域用户帐户和组的管理
- 格式:docx
- 大小:386.78 KB
- 文档页数:17
第五单元用户与组的管理一、填空题1.根据服务器的工作模式,组分为本地组和域组。
2.账户的类型分为本地用户账户、域用户账户、内置用户账户。
3.工作组模式下,账户存储在服务器的sam文件中;域模式下,账户存储在活动目录数据库中。
4.活动目录中按照能够授权的范围,分为本地域组、全局组、通用组。
5.用户配置文件并不是一个单独的文件,而是由用户配置文件夹、Ntuser.dat文件和ALL User文件夹3部分内容组成。
6.Windows Server 2008服务器有两种工作模式:工作组模式和域模式。
7.本地账户对应对等网的工作组模式,本地账户只能在本地计算机上登录。
8.本地计算机上都有一个管理账户数据的数据库,称为安全账户管理器。
9.用户要访问本地计算机,都需要经过该机SAM中的SID验证。
10.域账户和密码存储在域控制器上 Active Directory 数据库中。
11.域数据库的路径为域控制器中的系统盘下\Windows\NTDS\NTDS.DIT。
12.组织单元是域中包含的一类目录对象,它包括域中的一些用户、计算机和组、文件与打印机等资源。
二、选择题1.在设置域账户属性时,( C )项目不能被设置。
A.账户登录时间B.账户的个人信息C.账户的权限D.指定账户登录域的计算机2.下列( C )不是合法的账户名A.abc_123B.windows bookC.dictionar* C.abdkeofFHEKLLOP3.下面( C )用户不是内置本地域组成员A.Account OperatorB.AdministratorC.Domain AdminsD.Backup Operators4.下面( A )不是Windows Server 2008所提供的用户配置文件。
A.默认用户配置文件B.本地用户配置文件C.漫游用户配置文件 C.强制性用户配置文件5.以下那种权限未授予“超级用户”组成员?( B )A.创建任何用户和组B.删除任何用户和组C.创建网络共享D.创建网络打印机6.关于内置账户,以下陈述不正确的是:( A )A.在缺省情况下,“管理员”账户能被删除B.在缺省情况下,“管理员”账户被启用C.在缺省情况下,“访客”账户不能被删除D.在缺省情况下,“访客”账户不被启用7.以下哪个用户组拥有最低级别的权限?( B )A.用户B.访客C.任何人 D复制员8.以下哪一项不是OU的真实特性?( B )A.可包含其他活动目录对象B.是安全基本对象C.可包含其他OUD.可被配置为分层结构9.以下哪一个对象不是安全基本对象?()A.用户账户B.用户组C.计算机账户D.OU10.在“本地用户和组”中建立一个新用户student,系统默认该用户属于:( D )A.administratorsB.Power UsersC.Guestsers11.下列对象中,不属于AD中的容器的是:( D )A.组织单元B.组C.域D.工作组12.Windows 2000 安装后,已经存在了两个预定义帐户,它们是:()A.administrator和userB.guest和userer和adminD.administrator和guest三、判断题1.用户名最长可达20个字符(×)2.一个用户账户可以加入多个组(√)3.在工作组模式下,本地组不能包含本地组(√)4.在工作组模式下,本地组可以包含内置组(×)5.工作组中的每台计算机都在本地存储账户(×)6.工作组中的计算机的数量最好不要超过10台(√)7.Administrator 账户可以禁用自己,所以在禁用自己之前应该先创建至少一个管理员组的账户(×)四、简答题1.简述通用组、全局组和本地域组的区别答案:1、通用组可以指派所有域中的访问权限,以便访问每个域内的资源。
实训七管理用户和组一、实训目的1.掌握本地帐户与域帐户的管理方法;2.掌握设置帐户属性的方法;3.掌握用户配置文件的创建方法;4.掌握用户组的管理方法;5.在活动目录中利用OU管理资源的方法。
二、实训环境Win2003server 1台、直通双绞线4根(每根3米)、WinXP 3台,组网形式如下。
三、实训理论基础每个用户都需要有一个帐户,以便登录到域访问网络资源或登录到某台计算机访问该机上的资源,创建和管理用户对象是网络管理员执行的最常见任务。
组是用户帐户的集合,管理员通常通过组来对用户的权限进行设置从而简化了管理。
1.用户账户简介Windows Server 2003提供两种主要类型用户账户:本地用户账户(Local User Account)和域用户账户(Domain User Account)。
除此之外,Windows Server 2003系统中还有内置用户账户(Built-in User Account)。
2.本地用户账户本地用户帐户只能登录到帐户所在的计算机并获得对该资源的访问。
当创建本地用户帐户后,Windows Server 2003将在该机的本地安全性数据库中创建该帐户,本地帐户信息存储在本地,不会被复制到其他计算机或域控制器。
当创建一个本地用户账户后,计算机使用本地安全性数据库验证本地用户账户,以便让用户登录到该计算机。
3.创建本地用户账户创建本地用户账户可以在除了域的域控制器以外的任何一台基于Windows Server 2003的计算机上进行。
出于安全性考虑,通常建议只在不是域的组成部分的计算机上创建和使用本地用户账户,即在属于域的计算机上不要设置本地账户。
工作组模式是使用本地用户账户的最佳场所,如图4.域用户账户域用户账户可让用户登录到域并获得对网络上其他地方资源的访问权。
域用户账户是在域控制器上建立的,作为Active Directory 的一个对象保存在域的Active Directory 数据库中。
域知识深⼊学习三:域⽤户与组账户的管理3.1 管理域⽤户账户域⽤户单点登录的概念第⼀台域控的本地账户会被存到AD DS数据库的Users容器内,同时这台计算机会被放到组织单位Domain Controller 其他加⼊域的计算机末⽇呢会放到Computer容器3.1.1 创建组织单位与域⽤户账户组织单位,防⽌意外删除选项域⽤户的密码默认需要⾄少七个字符,还⾄少包含⼤写字母,⼩写字母,数字,⾮数字字母等4组字符中的三组。
3.1.2 ⽤户登录账户域⽤户有两种账户名登录1 ⽤户UPN登录 mary@sayms.local2 ⽤户SamAccountName登录 sayms\mary普通域⽤户默认是⽆法登录域控的UPN不会随着账户被移动到其他域⽽改变3.1.3 创建UPN后缀可以在 Windows 管理⼯具 - Active Directory域和信任关系中添加其他UPN后缀3.1.4 账户的常规管理⼯作新建⽤户账户后,系统会建⽴⼀个唯⼀的安全标识符SID,权限设置都是通过SID记录3.1.5 域⽤户账户的属性设置1 组织信息的设置2 账户过期的设置默认是从不过期3 登录时间的设置默认是任何时段都可以登录4 限制⽤户只能通过某些计算机登录默认是普通域⽤户可以登录任何⼀台域成员计算机3.1.6 搜索⽤户账户除了在域内搜索外,还可以指定在全局编录搜索整个林的对象在没有安装Active Directory管理中⼼的成员服务器上也可以搜索,⽐如win10⽂件资源管理器 - ⽹络 - 搜索Active Directory3.1.7 域控制器之间数据的复制查看当前所连接的其他域控制器Active Directory管理中⼼ - 更改域控制器3.2 ⼀次同时新建多个⽤户账户需要指明⽤户的存储路径DN需要指定类型需要包含⽤户SamAccountName登录账户应该包含⽤户UPN登录账户可以包含其他⽤户信息⽆法设置密码由于建⽴的⽤户都没有密码,最好禁⽤账户3.2.1 利⽤csvde.exe来新建⽤户账户可以⽤来新建账户或其他类型的对象,事先将数据输⼊到纯⽂本⽂件,然后⼀次导⼊到AD DS数据库csvde -i -f c:\test\users1.txt514 表⽰禁⽤,512表⽰启⽤3.2.2 利⽤ldifde.exe来新建,修改与删除⽤户账户可以新建,删除,修改可以指定导⼊到指定域ldifde -s dc1.sayms.local -i -f c:\test\users2.txt3.2.3 利⽤dsadd.exe等程序添加,修改与删除⽤户账户dsadd.exe 新建dsmod.exe 修改dsrm.exe 删除这⾥需要建⽴批处理⽂件⾥⾯会有明⽂密码3.3 域组账户组账户也有唯⼀的安全标识符(security identifier SID)3.3.1 域内的组类型安全组 security group 可以被⽤来分配权限,例如指定安全组对⽂件具备读取的权限,也可以⽤在和安全⽆关的⼯作上发布组 distribution group 被⽤在与安全(权限设置)⽆关的⼯作上3.3.2 组的作⽤域组的范围1 本地域组 domain local group主要是被⽤来分配对其所属域内资源的访问权限2 全局组 global group主要是⽤来组织多个即将被赋予相同权限的⽤户3 通⽤组 universal group可以在所有域内被设置访问权限,以便访问所有域内的资源3.3.3 域组的创建与管理1 组的新建,删除,重命名2 添加组的成员3.3.4 AD DS内置的组1 内置的本地域组Account Operators默认可以在普通容器和组织单位内新建/删除/修改⽤户,组,计算机Administrators对所有域控有最⼤控制权,包含Administrator,全局组Domain Admins 通⽤组 Enterprise AdminsBackup Operators可以通过Windows Server Backup⼯具备份和还原域控内的⽂件,也可以将域控关机Guests默认为Guest和全局组Domain GuestsNetwork Configuration Operators可在域控执⾏常规⽹络配置⼯作,例如改ipPerformance Monitor Users可监控域控的⼯作性能Pre-Windows 2000 Compatible Access可读取AD DS域内所有⽤户和组账户,默认成员为特殊组Authenticated UsersPrint Operators可以管理域控上的打印机,也可以将域控关机Remote Desktop UsersServer Operators可以备份或还原域控内的⽂件,锁定与解锁域控,格式化域控硬盘,更改域控时间,将域控关机Users只有基本权限,例如执⾏应⽤程序,默认成员为全局组Domain Users2 内置的全局组内置的全局组本⾝没有权限,可以将其加⼊到具备权限的本地域组或另外分配权限,这些内置全局组位于Users容器内Domain Admins域成员计算机会⾃动将此组加⼊其本地组Administrators内Domain ComputersDomain ControllerDomain Users域成员计算机会⾃动将此组加⼊其本地组Users内Domain Guests3 内置的通⽤组Enterprise Admins只存在于林根域,有权管理林内所有域Schema Admins只存在于林根域,具备管理架构的权限3.3.5 特殊组账户Everyone任何⽤户都属于这个组Authenticated Users任何利⽤有效⽤户账户登录此计算机的⽤户Interactive任何在本地登录的⽤户⾼Network任何通过⽹络登录的⽤户Anonymous Logon任何未利⽤有效普通⽤户账户登录的⽤户Dialup任何eying拨接⽅式连接的⽤户3.4 组的使⽤原则A user AccountG Global groupDL Domain Local groupU Universal groupP Permission3.4.1 A G DL P原则3.4.2 A G G DL P原则3.4.3 A G U DL P原则3.4.4 A G G U DL P原则。
windows 2016 域概念
Windows Server 2016域是指在Windows Server 2016操作系统上创建的一组互联的计算机网络。
域提供了一种安全的方式来管理和组织计算机和用户,在域中可以进行以下操作:
1. 用户和组管理:域允许管理员集中管理用户和组的帐户,包括创建、删除和修改用户和组帐户,设置访问权限等。
2. 认证和授权:域提供了认证和授权机制,确保只有经过验证的用户才能访问网络资源,并根据其权限级别来授权访问。
3. 资源共享:域允许管理员共享文件、文件夹、打印机等资源,并根据用户权限设置访问控制,确保只有授权用户能够访问共享资源。
4. 安全性:域提供了一种安全的方式来保护网络,并可以实施安全策略、加密通信等措施,保护网络免受恶意攻击和数据泄露。
5. 集中管理:域允许管理员集中管理域中的计算机,可以远程管理计算机、部署更新和软件、监视计算机的状态等。
通过使用域,组织可以实现更高效、更安全的网络管理和资源共享,提高用户和管理员的生产力,并降低维护和管理成本。
域用户帐户和组的管理域用户帐户和组的管理(以下操作均在Windows Server 2003系统中实现,客户端也是使用2003来模拟,和实际中客户端使用的XP操作系统可能会有所不同)很多企业都会用到域环境来实现管理,域的实际应用非常广泛。
下面我们讲解在域环境下如何管理用户帐户和组。
在讲解过程中我们会涉及到用户帐户、计算机帐户、组和OU等对象。
一、域用户帐户的特点和本地用户帐户不同,域用户帐户保存在活动目录中。
由于所有的用户帐户都集中保存在活动目录中,所以使得集中管理变成可能。
同时,一个域用户帐户可以在域中的任何一台计算机上登录(域控制器除外),用户可以不再使用固定的计算机。
当计算机出现故障时,用户可以使用域用户帐户登录到另一台计算机上继续工作,这样也使帐号的管理变得简单。
附注:在工作组环境中,所有计算机是独立的,要让用户能够登录到计算机并使用计算机的资源,必须为每个用户建立本地用户帐户。
同时,为了方便实现用户对网络资源的访问权限,我们可以使用本地组来实现。
本地用户帐户和组主要用在本地计算机。
本地用户帐户只能登录到本地计算机;本地用户帐户保存在本地计算机;本地用户若需要访问其它计算机,需要在其它计算机上有相应的用户帐户以便进行身份验证。
二、管理工具要对域中的用户和计算机等对象进行管理,我们要使用“Active Directory用户和计算机”管理工具。
该工具在我们安装了活动目录后会被添加到管理工具中,我们可以在管理工具里找到它。
打开后如图所示,在窗口的左边,可以看到我们创建的域。
按左边的“+”号展开该域展开后可以找到“users”管理单元,点击后在右边就可以看到一些内置的用户帐号和组。
当系统安装了活动目录后,原来的本地用户和组帐号都没有了,这些对象会变成域用户帐号和域本地组,并被放在该“users”管理单元内。
三、OU(组织单位)在域中有很多的对象,包括用户帐户、组、共享文件夹和共享打印机等。
这些对象都是集中存储在活动目录中并使用“AD用户与计算机”管理工具来进行管理。
但如果这些大量的对象都放在“users”管理单元内进行管理,会带来一定的不便,例如不便于查找、难于设置策略等。
所以为了更好的组织和管理这些对象,引入的“OU”的概念。
OU又叫组织单位,它是一个容器,主要的作用就是用来组织和管理这些对象的。
为了便于日后的管理,我们一定的设计好OU的结构。
OU结构的划分有几种不同的方法,例如:按对象类型来划分。
该划分方法是创建几个OU,不同的OU放不同的对象,比如一个OU放用户帐户,另一个OU放计算机帐户等;按企业的组织结构来划分。
方法是为不同的部门创建不同的OU,把属于每个部门的对象都放在一个OU里,比如财务部的OU放财务部的用户帐户、财务部的计算机帐户和组等,而业务部的OU放业务部的用户帐户、业务部的计算机帐户和组等。
这是一种常用的方法;按地区来划分。
该方法主要用在有分支机构的企业,分别为不同的分支机构创建不同的OU,然后把属于该分支机构的所有对象都放在相应的OU里。
比如一个企业有广州总公司、上海分公司和北京分公司,那么就分别为这三个分公司建立三个OU,一个OU放广州总公司的对象,一个放上海分公司的对象,还有一个放北京分公司的对象;混合划分方法。
该方法是按组织结构划分和按地区划分两种方法的结合,先为不同分支机构创建OU,再在不同的分支机构的OU里按组织结构来创建子OU。
这也是一种常用的方法。
要创建一个OU,在“AD用户和计算机”管理工具里右击域名,在弹出的快捷菜单中选择新建,在子菜单中选择“组织单位”在“新建对象 - 组织单位”对话框中输入组织单位的名称,例如:XXX公司按“确定”后完成了一个OU的创建要在该OU里创建子OU,右击该OU,同样在弹出的快捷菜单中选择新建组织单位,分别为不同的部门创建不同的OU,完成后如下图所示四、为用户创建帐户要在OU里为域用户创建用户帐户,右击一个OU,在弹出的快捷菜单中选择“新建”,并在子菜单中选择“用户”在出现的“新建对象 - 用户”对话框中,为用户分别输入“姓”和“名”,并在“用户登录名”中输入用户用来登录系统的登录名,该登录名和电子邮件的地址非常象,如:。
前面的姓名是用户的显示名,显示名在同一个OU里必须是唯一的,而用户的登录名在同一个域里必须是唯一的。
按下一步后进入另一个对话框,该对话框要求为域用户输入一个初始密码,并确保勾选“用户下次登录时须更改密码”选项。
下一步后按“完成”按钮完成用户帐户的创建。
五、限制用户能登录的计算机在域环境下,一个域用户帐户默认是可以登录到域中任意一台计算机的(DC除外),这样为用户提供了方便。
因为假设用户正在使用的计算机出现故障了,需要维修,那么该用户可以用他自己的域用户帐户在其它计算机上登录域,继续完成自己未完成的工作,继续使用域中的资源而不会受到影响,但工作组却没有提供这样的方便。
但是如果我们需要限制用户只能使用某些计算机来登录域,那么可以通过设置用户帐户的属性来实现。
打开要进行限制的用户帐户的属性,找到“帐户”选项卡,点击“登录到”按钮在打开的“登录工作站”对话框中,可以看到默认的设置是用户可以登录到“所有计算机”,要进行限制,选择“下列计算机”单选按钮,并在“计算机名”文本框内输入只允许用户在其上登录的计算机名并点击“添加”按钮。
如果有必要,可以添加多台计算机。
完成后,该用户只能在指定的计算机上登录,而不能在未指定的计算机上登录到域。
六、限制用户登录域的时间在默认设置下,域用户可以在任何时间登录到域,但如果想限制用户只能在某些时间才允许登录到域,而其它时间不能登录到域,比如说公司规定只有在星期一到五的8:00到18:00这段时间可以登录到域,而其它时间不能登录到域,则可以通过设置用户帐户的属性来实现。
打开用户帐户的属性对话框,找到“帐户”选项卡,点击“登录时间...”按钮在打开的“XX的登录时间”对话框中,选定特定的时间段,并选择“允许登录”或“拒绝登录”,确定。
七、设置漫游配置文件1、什么是配置文件:配置文件是用于保存特定用户工作环境的特殊文件(一组文件)。
用户工作环境包括:用户的桌面设置、应用程序设置、用户的“我的文档”、收藏夹、开始菜单、临时文件等设置。
每个用户都有属于自己的配置文件。
当一个用户在一台计算机上登录后,默认在计算机的C:盘下有一个“Documents and Settings”文件夹,该文件夹用于保存用户的配置文件,每个用户都在该文件夹里有一个和自己用户名同名的子文件夹,该子文件夹保存的就是该用户的配置文件。
2、为什么要用漫游配置文件:如果用户需要经常在不同的计算机上登录,那么每在一台计算机登录,该计算机就会为该用户建立一个配置文件,多台计算机意味着该用户有多个配置文件,这样可能会出现这样一种情况:用户“U1”在计算机“C1”登录,然后在“我的文档”里保存了一个文件“F1”,然后该用户注销后在计算机“C2”登录,可是当用户打开“我的文档”时却找不到他的文件“F1”。
这是因为在不同的计算机上用户的配置文件并不一致,该用户只能回到计算机“C1”的登录才可以找回自己的文件“F1”。
另外,用户在“桌面”或“我的文档”里保存的所有文件实际上是保存在本地计算机里,数据的备份是需要由用户自己来完成的。
然而,并不是所有用户都知道“什么是备份”?“如何备份”?3、漫游配置文件的优点:漫游配置文件是指把用户的配置文件集中存放在网络中的某个专用服务器中(文件服务器),当用户登录时,系统会自动去寻找该服务器,并找到属于该用户的配置文件,然后加载。
这时,无论用户在什么地方登录,该用户都可以使用同一个配置文件,不会出现上述的问题,在任何一台计算机登录所获得的工作环境都是一样的。
同时,由于所有用户的配置文件集中保存在同一台服务器中,所以也方便了管理员进行集中的备份,保证数据的安全。
4、为用户设置漫游配置文件首先要找一台专用的文件服务器,在该服务器中建立一个文件夹并共享,共享权限设置everyone写入权限。
然后选择一个用户,打开属性对话框,找到“配置文件”选项卡。
在“配置文件路径”中填入上面建立的共享文件夹的UNC路径,并在该路径后跟该用户的用户名,以便于把该用户的配置文件存放在以用户名命名的子文件夹里。
确定。
这时该用户在域中任一台计算机上登录,该用户的工作环境都是一样的。
八、用户主文件夹用户主文件夹是用于给用户保存文件的主要的地方。
用户可以在“桌面”、“我的文档”和本地磁盘中保存数据,但当用户经常需要在不同的计算机上登录时,用户的文件可能会分散保存在不同的地方,对用户使用造成不便,同时也不利于对数据进行备份。
当用户计算机出现故障时,也有可能会造成用户数据的丢失。
主文件夹是在一台专用的服务器中,类似于上面的“漫游配置文件”中的文件夹,用户的所有数据都可以保存在主文件夹里,好处是用户在任何一台计算机上登录都可以找到自己的文件,不用担心用户计算机的故障会造成数据的丢失,方便管理员对数据进行集中备份等。
为用户设置主文件夹的方法和设置漫游配置文件的方法差不多,也要先在一台专用的文件服务器上建立一个共享文件夹,并开放everyone写入权限,然后在用户属性对话框中找到“配置文件”选项卡,选中“连接”,选择一个驱动器符号,在“到:”处写入共享文件夹的路径,并在该路径后加上该用户的用户名。
确定,完成。
当该用户登录后,在“我的电脑”里会多出一个“网络驱动器”,该网络驱动器就是刚才我们建立的用户主文件夹。
用户把自己的文件保存到该网络驱动器里时,实际上是保存在那台专用的文件服务器中。
九、组的管理在域中,组的类型有两种,分别是“安全组”和“通讯组”。
安全组即可以设置权限,也可以收发电子邮件;而通讯组不能设置权限,只能收发电子邮件。
根据组的作用范围不同,组又分为“本地域组”、“全局组”和“通用组”三种。
本地域组:作用范围是该组所在的域内,可以包含的成员包括:所有域的用户帐户、全局组、通用组,以及本域的域本地组。
全局组:作用范围是所有受信任的域,可以包含的成员有:本域的用户帐户和全局组。
通用组:作用范围是所有受信任的域,可以包含的成员有:所有域的用户帐户、全局组和通用组。
要新建组,右击某个OU,选择“新建”->“组”在出现的对话框中输入组的名称,选择组的类型和作用范围,确定即可。
(注:只有域功能模式在2000或2003模式才能新建通用组)要提升域功能级别,右击域名,在出现的菜单中选择“提升域功能级别”在弹出的“提升域功能级别”对话框中,可以看到当前的域功能级别,然后在下面的下拉列表中选择一个合适的域功能级别,确定。
(域功能级别提升后不能返回,是单向的操作)创建了组以后,就可以把相应的用户帐号或某些组加入到组里以方便赋予权限。