5、配置 DAC.note
·题目:
Import-Module ActiveDirectory
$users = Get-ADUser -Filter * -Properties Department,Title
$selectedUser = $users | Get-Random
$departments = @('L1','L2','L3')
$randomDepartment = $departments | Get-Random
$titles = @('manager','staff')
$randomTitle = $titles | Get-Random
Set-ADUser -Identity $selectedUser.SamAccountName -Department $randomDepartment -Title $randomTitle
$updateUser = Get-ADUser -Identity $selectedUser.SamAccountName -Properties Department,Title
Write-Output "Updated user $($updateUser.SamAccountName) with Title: $($updateUser.Title) and Department: $($updateUser.Department)"
一、新建 声明类型:
Win + R 打开 dsac
1、创建【部门】‘department’声明类型
(1)点击‘动态访问控制’,点击‘Claim Types’

(2)右键点击‘新建-声明类型’

(3)选择要创建的声明类型:

2、创建【职务】‘title’声明类型:


二、新建 中心访问规则:
1、创建‘L1’规则:
(1)点击‘动态访问控制’,点击‘Central Access Rules’

(2)右键点击‘新建-中心访问规则’

(3)设置 名称为‘L1’,权限为‘将以下权限作为当前权限’,点击‘编辑’

(4)点击‘添加’

(5)添加‘Authenticated Users’

(6)设置权限为‘完全控制’,点击‘添加条件’,设置‘department’的值为‘L1’

点击 ‘确定-确定-确定’
2、创建‘L2’规则:
(1)点击‘编辑’

(2)设置条件为‘部门==L2’:

3、创建‘L3’规则:
(1)点击‘编辑’

(2)设置条件为‘部门==L1 and 职务==manager’

4、创建‘Manager’规则:
(1)点击编辑:

(2)设置条件为‘职务==manager’

5、创建‘Staff’规则:
(1)点击编辑:

(2)设置条件为‘部门==L1’

三、新建 中心访问策略:
1、新建 策略‘L1’
(1)点击‘动态访问控制’,点击‘Central Access Policies’

(2)点击‘新建-中心访问策略’

(3)设置名称为 L1,点击‘添加’

(4)添加 L1 中心访问规则:(你所需要的规则)
一条策略对应一条规则

点击‘确定-确定’
2、新建 策略‘L2’


3、新建 策略‘L3’


4、新建 策略‘Manager’


5、新建 策略‘Staff’

四、编辑组策略,发布 中央访问策略:
gpmc.msc1、新建策略‘中央访问策略’


2、编辑组策略:

·将全部中央访问策略发布:

·启用 KDC支持声明:

·选择启用

3、更新组策略:
gpupdate /force五、配置 DFS命名空间
1、在 HQ-S 上 安装 DFS命名空间:

2、根据题目要求,在 C盘下创建 三个共享文件夹:

·将他们三个共享:

·在安全中,要给他们‘修改’的权限:

3、打开 DFS命名空间管理:

(1)新建命名空间:

(2)服务器为 HQ-S:

(3)名称按照题目要求设置为 GZDFS:

剩余选项默认
4、双击进入名空间,点击‘新建文件夹’:

(1)选择共享文件夹,设置为‘DEPT’(按照题目要求)

(2)再添加共享文件夹,设置为 Homas:

(3)添加 共享文件夹,设置为 profiles:

六、回到 HQ-DC 上,
1、尝试访问‘\\hq.local\GZDFS\’:

·访问成功:

2、在 DEPT 中 创建 DAC 所需的文件夹:

3、设置 对应的 中央访问策略:
(1)L1:

·点击更改:

·选择中央访问策略,点击确定:

七、配置 Homes用户家目录 及 profiles 用户缓存文件夹
Win + R 打开 dsa.msc:
1、设置用户家目录:(主文件夹)
(1)点击类别,按住 Shift 勾选所有用户,点击属性:

(2)设置主文件夹:
使用变量的形式:
\\hq.local\GZDFS\Homes\%username%【profiles的配置文件路径,需要用户注销才会有,它会保存用户的桌面配置等信息,使用户在每台域计算机上登陆时的配置一样】
\\HQ.local\GZDFS\homes\%username%
(这里写错了,不是 profiles,题目是homes)
点击确定
(3)查看 Homes:
此时可以看到用户的主文件夹:

(4)评分点:
Win + R 输入 sysdm.cpl
点击高级
·查看是否为漫游,是漫游则有分,不是漫游则没分
2、设置用户的 profiles:
设置了 profiles 后,当用户注销时,会保存用户的数据(桌面缓存等),使用户再次登陆(或在其它域机器)上时,桌面缓存等数据是相同的
(1)点击类别,按住 Shift 勾选所有用户,点击属性:

(2)配置 用户配置文件路径:
使用变量的形式:%username% 表示用户本身的用户名

(3)使用 logoff 注销用户,查看profiles:
