Chuỗi bài viết này tiếp tục khám phá các khái niệm và nguyên tắc cơ bản về môi trường mạng nội bộ và Active Directory.
Trong các phần trước, chúng ta đã thảo luận về cách quản lý quyền truy cập bằng cách tạo nhóm và gán quyền cho nhóm đó. Tương tự, nếu cần quản lý tập trung người dùng trong một bộ phận cụ thể, chúng ta có thể tạo một "tập hợp" các đối tượng và thêm người dùng của bộ phận đó vào. Điều này cho phép quản lý tập trung, ví dụ như triển khai chính sách nhóm. Phần này sẽ tập trung vào khái niệm "tập hợp" này, được gọi là Đơn vị tổ chức (OU).
OU là gì?
OU, viết tắt của Organization Unit (Đơn vị tổ chức), là một đối tượng dạng container dùng để tổ chức các đối tượng trong miền thành các nhóm logic, giúp quản trị viên mạng đơn giản hóa việc quản lý. OU có thể chứa các loại đối tượng sau: người dùng, máy tính, nhóm làm việc, máy in, chính sách bảo mật và các OU khác. Có thể triển khai chính sách nhóm dựa trên OU để quản lý tập trung các đối tượng miền trong OU đó. Trong môi trường miền doanh nghiệp, chúng ta thường thấy các OU được phân chia theo bộ phận, giống như hình dưới đây:
Sự khác biệt giữa OU và Container
OU là một loại container đặc biệt. Điểm khác biệt chính so với các container thông thường là quản trị viên có thể áp dụng Group Policy (Chính sách nhóm) cho OU, và chính sách này sẽ được đẩy xuống tất cả các máy tính trong OU đó. Tuy nhiên, không thể áp dụng Group Policy cho các container thông thường. Đây là điểm khác biệt cốt lõi. Cần lưu ý rằng Domain Computers là một container thông thường, trong khi Domain Controllers là một OU. Do đó, có thể áp dụng Group Policy cho Domain Controllers nhưng không thể áp dụng cho Domain Computers. Lưu ý rằng Domain Computers và Domain Controllers ở đây ám chỉ các đối tượng ở cấp độ gốc của miền, không phải hai nhóm cùng tên nằm dưới container Users.
Sự khác biệt giữa OU và Group
OU và Group (Nhóm) là hai khái niệm hoàn toàn khác biệt. OU là một tập hợp các đối tượng để quản lý, trong khi Group là một tập hợp các quyền. Ví dụ, nếu quản trị viên mạng cần quyền quản lý hệ thống mạng công ty, chúng ta sẽ tạo một Group, gán quyền cho Group đó và sau đó thêm quản trị viên vào Group này. Ngược lại, nếu muốn quản lý tập trung người dùng trong bộ phận tài chính, chúng ta sẽ tạo một OU, thêm người dùng bộ phận tài chính vào OU đó và sau đó có thể áp dụng Group Policy cho OU này. Nói một cách đơn giản, Group là tập hợp quyền, còn OU là tập hợp đối tượng được quản lý.
Tạo OU
Tạo OU
Trên bộ điều khiển miền (Domain Controller), mở "Administrative Tools" -> "Active Directory Users and Computers". Chọn tên miền của bạn, nhấp chuột phải, chọn "New" -> "Organizational Unit":
Nhập tên cho OU mới và nhấp "OK":
Như hình dưới đây, một OU có tên "Hành chính" đã được tạo thành công:
Tuy nhiên, OU mới tạo chưa chứa bất kỳ đối tượng quản lý nào.
Thêm đối tượng vào OU
Chúng ta có thể thêm các đối tượng quản lý như người dùng, máy tính, nhóm làm việc, máy in, v.v. vào OU vừa tạo. Chọn OU đã tạo, nhấp chuột phải, chọn "New":
Sau đó, chọn loại đối tượng tương ứng. Ví dụ, chúng ta thêm một máy tính vào OU "Hành chính":
Truy vấn OU
Trong Active Directory, tất cả các OU đều là các phiên bản của lớp organizationalUnit. Do đó, chúng ta có thể sử dụng (objectClass=organizationalUnit) hoặc (objectCategory=organizationalUnit) để lọc và truy vấn OU.
Adfind.exe -b dc=example,dc=com -f "(objectClass=organizationalUnit)" -dn
Adfind.exe -b dc=example,dc=com -f "(objectCategory=organizationalUnit)" -dn
Để truy vấn các tài khoản trong một OU cụ thể, chúng ta có thể chỉ định BaseDN là OU đó. Ví dụ, truy vấn các đối tượng trong OU "Hành chính":
Adfind.exe -b "OU=Hanhchinh,DC=example,DC=com" -dn
Ủy quyền OU
Ủy quyền OU có nghĩa là cấp một số quyền quản lý nhất định cho một người dùng trong miền đối với OU đó. Giả sử chúng ta muốn cho phép một người dùng thêm các đối tượng người dùng khác vào một OU cụ thể mà không cấp quyền quản trị miền toàn diện. Chúng ta có thể ủy quyền quyền "Thêm thành viên" cho người dùng đó trên OU này. Dưới đây là các bước thực hiện ủy quyền:
Chọn OU, nhấp chuột phải, chọn "Delegate Control...":
Thực hiện theo hướng dẫn của "Delegate Control Wizard":
Nhấp "Next", thêm một hoặc nhiều người dùng hoặc nhóm mà bạn muốn ủy quyền quyền kiểm soát:
Nhấp "Next" và chọn các tác vụ bạn muốn ủy quyền: