本地用户和组管理(精选)
- 格式:ppt
- 大小:3.22 MB
- 文档页数:41
第三章本地用户和组的管理〖教学目标〗理解什么是用户,什么是组;掌握创建账户和组的方法;掌握常用的本地账户和组的管理操作;熟悉MMC的操作;树立使用账户和组保护计算机和网络系统安全的意识;了解用户和组的管理中一些基本的原则和技巧。
〖教学重点〗账户和组的概念;Administrator和Administrators;账户和组的常用管理操作。
〖教学难点〗组的概念。
〖教学内容〗本章主要介绍用户和组的基本概念;账户和组的类型;本地账户的创建和常用管理操作;用户组的创建和常用管理操作。
3.1 概述怎么保护计算机系统和网络系统的安全?怎么限制用户对系统的访问?怎么保护你计算机中的信息不被人非法窃取?我们要为自己的系统加上一个海关检查站,而用户的账户就是进入海关的通行证。
使用用户账户和组,是保护系统安全和网络资源的基本方法。
计算机和网络系统通过账户把使用者区别和隔离开来,让用户可以定制自己的使用环境;防止用户破坏其他用户的数据等。
任何人访问你管理的系统,都应该由你给他们分配唯一的账户,这可以让你知道谁做了什么事,并且防止破坏其他用户的设置和非法获得其他人的文件等。
一个账户包括账户名、密码、权限等信息,这些信息存储在计算机中,是Windows Server 2003网络上的个人唯一标识;系统通过账户来确认用户的身份,并赋予用户对资源的访问权限。
SID:每一个账号在创建的时候都有一个Security ID(SID,安全标识符),当用户访问系统的资源时,系统根据其账户的SID,检查用户是否具有和具有哪些权利和权限,然后再让用户在其权利和权限范围内进行访问。
Windows不是根据用户名来识别用户的,而是根据这个SID来识别用户的,如果SID不一样,就算用户名等其它设置一模一样,Windows也会认为是不一样的两个账号。
这就像我们的户籍管理,只认你的身份证号是否正确,而不管你的名字是否相同是一个道理的。
而且SID是Windows在创建该账号的时候随机给的,所以说当删除了一个账号后,即使再次建立一个一模一样的账号,其SID和原来的那个是不一样,那么他的NTFS权限就必须重新设置。
管理本地用户与组账户
(1) 每台 Windows计算机都有一个“本地安全帐户管理器”,称为 Security Accounts Manager database (SAM)数据库。
(2) “用户”与“用户帐户”具有不同的含义。
简单地说,“用户”是指在网络中工作的人;而“用户帐户”是指用户在网络中工作时所使用的身份标志。
(3) 一个用户可以拥有多个用户帐户。
(4) 一个用户帐户也可以同时被多个用户使用。
(5) 在工作组中,每台Windows计算机的管理员都能够在本地计算机的SAM数据库中创建并管理本地用户帐户。
(6) 在工作组中,用户只能使用本地用户帐户登录到该帐户所在的计算机上,身份验证由这台计算机通过查询本机的SAM数据库完成。
登录成功后,用户只能使用这个用户帐户访问本台计算机上的资源,而不能访问其他计算机上的资源。
(7) 内置的本地用户帐户主要有:Administrator和Guest。
(8) 使用组帐户的主要目的是简化为用户分配权限和权利的管理工作。
(9) 在一个工作组中,每台计算机的管理员可以在本地计算机的SAM数据库中创建组帐户。
这种组帐户只能对本地计算机上的本地用户帐户进行组织,只能拥有对本地计算机的权限和权利,因此称为“本地组帐户”。
(10) 一旦给某个组分配了权限或权利,那么这个组中的所有成员都将具有该组所拥有的权限或权利。
(11) 管理员经常会遇到为多个用户帐户分配相同权限或权利的情形,因此,如果把这些用户帐户加入一个组中,然后给该组而不是给该组中的用户帐户分配权限或权利,这样可以大大减少权限或权利的分配次数,从而减轻管理员的工作负担。
本地用户和组的管理本地用户和组的管理(以下操作均在Windows Server 2003系统中实现,在客户端操作系统XP 中部份操作可能会有所不同)一、概述和win95/98等操作系统不同,2000/XP/2003等操作系统是区分用户的。
每个用户有自己独立的工作环境,相互独立;用户可以保存自己的文档而不用担心会被其他用户查看;还可以分别为每个用户设置不同的访问资源的权限等。
在工作组环境中,所有计算机是独立的,要让用户能够登录到计算机并使用计算机的资源,必须为每个用户建立本地用户帐户。
同时,为了方便对用户受予对资源的访问权限,我们可以使用本地组来实现。
本地用户帐户和组主要用在本地计算机。
本地用户帐户只能登录到本地计算机;本地用户帐户保存在本地计算机;本地用户若需要访问其它计算机,需要在其它计算机上有相应的用户帐户以便进行身份验证。
二、“本地用户和组”管理工具要创建本地帐户,需要使用“本地用户和组”管理工具。
此工具包含在“计算机管理”工具里,也可以从MMC控制台添加。
1、要打开“计算机管理”工具,右击“我的电脑”,在快捷菜单中选择“管理”打开的“计算机管理”工具如下图所示。
2、要使用MMC控制台,请在“运行”里输入“mmc”,打开MMC控制台在MMC控制台“文件”菜单中选择“添加/删除管理单元”在弹出的“添加/删除管理单元”对话框中选择“添加”在“添加独立管理单元”对话框中,找到“本地用户和组”,按“添加”在“选择目标机器”对话框中,选择“本地计算机”,点击“完成”分别点击“关闭”和“确定”按钮退出“添加管理单元”的对话框,现在已经在MMC控制台中添加了“本地用户和组”管理单元了。
三、创建本地用户双击“本地用户和组”管理单元,打开“用户”和“组”两个子项点击“用户”项,在右边的窗口可以看到当前的用户帐户。
这些帐户是系统内置的帐户,是我们在安装操作系统时系统自动建立的。
其中有一个管理员帐户“administrator”,这个帐户是用于管理用途的,它的权限是最大的。
本地⽤户和组1.⽤户帐户每个⽤户都必须有⼀个帐户,以便利⽤这个帐户登录到计算机,访问该计算机内的资源,或者利⽤该帐户登录到域,访问域中的资源。
l 帐户和密码的命名规则帐户名的命名规则如下:帐户名必须惟⼀,且不分⼤⼩写。
最多可包含20个⼤⼩写字符和数字,输⼊时可超过20个字符,但只识别前20个字符。
不能使⽤保留字字符:"∧[]:;|=,+*?<>@。
可以是字符和数字的组合。
不能与组名相同。
l 密码命名规则如下:必须为administrator帐户分配密码,防⽌未经授权就使⽤。
密码的长度在8-128之间。
密码可以使⽤⼤⼩写字母、数字和其他合法的字符。
2.⽤户帐户类型(1)本地⽤户帐户本地⽤户帐户创建在本地安全账户数据库SAM中,只具有本地意义。
SAM数据库⽂件路径为\windows\system32\config\sam。
⽤户可以利⽤本地⽤户帐户登录该帐户所在的计算机,但是这个帐户只能够访问这台计算机内的资源。
如果要访问其他计算机内的资源,则必须输⼊其他计算机内的⽤户帐户名称和密码。
(2)域⽤户帐户域⽤户帐户存储在域控制器的Active Directory数据库内。
当⽤户登录时,该域内的所有域控制器都可以检查⽤户帐户名称和密码是否正确。
在以后的章节中会详细介绍。
(3)内置帐户当Windows Server 2003安装完毕后,会⾃动创建⼀些内置的帐户,从计算机管理界⾯可以查看到这些帐户。
其中,Administrator(系统管理员)和Guest(客户)是⽐较常见的两个内置帐户。
3.组的概念组是指本地计算机或active directory中的对象,包括⽤户、联系⼈、计算机和其他组。
在Windows Server 2003中,通过组来管理⽤户和计算机对共享资源的访问。
如果赋予某个组访问某个资源的权限,这个组的⽤户就会⾃动拥有该权限。
引⼊组的概念主要是为了⽅便管理访问权限相同的⼀系列⽤户帐户。
4.组的类型⽤户帐户⼀样,根据Windows Server 2003服务器的⼯作组模式和域模式,组分为本地组和域组。
第3章管理本地用户账户与组账户学习内容●用户账户概述●理解本地用户账户●管理本地用户账户●组账户概述●理解本地组账户●管理本地组账户学习目标●了解:用户账户的概念、用处,组账户的概念、用途●理解:本地用户账户,本地组账户●掌握:创建与管理本地用户账户,创建与管理本地组账户3.1 用户账户概述●用户:指在网络中工作的人。
●用户账户:指用户在网络中工作时所使用的身份标志。
从安全的角度出发,不同的用户在同一台计算机上工作应具有不同的权利和权限。
但在一些个人操作系统中,如Windows 98中,由于没有明确的用户账户的概念,不同的用户在这台计算机上工作,该计算机无法区分这些用户,即任何用户都具有相同的权利和权限。
在Windows 网络操作系统中,引入了用户账户的概念。
任何一个用户在使用计算机之前,必须首先获得这台计算机的一个合法的用户账户,然后用户使用这个账户进行登录。
在经过身份验证之后,用户能够以该用户账户的身份在网络中工作了。
由于不同的用户使用不同的用户账户在计算机上进行工作,那么计算机便可以通过用户账户的不同,而把使用这些账户的用户区分开。
这样,不同的用户在网络中以各自的用户账户身份工作时,便可以具有各自的权利和权限了。
注意:由于用户与用户账户是两个不同的概念,所以一个用户可以具有多个用户账户。
另外,一个用户账户也可以被多个用户使用。
3.2 理解本地用户账户3.2.1本地用户账户在工作组中,每台计算机分别是一个独立的安全范围。
如果希望一个用户能够访问工作组中某台计算机上的资源,那么首先需要在该计算机的SAM数据库中为该用户创建一个用户账户。
然后,用户使用该账户登录到相应的计算机上,身份验证由这台计算机通过查询本机的SAM数据库来完成。
身份验证成功后,用户使用这个账户只能访问该计算机上的资源而不能访问其他计算机上的资源。
因此,这样的用户账户被称为“本地用户账户”。
显然,在工作组中每台计算机都存储着各自的本地用户账户信息。