AGDLP
A (account):用户帐户
G (Global group):全局组
DL (Domain local group):域本地组
P (Permission):许可
按照AGDLP的原则对用户进行组织和管理起来更容易
在AGDLP形成以后当给一个用户某一个权限的时候,只要把这个用户加入到某一个本地域组就可以了
以上表从微软Windows 2000帮助中摘来,可以看到在本机模式下组的功能有多么强大,而在混合模式中,你仅仅可以做到以下:将全局组加入域内本地组。微软推荐这样的一套管理策略:A G DL P 也就是说:
a.根据管理需要建立全局组(Global Group),同时将用户加入全局组内
b.建立域本地组(Domain Local Group),将全局组加入不同的域本地组内
c.将资源的权限给予域本地组。
事实上,对处于混合模式的域来说,这样的管理出现以下的危机:你只能将本地(域控制器上)文件夹的权限以域本地组,而对成员服务器(没有装AD的服务器)而言,个人在AD中建立的域本地组是不可见的。这样的话,只能在DC上给域本地组指派权限,而无法在成员服务器上给域本地组指派权限,这样新建的域本地组岂不是根本没用。
2.组类型
Windows 2000 的域拥有两种组类型,安全组(Security Groups)与分布组(Distribution Groups)。然而,事实上操作系统用到的只有安全组,你可以给安全组赋权,默认情况下我们建立的也是安全组。
你不能把对象的权限给予分布组,分布组主要是为某些应用程序准备的,而且此应用程序不能用做安全用途。当你需要给同一组的人发送邮件时可能会用到它,这时当然不会涉及到安全问题。
AGDLP
A (account):用户帐户
G (Global group):全局组
DL (Domain local group):域本地组
P (Permission):许可
按照AGDLP的原则对用户进行组织和管理起来更容易
在AGDLP形成以后当给一个用户某一个权限的时候,只要把这个用户加入到某一个本地域组就可以了
如果要在域目录林中实现对于资源(可以是文件夹或打印机)的访问授权,推荐使用 “AGDLP”规则。即首先把用户账户(Account)加入到全局组(Global group),然后把全局组加入到域本地组(Domain Local group,可以是本域或其他域的域本地组),最后,对于域本地组进行授权(Permissions)。