Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Секреты Windows: статьи о реестре, rundll32.exe, программах


Глава 4. Консоль управления Microsoft. Безопасность. Authorization Manager
Дата: 3 апреля 2009, пятница

Вы написали интересную статью на околокомпьютерную тематику? Мы можем опубликовать ее на своем сайте (http://www.onestyle.com.ua). Естественно, мы сохраним ваши авторские права, и укажем при публикации все реквизиты, которые вы посчитаете нужным указать: от вашего ника и имени, до адреса вашего сайта и места вашего жительства.

Пишите нам: onestyle СОБАЧКА list ТОЧКА ru

В конец записи

CLSID-номер оснастки: {1F5EEC01-1214-4D94-80C5-4BDCD2014DDD}
Библиотека: azroleui.dll
Используется в стандартных консолях: azman.msc

Данная оснастка представляет собой нововведение операционной системы Windows Vista. С ее помощью можно управлять хранилищем авторизации, которое содержит в себе данные менеджера авторизации, необходимые для работы некоторых программ.

Оснастка AUTHORIZATION MANAGER может работать только на локальном компьютере и после ее первого запуска вам предложат создать хранилище авторизации. Если вы этого не сделаете, тогда при следующем запуске оснастки, она сообщит вам о том, что хранилище авторизации не обнаружено. В этом случае нужно в меню ACTION консоли выбрать команду OPTIONS. После этого перед вами отобразится диалог, в котором можно выбрать режим работы с хранилищем авторизации. По умолчанию используется режим администратора, в котором можно только управлять готовым хранилищем авторизации. Если же нужно создать новое хранилище авторизации, нужно перейти в режим разработчика (установить переключатель диалога на DEVELOPER MODE). После этого в меню ACTION появится новая команда — NEW AUTHORIZATION STORE…, с помощью которой можно создать новое хранилище авторизации.

Диалог, вызываемый командой NEW AUTHORIZATION STORE… (рис 4.07) позволяет выбрать путь к хранилищу авторизации, его описание, а также формат файла, в котором хранилище будет содержаться. Возможны следующие форматы файла:

  • ACTIVE DIRECTORY OR ACTIVE DIRECTORY APPLICATION MODE (ADAM). Позволяет содержать хранилище авторизации на контроллере домена Active Directory. В этом случае указывать путь к хранилищу авторизации не нужно.
  • XML FILE. Позволяет содержать хранилище авторизации в файле xml. Это наиболее медленный и небезопасный способ хранения, но для его использования не нужно ни разворачивания домена Active Directory, ни установки базы данных Microsoft SQL. По умолчанию хранилище авторизации будет содержаться в папке Documents профиля пользователя.
  • MICROSOFT SQL. Позволяет содержать хранилище авторизации в базе данных SQL. В этом случае нужно указать путь к серверу SQL.

Также можно выбрать версию схемы для создаваемого хранилища авторизации. Вторая версия более функциональна, чем первая, но к ней не смогут получить доступ клиенты, использующие первую версию схемы.


Рис. 4.07. Диалог создания хранилища авторизации

После того, как вы создадите хранилище авторизации, оно автоматически будет загружено в оснастку AUTHORIZATION MANAGER. Созданное вами хранилище авторизации пока что является пустым и для его использования нужно создать набор групп пользователей, к которым будут применяться настройки хранилища авторизации. Но сначала давайте рассмотрим параметры настройки самого хранилища авторизации. Для их отображения, нужно выбрать команду PROPERTIES из контекстного меню созданного вами хранилища авторизации (то есть, из контекстного меню раздела Console Root\Authorization Manager\«название вашего хранилища авторизации» консоли управления Microsoft). После этого перед вами отобразится диалог, представленный на рисунке 4.08.


Рис. 4.08. Свойства хранилища авторизации

Он содержит следующие вкладки.

  • GENERAL. Позволяет изменить путь хранилищу авторизации, его название и описание.
  • LIMITS. Позволяет настроить таймаут ожидания ответа от запросов LDAP, применения правил хранилища авторизации, а также максимальное количество кэшируемых правил хранилища авторизации.
  • SECURITY. Позволяет определить права доступа к хранилищу авторизации определенных учетных записей пользователей. Пользователи могут обладать либо правами администратора (ADMINISTRATOR), либо только правами на чтение (READER).
  • AUDITING. Позволяет определить, будет ли производиться аудит изменений в хранилище авторизации, а также аудит работы приложений.

Создание групп пользователей

После этого в контекстном меню раздела Groups хранилища авторизации нужно выбрать команду NEW APPLICATION GROUP…. Это приведет к отображению диалога NEW APPLICATION GROUP (рис. 4.09). С помощью данного диалога можно указать имя группы, ее описание, а также тип группы. В зависимости от типа группы, изменяется способ добавления учетных записей пользователей к ней. Существуют следующие типы групп.

  • BASIC APPLICATION GROUP. Пользователи добавляются в группу на основе создаваемого непосредственно в диалоге свойств группы сценария, или сценария, хранящегося в одной из папок файловой системы компьютера. Сценарий можно создавать как на языке Jscript, так и на VBScript.
  • LDAP QUERY APPLICATION GROUP. Пользователи добавляются в группу на основе создаваемого на вкладке QUERY диалога свойств группы, запроса к каталогу Active Directory.
  • BUSINESS RULE APPLICATION GROUP. Стандартная группа, пользователи которой могут добавляться как с помощью других групп хранилища авторизации, так и с помощью стандартного выбора учетной записи пользователя, имеющейся на этом компьютере, или компьютере контроллера домена. Диалог свойств данной группы содержит вкладки MEMBERS и EXCLUSIONS. С помощью первой вкладки можно указать пользователей, входящий в группу, а с помощью второй вкладки — пользователей, не входящих в группу. Обе эти вкладки содержат выпадающий список SELECT ADDITIONAL EXCLUSIONS FROM, с помощью которого можно выбрать либо добавление пользователей на основе уже существующих в хранилище авторизации групп (элемент выпадающего списка AUTHORIZATION MANAGER), либо добавление учетной записи локального пользователя операционной системы (элемент выпадающего списка WINDOWS AND ACTIVE DIRECTORY).

После того, как будет создана группа нужного вам типа. В нее нужно добавить пользователей. Независимо от типа группы, это делается с помощью команды PROPERTIES контекстного меню созданной группы.


Рис. 4.09. Диалог создания группы

Создание авторизированных приложений

Для создания нового авторизированного приложения, нужно войти в хранилище авторизации в режиме разработчика (не забывайте, что по умолчанию выполняется вход в режиме администратора). После этого в контекстном меню хранилища авторизации появится команда NEW APPLICATION…, выбор которой приведет к отображению одноименного диалога, с помощью которого можно указать название нового приложения.

После создания нового приложения, в разделе хранилища авторизации будет создан новый подраздел, названный в честь указанного вами имени приложения. А в этом подразделе будут присутствовать три дочерних подраздела: Groups, Definitions и Role Assignment (рис. 4.10). Работа с подразделом Groups ничем не отличает от работы с одноименным подразделом хранилища авторизаций.


Рис. 4.10. Окно консоли azman.msc с загруженным хранилищем

Продолжение следует

Рейтинг: 0 
Оцените: 1 2 3 4 5
bobrdobr.ru - добавить в социальные закладки
В начало записи
Оригинал статьи: http://www.onestyle.com.ua/txt.php?u=474

В избранное