Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

I 5 9 8

Домены и леса

Глава 12

необходимо довериться процедурам безопасности на п р е д п р и я т и и и администраторам, реализующим эти процедуры. Например, н у ж н о помнить, чтс пользователи из доверенного домена или леса включены в группу Прошедшие проверку (Authenticated Users) доверяющего домена. Поэтому ресурсы, доступ к которым разрешен группе Прошедшие проверку, сразу же станут доступными для пользователей доверенного домена в случае выбора проверки подлинности в домене или лесу.

Если же применить выборочную проверку подлинности, все пользователи в доверенном домене будут доверенными объектами идентификации, однако им будет разрешено проходить проверку подлинности только для доступа к службам на указанных компьютерах. Например, представим, что у вас установлена внешняя доверительная связь с доменом партнерской организации и нужно, чтобы только пользователи из группы маркетинга в партнерской организации могли получать доступ к общим папкам на одном из ваших файловых серверов. Вы можете отконфигурировать для доверия выборочную проверку подлинности, а затем предоставить пользователям право проверки подлинности лишь для получения доступа к этому файловому серверу.

Режим проверки подлинности для нового исходящего доверия конфигу - рируется на странице Уровень проверки подлинности и с х о д я щ е г о доверия (Outgoing Trust Authentication Level) мастера создания о т н о ш е н и я доверия (New Trust Wizard). Отконфигурируйте уровень проверки подлинности для существующего доверия, в оснастке Active Directory — домены и доверие (Active Directory Domains And Trusts) откройте свойства доверяющего домеиа, выберите доверие, щелкните кнопку Свойства (Properties) и перейдите на вкладку Проверка подлинности (Authentication), показанную на рис. 12-13.

tailspintoys.com Properties

Г?Гх1|

Geneal Authentication I

 

Select the scope of authentication for uses in the taispintoyj.com domain

СDoman-iude authentication

Window» wil automatically authenticate users trom the specified dcrrtan for el resource: in the local domain. This option к preferred when both dorrans belong to the same organization.

f* Selective authentication

Window: wS not automatical^» authenticate ш е и liom the specified domain for any resources n the local domain. After you clove this dialog. grant individual access to each :ervei that you want to make available io men in the specified domam This option is preferred if the domaris belong to different aganizatioro.

Apply

РИС. 12-13. Вкладка Проверка ПОДЛИННОСТИ диалогового о к н а с в о й с т в д о в е р и я

[ Занятие 2

Управление множеством доменов и доверительными связями §

5 9 9

П о с л е

п р и м е н е н и я В ы б о р о ч н о й п р о в е р к и п о д л и н н о с т и

(Selective

Authentication) д л я д о в е р и я доверенные пользователи не смогут

получить

доступ к ресурсам в доверяющем домене, даже если имеют разрешения доступа. Пользователям также требуется назначить разрешение проверки подлинности (Allowed То Authenticate) в объекте компьютера в домене. Чтобы назначить это разрешение, откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) и в меню Вид (View) установите флажок Дополнительные компоненты (Advanced Features). Откройте свойства компьютера, на котором доверенные пользователи должны проходить проверку подлинности (то есть компьютер, на который входят доверенные пользователи или который содержит ресурсы д л я доверенных пользователей). На вкладке Безопасность (Security) добавьте доверенных пользователей или группу с этими пользователями и установите ф л а ж о к Разрешить (Allow) для разрешения Разрешено проверить подлинность (Allowed То Authenticate), как показано

на рис. 12-14.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

JJJSJ

Делегирование

j

Размещение j Управляется | Объект

j

 

 

Общие

I

j

Операционная система

j

Член групп

[

|

Безопасность

Входящие зеонки

)

Редактор атрибутов

Группы или пользователи

 

 

 

 

 

 

 

 

 

 

 

 

Администраторы предприятие (СОГЛОЗОЧАдминистраторы г*

3

 

•SJj Администраторы (СОИТ050ЧАдм»^**страгосы}

 

 

 

 

 

•^Операторы печати (СОМТОБОЧЗператоры печати)

 

 

 

 

 

 

 

Пред-Windows 2000 доступ (CONTO SOVfceд-Wndows 2000 дос

j

 

Щл Группа авторизаши доступа Windows {CONTOSOVTpynna авто

 

 

% КОНТРОЛЛЕРЫ

ДОМЕНА

ПРЕДПРИЯТИЯ

 

 

 

 

 

 

^Производственная группе -.СОМТОЗОЧЛроизеодстевнная груп.У

 

 

 

 

 

 

 

 

 

 

Добавить

 

Удалить

 

Разрешения для Произеоаственнай группа

Разрешить Запретить

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Удалить все дочерние объекты

 

 

 

 

 

 

Отправить как

 

 

 

 

 

 

 

п

J

 

 

 

 

 

 

 

 

 

 

 

 

 

Получить как

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

ш

 

 

 

 

 

Разрешено проверить подлинность

 

 

 

 

 

 

 

а

 

 

 

 

 

Сброс пароля

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

jd

 

 

 

Смена пароля

 

 

 

 

 

 

 

 

 

 

Чяйымлиь особые дотяпю ял* гираметоы.

гЫолттаьио I

 

 

 

нажмете

Дополнительно"

 

 

 

 

 

 

1

 

Пои>«Снм об уттдялеиии дгстлом к pasoeiboragu

 

 

 

 

 

 

 

 

 

OK

I

 

Опоена

j

 

 

|

 

 

 

Рис. 12-14. Назначение разрешения проверки подлинности для доверенной группы

Контрольный вопрос

Вы отконфнгурировали выборочную проверку подлинности для исходящего доверия к домену в партнерской организации. Теперь нужно предоставить группе аудиторов в партнерской организации разрешения доступа к общей папке на компьютере SERVER32. Какие два разрешения нужно отконфигурировать?

(си. спел, сто.)

I 623 Домены и леса

Глава 12

Ответ на контрольный вопрос

• Аудиторам необходимо назначить разрешение Разрешено проверить подлинность (Allowed То Authenticate) для объекта компьютера SERVER32. Вы также должны предоставить аудиторам разрешения'доступа NTFS к общей папке.

Практические занятия. Администрирование доверия

В приведенных далее упражнениях предлагается создать и обеспечить безопасность, атакже заняться администрированием доверия между доменами contoso.com и tailspintoys.com. В этом сценарии компания Contoso, Ltd формирует доверие к компании Tailspin Toys. Команде разработчиков продукта в компании Tailspin Toys нужен доступ к общей папке в домене к о м п а н и и Contoso. П р е ж д е чем приступить к этим упражнениям, нужно в ы п о л н и т ь у п р а ж н е н и я занятия 1. У вас должны быть установлены два контроллера домена: один в домене леса contoso.com, а второй — в домене леса tailspintoys.com.

Упражнение 1. Настройка DNS

Прежде чем создать доверительные отношения, н у ж н о корректно отконфигурировать DNS. Каждый домен должен иметь возможность разрешать имена в другом домене. Настройка разрешения имен описана в главе 9. Существует несколько способов поддержки разрешения имен между д в у м я лесами. В этом упражнении требуется создать в домене contoso.com зону-заглушку для домена tailspintoys.com, атакже сервер условной пересылки в домене tailspintoys.com для разрешения имен contoso.com.

1. Войдите на машину SERVER01.contoso.com под учетной записью Администратор (Administrator).

2.В программной группе Администрирование (Administrative Tools) откройте Диспетчер DNS (DNS Manager).

3. Разверните объект SERVER01 и выберите контейнер З о н ы прямого просмотра (Forward Lookup Zones).

4.Щелкните правой кнопкой мыши контейнер Зоны прямого просмотра и выполните команду Создать новую зону (New Zone).

Откроется страница приветствия Мастера создания новой зоны (Welcome То The New Zone Wizard).

5. Щелкните Далее (Next). Откроется страница Тип зоны (Zone Туре). 6. Выберите тип Зона-заглушка (Stub Zone) и щелкните Далее (Next).

Откроется страница Область репликации зоны, интёгрированной в Active Directory (Active Directory Zone Replication Scope).

7. Щелкните Далее (Next). Откроется страница Имя зоны (Zone Name).

8.Введите имя tailspintoys.com и щелкните Далее (Next). Откроется страница Основные DNS-серверы (Master DNS Servers).

9.Введите адрес 10.0.0.111 и нажмите клавишу Tab.

[ Занятие 2

Управление множеством доменов и доверительными связями

§ 0 1

10.Установите ф л а ж о к Использовать эти серверы для создания локального списка основных серверов (Use The Above Servers To Create A Local List

Of Master Servers). Щ е л к н и т е Далее (Next), а затем Готово (Finish).

11.Войдите на компьютер SERVERTST.tailspintoys.com как Администратор (Administrator).

12.В программной группе Администрирование (Administrative Tools) откройте Диспетчер D N S ( D N S Manager) .

13.

Разверните

объект

S E R V E R T S T .

14.

Щ е л к н и т е

п р а в о й

к н о п к о й м ы ш и папку Серверы условной пересылки

 

(Conditional Forwarders) и выполните команду Создать условную пере-

 

сылку (New Conditional Forwarder).

15. В поле DNS - домен ( D N S Domain) введите имя contoso.com.

16.Выберите строку < Щ е л к н и т е здесь, чтобы добавить IP-адрес или DNSимя>, и введите адрес 10.0.0.11.

17.

Установите ф л а ж о к С о х р а н я т ь условную пересылку в Active Directory

 

и реплицировать ее следующим образом (Store This Conditional Forwarder

 

In Active Directory, And Replicate It As Follows).

18.

Щ е л к н и т е O K .

Упражнение 2. Создание доверия

Создайте доверие, чтобы р а з р е ш и т ь проверку подлинности пользователей Tailspin Toys в домене Contoso.

1.Пользователям в домене tailspintoys.com требуется доступ к общей папке в домене contoso.com. Ответьте на следующие вопросы.

Какой домен является доверяющим, а какой — доверенным?

Какой домен содержит исходящее доверие, а какой — входящее? Ответ. Д о м е н contoso.com является доверяющим доменом с исходящим доверием к доверенному домену tailspintoys.com с входящим доверием.

2. Войдите на компьютер S E R V E R 0 1 как администратор домена contoso.com.

3.В программной группе Администрирование (Administrative Tolls) откройте оснастку Active Directory — домены и доверие (Active Directory Domains And Trusts).

4. Щелкните правой кнопкой мыши домен contoso.com и выполните команду Свойства (Properties).

5. Перейдите на вкладку Доверия (Trusts).

6. Щелкните кнопку Создать доверие (New Trusts). Откроется страница приветствия Мастер создания отношения доверия (Welcome То The New Trust Wizard).

7. Щелкните Далее (Next). Откроется страница Имя доверия (Trust Name).

8.В поле И м я (Name) введите имя tailspintoys.com. Щелкните Далее (Next). Поскольку вы не конфигурировали DNS на компьютере SERVER01 для пересылки запросов домена tailspintoys.com уполномоченной службе DNS на

I 6 0 2

Домены и леса

Глава 12

машине SERVERTST.tailspintoys.com, вы д о л ж н ы применять имя NetBIOS домена tailspintoys.com. В производственной среде на этом этапе рекомен-

'дуется DNS-имя домена. Откроется страница Тип доверия (Trust Туре).

9. Выберите тип Внешнее доверие (External Trust) и щ е л к н и т е Далее (Next). Откроется страница Направление доверия (Direction of Trust).

10.Выберите направление Одностороннее: исходящее (One - way: Outgoing). Щелкните Далее (Next).

11.Выберите опцию Только для данного домена (This Domain Only). Щелк - ните Далее (Next). Откроется страница Уровень п р о в е р к и подлинности исходящего доверия (Outgoing Trust Authentication Level).

12.Выберите уровень Проверка подлинности в домене ( D o m a i n - W i d e Authentication) и щелкните Далее (Next). Откроется страница Пароль доверия (Trust Password).

13.В полях Пароль доверия (Trust Password) и Подтверждение пароля доверия (Confirm Trust Password) введите сложный пароль. Запомните его, поскольку он понадобится для настройки входящего доверия домена tailspintoys.com. Щелкните Далее (Next). Откроется страница В ы б о р д о в е р и я завершен (Trust Selections Complete).

 

14. Просмотрите параметры и щелкните Д а л е е (Next) . Откроется страница

j

Создание доверия завершено (Trust Creation Complete) .

J

15. Просмотрите состояние изменений. Щ е л к н и т е Д а л е е (Next) . Откроется

 

страница Подтверждение исходящего доверия (Confirm Outgoing Trust). Не

 

следует подтверждать доверие, пока не будут созданы обе его стороны.

 

16. Щелкните Далее (Next). Откроется страница Завершение мастера создания

 

отношения доверия (Completing The New Trust Wizard).

 

17. Щелкните кнопку Готово (Finish).

 

Откроется диалоговое окно с напоминанием о том, что фильтрация S I D

 

включена по умолчанию.

 

18. Щелкните ОК.

 

19. Щелкните ОК, чтобы закрыть диалоговое окно свойств домена contoso.com.

 

Далее вы завершите создание входящего доверия для домена tailspintoys.com.

 

20. Войдите на компьютер SERVERTST.tailspintoys.com как администратор

 

домена tailspintoys.com.

 

21. В программной группе Администрирование (Administrative Tools) откройте

 

оснастку Active Directory — домены и доверие (Active Directory Domains

 

And Trust).

 

22. Щелкните правой кнопкой мыши домен tailspintoys.com и выберите Свойс-

 

тва (Properties).

 

23. Перейдите на вкладку Доверия (Trusts).

 

24. Щелкните кнопку Создать доверие (New Trusts). Откроется страница при-

 

ветствия Мастер создания отношения доверия (Welcome То The New Trust

 

Wizard).

Источник: https://studfile.net/preview/16435895/