( a! C Q% N5 w+ f* Q {* D% ^' x# I w' l
二、文件和文件夹的所有权 $ A" C$ b9 k! _& h0 [) y) v$ [) u
现在,你不仅可以拥有文件系统对象(文件或文件夹)的所有者权限,而且还可以通过该文件或文件夹“高级安全设置”对话框的“所有者”选项卡将权限授予任何人,请参见图3。 1 P1 l4 X. y& E# t; F) @
) `$ M0 M; K0 q7 Q
9 E7 G& v+ y" k: O& ?. d
9 Q/ C1 B1 Z g8 S" M I% ^: l4 w, U
图3& C; m3 N/ U; d" d D
+ k. ^$ `/ x9 F/ ~8 d, b
/ X! f- C+ N9 s Windows的磁盘配额是根据所有者属性计算的,授予其他人所有者权限的功能简化了磁盘配额的管理。例如,管理员应用户的要求创建了新的文件(例如复制一些文件,或安装新的软件),使得管理员成为新文件的所有者,即新文件占用的磁盘空间不计入用户的磁盘配额限制。以前,要解决这个问题必须经过繁琐的配置修改,或者必须使用第三方工具。现在Windows Server 2003直接在用户界面中提供了设置所有者的功能,这类有关磁盘配额的问题可以方便地解决了(对于使用NTFS文件系统的任何类型的操作系统都有效,包括Windows NT 4.0、2000和XP Pro,只要修改是在Windows Server 2003上进行就可以了)。 - S) M+ V( I& J, v4 O# C* X
U7 v0 x! t( U1 {' e+ T 值得一提的是,这个功能(有效权限和授予所有者权限)对于从Windows Server 2003管理的活动目录对象也同样有效。 & r6 I9 z3 @+ d/ S
8 c3 L, ~ e- U三、Windows服务配置 " j) e% A; Y2 G3 a6 h
$ n4 m5 K1 [ R7 f+ V5 m8 t
Windows服务配置方面的变化可分成两类,请参见图4的Windows Server 2003服务管理工具。 1 ^. C( ~, o5 A% |7 I& o1 y% z
6 E1 b. S5 G) A3 `3 `0 T* V" y# s! T # r, D) z1 R: K4 o+ h8 d. \! q+ a* q7 ], o' u& I
& p, J; Z: |1 a/ s图4 & X- r" g. G* b; a4 {" M# g' V6 n. Z) R' K4 e5 j& e" P" \
6 f$ k8 \ x: p% {& Y
㈠ 启动类型。几种最容易受到攻击的服务,诸如Clipbook(启用“剪贴簿查看器”储存信息并与远程计算机共享)、Network DDE以及Network DDE DSDM(前者的功能是为在同一台计算机或不同计算机上运行的程序提供动态数据交换(DDE)的网络传输和安全;后者用于管理动态数据交换网络共享)、Telnet、WebClient(使基于Windows的程序能创建、访问和修改基于Internet的文件)等,默认情况下已经被禁止了。还有一些服务只有在必要时才启用,例如Intersite Messaging(启用在运行Windows Server的站点间交换消息)只有在域控制器提升时才启用,Routing and Remote Access Service(为网络上的客户端和服务器启用多重协议——LAN到LAN,LAN到WAN,虚拟专用网络(VPN)和网络地址转换(NAT)路由服务)只有在配置Windows Server 2003作为路由器、按需拨号的服务器、远程访问服务器时才启用。 & ~5 G- H& c3 Z! r; R 4 A" |7 C, Q z7 U" b ㈡ 运行在Local System安全上下文之下的服务变少了,因为Local System具有不受限制的本地特权。现在,许多情况下,Local System被Local Service或Network Service帐户取代,这两个帐户都只有稍高于授权用户的特权。正如其名字所示的,Local Service帐户用于本地系统的服务,它类似于已验证的用户帐户的特殊内置帐户。Local Service帐户对于资源和对象的访问级别与Users组的成员相同。如果单个服务或进程受到危害,则通过上述受限制的访问将有助于保护系统。以Local Service帐户运行的服务作为空会话,而且不使用任何凭据访问网络资源。 - d8 L7 n n8 a' P; H & s; }6 t6 f7 B3 v$ q$ G# ~4 } 相对地,Network Service则被用于必须要有网络访问的服务,它对于资源和对象的访问级别也与Users组的成员相同,以Network Service帐户来运行的服务将使用计算机帐户的凭据来访问网络资源。 6 _2 z! g. @1 l& Q# c3 l