42
обеспечении конфиденциальности, целостности и надлежащей доступности
информации. [4]
В результате все еще важно правильно настроить учетные записи
служб. При назначении разрешений учетным записям бизнес-приложений
сервера всегда нужно следовать правилу наименьших привилегий. В общем
случае нужно добавить учетную запись службы в соответствующую
локальную группу, созданную специально для каждого компонента бизнес-
приложения. Это позволяет учетной записи службы наследовать любые
требуемые разрешения на уровне Windows. [24]
Предоставление разрешений группе вместо учетной записи службы
гарантирует, что разрешения не будут потеряны, если учетная запись службы
изменится. Это также предотвращает сохранение старой учетной записи
службы, которая больше не нужна. Если для учетной записи службы
требуются дополнительные разрешения, они должны предоставляться
соответствующей локальной группе бизнес-приложения, а не учетной записи
службы напрямую.
Права, которые часто предоставляются учетным записям служб, это,
например, блокировка страниц в памяти для предотвращения двойной
записи, или разрешения на обслуживание томов для включения мгновенной
инициализации файла. Эти разрешения могут быть установлены с помощью
редактора групповой политики (GPE).
Учетные записи бизнес-приложений сервера, как правило, не требуют
каких-либо повышенных разрешений в Windows или NTFS, кроме тех,
которые они наследуют посредством членства в соответствующей группе.
Учетные записи службы никогда не должны добавляться в группу локальных
администраторов. [24]
Нельзя предоставлять отдельным пользователям доступ к бизнес-
приложению, вместо этого нужно создавать группы безопасности в Aсtive
Directory для определенных серверов и наборы разрешений, а затем
добавлять отдельных пользователей в соответствующие группы по мере