• 218 |
Компьютеры |
Глава 5 |
(Active Directory Certificate Services, AD CS). Учтите вероятные последствия перед переименованием компьютера. Не применяйте эти методы для переименования контроллера домена.
Отключение и включение учетных записей компьютеров
Если компьютер отключается от сети и не будет использоваться продолжительное время, отключите его учетную запись. Эта рекомендация соответствует принципу безопасности, который гласит, что хранилище объектов идентификации разрешает проверку подлинности лишь минимального числа учетных записей, необходимого для функционирования организации. Отключение учетнон записи не модифицирует SlD-идентификатор и членство этой записи в группах, и потом учетную запись можно будет включить, возобновив работу компьютера.
Компьютер можно отключить, щелкнув его объект правой кнопкой мыши н применив команду Отключить учетную запись (Disable Account). Отключенная учетная запись помечена, как видно на рис. 5-8, значком со стрелкой вниз в оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers).
OESCTOP153
Рис, 5-8. Отключенная учетная запись компьютера
Пока учетная запись отключена, компьютер не может создать безопасный канал с доменом. В результате пользователи, которые ранее не входили на компьютер, а следовательно, не располагают кэшированными учетными данными на этом компьютере, не смогут войти в домен, пока путем включения учетной записи не будет заново установлен безопасный канал.
Чтобы включить учетную запись компьютера, выберите объект компьютера и в контекстном меню примените команду Включить учетную запись (Enable Account).
Для отключения или включения учетной записи компьютера в окне командной строки служит команда Dsmod. Далее приведен ее синтаксис:
DSMOD COMPUTER 0Н_тпьОТера |
- D I S A B L E D |
YES |
DSMOD COMPUTER ОН_коипыотера |
- D I S A B L E D |
NO |
Удаление учетных записей компьютеров
Как вы уже знаете, учетные записи компьютеров, аналогично учетным записям пользователей, поддерживают уникальный SID-идентификатор, с помощью которого администратор может предоставить разрешения доступа к компьютерам. Кроме того, подобно учетным записям пользователей, компьютеры также могут принадлежать к группам. Поэтому важно понимать, что удаление учетной записи компьютера аналогично удалению таковой пользователя. При удалении учетной записи компьютера теряется его членство в группах и SID-идентифи- катор. Если компьютер был удален случайно и вместо него была создана еще одна учетная запись компьютера, ей в любом случае будет присвоен другой
Занятие 3 Поддержка объектов и учетных записей компьютеров 2 1 9
SID -нде н тифика тор . Потребуется заново установить членство новой учетной записи в группах и назначить ей все разрешения удаленного компьютера. Удаляйте объекты компьютеров только в том случае, когда уверены, что эти атрибуты безопасности объекта больше не потребуются.
Чтобы удалить объект компьютера с помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers), щелкните правой кнопкой мыши объект компьютера и в контекстном меню выберите команду Удалить (Delete). Потребуется подтвердить удаление, а поскольку эта операция необратима, по умолчанию выбрана кнопка Нет (No). Щелкните кнопку Да (Yes), чтобы удалить объект.
С помощью команды Dsrm, описанной в главе 3, объект компьютера можно удалить в окне командной строки. Чтобы удалить объект компьютера, введите команду:
DSRM ВН_объекта
Укажите отличительное имя компьютера, как, например, "CN=Desktop154, OU=KnueHmbi,DC=contoso,DC=com". После этого вам потребуется подтвердить удаление.
Повторный ввод компьютеров в эксплуатацию
Если членство в группе, SID-идентификатор учетной записи компьютера и разрешения, назначенные этому SID-идентификатору, играют важную роль в операциях домена, учетную запись компьютера удалять нельзя. Но что делать, если компьютер заменен системой с более мощным оборудованием? Придется переустановить учетную запись.
При сбросе учетной записи компьютера сбрасывается его пароль, но все остальные свойства объекта компьютера поддерживаются. Учетная запись со сброшенным паролем доступна для использования. С помощью этой учетной записи можно присоединить к домену любой компьютер, включая обновленную систему. По сути, вы вводите эту учетную запись в повторную эксплуатацию, предоставляя ее другой машине. Вы можете даже переименовать эту учетную запись. Членство в группе и SID-идентификатор останутся теми же.
Как мы уже говорили на этом занятии, команда Переустановить учетную запись (Reset Account) доступна в контекстном меню, которое открывается при щелчке объекта компьютера правой кнопкой мыши. Для сброса учетной записи компьютера можно также воспользоваться командой Dsmod, например: dsmod computer "DN_K0Mnbi0mepa " -reset.
Практические занятия. Поддержка объектов
иучетных записей компьютеров
Впредложенных далее упражнениях вы займетесь поддержкой и устранением неполадок учетных записей компьютеров. Для выполнения этих упражнений
в домене contoso.com д о л ж н ы быть созданы следующие объекты:
•подразделение первого уровня Клиенты;
•два объекта компьютеров D E S K T O P 1 5 4 и DESKTOP155 в подразделении Клиенты;
Глава 5
•дочерние подразделения Desktops и Laptops в подразделении Клиенты;
•подразделение первого уровня Кадры;
•учетные записи пользователей Линды Митчелл и Скотта Митчелла в подразделении Кадры с такой контактной информацией, как адрес, телефон
иэлектронная почта;
•подразделение первого уровня Группы;
•группа Sales Desktops в подразделении Группы.
Упражнение 1. Управление объектами компьютеров
В этом упражнении вы решите несколько распространенных задач администрирования для поддержки компьютеров двух менеджеров по'продажам компании Contoso, Ltd, а именно Линды Митчелл и Скотта Митчелла.
1.Войдите на машину SERVER01 как администратор.
2.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).
3.Выберите подразделение Клиенты.
4.В панели сведений щелкните правой кнопкой мыши объект компьютера DESKTOP154 и примените команду Свойства (Properties).
5.Перейдите на вкладку Управляется (Managed By).
6.Щелкните кнопку Изменить (Change).
7.Введите имя пользователя Скотт Митчелл и щелкните ОК .
Вкладка Управляется (Managed By) отображает контактную информацию объекта пользователя Скотта Митчелла.
8. Щелкните кнопку Свойства (Properties).
Откроется окно свойств объекта, на который с с ы л а е т с я а т р и б у т managedBy.
9.Щелкните ОК, чтобы закрыть все диалоговые окна.
10.Повторите шаги 4-9, чтобы связать компьютер D E S K T O P 1 5 5 с пользователем Линдой Митчелл.
11.Откройте подразделение Клиенты и в панели сведений выберите оба компьютера - DESKTOP154 и DESKTOP155..
12.Перетащите оба объекта в подразделение Desktops. Щелкните кнопку Да (Yes), чтобы подтвердить операцию.
13.В дереве консоли выберите подразделение Desktops.
14. В панели сведений выберите оба компьютера — D E S K T O P 1 5 4 и D E S K - T O P S .
15.Щелкните правой кнопкой мыши один из выбранных компьютеров и примените команду Свойства (Properties).,
Откроется диалоговое окно Свойства множественных элементов (Properties For Multiple Items).
Занятие 3 |
Поддержка объектов и учетных записей компьютеров |
2 2 1 |
16.Установите флажок Изменить текст описания у всех выбранных объектов (Change The Description Text For All Selected Objects) и введите описание
Sales Desktops. Щелкните ОК.
17.Выберите оба компьютера, щелкните правой кнопкой один из них и примените команду Добавить в группу (Add То A Group).
18.Введите мя группы Sales Desktops и щелкните ОК.
На экран будет выведено сообщение об успешном выполнении операции.
19.Щелкните ОК.
20.В дереве консоли выберите подразделение Domain Controllers.
21.В панели сведений щелкните правой кнопкой мыши объект SERVER01 и примените команду Управление (Manage).
22.Откроется консоль Управление компьютером (Computer Management), сфокусированная на компьютере SERVER01.
Упражнение 2. Устранение неполадок учетных записей компьютеров
Вданном упражнении вы имитируете сброс безопасного канала члена домена. Если к домену contoso.com присоединен еще один компьютер, вы можете использовать его имя в шаге 4 этого упражнения, чтобы на самом деле сбросить безопасный канал.
1 Откройте окно командной строки.
2.Команда Nltest может тестировать безопасный канал и выполнять различные тесты в домене. Введите команду nltest/? и просмотрите опции, поддерживаемые утилитой Nltest.exe.
3.Команда Netdom решает множество задач, связанных с управлением компьютерами и доменом. Введите команду netdom /? и просмотрите опции, поддерживаемые утилитой Netdom.exe.
4.С помощью команды netdom reset desktop154 имитируйте сброс безопасного канала компьютера. Вы увидите сообщение о недоступности сервера RPC, j поскольку система отключена от сети.
Резюме
•Свойства компьютера можно конфигурировать с помощью инструментов Active Directory — пользователи и компьютеры (Active Directory Users And Computers), Dsmod, Windows PowerShell и VBScript.
•Компьютеры поддерживают учетные записи, которые, аналогично учетным записям пользователей, включают SID-идентификаторы и членство в группах. Удалять объекты компьютеров нужно со всеми мерами предосторожности. Отключенный объект компьютера можно включить вновь, когда компьютер потребуется включить в домен.
•При разрыве доверительных отношений с доменом для сброса безопасного канала можно использовать команду Переустановить учетную запись (Reset Account) в оснастке Active Directory — пользователи и компьютеры (Active
Глава 5
Directory Users And Computers), команду Dsmod, а также команды Netdom.exe
и Nltest.exe.
Закрепление материала
Приведенные ниже вопросы можно использовать для проверки знаний, полученных на занятии 3. Эти вопросы можно найти и на сопроводительном компакт-диске.
ПРИМЕЧАНИЕ Ответы
Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.
1.Администратор сервера обнаружил ошибки отказа проверки подлинности (Failed То Authenticate) в журнале событий файлового сервера. Что нужно сделать?
A. Переустановить учетную запись.
Б. Переустановить пароль сервера администратора.
B. Отключить и вновь включить учетную запись сервера.
Г.Удалить учетную запись администратора сервера.
2.Учетной записи компьютера предоставлены разрешения на поддержку системной службы. Эта учетная запись принадлежит к 15 группам. Компьютер заменен новой машиной. Ей присвоен новый инвентарный номер, который, по правилам именования, должен служить именем'компьютера. Что нужно сделать? (Укажите все варианты. Каждый правильный ответ — лишь часть полного решения.)
A. Удалить учетную запись существующей системы.
Б. Создать учетную запись компьютера для новой системы.
B.Переустановить учетную запись для существующей системы.
Г.Переименовать учетную запись компьютера для существующей системы.
Д.Присоединить новую систему к домену.
3.Ваше предприятие недавно создало дочерний домен д л я поддержки исследовательского проекта в удаленном размещении. В этот новый домен перемещены учетные записи компьютеров участников проекта. В оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) объекты этих компьютеров помечены значком со стрелкой вниз. Что следует сделать с учетными записями?
A.Переустановить.
Б.Отключить. B. Включить.
Г. Удалить.