Global gruplar
Global gruplar mixed mode da çalışırken aynı domain içerisinden kullanıcı hesaplarını üye olarak kabul ederler ve sadece (herhangi bir domaindeki) domain local grupların üyesi olabilirler. Native mode a geçildiğinde ise global gruplar aynı domain içerisinde birbirlerinin üyesi olabilirler ve universal grupların aynı domain deki diğer global grupların üyesi olabilirler.
Global grupların Windows NT 4.0 dan beri kullanılan ve tasarımından kaynaklanan en büyük özelliği her zaman sadece kullanıcı hesaplarını belli bir grup adı ve kapsamı altında toplayıp onları domainler arası etkileşim sırasında gruplayabilmek ve ortak erişim desenlerine sahip kullanıcıları toıplamaktır. Aslında bu noktada sorun ne NT 4.0 ne de Windows 2000 de herhangi bir kullanıcı hesabının domain ler arası yolculuk yapamaması ya da bir kullanıcı hesabına başka bir domain de erişim izni verilememesi değildir. Tüm bunlar yapılabilir. Burada tasarımdaki amaç global gruplar gibi üyelerini sadece oluştuğu ya da ortaya çıktığı domainden alan gruplar ile domainler arası kaynak erişimine bir düzen ve sistem sağlamaktır .
Global gruplar oluştuktan sonra tüm Active Directory forest domainleri içerisinde kullanılabilir. Security grubu olarak tanımlandıktan sonra bu kapsam dahilinde kalan tüm domain lerde tanınıp üzerlerinde erişim izinleri tanımlanıp çalışmaları sağlanabilir.
Domain Local gruplar
Domain local gruplar oluşturuldukları domainin sınırları ile kısıtlı bir kapsama sahip olan gruplardır. Sadece native mode da diğer domain lokal grupların üyesi olan bu gruplar domain içindeki kaynklara erişimi kontrol etmek için kullanılırlar. Buna örnek olması açısından şunu düşünelim. Kaynakların sabit kaldığı yani server lar ve üzerlerindeki paylaşımların değişmediği fakat kullanıcı grupların domain yapılarının dinamik olarak sürekli değiştiği bir network yapısı olsun. Böyle bir yapı içinde satış isminde paylaştırılmış bir klasörü ele alalım. Çoklu domain yapısında kullanıcıların bir çok domain den bu kaynağa erişmek üzere geldiklerini düşünelim. Bu noktada eğer her domainin admin i bu kaynak üzerinde kullanıcılara tek tek erişim izinleri tanımlamaya kalkarsa gerçek esnek ve değişime ayak uydurabilen bir erişim kontrol sistemi elde etmiş olmayız.
|
Şekil 4
X1 X2 ve X3 adminleri kendi domainlerinden bu kaynağa erişmesi gereken kullanıcıları sabit ve kullanıcılardan bağımsız olan bir global grup altında toplaması ve değişken kullanıcıların gerektiğinde bu gruba üye edilmesi AGLP diye de geçen kuralın ilk adımıdır. Satış paylaşımına erişecek olan kullanıcıları içerecek ve her domainde oluşturulacak global grupların X4 domainindeki domain local gruba üye edilmesi ve kaynak üzerinde sadece bu domain local gruba erişim izni verilmesi sonucu (değişken olan) kullanıcılardan bağımsız çalışan bir erişim kontrol sistemi elde edilmiş olur.
Domain local gruplara sadece oluştukları domain içerisinde erişim izinleri verilebilir ve sadece kendi domain lerinde görülebilirdirler. Başka bir domain de herhangi bir ACL listesine security principal eklemek üzere add düğmesine basıldığında seçilen uzaktaki domaindeki domain local gruplar kesinlikle görülmezler.
Universal gruplar
Windows 2000 ile beraber gelen universal grupları diğer grup tiplerinden ayıran en önemli özelliği üye olarak herhangi bir domain den kullanıcı hesapları, global gruplar ve universal grupları içerebilmesidir. Böylece ortak bir işlevi yürütmek üzere toplanması gereken security principalları toplamak için universal gruplar ı kullanmak en mantıklı iş oalcaktır. Bu noktada bu işi yapmak için domain local grupları da kullanabiliriz sorusu aklınza gelirse onun cevabı domain local grupların sadece kendi domain leri içinde gözüktükleridir. Halbuki universal gruplar forest içindeki tüm domainlerde üzerinde erişim izni tanımlamak üzere görülebilir durumdadırlar.
|
/span>