W0 b) n3 C, ?) I) x 另外,Everyone组现在不再包含匿名SID(安全标识符,一种不同长度的数据结构,用来识别用户、组和计算机帐户。网络上每一个初次创建的帐户都会收到一个唯一的 SID。Windows中的内部进程将引用帐户的SID而不是帐户的用户名或组名),进一步减少了未经授权访问文件系统的可能性。要快速查看文件或文件夹的NTFS权限,可以用右键点击文件或文件夹,选择“安全”选项卡,点击“高级”,然后查看“有效权限”页,如图2所示,不用再猜测或进行复杂的分析来了解继承的以及直接授予的NTFS权限。不过,这个功能还不能涵盖共享权限。 $ f& e8 I- h- A- ^& W; a+ X8 ^$ { & c3 ~3 L& s" l# X6 a- Z4 {9 m8 B: e4 b0 S! E T# I
3 _/ ^) r4 a0 m& ] p: N! f9 p8 k/ h' Y. A
图2 + J% K. m$ ?. G5 ^! z" z/ O) F/ B E, l. F" Y8 a( P3 l, u
/ V2 w" ~' ?$ H# J
二、文件和文件夹的所有权 9 A- D! X# I# _& d- L
" f4 C/ V6 Z: H% `8 o
现在,你不仅可以拥有文件系统对象(文件或文件夹)的所有者权限,而且还可以通过该文件或文件夹“高级安全设置”对话框的“所有者”选项卡将权限授予任何人,请参见图3。 ) f- Z$ ~6 [/ A$ z0 p) V+ W% Z: N
- W) N# T( r5 _; L* a# q' h8 a* ^! \ {, H# \
) n3 ]' w4 {* P* o7 ^, E " c7 g& h, ~3 U8 }图3. V+ X& [9 g* J- N5 H$ v) f) B$ {
. d6 r$ S, Z9 Y
* @! y3 l* J. G; W, X6 y
Windows的磁盘配额是根据所有者属性计算的,授予其他人所有者权限的功能简化了磁盘配额的管理。例如,管理员应用户的要求创建了新的文件(例如复制一些文件,或安装新的软件),使得管理员成为新文件的所有者,即新文件占用的磁盘空间不计入用户的磁盘配额限制。以前,要解决这个问题必须经过繁琐的配置修改,或者必须使用第三方工具。现在Windows Server 2003直接在用户界面中提供了设置所有者的功能,这类有关磁盘配额的问题可以方便地解决了(对于使用NTFS文件系统的任何类型的操作系统都有效,包括Windows NT 4.0、2000和XP Pro,只要修改是在Windows Server 2003上进行就可以了)。 : G5 j2 s# Z0 _ ! r- k& _5 A- h5 R' X7 B/ Q( U 值得一提的是,这个功能(有效权限和授予所有者权限)对于从Windows Server 2003管理的活动目录对象也同样有效。 , R6 {* `* l1 m3 @0 q# i) R* M
% ` a% q6 k ~& z三、Windows服务配置 $ ]& c: v& P5 T% u0 m0 {/ q8 d5 C( p( a1 J( u |( v
Windows服务配置方面的变化可分成两类,请参见图4的Windows Server 2003服务管理工具。 7 C* ^! L% Y) W {5 [4 T/ U4 q$ l& p. i/ l, r
7 _! C1 L* \4 g- G
: G q/ S" K- s8 ^( ]
, j! Q+ o# h: r% R# o4 i' Z1 `
图4/ I* h2 |) B; U6 ?, c' T
8 G3 \7 d' U1 B# A
2 q# d% w+ _9 E1 Y ㈠ 启动类型。几种最容易受到攻击的服务,诸如Clipbook(启用“剪贴簿查看器”储存信息并与远程计算机共享)、Network DDE以及Network DDE DSDM(前者的功能是为在同一台计算机或不同计算机上运行的程序提供动态数据交换(DDE)的网络传输和安全;后者用于管理动态数据交换网络共享)、Telnet、WebClient(使基于Windows的程序能创建、访问和修改基于Internet的文件)等,默认情况下已经被禁止了。还有一些服务只有在必要时才启用,例如Intersite Messaging(启用在运行Windows Server的站点间交换消息)只有在域控制器提升时才启用,Routing and Remote Access Service(为网络上的客户端和服务器启用多重协议——LAN到LAN,LAN到WAN,虚拟专用网络(VPN)和网络地址转换(NAT)路由服务)只有在配置Windows Server 2003作为路由器、按需拨号的服务器、远程访问服务器时才启用。 5 |. w9 ?, r( S( J5 b' o- \
, a8 m5 P( E9 C
㈡ 运行在Local System安全上下文之下的服务变少了,因为Local System具有不受限制的本地特权。现在,许多情况下,Local System被Local Service或Network Service帐户取代,这两个帐户都只有稍高于授权用户的特权。正如其名字所示的,Local Service帐户用于本地系统的服务,它类似于已验证的用户帐户的特殊内置帐户。Local Service帐户对于资源和对象的访问级别与Users组的成员相同。如果单个服务或进程受到危害,则通过上述受限制的访问将有助于保护系统。以Local Service帐户运行的服务作为空会话,而且不使用任何凭据访问网络资源。 ! a; S1 O, E' ~- M. k+ }! A$ g+ i) }7 j& a
相对地,Network Service则被用于必须要有网络访问的服务,它对于资源和对象的访问级别也与Users组的成员相同,以Network Service帐户来运行的服务将使用计算机帐户的凭据来访问网络资源。 z* L" t. A- N$ [% X$ I! r1 I
3 o0 p8 U: p2 k3 l) a3 \% Z' J: B8 V四、身分验证 + `; ^- @3 T4 i8 A7 X! z, A+ b D/ u! ? i) a2 H
身分验证方面的增强涵盖了基于本地系统的身份验证和基于活动目录域的身份验证。 9 W1 t: ?" N" q" y 7 r8 f& ?: {5 A O2 r 在本地系统验证方面,默认的设置限制不带密码的本地帐户只能用于控制台。这就是说,不带密码的帐户将不能再用于远程系统的访问,例如驱动器映射、远程桌面/远程协助连接。 1 W7 z# |3 ^( T. |
1 L2 g, U7 U5 Z, _; O P 活动目录验证的变化在跨越林的信任方面特别突出。跨越林的信任功能允许在林的根域之间创建基于Kerberos的信任关系(要求两个林都运行在Windows 2003功能级别上)。在 Windows Server 2003林中,管理员可创建一个林,将单个林范围外的双向传递性扩展到另外一个Windows Server 2003林中。在Windows Server 2003林中,这种跨越将两个断开连接的Windows Server 2003林链接起来建立单向或双向可传递信任关系。双向林信任用于在两个林中的每个域之间建立可传递的信任关系。 H# H5 X7 P1 ^# [. j $ z- ~7 L3 Q3 f 林信任具有许多优点: ; i |; C* c' }
3 v. {1 z* H G {0 o0 w5 x) H2 J
⑴ 通过减少共享资源所需的外部信任数,使得跨越两个 Windows Server 2003林的资源的管理得以简化。 3 ]" T4 H+ `! N+ f5 c% {+ t, O1 G
7 {8 Z7 k) i7 U
⑵ 每个林中每个域之间的完全的双向信任关系。 # Q. r1 h" J- B& I