04 Administrando Usußrios e Grupos
04 Administrando Usußrios e Grupos
04 Administrando Usußrios e Grupos
-76-
Módulo 4: Configurando e Administrando Usuários e Grupos
Introdução a Usuários e Grupos
Users
Users Group
Group Shared
Shared Resources
Resources
Permissions
Crie Contas de Usuário para Cada Pessoa que Utiliza Regularmente a Rede
Crie Múltiplas Contas de Usuário para os Novos Usuários em um Único Lote de
Operações
Agrupe Contas de Usuário para Gerenciar o Acesso do Usuário aos Recursos
Compartilhados
Aninhe Grupos Dentro de Outros Grupos para Reduzir a Administração
-77-
Módulo 4: Configurando e Administrando Usuários e Grupos
[email protected]
[email protected]
Prefix
Prefix @
@ Suffix
Suffix
contoso
contoso suzanf
suzanf
domain
domain + user
user name
name
Em uma rede do Windows Server 2003, um usuário pode efetuar o logon com um nome
principal do usuário ou um nome de logon do usuário (pré-Windows Server 2003). Os
controles do domínio podem utilizar um desses nomes de logon para autenticar a solicitação
de logon.
-78-
Módulo 4: Configurando e Administrando Usuários e Grupos
Nome Principal do Usuário
O nome principal do usuário é o nome de logon utilizado somente para efetuar o logon na
rede do Windows Server 2003. Este nome é também conhecido como um nome de logon do
usuário.
Há duas partes para um nome de logon do usuário, e elas são separadas por um sinal de @;
por exemplo, [email protected]. Um nome de logon do usuário tem os dois seguintes
componentes:
O prefixo do nome principal do usuário, que no exemplo [email protected] é suzanf.
O sufixo de nome principal do usuário, que no exemplo [email protected] é
contoso.msft. Por padrão, o sufixo é o nome do domínio raiz da rede. Você pode utilizar
outros domínios na rede para configurar sufixos adicionais para usuários. Um exemplo
de quando você poderia querer configurar um sufixo é quando você precisa criar nomes
de logon do usuário que correspondam com o endereço de e-mail do usuário.
-79-
Módulo 4: Configurando e Administrando Usuários e Grupos
Remove
OK Cancel Apply
Você seleciona um sufixo de nome principal do usuário quando cria uma conta em Usuários
e Computadores do Active Directory (Active Directory Users and Computers). Se o sufixo
que você precisa não existir em Usuários e Computadores do Active Directory (Active
Directory Users and Computers), você pode adiciona-los. Um sufixo de nome principal do
usuário permite simplificar sua administração e o processo de logon do usuário fornecendo
um único sufixo de nome principal do usuário para todos os usuários.
Você precisa ser um membro do grupo interno Administradores da Empresa (Enterprise
Admins) para adicionar sufixos em Domínios e Confianças do Active Directory (Active
Directory Domains and Trusts).
Para adicionar novos sufixos, execute os seguintes passos:
1. Em Domínios e Confianças do Active Directory, na árvore do console, clique com o
botão direito em Domínios e Confianças do Active Directory (Active Directory
Domains and Trusts), e clique em Propriedades (Properties).
2. Na guia Sufixos UPN (UPN Suffixes), digite um sufixo UPN alternativo para o
domínio, e então clique em Adicionar (Add).
-80-
Módulo 4: Configurando e Administrando Usuários e Grupos
Você pode utilizar o Windows Server 2003 para criar múltiplas contas de usuário no Active
Directory importando dados de um arquivo de texto para preencher os atributos das contas
de usuário. Este processo e conhecido como importação volumosa. A importação volumosa
é a importação de múltiplos registros dos bancos de dados no banco de dados do Active
Directory. A vantagem da importação volumosa é que você não precisa criar cada conta de
usuário separadamente. Em vez disto, você pode importar um arquivo existente que
contenha as informações do usuário requeridas para criar todas as contas de usuário.
Para criar contas de usuário em uma operação em lote, o Windows Server 2003 fornece
utilitários administrativos, tais como a Troca de Diretório com Valor Separado por Vírgula
(CSVDE, Comma Separated Value Directory Exchange) e a Troca de Diretório no Formato
de Intercâmbio de Dados do Protocolo Leve de Acesso a Diretório (LDIFDE, Lightweight
Directory Access Protocol Data Interchange Format Directory Exchange). Estes utilitários o
habilitam para administrar grandes números de contas de usuário e outros objetos do Active
Directory, como grupos, computadores e impressoras em uma operação. Estes utilitários são
instalados automaticamente em todos os computadores que executam Windows Server 2003
Server.
nf
suza
dy l
ju
User
User information
information
-81-
Módulo 4: Configurando e Administrando Usuários e Grupos
pode ser um aplicativo de banco de dados que já contenha as informações sobre as contas de
usuário, ou pode ser também outros aplicativos, tais como o Microsoft Excel ou Microsoft
Word.
Dependendo do formato do arquivo de texto, você utiliza o comando csvde ou o ldifde para
importar os dados das contas de usuário do arquivo e criar simultaneamente múltiplas
contas de usuário no Active Directory. Você utiliza o comando csvde para importar o
arquivo de texto que utiliza um formato delimitado por vírgula (formato CSVDE). Você
utiliza no ldifde o comando para importar o arquivo de texto que utiliza um formato de
valor separado por linha (formato LDIF). A Maioria das aplicações de banco de dados
podem criar arquivos de texto que podem ser importados em um destes formatos.
Quando criar múltiplas contas de usuário, as informações do arquivo no CSVDE ou
LDIFDE:
Devem incluir o caminho para a conta de usuário no Active Directory, o tipo de objeto,
que é a conta de usuário, e o nome de logon do usuário (pré-Windows Server 2003).
Devem incluir o nome principal do usuário, porque este é o nome de logon recomendado
para usuários efetuando o logon no computador que executa o Windows Server 2003.
Você deveria também incluir se a conta de usuário está ativada ou desativada. Se você
não especificar um valor, a conta é desabilitada.
Podem incluir informações pessoais, por exemplo, números de telefones ou endereços
residenciais. O arquivo precisa conter as informações necessárias para criar atributos
para a conta de usuário. Atributos, que também são referências para propriedades, são
categorias de informações para os objetos do Active Directory. Os valores destes
atributos definem as características dos objetos. Você deve incluir o máximo possível de
informações de contas de usuário, a fim de possibilitar mais itens para pesquisa aos
usuários.
Não podem incluir senhas. A importação volumosa deixa a senha em branco para as
contas de usuário. Por padrão, a primeira vez que usuários efetuarem o logon, eles
precisam de suas senhas. Este não é um problema se os usuários efetuarem o logon
imediatamente, mas isso pode ser um problema se os usuários não efetuarem o logon por
algum tempo. Pelo fato de uma senha em branco permitir uma autorização pessoal para
obter acesso na rede sabendo um único nome de logon do usuário, desative a conta de
usuário até que o usuário inicie o logon.
O formato CSVDE pode ser utilizado somente para adicionar novos objetos de usuário, e
outros tipos de objetos, para o Active Directory. Você não pode utilizar o formato CSVDE
para excluir ou modificar no Active Directory. Antes de importar um arquivo CSVDE, você
precisa garantir que o arquivo que você está importando está formatado devidamente, de
forma que a importação seja um sucesso. Tipicamente, para editar e formatar um arquivo de
texto, você utiliza um aplicativo que tem boas capacidades de edição, tais como o Excel ou
o Word. Então, salve o arquivo como um arquivo de texto delimitado por vírgula. Você
pode exportar dados do Diretório Ativo para uma planilha eletrônica do Excel ou importar
dados de uma planilha eletrônica dentro do Active Directory.
-82-
Módulo 4: Configurando e Administrando Usuários e Grupos
DN
DN == Full
Full Name
Name ++ Path
Path
Create in: asia.contoso.msft/Human Resources
Atributo Valor
Nome distinto (DN, distinguished name) Cn=Suzan Fine,OU=Recursos Humanos,
dc=asia,dc=contoso,dc=msft
(Isto especifica o caminho para a OU que
-83-
Módulo 4: Configurando e Administrando Usuários e Grupos
contém a conta de usuário.)
ObjectClass User
SAMAccontName Suzanf
UserPrincipalName [email protected]
DisplayName Suzan Fine
UserAccountControl 512 (O valor 512 ativa a conta de usuário
e o valor 514 desativa a conta de usuário.)
Para mais informações sobre nomes distintos, consulte o apêndice C, “Nomes LDAP”
(“LDAP Names”), no CD Materiais do Aluno.
Observação: Para uma lista de atributos comuns e seus nomes de exibição, consulte o
apêndice D, “Atributos de Contas de Usuário Comuns”, no CD Materiais do Aluno.
Na sintaxe anterior, –i indica que você está importando um arquivo de dentro do Active
Directory, e –f indica que o próximo parâmetro é o nome do arquivo que você está
importando.
O comando csvde fornece as informações de status de sucesso ou falha no processo, e
também fornece o nome do arquivo para visualizar informações de erro detalhadas. Mesmo
se as informações de status indicarem que o processo foi bem sucedido, utilize Usuários e
Computadores do Active Directory (Active Directory Users and Computers) para verificar
algumas das contas de usuário que você criou para garantir que elas têm todas as
informações que você forneceu.
DN
DN == Full
Full Name
Name ++ Path
Path
Create in: asia.contoso.msft/Human Resources
Na sintaxe anterior, –i indica que você está importando um arquivo de dentro do Active
Directory. Se este parâmetro não é especificado, a modo padrão para o LDIFDE é
exportado. O parâmetro –f indica o nome do arquivo que você está importando.
Depois que você ativar contas de usuário no Active Directory, você precisa executar tarefas
administrativas para garantir que todos os usuários tenham os recursos que eles precisam, e
que a segurança da rede permaneça intacta. Pelo fato de poder haver um grande número de
contas de usuário, você pode utilizar o utilitário find para ajudar a localizar uma conta de
usuário em particular.
Depois de criar as contas de usuário, você deve executar com freqüência tarefas
administrativas para garantir que a rede reflita o envolvimento das necessidades das
organizações que ela suporta. Estas tarefas administrativas incluem desativar e ativar contas
de usuário, redefinir senhas, mover contas de usuário dentro de um domínio, excluir contas
de usuário, renomear contas de usuário e desbloquear contas de usuário.
-86-
Módulo 4: Configurando e Administrando Usuários e Grupos
All Tasks
Delete
Rename
Refresh
Creates a new user, copying information from the selected user.
Properties 9 Account
Account is
is locked
locked out
out
Help
Redefinindo Senhas
Você redefine uma senha quando a senha expirar antes que o usuário mude-a ou se o
usuário esquecê-la. Você não precisar conhecer uma senha de usuário antes de redefini-la.
Você deve exigir ao usuário mudar sua senha na próxima vez que ele efetuar o logon.
Para redefinir senhas de contas de usuário, execute os seguintes passos:
Em Usuários e Computadores do Active Directory (Active Directory Users and
Computers), clique com o botão direito na conta de usuário apropriada, e então clique
em Redefinir Senha (Reset Password).
Para mover uma conta de usuário do domínio dentro de um domínio, execute os seguintes
passos:
1. Em Usuários e Computadores do Active Directory (Active Directory Users and
Computers), clique com o botão direito na(s) conta(s) de usuário a serem movidas e
então clique em Mover (Move).
2. Na caixa de diálogo Mover (Move), dê um clique duplo na árvore o domínio, clique na
OU para o qual você deseja mover os objetos e clique em OK.
Renomeie uma conta de usuário se você quer manter todos os direitos, permissões e
participações em grupos que são associadas a esta conta, e então a reatribua a um usuário
diferente. Por exemplo, se há um novo contador na companhia, renomeie a conta pela
mudança do primeiro nome, último nome, e os nomes de logon do usuário para aqueles do
novo contador. Também, você pode precisar mudar outras propriedades para um novo
usuário, tais como redefinir a senha, e mudar o número de telefone e endereço.
Para renomear contas de usuário, execute o seguinte passo:
Em Usuários e Computadores do Active Directory, clique com o botão direito na conta
apropriada, e então clique em Renomear (Rename).
-88-
Módulo 4: Configurando e Administrando Usuários e Grupos
Search
Search entire
entire Active
Active Directory,
Directory,
aa specific
Find Users, Contacts, and Groups specific domain,
domain, or
or an
an OU
OU
File Edit View Help
Clear All
Add Remove
Select
Select attributes
attributes Specify
Specify value
value of
of
<Add Set
Settocondition
criteria from above condition
this list>
for
for searching
searching the
the attribute
attribute
Administer
Administer user
user accounts
accounts
Name Type in
in the results box
the results
Description box
Joe Pak User
Don Hall User
Anne Paper User
31 item(s) found
Opção Descrição
Localizar (Find) A opção que você utiliza para selecionar o
tipo de objeto que você pode pesquisar.
• Use a opção Usuários, Contatos, e
-89-
Módulo 4: Configurando e Administrando Usuários e Grupos
Grupos (Find Users, Contacts, and
Groups) para localizar usuários,
contatos ou grupos pelo nome ou
descrição.
• Use a opção Computadores
(Computers) para localizar
computadores pelo nome, proprietário,
ou cargo, tal como estação de trabalho,
servidor ou controlador de domínio.
• Use a opção Impressoras (Printers)
para localizar impressoras pelo nome,
localização, ou modelo.
• Use a opção Pastas Compartilhadas
(Shared Folders) para localizar pastas
pelo nome ou palavras-chaves.
• Use a opção Unidades de
Organização (Organization Units)
para localizar OUs pelo nome.
• Use a opção Pesquisa Personalizada
(Custom Search) para pesquisar por
uma gama ampla de tipos de objetos,
tais como Computador , Contato,
Grupo, OU e Usuário em vez de
selecionar um tipo de objeto ao
mesmo tempo. Você pode especificar
atributos adicionais para utilizar e
localizar estes tipos de objetos.
• Use a opção Clientes de Instalação
Remota (Remote Instalation
Clients) para localizar instalações
remotas de computadores clientes
pelos servidores GUID ou RIS.
Em (In) A opção que você utiliza para selecionar o
local que você deseja pesquisar.
• Use a opção Todo o Diretório (Entire
Directory) para localizar objetos
pesquisando o catalogo global.
Use a opção nome do domínio para
localizar objetos em um domínio
específico.
Opção Descrição
Campo (Field) Uma lista de atributos para que você possa
pesquisar no tipo de recurso que você
selecionou. Diferentes tipos de recursos
têm diferentes atributos que podem ser
utilizados para uma operação de pesquisa.
Por exemplo, um objeto usuário teria um
atributo chamado Telefone Residencial,
mas este atributo não aplica-se a um
objeto computador.
Condição (Condition) Os métodos que estão disponíveis para
melhor definir a pesquisa para um
atributo.
• Use a opção Começa com (Starts
with) para especificar que valor do
atributo selecionado começa com um
determinado caractere ou conjunto de
caracteres.
• Use a opção Termina com (Ends
with) para especificar que o valor do
atributo selecionado termina com um
determinado caractere ou conjunto de
caracteres.
• Use a opção É (exatamente) (Is
(exactly)) para especificar que o valor
do atributo selecionado deveria ser o
mesmo de um determinado caractere
ou conjunto de caracteres.
• Use a opção Não é (Is not) para
especificar que o valor do atributo
selecionado não deveria ser o mesmo
de um determinado caractere ou
conjunto de caracteres.
• Use a opção Presente (Present) para
especificar que o atributo selecionado
foi definido para o objeto,
-91-
Módulo 4: Configurando e Administrando Usuários e Grupos
indiferentemente do valor do atributo.
• Use a opção Não presente (Not
Present) para especificar que o
atributo selecionado não foi definido
para o objeto.
Valor (Value) O caractere ou conjunto de caracteres que
você utiliza com a condição.
Ainda, se os usuários desejarem localizar objetos no Active Directory, eles podem clicar em
Iniciar (Start), e então clicar em Localizar (Search). As opções de pesquisa no Windows
Explorer e em Meus Locais de Rede (My Network Places) podem ser utilizadas para
localizar objetos no Active Directory.
Objetivos
Configuração do Laboratório
-92-
Módulo 4: Configurando e Administrando Usuários e Grupos
Cenário
Depois de adquirir uma nova organização, Contoso, Ltd., a Matriz da Northwind Traders
decide adicionar todas as contas de usuário da Contoso, Ltd. para o domínio da Northwind
Traders. Para manter a identidade da Contoso, Ltd. separada da Northwind Traders, um
sufixo de nome principal do usuário será criado e utilizado para as contas de usuário dos
funcionários anteriores da Contoso, Ltd.
Objetivo
Neste exercício, você criará um sufixo de nome principal do usuário e utilizará esse sufixo
para criar uma conta de usuário de teste. Então, você verificará que um usuário pode efetuar
o logon utilizando o nome principal do usuário.
Cenário
Devido à Northwind Traders ter adquirido uma nova organização, ela precisou adicionar um
novo departamento de Embalagem. Então, você precisa criar novas contas de usuário para o
departamento de Embalagem. As informações sobre os funcionários nesse departamento
foram fornecidas para sua organização em um arquivo exportado de um banco de dados,
assim você decide que a solução mais eficiente é utilizar um método de importação
volumosa para criar as contas de usuário.
Objetivo
Neste exercício, você utilizará o utilitário csvde para criar as contas de usuário para os
funcionários do departamento de Embalagem.
Para acelerar o processo de formatar as informações, o arquivo PackA.txt contém as
informações dos usuários já no formato separado por vírgula para reduzir o trabalho
necessário para utilizar o utilitário de importação volumosa csvde.
-96-
Módulo 4: Configurando e Administrando Usuários e Grupos
Cenário
O suporte técnico da Northwind Traders recebeu várias solicitações administrativas para as
contas de usuário na nova UO Embalagem. A solicitação incluía ativar uma conta de
usuário, desativar uma conta de usuário, redefinir uma senha para uma conta de usuário e
mover uma conta de usuário.
Objetivo
Neste exercício, você utilizará Usuários e Computadores do Active Directory (Active
Directory Users and Computers) para executar as solicitações administrativas.
Os grupos no Active Directory permitem que você gerencie o acesso do usuário aos
recursos do domínio pela determinação de permissões uma única vez para cada grupo em
vez de várias vezes para usuários individuais. Há dois tipos de grupos no Active Directory:
grupos de segurança e grupos de distribuição. Ambos suportam um dos três escopos de
-98-
Módulo 4: Configurando e Administrando Usuários e Grupos
grupo, que são: local de domínio, global ou universal. O tipo e o escopo de grupo que você
pode escolher dependem do modo de domínio.
Os usuários podem ser membros de múltiplos grupos. Você utiliza grupos de segurança para
determinar permissões a grupos de usuários e computadores. Grupos de distribuição não
podem ser utilizados para propósitos de segurança. Grupos de Segurança e distribuição têm
um atributo de escopo. O escopo de um grupo determina quem pode ser um membro de um
grupo, e onde você pode utilizar aquele grupo na rede.
Um modo de utilizar grupos efetivamente é através do aninhamento. Aninhar significa que
você pode adicionar um grupo a outro grupo. O aninhamento de grupo herda as permissões
do grupo do qual esse é um membro, assim simplificando a determinação de permissões
para vários grupos de uma vez e reduzindo o tráfico causado pela replicação de mudanças
de participações em grupo. Em um modo de domínio misto, não pode haver aninhamento
algum no mesmo grupo.
Group
Group
Group
Group Group
Group
Group
Group
Utilize um grupo global para organizar usuários que compartilham as mesmas tarefas no
trabalho e precisam de requisitos de acesso a rede similares.
-99-
Módulo 4: Configurando e Administrando Usuários e Grupos
grupos universal e local de domínio em qualquer domínio e grupos globais no mesmo
domínio.
Escopo. Um grupo global é visível dentro de seu domínio e todos os domínios
confiados, que incluem todos os domínios da floresta.
Pode ser determinada permissão para: Todos os domínios da floresta.
Devido aos grupos globais terem uma visibilidade ampla da floresta, eles não podem ser
criados especificamente para acesso a recursos específicos do domínio. Grupos globais são
uma boa escolha para organizar usuários ou grupos de usuários. Um tipo diferente de grupo
é mais apropriado para controlar o acesso aos recursos dentro do domínio.
Utilize um grupo local de domínio para determinar permissões para recursos que são
localizados no mesmo domínio no qual você criou o grupo local de domínio.
A seguir um resumo das regras de participação do grupo local de domínio:
Participação: O modo misto pode conter contas de usuário e grupos globais de qualquer
domínio. O modo nativo pode conter contas de usuário, grupos globais e grupos
universais de qualquer domínio na floresta, e grupos locais de domínio do mesmo
domínio.
Pode ser um membro de: No modo misto, o grupo local de domínio não pode ser um
membro de qualquer grupo. No modo nativo, o grupo local de domínio pode ser um
membro de grupos locais de domínio no mesmo domínio.
Escopo: O grupo local de domínio é visível somente no seu domínio.
Pode ser determinada permissão para: O domínio em que o grupo local de domínio
existe.
Você pode adicionar todos os grupos globais que precisam compartilhar os mesmos
recursos dentro do grupo local de domínio apropriado.
Utilize grupos universais para aninhar grupos globais de modo que você possa determinar
permissões para recursos existentes em múltiplos domínios. Um domínio do Windows
Server 2003 precisa estar em modo nativo para utilizar grupos universais.
-100-
Módulo 4: Configurando e Administrando Usuários e Grupos
Para utilizar grupos efetivamente, você precisa de uma estratégia para empregar diferentes
escopos de grupo. O escopo de um grupo identifica a extensão para a qual o grupo é
aplicado na árvore da floresta. No Active Directory, há três diferentes tipos de escopos de
grupo: universal, global e local de domínio.
Este tópico se destina a escopo de grupos em um único domínio da rede. Em um único
domínio, grupos globais e grupos locais de domínio são os dois escopos de grupos que estão
disponíveis. Utilizando as melhores estratégias para grupos globais e locais de domínio, os
usuários obterão mais efetivamente acesso para os recursos em uma rede de domínio único.
Observação: Para mais informações sobre o uso de grupos em múltiplos domínios de redes,
consulte o módulo 10 “Criando e Administrando Árvores e Florestas”.
Utilizando a Estratégia A G DL P
Como exemplo de uso da estratégia A G DL P, considere uma organização que tenha
usuários na UO Contas a Pagar e na UO Contas a Receber, UO que precisa obter acesso
para os dados da contabilidade no banco de dados da Contabilidade. Dentro da UO Contas a
Pagar e da UU Contas a Receber, você cria um grupo global para usuários que
compartilham a responsabilidade de examinar os dados da contabilidade. Esse grupo global
precisa obter acesso para os dados da contabilidade no banco de dados da contabilidade.
Depois de o grupo ser criado, você adiciona esse grupo dentro de um grupo local de
domínio, e então as permissões apropriadas nos dados da contabilidade determinados para o
grupo local de domínio.
-101-
Módulo 4: Configurando e Administrando Usuários e Grupos
dentro desse. Crie um grupo global chamado Contas a Pagar e adicione todas as contas
de usuário dentro desse.
2. Crie um grupo local de domínio dentro do qual você possa adicionar todos os grupos
globais que precisam dos mesmos acessos para um recurso. Adicione o grupo global
Contas a Pagar dentro do grupo local de domínio da Contabilidade.
3. Determine as permissões requeridas para o grupo local de domínio. Determine as
permissões necessárias para utilizar os dados da contabilidade no grupo local de
domínio Contabilidade. Desse modo, se você adicionar grupos globais adicionais no
grupo local de domínio Contabilidade, todos os usuários podem obter acesso para os
dados da contabilidade.
Utilizando a Estratégia A G G DL P
Considere outra situação na qual usuários em múltiplos departamentos precisam do mesmo
tipo de acesso para recursos múltiplos. Em uma tal situação, o aninhamento de grupos
globais é uma boa escolha. Por exemplo, se todos os usuários nos departamentos de Contas
a Pagar e Contas a Receber no Setor de Contabilidade precisarem acessar os dados da
contabilidade, use o grupo global existente em cada departamento.
O centro de operações da Contoso, Ltd. tem um domínio único que é localizado em Paris.
Contoso, Ltd. tem gerentes que precisam obter acesso ao banco de dados de inventário para
executar seus trabalhos.
• O que você deve fazer para garantir que os gerentes tenham o acesso exigido para o
banco de dados do inventário?
a) Colocar todos os gerentes dentro de um grupo global.
b) Criar um grupo local de domínio para o acesso do banco de dados do
inventário.
c) Adicionar o grupo global dentro do grupo local de domínio e determinar
permissões para obter acesso para o banco de dados do inventário no grupo de
usuário local.
A Contoso, Ltd. quer reagir mais rapidamente às demandas de mercado. Ela determinou que
os dados da contabilidade precisam estar disponíveis para toda a equipe do setor. A
-102-
Módulo 4: Configurando e Administrando Usuários e Grupos
Contoso, Ltd. precisa criar uma estrutura de grupo para todo o Setor de Contabilidade que
inclua os departamentos de Contas a Pagar e Contas a receber.
• O que você deve fazer para garantir que os gerentes tenham o acesso requerido e que
haja um mínimo de tarefas administrativas?
Objetivos
Pré-requisitos
Configuração do Laboratório
Cenário
O Setor de Recursos Humanos na Northwind Traders tem crescido recentemente para
incluir os três seguintes departamentos: Benefícios, Folha de Pagamento e Treinamento. O
vice-presidente de Recursos Humanos tem anunciado iniciativa de divisão de nível para
fazer a estrutura administrativa de todos os departamentos serem uniformes. Então, você
precisa criar uma nova estrutura de grupo global e local de domínio para os gerentes no
Setor de Recursos Humanos. Essa estrutura precisa incluir manutenção de grupos no nível
do departamento enquanto ainda mantém um único grupo corrente para todos os gerentes no
nível de divisão. O acesso a recursos será garantido por grupos locais de domínio
apropriados para ambos os dados de nível de departamento e dados de nível de divisão.
Objetivo
Neste exercício, você criará a estrutura de UO para o Setor de Recursos Humanos, que
inclui criar um UO para cada um dos três departamentos. Você criará então grupos globais
para gerentes em cada um dos departamentos, e depois criará um grupo global para todos os
-103-
Módulo 4: Configurando e Administrando Usuários e Grupos
gerentes no Setor de Recursos Humanos. Você aninhará então os três grupos globais de
departamentos dentro do Grupo Global do Setor de Recursos Humanos.
Cenário
A estrutura de grupo local para o setor de Recursos Humanos foi criada. Os grupos locais de
domínio precisam ser criados e utilizados para atribuir aos gerentes de Recursos Humanos
acesso aos recursos. Permissões serão concedidas apenas a grupos locais de domínio.
Objetivo
Neste exercício, você criará os grupos locais de domínio Dados de Benefícios, Dados de
Folha de Pagamento e Dados de Treinamento para cada departamento. Você atribuirá
permissões aos grupos locais de domínio para acessar os recursos departamentais. Ter
grupos locais de domínio separados para cada departamento fornece maior flexibilidade na
atribuição de acesso aos recursos.
Cenário
Os Gerentes terão controle total dos recursos de arquivos dentro dos seus departamentos. Os
Gerentes também terão acesso de leitura aos recursos em outros departamentos. As contas
de usuários apenas pertencerão diretamente ao grupo global para seu departamento. Conecte
aos grupos global e local do domínio para atingir este resultado. Testes serão executados
para verificar o acesso apropriado aos recursos.
-108-
Módulo 4: Configurando e Administrando Usuários e Grupos
Objetivo
Neste exercício, você adicionará o grupo global do nível de divisão aos grupos locais de
domínio para permitir o acesso aos recursos. Você permitirá que os gerentes tenham
controle total dos recursos dentro de seus departamentos e acesso de leitura a recursos de
arquivo em outros departamentos. Você criará uma conta de usuário de teste e verificará se
um gerente no departamento de Benefícios tem acesso de leitura a todos os dados dos
recursos humanos e acesso de controle total aos dados do próprio departamento do gerente.
-111-
Módulo 4: Configurando e Administrando Usuários e Grupos
Você pode encontrar problemas ao configurar e administrar contas e grupos de domínio. A
lista a seguir descreve alguns destes problemas potenciais e estratégias para resolvê-los:
Impossível criar uma conta de usuário ou grupo. A possível causa pode ser uma violação
das regras de exclusividade. Recrie a conta de usuário ou o grupo de acordo com as
regras de exclusividade.
Impossível atualizar atributos de uma conta de usuário. Você pode não ter permissão
para atualizar contas de usuário. Verifique as permissões atribuídas a você. Se você não
tem as permissões, efetue o logon como um administrador e então atribua as permissões
apropriadas. Você também pode pedir ao administrador desta UO para atribuir a você
permissões apropriadas.
Usuários não podem acessar recursos. A possível causa é que a conta de usuário é um
membro de um grupo aninhado cujo acesso a um recurso foi explicitamente negado.
Práticas Recomendadas
Recomende que os usuários utilizem seu nome principal de usuário, por exemplo,
[email protected], ao invés de nomes de logon de nível inferior, como nomes de
usuário e nomes de domínio, ao efetuarem o logon a partir de um computador
executando o Windows Server 2003. Utilizando seu nome principal de usuário para
efetuar o logon, a conta de usuário pode ser movida de um domínio para outro sem
afetar o usuário.
Utilize o nome de domínio raiz da floresta para o sufixo no nome principal do usuário
para contas de usuário em um ambiente de múltiplos domínios de forma que o nome
pode ser mais curto e mais simples. Também considere a utilização de um sufixo de
nome principal do usuário que corresponda ao endereço de e-mail do usuário, que pode
incluir a criação de um sufixo de nome principal do usuário alternativo.
Ao criar múltiplas contas de usuário utilizando um método de importação volumosa,
desabilite as contas se os usuários não forem utilizá-las imediatamente. Devido à senha
para uma conta de usuário importada estar inicialmente em branco, qualquer pessoa não-
autorizada com conhecimento do nome da conta de usuário poderia efetuar o logon,
definir uma nova senha e então obter acesso à rede.
Crie grupos globais baseando em funções de trabalho. Quando você cria um grupo
global baseado em uma função de trabalho e outra pessoa se encarrega deste trabalho,
você precisa alterar apenas a participação do grupo. Você não precisa alterar quaisquer
permissões que são atribuídas à conta de usuário individual.
-112-
Módulo 4: Configurando e Administrando Usuários e Grupos
Revisão
1. Sua empresa adquiriu uma pequena subsidiária e você quer utilizar Usuários e
Computadores do Active Directory (Active Directory Users and Computers) para criar
contas de usuário de domínio para os novos funcionários. Por razões empresariais, a
subsidiária quer reter sua identidade anterior com seus clientes. Como você cria nomes
principais de usuário para novos funcionários que correspondam aos endereços de e-
mail dos usuários sem alterar os endereços de e-mail dos usuários?
4. Que estratégia você aplicaria quando você utilizasse grupos locais de domínio e globais?
-113-