As contas de usuários contém as credenciais que identificam um usuário. Elas permitem que um usuário efetue logon em um domÃnio e tenha acesso aos recursos disponÃveis nesse domÃnio. Permitem também que um usuário efetue logon localmente e tenha acesso aos recursos de um computador. O Windows 2000 possui 3 tipos de contas de usuários:
Â
- Contas de usuários locais: essas contas são armazenadas localmente no gerente de contas de segurança (SAM) de um computador. Essas contas são válidas somente no computador em que foram criadas. Caso o usuário deseje utilizar um outro computador, deverá possuir uma outra nesse outro computador.
Â
- Contas de usuários de domÃnios: essas contas são armazenadas no banco de dados do AD, em um Controlador de DomÃnio. Permitem que o usuário efetue logon em um domÃnio e acesse todos seus recursos disponÃveis. Os usuários podem obter acesso aos recursos disponÃveis no domÃnio a partir de qualquer computador da rede.
Â
- Contas de usuários internas: são as contas criadas automaticamente durante a instalação do Windows 2000 e do AD. Essas contas são: Administrador e Convidado e não podem ser excluÃdas. Podem ser locais ou de domÃnio.
Â
Para a criação de contas de usuário, temos algumas considerações:
Â
- As contas de usuários devem ser exclusivas, ou seja, em um mesmo computador não podemos ter duas contas de usuário com o mesmo nome. Isso é válido para o AD também.
Â
- O tamanho máximo para o nome do usuário é de 20 caracteres maiúsculos ou minúsculos. Os seguintes caracteres não podem ser utilizados: “ / \ [ ] : ; | = , + * ? < >
Â
- Atribua senhas complexas para as contas de usuário, principalmente para a conta Administrador.
Â
- Para as contas de domÃnio, podemos definir a hora em que o usuário poderá efetuar logon, os computadores no qual o usuário poderá efetuar logon, data de expiração da conta de usuário, se usuário deverá alterar a senha no seu próximo logon, se o usuário não poderá alterar sua senha, se a senha nunca expirará e se a conta estará desativada. Temos ainda muitas outras opções para contas de usuário de domÃnio, as quais veremos mais adiante.
Â
- Para as contas locais, podemos definir se o usuário deverá alterar a senha no seu próximo logon, se o usuário não poderá alterar sua senha, se a senha nunca expirará, se a conta estará desativada e de quais grupos o usuário participará.
Â
- Para criarmos as contas de usuário de domÃnio, deveremos fazê-lo em um Controlador de DomÃnio (DC), através dos Usuários e Computadores do AD, localizado em Ferramentas Administrativas. Lembrando que para ser um Controlador de DomÃnio, o computador deverá possuir o Windows 2000 Server ou superior e o AD instalado.
Â
- Podemos também criar as contas de usuários de domÃnio no Windows 2000 Professional. Para isso, deveremos estar logados no domÃnio e ter instalado o utilitário que cria os Ãcones das Ferramentas Administrativas, Adminpak.msi. A partir daÃ, além de podermos criar contas de usuário de domÃnio, poderemos também administrar remotamente um Controlador de DomÃnio. Lógico que para administrarmos remotamente os Controladores de DomÃnio (DC), deveremos possuir privilégios suficientes.
Â
- As contas de usuários de domÃnio são duplicadas automaticamente para todos os Controladores de DomÃnio existentes.
Â
Exemplo prático – Criar uma conta de usuário local.
Â
- Abra o Painel de Controle;
Â
- Clique em Ferramentas Administrativas;
Â
- Clique em Gerenciamento do Computador;
Â
- Dê dois cliques em Usuários e grupos locais;
Â
Â
- Clique no menu Ação e escolha Novo usuário;
Â
- Digite o nome de usuário;
Â
Â
Â
- Digite e confirme a senha;
Â
- Defina se o usuário deverá alterar a senha no próximo logon;
Â
- Defina se o usuário não pode alterar a senha;
Â
- Defina se a senha nunca expira;
Â
- Defina se a conta está desativada;
Â
- Clique em Criar e em Fechar.
Â

Â
Exemplo prático – Criar uma conta de usuário de domÃnio.
Â
Lembramos que essa tarefa deve ser executada em um Controlador de DomÃnio ou em um cliente Windows 2000 conectado ao domÃnio, e com o Adminpak.msi instalado.
Â
- Abra o console Usuários e computadores do AD;
Â
Â
- Clique no menu Ação, Novo e Usuário;
Â
- Digite o primeiro nome do usuário, as iniciais, o último nome e o nome completo;
Â
- Digite o nome de logon do usuário e escolha o domÃnio;
Â
Â
- Defina e confirme a senha;
Â
- Defina se o usuário deverá alterar a senha no próximo logon;
Â
- Defina se o usuário não pode alterar a senha;
Â
- Defina se a senha nunca expira;
Â
- Defina se a conta está desativada;
Â
Â
Â

Â
Após termos instalado as Ferramentas Administrativas no Windows 2000 Professional, contaremos com o comando Executar como (Run as). Esse comando permite que um usuário execute as Ferramentas Administrativas sem estar logado com uma conta com direitos administrativos. Ou seja, não precisamos efetuar logon no Windows 2000 Professional com uma conta de Administrador. Informamos a conta com permissões e direitos administrativos somente quando formos executar as Ferramentas Administrativas.
Â
Exemplo prático – Instalar as Ferramentas Administrativas no Windows 2000.
Â
- Insira o CD de instalação do Windows 2000 Server no drive de CD;
Â
- Vá até a pasta \I386 do CD;
Â
- Localize o arquivo Adminpak.msi e dê dois cliques nele;
Â
- Aguarde alguns instantes e clique em Next (Avançar);
Â
- Aguarde até que o utilitário seja instalado e clique em Finish (Concluir).
Â

Â
Exemplo prático – Utilizar o comando Executar como.
Â
- Abra o Painel de Controle;
Â
- Clique em Ferramentas Administrativas;
Â
- Aperte a tecla SHIFT e clique com o botão direito sobre Gerenciamento do Computador e escolha a opção Executar como;
Â
- Marque a opção Executar o programa usando o seguinte usuário;
Â
- Digite o nome de usuário, a senha e o domÃnio e clique em OK.
Â

Â
Após criarmos uma conta de usuário de domÃnio, poderemos fazer algumas configurações avançadas, vejamos quais são:
Â
- Geral: informações pessoais do usuário.
Â
- Endereço: endereço do usuário.
Â
- Conta: nome da conta de usuário, opções da conta e data de expiração da conta.
Â
- Perfil: atribui o caminho do perfil e a pasta base do usuário.
Â
- Telefone: telefones do usuário.
Â
- Organização: informações sobre a empresa.
Â
- Participante de: grupos do qual o usuário pertence.
Â
- Discagem: define as permissões de acesso remoto, opções de retorno de chamada (Callback) e rotas e endereços IP estáticos.
Â
- Ambiente: especifica um ou mais aplicativos a serem iniciados e os dispositivos aos quais conectar durante o logon de um usuário do Terminal Services.
Â
- Sessões: especifica algumas configurações do Terminal Services, como finalizar uma sessão, tempo limite da sessão, tempo de inatividade até que uma sessão seja encerrada, entre outras.
Â
- Controle remoto: especifica algumas configurações de controle remoto do Terminal Services.
Â
- Gerenciador de serviços de terminal: define o perfil do usuário no Terminal Services.
Â

Â
Exemplo prático – Configurar as propriedades de uma conta de usuário de domÃnio.
Â
- Abra o console Usuários e computadores do AD;
Â
Â
- Clique com o botão direito do mouse sobre o usuário desejado e clique em Propriedades;
Â
- Faça todas as configurações desejadas e clique em OK.
Â
Podemos ainda copiar contas de usuário de domÃnio. Com isso simplificamos a tarefa de criação de contas. Serão copiadas algumas configurações da conta. Permissões e direitos atribuÃdos a uma conta não serão copiados. Um detalhe importante, é que só podemos copiar contas de usuário de domÃnio em um Controlador de DomÃnio.
Â
Exemplo prático – Copiar uma conta de usuário de domÃnio.
Â
- Abra o console Usuários e computadores do AD;
Â
Â
- Clique com o botão direito sobre uma conta de usuário e escolha Copiar;
Â
- Digite o primeiro nome do usuário, as iniciais, o último nome e o nome completo;
Â
- Digite o nome de logon do usuário e escolha o domÃnio;
Â
Â
- Defina e confirme a senha;
Â
- Defina se o usuário deverá alterar a senha no próximo logon;
Â
- Defina se o usuário não pode alterar a senha;
Â
- Defina se a senha nunca expira;
Â
- Defina se a conta está desativada;
Â
Â
Â
Um ponto importante relacionado às contas de usuários é que podemos renomeá-las. Um exemplo prático: O usuário João é desligado de uma empresa. No seu lugar entra um outro usuário, chamado Pedro. O usuário Pedro deverá ter acesso a todos os arquivos que o usuário João acessava, e também deverá ser membro de todos os grupos que o usuário João participava. Qual é a melhor solução para esse caso?
Â
Sem dúvidas, a melhor solução seria renomear a conta de usuário João, e alterar a senha dessa conta. Com isso, o usuário Pedro terá as mesmas permissões que o usuário João possuÃa. Dessa forma, o administrador da rede terá bem menos trabalho do que criar uma nova conta para o usuário Pedro e dar todas as permissões necessárias para o usuário.
Â
As contas de usuário possuem um identificador interno (SID), o qual é utilizado pelo Windows 2000. Os SID’s são únicos, não existem 2 SID’s iguais. Portanto, quando excluÃmos uma conta de usuário, não adianta recriar a conta com o mesmo nome e senha, pois esta será considerada uma nova conta de usuário, mesmo que possua o mesmo nome e senha da conta de usuário excluÃda. Com isso, todas as permissões da conta deverão ser reconfiguradas.
Â
Um exemplo prático: O usuário João foi desligado da empresa. O departamento de RH entra em contato com o administrador da rede e solicita que a conta de usuário do João seja excluÃda. O administrador da rede exclui a conta do usuário João. Alguns dias depois, o usuário João é contratado novamente pela empresa. O administrador da rede recria a conta do usuário João, com o mesmo nome e senha da conta anterior. Alguns instantes depois, o usuário João entra em contato com o administrador da rede e informa-o que não consegue acessar os arquivos e pastas necessários. Qual a solução desse problema?
Â
A solução é simples: as permissões da conta de usuário do João devem ser configuradas novamente, pois ao excluirmos uma conta de usuário, todas as permissões dessa conta também são excluÃdas, ou seja, essa conta foi recriada com um novo SID.
Â
Â
Conclusão
Â
É isso pessoal, espero que este artigo seja útil para todos. Em caso de dúvidas sobre o conteúdo deste artigo, ou para enviar sugestões sobre novos tutoriais que você gostaria de ver publicado neste site, entre com contato através de e-mail
Este endereço de e-mail está protegido contra SpamBots. Você precisa ter o JavaScript habilitado para vê-lo.
Autor: Fabiano Santana – MVP, MCP, MCDST, MCSA Security, MCSE Security