Vai jūs kādreiz esat mēģinājis noskaidrot visas Windows atļaujas? Pastāv koplietošanas atļaujas, NTFS atļaujas, piekļuves kontroles saraksti un citi. Lūk, kā viņi visi strādā kopā.
Windows operētājsistēmas izmanto SID, lai pārstāvētu visus drošības principus. SID ir tikai burtu un ciparu rakstzīmju mainīgā garuma virknes, kas apzīmē mašīnas, lietotājus un grupas. SID tiek pievienoti ACL (piekļuves kontroles sarakstiem) ikreiz, kad piešķirat lietotājam vai grupas atļauju failam vai mapei. Aiz skatuves SID tiek saglabāti tādā pašā veidā, kā visi pārējie datu objekti ir bināri. Tomēr, ja redzat SID sistēmā Windows, tas tiks parādīts, izmantojot vairāk lasāmu sintaksi. Nav bieži, ka sistēmā Windows jūs redzēsiet jebkādu SID veidu, visbiežāk sastopamais scenārijs ir tad, kad piešķirat kādai personai atļauju resursam, pēc tam viņu lietotāja konts tiek dzēsts, pēc tam tas tiks parādīts kā SID ACL. Tā ļauj apskatīt tipisko formātu, kurā Windows sistēmā redzat SID.
Apzīmējums, ko redzēsit, uztver noteiktu sintaksi, zemāk ir dažādas SID daļas šajā apzīmējumā.
Izmantojot manu SID attēlā zemāk, mēs sadalīsim dažādās sadaļas, lai iegūtu labāku izpratni.
SID struktūra:
"S" - pirmā SID sastāvdaļa vienmēr ir "S". Tas ir prefikss visiem SID un vai ir jāinformē Windows, kas turpmāk ir SID.
'1' - Otrā SID sastāvdaļa ir SID specifikācijas pārskatīšanas numurs, ja SID specifikācijai vajadzētu mainīt, tas nodrošinātu atpakaļ saderību. No Windows 7 un Server 2008 R2 SID specifikācija joprojām ir pirmajā pārskatīšanā.
'5' - SID trešo sadaļu sauc par identifikācijas iestādi. Tas nosaka, kādā apjomā tika izveidots SID. Iespējamās vērtības šīm SID sadaļām var būt:
- 0 - Null Authority
- 1 - Pasaules iestāde
- 2 - vietējā iestāde
- 3 - radītāja iestāde
- 4 - nepārspējama iestāde
- 5 - NT iestāde
'21' - Četrais komponents ir apakšpasākums 1, ceturtajā laukā tiek izmantota vērtība '21', lai norādītu, ka turpmākās apakšvalstis identificē vietējo mašīnu vai domēnu.
'1206375286-251249764-2214032401' - Tie tiek attiecīgi saukti par apakšvienībām 2,3 un 4. Mūsu piemērā tas tiek izmantots, lai identificētu vietējo iekārtu, bet var būt arī domēna identifikators.
'1000' - Apakšstacija 5 ir mūsu SID pēdējā sastāvdaļa, un to sauc par RID (relatīvais identifikators), RID ir atkarīgs no katra drošības principa, lūdzu, ņemiet vērā, ka visiem lietotāja definētiem objektiem, kas nav piegādāti Microsoft, būs RID ir 1000 vai lielāks.
Drošības princips ir tas, kas tam ir pievienots SID, tas var būt lietotāji, datori un pat grupas. Drošības principi var būt lokāli vai domēna kontekstā. Jūs pārvaldāt vietējās drošības principus, izmantojot vietējo lietotāju un grupu pievienošanu datora pārvaldībā. Lai nokļūtu tur, noklikšķiniet uz datora saīsnes izvēlnē Sākt un izvēlieties pārvaldīt.
Lai pievienotu jaunu lietotāja drošības principu, jūs varat doties uz lietotāju mapi un ar peles labo pogu noklikšķināt un izvēlēties jaunu lietotāju.
Ja veicat dubultklikšķi uz lietotāja, varat to pievienot drošības grupas dalībnieka cilnē.
Lai izveidotu jaunu drošības grupu, pārejiet uz mapi Grupas labajā pusē. Ar peles labo pogu noklikšķiniet uz atstarpes un atlasiet jaunu grupu.
Windows sistēmā ir divu veidu failu un mapju atļaujas: pirmkārt, pastāv koplietošanas atļaujas, un, otrkārt, NTFS atļaujas sauc arī par drošības atļaujām. Ņem vērā, ka, kopīgojot mapi pēc noklusējuma, grupai "Ikvienam" tiek piešķirta lasīšanas atļauja. Mapju drošība parasti tiek veikta, izmantojot Share un NTFS atļauju kombināciju, ja šajā gadījumā ir svarīgi atcerēties, ka visbiežāk tiek piemērots ierobežojošākais, piemēram, ja koplietošanas atļauja ir iestatīta uz Visiem = Lasīt (kas ir noklusējums); bet NTFS atļauja ļauj lietotājiem veikt izmaiņas failā, prioritāte tiek piešķirta kopīgošanas atļauja un lietotājiem nebūs atļauts veikt izmaiņas. Kad iestatāt atļaujas, LSASS (vietējā drošības iestāde) kontrolē piekļuvi resursam. Veicot pieteikšanos, jums tiek piešķirts piekļuves marķieris ar jūsu SID, kad jūs apmeklējat piekļuvi resursam, LSASS salīdzina SID, kuru pievienojāt ACL (piekļuves kontroles saraksts), un, ja SID ir ACL, tas nosaka, vai atļaut vai aizliegt piekļuvi. Neatkarīgi no tā, kādas atļaujas jūs izmantojat, pastāv atšķirības, tāpēc ļaujiet apskatīt, lai labāk izprastu, kad mums vajadzētu to izmantot.
Kopīgošanas atļaujas:
NTFS atļaujas:
Windows 7 nopirka kopā ar jaunu "vienkāršu" akciju tehniku.Iespējas mainītas no Reading, Change un Full Control uz. Lasīt un lasīt / rakstīt. Šī ideja bija daļa no visas mājas grupas mentalitātes un ļauj viegli koplietot mapi ar datoriem neskaitāmiem cilvēkiem. Tas tiek darīts, izmantojot kontekstizvēlni un viegli koplietojams ar jūsu mājas grupu.
Ja jūs vēlētos dalīties ar kādu, kas nav mājas grupā, jūs vienmēr varētu izvēlēties opciju "Īpaši cilvēki ...". Kas radītu vairāk "izstrādātu" dialogu. Kur jūs varētu norādīt konkrētu lietotāju vai grupu.
Kā jau minēts, ir tikai divas atļaujas, kopā tās piedāvā visu vai neko aizsargā jūsu mapes un failus.
- Lasīt atļauja ir opcija "meklēt, nepieskarieties". Saņēmēji var atvērt, bet ne modificēt vai dzēst failu.
- Lasīt rakstīt ir iespēja "darīt visu". Saņēmēji var atvērt, modificēt vai dzēst failu.
Vecajā koplietošanas dialoglodziņā bija vairāk iespēju, un mums bija iespēja koplietot mapi ar citu aizstājvārdu, tas ļāva mums ierobežot vienlaicīgu savienojumu skaitu, kā arī konfigurēt kešdarbi. Neviena no šīm funkcijām netiek pazaudēta operētājsistēmā Windows 7, bet drīzāk ir paslēpta zem opcijas ar nosaukumu "Advanced Sharing". Ja ar peles labo taustiņu noklikšķiniet uz mapes un pārejiet uz tā rekvizītiem, šie iestatījumi "Paplašinātā kopīgošana" ir pieejami koplietošanas cilnē.
Ja noklikšķināsiet uz pogas "Paplašinātā kopīgošana", kurai nepieciešami vietējā administratora akreditācijas dati, varat konfigurēt visus iepriekšējos Windows versijās pazīstamos iestatījumus.
Ja jūs noklikšķināsit uz atļaujas pogas, tiks parādīti 3 iestatījumi, par kuriem mēs visi esam pazīstami.
- Lasīt atļauja ļauj apskatīt un atvērt failus un apakšdirektorijas, kā arī izpildīt lietojumprogrammas. Tomēr tas neļauj izdarīt nekādas izmaiņas.
- Mainīt atļauja ļauj jums kaut ko darīt Lasīt atļauja ļauj arī pievienot iespēju pievienot failus un apakšdirektorijas, izdzēst apakšmapes un mainīt datus failos.
- Pilna kontrole ir klasiskās atļaujas "darīt visu", jo tas ļauj jums veikt visas un visas iepriekšējās atļaujas. Turklāt tas dod jums uzlabotu mainīgo NTFS atļauju, tas attiecas tikai uz NTFS mapēm
NTFS atļauja ļauj ļoti precīzi kontrolēt savus failus un mapes. Ar to teikts, ka detalizācijas pakāpe var būt biedējoša jaunpienācējam. Jūs varat arī iestatīt NTFS atļauju katrai faila bāzei, kā arī katrai mapei. Lai failā iestatītu NTFS atļauju, jums vajadzētu ar labo klikšķi pāriet uz faila rekvizītiem, kur jums vajadzēs doties uz drošības cilni.
Lai rediģētu NTFS atļaujas lietotājam vai grupai, noklikšķiniet uz rediģēšanas pogas.
Kā jūs varat redzēt, ir diezgan daudz NTFS atļaujas, lai varētu sadalīt tos. Vispirms mēs apskatīsim NTFS atļaujas, kuras jūs varat iestatīt failā.
- Pilna kontrole ļauj jums lasīt, rakstīt, modificēt, izpildīt, mainīt atribūtus, atļaujas un nodot faila īpašumtiesības.
- Mainīt ļauj jums lasīt, rakstīt, modificēt, izpildīt un mainīt faila atribūtus.
- Lasīt un izpildīt ļaus jums parādīt faila datus, atribūtus, īpašniekus un atļaujas un palaist failu, ja tā ir programma.
- Lasīt ļaus jums atvērt failu, apskatīt tā atribūtus, īpašnieku un atļaujas.
- Rakstīt ļaus jums rakstīt datus failā, pievienot failam un lasīt vai mainīt tā atribūtus.
NTFS mapju atļaujām ir nedaudz atšķirīgas opcijas, tāpēc ļauj apskatīt tos.
- Pilna kontrole ļauj mapē lasīt, rakstīt, modificēt un izpildīt failus, mainīt atribūtus, atļaujas un iegūt mapē vai failos īpašumtiesības tajā.
- Mainīt ļauj mapē lasīt, rakstīt, modificēt un izpildīt failus un mainīt mapes vai failu atribūtus.
- Lasīt un izpildīt ļaus jums parādīt mapes saturu un parādīt mapē esošo failu datus, atribūtus, īpašniekus un atļaujas un palaist failus mapē.
- Saraksta mapju saturs ļaus jums parādīt mapes saturu un parādīt mapē esošo failu datus, atribūtus, īpašniekus un atļaujas.
- Lasīt ļaus jums parādīt faila datus, atribūtus, īpašniekus un atļaujas.
- Rakstīt ļaus jums rakstīt datus failā, pievienot failam un lasīt vai mainīt tā atribūtus.
Microsoft dokumentācijā arī teikts, ka "mapju satura saraksts" ļaus jums izpildīt mapē esošos failus, taču, lai to izdarītu, jums joprojām būs jāiespējo "lasīt un izpildīt". Tas ir ļoti mulsinoši dokumentēta atļauja.
Kopsavilkumā lietotāju vārdi un grupas ir burtu un ciparu virknes, ko sauc par SID (drošības identifikators), rekvizīti un NTFS atļaujas ir saistītas ar šiem SID. Koplietošanas atļaujas LSSAS pārbauda tikai tad, kad tās ir pieejamas tīklā, bet NTFS atļaujas ir derīgas tikai vietējām sistēmām. Es ceru, ka jums visiem ir skaidra izpratne par to, kā tiek ieviesta failu un mapju drošība sistēmā Windows 7. Ja jums ir kādi jautājumi, komentāros varat atslēgties.