Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน10.5 / บริหารโครงสร้างพื้นฐานและบริการบทถัดไป
สารบัญบทอ่าน / Infrastructure and Service Administration / 10.5
03 · แก้ปัญหาและดูแลระบบ · บท 10.5

Central Administration

จัดการจากส่วนกลาง

องค์กรรวมบัญชีและนโยบายไว้ส่วนกลางเพื่อให้จัดการหลายเครื่องได้สอดคล้องกัน

6 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
OS
ระบบปฏิบัติการ จัดการทรัพยากรและให้บริการกับโปรแกรม
LDAP
protocol ค้นและจัดการข้อมูล directory
GPO
ชุดนโยบายใน AD DS ที่มี scope และกฎประมวลผล
OU
container ใน directory สำหรับจัดวาง object และการบริหาร
MDM
การจัดการอุปกรณ์ผ่านการ enroll และ policy ตามระบบ
จากหลักการไปถึงกลไก

directory เก็บตัวตน ส่วน policy บังคับค่าของเครื่อง

Directory เช่น Active Directory หรือ OpenLDAP จัดรายการตัวตนและคุณสมบัติให้บริการใช้ Domain และ forest ใน AD เป็นขอบเขตที่มีโครงสร้างของระบบ ส่วน ช่วยจัดการรายการและผูก policy กลุ่มใช้กำหนดสิทธิ์ร่วม ไม่ใช่สิ่งเดียวกับ OU การเข้า directory ได้กับการมีสิทธิ์ใช้ทรัพยากรต้องแยกตรวจ

แผนที่บทบาทและความสัมพันธ์ · ไม่ใช่โครงองค์กรตายตัวdirectory เก็บตัวตน ส่วน policy บังคับค่าของเครื่อง
directory เก็บตัวตน ส่วน policy บังคับค่าของเครื่อง
  1. Directory

    เก็บ users groups computers และคุณสมบัติตาม schema

  2. Domain / forest

    ขอบเขต AD ที่สัมพันธ์กับการบริหารและความเชื่อถือ Functional level กำหนดความสามารถและข้อกำหนดที่เกี่ยวข้อง

  3. OU + groups

    OU ช่วยจัดวางและผูกนโยบาย กลุ่มรวมสมาชิกเพื่อมอบสิทธิ์ หนึ่งคนอยู่หลายกลุ่มได้

  4. Group Policy

    ลำดับพื้นฐาน local → site → domain → OU แต่ inheritance enforcement filtering และ loopback ทำให้ผลจริงต้องตรวจ

  5. Device + audit

    MDM จัดการเครื่องตามการลงทะเบียน ส่วน access audit ตรวจว่าใครมีและใช้อำนาจใด

อย่าสรุป effective policy จากการเห็น ถูกสร้างเพียงอย่างเดียว ต้องตรวจ scope link การกรองและผลบนปลายทาง เป็นโปรโตคอลเข้าถึง directory ไม่เท่ากับผลิตภัณฑ์ AD ทั้งหมด ส่วนการเปลี่ยน functional level ต้องดูความเข้ากันได้และข้อกำหนดของรุ่นที่ใช้อยู่

01 / 06

ระบบไดเรกทอรีActive Directory and OpenLDAP · 10.5.1

AD และระบบที่ใช้ OpenLDAP จัดข้อมูลตัวตนและทรัพยากร แต่มีความสามารถและโครงสร้างต่างกัน

Directory เก็บข้อมูลผู้ใช้ กลุ่ม เครื่อง และโครงสร้างเพื่อให้บริการอื่นค้นและใช้ร่วมกัน AD DS รวม directory กับความสามารถโดเมน ส่วน OpenLDAP เป็น implementation ของบริการ ที่อาจประกอบกับระบบอื่น

เทียบหน้าที่เพื่อไม่สับสน
•Directory data

ผู้ใช้ กลุ่ม และ attribute

•Access protocol

วิธีค้นหรือแก้ข้อมูล

•Integrated services

ระบบที่นำตัวตนไปใช้

เป็นโปรโตคอลเข้าถึง directory ไม่ใช่ชื่อระบบทั้งหมด การลบบัญชีจาก directory ต้องตรวจบริการที่ sync และ session เดิมด้วย เพราะบางแอปมี lifecycle และ cache แยก

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 06

โดเมน ผู้ใช้ และกลุ่มDomains, Users and Groups · 10.5.2

Domain กำหนดขอบเขตการจัดการ Users เป็นบัญชี Groups ช่วยรวมสิทธิ์

Domain เป็นขอบเขตการบริหารและตัวตนใน AD DS User ระบุบัญชี Group รวมสมาชิกเพื่อจัดสิทธิ์ ใช้จัดวาง object และเชื่อมการบริหารหรือนโยบาย ไม่ใช่กลุ่มสิทธิ์แบบเดียวกับ security group

เทียบหน้าที่เพื่อไม่สับสน
•Domain

ขอบเขตและบริการตัวตน

•OU

จัดวาง object และนโยบาย

•Security group

รวมสมาชิกเพื่อกำหนดสิทธิ์

ให้กลุ่ม Helpdesk อ่านทะเบียนอุปกรณ์แล้วเพิ่มพนักงานเข้า group ง่ายกว่ากำหนดรายคนทุกครั้ง การย้าย user ไป อื่นอาจเปลี่ยน แต่ไม่ได้แปลว่าเปลี่ยนสมาชิก security group อัตโนมัติ

Active Directory password management

แยก reset password, unlock account และ expiration มันแก้เงื่อนไขคนละอย่าง หากบัญชีล็อกซ้ำให้ดู service หรืออุปกรณ์ที่ยังใช้รหัสเก่า การ reset ต้องยืนยันผู้ขอและไม่เปิดเผยรหัสชั่วคราวผ่านช่องทางที่ไม่เหมาะ

ที่มาของหัวข้อนี้ · 3 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 06

นโยบายกลุ่มและลำดับผลบังคับGroup Policy and Precedence · 10.5.3

Group Policy ใช้กำหนดนโยบายตามขอบเขต ต้องเข้าใจลำดับและเงื่อนไขที่มีผล

เป็นชุดการตั้งค่าที่ link ไป site domain หรือ มีส่วน computer กับ user โดยการประมวลผลปกติเดิน local site domain OU แต่ inheritance, enforcement, filtering และ loopback เปลี่ยนผลได้

อ่านภาพตามลำดับการทำงาน
01Scope

ใครได้รับ policy

02Precedence / filtering

กฎเลือกค่าที่มีผล

03Resultant policy

ผลบังคับจริงที่ต้องตรวจ

หาก policy สองอันขัดกันต้องดู resultant policy ของเครื่องหรือผู้ใช้จริง ไม่เดาจากชื่อ ใช้ gpresult และตรวจ scope รวมถึง replication ก่อนเพิ่ม policy ใหม่ซ้ำเพื่อแก้โดยไม่รู้สาเหตุ

Troubleshoot Group Policy

ตรวจว่า object อยู่ scope ที่ link หรือไม่ ดู filtering inheritance และ resultant policy เช่น gpresult รวมถึงการติดต่อ domain กับ replication การเพิ่ม policy ซ้ำโดยไม่รู้ผลเดิมอาจทำให้ปัญหาซับซ้อนขึ้น

ที่มาของหัวข้อนี้ · 3 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 06

จัดการอุปกรณ์มือถือMobile Device Management · 10.5.4

MDM จัดการนโยบายและสภาพอุปกรณ์มือถือหรือเครื่องปลายทางตามเครื่องมือ

จัดการการตั้งค่าและวงจรอุปกรณ์ผ่านการ enroll ตามระบบที่รองรับ การบังคับใช้ขึ้นกับ ownership และโหมดจัดการ บัญชี login ได้ไม่แปลว่าอุปกรณ์อยู่ภายใต้ policy

เทียบหน้าที่เพื่อไม่สับสน
•Enrollment

ผูกเครื่องเข้าสู่การจัดการ

•Policy

ค่าหรือข้อกำหนดที่ส่งลงเครื่อง

•Device status

ผลใช้จริงและความสอดคล้อง

เครื่องส่วนตัวกับเครื่ององค์กรอาจอนุญาต wipe ต่างกัน ต้องบอกขอบเขตข้อมูลที่จัดการได้ และแยกการล้างข้อมูลองค์กรจากล้างทั้งเครื่องตามความสามารถจริง

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

05 / 06

ตรวจการใช้สิทธิ์Access Auditing · 10.5.5

Access audit ตรวจว่าใครมีสิทธิ์อะไร ใช้เมื่อไร และสิทธิ์ยังเหมาะสมหรือไม่

Access auditing ตรวจว่าใครใช้สิทธิ์อะไรกับทรัพยากรใดเมื่อใด ไม่ใช่เพียงรายชื่อคนมีสิทธิ์ ต้องเปิดการบันทึกที่ถูก scope และเก็บ log ไว้พอสำหรับการตรวจตามนโยบาย

เทียบหน้าที่เพื่อไม่สับสน
•Granted access

สิทธิ์ที่ได้รับ

•Actual use

เหตุการณ์ใช้สิทธิ์

•Review

เทียบกับหน้าที่และนโยบาย

การเห็น login สำเร็จไม่พิสูจน์ว่าอ่านไฟล์หนึ่งแล้ว ต้องดู log ที่ครอบคลุมการเข้าถึงไฟล์นั้น เปรียบเทียบสิทธิ์ที่ควรมี สิทธิ์ที่มีจริง และการใช้จริงเพื่อระบุสิทธิ์เกินจำเป็น

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

06 / 06

ระดับความสามารถโดเมนและฟอเรสต์Domain and Forest Functional Levels · 10.5.6

Functional level กำหนดความสามารถที่ใช้ได้ใน AD ต้องตรวจความเข้ากันได้ก่อนยกระดับ

Functional level กำหนดความสามารถของ AD DS และข้อกำหนด compatibility ของ domain หรือ forest การเพิ่มระดับต้องตรวจเวอร์ชัน domain controller เงื่อนไขผู้ผลิต และผลต่อระบบที่พึ่ง directory

เทียบหน้าที่เพื่อไม่สับสน
•DC versions

ระบบที่เป็น domain controller

•Domain level

ความสามารถใน domain

•Forest level

ความสามารถข้ามโครงสร้าง forest

อย่าสับสนการติดตั้ง Windows Server รุ่นใหม่กับการเพิ่ม functional level มันเป็นคนละการเปลี่ยน ตรวจสุขภาพ replication และ backup ก่อนเปลี่ยนโดยใช้แผนที่รองรับการกู้คืนจริง

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

สร้างกลุ่มฝ่ายบัญชีแล้วให้สิทธิ์โฟลเดอร์แก่กลุ่ม ทำให้เพิ่มและถอนสมาชิกได้เป็นระบบ

สิ่งที่บทนี้เชื่อมไว้

องค์กรรวมบัญชีและนโยบายไว้ส่วนกลางเพื่อให้จัดการหลายเครื่องได้สอดคล้องกัน

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0616 · 4.System Administration and IT Infrastructure Services · T0629 · 4.System Administration and IT Infrastructure Services คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้