Prezentare generală
Ne-am străduit să facem ca numeroasele noastre site-uri să mapeze drive-urile partajate pentru fiecare utilizator care are nevoie de acces la site-urile lor. Nu avem nicio modalitate de a standardiza acest lucru din cadrul profilului lor AD, deoarece unii utilizatori se deplasează mult și ajung să nu spună IT până când au nevoie de acces la o anumită unitate de partajare a site-ului. La rândul nostru, am creat grupuri de securitate pentru fiecare site și îl vom folosi ca țintă la nivel de articol în cadrul unei politici de grup la rădăcina structurii noastre AD pentru site-uri, în speranța că se va scurge și le va oferi doar celor din grupurile de securitate unitățile de care au nevoie.
Informatii despre sistem
Sistem de operare: Windows Server 2016
Următoarele se referă la patru mașini din două DC-uri
Controlere de domeniu (GPO, Active Directory)
Sistem de operare: NetApp care va fi înlocuit în viitorul apropiat cu Nutanix Files.
Partajați Drive-uri pentru fiecare dintre site-urile noastre sub rădăcină și fără sub-share, deoarece utilizatorii vor popula aceste dosare partajate cu orice fișiere pe care le folosesc/creează
Structura
Mapăm o unitate către utilizatorii noștri care se conectează la dispozitivul nostru NetApp.
Dispozitivul NetApp are subfoldere bazate pe fiecare nume de site, care, la rândul lor, au orice au pus utilizatorii în aceste foldere. Structura arată similar cu următoarea:
NetApp Shares
âââ Site-ul 1
âââ Site-ul 2
âââ Site-ul 3
âââ Site-ul 4
âââ Site-ul 5
Avem mai multe grupuri de securitate, cum ar fi următoarele:
Site1-ShareDrive
Site2-ShareDrive
Site3-ShareDrive
Site4-ShareDrive
Site5-ShareDrive
În cadrul acestor grupuri de securitate avem utilizatori care s-ar putea să nu fie în mod nativ în OU al site-ului, deoarece unii administrează mai multe site-uri sau se deplasează des și au nevoie de mai multe site-uri în cadrul diviziei lor.
Exemplu:
Site1-ShareDrive
âââ Utilizator13
âââ Utilizator20
âââ Utilizator33
âââ Utilizator42
âââ Utilizator51
Site4-ShareDrive
âââ Utilizator13
âââ Utilizator22
âââ Utilizator23
âââ Utilizator1
âââ Utilizator5
âââ Utilizator3
âââ User100
Site9-ShareDrive
âââ Utilizator13
âââ Utilizator22
âââ Utilizator23
âââ Utilizator1
âââ Utilizator53
âââ Utilizator54
âââ Utilizator545
Structura AD:
Toate site-urile
âââ Divizia-1
| âââ Site-ul 1
| âââ Site-ul 2
âââ Divizia-2
| âââ Site-ul 3
| âââ Site-ul 4
| âââ Site-ul 5
âââ Divizia-3
| âââ Site-ul 6
| âââ Site-ul 7
| âââ Site-ul 8
âââ Divizia-4
| âââ Site-ul 9
| âââ Site-ul 10
Pentru Politica de grup, am dori să plasăm politicile la nivelul „Toate site-urile” pentru a se scurge teoretic în întreaga structură, dar să le aplicăm doar în funcție de dacă utilizatorii se află în grupul de securitate vizat.
Problema
În cadrul Politicii de grup, creăm noi politici pentru fiecare site care au o țintă la nivel de articol pentru grupul de securitate al site-ului respectiv.
De exemplu:
User1 aparține următoarelor grupuri:
Managerii
Site1-ShareDrive
Site9-ShareDrive
Utilizatorul 13 aparține următoarelor grupuri:
Partener
Site1-ShareDrive
Site4-ShareDrive
Site9-ShareDrive
În mod logic, următoarele ar trebui să fie configurația noastră:
Utilizator1
ar trebui să aibă acces doar la \example.com\Shares\Site1 și \site9
Utilizator13
ar trebui să aibă acces doar la \example.com\Shares\Site1, \site4 și \site9
Din păcate, această problemă există la o scară mult mai mare atunci când adăugați faptul că unii utilizatori care ar putea fi manageri au nevoie de un singur site, în timp ce alți manageri ar putea avea nevoie de mai multe site-uri și de acces de parteneri la divizia de care sunt responsabili. Cealaltă problemă cu care ne confruntăm este că unele site-uri sunt o cooperare între divizii, motiv pentru care unii utilizatori din afara OU al diviziei lor au nevoie de acces la site-urile unei alte divizii partajează drive-uri. În afară de adăugarea acestora la aceste grupuri de securitate, coborârea la nivelul fișierului pentru permisiunile NTFS în acest moment va fi un coșmar, deoarece folosim un vechi dispozitiv NetApp care de fapt va fi în curând EOL de către furnizorul nostru. Nu avem încă o cronologie privind momentul în care vom migra către o nouă platformă.
În plus
Am prefera să ascundem toate dosarele la care utilizatorii nu au acces. În exemplul de mai sus, de exemplu, User1 nici nu ar ști despre existența \example.com\Shares\Site8, deoarece utilizatorul nu aparține grupurilor de securitate respective.
Am dori să putem aplica câteva grupuri de securitate în funcție de site-ul de care are nevoie utilizatorul. Împreună cu plasarea unei ținte la nivel de articol pe acel grup de securitate. Structura noastră actuală OU seamănă cu următoarea:
Exemplu de structură OU
Toate site-urile
Site 1
Utilizator13
Site 4
Utilizator1
Site-ul 9
Utilizator545
Întrebări
- Cum ne putem asigura că structura noastră funcționează cu direcționarea la nivel de articol? (adicăGP: „Acces laSite1-ShareDrive” ar avea unitatea „\example.com\shares\Site1” mapată prin „Actualizare” și „Reconectare” Bifată, împreună cu „Rulează în contextul de securitate al utilizatorului” și „Țintă la nivel de articol” setate la „Site1-ShareDrive”, cu linkul la „Toate site-urile”)?
- Dacă unele dintre cele de mai sus nu sunt posibile, cum putem asigura ușurința de utilizare pentru utilizatorii noștri, sporind în același timp productivitatea IT?