Λύσεις — Κεφάλαιο 3 · Διαχείριση Χρηστών ΚΑΙ Ομάδων (σελ. 56, 60, 65)
Απαντήσεις στον «Έλεγχο γνώσεων» (λογαριασμοί, πολιτικές κωδικών/κλειδώματος, ιδιότητες & περιορισμοί χρηστών, επαναφορά κωδικού, καθολικές/τοπικές ομάδες & ένθεση). Έννοιες — όχι NT-βήματα.
Λογαριασμός χρήστη
Ερώτηση: Τι είναι ο λογαριασμός χρήστη και σε τι χρησιμεύει;
Απάντηση:
- Είναι η ταυτότητα του ατόμου στο δίκτυο (όνομα + κωδικός + ιδιότητες).
- Πάνω του στηρίζονται η πιστοποίηση (login), ο έλεγχος πρόσβασης (δικαιώματα) και η λογοδοσία (ποιος έκανε τι).
Σύνοψη: (ενδεικτική) Η ταυτότητα του χρήστη στο δίκτυο, βάση για πιστοποίηση, έλεγχο πρόσβασης και λογοδοσία.
Κριτήρια αξιολόγησης:
- Κριτήριο: ταυτότητα + ρόλος στην πρόσβαση/ασφάλεια.
Πολιτική κωδικών (μήκος ΚΑΙ ιστορικό)
Ερώτηση: Πώς επιτυγχάνεται: ελάχιστο μήκος κωδικού 6 χαρακτήρες και μη επανάληψη των 5 τελευταίων; (Έλεγχος γνώσεων 3.1.2)
Απάντηση:
- Μέσω της Πολιτικής Κωδικών (Password Policy) σε επίπεδο τομέα.
- Ορίζουμε ελάχιστο μήκος (Minimum password length) = 6 και ιστορικό κωδικών (Password history) = 5 (ώστε ο νέος να διαφέρει από τους 5 τελευταίους).
Σύνοψη: (ενδεικτική) Στην Πολιτική Κωδικών: Ελάχιστο μήκος = 6 και Ιστορικό κωδικών = 5.
Κριτήρια αξιολόγησης:
- Έννοιες (όχι NT-βήματα): οι δύο ρυθμίσεις είναι «minimum length» & «password history».
Πολιτική κλειδώματος
Ερώτηση: Πώς κλειδώνεται ένας χρήστης για 10′ αν αποτύχει να συνδεθεί 2 φορές μέσα σε 5′; (Έλεγχος γνώσεων 3.1.3)
Απάντηση:
- Μέσω της Πολιτικής Κλειδώματος (Account Lockout).
- Όριο αποτυχιών (threshold) = 2, παράθυρο παρακολούθησης = 5 λεπτά, διάρκεια κλειδώματος = 10 λεπτά.
- Σκοπός: αποτροπή επιθέσεων μαντέματος κωδικού (brute force).
Σύνοψη: Account Lockout: όριο αποτυχιών=2, παράθυρο=5′, διάρκεια κλειδώματος=10′.
Κριτήρια αξιολόγησης:
- ΑΡΙΘΜΗΤΙΚΟ/ΠΑΡΑΜΕΤΡΟΙ: threshold=2, window=5′, duration=10′. Σκοπός: anti-brute-force.
Ώρες εισόδου
Ερώτηση: Πώς απαγορεύουμε σε έναν χρήστη την είσοδο την ώρα του μαθήματος και τι παρατηρεί ο χρήστης; (3.2.2)
Απάντηση:
- Ρυθμίζουμε τις ώρες εισόδου (logon hours) του λογαριασμού, μπλοκάροντας το αντίστοιχο διάστημα.
- Ο χρήστης, όταν προσπαθεί να συνδεθεί εκείνες τις ώρες, δεν γίνεται δεκτός (απορρίπτεται η είσοδος). Ο διαχειριστής διορθώνει ξαναρυθμίζοντας τις ώρες.
Σύνοψη: (ενδεικτική) Μέσω των ωρών εισόδου (logon hours)· τις μπλοκαρισμένες ώρες ο χρήστης δεν μπορεί να συνδεθεί.
Κριτήρια αξιολόγησης:
- Κριτήριο: έννοια logon hours + το αποτέλεσμα (άρνηση εισόδου εκτός ωραρίου).
Περιορισμός σταθμού
Ερώτηση: Πώς απαγορεύουμε σε έναν χρήστη την είσοδο από συγκεκριμένο υπολογιστή; (3.2.3)
Απάντηση:
- Μέσω του περιορισμού σταθμών εισόδου (logon workstations): ορίζουμε από ποιους υπολογιστές επιτρέπεται η είσοδος.
- Αν ο χρήστης δοκιμάσει από μη επιτρεπόμενο σταθμό, η είσοδος απορρίπτεται.
Σύνοψη: (ενδεικτική) Με τον περιορισμό σταθμών (logon workstations) — ορίζουμε τους επιτρεπόμενους υπολογιστές.
Κριτήρια αξιολόγησης:
- Κριτήριο: έννοια περιορισμού ανά σταθμό.
Αλλαγή κωδικού ΚΑΙ απενεργοποίηση
Ερώτηση: Πώς εμποδίζουμε έναν χρήστη να αλλάζει τον κωδικό του και πώς απενεργοποιούμε έναν λογαριασμό; (3.2.4)
Απάντηση:
- Ενεργοποιούμε την ιδιότητα «ο χρήστης δεν μπορεί να αλλάξει κωδικό» (User cannot change password).
- Για απενεργοποίηση, θέτουμε τον λογαριασμό disabled: υπάρχει αλλά δεν επιτρέπει είσοδο (αναστρέψιμο, ≠ διαγραφή).
Σύνοψη: (ενδεικτική) «User cannot change password» για την αλλαγή· «Account disabled» για απενεργοποίηση (αναστρέψιμη, όχι διαγραφή).
Κριτήρια αξιολόγησης:
- Κριτήριο: οι δύο ξεχωριστές ιδιότητες + απενεργοποίηση≠διαγραφή.
Ξεχασμένος κωδικός
Ερώτηση: Ο χρήστης ξέχασε τον κωδικό του. Τι πρέπει να κάνουμε; (3.2.6)
Απάντηση:
- Ο διαχειριστής δεν μπορεί να δει τον παλιό κωδικό (είναι κρυπτογραφημένος).
- Κάνει επαναφορά (reset): ορίζει νέο κωδικό και (συνήθως) απαιτεί από τον χρήστη να τον αλλάξει στην επόμενη είσοδο.
Σύνοψη: (ενδεικτική) Ο διαχειριστής κάνει reset — ορίζει νέο κωδικό (δεν ανακτά τον παλιό, που είναι κρυπτογραφημένος).
Κριτήρια αξιολόγησης:
- ΠΑΓΙΔΑ: ο κωδικός ΔΕΝ ανακτάται — μόνο επαναφορά σε νέο.
Γιατί ομάδες
Ερώτηση: Γιατί χρησιμοποιούμε ομάδες χρηστών;
Απάντηση:
- Για να αποδίδουμε δικαιώματα σε πολλούς χρήστες μαζί, αντί έναν-έναν.
- Δίνουμε το δικαίωμα μία φορά στην ομάδα και βάζουμε τους χρήστες μέλη· η αλλαγή δικαιωμάτων γίνεται με μία ενέργεια.
Σύνοψη: (ενδεικτική) Για να διαχειριζόμαστε δικαιώματα συλλογικά (μία φορά στην ομάδα) αντί ανά χρήστη — απλότητα & κλιμάκωση.
Κριτήρια αξιολόγησης:
- Κριτήριο: απόδοση δικαιωμάτων σε πολλούς μαζί.
Καθολικές vs τοπικές ομάδες ΚΑΙ ένθεση
Ερώτηση: Ποια η διαφορά καθολικών και τοπικών ομάδων και τι είναι η ένθεση; (3.3)
Απάντηση:
- Καθολικές (global): ομαδοποιούν χρήστες ενός τομέα κατά ρόλο/τμήμα.
- Τοπικές (local): χρησιμοποιούνται για να αποδοθούν δικαιώματα σε πόρους· μέλη τους μπορεί να είναι χρήστες και καθολικές ομάδες.
- Ένθεση: βάζουμε μια καθολική ομάδα μέλος σε μια τοπική, και στην τοπική δίνουμε τα δικαιώματα → σχήμα «χρήστες → καθολική → τοπική → δικαιώματα».
Σύνοψη: (ενδεικτική) Καθολικές: ομαδοποιούν χρήστες. Τοπικές: αποδίδουν δικαιώματα σε πόρους. Ένθεση: καθολική ομάδα ως μέλος τοπικής (καθαρό, κλιμακώσιμο).
Κριτήρια αξιολόγησης:
- Κριτήριο: ρόλος καθεμιάς + έννοια ένθεσης.
Διαγραφή ομάδας
Ερώτηση: Αν διαγράψουμε μια ομάδα, διαγράφονται και οι χρήστες-μέλη της; (3.3.7)
Απάντηση:
- Όχι. Η διαγραφή της ομάδας αφαιρεί μόνο την ομάδα (και τα δικαιώματα που δίνονταν μέσω αυτής).
- Οι λογαριασμοί χρηστών παραμένουν — απλώς χάνουν την ιδιότητα μέλους αυτής της ομάδας.
Σύνοψη: (ενδεικτική) Όχι — διαγράφεται μόνο η ομάδα· οι χρήστες-μέλη παραμένουν (χάνουν μόνο τη συμμετοχή/τα σχετικά δικαιώματα).
Κριτήρια αξιολόγησης:
- ΠΑΓΙΔΑ: ομάδα ≠ οι χρήστες της.