На главную страницу
 
  Главная 
  Новости 
  Статьи  RSS
  Программное обеспечение 
  Форум 
  Опросы 
  Полезные ссылки 
MSExchange.ru ISADocs.ru WinSecurity.ru NetDocs.ru

Exchange 5.5
Exchange 2000
Exchange 2003
Exchange 2007
Общее
Exchange 2010

Поиск по сайту


Авторизация

Запомнить меня на этом компьютере
  Забыли свой пароль?
  Регистрация

Подписка

Изменение параметров

Статистика

Hits 2071599
9452
Hosts 1616246
2718
Visitors 163839
3332

8
Мониторинг активности принтеров

Главная / Статьи / Exchange 2010 / Управление доступом на основе ролей в Exchange 2010 (часть 2)


Управление доступом на основе ролей в Exchange 2010 (часть 2)

Версия для печати Версия для печати

Эта статья переведена силами и средствами компании Red Line Software. Размещение данного переведенного материала на других сайтах без разрешения компании Red Line Software запрещается.

Если вы хотите прочитать другие части этого цикла статей, перейдите по ссылке:

Введение

Это вторая часть цикла статей, в котором мы рассматриваем модель управления доступом на основе ролей (Role Based Access Control – RBAC) в Exchange 2010 и принцип работы двух основных методов назначения разрешений. В первой части мы разговаривали методе назначения разрешений группы ролей управления, поэтому здесь мы продолжим рассматривать его.

Участие в группе ролей управления

В этом цикле статей мы сконцентрируемся на одной группе ролей управления, а именно на группе ролей Discovery Management. Как предполагает название этой группы, включение пользователя в эту группу дает ему возможность выполнять поиск в почтовых ящиках сотрудников для юридических целей. Концентрируясь на одной группе ролей управления, мы сможем посмотреть, как различные компоненты RBAC работают вместе для предоставления участникам этой группы возможности выполнять поиск в почтовых ящиках. После рассмотрения этого процесса вы сможете понять, как работают группы ролей управления и, возможно, у нас останется время на рассмотрение остальных стандартных групп ролей управления и того, как их можно использовать в организации Exchange.

Давайте начнем с рассмотрения команд Exchange Management Shell, необходимых для управления принадлежностью к группам ролей управления, и того, как можно контролировать принадлежность к группе роли Discovery Management. По умолчанию эта группа не содержит участников.

Команда Add-RoleGroupMember используется для добавления участников в эту группу. Таким образом, чтобы добавить пользователя 'Neil' в группу роли Discovery Management, нужно использовать следующую команду:

Add-RoleGroupMember 'Discovery Management' 'Member Neil

Подобно этому, можно легко удалять участников из группы ролей управления с помощью команды Remove-RoleGroupMember. Чтобы удалить добавленного нами пользователя, воспользуемся следующей командой:

Remove-RoleGroupMember 'Discovery Management' 'Member Neil

Обратите внимание, что команда Remove-RoleGroupMember без 'Confirm параметра со значением $false приведет к тому, что Exchange Management Shell запросит у вас подтверждение на удаление, поэтому следует учитывать данный факт, используя эту команду в сценарии.

Если вы в какой-то момент захотели получить список членов группы Discovery Management, используйте команду Get-RoleGroupMember, как показано на рисунке 2.

Рисунок 2: Команда Get-RoleGroupMember Рисунок 2: Команда Get-RoleGroupMember

Наконец, также есть полезная команда Update-RoleGroupMember, которую можно использовать для изменения принадлежности к группам ролей управления. Допустим, пользователь Neil уже является участником группы роли Discovery Management, как видно из рисунка 2. Если нам потребуется добавить двух новых участников, Mark и Rob, в группу ролей управления, и в то же время удалить существующих в ней участников, команду Update-RoleGroupMember можно использовать следующим образом:

Update-RoleGroupMember 'Discovery Management' 'Members Mark,Rob 'Confirm:$false

Результаты команды показаны на рисунке 3, где показана принадлежность к группе ролей управления до и после выполнения команды Update-RoleGroupMember.

Рисунок 3: Обновление принадлежности к группе ролей управления Рисунок 3: Обновление принадлежности к группе ролей управления

Роли управления

Теперь, когда мы рассмотрели команды, отвечающие за обслуживание принадлежности к группе ролей управления, давайте обратим наше внимание на рассмотрение свойств группы роли Discovery Management. В эту группу довольно просто добавлять пользователей, но очень важно понимать, как эта группа ролей управления предоставляет своим участникам необходимые разрешения для выполнения нужных задач.

Для начала нужно понять, что группа ролей управления представляет собой группу, в которой имеется одна или несколько ролей управления. Для просмотра свойств этой группы ролей управления, которые будут включать информацию о том, какие роли назначены для этой группы, нужно воспользоваться Get-RoleGroup командой для соответствующего имени группы и обработать результаты в команде форматирования списка (сокращенно 'fl'). Например:

Get-RoleGroup 'Discovery Management' | fl

Результаты этой команды показаны на рисунке 4.

Рисунок 4: Результаты команды Get-RoleGroup Рисунок 4: Результаты команды Get-RoleGroup

На рисунке 4 видно, что с группой роли Discovery Management связаны несколько интересных параметров, но на данный момент нас интересует параметр ролей (Roles), который является четвертым параметром в списке на рисунке 4. Параметр Roles показывает, что группе роли Discovery Management назначены роли управления Legal Hold и Mailbox Search. Это две встроенные роли управления, которые идут с Exchange 2010. На момент написания этой статьи имелось 64 различных встроенных роли управления в Exchange 2010. Запустив команду Get-ManagementRole, можно получить весь список ролей, как показано на рисунке 5. Обратите внимание, что не все роли управления показаны на рисунке 5, поскольку результаты команды не влезли в снимок.

Рисунок 5: Стандартные роли управления Рисунок 5: Стандартные роли управления

Любой пользователь, который добавлен в группу роли Discovery Management, получает роли управления Legal Hold и Mailbox Search. Вполне очевидно из названия этих ролей, что именно роль Mailbox Search дает пользователю возможность выполнять поиск в почтовых ящиках для юридических целей поиска информации. Сами роли управления содержат группу команд, которые позволено выполнять пользователю, являющемуся участником данной группы ролей управления. Эти команды называются записи ролей управления (management role entries), и о них мы поговорим позже. А пока нам нужно рассмотреть то, что называется задания ролей управления (management role assignments), которые показаны на рисунке 4 в результатах параметра RoleAssignments.

Задания ролей управления

Задания ролей управления представляют собой связи между группой ролей управления и ролями управления. Если вы взгляните на рисунок 4, вы увидите, что группа роли Discovery Management имеет два задания ролей управления:

  • Legal Hold-Discovery Management
  • Mailbox Search-Discovery Management

Поскольку мы рассматриваем элемент почтового поиска в группе управления, давайте вызовем свойства задания роли Mailbox Search-Discovery Management. Для этого используем команду Get-ManagementRoleAssignment:

Get-ManagementRoleAssignment 'Mailbox Search-Discovery Management' | fl

Результаты команды показаны на рисунке 6.

Рисунок 6: Свойства задания роли управления Рисунок 6: Свойства задания роли управления

Одним из ключевых моментов в задании роли управления является то, что оно может использовать границы управления. Более того, границу управления можно настроить по-разному для серверов и объектов получателей. В середине рисунка 6 видно, что атрибуты RecipientReadScope и RecipientWriteScope имеют значение Organization. Это означает, что границы этого задания роли управления для получателей составляют пределы всей организации Exchange, а не его подразделения (например). Конечно, этого и следовало ожидать, так как пользователям, принадлежащим к этой группе, потребуется возможность осуществлять поиск в почтовых ящиках всей организации.

На рисунке 6 также видно, что RoleAssignmentDelegationType атрибут имеет значение Regular, что означает, что задание роли Mailbox Search-Discovery Management является регулярным заданием. Регулярное задание роли управления означает, что (в данном случае) оно позволяет участникам группы роли Discovery Management получать доступ к записям роли управления, командам, связанным с ролью управления Mailbox Search. Другим типом задания роли управления является delegating задание роли управления, которое дает пользователям возможность назначать роли другим участникам группы. Для этих заданий роли управления атрибут RoleAssignmentDelegationType будет иметь значение DelegatingOrgWide.

Заключение

На этом завершаем вторую часть цикла статей, в которой мы рассмотрели связи между группами ролей управления, ролями управления и заданиями ролей управления. В третьей части мы завершим разговор рассмотрением записей ролей управления и конечного результата, посредством которого пользователь может выполнять поиск в почтовых ящиках, являясь участником группы Discovery Management.

Если вы хотите прочитать другие части статей, перейдите по ссылке:





Рейтинг:  
2.5 (голосов 18)  
 1   2   3   4   5    

Автор: Нейл Хобсон (Neil Hobson)

Нейл является основным консультантом в Silverslands (http://www.silversands.co.uk), Золотом партнере Microsoft в Великобритании и отвечает за разработку, применение и поддержку приложений для многих крупных клиентов по всей Европе. В IT отрасли он трудится с 1987 года и специализируется на отправке сообщений с 1995. Он начинал работать еще с Exchange 4.0. Он также обладает званием Exchange MVP и уделяет некоторую часть своего личного времени на помощь различным пользователям Exchange, ведет блоги, посвященные Exchange. Эти блоги вы можете найти по адресу http://www.msexchangeblog.com.

С Нейлом можно связаться по адресу [email protected].

Эта статья переведена и опубликована с разрешения www.msexchange.org

Эта статья переведена силами и средствами компании Red Line Software. Размещение данного переведенного материала на других сайтах без разрешения компании Red Line Software запрещается.





Работает на «Битрикс: Управление сайтом»
Работает на «Битрикс:
 Управление сайтом»
© MSExchange.ru, 2005-2010