8 8 8 |
Службы федерации Active Directory |
|
|
Глава 17 |
|
|
|
|
|
|
Вы работаете системным а д м и н и с т р а т о р о м в к о м п а н и и C o n t o s o |
I cd В- |
||
организация приняла решение развернуть |
W i n d o w s |
Server 2 0 0 8 и |
' ж е л а е т " " " |
|
ализовать несколько технологий из этого |
в ы п у с к а . |
В частности, |
реали . ти'ня |
|
преследует следующие цели. |
|
' |
' а ц и я |
|
• |
Обновление центрального х р а н и л и щ а |
п р о в е р к и |
п о д л и н н о с т и |
и авториза - |
|
ции. |
|
|
|
• Гарантия защиты интеллектуальной собственности, в частности при работе
спартнерами.
•Поддержка пяти приложений в экстрасети:
• |
два приложения Windows с п р о в е р к о й |
п о д л и н н о с т и W i n d o w s NT; |
о |
три веб-приложения, и с п о л ь з у ю щ и е |
м о д е л и п р о в е р к и п о д л и н н о с т и , |
|
поддерживаемые в I IS. |
|
•Клиенты приложений экстрасети р а с п о л о ж е н ы в трех местах: в н у т р е н н е й
сети, партнерских организациях и Интернете .
• Поскольку приложения запущены в экстрасети, н е о б х о д и м о всегда исполь - зовать безопасные коммуникации .
Вы должны определить, какие технологии W i n d o w s Server 2008 необходимы и как реализовать их в компании. Что вы п о р е к о м е н д у е т е ?
Практические задания
Чтобы успешно справиться с темами с е р т и ф и к а ц и о н н о г о экзамена, в ы п о л н и т е необходимые упражнения.
Подготовка к развертыванию AD FS
Самый лучший способ подготовки к с е р т и ф и к а ц и о н н о м у э к з а м е н у |
AD FS — |
||||||
выполнить |
практические упражнения . |
|
|||||
Также |
рекомендуется |
в ы п о л н и т ь |
у п р а ж н е н и я из р у к о в о д с т в а |
« M i c r o s o f t |
|||
Stcp-by-Step Guide for Active Directory |
Federation Services», которое р а з м е щ е н о |
||||||
по |
адресу |
|
|
http://www.tnicrosoft.com/downloads/details.aspx7familyid-062F7382- |
|||
A82F-4428-9l}BD-A103B9F27654&displaylang-en. |
|
||||||
Помните, |
что |
AD |
FS |
не р е к о м е н д у е т с я у с т а н а в л и в а т ь иа к о н т р о л л е р а х |
|||
доменов AD |
FS, |
хотя |
этот метод используется в п о ш а г о в о м р у к о в о д с т в е па |
||||
веб-сайте |
Microsoft. |
|
|
|
|
||
Пробный экзамен
На прилагаемом к книге компакт - диске представлено |
н е с к о л ь к о |
в а р и а н т о в |
|
тренировочных тестов. Проверка з н а н и й |
в ы п о л н я е т с я |
и л и т о л ь к о |
по одной |
теме сертификационного экзамена 7 0 - 6 4 0 , |
или по всем |
э к з а м е н а ц и о н н ы м те- |
|
мам. Тестирование можно организовать таким образом, чтобы оно проводилось как экзамен, либо настроить на режим обучения, чтобы после каждого ответа на вопрос просматривать правильные ответы и п о я с н е н и я .
ПРИМЕЧАНИЕ Пробный экзамен
Подробнее о пробном экзамене рассказано во введении к данной книге.
Ответы
Глава 1. Ответы на вопросы занятий
Занятие 1
1.Правильные ответы: А н Б.
Л. Правильный Д л я создания или присоединения контроллера домена необходимо допустимое DNS - имя домена.
Б. |
Правильный |
Д л я домеиа необходимо указать имя NetBIOS с целью |
|
|
п о д д е р ж к и старых приложений, использующих имена NetBIOS. |
||
В. |
Неправильный |
D H C P - с е р в е р указывать необязательно. Контроллеру |
|
|
д о м е н а следует назначить статический IP-адрес. |
||
Г. |
Неправильный |
Хотя DNS-сервер необходим для функционирования |
|
|
домена, в случае его отсутствия мастер установки Active Directory ав- |
||
|
т о м а т и ч е с к и |
инсталлирует и отконфигурирует службу DNS на конт- |
|
|
р о л л е р е домеиа. |
|
|
2.Правильный ответ: Г.
A. Неправильный Д л я включения функционального уровня леса Windows Server 2008 необходимо, чтобы все домены оперировали и режиме домена W i n d o w s Server 2008. Поскольку домен Litware может содержать к о н т р о л л е р ы W i n d o w s Server 2003, он должен оставаться на функциональном уровне домена Windows Server 2003. Поэтому лес также должен работать на уровне Windows Server 2003.
Б. Неправильный Д л я включения функционального уровня леса Windows Server 2008 необходимо, чтобы все домены оперировали в режиме домена Windows Server 2008. Поскольку домен Litware может содержать к о н т р о л л е р ы Windows Server 2003, он должен оставаться на функциональном уровне домена Windows Server 2003. Поэтому лес также должен работать на уровне Windows Server 2003.
B. Неправильный Домен, оперирующий на функциональном уровне W i n d o w s Server 2008, не может содержать контроллеры Windows Server 2003.
Г. Правильный Домен Litware может содержать контроллеры Windows Server 2003 и поэтому должен оперировать на функциональном уровне W i n d o w s Server 2003. Функциональный уровень леса нельзя повысить, пока все домены не будут работать в режиме Windows Server 2008.
I 8 9 0 Ответы
Занятие 2
1. Правильный ответ: Л. |
|
|
|
A. Правильный |
Пароль необходим |
д л я н а з н а ч е н и я л о к а л ь н о й учетной |
|
записи администратора на сервере |
после у д а л е н и я AD DS. |
||
Б. Неправильный |
М а ш и н а S E R V E R 0 2 в н а с т о я щ е е в р е м я с л у ж и т конт- |
||
роллером домена, и вы вошли иа нее как администратор . Таким образом, |
|||
в ы уже располагаете п р и в и л е г и я м и , |
н е о б х о д и м ы м и д л я п о н и ж е н и я |
||
ранга контроллера домена до у р о в н я |
р я д о в о г о сервера . |
||
B. Неправильный |
М а ш и н а S E R V E R 0 2 в н а с т о я щ е е в р е м я с л у ж и т конт- |
||
роллером домена, и вы вошли на нее как администратор . Т а к и м образом, |
|||
в ы уже располагаете п р и в и л е г и я м и , |
н е о б х о д и м ы м и д л я п о н и ж е н и я |
||
ранга контроллера домена до у р о в н я р я д о в о г о сервера . Группа Domain |
|||
Controllers содержит у ч е т н ы е з а п и с и |
к о м п ь ю т е р о в д л я к о н т р о л л е р о в |
||
доменов. |
|
|
|
2.Правильный ответ: Г.
A. Неправильный |
Технология AD CS не п о д д е р ж и в а е т с я в я д р е сервера |
||
|
(Server Core). |
|
|
Б. |
Неправильный |
Технология AD FS не п о д д е р ж и в а е т с я в я д р е сервера. |
|
B. Неправильный |
Технология AD R M S |
не п о д д е р ж и в а е т с я в я д р е сер- |
|
|
вера. |
|
|
Г. |
Правильный |
Технология AD CS не |
п о д д е р ж и в а е т с я в я д р е сервера, |
|
поэтому на сервере нужно и н с т а л л и р о в а т ь п о л н у ю у с т а н о в к у W i n d o w s |
||
|
Server 2008. |
|
|
Глава 1. Ответы на вопросы сценария
Сценарий. Создание леса Active Directory
1. |
Да, ядро сервера (Server Core) п о д д е р ж и в а е т д о м е н н ы е с л у ж б ы Active Di- |
|||
|
rectory. Полная установка W i n d o w s Server 2 0 0 8 д л я |
с о з д а н и я к о н т р о л л е р а |
||
|
домена не нужна. |
|
|
|
2. |
Использовать команду |
Netsh для н а с т р о й к и IP - адресов . |
||
3. |
Использовать команду Ocsetup.exe д л я добавления ролей сервера. В качестве |
|||
|
альтернативы для установки D N S - с е р в е р а м о ж н о |
п р и м е н и т ь п а р а м е т р ы |
||
|
команды |
Dcpromo.exe |
/unattend. |
|
4. |
Использовать команду |
Dcpromo.exe д л я д о б а в л е н и я |
и н а с т р о й к и AD DS. |
|
Глава 2. Ответы на вопросы занятий
Занятие 1
1, Правильный ответ: В.
А. Неправильный Оснастка Active Directory — п о л ь з о в а т е л и и к о м п ь ю - теры (Active Directory Users And Computers) в диспетчере сервера будет запущена с теми же учетными данными, что и н а с т р а и в а е м а я консоль. Возникнет ошибка отказа в доступе (Access Denied) .
Ответы |
8 9 1 |
Б.Н е п р а в и л ь н ы й Хотя оснастку Active Directory — пользователи и ком-
пьютеры м о ж н о запустить с помощью ярлыка dsa.msc, она будет запущена с теми же привилегиями, что и настраиваемая консоль. Возникнет о ш и б к а отказа в доступе (Access Denied).
В. П р а в и л ь н ы й О ш и б к а отказа в доступе означает недостаточный уровень привилегий для выполнения запрашиваемого действия. В вопросе четко указано, что вы имеете необходимые привилегии. В ответе предполагается, что у вас есть дополнительная учетная запись. Даже если это не учетная запись Администратор (Administrator), она в любом случае будет административной .
Г. Н е п р а в и л ь н ы й Д л я с м е н ы пароля можно использовать |
команду |
DSMOD USER с переключателем -р, однако вопрос относится |
к ошиб- |
ке отказа в доступе. В ответе не сказано, что командная строка будет з а п у щ е н а с использованием других учетных данных, поэтому ошибки отказа в доступе будут возникать и дальше.
Занятие 2
1. П р а в и л ь н ы й ответ: Г.
A. |
Н е п р а в и л ь н ы й |
Задача Active Directory может быть выполнена с по- |
||
|
м о щ ь ю к о м а н д н о й строки, сценариев или |
средств удаленного адми- |
||
|
н и с т р и р о в а н и я сервера любым пользователем, которому делегировало |
|||
|
р а з р е ш е н и е |
на |
выполнение этой задачи. |
|
Б. |
Н е п р а в и л ь |
н ы й |
Администраторы домена |
(Domain Admins) входят |
в группу Администраторы (Administrators) в домене. Поэтому все разрешения, назначаемые группе Администраторы, будут также присвоены вам как члену группы Администраторы домена.
B. Н е п р а в и л ь н ы й Возможность удаления подразделения или любого объекта в Active Directory связана с разрешениями, а не владением.
Г. П р а в и л ь н ы й Н о в ы е подразделения создаются с защитой от случайного удаления . Перед удалением подразделения эту защиту необходимо сиять. Удалить защиту можно с помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers), если в ее меню Вид (View) установлен флажок Дополнительные компоненты (Advanced Features) — для отображения вкладки Объект (Object) диалогового окна свойств подразделения.
Занятие 3
1. П р а в и л ь н ы е ответы: А, Б и Г.
А. П р а в и л ь н ы й Д л я назначения административной задачи необходимо м о д и ф и ц и р о в а т ь список DACL такого объекта, как подразделение. В диалоговом окне Дополнительные параметры безопасности (Advanced Security Settings) предоставляется прямой доступ к разрешениям в списке DACL. Мастер делегирования управления (Delegation of Control Wizard) упрощает эту задачу, позволяя пошагово назначать разрешения группам. Д л я управления разрешениями Active Directory в командной строке можно использовать утилиту DSACLS.
I 8 9 2 |
Ответы |
|
|
|
|
Б. |
Правильный |
|
Для назначения а д м и н и с т р а т и в н о й задачи |
необходи- |
|
|
мо модифицировать список DACL такого объекта, как подразделение. |
||||
|
В диалоговом |
окне Д о п о л н и т е л ь н ы е п а р а м е т р ы |
б е з о п а с н о с т и (Ad - |
||
|
vanced Security |
Settings) предоставляется п р я м о й |
доступ |
к разреше- |
|
|
ниям в списке |
|
DACL. Мастер делегирования у п р а в л е н и я |
(Delegation |
|
|
of Control Wizard) упрощает эту задачу, п о з в о л я я пошагово назначать |
||||
|
разрешения группам. Д л я управления р а з р е ш е н и я м и Active Directory |
||||
|
в командной строке можно использовать у т и л и т у DSACLS . |
|
|||
В. |
Неправильный |
Утилита DSUTIL используется д л я у п р а в л е н и я свойс- |
|||
|
твами домена |
и |
службы каталогов и не п р и м е н я е т с я д л я у п р а в л е н и я |
||
|
разрешениями |
объектов. |
|
|
|
Г. |
Правильный |
|
Для назначения а д м и н и с т р а т и в н о й задачи |
необходи - |
|
|
мо модифицировать список DACL такого объекта, к а к подразделение . |
||||
|
В диалоговом окне Дополнительные параметры безопасности (Advanced |
||||
|
Security Settings) предоставляется п р я м о й д о с т у п |
к р а з р е ш е н и я м в |
|||
|
списке DACL. Мастер делегирования управления (Delegation of Control |
||||
|
Wizard) упрощает эту задачу, позволяя пошагово назначать р а з р е ш е н и я |
||||
|
группам. Для управления разрешениями Active Directory в к о м а н д н о й |
||||
|
строке можно |
использовать утилиту DSACLS. |
|
|
|
Глава 2. Ответы на вопросы сценария
Сценарий. Подразделения и д е л е г и р о в а н и е
1. Для объектов компьютеров Contoso лучше всего создать отдельное подразделение и внутри него предусмотреть дочерние подразделения д л я каж - дого сайта. Команде технической поддержки в к а ж д о м узле делегируется контроль над объектами компьютеров в подразделении данного узла. Родительское подразделение используется для д е л е г и р о в а н и я р а з р е ш е н и й , чтобы команда в главном офисе могла управлять объектами компьютеров в любом узле.
2. Несмотря на то что в каждом узле есть л и ш ь одии - два сотрудника с л у ж б ы технической поддержки, рекомендуется создать группу из них, в к л ю ч и т ь в нее пользователей и делегировать этой группе необходимые разрешения . Из-за роста организации и ее службы технической поддержки, а т а к ж е изза смены пользователей из персонала технической поддержки управление разрешениями, назначенными учетным записям этих пользователей, станет очень сложным и неэффективным. Назначив разрешения группе, персонал технической поддержки можно просто добавлять и удалять в качестве членов этой группы.
3. Поскольку пользователи в любом узле могут запрашивать поддержку команды технического обслуживания в другом узле, пользователи д о л ж н ы оставаться в одном подразделении, распределять их по р а з н ы м подразделениям в узлах на основе делегирования или у п р а в л я е м о с т и не н у ж н о . Подразделение, содержащее пользователей, делегируется группе, включа - ющей весь персонал технической поддержки. Вы можете создать группу, содержащую группы команд технической поддержки в каждом узле.