【问题标题】:Access Token Member Ambiguity访问令牌成员歧义
【发布时间】:2011-07-14 02:27:07
【问题描述】:

根据这个article on Access Tokens,一个token包含几条信息,包括:

  • 用户帐户的安全标识符 (SID)
  • 所有者 SID

我希望所有者 SID 和用户帐户 SID 相同。在什么示例场景中它们会有所不同?

Further documentation 解释说,访问令牌的登录 SID 有时会在 DACL 中使用。我想知道一种安全“模式”,其中 DACL 将被分配访问或拒绝特定登录 SID。从表面上看,这似乎是一个牵强附会的案例。关于我能想象的唯一用途,就是拒绝一个登录用户查看其他用户也登录的内容。还有更多吗?

【问题讨论】:

    标签: windows security authorization acl access-token


    【解决方案1】:

    所有者 SID represents the entity that should be designated as the owner of any objects created under the focal token。期望所有者 SID 与登录 SID 不同的关键场景之一是配置了 System objects: Default owner for objects created by members of the Administrators group 本地安全策略选项,以便管理员组成为登录管理员创建的对象的所有者。

    在 DACL 中使用登录 SID 的唯一真正“典型”情况是在控制对在当前登录会话下运行的进程或临时资源的访问时。详情请见http://blogs.msdn.com/b/david_leblanc/archive/2007/07/29/logon-id-sids.aspx

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2023-02-05
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2014-03-07
      • 2017-06-22
      • 1970-01-01
      相关资源
      最近更新 更多