דילוג לתוכן הראשי
AD Academy
ניהול יומיומי של AD
מתחילים14 דקותעודכן לאחרונה: נושא 1 מתוך 4

OU, קבוצות ומודל AGDLP

איך מסדרים אובייקטים ומחלקים הרשאות נכון.

לא הושלם

מה תלמדו כאן

  • סוגי קבוצות
  • AGDLP — הכלל הזהב
  • איך מסדרים אובייקטים ומחלקים הרשאות נכון.

OU () היא תיקייה לוגית בתוך הדומיין. היא משמשת לשני דברים: להחיל ולהאציל הרשאות ניהול ().

סוגי קבוצות

  • Security Group — משמשת להרשאות (זו שתשתמש בה ב־99% מהמקרים).
  • Distribution Group — לרשימות תפוצה בדוא"ל בלבד.
  • Scope: Local / Global / Universal — קובע מי יכול להיות חבר ואיפה אפשר להשתמש בקבוצה.

AGDLP — הכלל הזהב

Accounts ← Global group ← Local group ← Permission. כלומר: משתמשים נכנסים לקבוצה גלובלית לפי תפקיד, הקבוצה הגלובלית נכנסת לקבוצה מקומית שמייצגת משאב, ורק לקבוצה המקומית נותנים הרשאה בפועל.

New-ADOrganizationalUnit -Name "Finance" -Path "DC=lab,DC=local"
New-ADGroup -Name "G_Finance_Staff" -GroupScope Global -GroupCategory Security -Path "OU=Finance,DC=lab,DC=local"
New-ADGroup -Name "DL_FinanceShare_Modify" -GroupScope DomainLocal -GroupCategory Security -Path "OU=Finance,DC=lab,DC=local"
Add-ADGroupMember -Identity "DL_FinanceShare_Modify" -Members "G_Finance_Staff"
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

כלל הזהב להרשאות: AGDLP — Account → Global Group → Local Group → Permission.

  • Global — חברים מהדומיין שלו, משמש לקיבוץ משתמשים.
  • Local — משמש להענקת הרשאה על משאב.
  • Universal — חוצה דומיינים, נשמר ב־Global Catalog.
הגדרה מעשית (PowerShell / GUI)
New-ADOrganizationalUnit -Name "Finance" -Path "DC=corp,DC=com" -ProtectedFromAccidentalDeletion $true
New-ADGroup -Name "GG_Finance" -GroupScope Global -Path "OU=Finance,DC=corp,DC=com"
New-ADGroup -Name "DL_Finance_RW" -GroupScope DomainLocal -Path "OU=Finance,DC=corp,DC=com"
Add-ADGroupMember -Identity DL_Finance_RW -Members GG_Finance
powershell
תרחישי אמת בארגון
  • : הענקת זכות איפוס סיסמאות ל־Helpdesk רק על OU מסוים, בלי Admin.

בדוק את עצמך

לפי מודל AGDLP, למי נותנים את ההרשאה בפועל על המשאב?

העמוד הזה עזר לך?