DAC 基础配置(中文版).note

noteId: D8D553CA9C7F4734B90389508A2919AC · 原始路径:/ALL/Windows - B模块/服务配置/DAC 动态访问控制/DAC 基础配置(中文版).note · 图片:63 · 附件待处理:0

 
需要注意的三个声明:
1、用户声明: 包含用户的用户名、电话号码、住址、邮箱、国家 等。
2、设备声明:系统版本、ip地址、防火墙状态、补丁状态等 等。
3、资源属性:文件的分类,文件的名称 等。
DAC 能够将这三种(或两种)声明串联起来,实现一定的控制,比如:
只允许 电话号码为:13211225566 的用户 使用 打了补丁 的电脑,访问 保密度为:高级 的文件
 
 
 
Win + R 打开 dsac (需要先下载 AD域服务,并加入域 )
 
 
 
 
 
 
 
 
 
· 点击 新建 资源属性:
 
 
 
 
 
 
点击确定
 
 
 
 
 
 
 
 
 
 
 
 
点击确定
 
点击确定
 
点击确定
 
 
 
 
· 这里选择设置 User1 的用户属性:
 
 
 
 
· 点击 中心访问策略:
 
 
 
· 自定义名称,然后点击添加 成员中心访问规则:
 
 
点击确定
 
 
Win + R 打开 gpmc.msc
 
· 新建 GPO:
 
 
· 直接编辑默认策略:
 
 
 
· 启用支持声明:
(当出现无法启用,或者设置支持失败时,可以删除 FSRM文件资源管理器尝试 )
 
 
 
 
 
 
 
Win + R 打开 cmd
输入: gpupdate /force
 
 
 
创建一个文件夹:
 
 
这里的分类是空的,未来即将被分类
 
 
 
 
· 点击更改
 
 
· 选择创建的 中心访问策略:
点击确定
 
无需再创建分类属性,直接使用刚刚创建的资源属性:保密度即可
 
· 点击属性
 
· 选择保密度:
 
 
· 当出现值则表示成功:
点击确定
 
 
(只有User1和管理员能够访问,中心访问策略无法限制管理员)
· 右键点击属性:
 
 
 
无法完全控制是因为文件本身就不允许它完全控制。
 
 
 
文件权限不允许其完全控制,部门与保密度 这一中心访问规则 不允许其进行 读写
 
 
(不是真正的更改,这里的操作是 假设你有这个声明 )
 
无法完全控制是因为 Users 本身就不被允许完全控制,没有影响
· 你也可以使其能够完全控制:
 
 
 
 
 
Win + R 打开 adsiedit.msc
 
 
 
 
 
 
· 双击打开:
 
· 自定义一个街道
 
 
 
 
 
 
 
 
 
 
点击确定
 
不会立刻生效,想要立刻生效可以重启,shutdown -r -t 0
 
 
· user1单独访问,访问失败:
 
· 添加 设备,再尝试访问:
 
 
 
 
手动添加声明,模拟访问: