még akkor is, ha az Active Directory-t használja, még mindig meg kell értenie, hogyan működnek a helyi felhasználók és csoportok. A helyi felhasználók és csoportok kulcsszerepet játszanak nemcsak a karbantartásban, hanem a központi adminisztrációban is.
ebben a szakaszban megtudhatja, hogyan kezelheti a helyi felhasználókat és csoportokat mind a Windows Server 2008 R2 teljes kiszolgálótelepítésein, mind a Server Core telepítésein. Megtudhatja továbbá az alapértelmezett helyi felhasználókat/csoportokat és az alapértelmezett beállításokat ezeken a kiszolgálókon, valamint azt, hogy ezek a Beállítások hogyan befolyásolják az infrastruktúrát.
- 1. Ismerje meg az alapértelmezett helyi felhasználókat és csoportokat
- táblázat 1. Alapértelmezett helyi csoportok
- 2. Helyi felhasználók és csoportok kezelése
- 1.ábra. Üres MMC
- 2.ábra. Beépülő modulok hozzáadása
- 3.ábra. Célgép
- 4.ábra. Helyi felhasználók és csoportok kezelése
- 2.1. Helyi felhasználói fiók létrehozása
- 5.ábra. Új felhasználó párbeszédpanel
- 6.ábra. Jelszó komplexitási hiba
- alapértelmezett Jelszókövetelmények
- 2.2. Helyi Csoport létrehozása
- 7.ábra. Új csoport párbeszédpanel
- 8.ábra. Felhasználók kiválasztása párbeszédpanel
- 9.ábra. Haladó felhasználók kiválasztása
- speciális Identitáscsoportok
- 2. táblázat. Különleges Identitáscsoportok
- 2.3. Helyi felhasználók és csoportok kezelése
- 10.ábra. Jelszó Figyelmeztetés beállítása
- 11.ábra. Felhasználói tulajdonságok
- 2.4. Helyi felhasználók és csoportok kezelése a Server Core-on
1. Ismerje meg az alapértelmezett helyi felhasználókat és csoportokat
függetlenül attól, hogy Windows Server 2008 R2 teljes telepítéssel vagy Server Core rendszerrel dolgozik, a helyi csoportok kezelése nagy hasonlóságokat mutat. Az alapértelmezett telepítésektől kezdve mindkét rendszer ugyanazon alapértelmezett felhasználókkal és csoportokkal rendelkezik.
A Windows Server 2008 R2 server rendszeren alapértelmezés szerint két felhasználói fiók van létrehozva, a rendszergazda és a vendég.
-
a rendszergazda az alapértelmezett beépített fiók a helyi gép adminisztrálásához. Alapértelmezés szerint a rendszergazdai fiók az egyetlen engedélyezett fiók.
-
a vendég az alapértelmezett beépített fiók a vendég rendszerhez való hozzáféréséhez; a fiók azonban alapértelmezés szerint le van tiltva.
az 1. táblázat számos más, alapértelmezés szerint telepített csoportot ismertet, amelyeket tudnia kell.
csoport | meghatározás és használat |
---|---|
rendszergazdák | ez a csoport korlátlan hozzáféréssel rendelkezik a helyi számítógéphez. Ez a fiók a fő fiók a kiszolgálón végzett bármely feladat elvégzéséhez. Alapértelmezés szerint a rendszergazdai fiók a csoport egyetlen tagja. |
Backup operátorok | ez a csoport, ahogy a neve is sugallja, a kiszolgálón lévő fájlok biztonsági mentésére és helyreállítására szolgál. |
Tanúsítványszolgáltatás DCOM Access | ez a csoport csatlakozhat a hitelesítésszolgáltatókhoz a kívánt nyilvános kulcsú infrastruktúrába való beiratkozáshoz. |
kriptográfiai operátorok | ez a csoport jogosult kriptográfiai műveletek végrehajtására a kiszolgálón. Ezek a beállítások többek között tartalmazzák a titkosítási beállításokat a Windows tűzfal IPsec házirendjében. |
elosztott COM felhasználók | ez a csoport aktiválhatja és elindíthatja a DCOM objektumokat a kiszolgálón. A DCOM objektumokat az alkalmazások kommunikációjára használják. |
Eseménynapló-olvasók | ez a csoport a kiszolgálón található helyi eseménynaplókkal tud dolgozni és olvasni. |
vendégek | a csoport felhasználói alapértelmezés szerint ugyanolyan hozzáféréssel rendelkeznek, mint a Felhasználók csoport, kivéve a vendégfiókot, amely tovább korlátozott. Alapértelmezés szerint a csoport egyetlen fiókja a letiltott vendégfiók. |
IIS_IUSRS | ez az alapértelmezett csoportfiók az Internet Information Services használatához. |
hálózati konfigurációs operátorok | az ebbe a csoportba tartozó felhasználók bizonyos rendszergazdai jogosultságokkal rendelkeznek a kiszolgálón lévő hálózati szolgáltatások konfigurációjának kezelésére. |
Teljesítménynapló-felhasználók | ez a csoport lehetővé teszi a felhasználók számára, hogy ütemezzék a teljesítményszámlálók naplózását, engedélyezzék a nyomkövetési szolgáltatókat, és összegyűjtsék az eseménynyomokat a helyi kiszolgáló számára. A feladatok helyben vagy távolról is elvégezhetők. |
Teljesítményfigyelő felhasználók | ez a csoport a helyi teljesítményszámláló adatokhoz helyi vagy távoli adminisztráción keresztül férhet hozzá. |
Power Users | ez a csoport korlátozott adminisztrációs képességekkel rendelkezik a rendszeren, és elsősorban a korábbi operációs rendszerekkel való visszamenőleges kompatibilitás érdekében szerepel. |
nyomtatási operátorok | ezek a felhasználók a helyi kiszolgálórendszeren lévő nyomtatókkal dolgozhatnak és kezelhetik a nyomtatókat. |
Távoli asztali felhasználók | az ebbe a csoportba tartozó felhasználók jogosultak távolról bejelentkezni a szerverre. |
replikátor | ez a csoport fájlreplikációra készült. |
a felhasználók | korlátozott adminisztrátori hozzáféréssel rendelkeznek a rendszerhez, hogy megakadályozzák, hogy a tagok véletlenül olyan változtatásokat hajtsanak végre, amelyek rendszerszintű változásokat okozhatnak; ennek a csoportnak a felhasználói azonban a legtöbb alkalmazást futtathatják és elérhetik. |
a felhasználói fiókok elhelyezése ezekben a helyi csoportokban hozzáférést biztosít a felhasználók számára a csoportok megfelelő engedélyeihez és felelősségeihez. A csoportok használatának alapkoncepciója lehetővé teszi, hogy csak egyszer rendeljen engedélyeket a csoporthoz, így engedélyeket ad a csoport összes tagjának. Ez egyszerű módot kínál az adminisztráció delegálására a szerver számára. Például, ha azt szeretné, hogy egy felhasználó napi biztonsági másolatot készítsen a kiszolgálóról, egyszerűen hozzá kell adnia őket a biztonsági mentési operátorok csoporthoz, és megkapják a szükséges jogokat a biztonsági mentési és visszaállítási műveletek végrehajtásához.
2. Helyi felhasználók és csoportok kezelése
a helyi felhasználói csoportok kezelése a kiszolgálón csak a Microsoft Management Console (MMC) megfelelő beépülő moduljának betöltése. Kezelheti a Windows Server 2008 R2 teljes kiszolgálótelepítését vagy a kiszolgálómag telepítését. Ha azonban a Kiszolgálómag-telepítés helyi felhasználóit és csoportjait az MMC-vel szeretné kezelni, akkor ezt távolról kell elvégeznie. Vannak olyan rendszerparancsok, amelyek lehetővé teszik a Server Core helyi kezelését, és ezeket a parancsokat később látni fogja ebben a szakaszban. A helyi felhasználói csoportok eléréséhez lépjen a Vezérlőpultra a fiókok kezeléséhez, vagy inkább alaposabb pillantást vethet a felhasználókra. A következő lépésekben láthatja a helyi felhasználókat és a csoportkezelő eszközöket mind a teljes szerver, mind a Kiszolgálómag telepítéséhez.
-
válassza a Start = > Futtatás lehetőséget, írja be az MMC parancsot, majd nyomja meg az Enter billentyűt. Ez egy üres MMC-t tölt be, amint az az 1. ábrán látható.
1.ábra. Üres MMC
-
bármely üres MMC-ben végzett munka elvégzéséhez be kell töltenie a megfelelő beépülő modult. A beépülő modulok betöltéséhez válassza a File => beépülő modul hozzáadása/eltávolítása lehetőséget. Ez betölti a beépülő modulok hozzáadása vagy eltávolítása párbeszédpanelt, a 2. ábrán látható módon.
2.ábra. Beépülő modulok hozzáadása
a helyi felhasználók és csoportok kezeléséhez válassza ki a helyi felhasználók és csoportok beépülő modult, majd kattintson a Hozzáadás gombra. Ez megnyitja a célgép kiválasztása párbeszédpanelt, a 3. ábrán látható módon.
3.ábra. Célgép
a célgép kiválasztása párbeszédpanelen kiválaszthatja azt a helyi számítógépet, amelyen a konzolt futtató gépen kezelni kívánja a felhasználókat, vagy kiválaszthatja a másik számítógép választógombját, és megadhatja a kezelni kívánt számítógép IP-címét vagy nevét. Ez a beállítás lehetővé teszi a helyi felhasználók és csoportok kezelését egy távoli kiszolgálón, például a Server Core-on, ha rendelkezik a megfelelő engedélyekkel. A kiválasztás után kattintson a Befejezés gombra a beépülő modulok hozzáadása vagy eltávolítása párbeszédpanelre való visszatéréshez.
-
a beépülő modulok hozzáadása vagy eltávolítása párbeszédpanelen kattintson az OK gombra a beépülő modul MMC-be való betöltéséhez. A 4.ábra a helyi felhasználókat és a csoport MMC-jét mutatja.
4.ábra. Helyi felhasználók és csoportok kezelése
miután betöltötte a beépülő modulokat az MMC-be, elmentheti a testreszabott MMC-t későbbi használatra. Ehhez válassza a File => Save lehetőséget.
miután betöltötte az MMC-t a helyi felhasználók és csoportok kezelésére, könnyedén dolgozhat a felhasználókkal és csoportokkal. Felhasználói azonosítók és csoportok létrehozása, jelszavak megváltoztatása vagy egyéb tulajdonságok mind könnyen elvégezhetők a felületen.
2.1. Helyi felhasználói fiók létrehozása
helyi felhasználói fiók létrehozásakor a fiók hozzáférést biztosít a helyi kiszolgálóhoz, ami egyszerű folyamat:
-
az előző eljárás során létrehozott helyi felhasználók és MMC csoporton belül kattintson a jobb gombbal a felhasználók tárolóra.
-
válassza az új felhasználó lehetőséget, amely az 5.ábrán látható módon megjeleníti az új felhasználó párbeszédpanelt.
5.ábra. Új felhasználó párbeszédpanel
-
írja be a felhasználónevet, a teljes nevet, az opcionális leírást, valamint a jelszót. A jelszónak alapértelmezés szerint meg kell felelnie az “alapértelmezett Jelszókövetelmények” oldalsávon felsorolt jelszó-komplexitási követelményeknek. Ezenkívül letilthatja a fiókot, ha tudja, hogy a fiók egy ideig nem lesz használatban. A kezdeti jelszó beállításával kapcsolatban a következő lehetőségek állnak rendelkezésre:
a felhasználónak meg kell változtatnia a jelszót a következő bejelentkezéskor ez az alapértelmezett beállítás, ezért érdemes ezt a jelölőnégyzetet engedélyezni, amikor új felhasználói fiókot hoz létre. Csak akkor törölje ezt a jelölőnégyzetet, amikor a létrehozott Fiók egy alkalmazás szolgáltatási fiókja lesz. Ez a beállítás lehetővé teszi a felhasználó számára, hogy saját személyes jelszavát állítsa be, amikor először jelentkezik be a rendszerbe. Mindössze annyit kell tennie, hogy a rendszergazda egy kezdeti ideiglenes jelszót állít be a felhasználó számára. Érdemes tudni a felhasználók jelszavait arra az esetre, ha egy felhasználó elhagyja a céget, vagy szabadságon van. A valóságban mindaddig, amíg ismeri a rendszergazdai jelszót, adminisztratív joga van ideiglenesen visszaállítani a jelszót, és hozzáférni egy fiókhoz. Bár jó, ha megvan ez a képesség, óvatosan kell gyakorolnia, és csak akkor, ha a helyzet ezt indokolja.
a felhasználó nem tudja megváltoztatni a jelszót alapértelmezés szerint ez a beállítás szürkén jelenik meg, és csak akkor érhető el, ha törli a felhasználó jelszavát a következő bejelentkezési beállításnál. Ez lehetővé teszi, hogy megbizonyosodjon arról, hogy a fiók jelszava nem változik. Ez a kiszolgálóra betöltött alkalmazások szolgáltatási fiókjaira is jó. Ez a Beállítás megkerüli a helyi gépi jelszó-fiók házirendjét is.
jelszó soha nem jár le alapértelmezés szerint ez a beállítás is szürkén jelenik meg, és az előző beállításhoz hasonlóan csak akkor válik elérhetővé, ha a felhasználónak meg kell változtatnia a jelszót a következő bejelentkezéskor beállítás törlődik. A Beállítás, ahogy a neve is mutatja, lezárja a jelszót. Ez a Beállítás megkerüli a helyi gép jelszó házirendjét is.
-
az űrlap kitöltése után kattintson a Létrehozás gombra a fiók létrehozásához. Ha a jelszó nem felel meg a jelszó összetettségének követelményeinek, akkor a 6.ábrán látható képernyő jelenik meg.
6.ábra. Jelszó komplexitási hiba
alapértelmezett Jelszókövetelmények
az alapértelmezett jelszókövetelmények mind a helyi felhasználói fiókok, mind az Active Directory felhasználói fiókok esetében megegyeznek . A Windows Server 2008 R2 kiszolgáló alapértelmezett jelszókövetelményei a következők:
-
nem tartalmazhatja a felhasználó fióknevét vagy a felhasználó teljes nevének két egymást követő karaktert meghaladó részeit
-
legyen legalább hat karakter hosszú
-
a következő négy kategória három karakterét tartalmazza:
angol nagybetűs karakterek (A–Z)
angol kisbetűs karakterek (A–z)
alap 10 számjegy (0-9)
nem alfabetikus karakterek (például !, $, #, %)
-
-
ha nincs több helyi felhasználói fiók létrehozása, kattintson a Bezárás gombra. Ellenkező esetben ismételje meg a 3.és 4. lépést a helyi fiókok létrehozásának folytatásához a kiszolgálón.
2.2. Helyi Csoport létrehozása
a felhasználói fiókok létrehozása után valószínűleg olyan csoportokat szeretne létrehozni, amelyekhez hozzáadja a felhasználókat. A csoportok, mint Ön is tudja, általában a Windows Server 2008 R2 kiszolgálón található fájlok vagy nyomtatók engedélyeinek megadására szolgálnak. Ezek a helyi csoportok csak a helyi kiszolgálón lévő erőforrásokhoz kaphatnak jogokat és engedélyeket.
-
a korábban létrehozott helyi felhasználók és MMC csoporton belül kattintson a jobb gombbal a csoportok tárolóra.
-
válassza az új csoport lehetőséget, amely megjeleníti az új csoport párbeszédpanelt, a 7.ábrán látható módon.
7.ábra. Új csoport párbeszédpanel
írja be az új csoport nevét és leírását. Ha azonnal hozzá szeretne adni tagokat a csoporthoz, kattintson a képernyő alján található Hozzáadás gombra. A Hozzáadás gombra kattintva megjelenik a felhasználók kiválasztása párbeszédpanel, a 8. ábrán látható módon.
8.ábra. Felhasználók kiválasztása párbeszédpanel
felhasználók hozzáadásához írja be őket a név szövegmezőbe. A hozzáadni kívánt felhasználónevek helyesírásának ellenőrzéséhez kattintson a Nevek ellenőrzése elemre, amely ellenőrzi az Ön felhasználóneveit. Kattintson a Speciális gombra is, amely kibővíti a párbeszédpanelt, hogy lehetővé tegye a rendszer összes felhasználói fiókjának felsorolását. Ez a párbeszédpanel rendelkezik egy Find Now opcióval, amely lehetővé teszi a rendszer összes felhasználójának gyors felsorolását. Ha a Keresés gombra kattint, a 9. ábrához hasonló képernyő jelenik meg.
9.ábra. Haladó felhasználók kiválasztása
-
miután rákattintott a Keresés gombra, megjelenik a rendszer felhasználóinak listája, valamint a helyi rendszer felhasználói és csoportfiókok. Válassza ki azt a felhasználót vagy felhasználókat, akiknek a csoportjában szeretne lenni. Több felhasználó kiválasztásához tartsa lenyomva a Ctrl billentyűt a billentyűzeten, miközben kattint. A Shift billentyűvel is kiválaszthat egy listát. Ha rákattint a lista felső elemére, tartsa lenyomva a Shift billentyűt, és kattintson a lista alsó elemére, akkor kiválasztja az összes elemet a felső és az alsó kiválasztás között.
speciális Identitáscsoportokészreveheti, hogy amikor felhasználókat adott hozzá a csoporthoz, több olyan fiókja és csoportja is volt, amelyeket nem hozott létre. Ezek speciális identitáscsoportok, és nem lehet ellenőrizni ezeknek a csoportoknak a tagságát. A felhasználók ezeknek a csoportoknak a tagjaivá válnak a kiszolgálókon végrehajtott műveletek során, vagy a kiszolgálókhoz való hozzáférés során, és ezeknek a csoportoknak a tagsága ideiglenes, és általában megváltozik, tekintettel arra, hogy a felhasználó hogyan fog működni a rendszerrel. A rendszercsoportok segíthetnek az engedélyek beállításában annak alapján, hogy a felhasználók hogyan férnek hozzá vagy lépnek kapcsolatba a kiszolgálóval. A 2. táblázat felsorol néhány rendszercsoportot, amelyekkel a szerverrel való munka során találkozhat. a táblázatban nem szereplő csoportok általában olyan rendszercsoportok, amelyek az operációs rendszer és a Windows Server 2008 R2 kiszolgálón futó szolgáltatások használatára vannak fenntartva. Különösen különös figyelmet kell fordítania egy speciális személyazonossági fiókra, a RENDSZERFIÓKRA. A rendszerfiók a Windows Server 2008 R2 operációs rendszert képviseli. Amikor a szerveren lévő fájlokkal és a felhasználói jogokkal dolgozik, előfordulhat, hogy a RENDSZERFIÓKKAL találkozik, és ezt a fiókot módosítatlanul kell hagynia. Ha módosítja a rendszerfiók jogosultságait vagy jogait a kiszolgálón, letilthatja a kiszolgálót, ami az operációs rendszer újratelepítését eredményezheti.
|
2.3. Helyi felhasználók és csoportok kezelése
miután befejezte a felhasználói csoportok létrehozását, meg kell őriznie és kezelnie kell a helyi fiókokat. A helyi csoportok kezelésének megkezdéséhez kattintson a jobb gombbal a kezelni kívánt felhasználóra vagy csoportra. Közös feladataik vannak. Ha jobb gombbal kattint egy felhasználóra vagy csoportra, törölheti, átnevezheti, megnyithatja a súgót, vagy megtekintheti az objektum egyedi tulajdonságait.
ha jobb gombbal kattint a felhasználóra, új jelszót állíthat be a felhasználó számára. Csak akkor kell beállítania a jelszót egy meglévő fiókhoz, ha a felhasználó elfelejtette vagy elvesztette a jelszavát. A felhasználó elveszíti az olyan információkhoz való hozzáférést, mint a titkosított fájlok, a tárolt internetes jelszavak (bár ezeket a felhasználó újra létrehozhatja az új jelszóval), a felhasználó nyilvános kulcsával titkosított e-mail, valamint a tárolt tanúsítványok (ismét új tanúsítványok állíthatók ki a hozzáférés biztosításához). A potenciális kockázat itt az adatok elvesztése a titkosított fájlrendszer (EFS) által titkosított fájlokban. Ha biztonsági másolatot készített a helyreállítási kulcsokról, akkor képes lesz adatokat letölteni; ha azonban nincs biztonsági másolat a kulcsokról, akkor nem fog tudni hozzáférni az adatokhoz.
amikor jobb gombbal kattint egy felhasználói fiókra, megjelenik a jelszó beállításának lehetősége. Az opció kiválasztásakor a 10. ábrán látható figyelmeztetést kapja.
10.ábra. Jelszó Figyelmeztetés beállítása
ha a jobb egérgombbal kattint egy csoportra, és kiválasztja a Hozzáadás a csoporthoz lehetőséget, akkor a csoport létrehozásakor az előző eljárás során használt Tagok hozzáadása a csoporthoz ugyanazt a folyamatot indítja el. Ezenkívül, ha a jobb egérgombbal a csoportra való kattintás után kiválasztja a Tulajdonságok lehetőséget, akkor az a tulajdonságokhoz vezet, ahol a Tagok hozzáadása párbeszédpanelt használhatja.
ha a jobb egérgombbal történő kattintás után a Tulajdonságok lehetőséget választja, megnyílik a felhasználói fiókhoz módosítható tulajdonságok listája, amint az a 11.ábrán látható.
az itt felsorolt tulajdonságok részben dokumentációt, részben fiókkonfigurációt tartalmaznak. A felsorolt lapok lehetővé teszik az alapvető felhasználónév-és leírási információk, valamint a csoporttagság konfigurálását. A Távoli asztali szolgáltatások kapcsolataira, a felhasználói profilokra, a saját címtár információira és a betárcsázós hozzáférésre vonatkozó tulajdonságokat is beállíthatja.
11.ábra. Felhasználói tulajdonságok
2.4. Helyi felhasználók és csoportok kezelése a Server Core-on
előfordulhat, hogy nincs hozzáférése a Microsoft Management Console-hoz, és előfordulhat, hogy a Windows Server 2008 R2 Server Core telepítése során módosítania kell a helyi felhasználókat és csoportokat. A helyi felhasználók és csoportok minden aspektusát hozzáadhatja, törölheti és módosíthatja a parancssoron keresztül. Pontosabban, a net parancs az, hogyan működik a felhasználókkal és csoportokkal közvetlenül a Server Core-on. A net parancs a Windows Server 2008 R2 teljes kiszolgálótelepítésén is működik.
a net parancsnak számos funkciója van, beleértve a szolgáltatások indítását és leállítását, valamint az IP-cím konfigurálását a kiszolgálón. Ebben a szakaszban láthatja, hogyan használhatja a net parancsot a helyi felhasználókkal és csoportokkal való együttműködésre.
az összes net parancs net-tel kezdődik; a felhasználók számára ezt követi a user, a helyi csoportok esetében pedig a localgroup. Például a helyi felhasználók vagy helyi csoportok aktuális listájának megtekintéséhez írja be az alábbi egyszerű parancsok egyikét, majd nyomja meg az Enter billentyűt:
-
a net user használatával megtekintheti a helyi felhasználók listáját.
-
a net localgroup segítségével megtekintheti a helyi csoportok listáját.
felhasználó vagy helyi csoport hozzáadásához a rendszerhez a parancsok hasonló szintaxist követnek. A parancsok tartalmazzák a / add kapcsolót. Ha például egy Harold nevű felhasználót szeretne hozzáadni a rendszeréhez jelszóval, akkor a következő parancsot használja:
net user Harold /add
a Writers nevű helyi csoport hozzáadásához a kiszolgálóhoz a következő parancsot használja:
net localgroup Writers /add
Harold hozzáadásához az írók csoporthoz a következő parancsot használja:
net localgroup Writers Harold /add
a helyi csoportírók aktuális tagságának megtekintéséhez használja a következő parancsot:
net localgroup Writers