Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Active Directory 安全组 vs 分发组

Active Directory 安全组 vs 分发组

Dec 13, 2024

Active Directory 管理中使用组是一项最佳实践。本文介绍了 Active Directory 组 ——安全组和分发组——并提供了如何有效使用它们的指导。

安全组与分发列表(Distribution Lists)的主要区别

安全组和分发组(更常见的名称是分发列表)都是 Active Directory 组,但它们的设计目的非常不同:

  • 安全组 用于管理用户和计算机对共享 IT 资源(如数据和应用程序)的访问。权限会分配给安全组,并且该组的所有用户和计算机账户都会自动获得这些权限。
  • 分发组(分发列表) 用于向一组用户发送电子邮件,而发件人无需逐个输入每位收件人的电子邮件地址。

请注意:虽然可以使用安全组进行邮件分发,但不能使用分发列表来分配权限。

接下来,让我们更深入地了解每种 AD 组。

安全组

Active Directory 安全 组用于管理用户和计算机对共享资源的访问,例如文件夹、应用程序和打印机。这使得配置(provisioning)更容易且更准确。例如,当组织中有新成员加入时,IT 团队只需将其添加到合适的安全组(如其部门组和特定项目组),就可以迅速授予其完成工作所需的正是那些资源的访问权限。安全组也可以用来拒绝某些用户访问特定资源。

安全组的两项主要功能是:

  • 分配用户权限:为安全组分配用户权限会决定该特定组的成员在域的范围内可以执行哪些操作。例如,将用户添加到“Backup Operators(备份操作员)”组后,该用户就可以对域内每个域控制器上的文件和目录进行备份和还原。成为该组成员后,你将继承分配给该组的用户权限。
  • 为资源分配权限:这与用户权限不同:用户权限适用于整个域,而权限则面向特定对象(实体)。权限决定谁可以访问该资源以及访问级别,例如“完全控制”或“只读”。

简而言之,用户权利适用于用户帐户,而权限(permissions)与对象(objects)相关联。

管理员可以创建安全组,并通过多种方式管理其权限和成员身份,包括 Active Directory Users and Computers(ADUC)控制台、Windows PowerShell 以及第三方组管理软件解决方案。

Active Directory 安全组权限是什么?

Active Directory 中的权限是一组规则和规范,用于定义某个对象拥有多少权限:例如查看或修改目录中的其他对象和文件。为了确保用户只访问他们所需的资源,IT 管理员会通过 Access Control Lists(ACLs)分配权限。

什么是 Access Control Lists(ACLs)?

Access Control Lists(访问控制列表)用于定义哪些主体可以访问某个对象,以及访问的类型。这些主体可以是用户帐户、计算机帐户或组。例如,如果某个文件对象的 ACL 包含(Mary: read;Sarah: read, write),那么系统将允许 Mary 读取该文件,并允许 Sarah 读取并写入该文件。

Access Control List 可以配置在单个对象或组织单位(OU)上,这意味着 OU 的所有后代对象都会继承该 ACL。

访问控制列表(Access Control Lists)的类型

ACL 有两种类型,每一种都执行特定的功能:

  • 自主访问控制列表(Discretionary access control list,DACL): 该列表说明某个主体在某个对象上的访问权限。 当主体或进程尝试访问某个对象时,系统将根据以下内容来确定访问权限:
    • 如果对象没有 DACL,系统会允许所有人对该对象拥有完全访问权限。
    • 如果对象具有 DACL,系统只允许 DACL 中的访问控制项(ACE)明确允许的访问。
    • 如果 DACL 中的 ACE 允许仅对一组受限的用户或组进行访问,系统会隐式拒绝所有未包含在 ACE 中的人员访问。
    • 如果对象的 DACL 中没有 ACE,系统将不允许任何人访问。
  • 系统访问控制列表(System access control list,SACL): 此列表用于生成审计报告,说明哪个实体试图访问某个对象。同时也会说明该实体对该对象是被拒绝访问还是被授予访问权限,以及提供的访问类型。

使用 Netwrix Directory Manager 增强 AD 安全性

简化 AD 中安全组和分发组的管理

提示:避免使用安全组发送电子邮件

在正常设置中,Exchange 和 Microsoft 365 中创建的分发组默认会分配电子邮件地址,但安全组不会。因此,通常情况下无法使用安全组进行邮件分发。不过,可以对安全组启用邮件功能,以便同时用于授予对资源的访问权限以及发送电子邮件。

尽管如此,将安全组用于电子邮件并不是良好做法,因为这样做可能会危及安全。启用了邮件功能的安全组会首先增加自身遭受身份盗用的风险,而该受损组的成员可能会将风险扩散到其他安全组。或者例如,如果启用了邮件功能的安全组在邮件中收到恶意链接,可能会通过破坏某些设置来侵犯贵组织的隐私。

如果您需要向某个安全组的所有成员发送电子邮件,最好创建一个与该安全组具有相同成员关系的分发组。

通讯组(Distribution Groups)

Active Directory 的通讯组(Distribution Groups)用于向一组用户发送电子邮件,而不是像逐个收件人那样一个一个地发送。例如,公司可能会为所有员工设置一个通讯列表,为所有管理人员设置另一个通讯列表,并为每个部门分别设置单独的通讯列表。当你希望向这些组中的任何一个发送电子邮件时,只需选择相应的通讯组,而不必将所有收件人逐一添加。这既节省时间,也能提高准确性。

如前所述,不能向通讯列表(distribution lists)分配权限。

通讯组(Distribution Groups)与共享邮箱(Shared Mailboxes)对比

通讯列表(distribution list)与共享邮箱(shared mailbox)截然不同。共享邮箱用于在多个人需要访问同一个邮箱时。例如,帮助台团队和 IT 支持团队可能会使用共享邮箱,以便能够在任务上协作。此外,团队中的任何人都可以代表团队发送和接收电子邮件。通常,共享邮箱会使用类似“ITsupport@company.com”这样的通用地址,因此即使负责该邮箱的团队人员构成随着时间变化,该地址也能保持不变。当用户从共享邮箱发送电子邮件时,该邮件是从共享邮箱地址而不是用户自己的电子邮件地址发送的。该邮件的副本会发送到共享邮箱中,供其他所有成员查看。

有一个情形可以很好地凸显“分发列表”和“共享邮箱”的区别:邮件删除。如果用户从共享邮箱中删除一封邮件,那么只要有权访问该共享邮箱,所有人都会同时失去这封邮件。但如果分发列表的成员删除了发送给该组的邮件,该邮件不会从任何其他收件人的邮箱中被删除。

分发组是否可以由安全组管理,反之亦然?

安全组可以被设为分发组的所有者。这样做会让安全组的所有成员都获得管理该分发组的权限,例如管理其“未递送报告”的接收者以及发送/接收邮件的限制。比如,为项目团队创建的安全组可能是其关联分发列表的所有者,而企业传播(公司通讯)团队可能是该公司多个分发列表的所有者。

另一方面,分发组不能被设为安全组的所有者。

删除分发组和安全组是否安全?

删除分发组并不会对您组织的安全构成威胁,不过如果不小心将其删除,可能会导致通信中断,直到该组能从备份中恢复,或创建一个新组并将相同成员添加进去。

然而,删除安全组可能会带来严重后果,例如:

  • 安全 — 删除了限制成员访问某些资源的安全组后,这些用户将获得对相应资源的访问权限。
  • 效率 — 删除了为其成员授予对某些资源访问权限的安全组后,用户将无法访问完成工作所需的数据和应用程序。

因此,在删除安全组时务必谨慎。

结论

保持安全组和通讯组列表准确且是最新状态,对安全与业务连续性至关重要。为了简化工作,请考虑投资类似 Netwrix Directory Manager 这样的解决方案。 Netwrix Directory Manager 让您轻松确保:

  • 目录中的每个组都有其用途。
  • 每个组都有负责人。
  • 不应向用户授予不必要的组成员资格。
  • 没有任何组拥有过高的权限。
  • 这些组不会在其预期用途之外继续存在。
  • 不存在重复的组。

获取 Active Directory 组管理指南

通过这本电子书,探索如何更好地管理 AD 目录组。

了解更多

分享到

了解更多

关于作者

Asset Not Found

Kevin Joyce

产品管理总监

Netwrix 产品管理总监。Kevin 对网络安全充满热情,尤其致力于理解攻击者为利用组织环境所采用的策略与技术。凭借八年的产品管理经验,并专注于 Active Directory 和 Windows 安全,他将这种热情投入到帮助构建解决方案中,助力组织保护其身份、基础设施和数据。