7.7.2.3. 何时拒绝访问
很少需要设置显式拒绝权限,但在以下情况下非常有用:
您有一个大型目录树,其中包括复杂的 ACL。
为了安全起见,目录服务器可能需要突然拒绝对特定用户、组或物理位置的访问。不必花费时间仔细检查现有的 ACL 以了解如何限制允许权限,而是临时设置显式拒绝特权,直到您有时间进行分析。如果 ACL 变得复杂,则拒绝 ACI 只在以后为管理开销增加成本。在可能的情况下,尽快取消相关的 ACL 以避免显式拒绝特权,然后简化整体访问控制方案。
您可以根据周中的一天或一天的一个小时设置访问控制。
例如,目录服务器可以在 11:00 p.m 中拒绝从 Sunday 编写活动。(
2300)至周一到周一下午 1 点。(0100).从管理的角度来看,管理 ACI 可能更容易地限制此类型的基于时间的访问,而不是搜索所有 allow-for-write ACI 并限制其在这个时间段内的范围。在委派目录管理机构到多个人时,您可以限制特权。
要允许一个人或一组人管理目录树的某些部分,而无需修改树的某些方面,请使用明确拒绝特权。
例如,要确保 Mail Administrators 不允许对通用名称(
cn)属性进行写访问,请设置可明确拒绝对通用 name 属性的写访问的 ACI。