Занятие 1 |
Создание компьютеров и присоединение их к домену |
1 9 3 |
9. Вам будет предложено перезагрузить компьютер. Щелкните ОК, чтобы закрыть окно сообщения.
10.Щелкните кнопку Закрыть (Close) в Windows Vista или OK в Windows XP, чтобы закрыть диалоговое окно свойств системы.
11.Вам вновь будет предложено выполнить перезагрузку компьютера, после которой система станет членом домена и вы сможете войти в нее с помощью учетных данных домена.
Посредством команды Netdom.exe компьютер можно присоединить к домену
вокне командной строки. Далее приведен базовый синтаксис этой команды: netdom join Имя_машины /Domain -.Имя_домена [/0U: "ОИ_подраздепент"] [/\1зог0:Имя_локального пользователя] [/PasswordO:{Локальный_пароль\*) ] [/\15вг0\Имя_пользователя_домена] [/PasswordD:{Доменный_пароль\«} ]
[/SecurePasswordPrompt] [/REBoot[:Время_в_секундах]]
Во-первых, присоединять компьютер к домену в командной строке удобно, поскольку эту команду можно включить в сценарий, выполняющий другие действия. Во-вторых, команду Netdom.exe можно использовать для удаленного присоединения компьютера к домену. В-третьих, Netdom.exe позволяет указать подразделение д л я объекта компьютера. В принципе, параметры команды не требуют объяснений . П а р а м е т р ы UserO и PasswordO представляют учетную запись члена локальной группы Администраторы (Administrators) компьютера рабочей группы. Если указать звездочку (*) вместо пароля, команда Netdom.exe предложит ввести пароль в командной строке. Параметры UserD и PasswordD представляют учетную запись с разрешением на создание объекта компьютера, если учетная запись не размещена предварительно, или для присоединения компьютера к предварительно размещенной учетной записи. Параметр REBoot указывает на необходимость перезагрузить систему после присоединения к домену. По умолчанию назначается временной интервал 30 с. Если для параметра PasswordO или PasswordD указан символ звездочки (*), параметр SecurePasswordPrompt отобразит всплывающее окно ввода учетных данных.
Причины предварительного размещения объектов компьютеров
Еще до присоединения компьютера к домену рекомендуется предварительно разместить учетную запись компьютера. К сожалению, Windows позволяет присоединять компьютеры к домену, не применяя рекомендуемые методики. Вы можете войти на компьютер рабочей группы как локальный администратор и изменить членство компьютера в домене. Затем по требованию система Windows создает объект компьютера в контейнере для компьютеров по умолчанию, разрешает вам присоединить компьютер к этому объекту, после чего присоединяет систему к домену.
Существуют три проблемы, связанные с таким поведением Windows. Вопервых, учетная запись компьютера, автоматически создаваемая системой Windows, помещается в контейнер компьютеров по умолчанию, где большинство предприятий предпочитают не держать свои объекты компьютеров. Во-вторых,
Занятие 1 |
Создание компьютеров и присоединение их к домену |
1 9 5 |
Перенаправление контейнера пользователей по умолчанию
Тот же подход применим и к созданию учетных записей пользователей. По умолчанию, если учетная запись пользователя создается по упомянутому методу, когда подразделение для учетной записи не указывается, объект создается в контейнере пользователей по умолчанию (CN-Users,ОС-Зсшеи)- Посредством команды Redirusr.exe, доступной на контроллерах доменов, можно перенаправлять контейнер по умолчанию в реальное подразделение — субъект делегирования и настройки. Аналогично Redircmp команда Redirusr принимает один параметр: отличительное имя подразделения, которое станет контейнером пользователей по умолчанию.
СОВЕТ К ЭКЗАМЕНУ
Команда Resdircmp.exe перенаправляет контейнер компьютеров по умолчанию в указанное подразделение. Команда Redirsur.exe выполняет то же для контейнера пользователей по умолчанию. Эти две команды могут служить дистракторами, представляющими допустимые (не неправильные) ответы на вопросы о контейнерах компьютеров или пользователей по умолчанию. Отвечая на любой вопрос экзамена, оцените возможные ответы и определите, какие ответы предлагают реальные команды и какие предлагают неправильное применение этих команд.
Ограничение возможности создания компьютеров пользователями
При предварительном размещении учетной записи компьютера разрешения этой учетной записи определяют, кому разрешено присоединить этот компьютер к домену. Если учетная запись не была размещена предварительно, система Windows по умолчанию разрешает любому прошедшему проверку подлинности пользователю создать объект компьютера в контейнере по умолчанию. Система Windows разрешает любому прошедшему проверку подлинности пользователю создавать до десяти объектов компьютеров в контейнере компьютеров по умолчанию. Создатель объекта компьютера по умолчанию получает разрешение присоединить этот компьютер к домену. Таким образом, посредством этого механизма любой прошедший проверку подлинности пользователь может присоединить к домену до десяти компьютеров без явных разрешений.
Квота в десять компьютеров конфигурируется атрибутом ms-DS- MachineAccount Quota домена. Она позволяет любому прошедшему проверку подлинности пользователю присоединить компьютер к домену, не задавая никаких вопросов. Это неприемлемо с точки зрения безопасности, поскольку компьютеры — принципалы безопасности, а создатель принципала безопасности может управлять свойствами этого компьютера. В некотором отношении эта квота аналогична разрешению любому пользователю домена создать десять учетных записей пользователей без какого-либо контроля.
Настоятельно рекомендуется закрыть эту брешь безопасности, чтобы неадминистративные пользователи не могли присоединять компьютеры к домену. Для изменения атрибута ms-DS-MachineAccountQuota выполните следующее.
• 196 |
Компьютеры |
Глава 5 |
1.В группе Администрирование (Administrative Tools) откройте оснастку Редактирование ADSI (ADSI Edit).
2.Щелкните правой кнопкой мыши узел Редактирование ADSI (ADSI Edit)
ипримените команду Подключение к (Connect То).
3.В секции Точка подключения (Connection Point) выберите опцию Выберите известный контекст подключения (Select A Well Known Naming Context), а в раскрывающемся списке выберите Контекст именования по умолчанию (Default Naming Context).
4.Щелкните ОК.
5.Разверните Контекст именования по умолчанию (Default Naming Context).
6.Щелкните правой кнопкой мыши, к примеру, папку домена dc=contoso,dc=com
ипримените команду Свойства (Properties).
7.Выберите атрибут ms-DS-MachineAccountQuota и щелкните кнопку Изменить (Edit).
8.Введите значение 0.
9.Щелкните ОК.
Группе Прошедшие проверку (Authenticated Users) также назначается разрешение на добавление рабочих станций в домеи, но это разрешение модифицировать не потребуется, если изменить значение по умолчанию атрибута ms-DS-MachineAccountQuota.
После присвоения атрибуту ms-DS-MachineAccountQuota значения 0 право присоединять компьютеры к домену будут иметь только те пользователи, которым явным образом делегированы разрешения на присоединение к предварительно размещенным объектам компьютеров или создание новых объектов компьютеров.
Контрольный вопрос
• Какие два параметра определяют возможность присоединения учетной записи компьютера к домену?
Ответ на контрольный вопрос
•Чтобы присоединить компьютер к предварительно размещенной учетной записи, нужно иметь разрешение на присоединение к домену. Если учетная запись не была предварительно размещена, атрибут ms-DS-MachineAccountQuota определяет число компьютеров, которое можно присоединить к домену (в контейнер компьютеров по умолчанию) без явного разрешения.
Устранив эту брешь безопасности, дайте соответствующим администраторам явное разрешение создавать объекты компьютеров в подразделениях, как описано в подразделе «Делегирование разрешения создания компьютеров», иначе появится сообщение об ошибке (рис. 5-4).
Занятие 1 |
Создание компьютеров и присоединение их к домену |
1 9 7 |
*J
При присоединении к домену "caitoso.awn* произошла следующая ошибка:
Компьютер не может быть присоединен к домену. На 5тон домеме гренылвно максимальное допустимое число устных загысен. Обратитесь к системному администратору с просьбой отменить это ограничение или увеличить значение.
Рис. 5-4. Сообщение об ошибке, которое появляется при превышении пользователем квоты учетных записей компьютеров по умолчанию, указанной атрибутом ms-DS-MachineAccountQuota
Практические занятия. Создание и присоединение компьютеров
кдомену
Впредложенных далее упражнениях вы примените рекомендуемые методы создания компьютеров и присоединения систем к домену. Вы начнете с создания структуры подразделений д л я новых объектов компьютеров. Затем вы предварительно разместите объекты компьютеров и делегируете разрешение на присоединение компьютеров к домену. Вы делегируете разрешение на создание объектов компьютеров с помощью команды Dsacls.exe и перенаправите контейнер компьютеров по умолчанию.
Перед выполнением этих упражнений в домене contoso.com должны быть созданы следующие объекты:
•подразделение первого уровня Администраторы с дочерним подразделением Группы;
•глобальная группа безопасности Администраторы сервера в дочернем подразделении Группы;
•глобальная группа безопасности Справка в дочернем подразделении Группы;
•подразделение первого уровня Кадры;
•пользователь Д ж е ф ф Ф о р д в подразделении Кадры, который будет членом групп Пользователи домена (Domain Users) и Администраторы сервера (Server Admins);
• пользователь Л и н д а Митчелл в подразделении Кадры, которая будет членом групп Пользователи домена (Domain Users) и Справка.
Кроме того, группа Пользователи домена (Domain Users) должна быть членом группы Операторы печати (Print Operators), которая находится в контейнере Builtin. Таким образом, все пользователи в учебном домене смогут входить на контроллер домена SERVER01. Это нужно для практических занятий в данном руководстве, но в производственной среде разрешать пользователям входить на контроллеры доменов нельзя. Поэтому в производственной среде не следует включать группу Пользователи домена (Domain Users) в группу Операторы печати (Print Operators).