Kullanıcı Güvenliği Öznitelikleri

objectGUID, objectSid, cn, distinguishedNamegibi kullanıcı nesnelerinin adlandırma özelliklerine ek olarak, oturum açma, ağ erişimi ve erişim denetimi için kullanılan diğer güvenlik özellikleri de vardır. Bu özellikler Windows güvenlik sistemi tarafından kullanılır ve Active Directory Kullanıcı ve Bilgisayarları ek bileşeni tarafından görüntülenebilir ve yönetilebilir.

accountExpires

accountExpires özniteliği, hesabın süresinin ne zaman dolduğunda belirtir. Bu değer, 1 Ocak 1601'den (UTC) bu yana 100 nanosaniyelik aralıkların sayısını temsil eden büyük bir tamsayı olarak depolanır. TIMEQ_FOREVER değeri (Lmaccess.h'de tanımlanır), bir hesabın süresinin hiç dolmadığını gösterir.

altSecurityIdentities

altSecurityIdentities özniteliği, kimlik doğrulaması amacıyla X.509 sertifikalarına veya dış Kerberos kullanıcı hesaplarına yönelik eşlemeleri içeren çok değerli bir özniteliktir. Ortak Anahtar kimlik doğrulama paketi ve Kerberos dahil olmak üzere çeşitli güvenlik paketleri, sertifika, UNIX Kerberos bileti gibi alternatif tanımlama biçimini sunduklarında kullanıcıların kimliğini doğrulamak için bu verileri kullanır. Sistem kaynaklarına erişebilmeleri için ilgili kullanıcı hesabını temel alan bir Windows 2000 belirteci oluşturun.

X.509 sertifikaları için değerler, bir dış genel sertifika yetkilisi tarafından verilen ve kimlik doğrulaması için bir hesap bulmak için kullanılan kullanıcı hesabıyla eşlenen 509v3 sertifikalarındaki Veren ve Konu adları olmalıdır. SSL (Schannel) paketi şu söz dizimini kullanır: X509:<somecertinfotype>somecertinfo. Örneğin, aşağıdaki değer DN "<I>" değerini "C=US,O=InternetCA,CN=APublicCertificateAuthority" DN'si ve "C=US,O=Fabrikam,OU=Sales,CN=Jeff Smith" ile DN "<S>" konusunu belirtir.

X509:<I>C=US,O=InternetCA,CN=APublicCertificateAuthority<S>C=US,O=Fabrikam,OU=Sales,CN=Jeff Smith

"<S>" veya "<I>" ve "<S>" desteklendiğini unutmayın. Yalnızca "<>" olması desteklenmez. Kısmi DN eşleştirmesi desteklenmediğinden, uygulamalar "<I>" veya "<S>" içindeki değerleri değiştirmemelidir.

Dış Kerberos hesapları için değerler Kerberos hesap adı olmalıdır. Kerberos paketi şu söz dizimini kullanır: Kerberos:MITaccountname. Örneğin, Fabrikam.combir hesabın değeri aşağıda verilmiştir:

Kerberos:Jeff.Smith@Fabrikam.com

badPasswordTime

Çoğaltılmamış. badPasswordTime özniteliği, kullanıcının hesapta en son ne zaman yanlış parola kullanarak oturum açmaya çalışıldığını belirtir. Bu değer, 1 Ocak 1601'den (UTC) bu yana 100 nanosaniyelik aralıkların sayısını temsil eden büyük bir tamsayı olarak depolanır. Bu öznitelik, etki alanındaki her etki alanı denetleyicisinde ayrı olarak korunur. Sıfır değeri, son hatalı parola zamanının bilinmediğini gösterir. Kullanıcının etki alanındaki son hatalı parola süresi için doğru bir değer elde etmek için, etki alanındaki her etki alanı denetleyicisi sorgulanmalı ve en büyük değer kullanılmalıdır.

badPwdCount

Çoğaltılmamış. badPwdCount özniteliği, kullanıcının yanlış parola kullanarak hesapta oturum açmayı deneme sayısını belirtir. Bu öznitelik, etki alanındaki her etki alanı denetleyicisinde ayrı olarak korunur. 0 değeri, değerin bilinmediğini gösterir. Kullanıcının etki alanındaki toplam hatalı parola girişimleri için doğru bir değer elde etmek için, etki alanındaki her etki alanı denetleyicisi sorgulanmalı ve değerlerin toplamı kullanılmalıdır.

codePage

codePage özniteliği, kullanıcının seçtiği dilin kod sayfasını belirtir. Bu değer Windows tarafından kullanılmaz.

countryCode

countryCode özniteliği, kullanıcının dili için ülke/bölge kodunu belirtir. Bu değer Windows tarafından kullanılmaz.

homeDirectory

homeDirectory özniteliği, kullanıcının giriş dizininin yolunu belirtir. Dize null olabilir.

homeDrive ayarlanır ve bir sürücü harfi belirtirse, homeDirectory bir UNC yolu olmalıdır. Yol, \\server\share\directory formunun ağ UNC yolu olmalıdır. Bu değer null dize olabilir.

homeDrive ayarlanmadıysa, homeDirectory yerel bir yol olmalıdır; örneğin, C:\mylocaldir.

homeDrive

homeDrive özniteliği, homeDirectorytarafından belirtilen UNC yolunun eşlendiği sürücü harfini belirtir. Sürücü harfi aşağıdaki biçimde belirtilmelidir:

<drive letter>:

burada "<sürücü harfi>", eşılacak sürücünün harfidir. Mesela:

Z:

Bu öznitelik ayarlanmadıysa, homeDirectory yerel bir yol olmalıdır; örneğin, C:\mylocaldir.

lastLogoff

Çoğaltılmamış. lastLogoff özniteliği, son oturum kapatmanın ne zaman gerçekleştiğini belirtir. Bu değer, 1 Ocak 1601'den (UTC) bu yana 100 nanosaniyelik aralıkların sayısını temsil eden büyük bir tamsayı olarak depolanır. Bu büyük tamsayının yüksek kısmı FILETIME yapısının dwHighDateTime üyesine, düşük kısmı ise FILETIME yapısının dwLowDateTime üyesine karşılık gelir. Bu öznitelik, etki alanındaki her etki alanı denetleyicisinde ayrı olarak korunur. Sıfır değeri, son oturum kapatma zamanının bilinmediğini gösterir. Kullanıcının etki alanındaki son oturum kapatması için doğru bir değer elde etmek için, etki alanındaki her etki alanı denetleyicisi sorgulanmalı ve en büyük değer kullanılmalıdır.

lastLogon

Çoğaltılmamış. lastLogon özniteliği, son oturum açmanın ne zaman gerçekleştiğini belirtir. Bu değer, 1 Ocak 1601'den (UTC) bu yana 100 nanosaniyelik aralıkların sayısını temsil eden büyük bir tamsayı olarak depolanır. Bu büyük tamsayının yüksek kısmı FILETIME yapısının dwHighDateTime üyesine, düşük kısmı ise FILETIME yapısının dwLowDateTime üyesine karşılık gelir. Bu öznitelik, etki alanındaki her etki alanı denetleyicisinde ayrı olarak korunur. Sıfır değeri, son oturum açma zamanının bilinmediğini gösterir. Kullanıcının etki alanında son oturum açması için doğru bir değer elde etmek için, etki alanındaki her etki alanı denetleyicisi sorgulanmalı ve en büyük değer kullanılmalıdır.

lmPwdHistory

lmPwdHistory özniteliği, LAN Manager (LM) tek yönlü biçimde (OWF) kullanıcının parola geçmişidir. LM OWF, LAN Manager 2.x istemcileri, Windows 95 ve Windows 98 ile uyumluluk için kullanılır. Bu öznitelik yalnızca işletim sistemi tarafından kullanılır. Düz metin parolayı parolanın OWF biçiminden türeyemeyeceğinizi unutmayın.

logonCount

Çoğaltılmamış. logonCount özniteliği, kullanıcının bu hesapta oturum açmaya çalıştığı başarılı deneme sayısını sayar. Bu öznitelik, etki alanındaki her etki alanı denetleyicisinde korunur. 0 değeri, değerin bilinmediğini gösterir. Kullanıcının etki alanındaki toplam başarılı oturum açma girişimi sayısı için doğru bir değer elde etmek için, etki alanındaki her etki alanı denetleyicisi sorgulanmalı ve değerlerin toplamı kullanılmalıdır.

posta

posta özniteliği, örneğin jeff@Fabrikam.comkullanıcının SMTP adresini içeren tek değerli bir özniteliktir.

maxStorage

maxStorage özniteliği, kullanıcının kullanabileceği maksimum sabit disk sürücüsü alanı miktarını belirtir. Kullanılabilir tüm disk alanını kullanmak için USER_MAXSTORAGE_UNLIMITED (Lmaccess.h içinde tanımlanır) değerini kullanın.

memberOf

memberOf özniteliği, primaryGroupIdtarafından temsil edilen birincil grup dışında kullanıcının doğrudan üye olduğu grupları içeren çok değerli bir özniteliktir. Grup üyeliği, bu özniteliğin alındığı etki alanı denetleyicisine (DC) bağlıdır:

  • Kullanıcıyı içeren etki alanının DC'sinde, kullanıcı için memberOf, söz konusu etki alanındaki grupların üyeliğiyle ilgili olarak tamamlanır; ancak memberOf, kullanıcının diğer etki alanlarındaki etki alanı yerel ve genel gruplarındaki üyeliğini içermez.
  • GC sunucusunda, memberOf kullanıcı için tüm evrensel grup üyeliklerine göre tamamlanır.

DC için her iki koşul da doğruysa, her iki veri kümesi de memberOfiçinde yer alır.

Bu özniteliğin, üye özniteliğinde kullanıcıyı içeren grupları listelediğini unutmayın; iç içe öncüllerin özyinelemeli listesini içermez. Örneğin, O kullanıcısı C grubunun ve B grubunun bir üyesiyse ve B grubu A grubunda iç içe yerleştirilmişse, O kullanıcısının memberOf özniteliği C grubunu ve B grubunu listeler, ancak A grubunu listelemez.

Bu öznitelik depolanmaz; hesaplanan bir arka bağlantı özniteliğidir.

ntPwdHistory

ntPwdHistory özniteliği, kullanıcının Windows NT tek yönlü biçimdeki (OWF) parola geçmişidir. Windows, Windows NT OWF'yi kullanır. Bu öznitelik yalnızca işletim sistemi tarafından kullanılır. Düz metin parolayı parolanın OWF biçiminden türetemeyeceğinizi unutmayın.

diğer Posta Kutusu

otherMailbox özniteliği, bir formdaki diğer ek posta adreslerini (örneğin, CCMAIL: JeffSmith) içeren çok değerli bir özniteliktir.

PasswordExpirationDate

Parola süre sonu tarihi, kullanıcı nesnesinde bir öznitelik değildir. Kullanıcı için pwdLastSet toplamına ve kullanıcının etki alanının maxPwdAgehesaplanan bir değerdir. Parola son kullanma tarihini almak için IADsUser.PasswordExpirationDate özelliğini alın. Bir kullanıcı için bu özniteliği değiştiremezsiniz; bunun yerine, etki alanının ayarını değiştirmek için IADsDomain.MaxPasswordAge özelliğini ayarlayın.

primaryGroupId

primaryGroupId özniteliği, nesnenin birincil grubu olan grubun primaryGroupToken içeren tek değerli bir özniteliktir. nesnenin birincil grubu memberOf özniteliğine dahil değildir. Örneğin, varsayılan olarak, bir kullanıcı nesnesinin birincil grubu Etki Alanı Kullanıcıları grubunun primaryGroupToken, ancak Etki Alanı Kullanıcıları grubu kullanıcı nesnesinin memberOf özniteliğinin bir parçası değildir.

profilePath

profilePath özniteliği, kullanıcının profilinin yolunu belirtir. Bu değer null dize, yerel mutlak yol veya UNC yolu olabilir.

pwdLastSet

pwdLastSet özniteliği parolanın en son ne zaman değiştirildiğini belirtir. Bu değer, 1 Ocak 1601'den (UTC) bu yana 100 nanosaniyelik aralıkların sayısını temsil eden büyük bir tamsayı olarak depolanır.

Sistem, parola son kullanma tarihini hesaplamak için bu özniteliğin değerini ve kullanıcı nesnesini içeren etki alanının maxPwdAge özniteliğini kullanır. Yani, kullanıcı için pwdLastSet toplamı ve kullanıcının etki alanının maxPwdAge.

Bu öznitelik, kullanıcı bir sonraki oturum açtığında kullanıcının parolayı değiştirmesi gerekip gerekmediğini denetler. pwdLastSetsıfırsa, varsayılan değer kullanıcı bir sonraki oturum açmada parolayı değiştirmelidir. -1 değeri, kullanıcının bir sonraki oturum açmada parolayı değiştirmesinin gerekli olmadığını gösterir. Kullanıcı parolayı ayarladıktan sonra sistem bu değeri -1 olarak ayarlar.

sAMAccountType

sAMAccountType özniteliği, hesap türünü temsil eden bir tamsayı belirtir. Bu, nesne oluşturulduğunda işletim sistemi tarafından ayarlanır.

scriptPath

scriptPath özniteliği kullanıcının oturum açma betiğinin, .cmd, .exeveya .bat dosyasının yolunu belirtir. Dize null olabilir.

tokenGroups

tokenGroups özniteliği, birincil grup için de dahil olmak üzere kullanıcının doğrudan ve dolaylı üyesi olduğu tüm grupların SID'sini içeren çok değerli bir özniteliktir. Bu öznitelik yalnızca geçişli ters üyelikleri almak için bir Genel Katalog (GC) sunucusu varsa alınabilir.

Bu öznitelikte, üye özniteliğinde kullanıcıyı içeren grupların yanı sıra bu grupları üye özniteliklerinde içeren grupların da özyinelemeli olarak listelendiğini unutmayın. Örneğin, O kullanıcısı C grubunun bir üyesiyse ve B grubu B grubu A grubunda iç içe yerleştirilmişse, O kullanıcısının tokenGroups özniteliği C grubunu, B grubunu ve A grubunu listeler.

tokenGroups özniteliği, yalnızca iki LDAP sorgusunda grup üyeliklerinin listesini almak için kullanışlı bir özniteliktir: kullanıcının tokenGroups özniteliğinden grup SID'lerinin listesini ilk alan, ikincisi ise her grubun ad özniteliğini almak için bu SID listesini kullanan özniteliktir. primaryGroupId özniteliğini genişletmek ve memberOf özniteliğini özyinelemeli olarak genişletmek için birden çok arama yapma gereğini önler.

unicodePwd

unicodePwd özniteliği kullanıcı parolasıdır.

Kullanıcı parolasını ayarlamak için, betiğiniz veya uygulamanız kullanıcının kendi parolasını değiştirmesine olanak sağlıyorsa IADsUser.ChangePassword yöntemini kullanın veya betiğiniz veya uygulamanız yöneticinin parola sıfırlamasına izin verirse IADsUser.SetPasswordyöntemini.

Windows NT tek yönlü biçimde (OWF) kullanıcının parolası. Windows, Windows NT OWF'yi kullanır. Bu öznitelik yalnızca işletim sistemi tarafından kullanılır. Düz metin parolayı parolanın OWF biçiminden türetemeyeceğinizi unutmayın.

userAccountControl

userAccountControl özniteliği, kullanıcı için parola, kilitleme, devre dışı bırakma/etkinleştirme, betik ve giriş dizini davranışını denetleen bayrakları belirtir. Bu öznitelik, nesnenin hesap türünü gösteren bir bayrak da içerir. Kullanıcı nesnesi genellikle UF_NORMAL_ACCOUNT kümesine sahiptir.

Aşağıdaki bayraklar Lmaccess.h içinde tanımlanır.

Bayrak Açıklama
UF_SCRIPT Yürütülen oturum açma betiği. Bu değer LAN Manager 2.0 veya Windows NT için ayarlanmalıdır.
UF_ACCOUNTDISABLE Kullanıcı hesabı devre dışı bırakıldı.
UF_HOMEDIR_REQUIRED Giriş dizini gereklidir. Bu değer Windows NT ve Windows 2000'de yoksayılır.
UF_PASSWD_NOTREQD Parola gerekmez.
UF_PASSWD_CANT_CHANGE Kullanıcı parolayı değiştiremez.
UF_LOCKOUT Hesap şu anda kilitli. Bu değer, daha önce kilitlenmiş bir hesabın kilidini açmak için temizlenebilir. Bu değer, daha önce kilitlenmiş bir hesabı kilitlemek için kullanılamaz.
UF_DONT_EXPIRE_PASSWD Hesapta hiçbir zaman süresi dolmaması gereken parolayı temsil eder.

Aşağıdaki bayraklar hesap türünü açıklar. Yalnızca bir değer ayarlanabilir. Hesap türünü değiştiremezsiniz.

Bayrak Açıklama
UF_NORMAL_ACCOUNT Bu, tipik bir kullanıcıyı temsil eden varsayılan bir hesap türüdür.
UF_TEMP_DUPLICATE_ACCOUNT Bu, birincil hesabı başka bir etki alanında olan kullanıcılar için bir hesaptır. Bu hesap bu etki alanına kullanıcı erişimi sağlar, ancak bu etki alanına güvenen herhangi bir etki alanına erişim sağlamaz. Kullanıcı Yöneticisi bu hesap türünü yerel kullanıcı hesabı olarak ifade eder.
UF_WORKSTATION_TRUST_ACCOUNT Bu, bu etki alanının üyesi olan bir Windows NT workstation/Windows 2000 Professional veya Windows NT Server/Windows 2000 Server için bir bilgisayar hesabıdır.
UF_SERVER_TRUST_ACCOUNT Bu, bu etki alanının üyesi olan bir Windows NT Backup Etki Alanı Denetleyicisi için bir bilgisayar hesabıdır.
UF_INTERDOMAIN_TRUST_ACCOUNT Bu, diğer etki alanlarına güvenen bir Windows NT etki alanı için hesaba güvenme iznidir.

userCertificate

userCertificate özniteliği, kullanıcıya verilen DER kodlamalı X509v3 sertifikalarını içeren çok değerli bir özniteliktir. Bu özniteliğin, Microsoft Sertifika Hizmeti tarafından bu kullanıcıya verilen ortak anahtar sertifikalarını içerdiğini unutmayın.

userSharedFolder

userSharedFolder özniteliği, kullanıcının paylaşılan belgeler klasörünün UNC yolunu belirtir. Yol, \\server\share\directory formunun ağ UNC yolu olmalıdır. Bu değer null dize olabilir.

userWorkstations

userWorkstations özniteliği, kullanıcının oturum açabileceği iş istasyonlarının NetBIOS adlarını içeren tek değerli bir özniteliktir. Her NetBIOS adı virgülle ayrılır.

Hiçbir değer ayarlanmadıysa, bu herhangi bir kısıtlama olmadığını gösterir. Tüm iş istasyonlarındaki oturum açmaları bu hesaba devre dışı bırakmak için userAccountControl özniteliğinde UF_ACCOUNTDISABLE değerini (Lmaccess.h içinde tanımlanır) ayarlayın.