Для каждого уровня создаётся отдельный набор учётных записей и групп. Один и тот же человек может иметь до четырёх аккаунтов: обычный пользовательский и по одному на каждый Tier.
# Создание OU-структуры для Tiered Model
New-ADOrganizationalUnit -Name "Tier 0" -Path "OU=Admin,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Accounts" -Path "OU=Tier 0,OU=Admin,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Groups" -Path "OU=Tier 0,OU=Admin,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Devices" -Path "OU=Tier 0,OU=Admin,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Tier 1" -Path "OU=Admin,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Accounts" -Path "OU=Tier 1,OU=Admin,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Groups" -Path "OU=Tier 1,OU=Admin,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Tier 2" -Path "OU=Admin,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Accounts" -Path "OU=Tier 2,OU=Admin,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Groups" -Path "OU=Tier 2,OU=Admin,DC=domain,DC=local"
Именование учётных записей должно чётко отражать принадлежность к уровню, например: t0-ivanov, t1-ivanov, t2-ivanov. Обычная учётная запись ivanov используется только для повседневной работы без привилегий.
Создайте группы безопасности для каждого уровня:
# Tier 0
New-ADGroup -Name "T0-Admins" -GroupScope Global `
-Path "OU=Groups,OU=Tier 0,OU=Admin,DC=domain,DC=local"
New-ADGroup -Name "T0-DC-Admins" -GroupScope Global `
-Path "OU=Groups,OU=Tier 0,OU=Admin,DC=domain,DC=local"
# Tier 1
New-ADGroup -Name "T1-ServerAdmins" -GroupScope Global `
-Path "OU=Groups,OU=Tier 1,OU=Admin,DC=domain,DC=local"
New-ADGroup -Name "T1-SQLAdmins" -GroupScope Global `
-Path "OU=Groups,OU=Tier 1,OU=Admin,DC=domain,DC=local"
# Tier 2
New-ADGroup -Name "T2-WorkstationAdmins" -GroupScope Global `
-Path "OU=Groups,OU=Tier 2,OU=Admin,DC=domain,DC=local"
Группа T0-Admins добавляется во встроенные группы Domain Admins и Enterprise Admins. Обычных пользователей из этих встроенных групп необходимо удалить.
Оставить комментарий