I 5 7 8 |
Домены и леса |
Глава 12 |
маркеров, списков контроля доступа ACL (Access Control List) и атрибута sIDHistory.
Идентификаторы безопасности SID — это уникальные в домене значения, которые назначаются учетным записям принципалов безопасности (например, пользователи, группы и компьютеры), когда создаются эти учетные записи. При входе пользователя генерируется маркер с основным SID - идентификато - ром учетной записи пользователя и SID - идентификаторами групп, которым принадлежит пользователь. Таким образом, маркер представляет пользователя с помощью всех SID-идентификаторов, связанных с пользователем и его членством.
Безопасность ресурсов обеспечивается |
с п о м о щ ь ю дескриптора безопас- |
ности SD (Security Descriptor), который |
описывает р а з р е ш е н и я , владение, |
расширенные права и аудит ресурса. В дескрипторе безопасности SD есть |
|
два списка контроля доступа ACL (Access |
Control List). С и с т е м н ы й список |
ACL (System ACL, SACL) описывает аудит. Д и с к |
р е ц и о н н ы е списки ACL (Dis- |
cretionary ACL, DACL) описывают разрешения |
доступа к ресурсу. М н о г и е |
администраторы и документы называют дискреционный список ACL просто |
|
списком ACL. В списке DACL, который перечисляет разрешения, связанные |
|
с принципалами безопасности, отдельные элементы контроля доступа АСЕ |
|
(Access Control Entries) связывают конкретное разрешение с S I D - и д е н т и ф и - катором принципала безопасности. Элементы АСЕ т а к ж е могут разрешать и запрещать права доступа.
Когда пользователь пытается получить доступ к ресурсу, локальная подсистема авторизации LSASS (Local Security Authority Subsystem) сравнивает SID-идентификаторы в маркере пользователя с SID - идентификаторами в элементах разрешений АСЕ в списке контроля доступа (ACL) к ресурсу.
При миграции учетных записей в новый домен эти учетные записи клони - руются или копируются из начального домена в конечный. Д л я этих учетных записей в конечном домене генерируются новые S I D - и д е н т и ф и к а т о р ы , так что SID-идентификаторы новых учетных записей будут отличаться от SIDидентификаторов учетных записей в начальном домене. Таким образом, даже несмотря на то, что клонированные учетные записи будут иметь такое же имя и многие свойства, по причине разных SID - идентификаторов эти учетные, записи технически отличаются и не будут иметь доступа к ресурсам в начальном домене. Эту проблему можно решить двумя способами: с помощью атрибута sIDHistory или путем преобразования безопасности.
• |
Атрибут sIDHistory Для реструктуризации домена на предприятии, как |
|
правило, предпочитают использовать атрибут sIDHistory. Заглавные буквы |
|
свидетельствуют о применении атрибута в схеме Active Directory. Прин- |
|
ципалы безопасности Active Directory (включая пользователей, группы и |
|
компьютеры) обладают SID-идентификатором принципала и атрибутом |
|
sIDHistory, который содержит один или несколько SID-идентификаторов, |
|
также связанных с этой учетной записью. При копировании учетной за- |
|
писи в конечный домен в структуре Active Directory конечного домена |
|
генерируется уникальный SID-идентификатор принципала безопасности. |
^ Занятие 2 Управление множеством доменов и доверительными связями 5 7 9
П ри желании атрибут sIDHistory можно загрузить вместе с SID-идентифи- катором учетной записи в начальном домене. Когда пользователь входит в домен Active Directory, маркер пользователя заполняется SID-иденти- фикатором принципала, а также значениями атрибута sIDHistory учетной записи пользователя и групп, которым принадлежит пользователь. Подсистема авторизации LSASS использует SID-идентификаторы из атрибута sIDHistory аналогично всем остальным S ID-идентификаторам в маркере для поддержки доступа пользователя к ресурсам в начальном домене.
• П р е о б р а з о в а н и е б е з о п а с н о с т и |
Процесс анализа дескриптора безопас- |
ности ( S D ) ресурса, в к л ю ч а я его |
списки ACL, в котором каждый SID, |
с с ы л а ю щ и й с я на учетную запись в начальном домене идентифицируется и заменяется SID - идентификатором в конечном домене. Процесс повторного сопоставления списков ACL (и других элементов в дескрипторе безопасности) с м и г р и р о в а в ш и м и учетными записями в конечном домене также называется по - английски re-ACLing. Преобразование безопасности (re - ACLing) вручную представляет собой утомительный процесс даже в простой среде. Такие инструменты миграции, как ADMT, автоматизируют преобразование безопасности. Инструмент A D M T может преобразовать дескрипторы безопасности и политики ресурсов в начальном домене для ссылки на соответствующие учетные записи в конечном домене. В частности, утилита A D M T может преобразовать:
•разрешения ф а й л о в и папок;
•разрешения принтеров;
•разрешения общего доступа;
•разрешения реестра;
•права пользователей;
•локальные п р о ф и л и с изменением разрешений доступа к файлам, папкам и реестру;
•членство в группах.
Вбольшинстве проектов реструктуризации и миграции доменов для поддержки доступа и функциональности во время миграции используется атрибут
sIDHistory, а затем выполняется преобразование безопасности.
К СВЕДЕНИЮ |
Миграция доменов |
Подробная информация о миграции доменов, SID-идентификаторов и атрибуте sIDHistory содержится в статье -«Domain Migration Cookbook» по адресу http://techneL microsoft.com/en-us/library/bb727135.aspx.
Членство в группах
Последняя проблема доступа к ресурсам связана с членством в группах. 1лобальные группы могут содержать членов лишь из одного домена. Поэтому при клонировании пользователя в конечный домен новая учетная запись пользователя не может быть членом глобальных групп в начальном домене, к которым принадлежит начальная учетная запись пользователя.
5 80 Домены и леса
Глава 12
Для решения этого вопроса в процессе миграции между лесами вначале нужно выполнить миграцию глобальных групп в конечный домен. Эти глобальные группы будут поддерживать S I D - и д е н т и ф и к а т о р ы начальных групп в" своих атрибутах sIDHistory, поддерживая таким образом доступ к ресурсам. Затем выполняется миграция пользователей. П р и м и г р а ц и и пользователей утилита ADMT оценивает членство начальной учетной записи и добавляет новую учетную запись в ту же группу в конечном домене. Если группа еще не существует в конечном домене, утилита A D M T может создать ее автоматически. После миграции учетная запись пользователя в конечном домене будет принадлежать глобальным группам в конечном домене. Пользователь и группы пользователя будут содержать S I D - и д е н т и ф и к а т о р ы начальных учетных записей в своих атрибутах sIDHistory. Поэтому пользователь сможет получать доступ к ресурсам в начальном домене с разрешениями доступа для начальных учетных записей.
В миграции внутри леса процесс выполняется по-другому. Глобальная группа создается в конечном домене как универсальная группа и может содержать пользователей из начального и конечного доменов. Эта новая группа получает новый SID-идентификатор, однако ее атрибут sIDHistory заполняется SID - идентификатором глобальной группы в начальном домене, в результате чего
поддерживаете |
оступ к ресурсам д л я новой группы. После миграции всех |
пользователей |
начального домена в конечный д л я группы вновь назначается |
глобальная облачъ действия вместо универсальной.
Другие проблемы миграции
Впроцессе планирования и выполнения миграции объектов между доменами
илесами требуется решить много вопросов. Все эти вопросы подробно изложены в руководстве ADMT на странице загрузки ADMT, указанной ранее. Далее описаны самые важные вопросы миграции.
• |
Миграция паролей Инструмент A D M T поддерживает миграцию паро- |
|
лей пользователей, однако он не может гарантировать соответствие этих |
|
паролей политикам конечного домена, указывающим длину и сложность |
|
паролей. Непустые пароли будут мигрированы независимо от политики |
|
паролей конечного домена, и пользователи смогут входить в домен вплоть |
|
до истечения срока действия этих паролей, после чего потребуется создать |
|
новый, уже соответствующий политике, пароль. Таким образом, блокировка |
|
учетных записей во время миграции не осуществляется. Однако вы може- |
|
те с помощью A D M T отконфигурировать сложные пароли или сценарий |
|
начального пароля, а затем принудить пользователя изменить пароль при |
|
первом входе в домен. |
• |
Учетные записи служб Службы на контроллерах доменов могут исполь- |
|
зовать для проверки подлинности учетные записи пользователей домена. |
|
При миграции этих учетных записей пользователей в конечный домен |
|
все службы необходимо обновить с помощью нового объекта идентифи- |
|
кации учетной записи службы. Инструмент A D M T автоматизирует этот |
|
процесс. |