Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

8 8 8

Службы федерации Active Directory

 

 

Глава 17

 

 

 

 

 

Вы работаете системным а д м и н и с т р а т о р о м в к о м п а н и и C o n t o s o

I cd В-

организация приняла решение развернуть

W i n d o w s

Server 2 0 0 8 и

' ж е л а е т " " "

ализовать несколько технологий из этого

в ы п у с к а .

В частности,

реали . ти'ня

преследует следующие цели.

 

'

' а ц и я

Обновление центрального х р а н и л и щ а

п р о в е р к и

п о д л и н н о с т и

и авториза -

 

ции.

 

 

 

• Гарантия защиты интеллектуальной собственности, в частности при работе

спартнерами.

Поддержка пяти приложений в экстрасети:

два приложения Windows с п р о в е р к о й

п о д л и н н о с т и W i n d o w s NT;

о

три веб-приложения, и с п о л ь з у ю щ и е

м о д е л и п р о в е р к и п о д л и н н о с т и ,

 

поддерживаемые в I IS.

 

Клиенты приложений экстрасети р а с п о л о ж е н ы в трех местах: в н у т р е н н е й

сети, партнерских организациях и Интернете .

• Поскольку приложения запущены в экстрасети, н е о б х о д и м о всегда исполь - зовать безопасные коммуникации .

Вы должны определить, какие технологии W i n d o w s Server 2008 необходимы и как реализовать их в компании. Что вы п о р е к о м е н д у е т е ?

Практические задания

Чтобы успешно справиться с темами с е р т и ф и к а ц и о н н о г о экзамена, в ы п о л н и т е необходимые упражнения.

Подготовка к развертыванию AD FS

Самый лучший способ подготовки к с е р т и ф и к а ц и о н н о м у э к з а м е н у

AD FS —

выполнить

практические упражнения .

 

Также

рекомендуется

в ы п о л н и т ь

у п р а ж н е н и я из р у к о в о д с т в а

« M i c r o s o f t

Stcp-by-Step Guide for Active Directory

Federation Services», которое р а з м е щ е н о

по

адресу

 

 

http://www.tnicrosoft.com/downloads/details.aspx7familyid-062F7382-

A82F-4428-9l}BD-A103B9F27654&displaylang-en.

 

Помните,

что

AD

FS

не р е к о м е н д у е т с я у с т а н а в л и в а т ь иа к о н т р о л л е р а х

доменов AD

FS,

хотя

этот метод используется в п о ш а г о в о м р у к о в о д с т в е па

веб-сайте

Microsoft.

 

 

 

 

Пробный экзамен

На прилагаемом к книге компакт - диске представлено

н е с к о л ь к о

в а р и а н т о в

тренировочных тестов. Проверка з н а н и й

в ы п о л н я е т с я

и л и т о л ь к о

по одной

теме сертификационного экзамена 7 0 - 6 4 0 ,

или по всем

э к з а м е н а ц и о н н ы м те-

мам. Тестирование можно организовать таким образом, чтобы оно проводилось как экзамен, либо настроить на режим обучения, чтобы после каждого ответа на вопрос просматривать правильные ответы и п о я с н е н и я .

ПРИМЕЧАНИЕ Пробный экзамен

Подробнее о пробном экзамене рассказано во введении к данной книге.

Ответы

Глава 1. Ответы на вопросы занятий

Занятие 1

1.Правильные ответы: А н Б.

Л. Правильный Д л я создания или присоединения контроллера домена необходимо допустимое DNS - имя домена.

Б.

Правильный

Д л я домеиа необходимо указать имя NetBIOS с целью

 

п о д д е р ж к и старых приложений, использующих имена NetBIOS.

В.

Неправильный

D H C P - с е р в е р указывать необязательно. Контроллеру

 

д о м е н а следует назначить статический IP-адрес.

Г.

Неправильный

Хотя DNS-сервер необходим для функционирования

 

домена, в случае его отсутствия мастер установки Active Directory ав-

 

т о м а т и ч е с к и

инсталлирует и отконфигурирует службу DNS на конт-

 

р о л л е р е домеиа.

 

2.Правильный ответ: Г.

A. Неправильный Д л я включения функционального уровня леса Windows Server 2008 необходимо, чтобы все домены оперировали и режиме домена W i n d o w s Server 2008. Поскольку домен Litware может содержать к о н т р о л л е р ы W i n d o w s Server 2003, он должен оставаться на функциональном уровне домена Windows Server 2003. Поэтому лес также должен работать на уровне Windows Server 2003.

Б. Неправильный Д л я включения функционального уровня леса Windows Server 2008 необходимо, чтобы все домены оперировали в режиме домена Windows Server 2008. Поскольку домен Litware может содержать к о н т р о л л е р ы Windows Server 2003, он должен оставаться на функциональном уровне домена Windows Server 2003. Поэтому лес также должен работать на уровне Windows Server 2003.

B. Неправильный Домен, оперирующий на функциональном уровне W i n d o w s Server 2008, не может содержать контроллеры Windows Server 2003.

Г. Правильный Домен Litware может содержать контроллеры Windows Server 2003 и поэтому должен оперировать на функциональном уровне W i n d o w s Server 2003. Функциональный уровень леса нельзя повысить, пока все домены не будут работать в режиме Windows Server 2008.

I 8 9 0 Ответы

Занятие 2

1. Правильный ответ: Л.

 

 

A. Правильный

Пароль необходим

д л я н а з н а ч е н и я л о к а л ь н о й учетной

записи администратора на сервере

после у д а л е н и я AD DS.

Б. Неправильный

М а ш и н а S E R V E R 0 2 в н а с т о я щ е е в р е м я с л у ж и т конт-

роллером домена, и вы вошли иа нее как администратор . Таким образом,

в ы уже располагаете п р и в и л е г и я м и ,

н е о б х о д и м ы м и д л я п о н и ж е н и я

ранга контроллера домена до у р о в н я

р я д о в о г о сервера .

B. Неправильный

М а ш и н а S E R V E R 0 2 в н а с т о я щ е е в р е м я с л у ж и т конт-

роллером домена, и вы вошли на нее как администратор . Т а к и м образом,

в ы уже располагаете п р и в и л е г и я м и ,

н е о б х о д и м ы м и д л я п о н и ж е н и я

ранга контроллера домена до у р о в н я р я д о в о г о сервера . Группа Domain

Controllers содержит у ч е т н ы е з а п и с и

к о м п ь ю т е р о в д л я к о н т р о л л е р о в

доменов.

 

 

 

2.Правильный ответ: Г.

A. Неправильный

Технология AD CS не п о д д е р ж и в а е т с я в я д р е сервера

 

(Server Core).

 

 

Б.

Неправильный

Технология AD FS не п о д д е р ж и в а е т с я в я д р е сервера.

B. Неправильный

Технология AD R M S

не п о д д е р ж и в а е т с я в я д р е сер-

 

вера.

 

 

Г.

Правильный

Технология AD CS не

п о д д е р ж и в а е т с я в я д р е сервера,

 

поэтому на сервере нужно и н с т а л л и р о в а т ь п о л н у ю у с т а н о в к у W i n d o w s

 

Server 2008.

 

 

Глава 1. Ответы на вопросы сценария

Сценарий. Создание леса Active Directory

1.

Да, ядро сервера (Server Core) п о д д е р ж и в а е т д о м е н н ы е с л у ж б ы Active Di-

 

rectory. Полная установка W i n d o w s Server 2 0 0 8 д л я

с о з д а н и я к о н т р о л л е р а

 

домена не нужна.

 

 

2.

Использовать команду

Netsh для н а с т р о й к и IP - адресов .

3.

Использовать команду Ocsetup.exe д л я добавления ролей сервера. В качестве

 

альтернативы для установки D N S - с е р в е р а м о ж н о

п р и м е н и т ь п а р а м е т р ы

 

команды

Dcpromo.exe

/unattend.

 

4.

Использовать команду

Dcpromo.exe д л я д о б а в л е н и я

и н а с т р о й к и AD DS.

Глава 2. Ответы на вопросы занятий

Занятие 1

1, Правильный ответ: В.

А. Неправильный Оснастка Active Directory — п о л ь з о в а т е л и и к о м п ь ю - теры (Active Directory Users And Computers) в диспетчере сервера будет запущена с теми же учетными данными, что и н а с т р а и в а е м а я консоль. Возникнет ошибка отказа в доступе (Access Denied) .

Ответы

8 9 1

Б.Н е п р а в и л ь н ы й Хотя оснастку Active Directory — пользователи и ком-

пьютеры м о ж н о запустить с помощью ярлыка dsa.msc, она будет запущена с теми же привилегиями, что и настраиваемая консоль. Возникнет о ш и б к а отказа в доступе (Access Denied).

В. П р а в и л ь н ы й О ш и б к а отказа в доступе означает недостаточный уровень привилегий для выполнения запрашиваемого действия. В вопросе четко указано, что вы имеете необходимые привилегии. В ответе предполагается, что у вас есть дополнительная учетная запись. Даже если это не учетная запись Администратор (Administrator), она в любом случае будет административной .

Г. Н е п р а в и л ь н ы й Д л я с м е н ы пароля можно использовать

команду

DSMOD USER с переключателем -р, однако вопрос относится

к ошиб-

ке отказа в доступе. В ответе не сказано, что командная строка будет з а п у щ е н а с использованием других учетных данных, поэтому ошибки отказа в доступе будут возникать и дальше.

Занятие 2

1. П р а в и л ь н ы й ответ: Г.

A.

Н е п р а в и л ь н ы й

Задача Active Directory может быть выполнена с по-

 

м о щ ь ю к о м а н д н о й строки, сценариев или

средств удаленного адми-

 

н и с т р и р о в а н и я сервера любым пользователем, которому делегировало

 

р а з р е ш е н и е

на

выполнение этой задачи.

 

Б.

Н е п р а в и л ь

н ы й

Администраторы домена

(Domain Admins) входят

в группу Администраторы (Administrators) в домене. Поэтому все разрешения, назначаемые группе Администраторы, будут также присвоены вам как члену группы Администраторы домена.

B. Н е п р а в и л ь н ы й Возможность удаления подразделения или любого объекта в Active Directory связана с разрешениями, а не владением.

Г. П р а в и л ь н ы й Н о в ы е подразделения создаются с защитой от случайного удаления . Перед удалением подразделения эту защиту необходимо сиять. Удалить защиту можно с помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers), если в ее меню Вид (View) установлен флажок Дополнительные компоненты (Advanced Features) — для отображения вкладки Объект (Object) диалогового окна свойств подразделения.

Занятие 3

1. П р а в и л ь н ы е ответы: А, Б и Г.

А. П р а в и л ь н ы й Д л я назначения административной задачи необходимо м о д и ф и ц и р о в а т ь список DACL такого объекта, как подразделение. В диалоговом окне Дополнительные параметры безопасности (Advanced Security Settings) предоставляется прямой доступ к разрешениям в списке DACL. Мастер делегирования управления (Delegation of Control Wizard) упрощает эту задачу, позволяя пошагово назначать разрешения группам. Д л я управления разрешениями Active Directory в командной строке можно использовать утилиту DSACLS.

I 8 9 2

Ответы

 

 

 

 

Б.

Правильный

 

Для назначения а д м и н и с т р а т и в н о й задачи

необходи-

 

мо модифицировать список DACL такого объекта, как подразделение.

 

В диалоговом

окне Д о п о л н и т е л ь н ы е п а р а м е т р ы

б е з о п а с н о с т и (Ad -

 

vanced Security

Settings) предоставляется п р я м о й

доступ

к разреше-

 

ниям в списке

 

DACL. Мастер делегирования у п р а в л е н и я

(Delegation

 

of Control Wizard) упрощает эту задачу, п о з в о л я я пошагово назначать

 

разрешения группам. Д л я управления р а з р е ш е н и я м и Active Directory

 

в командной строке можно использовать у т и л и т у DSACLS .

 

В.

Неправильный

Утилита DSUTIL используется д л я у п р а в л е н и я свойс-

 

твами домена

и

службы каталогов и не п р и м е н я е т с я д л я у п р а в л е н и я

 

разрешениями

объектов.

 

 

Г.

Правильный

 

Для назначения а д м и н и с т р а т и в н о й задачи

необходи -

 

мо модифицировать список DACL такого объекта, к а к подразделение .

 

В диалоговом окне Дополнительные параметры безопасности (Advanced

 

Security Settings) предоставляется п р я м о й д о с т у п

к р а з р е ш е н и я м в

 

списке DACL. Мастер делегирования управления (Delegation of Control

 

Wizard) упрощает эту задачу, позволяя пошагово назначать р а з р е ш е н и я

 

группам. Для управления разрешениями Active Directory в к о м а н д н о й

 

строке можно

использовать утилиту DSACLS.

 

 

Глава 2. Ответы на вопросы сценария

Сценарий. Подразделения и д е л е г и р о в а н и е

1. Для объектов компьютеров Contoso лучше всего создать отдельное подразделение и внутри него предусмотреть дочерние подразделения д л я каж - дого сайта. Команде технической поддержки в к а ж д о м узле делегируется контроль над объектами компьютеров в подразделении данного узла. Родительское подразделение используется для д е л е г и р о в а н и я р а з р е ш е н и й , чтобы команда в главном офисе могла управлять объектами компьютеров в любом узле.

2. Несмотря на то что в каждом узле есть л и ш ь одии - два сотрудника с л у ж б ы технической поддержки, рекомендуется создать группу из них, в к л ю ч и т ь в нее пользователей и делегировать этой группе необходимые разрешения . Из-за роста организации и ее службы технической поддержки, а т а к ж е изза смены пользователей из персонала технической поддержки управление разрешениями, назначенными учетным записям этих пользователей, станет очень сложным и неэффективным. Назначив разрешения группе, персонал технической поддержки можно просто добавлять и удалять в качестве членов этой группы.

3. Поскольку пользователи в любом узле могут запрашивать поддержку команды технического обслуживания в другом узле, пользователи д о л ж н ы оставаться в одном подразделении, распределять их по р а з н ы м подразделениям в узлах на основе делегирования или у п р а в л я е м о с т и не н у ж н о . Подразделение, содержащее пользователей, делегируется группе, включа - ющей весь персонал технической поддержки. Вы можете создать группу, содержащую группы команд технической поддержки в каждом узле.

Источник: https://studfile.net/preview/16435895/