了解Authenticated Users组

问:像ASPNET、IWAM_machine_name和IUSR_machine_name这样的账号是Authenticated Users组的成员吗?

答:Authenticated Users并不是一个真正的组,它不过是一个特殊的安全准则(security principal),列出了所有使用本地SAM账户、域账户或来自信任域的账户并通过验证的会话。所以说Authenticated Users确实包含了你所提到的那几个账号。

然而,我并不建议使用Authenticated Users组来控制权限,由于它包含了本地账户,所以你无法在域一级上集中管理它们,这并不是一个好的做法,而且它们是使用NT LAN Manager(NTLM)验证而不是更强壮的Kerberos验证。另外,当你和另一个域建立了信任关系时,Authenticated Users组的成员关系会动态地改变。当需要让域中的所有用户都能够访问某个资源时,我建议你使用Domain Users组,它可以把成员关系限制到域中。如果你需要让整个森林树中所有用户都能访问某个资源时,可以创建一个全局组并命名为Forest Users,然后把各个域的Domain Users组添加到这个全局组里面。

分享到