当前位置: 首页 > news >正文

Windows Server 2003成员服务器基准用户权限分配策略

<?xml:namespace prefix = st1 ns = "urn:schemas-microsoft-com:office:smarttags" />以下内容是摘自笔者编著,最新出版的《网管员必读——网络安全》(第2版)一书。

 

10.5.2  Windows Server 2003成员服务器基准用户权限分配策略

用户权限分配向用户和组提供组织中计算机的登录权限或特权。登录权限的一个示例是交互登录计算机的权限。特权的一个示例是关闭计算机的权限。这两种用户权限都由管理员作为计算机安全设置的一部分分配给单个用户或组。
<?xml:namespace prefix = v ns = "urn:schemas-microsoft-com:vml" /><?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" />
在这里,“没有定义”设置仅适用于用户;管理员仍具有用户权限。本地管理员可作更改,但在组策略下一次被刷新或重新应用时,任何基于域的组策略设置都会覆盖这些更改。

1.成员服务器用户权限分配策略概述

可以在Windows Server 2003 SP1R2版本中,组策略对象编辑器的以下位置配置用户权限分配设置:计算机配置\Windows 设置\安全设置\本地策略\用户权限分配,如图10-49所示。

10-49  成员服务器组策略编辑器控制台中的“用户权限分配”
对于组织中的各种类型的服务器而言,默认用户权限分配是不同的。例如,Windows Server 2003向成员服务器和域控制器上的内置组分配不同的权限。下面介绍成员服务器与域控制器上各个内置组之间的相似性。
在成员服务器上的Power Users组,具有大多数管理功能,只有一些限制。Power Users组成员可以运行旧应用程序以及经认证适合Windows Server 2003 SP1R2Windows XP的应用程序;HelpServicesGroup组为帮助和支持中心的组,Support_388945a0默认是此组的成员;TelnetClients成员可以访问网络上的Telnet服务器。
在域控制器上,Server Operators组成员可以管理域服务器;Terminal Server License Services组成员可以访问网络上的终端服务器许可证服务器;Windows Authorization Access Group组成员可以访问用户对象上的计算TokenGroupsGlobalAndUniversal属性。
Guests组以及用户账户GuestSupport_388945a0在不同域之间具有唯一的SID。因此,在只存在特定目标组的计算机上,可能需要修改此用户权限分配的组策略。另外,还可对策略模板单独进行编辑,以便将合适的组都包含在.inf 文件中。例如,在测试环境中,可以在域控制器上创建域控制器组策略。
由于 Guests 组的成员、 Support_388945a0 Guest 之间存在唯一的 SID ,因此某些用于强化服务器的设置无法通过附带的安全模板进行自动化。这些设置将在后面的“其他安全设置”部分介绍。

2,成员服务器用户权限分配策略设置建议

如表10-17所示包括了适用于中定义的所有3种环境的用户权限分配设置建议。表后的内容提供了有关每个设置的附加信息(此处略)。
10-17  用户权限分配设置建议
   
企业客户端
专用安全—限制功能
从网络访问此计算机
没有定义
没有定义
Administrators Authenticated
Users
ENTERPRISE DOMAIN
CONTROLLERS
以操作系统方式操作
没有定义
没有定义
No One
调整进程的内存配额
没有定义
没有定义
Administrators NETWORK
SERVICE
LOCAL SERVICE
允许在本地登录
AdministratorsBackup OperatorsPower Users
Administrators Backup
Operators
Power Users
Administrators
通过终端服务允许登录
Administrators Remote Desktop Users
AdministratorsRemote Desktop Users
Administrators
备份文件和目录
没有定义
没有定义
Administrators
跳过遍历检查
没有定义
没有定义
Authenticated Users
更改系统时间
没有定义
没有定义
Administrators
创建页面文件
没有定义
没有定义
Administrators
创建标记对象
没有定义
没有定义
No One
创建全局对象
没有定义
没有定义
AdministratorsSERVICE
创建永久共享对象
没有定义
没有定义
No One
调试程序
没有定义
Administrators
No One
拒绝从网络访问这台计算机
ANONOYMOUS LOGONGuestsSupport_388945a0
ANONOYMOUS LOGONGuestsSupport_388945a0
ANONOYMOUS LOGON
Guests
Support_388945a0
所有非操作系统服务账户
所有非操作系统服务账户
所有非操作系统服务账户
拒绝作为批处理作业登录
GuestsSupport_388945a0
GuestsSupport_388945a0
GuestsSupport_388945a0
拒绝作为服务登录
没有定义
没有定义
No One
(续表)

   
企业客户端
专用安全—限制功能
拒绝本地登录
没有定义
没有定义
GuestsSupport_388945a0
通过终端服务拒绝登录
Guests
Guests
Guests
允许计算机和用户账户被信任以便用于委任
没有定义
没有定义
Administrators
从远程系统强制关机
没有定义
没有定义
Administrators
生成安全审核
没有定义
没有定义
NETWORK SERVICELOCAL SERVICE
身份验证后模拟客户端
没有定义
没有定义
AdministratorsSERVICE
增加计划优先级
没有定义
没有定义
Administrators
装载和卸载设备驱动程序
没有定义
没有定义
Administrators
内存中锁定页面
没有定义
没有定义
No One
作为批处理作业登录
没有定义
没有定义
没有定义
作为服务登录
没有定义
没有定义
NETWORK SERVICE
管理审核和安全日志
没有定义
没有定义
Administrators
修改固件环境值
没有定义
没有定义
Administrators
执行卷维护任务
没有定义
没有定义
Administrators
配置单一进程
没有定义
没有定义
Administrators
配置系统性能
没有定义
没有定义
Administrators
从扩展坞中取出计算机
没有定义
没有定义
Administrators
替换进程级别标记
没有定义
没有定义
LOCAL SERVICENETWORK SERVICE
还原文件和目录
没有定义
没有定义
Administrators
关闭系统
没有定义
没有定义
Administrators
同步目录服务数据
没有定义
没有定义
No One
取得文件或其他对象的所有权
没有定义
没有定义
Administrators
 
 

相关文章:

  • 学习英文的常用网站
  • asp.net2.0数据访问层
  • HTTP协议简介
  • 再谈获得MCSE认证步骤
  • 浅析Family Show 2.0的数据结构及基本算法
  • ASP.NET AJAX深入浅出系列课程(2):UpdatePanel的使用(上) 笔记 备忘
  • 简单的视频转MPEG2过程
  • LoadRunner权威指南(快速入门)
  • CentOS4.4下邮件服务器架设笔记之SPAM与防毒功能实现
  • MySQL从多个表中删除数据的存储过程
  • FreeBSD 6 手動編譯 MySQL5 (最佳化)(ZT)
  • (转)IIS6 ASP 0251超过响应缓冲区限制错误的解决方法
  • Linux修改IP
  • 企业网络管理必修课 禁止修改终端IP
  • idea for video conference.
  • 网络传输文件的问题
  • JS中 map, filter, some, every, forEach, for in, for of 用法总结
  • python3.6+scrapy+mysql 爬虫实战
  • 【从零开始安装kubernetes-1.7.3】2.flannel、docker以及Harbor的配置以及作用
  • 2017 前端面试准备 - 收藏集 - 掘金
  • Java-详解HashMap
  • jdbc就是这么简单
  • mysql_config not found
  • Mysql数据库的条件查询语句
  • ReactNative开发常用的三方模块
  • Redux系列x:源码分析
  • SpingCloudBus整合RabbitMQ
  • 得到一个数组中任意X个元素的所有组合 即C(n,m)
  • 多线程事务回滚
  • 关于使用markdown的方法(引自CSDN教程)
  • 容器化应用: 在阿里云搭建多节点 Openshift 集群
  • 微信小程序--------语音识别(前端自己也能玩)
  • 延迟脚本的方式
  • 一些基于React、Vue、Node.js、MongoDB技术栈的实践项目
  • 做一名精致的JavaScripter 01:JavaScript简介
  • HanLP分词命名实体提取详解
  • (Redis使用系列) SpringBoot 中对应2.0.x版本的Redis配置 一
  • (附源码)小程序 交通违法举报系统 毕业设计 242045
  • (理论篇)httpmoudle和httphandler一览
  • (一一四)第九章编程练习
  • (轉貼) 寄發紅帖基本原則(教育部禮儀司頒布) (雜項)
  • ***原理与防范
  • **PHP二维数组遍历时同时赋值
  • .bat批处理出现中文乱码的情况
  • .NET 4.0中使用内存映射文件实现进程通讯
  • .NET Remoting学习笔记(三)信道
  • .NET 读取 JSON格式的数据
  • .net 获取url的方法
  • .net 桌面开发 运行一阵子就自动关闭_聊城旋转门家用价格大约是多少,全自动旋转门,期待合作...
  • .NET开发人员必知的八个网站
  • .sys文件乱码_python vscode输出乱码
  • :如何用SQL脚本保存存储过程返回的结果集
  • [ HTML + CSS + Javascript ] 复盘尝试制作 2048 小游戏时遇到的问题
  • [3300万人的聊天室] 作为产品的上游公司该如何?
  • [AI]文心一言爆火的同时,ChatGPT带来了这么多的开源项目你了解吗