Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Сценарии

2 2 3

Закрепление материала главы

Для того чтобы попрактиковаться и закрепить знания, полученные при изучении представленного в этой главе материала, вам необходимо:

ознакомиться с резюме главы;

повторить используемые в главе основные термины;

изучить сценарий, в котором описана реальная ситуация, требующая применения полученных знаний, и предложить свое решение;

выполнить рекомендуемые упражнения;

сдать пробный экзамен с помощью тестов.

Резюме главы

Компьютеры поддерживают учетные записи, которые, подобно пользовательским учетным записям, содержат имя входа, идентификатор безопасности ( S I D ) и пароль. Поэтому учетные записи компьютеров следует создавать и поддерживать на таком же уровне, как и учетные записи пользователей.

Учетные записи компьютеров можно создавать с помощью инструментов Active Directory — пользователи и компьютеры (Active Directory Users and

Computers), Dsadd, Netdom.exe, Windows PowerShell и VBScript.

Перед присоединением компьютеров к домену нужно предварительно раз-

местить д л я них учетные записи.

Для создания объекта компьютера необходимы соответствующие разрешения в подразделении Active Directory, а для присоединения объекта компьютера к домену нужно иметь соответствующие разрешения объекта компьютера.

В случае потери безопасного канала и доверительных отношений с доменом следует переустановить учетную запись с помощью команды Netdom.exe, Nltest.exe или оснастки Active Directory — пользователи и компьютеры (Active Directory Users and Computers).

Основные термины

Запомните указанный далее термин, чтобы лучше понять описываемые концепции.

• Б е з о п а с н ы й к а н а л З а ш и ф р о в а н н ы й коммуникационный поток между компьютером и доменом. Безопасный канал устанавливается службой сетевого входа Netlogon, которая проходит проверку подлинности в домене с использованием пользовательского имени и пароля компьютера.

Сценарии

В следующих сценариях вы примените навыки создания и поддержки объектов компьютеров, автоматизации их создания и присоединения к доменам. Ответы на вопросы мож но найти в разделе «Ответы» в конце книги.

224

Компьютеры

Глава 5

Сценарий 1. Создание и присоединение объектов компьютеров к домену

При аудите безопасности вы обнаружили много компьютеров в контейнере Computers, что противоречит правилам, по которым учетные записи для компьютеров требуется предварительно размещать в подразделении Клиенты. Вас это беспокоит, поскольку контейнер Computers ие подпадает под действие объектов групповой политики с корпоративными параметрами безопасности. Вы хотите запретить администраторам и пользователям добавлять компьютеры

вконтейнер Computers.

1.При каких обстоятельствах компьютеры добавляются в контейнер Computers?

2.Как проверить, добавляются ли по умолчанию компьютеры в подразделение Клиенты?

3.Что можно сделать, чтобы запретить неадминистративным пользователям присоединять компьютеры к домену?

Сценарий 2. Автоматизация создания объектов компьютеров

Недавно вы заказали для удаленных менеджеров по продажам 100 ноутбуков. Поставщик прислал в файле Excel список их инвентарных номеров. Как создать учетные записи для этих систем, используя инвентарные номера в качестве имен компьютеров?

1.Какой инструмент следует использовать для импорта компьютеров?

2.Вы импортируете компьютеры в новое подразделение. Как отключить все учетные записи в одной команде?

3.В оснастке Active Directory — пользователи и компьютеры (Active Directory Users and Computers) вы открыли один из импортированных объектов и обнаружили, что забыли отконфигурировать атрибут Описание (Description) для группы Sales Laptop. Как отконфигурировать описание для 100 систем в оснастке Active Directory — пользователи и компьютеры?

Практические задания

Чтобы успешно подготовиться к сертификационному экзамену, выполните следующие задания.

Создание и поддержка учетных записей компьютеров

В этом упражнении вы выполните ключевые административные задачи для поддержки жизненного цикла компьютера в Домене.

Для выполнения упражнения в домене contoso.com должны быть созданы следующие объекты:

подразделения первого уровня Клиенты; Серверы; Кадры;

подразделение первого уровня Администраторы с'Дочерним подразделением Группы;

Практические задания

225

группа Справка в подразделении Администраторы;

учетные записи пользователей Линды Митчелл и Эприла Стюарта в подразделении Кадры;

• пользователь Л и н д а Митчелл входит в группу Справка.

И, наконец, вам понадобится второй компьютер, который можно присоединять к домену. На этом компьютере должна быть установлена система Windows Server 2008 или Windows Vista. Компьютер должен быть членом рабочей группы. Задайте д л я него имя DESKTOP555.

Упражнение 1 Войдите на машину SERVER01 как администратор и создайте в подразделении Клиенты учетную запись для компьютера DESKТОР555 . В секции Пользователь или группа (User Or Group) щелкните кнопку Изменить (Change) и укажите группу Справка, чтобы члены этой группы могли присоединить компьютер к домену.

У п р а ж н е н и е 2 Войдите на машину D E S K T O P 5 5 5 как администратор. Присоедините компьютер к домену. В окно ввода учетных данных введите имя и пароль пользователя Л и н д ы Митчелл. Перезагрузите систему и войдите в домен как пользователь Эприл Стюарт.

• У п р а ж н е н и е 3 О т к р о й т е оснастку Active Directory — пользователи

икомпьютеры (Active Directory Users and Computers), щелкните правой кнопкой м ы ш и объект компьютера D E S K T O P 5 5 5 и примените команду Переустановить учетную запись (Reset Account). Таким образом будет полностью разорван безопасный канал между компьютером DESKTOP555

идоменом. Попробуйте войти на машину D E S K T O P 5 5 5 как пользователь Линда Митчелл. Появится сообщение о том, что установить доверительные отношения с доменом не удается. Поскольку для разрыва безопасного канала вы использовали команду Переустановить учетную запись (Reset Account), вы не сможете восстановить такой канал с помощью команд Netdom.exe и Nltest.exe. В обычных сценариях устранения неполадок в первую очередь нужно использовать эти инструменты. В данном случае заново присоедините компьютер к домену.

• Упражнение 4 Удалите объект D E S K T O P 5 5 5 из домена и поместите его в рабочую группу. Убедитесь, что учетная запись объекта удалена в Active Directory. С помощью команды Redircmp.exe выполните перенаправление контейнера компьютеров по умолчанию в подразделение Клиенты. Войдите на машину D E S K T O P 5 5 5 как администратор и присоедините компьютер к домену. В окне ввода учетных данных введите имя и пароль пользователя Эприла Стюарта. Компьютер будет присоединен к домену с помощью нового объекта в подразделении Клиенты. Вновь удалите компьютер из домена. Атрибуту ms-DS-MachineAccountQuota присвойте значение 0, как описано в подразделе «Ограничение возможности создания компьютеров пользователями» на занятии 1. Затем вновь попытайтесь присоединить компьютер D E S K T O P 5 5 5 к домену, применив учетные данные пользователя Эприла Стюарта. Должно появиться сообщение об ошибке (см. рис. 5-4).

2 2 5

Компьютеры

Глава 5

 

Пробный экзамен

На прилагаемом к книге компакт-диске представлено несколько вариантов тренировочных тестов. Проверка знаний выполняется или только по одной теме сертификационного экзамена 70-640, или по всем э к з а м е н а ц и о н н ы м темам. Тестирование можно организовать таким образом, чтобы оно проводилось как экзамен, либо настроить на режим обучения. В последнем случае вы сможете

после каждого

своего ответа на вопрос просматривать; п р а в и л ь н ы е

ответы

и пояснения.

 

 

ПРИМЕЧАНИЕ

Пробный экзамен

 

Подробнее о пробном экзамене рассказано во введении к данной книге.

;

Г Л А В А

6

Инфраструктура групповой политики

Занятие 1.

Реализация групповой политики

228

Занятие 2.

Управление областью действия групповой политики

255

Занятие 3.

Поддержка групповой политики

279

В главе 1 мы обсуждали Доменные службы Active Directory (Active Directory Domain Services, AD DS), которые обеспечивают службы для идентификации и управления доступом в корпоративных сетях Microsoft Windows, а также предоставляют возможности поддержки управления и конфигурации даже в очень крупных и сложных сетях. В главах 2 - 5 описаны методы администрирования принципалов безопасности служб каталогов Active Directory, включая пользователей, группы и компьютеры. Далее речь пойдет об управлении и настройке пользователей и компьютеров с помощью групповой политики. Групповая политика обеспечивает инфраструктуру, в которой можно централизованно определять и развертывать пользователей и компьютеры на предприятии.

В среде, у п р а в л я е м о й четко определенной инфраструктурой групповой политики, непосредственная конфигурация рабочих столов практически не выполняется. Вся конфигурация определяется, внедряется и обновляется с помощью параметров объектов групповой политики GPO (Group Policy Object), которые управляют структурами предприятия, как, например, сайты, домены, а также отдельные подразделения и группы. В этой главе мы рассмотрим групповую политику, принципы ее работы и рекомендуемые методики реализации групповой политики в организаций. В последующих главах настоящего руководства групповая политика будет применяться для выполнения конкретных задач управления, таких как настройка безопасности, развертывание программного обеспечения, политика паролей и аудит.

Темы экзамена:

Создание и поддержка объектов Active Directory.

Создание и применение объектов групповой политики (GPO).

Настройка шаблонов GPO .

Источник: https://studfile.net/preview/16435895/