Bilginin anahtarı bir TIK ötede 
Sitemizden tam olarak faydalanmak için Üye Olunuz!

Windows 2000/XP/2003

<<Windows 2000'de Veri Güvenliği Windows2000?de Terminal Servisi>>
Windows 2000 User Accounts & Groups
Windows 2000 işletim sistemlerinde grupların ve kullanıcı hesaplarının sistem yönetimi ve kaynak erişiminde nasıl kullanıldığını anlayabilmek için Workgroup ve Domain çalışma modellerinde nasıl kullanıldıklarının anlaşılması gerekir. Ama bundan da önce NT tabanlı bir işletim sistemi olan Windows 2000 deki security modeli nasıl çalışır ona bakalım.
Windows 2000 Security modeli

Windows 2000 security modeli üzerinde erişim kontrol izinleri belirlenebilen kaynaklar (NTFS partition üzerinde dosyalar, klasörler, paylaştırılmış klasörler, printerlar, DNS zone ları ... ) ile bu kaynaklara erişecek security principal lardan (kullanıcı, grup ve makinalar) oluşur. Her kaynak kendisi üzerinde bir Access control list (ACL) tutar. Bu liste kaynağa kimlerin hangi izinlerle erişeceğini belirleyen listedir. Windows 2000 de ACL lar ikiye ayrılır. DACL lar ve SACL lar. Discretionary ACL lar kaynak üzerinde kimlerin erişim hangi seviyede erişime sahip olduğunu gösterir listedir. System ACL ya da SACL lar ise kaynak üzerinde Auditing yapmak için kullanılırlar. (Auditing kullanıcı ya da grupların kaynaklar üzerindeki hareketlerini Security loglarından izlemek için kullanılan işlemdir.)

 

Kullanıcılar ise sisteme login olurken Access token denilen ve kullanıcının Security Identifier numarasını ve bağlı bulunduğu tüm grupların SID numaralarını da içeren bir erişim jetonu(Access Token) ile login olurlar.  SID numarası her dizin servisleri nesnesi ilk oluşturulduğunda bu nesneye atanan bir numaradır. Bu numara dizin servisleri nesnesi (ilgili kullanıcı, grup ya da makina hesabı) silinene kadar geçerliliğini korur.

 

ACL listeleri, kaynağa kimlerin hangi hakla erişeceğini belirler demiştik, bunu açıklamak için örnek bir durum ele alalım:
 

Şekil 1

Şekil 1

Yukarıdaki örnekteki user5 isimli kullanıcı ipconfig.com domainine login olmuş durumdadır.  Kullanıcı daha sonra kendi makinasından yine ipconfig.com etki alanının üyesi olan makinada paylaştırılmış olarak bulunan klasöre erişmek istiyor. Bu noktada ortya şunlar çıkar:

Kullanıcı login olurken kendisine bir Access Token atanır. Bu jeton sayesinde sistem login olmuş olan kullanıcının bağlı bulunduğu grupları ve kullanıcının SID numarasını bilir.

Kullanıcı daha sonra paylaşımın adresini girip erişmek istediği anda bu isteği yakalayan makina Paylaştırılmış klasör üzerindeki ACL listesini kontrol eder. Eğer kullanıcının hesabına ya da kullanıcının bağlı bulunduğu gruplardan herhangi bir tanesine ACL listesinde izin verilmişse kullanıcının kaynağa erişmesi sağlanır.

Bu konuda daha fazla detaya girmeden şimdi workgroup ve domain modellerinde kullanıcı hesaplarının ve grupların kullanımına bakalım.

Workgroup modelinde grupların kullanılması

Windows 2000 işletim sisteminde işletim sisteminin kurulu olduğu makina eğer herhangi bir domain ?in üyesi değil ise, bir workgroup içerisinde çalışıyorsa o zaman bu makina üzerinde kaynaklara erişecek ve sistem üzerinde önceden belirlenmiş belirli işlemleri yapcak olan kullanıcılar Security Accounts Manager database adı verilen veritabanı içinde tutulurlar. Workgroup modelinde tüm makinalar kendi güvenlik veritabanlarından sorumludurlar ve herhangi bir makinanın üzerinde tanımlanmış kullanıc ya da grup kesinlikle başka bir makinadaki kaynakları kullanmak üzere atanamaz.

Şekil 2 de gösterilen üç makina da kendi güvenlik veritabanını tutmaktadır. Bu yüzden makina1 üzerinde tanımlanmış olan Ali kullanıcısı kesinlikle makina2 üzerinde sisteme login olup çalışamaz. Ali kullanıcısını makina2 üzerindeki herhangi bir kaynağa erişmek istemesi durumunda yapılması gereken Ali kullanıcısının makina2 üzerinde tanımlanmış bir kullanıcı ismi ve şifresine sahip olmasıdır.

 

Şekil 2 -Workgroup modelinde kullanıcılar, gruplar ve makinalar

Workgroup modelinde lokal makinada tanımlanan gruplar ise Local Group olarak adlandırılır. Bunun sebebi grubun kaynak ve haklara erişim için tanımlanabildiği alandan kaynaklarnır. Workgroup modelinde lokal makinada tanımlanan kullanıcılar sadece lokal makinadaki kaynaklara erişimde tanımlanmak üzere kullanılırlar. Şekil 1 de de görüldüğü gibi makina 1 de tanımlanan Local Group1 makina2de de hiçbir çakışma olmadan tanımlanabilir.
Önemli noktalar:
Lokal kullanıcı hesapları ve gruplar sadece lokal makinadaik kaynklara erişimi düzenlemek için kullanılır.Lokal gruplar domainden ve domainin güvendiği diğer domainlarden kullanıcı ve grupları içerebilir.

Group Scope

Group scope ya da Türkçe karşılığıyla grubun çalışma alanı ya da kapsamı olarak da tanımalayabileceğimiz bu kriter grupların etki alanları ya da domainler içinde ve arasında nasıl çalışacağını, nerelerden üyeler alabileceklerini ve hangi gruplar ile içiçe geçebileceklerini belirler.

Windows 2000 domain leri kurulumları ile birlikte default olarak mixed mode da çalışmaya başlarlar. Mixed mode domainler için eğer hala Windows NT den kalan Backup Domain Controller makinalar domain içerisinde çalışmaya devam ediyorsa onları desteklemek için vardır. BDC makinaların directory database replication a hala daha katılabildiği bu modda belli bazı uyumluluk için alınmış tedbirler vardır. Mixed mode da çalışan bir Windows 2000 Active Directory domaini eski BDC makinalara da domain database i gönderdiği için bu makinalara onların yönetemeyeceği ve yeni bir grup olan Universal grupları göndermez. Bununla bilikte grupların birbirleri arasındaki ilişkiler de mixed mode domainlerde aynı Windows NT tabanlı domain lerde olduğu gibi kalır. Dolayısıyla mixed mode domainlerde kesinlikle universal gruplar ve gruplar arası sadece Windows 2000 Active Directory domainlerine özgü bir takım işlemler yoktur. Şimdi Windows 2000 Active Directory gruplarına mixed ve Native mode olmak üzere iki ana başlık altında bakalım.

 

Global gruplar

Global gruplar mixed mode da çalışırken aynı domain içerisinden kullanıcı hesaplarını üye olarak kabul ederler ve sadece (herhangi bir domaindeki) domain local grupların üyesi olabilirler. Native mode a geçildiğinde ise global gruplar aynı domain içerisinde birbirlerinin üyesi olabilirler ve universal grupların aynı domain deki diğer global grupların üyesi olabilirler.

Global grupların Windows NT 4.0 dan beri kullanılan ve tasarımından kaynaklanan en büyük özelliği her zaman sadece kullanıcı hesaplarını belli bir grup adı ve kapsamı altında toplayıp onları domainler arası etkileşim sırasında gruplayabilmek ve ortak erişim desenlerine sahip kullanıcıları toıplamaktır. Aslında bu noktada sorun ne NT 4.0 ne de Windows 2000 de herhangi bir kullanıcı hesabının domain ler arası yolculuk yapamaması ya da bir kullanıcı hesabına başka bir domain de erişim izni verilememesi değildir. Tüm bunlar yapılabilir. Burada tasarımdaki amaç global gruplar gibi üyelerini sadece oluştuğu ya da ortaya çıktığı domainden alan gruplar ile domainler arası kaynak erişimine bir düzen ve sistem sağlamaktır .

Global gruplar oluştuktan sonra tüm Active Directory forest domainleri içerisinde kullanılabilir. Security grubu olarak tanımlandıktan sonra bu kapsam dahilinde kalan tüm domain lerde tanınıp üzerlerinde erişim izinleri tanımlanıp çalışmaları sağlanabilir.

Domain Local gruplar

Domain local gruplar oluşturuldukları domainin sınırları ile kısıtlı bir kapsama sahip olan gruplardır. Sadece native mode da diğer domain lokal grupların üyesi olan bu gruplar domain içindeki kaynklara erişimi kontrol etmek için kullanılırlar. Buna örnek olması açısından şunu düşünelim. Kaynakların sabit kaldığı yani server lar ve üzerlerindeki paylaşımların değişmediği fakat kullanıcı grupların domain yapılarının dinamik olarak sürekli değiştiği bir network yapısı olsun. Böyle bir yapı içinde satış isminde paylaştırılmış bir klasörü ele alalım. Çoklu domain yapısında kullanıcıların bir çok domain den bu kaynağa erişmek üzere geldiklerini düşünelim. Bu noktada eğer her domainin admin i bu kaynak üzerinde kullanıcılara tek tek erişim izinleri tanımlamaya kalkarsa gerçek esnek ve değişime ayak uydurabilen bir erişim kontrol sistemi elde etmiş olmayız.

 

Şekil 4

X1 X2 ve X3 adminleri kendi domainlerinden  bu kaynağa erişmesi gereken kullanıcıları sabit ve kullanıcılardan bağımsız olan bir global grup altında toplaması ve değişken kullanıcıların gerektiğinde bu gruba üye edilmesi AGLP diye de geçen kuralın ilk adımıdır. Satış paylaşımına erişecek olan kullanıcıları içerecek ve her domainde oluşturulacak global grupların X4 domainindeki domain local gruba üye edilmesi ve kaynak üzerinde sadece bu domain local gruba erişim izni verilmesi sonucu (değişken olan) kullanıcılardan bağımsız çalışan bir erişim kontrol sistemi elde edilmiş olur.

Domain local gruplara sadece oluştukları domain içerisinde erişim izinleri verilebilir ve sadece kendi domain lerinde görülebilirdirler. Başka bir domain de herhangi bir ACL listesine security principal eklemek üzere add düğmesine basıldığında seçilen uzaktaki domaindeki domain local gruplar kesinlikle görülmezler.

Universal gruplar

Windows 2000 ile beraber gelen universal grupları diğer grup tiplerinden ayıran en önemli özelliği üye olarak herhangi bir domain den kullanıcı hesapları, global gruplar ve universal grupları içerebilmesidir. Böylece ortak bir işlevi yürütmek üzere toplanması gereken security principalları toplamak için universal gruplar ı kullanmak en mantıklı iş oalcaktır. Bu noktada bu işi yapmak için domain local grupları da kullanabiliriz sorusu aklınza gelirse onun cevabı domain local grupların sadece kendi domain leri içinde gözüktükleridir. Halbuki universal gruplar forest içindeki tüm domainlerde üzerinde erişim izni tanımlamak üzere görülebilir durumdadırlar.



<<Windows 2000'de Veri Güvenliği Windows2000?de Terminal Servisi>>
Bu kategorinin dökümü

Windows 2000/XP/2003Windows 2000/XP/2003
Group Policy Management Console
Windows 2000?de Network Aktivitelerinin İzlenmesi
Windows 2003 te POP3 Servisi
Windows 2000?de IPSec
Windows XP ? 2003 Unattended Kurulum
Windows 2003?de Volume Shadow Copy
Windows 2000 ?de KOTALAR
Windows 2000 ?de Active Directory & DNS Yapılandırılması
System Update Service(SUS) Server Kurulumu ve Yapılandırılması
Windows 2000?de Replikasyon
Windows 2000'de Dynamic Host Configuration Protocol Server (DHCP)
Windows 2000 Server'da Remote Installation Service (RIS)
Windows 2000 Server'da DNS Server'ın Kurulumu ve Yapılandırılması
WINDOWS 2000'E UPGRADE
Windows 2000'de Veri Güvenliği
Windows 2000 User Accounts & Groups
Windows2000?de Terminal Servisi
Windows2000'de Performans İzleme
Windows 2000'de Web Server Kurulumu
Windows 2000'de Group Policy Kullanarak Uygulama Dağıtma
Nedir Şu Directory Dedikleri
Windows.NET Sunucundaki Uygulama Özellikleri
Windows 2000'de Distributed File Sytem (DFS)
Windows 2000'in Getirdiği Yenilikler
Windows 2000'de Cluster
Konu İndeksini görüntüleİçeriğe katkıda bulun

Kullanıcı Adı:

Şifreniz

[Kayıt] [Kayıp Şifre]

Kitaplar

Windows 2000/XP/2003
Group Policy Management Console
Windows 2000?de Network Aktivitelerinin İzlenmesi
Windows 2003 te POP3 Servisi
Windows 2000?de IPSec
Windows XP ? 2003 Unattended Kurulum
Windows 2003?de Volume Shadow Copy
Windows 2000 ?de KOTALAR
Windows 2000 ?de Active Directory & DNS Yapılandırılması
System Update Service(SUS) Server Kurulumu ve Yapılandırılması
Windows 2000?de Replikasyon
Windows 2000'de Dynamic Host Configuration Protocol Server (DHCP)
Windows 2000 Server'da Remote Installation Service (RIS)
Windows 2000 Server'da DNS Server'ın Kurulumu ve Yapılandırılması
WINDOWS 2000'E UPGRADE
Windows 2000'de Veri Güvenliği
Windows 2000 User Accounts & Groups
Windows2000?de Terminal Servisi
Windows2000'de Performans İzleme
Windows 2000'de Web Server Kurulumu
Windows 2000'de Group Policy Kullanarak Uygulama Dağıtma
Nedir Şu Directory Dedikleri
Windows.NET Sunucundaki Uygulama Özellikleri
Windows 2000'de Distributed File Sytem (DFS)
Windows 2000'in Getirdiği Yenilikler
Windows 2000'de Cluster

istatistik

Son Kullanıcı: sukran
Toplam :522


Ziyaretçiler
Online Misafirler: 5
Online Kullanıcılar: 0

Designed and coded by mukaanyes