เซิร์ฟเวอร์ไฟล์เป็นความจริงของชีวิตในด้านไอทีและฉันอยากรู้ว่ามีวิธีปฏิบัติใดที่ยอมรับกันโดยทั่วไป (ฉันลังเลที่จะใช้คำว่า "ดีที่สุด" ที่นี่) สำหรับวิธีที่คุณสร้างกลุ่มและใช้สิทธิ์ในการจัดการการเข้าถึงไคลเอนต์ ไฟล์เซิร์ฟเวอร์
ที่งานปัจจุบันของฉันฉันได้รับมรดกความยุ่งเหยิงของวิธีการทำสิ่งต่าง ๆ มากมายตั้งแต่กลุ่มหลายสิบกลุ่มใน ACL ไปจนถึงเพียงแค่นำผู้ใช้แต่ละคนเข้าสู่ระบบไฟล์โดยตรง งานของฉันคือทำความสะอาดความยุ่งเหยิงและหาวิธีที่เป็นมาตรฐานในการเข้าถึงสิ่งนี้ทั่วทั้ง บริษัท (สภาพแวดล้อมขนาดใหญ่บุคลากร 150k คอมพิวเตอร์ไคลเอนต์ 90k และไฟล์เซิร์ฟเวอร์ 100 แห่ง)
จากความเข้าใจของฉันเกี่ยวกับปัญหาดูเหมือนว่าคุณต้องการกลุ่มอย่างน้อยหนึ่งกลุ่มต่อระดับการเข้าถึงที่ต้องการต่อทรัพยากรที่ปลอดภัย รุ่นนี้ดูเหมือนจะให้ความยืดหยุ่นสูงสุดในการที่คุณไม่จำเป็นต้องสัมผัสสิทธิ์ระบบไฟล์อีกครั้งเว้นแต่คุณจะต้องสนับสนุนระดับการเข้าถึงที่แตกต่างกัน ข้อเสียคือคุณจะสร้างกลุ่มมากกว่าการใช้กลุ่มเดียวกันซ้ำในหลาย ๆ แหล่งข้อมูลที่ใช้ร่วมกัน
นี่คือตัวอย่างที่แสดงสิ่งที่ฉันหมายถึง:
มีการแชร์ที่เรียกว่า "ผลการทดสอบ" บนเซิร์ฟเวอร์ไฟล์ชื่อ FILE01 และคุณมีผู้ที่ต้องการการเข้าถึงแบบอ่านอย่างเดียวการเข้าถึงเพื่ออ่าน - เขียนและการควบคุมอย่างสมบูรณ์ 1 ทรัพยากรที่ปลอดภัย * 3 ระดับการเข้าถึง = 3 กลุ่มความปลอดภัย ในสภาพแวดล้อมโฆษณาของเราเราสร้างกลุ่มเหล่านี้เป็นกลุ่มสากลเพื่อให้เราสามารถเพิ่มผู้ใช้ / กลุ่มจากโดเมนใด ๆ ในฟอเรสต์ได้อย่างง่ายดาย เนื่องจากแต่ละกลุ่มอ้างอิงถึงโฟลเดอร์ที่ใช้ร่วมกันและระดับการเข้าถึงที่ไม่ซ้ำกันชื่อกลุ่มจึงรวมส่วนข้อมูล "คีย์" เหล่านั้นไว้และการอนุญาตจึงเป็นดังนี้:
"FILE01-Test Results-FC" -- Full Control
"FILE01-Test Results-RW" -- Read & Write
"FILE01-Test Results-RO" -- Read Only
โดยทั่วไปแล้วเราจะรวมบัญชีระบบในตัวและผู้ดูแลระบบในตัวที่มีการเข้าถึงแบบควบคุมทั้งหมดเช่นกัน การเปลี่ยนแปลงใด ๆ ที่ว่าใครสามารถเข้าถึงส่วนแบ่งนี้สามารถจัดการได้โดยใช้การเป็นสมาชิกกลุ่มแทนที่จะต้องแตะ ACL (โดยการเพิ่มกลุ่ม "บทบาท" ที่แสดงบทบาททางธุรกิจเฉพาะเช่นผู้จัดการช่างเทคนิคนักวิเคราะห์ QA ฯลฯ หรือเฉพาะบุคคล ผู้ใช้สำหรับการเข้าถึงแบบครั้งเดียว)
สองคำถาม:
1) นี่เป็นวิธีที่แนะนำหรือถูกต้องสำหรับการจัดการสิทธิ์ใช้งานจริงหรือว่าฉันขาดวิธีการแก้ปัญหาที่ง่ายกว่าและสง่างามกว่านี้? ฉันสนใจโดยเฉพาะอย่างยิ่งในการแก้ปัญหาใด ๆ ที่ใช้การสืบทอด แต่ยังคงความยืดหยุ่นโดยไม่ต้องเปลี่ยนระบบไฟล์ส่วนใหญ่ของ ACL อีกครั้งเมื่อสิ่งต่าง ๆ เปลี่ยนไป
2) คุณจัดการสิทธิ์เซิร์ฟเวอร์ไฟล์และโครงสร้างกลุ่มในสภาพแวดล้อมของคุณอย่างไร คะแนนโบนัสสำหรับผู้ที่ทำงานในสภาพแวดล้อมขนาดใหญ่