cvb a écrit :
Exemple 1 :
Sur le dossier « London » les permissions sont les suivantes.
- CT total pour lutilisateur Dupont
- Lire pour le groupe informatique
- Aucun accès pour le groupe « responsable »
La permission au final ne sera aucun accès. La plus restrictive (Aucun accès) prend le pas sur les deux autres.
Exemple 2 :
Sur le dossier « London » les permissions sont les suivantes.
- Ecrire pour lutilisateur Dupont
- Lire pour le groupe informatique
La permission au final sera CT
Cest la somme des droits qui prime dans ce cas là : Ecrire + lire = CT (c'est pas tout à fait vrai, on peut lire et écrire sans avoir le CT totale sur le fichier ou le dossier)
|
Cette methode n'est pas la bonne car elle ne respecte absolument pas les préconisations d'application des stratégies de sécurité AGLP (Accounts Global Local Permissions)
On n'octroie jamais sur une ressource les permissions par un groupe global ou un utilisateur.
L'AGLP est définie comme suit:
Users --> groupe global --> groupe local --> permissions sur la ressource
Exemple:
Soit un dossier: Mon_dossier, sur lequel on veut donner le CT au admin, lecture seule à Mrs Toto et Titi, lecture/ecriture à Mrs Tata et Tutu.
Toto et Titi sont dans le groupe global GG1
Tata et Tutu sont dans le groupe global GG2
Les admins, dans le groupe global GGadmins
Pour la ressource Mon_dossier, on créé 3 groupes locaux minimun:
Mon_dossierCT (contrôle totale sur le dossier)
Mon_dossierLecEcr (lecture/ecriture sur le dossier)
Mon_dossierLec (lecture seule sur le dossier)
Pour chaque groupe local sur la ressource, on affecte les droit qui vont bien.
Dans groupe local Mon_dossierCT on met le groupe global GGadmin
Dans groupe local Mon_dossierLecEcr on met le groupe global GG1
Dans groupe local Mon_dossierLec on met le groupe global GG2
Pourquoi?
reponse: gestion Active directory.
Une fois les groupes locaux mis en place, on a plus a retourner sur les serveurs pour gérer les autorisations. Tous se gère via Active Directory aux travers des groupes Globaux et Locaux.
Message édité par akabis le 27-11-2008 à 11:13:19