Международный Идентификатор
- 1 year ago
- 0
- 0
Идентификатор безопасности ( англ. Security Identifier (SID) ) — структура данных переменной длины, которая идентифицирует учётную запись пользователя, группы, службы, домена или компьютера (в Windows на базе технологии NT ( NT4 , 2000 , XP , 2003 , Vista , 7 , 8 , 10 )). SID ставится в соответствие каждой учётной записи в момент её создания. Система оперирует с SID’ами учётных записей, а не их именами. В контроле доступа пользователей к защищаемым объектам (файлам, ключам реестра и т. п.) участвуют также только SID’ы.
Идентификатор SID состоит из нескольких частей. Пример такого идентификатора S-1-5-21-1507001333-1204550764-1011284298-1003.
Формат идентификатора безопасности такой: S-R-IA-SA-SA-RID .
Описание каждой части SID:
Следует отметить, что относительные идентификаторы RID для встроенных учётных записей пользователей (например, Администратор или Гость) одинаковы для всех компьютеров и доменов. RID для встроенной учётной записи Administrator всегда имеет значение 500, а RID для учётной записи Гость имеет значение 501.
Для создаваемых администратором учётных записей RID начинается со значения 1000 и увеличивается на 1 для каждой новой учётной записи.
Кроме этого, в каждой Windows имеется несколько встроенных широкоизвестных (well-known) учётных записей групп и пользователей. К ним относятся группы Все, ИНТЕРАКТИВНЫЕ, Прошедшие проверку и т. д. Для представления широкоизвестных учётных записей в Windows определён ряд локальных и доменных SID . В отличие от SID обычных пользователей, эти SID-идентификаторы являются предопределенными и имеют одинаковые значения на каждой системе Windows и не зависят от её версии (будь то Windows 2000, Windows Vista или Windows 10). Это позволяет администраторам сетей применять и политики безопасности, а также управлять доступом удаленных пользователей в сетях без доменов.
Например, файл, доступный членам группы Все на той системе, где он был создан, также будет доступен группе Все на любой другой системе или домене. Разумеется, пользователи должны пройти аутентификацию в этой системе, перед тем как стать членами группы Все.