Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

[ Занятие 2

Управление множеством доменов и доверительными связями §

6 0 3

25. Щ е л к н и т е Д а л е е (Next) . Откроется страница Имя доверия (Trust Name).

26.В поле И м я ( N a m e ) введите contoso и щелкните Далее (Next). Откроется страница Тип доверия (Trust Туре).

27.Выберите т и п Внешнее доверие (External Trust) и щелкните Далее (Next). Откроется страница Направление доверия (Direction of Trust).

28.Выберите направление Одностороннее: входящее (One-way: Incoming) и щелкните Далее (Next) . Откроется страница Стороны доверия (Sides of Trust).

29.Выберите опцию Только для данного домена (This Domain Only) и щелкните Далее (Next). Откроется страница Пароль доверия (Trust Password).

30.В поля Пароль доверия (Trust Password) и Подтверждение пароля доверия (Confirm Trust Password) введите пароль, созданный в шаге 13. Щелкните Далее (Next). Откроется страница Выбор доверия завершен (Trust Selections Complete) .

31.Щ е л к н и т е Д а л е е (Next) . Откроется страница Создание доверия завершено (Trust Creation Complete) .

32.Просмотрите состояние изменений. Щелкните Далее (Next). Откроется страница Подтверждение исходящего доверия (Confirm Outgoing Trust).

33.Щелкните Далее (Next). Откроется страница Завершение мастера создания отношения доверия (Completing The New Trust Wizard).

34. Щ е л к н и т е кнопку Готово (Finish).

35.Д л я того чтобы закрыть диалоговое окно свойств домена tailspintoys.com, щелкните О К .

Упражнение 3. Подтверждение доверия

При выполнении шага 33 предыдущего упражнения вам предоставлялась возможность подтвердить доверие. Вы также можете подтвердить существующее доверие. В этом упражнении необходимо подтвердить доверие между доменами contoso.com и tailspintoys.com.

1. Войдите на компьютер SERVER01.contoso.com как администратор домена contoso.com.

2.В программной группе Администрирование (Administrative Tolls) откройте оснастку Active Directory — домены и доверие (Active Directory Domains And Trusts).

3. Щелкните правой кнопкой мыши домен contoso.com и выполните команду Свойства (Properties).

4. Перейдите на вкладку Доверия (Trusts).

5.Выберите tailspintoys.com и щелкните кнопку Свойства (Properties).

6.Щелкните кнопку Проверка (Validate). Появится сообщение о том, что доверие проверено, работоспособно и активно.

7. Щелкните О К .

8. Дважды щелкните ОК, чтобы закрыть диалоговые окна свойств.

I 627 Домены и леса

Глава 12

Упражнение 4. Предоставление доступа доверенным пользователям

Теперь нужно предоставить доступ к общей папке в домене Contoso для производственной команды из домена Tailspin Toys.

1.Создайте следующие объекты:

• глобальную группу Команда продукта в домене tailspintoys.com;

глобальную группу Разработчики продукта в домене contoso.com;

локальную группу ACL_Product_Access в домене contoso.com.

2. Создайте папку Проект на диске С компьютера S E R V E R 0 1 .

3. Предоставьте группе ACL_Product_Access разрешение Изменения (Modify) для папки Проект.

4. Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) для домена contoso.com.

5. Откройте свойства группы ACL_Product_Access. 6. Перейдите на вкладку Члены группы (Members) .

7.Щелкните кнопку Добавить (Add).

8.Введите Разработчики продукта и щелкните О К .

9.Щелкните кнопку Добавить (Add).

10.Введите имя ТАШ5РШТОУ8\Производственная команда и щелкните О К .

Откроется окно Безопасность Windows ( W i n d o w s Security) . Поскольку это доверие одностороннее, ваша учетная запись .администратора домена contoso.com не имеет разрешения на чтение каталога домена tailspintoys.com. Для чтения каталога tailspintoys.com требуется учетная запись в этом домене. Если доверие является двухсторонним, данное сообщение не появится.

11.В поле Имя пользователя (User Name) введите TAILCPINTOYS\AdMUHucm-

ратор.

12.В поле Пароль (Password) введите пароль учетной записи Администратор (Administrator) в домене tailspintoys.com.

13.Щелкните ОК.

Отметим, что две глобальные группы из двух доменов теперь являются членами локальной группы в домене contoso.com, которая имеет доступ к общей папке.

Упражнение 5. Реализация выборочной проверки подлинности

В этом упражнении требуется ограничить возможность пользователей из домена tailspintoys.com проходить проверку подлинности иа компьютерах в домене contoso.com.

1.На компьютере SERVER01.contoso.com откройте оснастку Active Directory — домены и доверие (Active Directory Domains And Trusts).

2.Щелкните правой кнопкой мыши домен contoso.com и выполните команду Свойства (Properties).

3.Перейдите на вкладку Доверия (Trusts).

4.Выберите домен tailspintoys.com и щелкните кнопку Свойства (Properties).

[ Занятие 2

Управление множеством доменов и доверительными связями §

6 0 5

5. Перейдите на вкладку Проверка подлинности (Authentication).

6. Щелкните опцию Выборочная проверка подлинности (Selective Authentication) и д в а ж д ы щ е л к н и т е О К .

В режиме выборочной проверки подлинности пользователи из доверенного домена не смогут проходить проверку подлинности на компьютерах в доверяющем домене, даже если имеют разрешение доступа к папке. Доверенные пользователи должны иметь разрешение Разрешено проверить подлинность (Allow То Authenticate) для самого компьютера.

7. Откройте оснастку Active Directory — пользователи и компьютеры (Active

 

Directory Users

And Computers) для домена contoso.com.

8. Щ е л к н и т е меню

Вид (View) и установите флажок Дополнительные ком-

 

поненты (Advanced Features).

9. В дереве консоли выберите подразделение Domain Controllers.

10.

На панели сведений щ е л к н и т е правой кнопкой мыши контроллер SER-

 

V E R 0 1 и выполните команду Свойства (Properties).

11.

Перейдите на вкладку Безопасность (Security).

12.

Щ е л к н и т е кнопку Добавить (Add).

13.Введите имя TAILSPINTOYS\KoM.anda продукта и щелкните ОК. Откроется диалоговое окно Безопасность Windows (Windows Security). Поскольку это доверие одностороннее, ваша учетная запись администратора домена contoso.com не имеет разрешения на чтение каталога домена tailspintoys. com. Д л я чтения каталога tailspintoys.com требуется учетная запись в этом домене. Если доверие двухстороннее, данное сообщение не появится.

14.В поле Имя пользователя (UserName) введите TAILSPINTOYS\AdMUHUcmpamop.

15.В поле Пароль (Password) введите пароль учетной записи Администратор (Administrator) домена tailspintoys.com.

16.Щелкните О К .

17. В списке р а з р е ш е н и й д л я команды продукта установите флажок Разрешить (Allow) д л я разрешения Разрешено проверить подлинность (Allow То Authenticate) и щелкните О К .

Теперь команда продукта из домена tailspintoys.com может проходить проверку подлинности на компьютере SERVER01 и получит разрешение доступа к общей папке через членство в группе ACL_Product_Access. Эти пользователи не могут проходить проверку подлинности на других компьютерах домена contoso.com, даже если группе назначены разрешения доступа к папкам на этих компьютерах. Кроме того, другие пользователи из домена tailspintoys.com не смогут получать доступ к ресурсам на компьютере SERVER01.contoso.com.

Резюме

• Лес Active Directory рекомендуется проектировать из одного домена. Однако в некоторых случаях по причинам требований, в частности, связанных с репликацией контекста именования доменов, может понадобиться создать в лесу множество доменов.

I 606

Домены и леса

 

 

Глава 12

• Средство миграции Active

Directory

(Active

D i r e c t o r y M i g r a t i o n Tool,

ADMT) используется для

миграции

объектов

между д о м е н а м и внутри

леса и между лесами. При перемещении в другой домен учетная запись получает новый SID-идентификатор. И д е н т и ф и к а т о р SID исходной учетной записи можно добавить в атрибут sIDHistory конечной учетной записи, чтобы новая учетная запись получила доступ к ресурсам с разрешениями, назначенными для SID предыдущей учетной записи. Средство A D M T при выполнении миграции также поддерживает членство в группах.

Доверительные связи позволяют пользователям в доверенном домене проходить проверку подлинности на компьютерах, относящихся к доверяющему домену и добавлять их в локальные группы в домене и л и предоставлять доступ к ресурсам в доверяющем домене.

Внутри леса между каждым дочерним и родительским доменами, а также между каждым корневым доменом дерева и корневым доменом леса устанавливаются двухсторонние транзитивные доверительные отношения. Для того чтобы улучшить проверку подлинности внутри леса, можно создавать прямые доверительные связи.

Доверительные отношения можно устанавливать с в н е ш н и м и доменами, лесами и сферами Kerberos v5. Эти доверительные отношения могут быть односторонними и двухсторонними. Доверительные отношения Kerberos v5 могут быть транзитивными и нетранзитивными. Доверительные отношения леса всегда являются транзитивными, а внешние доверительные отношения — нетранзитивными.

• Выборочная проверка подлинности п о з в о л я е т у п р а в л я т ь д о в е р е н н ы м и пользователями и группами, которым разрешено проходить проверку подлинности на компьютерах в доверяющем домене.

Карантин домена, который также называется фильтрацией SID, по умолчанию включен для всех внешних доверительных связей и отношений между лесами. Он запрещает доверенным пользователям представлять в своих данных авторизации SID-идентификаторы из других доменов, кроме основного домена учетной записи.

Закрепление материала

Приведенные далее вопросы предназначены для проверки знаний, полученных на занятии 2 (эти вопросы содержатся и на сопроводительном компакт-диске).

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Являясь администратором в компании Wingtip Toys, которая недавно приобрела компанию Tailspin Toys, вы планируете реструктурировать леса двух компаний и переместить все объекты в домен wingtiptoys.com. А пока нужно разрешить пользователям в доменах wingtiptoys.com и europe.wingtiptoys. com входить на все компьютеры в домене tailspintoys.com. Какое доверие

[ Занятие 2

Управление множеством доменов и доверительными связями

§ 6 0 7

необходимо отконфигурировать в домене wingtiptoys.com? (Укажите все варианты. К а ж д ы й п р а в и л ь н ы й ответ является частью полного решения.)

A. Входящее. Б. Исходящее .

B. Одностороннее.

Г.Двухстороннее.

Д. Сфера .

Е. Прямое . Ж . Лес.

3. Внешнее.

2.В компании Wingtip Toys, которая недавно приобрела компанию Tailspin Toys, вы как администратор создали одностороннее доверие, чтобы разрешить пользователям в домене tailspintoys.com получать доступ к ресурсам, перемещенным в домен wingtiptoys.com. Некоторые пользователи из домена tailspintoys.com не могут получить доступ к ресурсам. Вы обнаружили, что проблемы возникли у пользователей, работающих в Tailspin Toys не менее восьми лет, а их учетные записи мигрировали из домена Windows NT 4.0. Что нужно сделать д л я предоставления этим пользователям доступа к ресурсам? (Укажите все варианты.)

A. Создать в д о м е н е wingtiptoys.com учетные

записи с теми же поль-

з о в а т е л ь с к и м и и м е н а м и и паролями, как в

учетных записях домена

tailspintoys.com.

 

Б. Перестроить домен Windows NT 4.0 и обновить контроллер домена до Windows Server 2008.

B. Выполнить команду Netdom trust с параметром /verify.

Г.Выполнить команду Netdom trust с параметром /quarantinemo.

Контроллеры домена tailspintoys.com локализованы в Лос-Анджелесе, контроллеры домена Азии расположены в Пекине, контроллеры домена Европы — в Стокгольме. Пользователи в доменах Европы и Азии жалуются на чрезмерные задержки при попытках открыть общие папки на серверах в доменах

Источник: https://studfile.net/preview/16435895/