Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

Управление множеством доменов и доверительными связями

 

5 6 3

Ф у н к ц и о н а л ь н ы й уровень домена Windows Server 2003 добавляет много новых компонентов к функциональному уровню Windows 2000. Далее описаны

эти

компоненты.

 

 

 

 

 

 

 

П е р е и м е н о в а н и е к о н т р о л л е р о в д о м е н а

Это средство управления доме-

 

нами Netdom.exe используется для подготовки к операции переименования

 

контроллера

домена.

 

 

 

 

 

Атрибут

lastLogonTimestamp

Когда пользователь

или компьютер входит

 

в домен, время входа добавляется в атрибут lastLogonTimestamp, который

 

реплицируется в пределах домена.

 

 

Атрибут

userPassword

П р и н ц и п а л а м и

безопасности в Active Directory

 

являются пользователи, компьютеры и группы. Четвертый класс объектов

 

inetOrgPerson аналогичен объекту пользователя и применяется для интег-

 

рации с н е к о т о р ы м и службами

каталогов не на платформе Microsoft. На

 

функциональном

уровне

W i n d o w s Server 2003 атрибут userPassword мож-

 

но задействовать в качестве действующего пароля для обоих объектов

 

inetOrgPerson

 

и user.

 

 

 

 

 

П е р е н а п р а в л е н и е

к о н т е й н е р о в

пользователей и компьютеров по умол-

 

ч а н и ю

В

главе

5 мы

говорили, что д л я перенаправления контейнеров

 

пользователей и компьютеров по умолчанию можно выполнять команды

 

Redirusr.exe

и

Redircmp.exe.

П р и

использовании

перенаправления новые

 

учетные записи создаются в конкретных подразделениях, а не в контейне-

 

рах Users и Computers .

 

 

 

 

 

П о л и т и к и

д и с п е т ч е р а а в т о р и з а ц и и

Диспетчер

авторизации Authoriza-

 

tion Manager, используемый для авторизации в приложениях, хранит свои

 

политики авторизации в

AD DS .

 

 

Ограниченное д е л е г и р о в а н и е Приложения могут использовать преимущества безопасного делегирования учетных данных пользователей с помощью протокола проверки подлинности Kerberos. Делегирование можно

отконфигурировать л и ш ь д л я конкретных конечных серверов.

• В ы б о р о ч н а я п р о в е р к а подлинности На занятии 2 мы обсудим создание доверительных связей между доменом и еще одним доменом или лесом. Выборочная п р о в е р к а подлинности позволяет указать пользователей и группы из доверенного домена или леса, которым разрешено проходить проверку подлинности на серверах в вашем лесу.

Р е ж и м W i n d o w s S e r v e r 2 0 0 8

Если на всех контроллерах домена используется Windows Server 2008 и вы не собираетесь добавлять контроллеры с предыдущими версиями Windows, то можете повысить ф у н к ц и о н а л ь н ы й уровень домена до Windows Server 2008. Режим работы домена Windows Server 2008 поддерживает контроллеры домена лишь с операционной системой Windows Server 2008.

Далее описаны к о м п о н е н т ы уровня домена, добавляемые в AD DS при повышении режима работы домена до Windows Server 2008.

I 564 Домены и леса Глава12

Г

I •

Репликация D F S - R папки S Y S V O L

В главе 10 мы обсуждали, как от-

I

конфигурировать папку SYSVOL, чтобы использовать р е п л и к а ц и ю рас-

I

пределенной файловой системы D F S - R (Distributed

File System

Replica-

 

tion) вместо службы репликации файлов

F R S (File

Replication

Service).

 

Механизм DFS-R обеспечивает более стабильную и детальную репликацию

 

содержимого SYSVOL.

 

 

 

 

Дополнительные службы ш и ф р о в а н и я

Безопасность проверки подлин-

 

ности можно улучшить с помощью поддержки дополнительных служб шиф-

 

рования (Advanced Encryption Services) AES-128 и AES-256 д л я протокола

 

Kerberos. Шифрование AES заменяет алгоритм ш и ф р о в а н и я R C 4 - H M A C

 

(Hash Message Authentication Code).

 

 

 

 

Данные последнего интерактивного

в х о д а Когда пользователь входит

 

в домен, обновляются несколько атрибутов объекта пользователя, рабочей

 

станции, на которую входит пользователь, и число неудачных попыток

 

входа с момента последнего входа в домен.

 

 

Гранулированные политики паролей

В главе 8 мы описали гранулирован-

ные политики паролей, которые позволяют указать уникальные требования | паролей для пользователей или групп в домене.

Повышение функционального уровня д о м е н а

Когда все контроллеры домена будут использовать поддерживаемую версию Windows и в домен не будут добавляться контроллеры с неподдерживаемыми версиями Windows, можно повысить ф у н к ц и о н а л ь н ы й уровень домена. Откройте оснастку Active Directory — домены и доверие (Active Directory Domains And Trusts), щелкните домен правой кнопкой м ы ш и и в ы п о л н и т е команду Сменить режим работы домена (Raise Domain Functional Level). Откроется диалоговое окно (рис. 12-1), где можно выбрать более высокий функциональ - ный уровень.

Имя домека taiaprtoy» сот

ТекуииЛ режим работы домена Window» Stirrer 2003

Выберите режим работы домене

| Window* Server 2008

i Режим работы домена не может быть преобразован в иолдньй режим после его изменения Для получения дополчительнък сведений о режимах работы ломана нажмите кнопку "Справка".

j Изменить J

Отмена j

Справка 1

Рис. 12-1. Повышение функционального уровня домена

•Занятие 1

Функциональные уровни домена и леса

5 6 5

ВНИМАНИЕ! Необратимая операция

Повышение функционального уровня домена — необратимая операция. После повышения режима работы домена нельзя выполнить откат и вернуться к предыдущему режиму работы.

Ф у н к ц и о н а л ь н ы й уровень домена также можно повысить с помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers). Щ е л к н и т е правой кнопкой мыши домен и выполните команду Изменение режима работы домена (Raise Domain Functional Level) или щелкните правой кнопкой м ы ш и корневой узел и выполните команду Изменение режима работы домена (Raise Domain Functional Level) из меню Все задачи (All Tasks).

Функциональные уровни леса

Точно таким же образом, как функциональные уровни домена включают определенную ф у н к ц и о н а л ь н о с т ь на уровне домена и версии Windows, поддерживаемые д л я контроллеров в домене, функциональные уровни леса включают функциональность на уровне леса и определяют операционные системы, поддерживаемые на контроллерах домена в лесу. В Active Directory версии Windows Server 2008 поддерживаются три функциональных уровня леса.

Windows 2000;

Windows Server 2003;

Windows Server 2008.

В следующих подразделах описан каждый функциональный уровень.

Ре ж и м работы W i n d o w s 2 0 0 0

Функциональный уровень леса Windows 2000 является основным функциональным уровнем по умолчанию . В режиме работы леса Windows 2000 домены могут работать в любом поддерживаемом режиме:

Windows 2000 (основной);

Windows Server 2003;

Windows Server 2008.

Функциональный уровень леса можно повысить после повышения режима работы всех доменов до соответствующего функционального уровня домена.

Р е ж и м работы W i n d o w s S e r v e r 2003

После повышения режима работы всех доменов до функционального уровня Windows Server 2003 можно повысить функциональный уровень леса до Windows Server 2003. На этом функциональном уровне домены могут работать в следующих режимах:

Windows Server 2003;

Windows Server 2008.

I 566

Домены и леса

Глава 12

На функциональном уровне леса Windows Server 2003 добавляется следующая функциональность.

Доверие между лесами На занятии 2 мы обсудим создание доверительных связей между лесами.

Переименование домеиов В лесу можно переименовать домен.

Репликация связанных значений На функциональном уровне леса Windows 2000 при внесении изменения в членство группы выполняется полная репликация многозначного атрибута member группы. В результате повышается объем сетевого трафика репликации с возможной потерей обновлений при одновременном изменении членства группы на различных контроллерах доменов. Кроме того, число членов в любой группе ограничивается рекомендуемым максимумом в 5000 членов. В репликации связанных значений на функциональном уровне леса Windows Server 2003 реплицируется лишь отдельное изменение членства группы, а не весь атрибут member. Таким образом, объем трафика репликации повышается лишь незначительно без потерь обновлений членства группы, которые одновременно вносятся на различных контролерах домена.

• Поддержка контроллеров домеиа только для чтения В главе 8 описаны контроллеры домена только для чтения (RODC), которые поддерживаются на функциональном уровне леса Windows Server 2003. На контроллере RODC должна быть установлена система Windows Server 2008.

Контрольный вопрос

Необходимо добавить контроллер RODC в домен с контроллерами Windows Server 2003. Домен работает в режиме Windows Server 2003 и уже содержит контроллер Windows Server 2008. Лес работает на функциональном уровне Windows Server 2000. Какие две операции необходимо выполнить, прежде чем добавить контроллер RODC?

Ответ на контрольный вопрос

Нужно повысить функциональный уровень леса до Windows Server 2003

изапустить команду Adprep /rodcprep.

Улучшенные алгоритмы и расширяемость процесса проверки целостнос-

ти КСС (Knowledge Consistency Checker) Генератор топологии между сайтами ISTG (Intersite Topology Generator) использует улучшенные алгоритмы, позволяющие службам AD DS поддерживать репликацию в лесах более чем со 100 сайтами. На функциональном уровне леса Windows 2000 необходимо вручную создавать топологию репликации для лесов с сотнями сайтов. Кроме того, генератор ISTG применяет более эффективный алгоритм, чем на функциональном уровне леса Windows Server 2000.

• Преобразование объектов inetOrgPerson в объекты user Экземпляр объекта inetOrgPerson, используемый для совместимости с определенными службами каталогов не на платформе Microsoft, можно преобразовать

Занятие 2

Управление множеством доменов и доверительными связям

 

5 6 7

в экземпляр класса user. Объект user также можно преобразовать в объект inetOrgPerson.

• П о д д е р ж к а в с п о м о г а т е л ь н о г о к л а с с а dynamicObject Схема позволяет разделам каталогов домена использовать экземпляры динамического вспомогательного класса. Этот класс объектов может применяться определен-

н ы м и п р и л о ж е н и я м и

и разработчиками.

• П о д д е р ж к а о с н о в н ы х

групп п р и л о ж е н и й и групп запросов L D A P Для

поддержки авторизации на основе ролей в приложениях, использующих

диспетчер а в т о р и з а ц и и (Authorization Manager),

можно

применять два

новых типа групп: основные группы приложений и

группы

запросов LDAP.

и Д е а к т и в а ц и я и п е р е о п р е д е л е н и е атрибутов и классов объектов Несмотря на то что в схеме нельзя удалить атрибут или класс объектов, в режиме работы леса W i n d o w s Server 2003 можно деактивировать или переопределить атрибуты и классы объектов.

Р е ж и м р а б о т ы W i n d o w s S e r v e r 2 0 0 8

На ф у н к ц и о н а л ь н о м уровне леса Windows Server 2008 не добавляются новые возможности у р о в н я леса. О д н а к о после повышения режима работы леса до Windows Server 2008 новые добавляемые в лес домены по умолчанию будут оперировать на уровне W i n d o w s Server 2008. В этом режиме работы леса все домены д о л ж н ы работать на функциональном уровне домена Windows Server 2008, то есть на всех контроллерах доменов должна быть установлена система Windows Server 2008.

П о в ы ш е н и е ф у н к ц и о н а л ь н о г о у р о в н я л е с а

Для повышения режима работы леса используется оснастка Active Directory — домены и доверие (Active Directory Domains And Trusts). Щелкните правой кнопкой мыши корневой узел оснастки и выполните команду Изменение режима работы леса (Raise Forest Functional Level). В диалоговом окне (рис. 12-2) можно л и ш ь повысить ф у н к ц и о н а л ь н ы й уровень леса.

I.UHI'I")III|IJH|'|II.'||.Il...\m I ^ И И И М И Я Й Й i ii

Mi iiii'iiiN"~""i

Имя леса:

laihpirtoye.com

Текущий режим работы леса:

Window* 2000

Выбейте режим работы леса

| Windows Server 2008

Х„ Режим работы леса не может быть преобразован о исюямьй р е ж w после его изменения. Для получения лтогиительмьк сведений о режимах работы леса нажмите кнопку "Справка".

j Изменить j Отмена J Справка J

Рис. 12-2. Повышение функционального уровня леса

Источник: https://studfile.net/preview/16435895/