7 мин

Доменсіз файлдарға ортақ қолжетімділік қалай бапталады?

20 адамдық кеңседе доменсіз файлдарға ортақ қолжетімділік орнату: NAS пен серверді салыстыру, жергілікті есептік жазбаларды басқару және көшірмелерді қорғау.

Доменсіз файлдарға ортақ қолжетімділік қалай бапталады?

Деректерді бөлек торапқа орналастырып, онда атаулы есептік жазбалар ашып, рұқсаттарды, сақтық көшірмелерді және қызметкерлердің жұмыстан шығуын бір жүйенің бөліктері деп қарасаңыз, доменсіз файлдарға ортақ қолжетімділікті қауіпсіз әрі болжамды етіп ұйымдастыруға болады. 20 адамдық ұйымға Active Directory міндетті емес. Бірақ домен өздігінен орнатады деп жиі ойлайтын тәртіп міндетті.

Нашар сұлба да алғашқы айларда жұмыс істейді. Біреу жұмыс компьютеріндегі буманы ортақ қолданысқа ашады, барлығына бір құпиясөз береді, ал бухгалтерлік құжаттар жалпы үлгілердің жанында жатады. Содан кейін компьютер иесі демалысқа кетеді, жаңа құпиясөз қызметкерлердің жартысына ғана беріледі, ал абайсызда жойылған каталог бір аптадан соң табылады. Мәселе SMB-де де, доменнің жоқтығында да емес. Файлдардың белгіленген иесі жоқ, адамдардың есептік жазбаларын ажырату мүмкін емес, ал әкімшіде орындалатын рәсім жоқ.

20 адамға дербес файл торабы жеткілікті

Қызметкерлер бір кеңседе жұмыс істегенде немесе басқарылатын VPN арқылы қосылғанда және рұқсаттар бірнеше түсінікті рөлге сыйғанда, жұмыс тобындағы бөлек файл торабы шағын ұйымның міндетін орындайды. Мұндай торап NAS, Windows Server орнатылған сервер немесе Samba қызметі бар Linux сервері болуы мүмкін. Пайдаланушы \\files\company секілді үйреншікті жолды көреді, бірақ оның есептік жазбасын домен контроллері емес, файл торабының өзі тексереді.

Жұмыс тобы компьютерлерді басқармайды. Microsoft шағын бизнес желілері жөніндегі құжаттамасында оны тең құқықты құрылғылар жиыны деп сипаттайды: әр құрылғының өз пайдаланушылар базасы бар, ал нақты құрылғыға кіру үшін есептік жазба дәл сол құрылғыда болуы керек. Жұмыс тобының атауы құрылғылардың бірін-бірі табуына көмектеседі, бірақ құпиясөздерді, топтарды немесе саясаттарды үндестірмейді. Барлық компьютердің атауын OFFICE деп өзгерту ештеңені орталықтандырмайды.

Файл торабына бір адам жауап беріп, төрт тұрақты әрекетті орындай алса, бұл сұлба жарайды: қызметкерді қосу, оның рөлін өзгерту, жұмыстан шыққан күні қолжетімділікті жабу және көшірмеден қалпына келтіруді тексеру. Бұл міндеттерді ешкім мойнына алмаса, домен жағдайды түземейді. Ол ретсіздікті баптайтын экрандардың санын ғана көбейтеді.

Жиырма қызметкер жиырма қосылымға тең емес. Бір адамда үстел компьютері, ноутбук, сканер, есеп бағдарламасы және сақтық көшірудің фондық тапсырмасы болуы мүмкін. Сондықтан өнімділік пен лицензиялық шектеулерді штат кестесіндегі жолдар бойынша емес, құрылғылар мен бір мезгілдегі сеанстар бойынша есептеу керек.

NAS, Windows Server және Samba әртүрлі міндет атқарады

Платформаны оған кім қызмет көрсететініне және файлдармен қатар қандай қолданбалар жұмыс істеуі керектігіне қарап таңдаңыз. Алғашқы баптауында тармақ аз болғаны үшін ғана NAS сатып алу, таныс File Explorer үшін Windows Server орнату секілді алысты көздемейтін шешім.

Ұйымға негізінен ортақ бумалар, снапшоттар және пайдаланушыларды оңай басқару қажет болса, NAS қолайлы. Сатып алар алдында өндіруші жаңартуларды қанша уақыт беретінін, қазіргі SMB нұсқаларын қолдайтынын, істен шыққан дискіні ауыстыру тәртібін және сақтық көшірмені тәуелсіз тасымалдағышқа шығару мүмкіндігін тексеріңіз. Екі немесе төрт дискінің болуы сақтық көшіру туралы өздігінен ештеңе айтпайды.

Әкімші Windows жүйесін жақсы білсе, NTFS рұқсаттары, аудит немесе Windows қолданбасымен үйлесімділік керек болса, жұмыс тобындағы Windows Server орынды. Таныс интерфейс үшін лицензиялауға, жаңартуға, жергілікті есептік жазбалар мен клиент реквизиттерін бөлек басқаруға тура келеді. Таңдалған шығарылым мен қолдану сұлбасына клиенттік қатынау лицензиялары қажет пе, алдын ала тексеріңіз.

Ұйымда немесе мердігерде Linux бойынша нақты білімі бар болса, Samba орнатылған Linux икемді файл қызметін береді. Пайдаланушыларды сәйкестендіруді, ACL ережелерін, жаңартуды, бақылауды және конфигурацияны қалпына келтіруді құжаттау қажет. Samba-ның smbpasswd жөніндегі ресми нұсқаулығында SMB пайдаланушысы әдетте алдымен жүйелік базаға енгізілуі керектігі, содан кейін ғана пәрмен оны Samba-ның жергілікті құпиясөздер базасына қосатыны нақты жазылған. Осы қадамды өткізіп алсаңыз, таныс жағдай туады: есептік жазба бар сияқты, бірақ жүйеге кіру істемейді.

Windows 11 жүйесіндегі ортақ бума тек көшіру немесе апат кезіндегі уақытша шараға жарайды. Ол жұмыс компьютеріне, оның қайта жүктелуіне және иесіне тәуелді, пайдаланушы бағдарламаларын серверлік жүктемемен араластырады әрі жұмысты тоқтатпай жөндеуге қолайсыз. Біреу компьютерді абайсызда өшіріп, оны қалпына келтіруге алғашқы жұмыс күні кеткенде, бастапқы үнем жоғалады.

Windows 11 лицензиясының шарттары файл қызметтеріне және кейбір басқа қызметтерге бағдарламалық жасақтамаға ең көбі 20 өзге құрылғыдан қатынауға рұқсат береді. Бұл файл қоймасын жұмыс станциясына құру жөніндегі кеңес емес. Шектеу қызметкерлерге емес, құрылғыларға қатысты, сондықтан 20 адамдық ұйым екінші компьютерлер мен қызметтік тораптар пайда болғанда оған тез жетеді. Тіпті шекке жетпей тұрып, қарапайым компьютер кешке біреу өшіре салатын жалғыз істен шығу нүктесі болып қалады.

Бұлттық үндестіру басқа міндетті шешеді. Ол бірлесіп жұмыс істеуге және қашықтан қатынауға ыңғайлы, бірақ жиырма компьютердегі үндестіру клиенті жергілікті файл серверіне айналмайды. Файл құлыптарының, нұсқалардың, үлкен каталогтардың, сыртқы пайдаланушы рұқсаттарының және кәдімгі SMB жолын күтетін қолданбалардың қалай жұмыс істейтінін бөлек анықтау керек. Есеп жүйесіне кідірісі болжамды желілік бума қажет болса, мұны жорамалдамай, жүйені әзірлеушіден нақтылаңыз.

Кәдімгі кеңсе үшін алдымен іскерлік мүмкіндіктері бар NAS немесе толыққанды сервер таңдаймын, содан кейін қалпына келтіру мен қолданбалы бағдарламаларды тексеремін. Корпустағы таңба қосалқы дискінің барынан, оқуға түсінікті оқиғалар журналынан және әкімші құпиясөзін білетін адамнан маңызды емес.

Домен болмаса, пайдаланушы тұлғасы серверде сақталады

Әр қызметкерге файл торабында бөлек жергілікті есептік жазба қажет. Ортақ office логині файл алғаш рет жойылғанға, қолжетімділік дауы туғанға немесе біреу жұмыстан шыққанға дейін ғана ыңғайлы: журнал бір логинді көрсетеді, ал құпиясөзді ауыстыру бүкіл кеңсенің жұмысын бірден тоқтатады.

Жергілікті есептік жазба өзі жасалған құрылғының базасында ғана әрекет етеді. Екі компьютердегі атауы мен құпиясөзі бірдей a.ivanov пайдаланушылары бір тұлғаға айналмайды, өйткені олардың қауіпсіздік идентификаторлары бөлек. Ресурсқа қосылғанда Windows серверге атауды және құпиясөзді білетінін растайтын деректі береді, сервер оларды өз базасымен салыстырады. Сондықтан клиентке бір атаумен кіріп, бумаға FILES\a.ivanov ретінде қосылуға болады.

20 адамға арналған қолайлы үлгі мынадай:

  • әр қызметкерге файл торабында бір атаулы есептік жазба;
  • FS_Accounting_RW және FS_Management_RO секілді рөлдік топтар;
  • құжат немесе пошта оқу үшін қолданылмайтын бөлек әкімшілік есептік жазба;
  • қызметкер жұмыстан шыққанда есептік жазбаны бірден жоймай, бұғаттау;
  • құпиясөздер менеджері немесе әкімшінің апаттық реквизиттерін жабық сақтайтын рәсім.

Барлық компьютер мен серверге жергілікті әкімшінің бір құпиясөзін көшірмеңіз. Microsoft жергілікті әкімшілік құпиясөздерді қайта қолдану шабуылдаушыға ұрланған құпиясөзбен немесе оның хэшімен құрылғылар арасында тарауға көмектесетінін арнайы ескертеді. Жұмыс компьютері мен сервердегі қарапайым пайдаланушының атауы мен құпиясөзі бірдей болса, кейде реквизит сұрауы азаяды, бірақ құпиясөз ауысқанда шатасу туады. Мен файл торабының бөлек реквизиттерін Windows Credential Manager ішінде бір рет сақтағанды жөн көремін.

Аудит журналы кемінде кім кіргенін, кім рұқсаттарды өзгерткенін және кім маңызды файлды жойғанын немесе қайта атағанын көрсетуі керек. Әр құжаттың әр ашылуын жылдар бойы сақтаудың қажеті жоқ. Мұндай көлем журналды тез арада пайдасыз етеді. Құпия деректері бар бумалар мен әкімшілік әрекеттерге аудит орнатыңыз, ал сақтау мерзімін оқиғаны талдаудың нақты рәсіміне байланыстырыңыз.

Рұқсатты адамдарға емес, топтарға беріңіз

Жұмысқа жарамды рұқсат үлгісі тектер тізімінен емес, бумалар мен рөлдерден басталады. Иесі анық аз ғана каталог жасаңыз: ортақ алмасу, бухгалтерия, басшылық, жобалар және мұрағат. Әрқайсысы үшін кімге оқу, өзгерту және әкімшілік толық қатынау керектігін шешіңіз. Матрица бір экранға сыймаса, 20 адамдық ұйым үшін сұлбаны тым күрделендіріп жібердіңіз.

Windows жүйесінде файлға қатынау екі тексеруден өтеді: SMB ортақ ресурсының рұқсаттары және NTFS файл жүйесінің рұқсаттары. Соңғы қолжетімділікті қатаңырақ үйлесім шектейді. Адамда ортақ ресурсқа Change болуы, бірақ NTFS каталогына тек оқу құқығы болуы мүмкін, сонда жазу істемейді. Кері жағдай да жазуды бұғаттайды. Бұл айырмашылық жиі шатастырылады, содан кейін әкімші жүйесіз түрде Everyone: Full Control қосады.

Екі қалыпты тәсіл бар. Біріншісі ортақ ресурс деңгейінде аутентификациядан өткен қызметкерлерге кең өзгерту рұқсатын береді, ал нақты шектеулерді NTFS топтары арқылы қояды. Екіншісі екі деңгейдегі шектеулерді бірдей баптайды. Шағын ұжымда біріншісін тексеру оңай, бірақ әкімшілік толық қатынау бәрібір бөлек топта қалуы тиіс. Қонақ қатынауын және анонимді жазуды өшіріңіз.

Қауіпсіз көріну үшін жеке файлдарды жоюға тыйым салып, олардың мазмұнын өзгертуге рұқсат бермеңіз. Кеңсе бағдарламалары құжатты көбіне уақытша файл арқылы сақтап, оның атауын өзгертіп, бастапқы файлды алмастырады. Тым күрделі тыйымдар сақтау қателерін тудырады, ал пайдаланушылар оларды жұмыс үстеліндегі көшірмелермен айналып өтеді. Қате жоюдан снапшоттар мен сақтық көшірмелер қорғайды, рұқсаттар рөлдер мен тұтас каталогтарды бөлуі керек.

Дерек иесі мен жүйе әкімшісінің міндеті бөлек. Бухгалтерия басшысы бухгалтерия бумасын кім оқуы керектігін шешеді. Әкімші шешімді қолданады және өзгеріс туралы жазбаны сақтайды. Әкімші бизнес рұқсаттарын өзі жорамалдаса, алғашқы қайта ұйымдастыруда сұлба компания жұмысына сай келмей қалады.

Рұқсаттардың мұралануы бір мағыналық бөлімнің ішінде ғана жоғарыдан төмен жүруі керек. Бухгалтерия мен ортақ буманы барлық қызметкерге өзгерту рұқсаты берілген бір ата-ана буманың астына орналастырып, кейін оны он ерекшелікпен тоқтатуға тырыспаңыз. Жабық бөлімдерді түбірге жақын құрып, олардың шекарасында мұралауды бір рет ажыратыңыз да, төменде рөлдік топтарға қатынау беріңіз. Белгілі бір адамға ерекшелік қысқа мерзімге ғана жарайды, оның иесі және қайта қарайтын күні болуы керек.

Айына бір рет топтар мен қатысушылар тізімін мәтіндік файлға немесе өтінімге шығарып, бума иелеріне растауға беріңіз. Бұл оқиғадан кейін бұрынғы қызметкерді іздеуден аз уақыт алады. Тексеру адамдарға тікелей берілген рұқсаттарды, жойылған есептік жазбалардың белгісіз идентификаторларын, артық әкімшілерді және иесі жоқ топтарды табуы керек.

Жұмыс тобын қайталап орнатуға болатындай баптауға болады

Серверлік жобаға жауапкершілік
GSE жабдықты жеткізіп, техникалық қолдау желісі арқылы байланыста қалады.
Жобаны талқылау

Баптау тышқанмен он рет қайда басқанын бір адамның есте сақтауына тәуелді болмауы керек. Графикалық басқару құралын қолдансаңыз да, топ атауларын, жолдарды, рұқсаттарды және тексеру пәрмендерін қысқа пайдалану құжатына жазыңыз.

Төменде дербес Windows Server үшін мысал берілген. Ол бухгалтерияның жергілікті пайдаланушысы мен тобын жасайды, пайдаланушыны топқа қосады, буманы ортақ қолданысқа шығарады және NTFS рұқсаттарын орнатады. Құпиясөз жасырын енгізіледі және пәрмендер тарихына түспейді.

$Password = Read-Host "Password for n.sadykova" -AsSecureString
New-LocalUser -Name "n.sadykova" -Password $Password -PasswordNeverExpires:$false
New-LocalGroup -Name "FS_Accounting_RW"
Add-LocalGroupMember -Group "FS_Accounting_RW" -Member "n.sadykova"

New-Item -ItemType Directory -Path "D:\Shares\Accounting"
New-SmbShare -Name "Accounting" -Path "D:\Shares\Accounting" `
  -ChangeAccess "FILES\FS_Accounting_RW" `
  -FullAccess "FILES\FS_Admins"

icacls "D:\Shares\Accounting" /inheritance:r
icacls "D:\Shares\Accounting" /grant `
  "FILES\FS_Admins:(OI)(CI)(F)" `
  "FILES\FS_Accounting_RW:(OI)(CI)(M)"

Мұнда FILES орнына сервер атауын жазыңыз, ал FS_Admins тобын алдын ала құрып, оған бөлек әкімшілік есептік жазбаларды қосыңыз. (OI)(CI) жалаушалары рұқсаттарды файлдар мен ішкі каталогтарға таратады, (M) өзгерту құқығын, (F) толық қатынауды береді. Бұл үзіндіні бар бумада ойланбай іске қоспаңыз: /inheritance:r мұраланған рұқсаттарды жояды, сондықтан алдымен қазіргі ACL тізімін сақтап алыңыз.

Тексеру өтінімге тіркеуге болатын дерек беруі керек:

Get-SmbShareAccess -Name "Accounting"
icacls "D:\Shares\Accounting"
Get-LocalGroupMember -Group "FS_Accounting_RW"

Бірінші пәрменнің нәтижесінде тек күтілетін топтар мен Change немесе Full деңгейлері қалуы керек. icacls жұмыс тобы үшін (OI)(CI)(M), әкімшілер үшін (OI)(CI)(F) жолдарын көрсетеді. Үшінші пәрмен рөлге кіретін атаулы пайдаланушыларды тізеді. Баптаудан кейін тек оқитын сынақ есептік жазбасымен және өзгерте алатын сынақ есептік жазбасымен кіріңіз. Тек әкімші атынан тексеру ештеңені дәлелдемейді.

Экран атаулары өзгеше болғанымен, NAS жүйесінде де мағынасы осы. Алдымен пайдаланушылар, кейін рөлдік топтар, содан соң бумалар мен топ рұқсаттары жасалады. Снапшоттар, себет және сақтық көшіру рұқсаттардан кейін, бірақ жұмыс деректерін көшірмей тұрып бапталады.

Клиенттерді қосуға бірыңғай атау ережесі қажет

Барлық пайдаланушы сервер атауын, мысалы \\files\company қолдануы керек, атау, IP мекенжайы және кездейсоқ балама аттар арасында ауыспауы тиіс. Бір атау нұсқаулықтарды, журналдарды, жабдықты ауыстыруды және ақау іздеуді жеңілдетеді. Сервер мекенжайын DHCP немесе DNS ішінде бекітіңіз, бірақ ресурсты атауы бойынша ашыңыз.

Windows жүйесінде ресурсты мына пәрменмен анық қосуға болады:

net use S: \\files\company /user:FILES\a.ivanov * /persistent:yes

Жұлдызша Windows жүйесіне құпиясөзді пәрмен жолында сақтамай, оны сұратқызады. Белсенді қосылымдарды net use пәрменімен тексеруге болады. Белгілі бір сәйкестендіруді былай жоясыз:

net use S: /delete

Windows бір пайдаланушы сеансында бір сервер атауына әртүрлі пайдаланушы атымен бір мезгілде қосылуға рұқсат бермейді. Microsoft бұл әрекетті жүйенің қалыпты тәртібі деп сипаттайды. Қызметкер \\files\public ресурсын ескі ортақ есептік жазбамен ашып қойып, кейін \\files\accounting ресурсын жеке есептік жазбамен қосса, басқа атау мен құпиясөз туралы хабарлама немесе 1219 жүйелік қатесі шығады.

Дұрыс шешім шектеуді айналып өту үшін DNS балама аттарын жасау емес. net use нәтижесін қарап, ашық файлдарды жабыңыз, ескі қосылымдар мен серверге сақталған реквизиттерді жойыңыз, содан кейін бір жеке есептік жазбамен қайта қосылыңыз. Балама атау қайшылықты жасырып, бір компьютерге екі тұлғаны қатар ұстауға мүмкіндік береді, бұл аудитті бұзады.

Пайдаланушыларға сервердің IP мекенжайын негізгі жол ретінде таратпаңыз. Доменсіз ортада Kerberos әдетте қолжетімсіз, сондықтан SMB NTLM қолданады. IP арқылы қосылу бұл үлгіні жақсартпайды, торапты дұрыс ауыстыруға кедергі жасайды және кэште тағы бір атау тудырады. Атау анықталмаса, қызметкерлерге арналған нұсқаулықты емес, жергілікті DNS немесе DHCP қызметін түзетіңіз.

SMB ішкі қызмет ретінде қорғалуы керек

Жобадан қолдауға дейінгі бір цикл
GSE жабдықты жобалауды, өндіруді, жеткізуді және кейінгі қызметті басқарады.
Жобаны талқылау

Файл ресурсын интернетке тікелей жариялауға болмайды. TCP 445 порты тек қажетті кеңсе желілері мен VPN ішінен қолжетімді болуы тиіс. Қашықтан жұмыс істеу үшін алдымен басқарылатын VPN қосылады, содан кейін клиент сол сервер атауына жүгінеді. Маршрутизаторда 445 портын ашу он минут баптауды үнемдеп, тұрақты сыртқы шабуыл бетін жасайды.

SMB1 мен қонақ қатынауын өшіріңіз. Microsoft қазіргі Windows шығарылымдарында SMB1 әдепкі бойынша орнатылмайтынын айтады және ескі құрамдас әлі қосулы болса, оны жоюды ұсынады. Ескі сканер файлды тек SMB1 арқылы жаза алса, бүкіл сервердің қорғанысын әлсіретпеңіз. Құрылғыны оқшаулаңыз, жаңартыңыз немесе ауыстырыңыз, не оған қатынауы қатаң шектелген бөлек аралық каталог беріңіз.

SMB қолтаңбалауы мен шифрлау екі бөлек міндетті шешеді. Қолтаңба хабарламалардың тұтастығын растап, өзгерту мен relay шабуылдарынан қорғайды. SMB 3 шифрлауы трафик мазмұнын тыңдаудан жасырады. Microsoft-тың SMB signing жөніндегі құжаттамасында қорғаныс сеанстық кілтке тәуелді екені, жұмыс тобында ол әдетте NTLMv2 арқылы алынатыны және Kerberos қолайлырақ екені нақты жазылған. Доменнің болмауы қолтаңбаны пайдасыз етпейді, бірақ бірегей мықты құпиясөз бұл жерде ерекше маңызды.

Windows 11 24H2 және Windows Server 2025 жаңа кіріс және шығыс сұлбаларында қолтаңбалауды әдепкі бойынша талап етеді. Клиент жаңартылғаннан кейін ескі NAS немесе көпфункциялы құрылғы қосылмай қалуы мүмкін. Бірінші әрекет ретінде қолтаңба талабын өшірмеңіз. Алдымен микробағдарлама жаңартуын және SMB 2 немесе 3 қолдауын тексеріп, содан кейін үйлеспейтін клиенттер аудитін қосыңыз. Microsoft жылдамдық төмендесе де қолтаңбаны өшірмеуге кеңес береді, өйткені ол деректі өзгертуден және аутентификацияны қайта бағыттаудан қорғайды.

Құпия бумалар мен толық сенбейтін желілер үшін шифрлауды талап еткен дұрыс. Ол процессор ресурсын жұмсайды, сондықтан жылдамдықты өз жабдығыңызда және қалыпты файлдармен өлшеңіз. Басқарылатын коммутаторлары бар жабық кеңсе желісінде қолтаңбалау міндетті, ал шифрлау таңдаулы болуы мүмкін. Бөгде немесе ортақ желіде SMB деректі шифрласа да, трафик VPN ішінде өтуі керек.

Пайдаланушы компьютерлерін, серверлерді және қонақ Wi-Fi желісін желілік ережелермен бөліңіз. Файл торабы жұмыс құрылғыларынан SMB қабылдауы керек, бірақ теледидарлардан, жеке телефондардан және келушілерден қабылдамауы тиіс. NAS немесе сервердің әкімшілік интерфейсіне тек әкімші станциясынан немесе бөлек басқару желісінен қатынауға рұқсат беріңіз.

Снапшот қатеден, сақтық көшірме апаттан құтқарады

Қайта құрмай өсуге арналған негіз
GSE ұйым талаптарына сай серверлік және деректер орталығы инфрақұрылымын жобалайды.
Шешім таңдау

Сол NAS ішінде жатқан снапшот жойылған файлды немесе бұрынғы нұсқаны тез қайтарады, бірақ сақтық көшірмені алмастырмайды. Массивтің өзі істен шықса, шабуылдаушы әкімшілік қатынау алса немесе өрт бөлмені жойса, бастапқы деректің жанындағы снапшот та бірге жоғалады.

Шағын ұйымға файл серверінің қарапайым есептік жазбалары қол жеткізе алмайтын кемінде бір бөлек көшірме қажет. Ол басқа бөлмедегі екінші NAS, кезекпен қолданылатын ажыратылған диск немесе бөлек реквизиттері мен жоюдан қорғанысы бар бұлт қоймасы болуы мүмкін. CISA төлем талап ететін зиянды бағдарламалардан қорғану жөніндегі нұсқаулығында маңызды көшірмелерді автономды сақтауға, шифрлауға және қалпына келтіруді үнемі тексеруге кеңес береді, өйткені зиянды бағдарлама қолжетімді сақтық көшірмелерді іздеп, оларды жоюға немесе шифрлауға тырысады.

Сақтық көшіру тапсырмасы бөлек қызметтік есептік жазбамен жұмыс істеуі керек. Құжаттарды өзгертетін пайдаланушыға көшірмелерді жою рұқсаты қажет емес. Файл серверінің өзіне де тарих сақталатын орынға тұрақты толық қатынау міндетті емес. Жұмыс деректері мен көшірмелер ортақ реквизиттерді неғұрлым аз қолданса, бір ұрланған есептік жазбамен екі жиынды да жою соғұрлым қиын.

Сақтық көшіру тапсырмасындағы жасыл белгі қалпына келтіру тексеруі емес. Тоқсанына бір рет бірнеше файл түрін таңдап, оларды бос каталогқа қалпына келтіріп, ашып көріңіз. Мерзімді түрде қосалқы торапта толық оқу қалпына келтіруін өткізіңіз: кеткен уақытты, әрекет ретін, жетіспейтін құпиясөздерді және ауысу туралы шешім қабылдайтын адамды жазыңыз. Нұсқаулық тек мердігердің есінде болса, көшірме апатқа дайын емес.

Сақтау мерзімін бос диск көлемі емес, бизнес анықтайды. Бухгалтерияға алмасу бумасына қарағанда ұзақ тарих қажет болуы мүмкін. Әр дерек жиыны үшін көшіру жиілігін, соңғы өзгерістердің рұқсат етілетін жоғалуын, сақтау мерзімін және тексеруге жауапты адамды жазыңыз. Сонда диск сатып алу талаптан туындайды, талап дискіге қарай жасалмайды.

Екі көрсеткішті алдын ала бөліңіз. Рұқсат етілетін дерек жоғалтуы компания соңғы неше сағат жұмысты қайта орындай алатынын көрсетеді. Рұқсат етілетін тоқтап тұру уақыты қызметтің қайтуын қанша сағат күте алатынын білдіреді. Бухгалтерия толық бір күндік деректі қайта енгізе алмаса, тәуліктік көшірме жарамайды, ал сейфтегі қосалқы дискке бумалар мен рұқсаттарды ешкім жая алмаса, ол жылдам іске қосуды қамтамасыз етпейді. Осы сандар көшіру жиілігін, арна жылдамдығын, тарих көлемін және қосалқы торап қажеттігін анықтайды.

Қолмен басқару қойма көлемінен бұрын сыр береді

Домен қызметкерлер саны сиқырлы жиырма бірге жеткенде қажет болмайды. Ол тұлғаларды, компьютерлерді және саясаттарды қолмен басқару құны орталық каталог құнынан асқанда қажет. Файл сервері көлем мен жүз пайдаланушыны көтеруі мүмкін, бірақ әкімші әр жүйеде бірдей өзгерісті қайталап, сағаттарын жоғалтып жүреді.

Архитектураны қайта қарау белгілері алдын ала көрінеді:

  • қызметкерлер бөлімдер арасында жиі ауысады, ал рұқсаттар матрицасы апта сайын өзгереді;
  • ұйымда бірнеше алаң, көп ноутбук немесе тұрақты қашықтан жұмыс бар;
  • қауіпсіздік саясатын, сертификаттарды және құрылғы баптауларын орталықтан қолдану қажет;
  • бірнеше ішкі жүйе бір есептік жазбаны және қолжетімділікті бір әрекетпен жабуды талап етеді;
  • аудит тек бумаға қатынауды емес, есептік жазбаның толық өмірлік циклін дәлелдеуді сұрайды.

Көшуге дейін файл торабының пайдаланушылары мен топтарының тізілімін жүргізіңіз. Айына бір рет әр жабық буманың иесі топтар тізімін растайды, ал әкімші бұғатталған қызметкерлерді, қызметтік есептік жазбаларды және сақтық көшіру рұқсаттарын тексереді. Бұл қолмен орындалатын рәсім, бірақ 20 адам үшін нашар енгізілген доменнен түсініктірек.

Көшуді қажет болмай тұрып дайындаңыз. Атаулы есептік жазбаларды қолданыңыз, рұқсаттарды топтарға беріңіз, серверге бір DNS атауымен жүгініңіз және IP мекенжайларын төте жолдар мен қолданбаларға жазбаңыз. Каталог пайда болғанда ескі рөлдерді жаңа топтарға сәйкестендіріп, әр қызметкерге жаңа жолды түсіндірмей деректерді көшіре аласыз. Ортақ логин мен ондаған тікелей ACL жазбасын қолмен ажыратуға тура келеді.

Компанияға бөлек сервер торабы қажет болып, өз инфрақұрылым маманы болмаса, жүйелік интегратор орнатылған жабдықпен бірге рұқсаттар сұлбасын, көшіру жоспарын, есептік жазбалар тізімін, желі ережелерін және тексерілген қалпына келтіру рәсімін тапсыруы керек. GSE S200 серверлік платформасын таңдап, жүйелік интеграция жасап, Қазақстан бойынша тәулік бойы қолдау көрсете алады. Жоба нәтижесі бір инженерге тәуелді болмай, ұйымыңызға түсінікті болып қалуын талап етіңіз.

Доменсіз ұзақ уақыт дұрыс жұмыс істеуге болады. Атаулы есептік жазбаларсыз, рөлдік топтарсыз, бөлек көшірмесіз және кадрлық өзгеріс болған күні қолжетімділікті жабатын адамсыз ұзақ уақыт дұрыс жұмыс істеу мүмкін емес. Осы төрт нәрсе жұмыс істесе, Active Directory Ортақ бумасын түзетудің қымбат әрекеті емес, басқарудың саналы келесі деңгейі болады.

FAQ

Active Directory жүйесінсіз файлдарға ортақ қолжетімділік орнатуға бола ма?

Иә. NAS, дербес Windows Server немесе Samba домен контроллерінсіз жергілікті есептік жазбаларды тексеріп, топтарға рұқсат бере алады. Әкімші пайдаланушыны қосу, рөлін өзгерту және қолжетімділігін жабу рәсімдеріне жауап берсе, бұл 20 адамға жарайтын қалыпты сұлба.

20 адамдық кеңсеге NAS әлде файл сервері керек пе?

Негізінен бумалар, снапшоттар және оңай қызмет көрсету қажет болса, NAS ыңғайлы. Windows қолданбалары, егжей-тегжейлі аудит немесе ерекше конфигурация керек болса, толық сервер қолайлы; басқару экранының көрінісіне емес, талап пен қолда бар білімге қарап таңдаңыз.

Ортақ бумаға Windows 11 орнатылған қарапайым компьютер жарай ма?

Тек уақытша шешім ретінде жарайды. Windows 11 лицензиясы файл қызметіне жиырма өзге құрылғыдан қатынауды шектейді, ал жұмыс компьютерін өшіру, қайта жүктеу немесе пайдаланушы тапсырмаларымен шамадан тыс жүктеу оңай.

Әр қызметкерге файл серверінде бөлек пайдаланушы керек пе?

Иә, әйтпесе журнал мен рұқсаттар адамдарды ажырата алмайды. Атаулы есептік жазбаны рөлдік топтарға қосыңыз, ал қызметкер жұмыстан шыққанда бүкіл кеңсенің құпиясөзін ауыстырмай, тек сол жазбаны бұғаттаңыз.

Буманы қосқанда Windows неге 1219 жүйелік қатесін көрсетеді?

Қазіргі пайдаланушы сеансында сол сервер атауына басқа реквизиттермен қосылым бар. `net use` нәтижесін тексеріп, ашық файлдарды жабыңыз, ескі сәйкестендіру мен сақталған реквизиттерді жойыңыз, содан кейін бір жеке атаумен қайта қосылыңыз.

Everyone тобына ортақ бумаға толық қатынау беруге бола ма?

Бұл жұмыс бумасы үшін, әсіресе қонақ қатынауы бар кезде, нашар тұрақты баптау. Аутентификациядан өткен қызметкерлерге SMB деңгейінде негізгі қатынау беріп, нақты оқу мен өзгерту құқықтарын NTFS рөлдік топтарымен шектеген оңай.

RAID файл жойылуынан және зиянды шифрлаудан қорғай ма?

Жоқ. RAID диск істен шыққанда көмектеседі, бірақ файлдың жойылуын, бүлінуін және шифрлануын да дәл сол күйінде сақтайды. Жылдам қайтару үшін нұсқалар немесе снапшоттар, ал апат үшін бөлек реквизиттермен қорғалған сақтық көшірме керек.

Жергілікті желіде SMB шифрлауын қосу керек пе?

Құпия бумалар мен сенімсіз сегменттер үшін шифрлау орынды, бірақ оның жылдамдыққа әсерін тексеріңіз. SMB қолтаңбалауын бөлек талап етіңіз: ол тұтастық пен аутентификацияны қорғайды, бірақ трафик мазмұнын жасырмайды.

Қашықтан жұмыс істеу үшін 445 портын интернетке ашуға бола ма?

Жоқ. SMB қызметіне тек жұмыс желілерінен және басқарылатын VPN арқылы қатынауға рұқсат беріп, сыртқы TCP 445 трафигін шекарада бұғаттаңыз. SMB шифрлауы желілік қатынау шектеулерін алмастырмайды.

Шағын ұйымға домен қашан қажет болады?

Есептік жазбаларды, құрылғыларды және саясаттарды қолмен басқару жиі қате туғызғанда немесе тым көп уақыт алғанда. Рөлдердің жиі ауысуы, бірнеше алаң, ішкі жүйелерге бірыңғай кіру және қатаң аудит қызметкерлер санынан маңыздырақ.