This is a mobile optimized page that loads fast, if you want to load the real page, click this text.

Giải pháp về phân quyền trên tài nguyên chia sẻ và dùng chung.

victory_hi

Búa Gỗ
Microsoft đã giới thiệu 1 giải pháp có thể thay đổi cách nhìn và cả cách phân quyền người dùng trên tài nguyên dùng chung. Giải pháp có tên là Dynamic Access Control (DAC). Để các bạn có được một ví dụ cụ thể để hình dung giải pháp này thì các bạn hãy xem xét yêu cầu dưới đây.
Bạn là IT Helpdesk của một doanh nghiệp toàn cầu. Tại DC của khu vực Châu Á, bạn có một tài nguyên chia sẻ dùng chung là shared folder có tên là RnD. Folder này chứa các tài liệu về công thức sản phẩm chuẩn bị tung ra thị trường, yêu cầu tối mật.



Nhiệm vụ của bạn là chỉ cho phép các máy tính thuộc quốc gia sau đây truy cập vào tài nguyên này: Việt Nam, Lào, Campuchia. Các quốc gia còn lại của khu vực Châu Á sẽ không được truy cập. Chưa hết, chỉ có các nhân viên cấp độ Manager trở lên mới được truy cập tài nguyên này, nếu không cũng bị chặn dù nhân viên làm việc ở 3 quốc gia nói trên. À khoan, yêu cầu đặt ra thêm là chỉ có giới tính Nam mới được truy cập, còn Nữ và không xác định cũng không được truy cập (đùa thôi nhưng DAC làm được luôn đấy nhé). Các Sysadmin thuần túy sẽ dựa vào NTFS permission kết hợp cùng với Global Security Group để phân quyền. Nhưng với trường hợp này thì...hịu!

DAC hoạt động dựa trên 2 yếu tố chủ lực là claim và resource properties. Các claim sẽ được định nghĩa ở AD Schema. Điều tuyệt vời ở đây là bạn có thể mở rộng attribute trên AD Schema của mình một cách dễ dàng (thế nên giới tính cũng định nghĩa được là vậy). Claim có thể là thuộc tính của user object hay cả computer object. Resource properties là phần định nghĩa các classification để các bạn dán nhãn vào các tài nguyên chia sẻ cần bảo vệ. Để các bạn hiểu thêm về Resource properties thì hãy nhìn vào claim (thuộc tính user trên AD Schema) thì Resource properties là thuộc tính classification của 1 shared folder. Phần phụ của DAC là Resource properties list (RPL). Nó là tập hợp các resource properties để các bạn có sự lựa chọn khi dãn nhãn vào 1 shared. Khó hiểu phải không? Đó là vì Microsoft định nghĩa các yếu tố trên theo cấu trúc cây. Nhưng khi các bạn áp dụng vào thực tế, làm vài là quen thôi.

Bên cạnh 2 yếu tố chủ lực là Claims và Resource Properties, DAC sẽ cần 2 yếu tố khác là: Central Access Rule, Central Access Policy. Tổng hợp lại khi bạn thiết kế DAC, bạn cần thiết kê 5 thành phần: Claims, Resource Properties, Resource Properties List, Central Access Rule, Central Access Policy.

Một điều cần phải ghi nhớ, DAC chỉ hoạt động trên Windows 2012 đối với DC, File Server và Windows 8 trở lên . Cho nên khi triển khai, các bạn cần phải cân nhắc khi update GPO trên toàn domain và nhớ bật KDC support for claims, compound authentication and Kerberos armoring. Còn nữa, nếu các bạn có domain controller mà OS là 2008 R2 thì các bạn phải cân nhắc để chuyển hướng query của user đến các domain controller chạy Windows 2012 (dùng DNS NS record, weight và priority).