Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve o controle de acesso no Windows, que é o processo de autorizar usuários, grupos e computadores a acessar objetos na rede ou no computador. Os principais conceitos que compõem o controle de acesso são:
- Permissões
- Propriedade de objetos
- Herança de permissões
- Direitos do usuário
- auditoria de objetos
Os computadores que executam uma versão compatível do Windows podem controlar o uso dos recursos do sistema e da rede por meio dos mecanismos inter-relacionados de autenticação e autorização. Depois que um usuário é autenticado, o sistema operacional Windows usa tecnologias internas de autorização e controle de acesso para implementar a segunda fase de proteção de recursos: determinar se um usuário autenticado tem as permissões corretas para acessar um recurso.
Os recursos compartilhados estão disponíveis para usuários e grupos diferentes do proprietário do recurso e precisam ser protegidos contra uso não autorizado. No modelo de controle de acesso, usuários e grupos (também chamados de entidades de segurança) são representados por SIDs (identificadores de segurança) exclusivos. Eles recebem direitos e permissões que informam ao sistema operacional o que cada usuário e grupo pode fazer. Cada recurso tem um proprietário que concede permissões às entidades de segurança. Durante a marcação de controle de acesso, essas permissões são examinadas para determinar quais entidades de segurança podem acessar o recurso e como elas podem acessá-lo.
As entidades de segurança executam ações (que incluem leitura, gravação, modificação ou controle total) em objetos. Os objetos incluem arquivos, pastas, impressoras, chaves do Registro e objetos do AD DS (Active Directory Domain Services). Os recursos compartilhados usam ACLs (listas de controle de acesso) para atribuir permissões. Isso permite que os gerenciadores de recursos imponham o controle de acesso das seguintes maneiras:
- Negar acesso a usuários e grupos não autorizados
- Definir limites bem definidos no acesso fornecido a usuários e grupos autorizados
Os proprietários de objetos geralmente concedem permissões a grupos de segurança, e não a usuários individuais. Os usuários e computadores adicionados aos grupos existentes pressupõem as permissões desse grupo. Se um objeto (como uma pasta) puder armazenar outros objetos (como subpastas e arquivos), ele será chamado de contêiner. Em uma hierarquia de objetos, a relação entre um contêiner e seu conteúdo é expressa referindo-se ao contêiner como pai. Um objeto no contêiner é chamado de filho e o filho herda as configurações de controle de acesso do pai. Os proprietários de objetos geralmente definem permissões para objetos de contêiner, em vez de objetos filho individuais, para facilitar o gerenciamento do controle de acesso.
Este conjunto de conteúdos contém:
Edição do Windows e requisitos de licenciamento
A tabela a seguir lista as edições do Windows que oferecem suporte ao Controle de Acesso (ACL/SACL):
| Windows Pro | Windows Enterprise | Windows Pro Education/SE | Windows Education |
|---|---|---|---|
| Sim | Sim | Sim | Sim |
Os direitos de licença de Controle de Acesso (ACL/SACL) são concedidos pelas seguintes licenças:
| Windows Pro/Pro Education/SE | Windows Enterprise E3 | Windows Enterprise E5 | Windows Education A3 | Windows Education A5 |
|---|---|---|---|---|
| Sim | Sim | Sim | Sim | Sim |
Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.
Aplicações práticas
Os administradores que usam a versão com suporte do Windows podem refinar o aplicativo e o gerenciamento do controle de acesso a objetos e assuntos para fornecer a seguinte segurança:
- Proteger um maior número e variedade de recursos de rede contra uso indevido
- Provisionar usuários para acessar recursos de maneira consistente com as políticas organizacionais e os requisitos de seus trabalhos
- Permita que os usuários acessem recursos de vários dispositivos em vários locais
- Atualizar a capacidade dos usuários de acessar recursos regularmente à medida que as políticas de uma organização mudam ou os trabalhos dos usuários mudam
- Considere um número crescente de cenários de uso (como o acesso de locais remotos ou de uma variedade de dispositivos em rápida expansão, como tablets e celulares)
- Identifique e resolva problemas de acesso quando usuários legítimos não conseguem acessar os recursos necessários para realizar seus trabalhos
Permissões
As permissões definem o tipo de acesso concedido a um usuário ou grupo para um objeto ou propriedade de objeto. Por exemplo, o grupo Finanças pode receber permissões de Leitura e Gravação para um arquivo chamado Payroll.dat.
Usando a interface do usuário de controle de acesso, você pode definir permissões NTFS para objetos como arquivos, objetos do Active Directory, objetos do Registro ou objetos do sistema, como processos. As permissões podem ser concedidas a qualquer usuário, grupo ou computador. É uma boa prática atribuir permissões a grupos porque isso melhora o desempenho do sistema ao verificar o acesso a um objeto.
Para qualquer objeto, você pode conceder permissões para:
- Grupos, usuários e outros objetos com identificadores de segurança no domínio.
- Grupos e usuários nesse domínio e em todos os domínios confiáveis.
- Grupos locais e usuários no computador em que o objeto reside.
As permissões anexadas a um objeto dependem do tipo de objeto. Por exemplo, as permissões que podem ser anexadas a um arquivo são diferentes daquelas que podem ser anexadas a uma chave do Registro. Algumas permissões, no entanto, são comuns à maioria dos tipos de objetos. Essas permissões comuns são:
- Leitura
- Modificar
- Alterar proprietário
- Excluir
Ao definir permissões, você especifica o nível de acesso para grupos e usuários. Por exemplo, você pode permitir que um usuário leia o conteúdo de um arquivo, permitir que outro usuário faça alterações no arquivo e impedir que todos os outros usuários acessem o arquivo. Você pode definir permissões semelhantes em impressoras para que alguns usuários possam configurar a impressora e outros usuários só possam imprimir.
Quando precisar alterar as permissões em um arquivo, você pode executar o Windows Explorer, clicar com o botão direito do mouse no nome do arquivo e selecionar Propriedades. Na guia Segurança , você pode alterar as permissões no arquivo. Para obter mais informações, consulte Gerenciamento de Permissões.
Observação
Outro tipo de permissão, chamado de permissões de compartilhamento, é definido na guia Compartilhamento da página Propriedades de uma pasta ou ao usar o Assistente de Pasta Compartilhada. Para obter mais informações, consulte Permissões de compartilhamento e NTFS em um servidor de arquivos.
Propriedade de objetos
Um proprietário é atribuído a um objeto quando esse objeto é criado. Por padrão, o proprietário é o criador do objeto. Independentemente das permissões definidas em um objeto, o proprietário do objeto sempre poderá alterar as permissões. Para obter mais informações, consulte Gerenciar propriedade de objeto.
Herança de permissões
A herança permite que os administradores atribuam e gerenciem permissões facilmente. Esse recurso faz com que automaticamente os objetos dentro de um contêiner herdem todas as permissões herdáveis desse contêiner. Por exemplo, os arquivos dentro de uma pasta herdam as permissões da pasta. Somente as permissões marcadas para serem herdadas são herdadas.
Direitos do usuário
Os direitos de usuário concedem privilégios específicos e direitos de entrada a usuários e grupos em seu ambiente de computação. Os administradores podem atribuir direitos específicos a contas de grupo ou a contas de usuário individuais. Esses direitos autorizam os usuários a executar ações específicas, como entrar em um sistema interativamente ou fazer backup de arquivos e diretórios.
Os direitos do usuário são diferentes das permissões porque os direitos do usuário se aplicam às contas do usuário e as permissões estão associadas a objetos. Embora os direitos do usuário possam ser aplicados a contas de usuário individuais, os direitos do usuário são melhor administrados em uma base de conta de grupo. Não há suporte na interface do usuário de controle de acesso para conceder direitos de usuário. No entanto, a atribuição de direitos do usuário pode ser administrada por meio das Configurações de Segurança Local.
Para obter mais informações sobre direitos de usuário, consulte Atribuição de Direitos de Usuário.
Auditoria de objetos
Com os direitos de administrador, você pode auditar o acesso bem-sucedido ou com falha dos usuários aos objetos. Você pode selecionar qual acesso a objeto auditar usando a interface do usuário de controle de acesso, mas antes você deve habilitar a política de auditoria selecionando Auditar acesso a objetos em Políticas Locais em Configurações de Segurança Local. Em seguida, você pode exibir esses eventos relacionados à segurança no log de segurança no Visualizador de Eventos.
Para obter mais informações sobre auditoria, consulte Visão geral da auditoria de segurança.
Consulte também
Para obter mais informações sobre controle de acesso e autorização, consulte Visão geral do Controle de Acesso e Autorização.