Занятие 2 Управление множеством доменов и доверительными связями 589
ш Только для данного домена (This Domain Only) Создается доверие в домене, выбранном на шаге 2. Администратор с разрешением на создание доверия в другом домене должен повторить этот процесс для завершения доверительной связи.
Стороны отношения доверия |
т |
Если у вас имеются соответствующие разрешения в обоих доменах, вы |
|
можете создать обе стороны отношения доверия |
|
Для использования доверия необходимо создать обе стороны отношен в доверия. Например, если создается одностороннее еу-одядее доверие в локальном домене, необходимо текла создать одностороннее исксдяшее доверие в указанном домене до начала трефика проверки подлинности через доверие
Создал» отношение доверия для; |
|
|
. (* |
Только для данного домена |
|
|
Создание отношения доверия в локальном домене. |
|
С |
Для данного и указанного дсменов |
|
|
Создание отношения доверия в локальном дсмене и в указанном домене |
|
|
Необходимо иметь право нэ создание отношения доверия в >кззамном |
|
|
долине |
|
|
< Назад | Далее > J |
Отмена j |
Рис. 12-9. Создание сторон доверия
Следующие шаги зависят от выбора параметров (шаги 8 и 10).
•Если вы выбрали доверие Только для данного домена (This Domain Only), введите пароль доверия. Пароль доверия вводится администраторами на каждой стороне для установления доверия. Этот пароль должен быть уникальным и использоваться только для создания доверия. Пароль, примененный для создания доверия, немедленно изменяется доменами.
11.В случае создания исходящего доверия потребуется указать один из следующих параметров.
•Выборочная проверка подлинности (Selective Authentication).
•Проверка подлинности в домене (Domain-Wide Authentication) или Проверка подлинности в лесу (Forest-Wide Authentication) в зависимости от создания внешнего доверия или доверия леса.
Параметры проверки подлинности описаны в подразделе «Безопасность доверительных отношений» далее в этой главе.
12.Мастер создания нового доверия перечислит выбранные параметры на странице Выбор доверия завершен (Trust Selections Complete). Щелкните Далее (Next). Мастер создаст новое доверие.
13.Когда откроется страница Создание доверия завершено (Trust Creation Complete), просмотрите параметры и щелкните Далее (Next).
Вам будет предоставлена возможность подтвердить доверие. Эту опцию можно использовать при создании обеих сторон доверия или завершении второй стороны доверия.
I 5 9 0 Домены и леса Глава 12
Если в шаге 8 выбрать параметр Д л я данного и указанного доменов (Both This Domain And The Specified Domain), процесс будет завершен . Если же на шаге 8 выбрать параметр Только для данного домена (This Domain Only), доверительная связь не будет готова, пока администратор в другом домене не завершит этот процесс.
•Если установленная доверительная связь является односторонним исходящим доверием, администратор в другом домене должен создать одностороннее входящее доверие.
•Если установленная доверительная связь является односторонним входящим доверием, администратор в другом домене д о л ж е н создать одностороннее исходящее доверие.
•Если установленная доверительная связь является двухсторонним доверием, администратор в другом домене должен создать двухстороннее доверие.
К СВЕДЕНИЮ Процедуры создания доверия
Детальное описание процедур для создания каждого типа доверия можно найти по адресу http://technet2.microsoft.com/WindowsServer/en/library/f82e82/c-0700-4278- a166-4b8ab47b36dbl033.mspx.
Прямое доверие
В предыдущем подразделе мы в ы п о л н и л и 11 шагов д л я выдачи сеансового билета клиенту с целью получения доступа к ресурсам в еще одном домене леса. В ходе этого процесса выдаются реферралы на домены на пути доверия между доменом пользователя и доменом общей папки . Когда пользователь из одного домена входит на компьютер в еще одном домене, запрос проверки подлинности также должен пройти путь доверия. Это может повлиять на производительность, а если в домене на пути доверия недоступен контроллер домена, то клиент не пройдет проверку подлинности и не получит доступ к ресурсам.
Эти проблемы решаются с помощью прямого доверия, когда создается прямая доверенная связь между дочерними доменами на пути доверия (рис. 12-10).
asia.tailspintoys.com |
europe.tailspintoys.com |
usa.wingtiptoys.com |
|
Рис. 12-10. Прямые доверия
I 5 9 2 |
Домены и леса |
Глава 12 |
На рис. 12-11 показана односторонняя доверительная связь между доменами sales.worldwideimporters.com и europe.tailspintoys.com. Д о м е н Europe доверяет домену Sales, так что пользователи в домене Sales могут входить на компьютеры в домене Europe или подключаться к ресурсам в домене Europe.
На этом же рисунке продемонстрировано двухстороннее доверие между доменами worldwideimporters.com и asia.tailspintoys.com. Пользователи в каждом домене могут получать доступ к ресурсам в другом домене. Технически все внешние доверительные отношения я в л я ю т с я нетранзитивными и односторонними. При создании двухстороннего внешнего доверия иа самом деле создаются две внешние односторонние связи в каждом направлении .
При создании исходящей внешней связи в Active Directory создается внешний объект для каждого принципала безопасности в доверенном домене. Эти пользователи, группы и компьютеры затем можно добавлять в локальные группы доменов или списки ACL в доверяющем домене.
Чтобы повысить уровень безопасности внешней доверительной связи, следует выбрать параметр Выборочная проверка подлинности (Selective Authen - tication) на странице Уровень проверки п о д л и н н о с т и и с х о д я щ е г о доверия (Outgoing Trust Authentication Level) мастера создания доверия (New Trust Wizard). Кроме того, по умолчанию во всех внешних доверительных связях включен доменный карантин, который также называется фильтрацией SID. Эти типы конфигурации описываются в подразделе «Безопасность доверительных отношений» далее в этой главе.
Доверие сферы
Для выполнения межплатформенных операций со с л у ж б а м и безопасности на основе других решений реализации Kerberos v5 рекомендуется установить доверие сферы между доменом и сферой Kerberos v5 в U N I X . Доверительные отношения сферы являются односторонними, однако для создания двухсторонней связи можно установить одностороннее доверие в каждом направлении. По умолчанию доверительные отношения сферы является нетраизитивными .
Если сфера Kerberos v5 не на платформе Windows доверяет вашему домену, она доверяет всем принципалам безопасности в домене. Если ваш домен доверяет сфере Kerberos v5 не на платформе Windows, пользователям в сфере будет предоставлен доступ к ресурсам в домене, однако этот процесс выполняется не напрямую. Когда пользователи проходят проверку подлинности в сфере Kerberos не на платформе Windows, билеты Kerberos содержат не все данные авторизации, необходимые в Windows. Поэтому используется система сопоставления учетных записей. Принципалы безопасности, создаваемые в домене Windows, сопоставляются с внешним объектом идентификации Kerberos в доверенной сфере Kerberos не на платформе Windows. Домен Windows задействует только эти учетные записи прокси для оценки доступа к объектам домена с дескрипторами безопасности. Все учетные записи прокси в Windows можно использовать в группах и списках ACL для управления доступом от имени принципала безопасности не на платформе Windows. Д л я управления сопоставлением учетных записей применяется оснастка Active Directory — пользователи и компьютеры (Active Directory Users And Computers).