Central Administration
จัดการจากส่วนกลาง
องค์กรรวมบัญชีและนโยบายไว้ส่วนกลางเพื่อให้จัดการหลายเครื่องได้สอดคล้องกัน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- OS
- ระบบปฏิบัติการ จัดการทรัพยากรและให้บริการกับโปรแกรม
- LDAP
- protocol ค้นและจัดการข้อมูล directory
- GPO
- ชุดนโยบายใน AD DS ที่มี scope และกฎประมวลผล
- OU
- container ใน directory สำหรับจัดวาง object และการบริหาร
- MDM
- การจัดการอุปกรณ์ผ่านการ enroll และ policy ตามระบบ
directory เก็บตัวตน ส่วน policy บังคับค่าของเครื่อง
Directory เช่น Active Directory หรือ OpenLDAP จัดรายการตัวตนและคุณสมบัติให้บริการใช้ Domain และ forest ใน AD เป็นขอบเขตที่มีโครงสร้างของระบบ ส่วน ช่วยจัดการรายการและผูก policy กลุ่มใช้กำหนดสิทธิ์ร่วม ไม่ใช่สิ่งเดียวกับ OU การเข้า directory ได้กับการมีสิทธิ์ใช้ทรัพยากรต้องแยกตรวจ
- Directory
เก็บ users groups computers และคุณสมบัติตาม schema
- Domain / forest
ขอบเขต AD ที่สัมพันธ์กับการบริหารและความเชื่อถือ Functional level กำหนดความสามารถและข้อกำหนดที่เกี่ยวข้อง
- OU + groups
OU ช่วยจัดวางและผูกนโยบาย กลุ่มรวมสมาชิกเพื่อมอบสิทธิ์ หนึ่งคนอยู่หลายกลุ่มได้
- Group Policy
ลำดับพื้นฐาน local → site → domain → OU แต่ inheritance enforcement filtering และ loopback ทำให้ผลจริงต้องตรวจ
- Device + audit
MDM จัดการเครื่องตามการลงทะเบียน ส่วน access audit ตรวจว่าใครมีและใช้อำนาจใด
อย่าสรุป effective policy จากการเห็น ถูกสร้างเพียงอย่างเดียว ต้องตรวจ scope link การกรองและผลบนปลายทาง เป็นโปรโตคอลเข้าถึง directory ไม่เท่ากับผลิตภัณฑ์ AD ทั้งหมด ส่วนการเปลี่ยน functional level ต้องดูความเข้ากันได้และข้อกำหนดของรุ่นที่ใช้อยู่
ระบบไดเรกทอรีActive Directory and OpenLDAP · 10.5.1
AD และระบบที่ใช้ OpenLDAP จัดข้อมูลตัวตนและทรัพยากร แต่มีความสามารถและโครงสร้างต่างกัน
Directory เก็บข้อมูลผู้ใช้ กลุ่ม เครื่อง และโครงสร้างเพื่อให้บริการอื่นค้นและใช้ร่วมกัน AD DS รวม directory กับความสามารถโดเมน ส่วน OpenLDAP เป็น implementation ของบริการ ที่อาจประกอบกับระบบอื่น
ผู้ใช้ กลุ่ม และ attribute
วิธีค้นหรือแก้ข้อมูล
ระบบที่นำตัวตนไปใช้
เป็นโปรโตคอลเข้าถึง directory ไม่ใช่ชื่อระบบทั้งหมด การลบบัญชีจาก directory ต้องตรวจบริการที่ sync และ session เดิมด้วย เพราะบางแอปมี lifecycle และ cache แยก
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: What is Active Directory?IT4.M4.V8
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: What is OpenLDAP?IT4.M4.V20
โดเมน ผู้ใช้ และกลุ่มDomains, Users and Groups · 10.5.2
Domain กำหนดขอบเขตการจัดการ Users เป็นบัญชี Groups ช่วยรวมสิทธิ์
Domain เป็นขอบเขตการบริหารและตัวตนใน AD DS User ระบุบัญชี Group รวมสมาชิกเพื่อจัดสิทธิ์ ใช้จัดวาง object และเชื่อมการบริหารหรือนโยบาย ไม่ใช่กลุ่มสิทธิ์แบบเดียวกับ security group
ขอบเขตและบริการตัวตน
จัดวาง object และนโยบาย
รวมสมาชิกเพื่อกำหนดสิทธิ์
ให้กลุ่ม Helpdesk อ่านทะเบียนอุปกรณ์แล้วเพิ่มพนักงานเข้า group ง่ายกว่ากำหนดรายคนทุกครั้ง การย้าย user ไป อื่นอาจเปลี่ยน แต่ไม่ได้แปลว่าเปลี่ยนสมาชิก security group อัตโนมัติ
Active Directory password management
แยก reset password, unlock account และ expiration มันแก้เงื่อนไขคนละอย่าง หากบัญชีล็อกซ้ำให้ดู service หรืออุปกรณ์ที่ยังใช้รหัสเก่า การ reset ต้องยืนยันผู้ขอและไม่เปิดเผยรหัสชั่วคราวผ่านช่องทางที่ไม่เหมาะ
ที่มาของหัวข้อนี้ · 3 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: Managing Active Directory Users and GroupsIT4.M4.V10
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: Joining an Active Directory DomainIT4.M4.V13
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: Managing Active Directory User PasswordsIT4.M4.V12
นโยบายกลุ่มและลำดับผลบังคับGroup Policy and Precedence · 10.5.3
Group Policy ใช้กำหนดนโยบายตามขอบเขต ต้องเข้าใจลำดับและเงื่อนไขที่มีผล
เป็นชุดการตั้งค่าที่ link ไป site domain หรือ มีส่วน computer กับ user โดยการประมวลผลปกติเดิน local site domain OU แต่ inheritance, enforcement, filtering และ loopback เปลี่ยนผลได้
ใครได้รับ policy
กฎเลือกค่าที่มีผล
ผลบังคับจริงที่ต้องตรวจ
หาก policy สองอันขัดกันต้องดู resultant policy ของเครื่องหรือผู้ใช้จริง ไม่เดาจากชื่อ ใช้ gpresult และตรวจ scope รวมถึง replication ก่อนเพิ่ม policy ใหม่ซ้ำเพื่อแก้โดยไม่รู้สาเหตุ
Troubleshoot Group Policy
ตรวจว่า object อยู่ scope ที่ link หรือไม่ ดู filtering inheritance และ resultant policy เช่น gpresult รวมถึงการติดต่อ domain กับ replication การเพิ่ม policy ซ้ำโดยไม่รู้ผลเดิมอาจทำให้ปัญหาซับซ้อนขึ้น
ที่มาของหัวข้อนี้ · 3 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: Group Policy: Group Policy Object (GPO)IT4.M4.V14
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: Group Policy Inheritance and PrecedenceIT4.M4.V16
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: Group Policy TroubleshootingIT4.M4.V17
จัดการอุปกรณ์มือถือMobile Device Management · 10.5.4
MDM จัดการนโยบายและสภาพอุปกรณ์มือถือหรือเครื่องปลายทางตามเครื่องมือ
จัดการการตั้งค่าและวงจรอุปกรณ์ผ่านการ enroll ตามระบบที่รองรับ การบังคับใช้ขึ้นกับ ownership และโหมดจัดการ บัญชี login ได้ไม่แปลว่าอุปกรณ์อยู่ภายใต้ policy
ผูกเครื่องเข้าสู่การจัดการ
ค่าหรือข้อกำหนดที่ส่งลงเครื่อง
ผลใช้จริงและความสอดคล้อง
เครื่องส่วนตัวกับเครื่ององค์กรอาจอนุญาต wipe ต่างกัน ต้องบอกขอบเขตข้อมูลที่จัดการได้ และแยกการล้างข้อมูลองค์กรจากล้างทั้งเครื่องตามความสามารถจริง
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: Mobile Device Management (MDM)IT4.M4.V19
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesReading: Supplemental Readings for Mobile Device Management (MDM)IT4.M4.R11
ตรวจการใช้สิทธิ์Access Auditing · 10.5.5
Access audit ตรวจว่าใครมีสิทธิ์อะไร ใช้เมื่อไร และสิทธิ์ยังเหมาะสมหรือไม่
Access auditing ตรวจว่าใครใช้สิทธิ์อะไรกับทรัพยากรใดเมื่อใด ไม่ใช่เพียงรายชื่อคนมีสิทธิ์ ต้องเปิดการบันทึกที่ถูก scope และเก็บ log ไว้พอสำหรับการตรวจตามนโยบาย
สิทธิ์ที่ได้รับ
เหตุการณ์ใช้สิทธิ์
เทียบกับหน้าที่และนโยบาย
การเห็น login สำเร็จไม่พิสูจน์ว่าอ่านไฟล์หนึ่งแล้ว ต้องดู log ที่ครอบคลุมการเข้าถึงไฟล์นั้น เปรียบเทียบสิทธิ์ที่ควรมี สิทธิ์ที่มีจริง และการใช้จริงเพื่อระบุสิทธิ์เกินจำเป็น
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 2: Protect organizational assetsVideo: Why we audit user activityCY5.M2.V9
- IT Security: Defense against the digital dark arts · Module 3: The 3 A's of Cybersecurity: Authentication, Authorization, AccountingVideo: Tracking Usage and AccessIT5.M3.V13
ระดับความสามารถโดเมนและฟอเรสต์Domain and Forest Functional Levels · 10.5.6
Functional level กำหนดความสามารถที่ใช้ได้ใน AD ต้องตรวจความเข้ากันได้ก่อนยกระดับ
Functional level กำหนดความสามารถของ AD DS และข้อกำหนด compatibility ของ domain หรือ forest การเพิ่มระดับต้องตรวจเวอร์ชัน domain controller เงื่อนไขผู้ผลิต และผลต่อระบบที่พึ่ง directory
ระบบที่เป็น domain controller
ความสามารถใน domain
ความสามารถข้ามโครงสร้าง forest
อย่าสับสนการติดตั้ง Windows Server รุ่นใหม่กับการเพิ่ม functional level มันเป็นคนละการเปลี่ยน ตรวจสุขภาพ replication และ backup ก่อนเปลี่ยนโดยใช้แผนที่รองรับการกู้คืนจริง
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesReading: Supplemental Reading for DFL & FFLIT4.M4.R8
นำศัพท์มาเชื่อมกับงาน
สร้างกลุ่มฝ่ายบัญชีแล้วให้สิทธิ์โฟลเดอร์แก่กลุ่ม ทำให้เพิ่มและถอนสมาชิกได้เป็นระบบ
สิ่งที่บทนี้เชื่อมไว้
องค์กรรวมบัญชีและนโยบายไว้ส่วนกลางเพื่อให้จัดการหลายเครื่องได้สอดคล้องกัน
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0616 · 4.System Administration and IT Infrastructure Services · T0629 · 4.System Administration and IT Infrastructure Services คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้