5、配置 DAC.note

noteId: 4C2D6EB4798646FFA300A857720F8D73 · 原始路径:/ALL/世赛题目(练习) - 笔记/考核/11月份考核(第一次考核)/赛后讲解/B模块/5、配置 DAC.note · 图片:62 · 附件待处理:0

·题目:
Import-Module ActiveDirectory

$users = Get-ADUser -Filter * -Properties Department,Title

$selectedUser = $users | Get-Random

$departments = @('L1','L2','L3')

$randomDepartment = $departments | Get-Random

$titles = @('manager','staff')

$randomTitle = $titles | Get-Random

Set-ADUser -Identity $selectedUser.SamAccountName -Department $randomDepartment -Title $randomTitle

$updateUser = Get-ADUser -Identity $selectedUser.SamAccountName -Properties Department,Title 

Write-Output "Updated user $($updateUser.SamAccountName) with Title: $($updateUser.Title) and Department: $($updateUser.Department)"
 
一、新建 声明类型:
 
Win + R 打开 dsac
 
1、创建【部门】‘department’声明类型
(1)点击‘动态访问控制’,点击‘Claim Types’
 
 
(2)右键点击‘新建-声明类型’
 
 
(3)选择要创建的声明类型:
 
 
 
2、创建【职务】‘title’声明类型:
 
 
 
 
二、新建 中心访问规则:
 
1、创建‘L1’规则:
 
(1)点击‘动态访问控制’,点击‘Central Access Rules’
 
 
(2)右键点击‘新建-中心访问规则’
 
 
(3)设置 名称为‘L1’,权限为‘将以下权限作为当前权限’,点击‘编辑’
 
 
 
(4)点击‘添加’
 
 
(5)添加‘Authenticated Users’
 
 
(6)设置权限为‘完全控制’,点击‘添加条件’,设置‘department’的值为‘L1’
点击 ‘确定-确定-确定’
 
 
2、创建‘L2’规则:
 
(1)点击‘编辑’
 
 
(2)设置条件为‘部门==L2’:
 
 
3、创建‘L3’规则:
 
(1)点击‘编辑’
 
 
(2)设置条件为‘部门==L1 and 职务==manager’
 
 
 
4、创建‘Manager’规则:
 
(1)点击编辑:
 
 
(2)设置条件为‘职务==manager’
 
 
5、创建‘Staff’规则:
 
(1)点击编辑:
 
 
(2)设置条件为‘部门==L1’
 
 
 
三、新建 中心访问策略:
 
1、新建 策略‘L1’
 
(1)点击‘动态访问控制’,点击‘Central Access Policies’
 
 
(2)点击‘新建-中心访问策略’
 
 
 
(3)设置名称为 L1,点击‘添加’
 
 
(4)添加 L1 中心访问规则:(你所需要的规则)
一条策略对应一条规则
点击‘确定-确定’
 
 
2、新建 策略‘L2’
 
 
 
3、新建 策略‘L3’
 
 
 
4、新建 策略‘Manager’
 
 
 
5、新建 策略‘Staff’
 
 
 
四、编辑组策略,发布 中央访问策略:
gpmc.msc
 
1、新建策略‘中央访问策略’
 
 
 
2、编辑组策略:
 
 
·将全部中央访问策略发布:
 
 
·启用 KDC支持声明:
 
·选择启用
 
 
3更新组策略:
gpupdate /force
 
 
五、配置 DFS命名空间
1、在 HQ-S 上 安装 DFS命名空间:
 
 
2、根据题目要求,在 C盘下创建 三个共享文件夹:
 
·将他们三个共享:
 
·在安全中,要给他们‘修改’的权限:
 
 
 
3、打开 DFS命名空间管理:
 
 
(1)新建命名空间:
 
 
(2)服务器为 HQ-S:
 
 
(3)名称按照题目要求设置为 GZDFS:
剩余选项默认
 
4、双击进入名空间,点击‘新建文件夹’:
 
 
(1)选择共享文件夹,设置为‘DEPT’(按照题目要求)
 
 
 
(2)再添加共享文件夹,设置为 Homas:
 
 
(3)添加 共享文件夹,设置为 profiles:
 
 
 
 
六、回到 HQ-DC 上,
 
1、尝试访问‘\\hq.local\GZDFS\’:
·访问成功:
 
 
 
2、在 DEPT 中 创建 DAC 所需的文件夹:
 
 
3、设置 对应的 中央访问策略:
 
(1)L1:
 
 
·点击更改:
 
 
·选择中央访问策略,点击确定:
 
 
 
 
七、配置 Homes用户家目录 及 profiles 用户缓存文件夹
 
Win + R 打开 dsa.msc:
 
1、设置用户家目录:(主文件夹)
(1)点击类别,按住 Shift 勾选所有用户,点击属性:
 
 
 
(2)设置主文件夹:
使用变量的形式:
\\hq.local\GZDFS\Homes\%username%
【profiles的配置文件路径,需要用户注销才会有,它会保存用户的桌面配置等信息,使用户在每台域计算机上登陆时的配置一样】
\\HQ.local\GZDFS\homes\%username%
(这里写错了,不是 profiles,题目是homes)
点击确定
 
 
(3)查看 Homes:
此时可以看到用户的主文件夹:
 
 
(4)评分点:
Win + R 输入 sysdm.cpl
点击高级
·查看是否为漫游,是漫游则有分,不是漫游则没分
 
2、设置用户的 profiles:
设置了 profiles 后,当用户注销时,会保存用户的数据(桌面缓存等),使用户再次登陆(或在其它域机器)上时,桌面缓存等数据是相同的
 
 
(1)点击类别,按住 Shift 勾选所有用户,点击属性:
 
 
(2)配置 用户配置文件路径:
使用变量的形式:%username% 表示用户本身的用户名
 
(3)使用 logoff 注销用户,查看profiles: