标签: best-practices

AD IT 助手权限

如果之前有人问过这个,我很抱歉。如果我知道正确的搜索词,那么谷歌会更有效。

我想添加一个可以将计算机加入域的用户,在用户计算机上安装软件和打印机,甚至可以更改用户密码。

是否有类似帮助台角色可以做到这一点,但可以限制在服务器和网络上的特定文件夹之外(例如工资单)?

任何帮助表示赞赏。谢谢你。

active-directory user-permissions best-practices

3
推荐指数
1
解决办法
230
查看次数

为审计师准备的最佳实践 ACL?

一名审计员将很快访问我们的办公室,他们将需要对我们的数据进行只读访问。我已经创建了一个域用户帐户并将它们放入一个名为“Auditors”的组中。

我们有一个包含大约十个共享文件夹的文件服务器 (Windows Server 2008)。所有共享都设置为允许经过身份验证的用户完全访问,并且使用 NTFS ACL 实施访问限制。大多数文件夹允许完全访问“域用户”组,但审核员不需要进行任何更改。因为我们有大约一百万个文件,所以更新 NTFS ACL 需要几个小时。以下是我目前正在考虑的选项。

  • 在共享级别创建一个“员工”组来分配读/写而不是“域用户”
  • 在 NTFS 级别创建一个“staff”组来分配读/写而不是“域用户”
  • 拒绝访问共享级别的“审核员”组
  • 拒绝在 NTFS 级别访问“审核员”组
  • 接受现状并信任审计师。

我将来可能需要配置类似的用户,因为我们的一些承包商需要域帐户,但不应该能够修改我们的客户数据。是否有最佳实践?

windows-server-2008 audit ntfs access-control-list best-practices

2
推荐指数
1
解决办法
1452
查看次数

最佳实践:在 KVM 主机上运行的 bind、dhcpd、mysql、httpd 等?

关于虚拟化的“最佳实践”,建议在 KVM 主机上运行诸如 bind 和/或 dhcpd 之类的服务,还是应该从来宾计算机运行这些服务?

mysql 或 httpd 怎么样?基本上,主机是否可以用作功能系统,用于更多 I/O 密集型服务从而绕过虚拟层?

我可以看到这两种情况的优势。我想知道什么是关于虚拟化的最佳实践。

virtualization network-design best-practices kvm-virtualization

2
推荐指数
1
解决办法
620
查看次数

停电期间/停电后采取的措施

我们正在更换服务器机房的搁架,我找到了一张纸,上面列出了停电期间/停电后要采取的各种措施:

  1. ADSL 调制解调器电源关闭和打开
  2. 启动所有服务器
  3. 启动生产订单轮询流程
  4. 检查:电子邮件服务已启动
  5. 检查:SQL 代理服务已启动
  6. 检查:Internet 连接已恢复
  7. 复印机:关机再开机

其中一些步骤是有道理的,但我不确定是否会断电。我们所有的调制解调器、路由器、交换机和服务器都使用备用电池。PowerChute Business Edition 安装在服务器上,并且它们被配置为在最后一分钟自动关闭(因为我们会遇到很多短暂的中断)。我从过去的停电中知道自动关闭正在工作,并且当电源恢复时服务器会再次自动开机。复印机没有备用电池,考虑到每个人都希望它们死掉,我对保护它们并不真正感兴趣。

检查事情是否再次启动并运行是有意义的,我已经配置了相当多的自动电子邮件来处理这个问题(使用第三方监控服务)。

那么在停电期间我真的需要做什么?我认为记下时间并致电电力公司就足够了。我在本网站的其他地方读到有人建议手动关闭所有设备,但我们不会在电源恢复之前留在现场,因此我们更喜欢让事情自行恢复。

为了提供有关环境的一些背景信息,我们的电子邮件服务器以及运行我们的在线订购系统和邮编定位服务的网络服务器都位于内部。这些需要上升,尽管当我们下降时订单并没有真正丢失;我们是一家拥有分销网络的制造公司,因此我们不直接向最终消费者销售产品。当系统恢复时,我们的经销商将输入他们的订单。

electrical-power outage best-practices

2
推荐指数
1
解决办法
1912
查看次数

虚线主机名是否比为应用程序及其环境创建子域更可取?

我正在努力为我们的各种应用程序标准化我们的 DNS 名称,我提出了以下方案:

webappname.environment.system.company.tld

因此,我在 CreditReview 系统的生产环境中名为 BackOffice 的应用程序将具有如下 FQDN:

backoffice.prod.creditreview.company.tld.

现在,systemenvironment子域还不存在。我认为我们的 IT 基础架构人员会在流程中创建它们。

相反,我们的 IT 基础架构架构师指示我们改用虚线主机名,因此:

backoffice-prod-creditreview.company.tld

他会建议这个方向有什么特别的原因吗(除了他不必在 DNS 中创建任何子域?)不幸的是,当我直接问他时,他不会给我任何理由——只是“这是一个最佳实践.” 然而,对此,我不太确定。对我来说,虚线名称感觉不标准。

domain-name-system subdomain best-practices

2
推荐指数
1
解决办法
260
查看次数

如果必需的客户端应用程序必须在较旧的(易受攻击的)框架上运行,我该怎么办?

客户端需要.NET Framework 4安装而不是打补丁,这样他们的软件才能Windows 2008 R2 Server正常运行。

这引发了以下问题:

  1. 如果应用程序与最新框架版本不兼容,什么时候可以容纳易受攻击的框架?
  2. 在这种情况下,最佳做法是什么?

也许这个问题应该在SE: Information Security 中?

security windows .net .net-4.0 best-practices

2
推荐指数
1
解决办法
148
查看次数

员工不再在公司工作

当员工被解雇或解雇时,立即禁用他们的帐户和访问资源至关重要。在您的组织中,您如何处理这个问题?

best-practices

1
推荐指数
1
解决办法
1449
查看次数

在我的网络/域中记录什么?

我正在为公司网络上的一个小域做系统管理员。我们有自己的 DNS、AD、DHCP 服务器等,并同时使用 HyperV 和 ESX。

对于这种设置,我到底需要记录什么?例如,我已经记录了所有密码(我更喜欢使用一种密码保险箱形式,但我公司的其他人不同意,无论如何我在本地使用密码保险箱)。我还记录了 DHCP 服务器的范围和租用期。还要记录什么?

谢谢

documentation best-practices

1
推荐指数
2
解决办法
1220
查看次数

为我的 LDAP 服务器创建子域有什么好处吗?

刚刚开始使用 OpenLDAP 跨 Web 应用程序对用户进行身份验证后,我对文档中看到的一种模式很感兴趣:大多数安装/配置指南似乎(隐含地)建议在ldap.whatever.org.

当我在 VPS 上安装 ldap 时,我只是认为通过whatever.org.

这两种方法有什么好处吗?或者只是假设 ldap 软件将在它自己的机器上运行?

openldap ldap best-practices

1
推荐指数
1
解决办法
1605
查看次数

物理跟踪和记录网络布线和设备的最佳方式

我正在开始我的网络库存,我想最大限度地减少浪费的时间,并为我和追随我的人做好工作。这是一座 4 层楼的建筑,没有任何文件(欢迎来到意大利)。我应该使用软件(我看到很多关于决定是 nmap 还是 spiceworks 或其他的主题)还是使用记事本和笔(或两者)进行调查?我可能有非常不同的子网,我认为软件可能没有覆盖网络的关键部分

感谢您的时间和想法。

networking best-practices

1
推荐指数
1
解决办法
1204
查看次数