Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

I 588

Домены и леса

Глава 12

6.Если указанный домен расположен в другом лесу, потребуется выбрать один из следующих типов доверия:

отношения доверия с лесом (Forest);

внешнее доверие (External);

отношение доверия со сферой (Realm).

Если домен находится в том же лесу, мастер создает прямое доверие.

7.Если вы создаете доверие сферы, потребуется указать тип доверия: транзитивное или нетранзитивное.

8.На странице Направление доверия (Direction Of Trust), показанной на рис. 12-8, выберите один из следующих типов.

Двухстороннее доверие (Two-Way) между доменами.

Входящее одностороннее доверие ( O n e - W a y : Incoming) В устанав-

 

ливаемом доверии домен, выбранный на шаге 2, становится доверен-

 

ным доменом, а домен, указанный на шаге 5, является доверяющим

 

доменом.

Исходящее одностороннее доверие ( O n e - W a y : Outgoing) В этом

 

одностороннем доверии домен, выбранный иа шаге 2, становится дове-

 

ряющим доменом, а домен, указанный на шаге 5, становится доверенным

 

доменом.

Направпоме доверия Можно создавать ошосторонние или двусторонние доверия

Укажите направлен отношения доверия

i t

Дв>*сторогнее

Пользователи в этом всмене могут проходить проверку подлинности в >каза»*«>м деменв. лесе или сфере. а пользователи указанного домена, леса или сферы - в этом домене

СОдностороннее входящее Погъзовзтели этого домена, леса ипл сферы могут проходить проверку ПОДПЛ1НОС1И в указанном домене

СОдностороннее: исходящее Погъзователи ука»пного домена, леса игм сферы могут проходить проверку подгшности в этом домене

Рис. 12-8. Страница выбора направления доверия

9.Щелкните Далее (Next).

10.На странице Стороны отношения доверия (Sides Of Trust), показанной на рис. 12-9, выберите одну из следующих опций.

Для данного и указанного доменов (Both This Domain And The Speci-

fied Domain)

Устанавливаются обе стороны доверия. Для исполь-

зования этого

параметра требуется разрешение на создание доверия

в обоих доменах.

Занятие 2 Управление множеством доменов и доверительными связями 589

ш Только для данного домена (This Domain Only) Создается доверие в домене, выбранном на шаге 2. Администратор с разрешением на создание доверия в другом домене должен повторить этот процесс для завершения доверительной связи.

Стороны отношения доверия

т

Если у вас имеются соответствующие разрешения в обоих доменах, вы

можете создать обе стороны отношения доверия

 

Для использования доверия необходимо создать обе стороны отношен в доверия. Например, если создается одностороннее еу-одядее доверие в локальном домене, необходимо текла создать одностороннее исксдяшее доверие в указанном домене до начала трефика проверки подлинности через доверие

Создал» отношение доверия для;

 

. (*

Только для данного домена

 

 

Создание отношения доверия в локальном домене.

 

С

Для данного и указанного дсменов

 

 

Создание отношения доверия в локальном дсмене и в указанном домене

 

Необходимо иметь право нэ создание отношения доверия в >кззамном

 

 

долине

 

 

< Назад | Далее > J

Отмена j

Рис. 12-9. Создание сторон доверия

Следующие шаги зависят от выбора параметров (шаги 8 и 10).

Если вы выбрали доверие Только для данного домена (This Domain Only), введите пароль доверия. Пароль доверия вводится администраторами на каждой стороне для установления доверия. Этот пароль должен быть уникальным и использоваться только для создания доверия. Пароль, примененный для создания доверия, немедленно изменяется доменами.

11.В случае создания исходящего доверия потребуется указать один из следующих параметров.

Выборочная проверка подлинности (Selective Authentication).

Проверка подлинности в домене (Domain-Wide Authentication) или Проверка подлинности в лесу (Forest-Wide Authentication) в зависимости от создания внешнего доверия или доверия леса.

Параметры проверки подлинности описаны в подразделе «Безопасность доверительных отношений» далее в этой главе.

12.Мастер создания нового доверия перечислит выбранные параметры на странице Выбор доверия завершен (Trust Selections Complete). Щелкните Далее (Next). Мастер создаст новое доверие.

13.Когда откроется страница Создание доверия завершено (Trust Creation Complete), просмотрите параметры и щелкните Далее (Next).

Вам будет предоставлена возможность подтвердить доверие. Эту опцию можно использовать при создании обеих сторон доверия или завершении второй стороны доверия.

I 5 9 0 Домены и леса Глава 12

Если в шаге 8 выбрать параметр Д л я данного и указанного доменов (Both This Domain And The Specified Domain), процесс будет завершен . Если же на шаге 8 выбрать параметр Только для данного домена (This Domain Only), доверительная связь не будет готова, пока администратор в другом домене не завершит этот процесс.

Если установленная доверительная связь является односторонним исходящим доверием, администратор в другом домене должен создать одностороннее входящее доверие.

Если установленная доверительная связь является односторонним входящим доверием, администратор в другом домене д о л ж е н создать одностороннее исходящее доверие.

Если установленная доверительная связь является двухсторонним доверием, администратор в другом домене должен создать двухстороннее доверие.

К СВЕДЕНИЮ Процедуры создания доверия

Детальное описание процедур для создания каждого типа доверия можно найти по адресу http://technet2.microsoft.com/WindowsServer/en/library/f82e82/c-0700-4278- a166-4b8ab47b36dbl033.mspx.

Прямое доверие

В предыдущем подразделе мы в ы п о л н и л и 11 шагов д л я выдачи сеансового билета клиенту с целью получения доступа к ресурсам в еще одном домене леса. В ходе этого процесса выдаются реферралы на домены на пути доверия между доменом пользователя и доменом общей папки . Когда пользователь из одного домена входит на компьютер в еще одном домене, запрос проверки подлинности также должен пройти путь доверия. Это может повлиять на производительность, а если в домене на пути доверия недоступен контроллер домена, то клиент не пройдет проверку подлинности и не получит доступ к ресурсам.

Эти проблемы решаются с помощью прямого доверия, когда создается прямая доверенная связь между дочерними доменами на пути доверия (рис. 12-10).

asia.tailspintoys.com

europe.tailspintoys.com

usa.wingtiptoys.com

 

Рис. 12-10. Прямые доверия

Занятие 2

Управление множеством доменов и доверительными связями

5 9 1

П р я м ые доверия оптимизируют проверку подлинности и выполнения запросов сеансовых билетов между доменами в лесу из множества доменов. При исключении пути д о в е р и я больше не нужно проходить весь путь доверия, благодаря чему значительно повышается производительность запросов сеансовых билетов.

Прямые доверительные связи могут быть одно- и двухсторонними. В любом случае доверие я в л я е т с я транзитивным . На рис. 12-10 благодаря одностороннему п р я м о м у доверию домен wingtiptoys.com доверяет домену asia. tailspintoys.com. Когда пользователь из домена asia.tailspintoys.com входит на компьютер в домене wingtiptoys . com или запрашивает ресурс в домене wingtiptoys.com, запрос пересылается на контроллер в доверенном домене asia. tailspintoys.com. Однако обратный процесс невозможен. Если пользователь в домене wingtiptoys . com входит на компьютер в домене asia.tailspintoys.com, запрос проверки п о д л и н н о с т и пройдет путь доверия от домена wingtiptoys. com до домена tailspintoys.com.

Между доменами usa.wingtiptoys.com и europe.tailspintoys.com существует двухсторонняя п р я м а я связь. Пользователи в обоих доменах могут проходить проверку подлинности и запрашивать ресурсы на компьютерах в другом домене с использованием прямого пути доверия.

Внешние доверительные связи

Для работы с доменом, расположенным в другом лесу, между доменом в вашем лесу и доменом W i n d o w s в еще одном лесу устанавливается внешняя связь (рис. 12-11).

Лес

Лее

tailspintoys.com

woridwideimporters.com

Рис. 12-11. Внешнее доверие к домену в еще одном лесу

I 5 9 2

Домены и леса

Глава 12

На рис. 12-11 показана односторонняя доверительная связь между доменами sales.worldwideimporters.com и europe.tailspintoys.com. Д о м е н Europe доверяет домену Sales, так что пользователи в домене Sales могут входить на компьютеры в домене Europe или подключаться к ресурсам в домене Europe.

На этом же рисунке продемонстрировано двухстороннее доверие между доменами worldwideimporters.com и asia.tailspintoys.com. Пользователи в каждом домене могут получать доступ к ресурсам в другом домене. Технически все внешние доверительные отношения я в л я ю т с я нетранзитивными и односторонними. При создании двухстороннего внешнего доверия иа самом деле создаются две внешние односторонние связи в каждом направлении .

При создании исходящей внешней связи в Active Directory создается внешний объект для каждого принципала безопасности в доверенном домене. Эти пользователи, группы и компьютеры затем можно добавлять в локальные группы доменов или списки ACL в доверяющем домене.

Чтобы повысить уровень безопасности внешней доверительной связи, следует выбрать параметр Выборочная проверка подлинности (Selective Authen - tication) на странице Уровень проверки п о д л и н н о с т и и с х о д я щ е г о доверия (Outgoing Trust Authentication Level) мастера создания доверия (New Trust Wizard). Кроме того, по умолчанию во всех внешних доверительных связях включен доменный карантин, который также называется фильтрацией SID. Эти типы конфигурации описываются в подразделе «Безопасность доверительных отношений» далее в этой главе.

Доверие сферы

Для выполнения межплатформенных операций со с л у ж б а м и безопасности на основе других решений реализации Kerberos v5 рекомендуется установить доверие сферы между доменом и сферой Kerberos v5 в U N I X . Доверительные отношения сферы являются односторонними, однако для создания двухсторонней связи можно установить одностороннее доверие в каждом направлении. По умолчанию доверительные отношения сферы является нетраизитивными .

Если сфера Kerberos v5 не на платформе Windows доверяет вашему домену, она доверяет всем принципалам безопасности в домене. Если ваш домен доверяет сфере Kerberos v5 не на платформе Windows, пользователям в сфере будет предоставлен доступ к ресурсам в домене, однако этот процесс выполняется не напрямую. Когда пользователи проходят проверку подлинности в сфере Kerberos не на платформе Windows, билеты Kerberos содержат не все данные авторизации, необходимые в Windows. Поэтому используется система сопоставления учетных записей. Принципалы безопасности, создаваемые в домене Windows, сопоставляются с внешним объектом идентификации Kerberos в доверенной сфере Kerberos не на платформе Windows. Домен Windows задействует только эти учетные записи прокси для оценки доступа к объектам домена с дескрипторами безопасности. Все учетные записи прокси в Windows можно использовать в группах и списках ACL для управления доступом от имени принципала безопасности не на платформе Windows. Д л я управления сопоставлением учетных записей применяется оснастка Active Directory — пользователи и компьютеры (Active Directory Users And Computers).

Источник: https://studfile.net/preview/16435895/