Los servidores de archivos son un hecho de la vida en ELLA y tengo la curiosidad de si hay prácticas generalmente aceptadas (no me atrevo a usar la palabra "mejor" aquí) cómo crear grupos y solicitar permisos para administrar el acceso de cliente a una carpeta compartida en un servidor de archivos.
En mi trabajo actual, me terminó heredando un buen lío de diferentes maneras de hacer esto, que van desde decenas de grupos en la Acl para sólo poner a los usuarios individuales directamente en el sistema de archivos. Mi tarea era la de limpiar el desorden y llegar a algún tipo de estandarizar la forma de acercarse a este en toda la empresa (grande, medio ambiente, 150k personal, 90k los equipos cliente, 100 de los servidores de archivos).
Desde mi comprensión de la cuestión, parece que como mínimo necesita un grupo requerido por el nivel de acceso al recurso protegido. Este modelo parece dar la mayor flexibilidad en las que no es necesario tocar el sistema de ficheros permisos de nuevo a menos que usted necesita para apoyar un nivel de acceso diferente. La desventaja es que usted tendrá que crear más grupos que con re-usando el mismo grupo a través de múltiples recursos compartidos.
Aquí hay un ejemplo que muestra lo que quiero decir:
Hay una parte llamada "los Resultados de la Prueba" en un servidor de archivos con nombre FILE01 y usted tiene la gente que necesita acceso de sólo lectura, lectura-escritura de acceso y control total. 1 recurso protegido * 3 niveles de acceso = 3 grupos de seguridad. En nuestro ANUNCIO entorno, podemos crear estas como universal de los grupos, de modo que puede fácilmente agregar usuarios o grupos a partir de cualquiera de los dominios en el bosque. Dado que cada grupo únicamente se refiere a una carpeta compartida y nivel de acceso, los nombres de grupo incorpora los "clave" piezas de datos y los permisos son así:
"FILE01-Test Results-FC" -- Full Control
"FILE01-Test Results-RW" -- Read & Write
"FILE01-Test Results-RO" -- Read Only
Normalmente, también se incluyen la incorporada en el SISTEMA de cuenta y los Administradores integrados con Control Total de acceso a la información. Cualquier cambio que realmente consigue lo que el acceso a este recurso que ahora se pueden controlar mediante la pertenencia a grupos en lugar de tener que tocar la ACL (ya sea mediante la adición de "Papel" de los grupos de representación de negocio específico de funciones como Gerentes, Técnicos, Analistas de QA, etc. o simplemente individuales de los usuarios para el acceso).
Dos Preguntas:
1) esto Es realmente un recomendado o enfoque válido para el manejo de permisos o me estoy perdiendo algunos más simple, más elegante solución? Yo estaría especialmente interesado en las soluciones que el uso de la herencia, pero todavía conservan la flexibilidad de no tener que re-ACL gran parte de los sistemas de ficheros cuando las cosas cambian.
2) ¿Cómo está el manejo de permisos del servidor de archivos y la estructura de grupo en su entorno? Puntos de bonificación para aquellos que también están trabajando en entornos de gran tamaño.