Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

I 5 7 8

Домены и леса

Глава 12

маркеров, списков контроля доступа ACL (Access Control List) и атрибута sIDHistory.

Идентификаторы безопасности SID — это уникальные в домене значения, которые назначаются учетным записям принципалов безопасности (например, пользователи, группы и компьютеры), когда создаются эти учетные записи. При входе пользователя генерируется маркер с основным SID - идентификато - ром учетной записи пользователя и SID - идентификаторами групп, которым принадлежит пользователь. Таким образом, маркер представляет пользователя с помощью всех SID-идентификаторов, связанных с пользователем и его членством.

Безопасность ресурсов обеспечивается

с п о м о щ ь ю дескриптора безопас-

ности SD (Security Descriptor), который

описывает р а з р е ш е н и я , владение,

расширенные права и аудит ресурса. В дескрипторе безопасности SD есть

два списка контроля доступа ACL (Access

Control List). С и с т е м н ы й список

ACL (System ACL, SACL) описывает аудит. Д и с к

р е ц и о н н ы е списки ACL (Dis-

cretionary ACL, DACL) описывают разрешения

доступа к ресурсу. М н о г и е

администраторы и документы называют дискреционный список ACL просто

списком ACL. В списке DACL, который перечисляет разрешения, связанные

с принципалами безопасности, отдельные элементы контроля доступа АСЕ

(Access Control Entries) связывают конкретное разрешение с S I D - и д е н т и ф и - катором принципала безопасности. Элементы АСЕ т а к ж е могут разрешать и запрещать права доступа.

Когда пользователь пытается получить доступ к ресурсу, локальная подсистема авторизации LSASS (Local Security Authority Subsystem) сравнивает SID-идентификаторы в маркере пользователя с SID - идентификаторами в элементах разрешений АСЕ в списке контроля доступа (ACL) к ресурсу.

При миграции учетных записей в новый домен эти учетные записи клони - руются или копируются из начального домена в конечный. Д л я этих учетных записей в конечном домене генерируются новые S I D - и д е н т и ф и к а т о р ы , так что SID-идентификаторы новых учетных записей будут отличаться от SIDидентификаторов учетных записей в начальном домене. Таким образом, даже несмотря на то, что клонированные учетные записи будут иметь такое же имя и многие свойства, по причине разных SID - идентификаторов эти учетные, записи технически отличаются и не будут иметь доступа к ресурсам в начальном домене. Эту проблему можно решить двумя способами: с помощью атрибута sIDHistory или путем преобразования безопасности.

Атрибут sIDHistory Для реструктуризации домена на предприятии, как

 

правило, предпочитают использовать атрибут sIDHistory. Заглавные буквы

 

свидетельствуют о применении атрибута в схеме Active Directory. Прин-

 

ципалы безопасности Active Directory (включая пользователей, группы и

 

компьютеры) обладают SID-идентификатором принципала и атрибутом

 

sIDHistory, который содержит один или несколько SID-идентификаторов,

 

также связанных с этой учетной записью. При копировании учетной за-

 

писи в конечный домен в структуре Active Directory конечного домена

 

генерируется уникальный SID-идентификатор принципала безопасности.

^ Занятие 2 Управление множеством доменов и доверительными связями 5 7 9

П ри желании атрибут sIDHistory можно загрузить вместе с SID-идентифи- катором учетной записи в начальном домене. Когда пользователь входит в домен Active Directory, маркер пользователя заполняется SID-иденти- фикатором принципала, а также значениями атрибута sIDHistory учетной записи пользователя и групп, которым принадлежит пользователь. Подсистема авторизации LSASS использует SID-идентификаторы из атрибута sIDHistory аналогично всем остальным S ID-идентификаторам в маркере для поддержки доступа пользователя к ресурсам в начальном домене.

• П р е о б р а з о в а н и е б е з о п а с н о с т и

Процесс анализа дескриптора безопас-

ности ( S D ) ресурса, в к л ю ч а я его

списки ACL, в котором каждый SID,

с с ы л а ю щ и й с я на учетную запись в начальном домене идентифицируется и заменяется SID - идентификатором в конечном домене. Процесс повторного сопоставления списков ACL (и других элементов в дескрипторе безопасности) с м и г р и р о в а в ш и м и учетными записями в конечном домене также называется по - английски re-ACLing. Преобразование безопасности (re - ACLing) вручную представляет собой утомительный процесс даже в простой среде. Такие инструменты миграции, как ADMT, автоматизируют преобразование безопасности. Инструмент A D M T может преобразовать дескрипторы безопасности и политики ресурсов в начальном домене для ссылки на соответствующие учетные записи в конечном домене. В частности, утилита A D M T может преобразовать:

разрешения ф а й л о в и папок;

разрешения принтеров;

разрешения общего доступа;

разрешения реестра;

права пользователей;

локальные п р о ф и л и с изменением разрешений доступа к файлам, папкам и реестру;

членство в группах.

Вбольшинстве проектов реструктуризации и миграции доменов для поддержки доступа и функциональности во время миграции используется атрибут

sIDHistory, а затем выполняется преобразование безопасности.

К СВЕДЕНИЮ

Миграция доменов

Подробная информация о миграции доменов, SID-идентификаторов и атрибуте sIDHistory содержится в статье -«Domain Migration Cookbook» по адресу http://techneL microsoft.com/en-us/library/bb727135.aspx.

Членство в группах

Последняя проблема доступа к ресурсам связана с членством в группах. 1лобальные группы могут содержать членов лишь из одного домена. Поэтому при клонировании пользователя в конечный домен новая учетная запись пользователя не может быть членом глобальных групп в начальном домене, к которым принадлежит начальная учетная запись пользователя.

5 80 Домены и леса

Глава 12

Для решения этого вопроса в процессе миграции между лесами вначале нужно выполнить миграцию глобальных групп в конечный домен. Эти глобальные группы будут поддерживать S I D - и д е н т и ф и к а т о р ы начальных групп в" своих атрибутах sIDHistory, поддерживая таким образом доступ к ресурсам. Затем выполняется миграция пользователей. П р и м и г р а ц и и пользователей утилита ADMT оценивает членство начальной учетной записи и добавляет новую учетную запись в ту же группу в конечном домене. Если группа еще не существует в конечном домене, утилита A D M T может создать ее автоматически. После миграции учетная запись пользователя в конечном домене будет принадлежать глобальным группам в конечном домене. Пользователь и группы пользователя будут содержать S I D - и д е н т и ф и к а т о р ы начальных учетных записей в своих атрибутах sIDHistory. Поэтому пользователь сможет получать доступ к ресурсам в начальном домене с разрешениями доступа для начальных учетных записей.

В миграции внутри леса процесс выполняется по-другому. Глобальная группа создается в конечном домене как универсальная группа и может содержать пользователей из начального и конечного доменов. Эта новая группа получает новый SID-идентификатор, однако ее атрибут sIDHistory заполняется SID - идентификатором глобальной группы в начальном домене, в результате чего

поддерживаете

оступ к ресурсам д л я новой группы. После миграции всех

пользователей

начального домена в конечный д л я группы вновь назначается

глобальная облачъ действия вместо универсальной.

Другие проблемы миграции

Впроцессе планирования и выполнения миграции объектов между доменами

илесами требуется решить много вопросов. Все эти вопросы подробно изложены в руководстве ADMT на странице загрузки ADMT, указанной ранее. Далее описаны самые важные вопросы миграции.

Миграция паролей Инструмент A D M T поддерживает миграцию паро-

 

лей пользователей, однако он не может гарантировать соответствие этих

 

паролей политикам конечного домена, указывающим длину и сложность

 

паролей. Непустые пароли будут мигрированы независимо от политики

 

паролей конечного домена, и пользователи смогут входить в домен вплоть

 

до истечения срока действия этих паролей, после чего потребуется создать

 

новый, уже соответствующий политике, пароль. Таким образом, блокировка

 

учетных записей во время миграции не осуществляется. Однако вы може-

 

те с помощью A D M T отконфигурировать сложные пароли или сценарий

 

начального пароля, а затем принудить пользователя изменить пароль при

 

первом входе в домен.

Учетные записи служб Службы на контроллерах доменов могут исполь-

 

зовать для проверки подлинности учетные записи пользователей домена.

 

При миграции этих учетных записей пользователей в конечный домен

 

все службы необходимо обновить с помощью нового объекта идентифи-

 

кации учетной записи службы. Инструмент A D M T автоматизирует этот

 

процесс.

Занятие 2 Управление множеством доменов и доверительными связями 5 8 1

• О б ъ е к т ы , не п о д л е ж а щ и е миграции Некоторые объекты не так просто перенести. Инструмент A D M T не может выполнять миграцию таких встроенных групп, как локальная группа Администраторы (Administrators) домена. В руководстве пользователя описано, как обойти это ограничение.

СОВЕТ К ЭКЗАМЕНУ

На сертификационном экзамене 70-640 следует помнить, что инструмент ADMT применяется для копирования и перемещения учетных записей между доменами. Нужно также понимать, что новая учетная запись в конечном домене получает новый SID-идентификатор, однако при правильном использовании инструмента ADMT можно выполнить миграцию членства в группах и заполнить атрибут sIDHistory идентификаторами SID начальной учетной записи.

Доверительные связи

При реализации с ц е н а р и я с участием не менее двух доменов AD DS может потребоваться работать с доверительными связями, или довериями. Важно понимать назначение, ф у н к ц и о н а л ь н о с т ь и конфигурацию доверительных связей.

Доверительные связи внутри домена

В главе 5 мы обсуждали, что происходит в процессе присоединения к домену рядового сервера или рабочей станции. В рабочей группе компьютер поддерживает хранилище объектов идентификации в базе данных диспетчера безопасности учетных записей S A M (Security Account Manager) и выполняет проверку пользователей на основе информации из этого хранилища, обеспечивая безопасность системных ресурсов л и ш ь с помощью объектов идентификации в базе данных SAM . В случае присоединения к домену компьютер формирует доверительную связь с этим доменом. Доверительная связь компьютера позволяет выполнять проверку подлинности пользователей не с помощью локальной системы и ее локального хранилища объектов идентификации, а с помощью служб проверки подлинности и хранилища объектов идентификации домена AD DS. Ч л е н домена также позволяет использовать объекты идентификации домена для обеспечения безопасности системных ресурсов. Например, в локальную группу Users добавляется группа Пользователи домена (Domain Users), получая таким образом право локального входа в систему. Кроме того, учетные записи доменных пользователей и групп могут добавляться в списки контроля доступа (ACL) к файлам, папкам, ключам реестра и принтерам в системе. Все члены домена располагают сходными доверительными связями с доменом, в результате чего домен становится центральным хранилищем объектов идентификации и предоставляет централизованную службу, выполняющую проверку подлинности.

Доверительные связи между доменами

Концепцию доверительных связей можно расширить и на другие домены. Доверительная связь между доменами позволяет одному домену доверять службе проверки подлинности и хранилищу объектов идентификации в другом домене

I 5 8 2

Домены и леса

Глава 12

и использовать эти объекты идентификации д л я обеспечения безопасности ресурсов. Таким образом, доверительная связь является логической ссылкой, устанавливаемой между доменами для выполнения взаимной проверки подлинности.

В каждой доверительной связи участвуют два домена: д о в е р я ю щ и й домен и доверенный домен. Доверенный домен содержит х р а н и л и щ е объектов идентификации и обеспечивает проверку подлинности пользователей в этом хранилище. Когда пользователь в каталоге доверенного домена входит или подключается к системе в доверяющем домене, д о в е р я ю щ и й домен не может проверить его подлинность, поскольку данные о нем отсутствуют в его хранилище. Поэтому доверяющий домен передает задачу в ы п о л н е н и я проверки подлинности контроллеру в доверенном домене. Таким образом, первый домен доверяет второму домену выполнить проверку п о д л и н н о с т и пользователя . Доверяющий (первый) домен расширяет доверие на службы проверки подлинности и хранилище объектов идентификации в доверенном (втором) домене.

Поскольку первый домен доверяет объектам подлинности во втором домене, первый (доверяющий) домен может использовать эти доверенные объекты идентификации для предоставления доступа к ресурсам. Пользователи в доверенном домене получают такие права, как разрешение входа на рабочие станции в доверяющем домене. Пользователи в глобальных группах доверенного домена могут добавляться в локальные группы доверяющего домена. Пользователи и глобальные группы в доверенном домене могут получать разрешения доступа к общим папкам путем добавления этих объектов и д е н т и ф и к а ц и и в списки ACL доверяющего домена.

Эта терминология выглядит несколько запутанной, поэтому концепцию доверительных связей проще понять с помощью рисунка. На рис. 12-5 показана простая схема доверительной связи. Домен А доверяет домену Б, то есть домен А является доверяющим, а домен Б — доверенным. Если пользователь в домене Б подключается или входит на компьютер в домене А, то этот домен передает запрос проверки подлинности контроллеру в домене Б. Домен А также может использовать объекты идентификации из домена Б, например пользователей и группы, чтобы предоставлять доступ к ресурсам в домене А. Поэтому пользователя или группу в домене Б можно добавить в список ACL общей папки в домене А. Пользователь или группа в домене Б т а к ж е могут быть добавлены в локальную группу домена А.

Рис. 12-5. Схема простой доверительной связи

Источник: https://studfile.net/preview/16435895/