Windows2000秘密武器之权限诊断

ACL是Access Control Lists 的缩写,可理解为"存取控制表",ACL是windows2000&NT系统中,活动目录对象安全描述符的一部分,每个活动目录对象的安全描述符都由4部分构成:对象的创建者、对象所属的组、自由存取控制和系统存取控制。其中自由存取控制实际是归在ACL中的,ACL主要是决定活动目录对象的许可权限.而系统存取控制则主要是审核活动目录对象的许可权限.通俗说,好比社会上的许可证管理:有负责发放许可证的部门,还有负责审核许可证(权限)的部门.Acldiag就是在些机制出了问题之后,如何进行诊断和维修的工具.

这仍是一个命令行的工具,功能就是诊断活动目录对象的许可权问题.它从"存取控制表"中读取安全属性信息,并以易于理解的格式写入一个文本文件中,这些所谓的安全属性信息有:详细的权限描述、使用者和组等等,这个文本文件也可以作为上传的报告.

使用Acldiag可以完成的任务有:

1.在默认规划中,比较ACL目录服务对象定义的许可权限.

2.进行检查或维护,使用模板,执行标准授权.

3.对某个指定的使用者或组,或是对所有使用者和所有的组,得到它(或它们)有效的许可权限,并在ACL中显示出来.

使用AclDiag工具仅仅能显示出对象的许可权和用户权限.却不能显示其它诸如组策略之类的相应的信息,这主要是因为组策略是虚拟对象,而对虚拟对象的名字,这个工具不能使用它们.

二、AclDiag的语法:

acldiag "ObjectDN" [/chkdeleg] [/fixdeleg] [/geteffective:{User | Group}] [/schema] [/skip] [/tdo]

参数及说明:

ObjectDN

所指定活动目录对象的正确的名字,在命令行中使用这个参数时,活动目录对象名字必须使用引号.

/chkdeleg

检查对象的委托及授权的安全性能.

/fixdeleg

用控制向导的委托,检测或维护所有将要使用对象的授权.

/geteffective:{user | group}

以可读取的格式,打印输出指定用户或指定(工作)组关于许可权限方面的信息.

/schema

检查包括默认规划内的对象是否安全.

/skip

不显示(跳过)安全描述符..

/tdo

当需要将相关的资料进行保存时,以系统规定的表格格式或其它"可读取"的格式将信息资料写进文件中去.在windows2000或windowsNT中,为了统一标准和便于处理,微软公司专门规定有一套各种信息资料的填写样式,即所谓"电子表格"(不是我们通常说的Exce).

像验证其它工具一样,我在命令行窗口中实际执行了一下acldiag/?,得到程序提示的帮助信息,两下对比发现,帮助文档文档中介绍的内容和提示信息内容还是一致的.至于每个项目的结果,限于时间和条件,没有进行更为深入细致的研究.倒是帮助文档中介绍了一个实际诊断的例子:这个例子是诊断microsoft.com 域中,显示所有默认规划内的访问权限,其命令和参数如下:

C:\>acldiag "DC=microsoft,DC=com" /schema

时间: 2024-12-30 18:21:11

Windows2000秘密武器之权限诊断的相关文章

Windows2000秘密武器之浏览器状态诊断

Win2K"秘密武器"之浏览器状态诊断(Browstat.exe) BrowStat 是一个基于字符的用于对浏览器进行诊断的工具,因而没有用于GUI界面之下的版本.使用这个工具可以发现浏览器是否正在运行,在windows2000以及windowsNT的域中,探测处于Windows工作组中的浏览器状态.也可以提供关于浏览器在某个工作组中的状态,包括浏览器的名称等信息. 你也可以用这个工具来发现在一台计算机上所使用的传送命令(或者叫做"传送器")是Browstat Dumpnet 或 Br

Windows2000秘密武器之电源管理状态诊断

一.简述 关于高级电源管理程序APM(即Advanced Power Management的缩写)的设置和使用,乃至发展历史和演变过程,很多资料上都有,所以此处无必要再重复那些内容.仅需要解释的是:APM是指管理功能而言的,早期在操作系统中并无与之对应的操作界面:后来,特别是从windows95开始,APM大量被应用在微型计算机上后,这时亟需有对应的操作界面,以便使普通用户能够方便地进行电源管理设置,这才引入了ACPI(电源管理高级配置界面).现在多数计算机可以对APM和 ACPI同时予以支持.

Windows2000秘密武器之域控制器诊断

一.功能介绍 Dcdiag.exe是域控制器诊断工具,在讲解这个工具之前,必须先进行若干概念的诠释. 1.域:简单地说,网络就是由域所组成的,是数据安全集中管理的单位,具有唯一的名字,域可在活动目录中定义安全边界.域原是在windows NT中出现的,到CW2KP仍被继承下来. 2.目录林(有些资料上干脆称为森林):看名字就知道,这是许多目录的集合体.确切含义请参考有关资料. 如所周知,windows2000对网络功能进行了很多加强,本诊断工具仅在网络环境下才能使用,单机环境不可能遇到的域控制器

Windows2000秘密武器之诊断工具几个问题解释

1.如何获得名词术语的含义? 在支持工具中,会找到一个名称为:Glossary的文件,这里面有大部分的名词术语含义的解释.打开这个文件,会看到一个按英文字母顺序排列的术语索引表,索引使用了超文本链结技术,可以很方面地查询.例如要查找:英文缩写SNMP是什么含义,可以以鼠标点击索引表中的S,凡是第一个字母是S的术语都会显示出来,再找到SNMP,下面就会看到解释含义的文本.这些文本当然也是英文的.另一个途径是在每个工具的帮助文档中,凡是英文缩写的术语也都以超文本链结的方式带有注释,这些缩写的字体颜色

Windows2000秘密武器之远程储存诊断

远程储存及其用途 在网络广为普及的今天,远程储存早已不是专家或高手才能使用的专利了.广义地说,电子邮件.网络硬盘.WEB页面.程序文件的下载和上传都是远程储存的典型例子.但由于工作性质和环境的不同,特别是管理方式不同,故本文所介绍的远程储存不是广义性的.它具有以下特定含义: win2000系列的操作系统可以支持远程储存,本质是一种将远端的可利用磁盘空间扩充为本地磁盘空间的方法.具体说,用户总是将那些频繁访问的数据或文件放在本地计算机的一个卷或某个特定位置,目的是尽量减少数据文件的存取时间.在实现

Windows2000秘密武器之模块解析工具

众所周知:Windows的很多应用程序都是不但有可执行的EXE文件,而且还需要有辅助模块,这些模块形形色色,品类颇杂,其中名声最大的就数动态连接库(DLL)了,另外还有:ocx.sys等等.像应用程序可以分成16位.32位.64位程序一样,模块也分为16位.32位.和64位模块.因删除应用程序或可执行文件时,相关的动态链结库或模块往往不能删除干净,时间一长,形成许多使人生厌的"垃圾文件".所以,通常很多使用windows的人对DLL文件的关心都集中在研究哪些是有用的,哪些是无用的,以期准确地删除

Windows2000秘密武器之连通测试工具

网络连通诊断(Netdiag.exe) 由于CW2KP对网络的支持比之前面的windows版本已经大大强化,故支持工具中,对网络故障也配备有相应的诊断测试工具,这次介绍的Netdiag.exe,就是颇为方便实用的一个. 该工具只采用命令行形式(这样系统资源的开销很小),用来帮助你诊断并排除网络连通方面的故障,它使用的主要方法是利用执行特定的程序来测试网络的状态,一步步分隔故障区域,最终却定故障发生的确切部位.测试的核心是得到网络关键的状态信息,直观些说是将问题暴露出来,方便技术支持人员.网络管理

Windows2000秘密武器之全局标志编辑器

全局(或全程)标志编辑器是Sppuort Tools提供的一个适用与CW2KP的实用工具,在前面介绍查找内存空洞的文章中曾经提到过它.那么,所谓"标志(Flag)"的含义是什么呢?我们可以先粗略地将其理解为"对操作系统环境的设置".这种全局标志编辑可以被管理员用来对系统进行修改设置,也可以用来进行系统诊断.从该工具的使用特点和用途上,也可以体现出这一点.这个工具还可以与别的工具相配合,作为其它工具的先导,例如,使用查找内存空洞的工具就需要首先启动标志编辑器.另一个特点是:这个工具必须在

Windows2000秘密武器之文件比较工具(一)

一.虽是初见却似曾相识 WinDiff是windows2000支持工具中的一个对文件进行比较的工具.主要用来比较ASCII的文件,最显著的用途是用来比较程序文件的源代码.假如,你的A:盘上有一个文件,它原来是从C:盘拷贝而来的.由于某种原因,你怀疑A:盘上的文件可能出现了问题,若确保这时候C:盘上的文件绝无问题,就可以将A:盘上的文件与C:盘上的文件用WinDiff进行比较.你要对dos命令熟悉的话,就一定知道Comp命令或FC命令.其实,WinDiff从作用上说,就相当于上述的dos命令,只不