Перейти к содержимому
AD Academy
Повседневное администрирование AD
Начальный14 мин.Обновлено: Тема 1 из 4

OU, группы и модель AGDLP

Как правильно упорядочить объекты и распределить права.

Не прочитано

Что вы узнаете

  • Типы групп
  • AGDLP — золотое правило
  • Как правильно упорядочить объекты и распределить права.

OU () — это логическая папка внутри домена. Она служит двум целям: применению и делегированию административных прав ().

Типы групп

  • Security Group — используется для прав доступа (та, которую вы будете использовать в 99% случаев).
  • Distribution Group — только для списков рассылки по электронной почте.
  • Scope: Local / Global / Universal — определяет, кто может быть членом и где можно использовать группу.

AGDLP — золотое правило

Accounts ← Global group ← Local group ← Permission. Иными словами: пользователи входят в глобальную группу по роли, глобальная группа входит в локальную группу, представляющую ресурс, и только локальной группе присваивается реальное право доступа.

New-ADOrganizationalUnit -Name "Finance" -Path "DC=lab,DC=local"
New-ADGroup -Name "G_Finance_Staff" -GroupScope Global -GroupCategory Security -Path "OU=Finance,DC=lab,DC=local"
New-ADGroup -Name "DL_FinanceShare_Modify" -GroupScope DomainLocal -GroupCategory Security -Path "OU=Finance,DC=lab,DC=local"
Add-ADGroupMember -Identity "DL_FinanceShare_Modify" -Members "G_Finance_Staff"
powershell
Архитектура и теория — под капотом

Золотое правило разрешений: AGDLP — Account → Global Group → Local Group → Permission.

  • Global — члены из его домена, используется для группировки пользователей.
  • Local — используется для предоставления разрешений на ресурс.
  • Universal — кросс-доменный, хранится в Global Catalog.
Практическая настройка (PowerShell / GUI)
New-ADOrganizationalUnit -Name "Finance" -Path "DC=corp,DC=com" -ProtectedFromAccidentalDeletion $true
New-ADGroup -Name "GG_Finance" -GroupScope Global -Path "OU=Finance,DC=corp,DC=com"
New-ADGroup -Name "DL_Finance_RW" -GroupScope DomainLocal -Path "OU=Finance,DC=corp,DC=com"
Add-ADGroupMember -Identity DL_Finance_RW -Members GG_Finance
powershell
Реальные сценарии в организации
  • : предоставление Helpdesk права на сброс паролей только для определенного OU, без Admin.

Проверь себя

Согласно модели AGDLP, кому фактически предоставляется право доступа на ресурс?

Эта страница вам помогла?