School of Technology - School of Life

Go Back   School of Technology - School of Life > Windows Zone > Windows Server OS
Đăng Kí Hỏi/Ðáp Thành Viên Lịch vbSPY Ðánh Dấu Ðã Ðọc Tags


Gởi Ðề Tài Mới Trả lời
 
LinkBack Ðiều Chỉnh Xếp Bài
Old 04-18-2008, 06:25 PM   #1 (permalink)
Senior Member
 
Tham gia ngày: Dec 2007
Bài gởi: 1,320
:
: ()
Default Cấu hình dễ dàng các thiết lập Password trong Windows Server 2008

Jakob H. Heidelberg
Trong loạt bài “Cấu hình thiết lập mật khẩu trong Windows Server 2008” ([Only registered and activated users can see links. ][Only registered and activated users can see links. ]) chúng tôi đã giới thiệu cho bạn về cách cấu hình các thiết lập mật khẩu cho những cá nhân sử dụng riêng lẻ hoặc nhóm bảo mật toàn cầu trong môi trường Active Directory của Windows Server 2008, đi kèm với nó là các phương pháp thực hiện. Còn trong bài này chúng tôi sẽ giới thiệu “Cách dễ dàng nhất” để quản lý các chính sách mật khẩu bổ sung đó trong môi trường miền Windows Server 2008.

Các phương pháp khác nhau

Giống như nhiều lĩnh vực khác đối với vấn đề quản trị Windows, bạn có một số tùy chọn khác nhau khi nó đến việc quản lý các chính sách mật khẩu mới, các thiết lập và tầm ảnh hưởng của nó. Khả năng đính kèm, tận dụng các công cụ như ADSIEdit, có thể không phải là cách tốt nhất cho các nhân viên trợ giúp ít kinh nghiệm, các quản trị viên quá bận rộn với công việc – họ cần đến các công cụ tốt hơn, có giao diện đồ họa (GUI) để thực hiện công việc, đẹp mắt và an toàn! Những người khác có thể lại cần các giải pháp có thể kịch bản hóa để thực hiện công việc của họ - và hầu hết họ đều đang nói về một sản phẩm đó là PowerShell? Đây quả thực là một công cụ tuyệt vời và miễn phí đã được phát hành trước khi Windows Server 2008 được phát hành – tất cả các công cụ này đều cung cấp cho chúng ta cả PowerShell command-lets (CmdLets) và một GUI đẹp mắt.

Trong bài này chúng tôi sẽ tập trung chính là tiện ích miễn phí của hãng Special Operations Software, tiện ích này mang tên [Only registered and activated users can see links. ] – công cụ này là một phiên bản bị hạn chế về mặt tính năng đối với [Only registered and activated users can see links. ]. Bên cạnh đó là nhiều giải pháp khác và một trong số chúng sẽ được đề cập ở phần cuối của bài này.

Specops Password Policy Basic

Thứ đầu tiên cần thực hiện là vào và download nó từ [Only registered and activated users can see links. ] – bạn sẽ cần phải tự đăng ký vào trang. Công cụ này yêu cầu đến Microsoft .NET Framework 2.0 và Microsoft Management Console (MMC) version 3.0 đã được cài đặt trên máy tính. Trong trường hợp của này, tôi sử dụng Microsoft Windows Server 2008 (RC1 beta version).

Trong suốt quá trình cài đặt, bạn hoàn toàn có thể chọn cài đặt Specops Password Policy Basic MMC snap-in hoặc Windows PowerShell CmdLets – mặc định là cả hai thành phần (chọn mặc định sẽ tốt hơn cho hầu hết các kịch bản). Sau khi cài đặt bạn sẽ có một MMC Snap-in mới như thể hiện trong hình 1.


Hình 1: Tổng quan của MMC Snap-in
Như những gì bạn thấy trong hình 1, snap-in hoàn toàn có khả năng kết nối với nhiều miền, trong trường hợp của này là đã kết nối đến windowsecurity.com.

Khi kích vào nút domain trong phần lề bên trái, chúng ta sẽ có được một cách nhìn tổng thể về các chính sách mật khẩu hiện đang có trong miền. Chúng gồm có thứ tự, tên chính sách mật khẩu, top 5 các thiết lập (chiều dài tối thiểu, các yêu cầu về độ phức tạp, tuổi thọ tối thiểu, tuổi thọ lớn nhất và các thiết lập “history”) và quan sát vắn tắt các thành viên chính sách (người dùng hoặc các nhóm bảo mật toàn cục).

Bên cạnh đó chúng ta còn có tùy chọn tạo chính sách mật khẩu mới (New password policy), soạn thảo chính sách mật khẩu đã được chọn (Edit selected password policy), xóa chính sách mật khẩu được chọn (Delete selected password policy), tra cứu chính sách mật khẩu cho người dùng (Lookup password policy for user) và tra cứu người dùng đã bị ảnh hưởng bởi chính sách đã chọn (Lookup users affected by selected policy) – xem trong hình 2.


Hình 2: Các chính sách mật khẩu có trong miền và tùy chọn của chúng ta
Trong trường hợp của này, chúng tôi đã chọn một chính sách mật khẩu cho “Helpdesk Employees”, trong bảng “Members of the selected password policy” ta có thể thấy được những người dùng có liên quan và các nhóm bảo mật. Bằng cách sử dụng mũi tên lên và xuống bạn có thể thiết lập thứ tự của các chính sách một cách hoàn toàn dễ dàng. Lưu ý rằng bạn hãy để ý qua phần Default Domain password policy (thường vẫn được định nghĩa bên trong Default Domain Policy GPO) như đã được đề cập từ trước, đây là một chính sách mật khẩu rất chặt để bảo đảm cho tất cả người dùng đều nằm trong nhóm bảo mật đúng và nếu không thì họ sẽ phải chịu chính sách mặc định rất nghiêm ngặt (và bị bắt buộc phải gọi tới Helpdesk).

Khi chọn “New password policy” hoặc “Edit selected password policy”, bạn sẽ có một hộp thoại trực giác (xem trong hình 3) – hơn nhiều so với tiện ích ADSIEdit mà chúng tôi đã giới thiệu trong một số bài khác cùng chủ đề.


Hình 3: Hộp thoại các chính sách mật khẩu
Đây chính là nơi chúng ta thiết lập các thiết lập chính sách mật khẩu, cụ thể gồm có các thiết lập để khóa một tài khoản. Có thể dễ dàng bổ sung hoặc xóa bớt các thành viên (người dùng hoặc nhóm bảo mật) từ một hộp thoại nào đó. Đây là một cách rất hay trong việc hiển thị các thiết lập chính sách mật khẩu – nhanh và dễ dàng, không gây bực mình và nhầm lẫn. Sử dụng giao diện tương tự như vậy sẽ tiết kiệm cho bạn được nhiều thời gian và những cố gắng để so sánh với tiện ích ADSIEdit – bạn quả thực không cần phải suy nghĩ nhiều, chỉ cần theo thiết kết và thực hiện các thiết lập mật khẩu theo thỏa thuận!

Một trong những thứ tương đối khó khăn trong các chính sách mật khẩu của Windows Server 2008 là việc chỉ định người dùng sẽ có các thiết lập chính sách nào. Specops gồm có hai tùy chọn: “Lookup password policy for user” (hình 4) và “Lookup users affected by selected policy” (hình 5).


Hình 4: Tra cứu nhanh bằng user
Thực sự rất dễ dàng thực hiện việc truy vấn để xem chính sách mật khẩu gì một người dùng nào đó gặp phải. Trong trường hợp ngược lại, nếu muốn xem người dùng nào bị ảnh hưởng bởi một chính sách mật khẩu nào đó thì chỉ cần chọn tùy chọn “Lookup users affected by selected policy” – các kết quả được thể hiện như bên dưới.


Hình 5: Tra cứu nhanh bằng chính sách
Chúng ta đã thấy được chức năng GUI của Specops Password Policy Basic – tất cả đều được so với các công cụ built-in (đi kèm). Tuy vậy, công cụ Specops có nhiều thứ cung cấp cho bạn hơn và tất cả đều miễn phí!

CmdLets của PowerShell

Specops Password Basic gồm có một cụm nhỏ CmdLets của PowerShell. Bảng 1 dưới đây là hướng dẫn vắn tắt về những gì có trong CmdLets miễn phí:


Trước khi sử dụng các CmdLet của PowerShell này, lệnh dưới đây phải được thực thi (bên trong tiện ích PowerShell):
Add-PSSnapin SpecopsSoft.PasswordPolicyBasic
Để có được một danh sách kiểu CmdLets, bạn sử dụng lệnh sau: Get-Command -Noun Basic*

Bạn có thể tham khảo thêm nhiều ví dụ mẫu của PowerShell [Only registered and activated users can see links. ].


Hình 6: PowerShell
PowerShell là một công cụ tuyệt vời cho việc thực hiện các nhiệm vụ lặp đi lặp lại như vậy, tài liệu hóa những gì mà bạn đã thực hiện và cách thực hiện nó như thế nào,…. Nhưng cả GUI được cung cấp và PowerShell CmdLets đều không đủ tốt cho bạn. Specops tỏ ra hơn hẳn và có một thứ bổ sung thêm đó là [Only registered and activated users can see links. ] (API). Cả công cụ quản trị Specops và CmdLets đều sử dụng API này và nó có thể được sử dụng bởi các chuyên gia phát triển nhóm thứ ba để tự động hoặc tích hợp các nhiệm vụ quản trị của Specops Password Policy Basic. Một ý tưởng ở đây là tạo kịch bản hoặc ứng dụng để bắt tất cả người dùng không bị “hit” bởi bất kỳ một chính sách nào ngoại trừ từ chính sách tài khoản Default Domain – đây sẽ là một ý tưởng tuyệt vời cho vấn đề bảo mật, đặc biệt nếu chính sách mặc định hầu như tỏ ra không an toàn.

Các tùy chọn bổ sung

Như đã đề cập từ trước, Specops Password Policy Basic không chỉ miễn phí mà còn có cả một số công cụ đi kèm (built-in). Các công cụ này giải quyết cho một số giải pháp bổ sung và chúng tôi sẽ đề cập đến hai trong số các công cụ này. Cả hai đều có các chức năng cơ bản như: tạo, sửa, xóa và liên kết các chính sách mật khẩu bắt buộc trong một miền.

Công cụ miễn phí đầu tiên là của Christoffer Andersson (TrueSec) có tên Microsoft MVP trong Directory Services. Bạn có thể download công cụ này [Only registered and activated users can see links. ], với phiên bản beta và cung cấp các chức năng cơ bản như thể hiện trong hình 7.


Hình 7: MMC của Christoffer Andersson
Công cụ miễn phí thứ hai là từ Dmitry Sotnikov và được xây dựng bằng PowerGUI – nằm trên một số AD CmdLets từ Quest miễn phí khác – bạn có thể download nó [Only registered and activated users can see links. ]. Hình 8 thể hiện GUI này.


Hình 8: Công cụ PowerGUI cho việc quản lý các chính sách mật khẩu bắt buộc
Kết luận

Hiểu cách làm việc của Granular Password Settings (Các thiết lập mật khẩu) – cách, thời điểm và tại sao lại sử dụng chúng – là một điều rất quan trọng. Hy vọng hai bài trước về thiết lập mật khẩu trong Windows Server 2008 đã làm cho bạn có được một số kiến thức về chủ đề này. Tự thiết kế chính sách mật khẩu có thể sẽ là khó nhất và phần chủ yếu nhất của quá trình thiết lập nhiều chính sách mật khẩu bên trong một miền Active Directory – nhưng quá trình bổ sung, sử dụng ADSIEdit có thể không phải là giải pháp tốt nhất khi cài đặt (“out of the box”) đối với Microsoft – chính vì vậy Specops đã xuất hiện để cứu nguy với sản phẩm miễn phí: Password Policy Basic. Chúng tôi nghĩ công cụ này sẽ cho bạn mọi thứ cần thiết để quản lý các chính sách mật khẩu bên trong miền Windows Server 2008.



Văn Linh (Theo Window Security)

thay đổi nội dung bởi: vphamquoc, 04-18-2008 lúc 06:52 PM.
nod32 is offline   Trả Lời Với Trích Dẫn
Sponsored links
Gởi Ðề Tài Mới Trả lời
Tags: , , , , , , , , , , ,




Ðang đọc: 1 (0 thành viên và 1 khách)
 
Ðiều Chỉnh
Xếp Bài

Quyền Sử Dụng Ở Diễn Ðàn
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Mở
Smilies đang Mở
[IMG] đang Mở
HTML đang Tắt
Trackbacks are Mở
Pingbacks are Mở
Refbacks are Mở


Múi giờ GMT. Hiện tại là 05:12 AM.


Powered by: vBulletin Version 3.7.2 Copyright © Cộng đồng Mạng Việt Nam
Ad Management by RedTyger

Search Engine Friendly URLs by vBSEO 3.1.0 ©2007, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296
1 2 3 9 10 11 12 13 14 15 16 17 18 19 20 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 44 45 46 47 48 50 51 52 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 76 82 87 89 90 91 95 96 97 98 99 101 102 108 110 111 112 113 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 166 167 168 170 172 173 174 176 177 178 179 180 181 183 184 185 186 189 192 193 194 195 196 197 198 199 200 201 202 203 205 206 207 209 210 211 212 213 214 215 216 217 218 219 224 225 226 228 229 230 231 232 234 235 236 239 240 243 244 245 246 247 260 264 265 266 267 268 269 270 271 272 275 276 277 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300 301 302 303 304 305 306 308 309 310 311 312 313 314 315 317 318 319 320 321 322 324 325 326 327 329