7.7.2.3. 何时拒绝访问


很少需要设置显式拒绝权限,但在以下情况下非常有用:

  • 您有一个大型目录树,其中包括复杂的 ACL。

    为了安全起见,目录服务器可能需要突然拒绝对特定用户、组或物理位置的访问。不必花费时间仔细检查现有的 ACL 以了解如何限制允许权限,而是临时设置显式拒绝特权,直到您有时间进行分析。如果 ACL 变得复杂,则拒绝 ACI 只在以后为管理开销增加成本。在可能的情况下,尽快取消相关的 ACL 以避免显式拒绝特权,然后简化整体访问控制方案。

  • 您可以根据周中的一天或一天的一个小时设置访问控制。

    例如,目录服务器可以在 11:00 p.m 中拒绝从 Sunday 编写活动。(2300)至周一到周一下午 1 点。(0100).从管理的角度来看,管理 ACI 可能更容易地限制此类型的基于时间的访问,而不是搜索所有 allow-for-write ACI 并限制其在这个时间段内的范围。

  • 在委派目录管理机构到多个人时,您可以限制特权。

    要允许一个人或一组人管理目录树的某些部分,而无需修改树的某些方面,请使用明确拒绝特权。

    例如,要确保 Mail Administrators 不允许对通用名称(cn)属性进行写访问,请设置可明确拒绝对通用 name 属性的写访问的 ACI。

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部