Các mở rộng ca Group Policy trong Windows Vista và Windows
Server 2008 (Phần 3)
Bảo mật là một trong những mối quanm lớn ca Microsoft khi phát
triển hệ điều hành Windows Server 2008 và Windows Vista, chính vì
điều đó mà không hề ngạc nhn rằng có nhiều thiết lập ca Group
Policy mới được bổ sung trong hai hệ điều hành này. Chúng tôi muốn
bắt đầu bài này bằng cách i về các thiết lập Group Policy có liên quan
đến tính năng bảo mật mới cón gọi User Account Protection (được
viết tắt là UAC).
Nếu bạn không quen với UAC thì chúng tôi phải nói rằng nó là một tính
năng bảo mật được thiết kế để bảo vệ Windows bằng cách cung cấp cho
người dùng những quyền hạn một cách vừa phải. Trong môi trường
Windows XP, người dùng thường có quyền quản tr viên cục bộ để có th
thực hin các công việc của họ. Khi thiết kế Vista, Microsoft đã mt rất
nhiu thời gian về xem xét các việc gì người dùng thực sự cần thiết, từ đó
đưa ra quyền được thực hiện nhim vụ trong các tài khoản người dùng chuẩn
để người dùng không cần phi được thừa nhn có quyn của quản trị viên.
Ví dụ, một trong số những nhim vụ mà Windows Vista cho phép người
dùng di động thực hin mà không cần đến quyền quản tr gồm có: cài đặt
driver cho máy in, nhập khóa WEP, cấu hình kết nối VPN và cài đặt nâng
cấp các ứng dụng.
User Account Protection hầu như không ban cho người dùng thêm quyền,
mà tính năng này được thiết kế để bảo vcác quản tr viên đối vi chính bản
thân họ. Cho dù là ai đó đã đăng nhập như một quản trị viên t Windows
vẫn coi hnhư một người dùng chun. Nếu người dùng cố gắng thực hin
mt số hành động cần đến quyn quản trị t Windows snhắc nhngười
dùng thực hiện một số nhiệm vụ nhằm đảm bảo tính bảo mật.
Các qun trị viên cũng có thể chọn đăng nhập như những người dùng chuẩn.
Nếu một người dùng chuẩn cần thực hiện mt hành động yêu cầu đến quyn
quản tr viên thì họ không phải chạy từ Run. Thay vào đó, Vista sẽ tự động
nhắc nhở họ nhập vào mt số thông tin quan trọngthđược sử dụng cho
nhim vụ đó.
Bây giờ tôi sẽ giới thiu cho bạn một số kiến thức cơ bản liên quan đến User
Account Protection là gì và nó làm việc như thế nào, hãy xem một số thiết
lập Group Policy có liên quan đến UAC. Giống như hu hết các thiết lập
Group Policy khác mà chúng tôi đã giới thiệu cho bạn trong phần 1 và 2, các
thiết lập Group Policy mà chúng tôi đang muốn nói đến chỉ thích hợp vi
Windows Server 2008 và Windows Vista. Chính vì vậy, cho tới khi
Windows Server 2008 được phát hành và bạn có một bộ điều khin miền
trên Windows Server 2008 trong mng thì các thiết lập Group Policy này sẽ
phải thiết lập ở mức Local Computer (mức cục bộ) trong hệ thng thứ bậc
Group Policy.
Các thiết lập Group Policy có liên quan đến UAC có thể được tìm thấy trong
giao diện sử dụng ca Group Policy tại Computer Configuration | Windows
Settings | Security Settings | Local Policies | Security Options. Bạn có thể
xem số thiết lập chính sách có sẵn trong hình A.
Hình A: Các thiết lập của Group Policy liên quan đến tính năng bảo vtài
khoản của Vista
Như những thấy trong hình, có nhiều thiết lập không liên quan đến User
Account Protection. Các thiết lập cho User Account Protection được đặt ở
phần dưới của màn hình.
Thiết lập đầu tiên có liên quan đến UAC là Admin Approval Mode for the
Built In Administrator Account”. Tùy chn này được kích hoạt mặc định,
điu đó làm cho tài khoản quản tr viên được coi như một người dùng chuẩn.
Bất cứ hành động yêu cầu đến quyn quản trị viên slàm cho Windows nhắc
nhở người dùng trước khi hành động đó được tiến hành. Nếu tùy chọn này b
vô hiệu hóa thì Vista sẽ thực hiện giống như Windows XP.
Tài khoản quản trị viên đính kèm sẽ được coi như một qun trị viên đích
thực và người dùng sẽ không bị nhắc nhở mt số yêu cầu để có được sự cho
phép của Windows.
Tùy chnsẵn tiếp theo là “Behavior of the Elevation Prompt for
Administrators in Admin Approval Mode”. Như bạn đã biết, Vista được thiết
kế để nó sẽ không thực hin một hành động quản trị mà không có sự cho
phép của quản trị viên. Tùy chọn này sẽ cho bạn kim soát được những kiểu
cho phép một quản trị viên phải đưa ra theo thứ tự cho hành động đã yêu
cầu được hoàn thành.
Tùy chn mặc định này là một nhắc nhở v sự cho phép. Điều đó có nghĩa
rằng quản trị viên sẽ bị hỏi xem họ muốn cho phép hoặc từ chối một hành
động đó hay không. Cải thiện mi ở đây là quản trị viên có thể được nhắc
nhở những thông tin quan trọng. Điều này sẽ bắt buộc một quản tr viên phải
nhập vào mật khẩu của họ trước trước khi thực hiện bất kỳ hành động quản
trị nào. Tùy chọn này có thể gây ra nhiều rắc rối trong sử dụng nhưng nó
đáng giá trong các môi trường đòi hỏi độ bảo mật cao.
Tùy chn cuối cùng là làm tăng sự cho phép mà không cần nhắc nhquản trị
viên cho phép hành động. Chúngi không khuyến kch các bạn sử dụng
tùy chọn này.
Đúng như Windows Vista hn chế những một quản trị viênthể thực
hin mà không cần sự cho phép, bên cạnh đó nó cũng hạn chế các quyền của
người dùng chuẩn. Bạn có thể kiểm soát những gì xảy ra khi một người dùng