Övervakning och styrning av rättigheter i Windows Server 2008

Permalänk

Övervakning och styrning av rättigheter i Windows Server 2008

Det är så här att jag googlat runt lite efter information om "Övervakning och styrning av rättigheter i Windows Server 2008".
Har inte hittat något intressant, eller så är det jag som är dålig på att söka.

Någon som vet om hemsida/hemsidor där de finns information om detta?

Permalänk
Medlem

Vad är det du vill övervaka? Rättigheter på mappar? Grupper? Varför?

Permalänk
Skrivet av HerrNilsson30:

Vad är det du vill övervaka? Rättigheter på mappar? Grupper? Varför?

Det är en uppgift i en kurs jag håller på att läsa. Man skulle hitta information om olika saker, och det där var en av de sakerna.
Som jag förstår det är det rättigheter över allt möjligt. Att utföra specefika återgärder, åtkomst till program, filer, mappar osv.
Anledningen varför är väl för att få kunskap om hur man kan se/övervaka och styra rättigheter.

Men håller med dig om att det är en knepig fråga. Man blir som frustrerad

Permalänk

Frågan efter den är tex "Övervakning och styrning av behörigheter till filer och mappar vid utdelning av
nätverksåtkomst i Windows Server 2008" Då är det behörigheter det handlar om.

Permalänk
Medlem
Visa signatur

i7 8700k @ 4.7GHz | NH-L12 | ASUS Z270i ROG Strix Gaming | EVGA 1080 FTW | 32GB Corsair Vengeance 3000MHz | Samsung 970 Evo M.2 500GB, 840 250GB, Crucial MX500 2TB | Loque Ghost S1 | XB271HU | QX2710 | U2412M | U2719D | Filco Majestouch 2 MX Brown TKL

Permalänk
Skrivet av era909:

Nej, det är tyvärr inte R2 versionen vi använder oss av. :/

Permalänk

Det är ju ungefär som att fråga hur långt är ett snöre.
Normalt sätter man policys via Active Directory.

Men du kan kolla på local group policy restrictions windows server 2008.
Men man är sällan inne och arbetar på enskilda servrar. (eller inte vi iaf)

Kolla in http://technet.microsoft.com/en-us/windowsserver/bb310732.asp...
http://technet.microsoft.com/en-us/library/cc725970.aspx

Gäller både 2008 och R2 i de flesta fall.

Visa signatur

På tok för många datorer för att skriva här

Permalänk

Okej tack! Kollade lite i "läroboken" och hittade det här.
Man går in på Group policy managment editor.
Computer configuration -> Windows settings -> Security settings -> Local polices - > Audit Policy och anger "Privilege Use"

Då kan man aktivera den och ange att de ska loggas när en användare utnyttjar en rättighet och lyckas, eller misslyckas.

Man kan sedan se information om detta i Event Viewer under security.

Kanske är det dem är ute efter? Det e ju dock för själva utnyttjandet av rättigheter. Men styrningen av rättigheter får jag kolla lite mer om..

Permalänk

Men jag antar väl att det är i Group Policy Managment Editor även det. Rättigheter att öppna tex kontrollpanelen etc.

Permalänk
Medlem
Skrivet av ptriksjdin:

Men jag antar väl att det är i Group Policy Managment Editor även det. Rättigheter att öppna tex kontrollpanelen etc.

Det stämmer bra! Man sätter dvs rättigheter via Group Policy Manger. Där kan du ställa in allt ifrån att en användare får stopp in ett USB till att ta bort en fil på datorn.

Sen kan man även göra grupper I Active Directory med olika behörigheter. Men din uppgift beror nog GPM!
Lycka till

Permalänk
Skrivet av bergann:

Det stämmer bra! Man sätter dvs rättigheter via Group Policy Manger. Där kan du ställa in allt ifrån att en användare får stopp in ett USB till att ta bort en fil på datorn.

Sen kan man även göra grupper I Active Directory med olika behörigheter. Men din uppgift beror nog GPM!
Lycka till

Jajjemen! Tack!

Permalänk
Skrivet av bergann:

Det stämmer bra! Man sätter dvs rättigheter via Group Policy Manger. Där kan du ställa in allt ifrån att en användare får stopp in ett USB till att ta bort en fil på datorn.

Sen kan man även göra grupper I Active Directory med olika behörigheter. Men din uppgift beror nog GPM!
Lycka till

Tänkte på de du skrev om att göra grupper i AD med olika behörigheter. Tänkte du på dom inbyggda grupperna då? Som Account operators, backup operators, remote desktop users m.m
Att man lägger in användare i dem för att ge dom rättigheter som grupperna innehar? Eller går det att skapa grupper manuellt och ställa in behörigheter/rättigheter inne i själva AD?

Permalänk
Medlem
Skrivet av ptriksjdin:

Tänkte på de du skrev om att göra grupper i AD med olika behörigheter. Tänkte du på dom inbyggda grupperna då? Som Account operators, backup operators, remote desktop users m.m
Att man lägger in användare i dem för att ge dom rättigheter som grupperna innehar? Eller går det att skapa grupper manuellt och ställa in behörigheter/rättigheter inne i själva AD?

Jag ska försöka förklara så du förstår (är väldigt dålig på det tyvärr). Jag brukar i regel alltid göra nya grupper för att lätt kunna administrera allt som jag själv vill ha det. Du kan tex göra en grupp som heter Ekonomi och en som heter Utveckling. I dessa två grupper kan du lägga in använder som ska komma rätt grupp. Tex ska en Ekonomi-dam/tant inte ha behörighet att komma åt utvecklarnas mapp och visse versa. Men å andra sidan kanske Sven-erik kunna läsa i Ekonomi-mappen men han ska inte kunna ändra. Allt det där ställer man in i AD:et.

Man kan även i GPO ( Group Policy Manager) Ställa in vilka grupper ska ha behörighet att få stoppa in USB:et, vilka ska få Köra en EXE fil från usbet. Där av kan det vara bra att ha struktur på sitt AD och sätta regler i GPO:n för att inga obehöriga ska få göra massa sattyg.

Hoppas du fick lite klarhet i det hela!

Permalänk
Skrivet av bergann:

Jag ska försöka förklara så du förstår (är väldigt dålig på det tyvärr). Jag brukar i regel alltid göra nya grupper för att lätt kunna administrera allt som jag själv vill ha det. Du kan tex göra en grupp som heter Ekonomi och en som heter Utveckling. I dessa två grupper kan du lägga in använder som ska komma rätt grupp. Tex ska en Ekonomi-dam/tant inte ha behörighet att komma åt utvecklarnas mapp och visse versa. Men å andra sidan kanske Sven-erik kunna läsa i Ekonomi-mappen men han ska inte kunna ändra. Allt det där ställer man in i AD:et.

Man kan även i GPO ( Group Policy Manager) Ställa in vilka grupper ska ha behörighet att få stoppa in USB:et, vilka ska få Köra en EXE fil från usbet. Där av kan det vara bra att ha struktur på sitt AD och sätta regler i GPO:n för att inga obehöriga ska få göra massa sattyg.

Hoppas du fick lite klarhet i det hela!

Ja, man skapar grupper som man lägger in användarna i.
Sen därefter anger man NTFS-berhörigheter och rättigheter för utdelade resurser, mappar

Så det är väl inte inne i själva AD man anger behörigheterna/resurserna?
Utan det är väl i AD man skapar användare, grupper och OU's
Och sedan ställer man in behörigheter/rättigheter utifrån vilka grupper osv man vill ska ha rättigheterna/behörigheterna?

Det enda jag kan komma på angående rättigheter som man kan ställa in direkt via AD är väl logon to (vilken klient användaren ska ha rätt att logga in från)

Eller är jag ute och cyklar? hehe

Permalänk
Medlem
Skrivet av ptriksjdin:

Ja, man skapar grupper som man lägger in användarna i.
Sen därefter anger man NTFS-berhörigheter och rättigheter för utdelade resurser, mappar

Så det är väl inte inne i själva AD man anger behörigheterna/resurserna?
Utan det är väl i AD man skapar användare, grupper och OU's
Och sedan ställer man in behörigheter/rättigheter utifrån vilka grupper osv man vill ska ha rättigheterna/behörigheterna?

Det enda jag kan komma på angående rättigheter som man kan ställa in direkt via AD är väl logon to (vilken klient användaren ska ha rätt att logga in från)

Eller är jag ute och cyklar? hehe

Nej du är varken inte ut och cycklar, snarare jag som svamlar inatt mössan som vanligt! Höhö Men för att använda GPON effektivt bör du ha bra struktur på AD grupper, Annars kan det bli ganska svåradministrerat. Men vad dom får/inte får göra ställer du in där, helt rätt.

Permalänk
Skrivet av ptriksjdin:

Det enda jag kan komma på angående rättigheter som man kan ställa in direkt via AD är väl logon to (vilken klient användaren ska ha rätt att logga in från)

Du sätter ju i princip hela Group Policy som gäller generellt ifrån AD, allt från usb-stickor till network browsing osv. Man sätter upp ärvande av policys.

Detta kan man ju sedan koppla till grupper med användare, maskiner, enskilda användare, subdomäner osv.

Sedan kanske man inte sätter säkerhet på enskild utdelad mapp.

Men det är ju smidigt att ha allt på DC:n och inte massa småplock på varje server, det är ju en säkerhets-risk när det väl börjar bli några servrar.

Visa signatur

På tok för många datorer för att skriva här

Permalänk
Skrivet av bergann:

Nej du är varken inte ut och cycklar, snarare jag som svamlar inatt mössan som vanligt! Höhö Men för att använda GPON effektivt bör du ha bra struktur på AD grupper, Annars kan det bli ganska svåradministrerat. Men vad dom får/inte får göra ställer du in där, helt rätt.

Jajjemen OU's tycker jag är riktigt bra. Blir som mer organiserat, och att man sedan kan binda dessa till GPO:er är ju väldigt smidigt!

Permalänk
Skrivet av orig_rejser:

Du sätter ju i princip hela Group Policy som gäller generellt ifrån AD, allt från usb-stickor till network browsing osv. Man sätter upp ärvande av policys.

Detta kan man ju sedan koppla till grupper med användare, maskiner, enskilda användare, subdomäner osv.

Sedan kanske man inte sätter säkerhet på enskild utdelad mapp.

Men det är ju smidigt att ha allt på DC:n och inte massa småplock på varje server, det är ju en säkerhets-risk när det väl börjar bli några servrar.

Jajjemen Har just nu även gjort min server till terminal-server. Börjar gå lite tungt för min dator när jag kör DCn och klientdatorerna via virtualiseringsprogram. Man skulle ha utökat minnet en aning känns de som..

Permalänk

Tips på en bok, MS Press egna för cert på AD 2008. (MCT 70-640) http://www.microsoft.com/learning/en/us/Book.aspx?ID=14910&lo...

Finns också digitalt att hitta billigare

Visa signatur

På tok för många datorer för att skriva här

Permalänk
Skrivet av orig_rejser:

Tips på en bok, MS Press egna för cert på AD 2008. (MCT 70-640) http://www.microsoft.com/learning/en/us/Book.aspx?ID=14910&lo...

Finns också digitalt att hitta billigare

Jajjemen. Tackar!