DAC 基础配置(中文版).note
需要注意的三个声明:
1、用户声明: 包含用户的用户名、电话号码、住址、邮箱、国家 等。
2、设备声明:系统版本、ip地址、防火墙状态、补丁状态等 等。
3、资源属性:文件的分类,文件的名称 等。
DAC 能够将这三种(或两种)声明串联起来,实现一定的控制,比如:
只允许 电话号码为:13211225566 的用户 使用 打了补丁 的电脑,访问 保密度为:高级 的文件- 在 DAC配置生效前,需要配置组策略。
1.
- 配置 DAC:
1.
Win + R 打开 dsac (需要先下载 AD域服务,并加入域 )

- 仅允许用户部门为IT组的用户,访问文件类型保密度为高的文件,允许其完全控制:
1.
- 先 新建一个声明类型:(用户部门字段)
1.

- 选择 departmetn:(department 就是 ‘部门’的英文)
1.

- 在 资源类型 创建一个 保密度分类:
1.

· 点击 新建 资源属性:



- 最终创建出 高级、中级、低级:
1.

点击确定
- 新建中心访问规则:
1.


- 编辑条件:(设置刚刚创建的 资源属性)
1.


- 勾选,以达到 在逻辑上替换文件原本的权限,点击编辑 添加一个用户:
1.


- 设置:
1.

点击确定

点击确定

点击确定

- Win + R 打开 dsa.msc 设置用户的属性为:IT
1.
· 这里选择设置 User1 的用户属性:

- 设置 User1 部门 字段为:IT
1.

- 将 中心访问规则 添加到 中心访问策略 :
1.
· 点击 中心访问策略:

- 新建 中心访问策略:
1.

· 自定义名称,然后点击添加 成员中心访问规则:

- 选择上面 定义的 中心访问规则,添加:
1.

点击确定
- 编辑组策略:(否则 中心访问策略 无法生效)
1.
Win + R 打开 gpmc.msc
- 新建一个 GPO并链接,或者直接编辑默认策略:
1.
· 新建 GPO:

· 直接编辑默认策略:


· 启用支持声明:
(当出现无法启用,或者设置支持失败时,可以删除 FSRM文件资源管理器尝试 )

- 添加 中心访问策略:
1.

- 点击添加:
1.


- 更新策略:
1.
Win + R 打开 cmd
输入: gpupdate /force

- 应用 中心访问策略:
1.
创建一个文件夹:

- 打开属性:
1.
这里的分类是空的,未来即将被分类

- 点击 高级:
1.

- 应用 中心访问策略:
1.
· 点击更改

· 选择创建的 中心访问策略:

点击确定
无需再创建分类属性,直接使用刚刚创建的资源属性:保密度即可
- 在 FSRM资源管理器的分类属性中 查看 ‘保密度’ 资源属性:
1.

- 在文件夹中 新建一个文件:
1.
· 点击属性

· 选择保密度:

· 当出现值则表示成功:

点击确定
- 进行测试:
1.
(只有User1和管理员能够访问,中心访问策略无法限制管理员)
· 右键点击属性:

- 选择用户 user1,点击 查看有效访问
1.

- 配置成功:
1.
无法完全控制是因为文件本身就不允许它完全控制。

- 使用 administrator 访问测试:
1.

- 使用 user2 尝试访问:
1.
文件权限不允许其完全控制,部门与保密度 这一中心访问规则 不允许其进行 读写

- 给 user2 加上一个声明:
1.
(不是真正的更改,这里的操作是 假设你有这个声明 )

无法完全控制是因为 Users 本身就不被允许完全控制,没有影响
· 你也可以使其能够完全控制:


- 再 添加 一个设备声明
1.
- 先更改 计算机 的值:(添加一个街道)
1.
Win + R 打开 adsiedit.msc



· 双击打开:

· 自定义一个街道

- 新建一个资源属性:
1.


- 在 中心访问规则 中添加一个规则:
1.



点击确定
不会立刻生效,想要立刻生效可以重启,shutdown -r -t 0
- 访问测试:
1.
· user1单独访问,访问失败:

· 添加 设备,再尝试访问:


手动添加声明,模拟访问:
