUDLP原则管理域组-木马屋
新建通用组 caiwubu_u
图片[11]-使用AGUDLP原则管理域组-木马屋
在通用组里面添加成员 caiwubu_g 就是说把全局组加入到通用组
图片[12]-使用AGUDLP原则管理域组-木马屋
图片[13]-使用AGUDLP原则管理域组-木马屋
再次添加子域控制器里面的全局组 caiwubu_bj_g
图片[14]-使用AGUDLP原则管理域组-木马屋

创建本地域组

注意,文件夹创建在哪里域控服务器上,就需要在这个域服务器建立一个本地组来控制访问权限
这里我们在子域建立共享目录

图片[15]-使用AGUDLP原则管理域组-木马屋
在共享目录控制器上创建本地组 caiwubu_bj_dl ,这里我们实在子域上创建的
图片[16]-使用AGUDLP原则管理域组-木马屋
添加成员,通用组 caiwubu_u

创建共享目录

图片[17]-使用AGUDLP原则管理域组-木马屋
创建共享目录,并添加本地组 caiwubu_bj_dl 读写权限

切换账户验证

我们先测试 张三、李四、王二、小张、小李、小王是否有权限

我们有各建立了一个 没有权限、没北京2个没有权限的账号

图片[18]-使用AGUDLP原则管理域组-木马屋
图片[19]-使用AGUDLP原则管理域组-木马屋
图片[20]-使用AGUDLP原则管理域组-木马屋
图片[21]-使用AGUDLP原则管理域组-木马屋
图片[22]-使用AGUDLP原则管理域组-木马屋
图片[23]-使用AGUDLP原则管理域组-木马屋
温馨提示
本文最后更新于2023-04-18 16:10:04某些文章具有时效性,若有错误或已失效。
请在下方留言或联系QQ:790085358
© 版权声明
THE END
喜欢就支持一下吧
点赞10 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容