درس ۲ از ۱۰

Inheritance و مجوزهای صریح

موضوع این درس Inheritance و مجوزهای صریح است؛ اول مفهوم اصلی را ساده روشن می‌کنیم، بعد سراغ نشانه‌ها و ابزارهای بررسی می‌رویم و در پایان می‌بینیم هنگام خطا از کجا باید شروع کنی؛ مثال‌ها را با فضای File Server و Shareهای شرکت جلو می‌بریم تا موضوع به کار واقعی وصل شود در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

Inheritance Permission Parent را منتقل می‌کند

Inheritance باعث می‌شود Permissionهای Parent به Child منتقل شوند تا مدیریت ساده‌تر شود؛ قبل از قطع Inheritance ببین چه Entryهایی inherited هستند استثناهای زیاد ساختار Permission را شکننده می‌کند در File Server ویندوز، دسترسی کاربر می‌تواند هم‌زمان تحت تأثیر Share Permission و NTFS Permission باشد و برای تشخیص نتیجه باید هر دو لایه بررسی شوند؛ مدیریت دسترسی از طریق Security Group معمولاً قابل نگهداری‌تر از دادن Permission مستقیم به تعداد زیادی User است؛ Inheritance نیز تعیین می‌کند مجوزها چگونه به زیرپوشه‌ها برسند و تغییر بدون بررسی می‌تواند دسترسی‌های ناخواسته ایجاد کند؛ دسترسی مؤثر باید با یک حساب آزمایشی از دید کاربر هم تأیید شود نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند

Explicit Permission مستقیم روی Object است

Explicit Permission مستقیماً روی همان File یا Folder تعریف شده و از Parent به ارث نرسیده است؛ هنگام عیب‌یابی باید منبع هر Permission را جدا ببینی در File Server ویندوز، دسترسی کاربر می‌تواند هم‌زمان تحت تأثیر Share Permission و NTFS Permission باشد و برای تشخیص نتیجه باید هر دو لایه بررسی شوند؛ مدیریت دسترسی از طریق Security Group معمولاً قابل نگهداری‌تر از دادن Permission مستقیم به تعداد زیادی User است؛ Inheritance نیز تعیین می‌کند مجوزها چگونه به زیرپوشه‌ها برسند و تغییر بدون بررسی می‌تواند دسترسی‌های ناخواسته ایجاد کند؛ دسترسی مؤثر باید با یک حساب آزمایشی از دید کاربر هم تأیید شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند

Deny باید محدود استفاده شود

Deny باید محدود استفاده شود Deny معمولاً بر Allow غلبه می‌کند و چون می‌تواند از Groupهای مختلف اثر بگیرد، استفاده گسترده از آن محاسبه Effective Access را پیچیده می‌کند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

قطع Inheritance باید دلیل داشته باشد

وقتی Inheritance را قطع می‌کنی، Permissionهای Parent دیگر به همان شکل به Child نمی‌رسند؛ قبل از این کار مشخص کن کدام دسترسی باید متفاوت باشد و بعد Effective Access را با User آزمایشی بررسی کن روش عیب‌یابی قابل اتکا از تعیین دامنه مشکل شروع می‌شود: یک User یا چند User، یک Device یا یک Segment، یک Service یا همه سرویس‌ها؛ بعد باید تغییر اخیر و شواهد قابل مشاهده جمع شوند و فرضیه‌ها از کم‌ریسک‌ترین تست‌ها بررسی شوند؛ تغییر چند عامل هم‌زمان تشخیص علت را دشوار می‌کند؛ پس از رفع نیز باید سرویس از دید کاربر تأیید، علت ثبت و در صورت نیاز اقدام پیشگیرانه تعریف شود نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند

تغییر Parent ممکن است هزاران فایل را تحت تأثیر قرار دهد

وقتی Inheritance فعال است تغییر Permission پوشه والد می‌تواند به تمام زیرپوشه‌ها و فایل‌ها برسد؛ قبل از Apply روی ساختار بزرگ، محدوده و گزینه‌های Replace را دقیق ببین و روی نمونه کوچک آزمایش کن نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

مثال محیط واقعی

فرض کن در File Server و Shareهای شرکت مشکلی گزارش شده و احتمال می‌دهی به Inheritance و مجوزهای صریح مربوط باشد. قبل از تغییر، وضعیت فعلی را با Share/NTFS Security، Effective Access و Group Membership بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • تغییر دادن تنظیمات مرتبط با Inheritance و مجوزهای صریح قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره Inheritance و مجوزهای صریح فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Inheritance و مجوزهای صریح، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Share/NTFS Security، Effective Access و Group Membership وضعیت مرتبط با Inheritance و مجوزهای صریح را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Inheritance و مجوزهای صریح بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • Inheritance Permission Parent را منتقل می‌کند
  • Explicit Permission مستقیم روی Object است
  • Deny باید محدود استفاده شود
  • قطع Inheritance باید دلیل داشته باشد
  • تغییر Parent ممکن است هزاران فایل را تحت تأثیر قرار دهد
  • Permission را ابتدا روی یک نمونه محدود تست کن و بعد به داده اصلی گسترش بده
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: Inheritance Permission Parent را منتقل می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Inheritance باعث می‌شود Permissionهای Parent به Child منتقل شوند تا مدیریت ساده‌تر شود؛ قبل از قطع Inheritance ببین چه Entryهایی inherited هستند

این نکته را با یک مثال توضیح بده: Explicit Permission مستقیم روی Object است. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Explicit Permission مستقیماً روی همان File یا Folder تعریف شده و از Parent به ارث نرسیده است؛ هنگام عیب‌یابی باید منبع هر Permission را جدا ببینی

این نکته را با یک مثال توضیح بده: Deny باید محدود استفاده شود. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Deny معمولاً بر Allow غلبه می‌کند و چون می‌تواند از Groupهای مختلف اثر بگیرد، استفاده گسترده از آن محاسبه Effective Access را پیچیده می‌کند

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی