Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

I 3 8 8

Проверка подлинности

Глава 8

3. Убедитесь, что хотя бы один п и ш у щ и й к о н т р о л л е р домена работает иа функциональном уровне Windows Server 2008.

4.Установите RODC .

Далее каждая из этих операций описана детально.

Проверка и настройка леса до функционального уровня не ниже Windows Server 2003

Функциональные уровни позволяют включать уникальные возможности конкретных версий Windows и, следовательно, зависят от версий Windows на контроллерах доменов. Если все контроллеры домена работают на функциональном уровне не ниже Windows Server 2003, этот ф у н к ц и о н а л ь н ы й уровень можно назначить для домена. Если все домены работают на ф у н к ц и о н а л ь н о м уровне Windows Server 2003, этот же уровень можно назначить лесу. Функциональные уровни доменов и леса описаны в главе 12.

Для контроллеров с правом чтения R O D C необходим функциональный уровень леса не ниже Windows Server 2003. Это означает, что все контроллеры доменов во всем лесу должны иметь ф у н к ц и о н а л ь н ы й уровень не ниже Windows Server 2003. Чтобы определить ф у н к ц и о н а л ь н ы й у р о в е н ь леса, в группе Администрирование (Administrative Tools) откройте оснастку Active Directory — домены и доверие (Active Directory Domains And Trusts), щелкните правой кнопкой мыши имя леса, примените команду Свойства (Properties) и проверьте функциональный уровень (рис. 8-8). Сделать это таким способом может любой пользователь.

 

 

wm •

 

 

 

J J * J

Обшив |£Ь&есмя | Управляется]

 

J v *

contoso.coir

 

Имя д»->ена 'jnpefl-Wndov,'! 2СШ

jCONTOSO

Огмсакие.

Pexiti работы

V.V-dovs Serve* 20vS

Реж>т-1 работы леса. WWort* Setvw 2038

|

OK

j Отмена |

f&fiP'*-

Рис. 8-8. Диалоговое окно свойств леса

Если функциональный уровень ниже Windows Server 2003, проанализируйте свойства каждого домена и отыщите домены с уровнем ниже Windows Server 2003. Обнаружив такой домен, проверьте, все ли контроллеры в нем работают на уровне Windows Server 2003. Затем в оснастке Active Directory -

Занятие 1

Настройка политики паролей и блокировки учетных записей

домены и доверие (Active Directory Domains And Trusts) щелкните этот домен правой кнопкой мыши и примените команду Изменение режима работы домена (Raise Domain Functional Level). Подняв функциональный уровень всех доменов до Windows Server 2003, щелкните правой кнопкой мыши корневой узел оснастки Active Directory — домены и доверие и примените команду Изменение режима работы леса (Raise Forest Functional Level). В раскрывающемся списке Выбор доступного функционального уровня леса (Select An Available Forest Functional Level) выберите режим Windows Server 2003 и щелкните кнопку Повысить (Raise). Повышать функциональный уровень домена может администратор домена. Чтобы повысить функциональный уровень леса, необходимо быть членом группы Администраторы домена (Domain Admins) в корневом домене леса или членом группы Администраторы предприятия (Enterprise Admins).

К о м а н д а adprep /rodcprep

Обновляя существующий лес, чтобы включить в него контроллеры домена Windows Server 2008, следует запустить команду adprep /rodcprep. Эта команда конфигурирует разрешения, благодаря чему контроллеры RODC могут реплицировать разделы каталога приложений DNS (эти разделы описаны в главе 9). При создании нового леса Active Directory лишь с контроллерами доменов Windows Server 2008 команду adprep /rodcprep запускать не нужно.

Утилита Adprep хранится в папке \Source\Adprep на установочном DVDдиске Windows Server 2008. Скопируйте указанную папку на контроллер домена, играющий роль мастера схемы (роль описана в главе 10). Войдите на мастер схемы как член группы Администраторы предприятия (Enterprise Admins), откройте окно командной строки, перейдите в папку Adprep и введите команду adprep /rodcprep.

Р а з м е щ е н и е п и ш у щ е г о контроллера домена Windows Server 2008

Контроллер R O D C должен реплицировать обновления домена с пишущего контроллера домена Windows Server 2008. Очень важно, чтобы контроллер R O D C мог установить соединение репликации с пишущим контроллером домена Windows Server 2008. В идеале пишущий контроллер домена Windows Server 2008 должен располагаться в ближайшем сайте — центральном узле. Репликация, сайты и связи сайтов Active Directory описаны в главе 11. Чтобы контроллер R O D C играл роль DNS-сервера, пишущий контроллер домена Windows Server 2008 также должен содержать доменную зону DNS.

Контрольный вопрос

• Ваш домен состоит из центрального узла и четырех филиалов. Центральный узел содержит два контроллера домена. Узел каждого филиала содержит один контроллер домена. Все контроллеры домена работают в режиме Windows Server 2003. Ваша компания приняла решение открыть пятый филиал и вам нужно отконфигурировать его с использованием нового контроллера RODC системы Windows Server 2008. Что следует сделать перед включением первого контроллера RODC в домен?

(см. след. стр.)

' 390

Проверка подлинности

Глава 8

Ответ на контрольный вопрос

• Вначале необходимо проверить, работает ли лес на функциональном уровне Windows Server 2003. Затем один из существующих контроллеров домена следует обновить до Windows Server 2008, чтобы получить пишущий контроллер домена Windows Server 2008. Кроме того, требуется запустить с установочного DVD-диска команду adprep /rodcprep.

Установка контроллера RODC

После выполнения п о д г о т о в и т е л ь н ы х о п е р а ц и й п р и с т у п а ю т

к у с т а н о в к е

RODC. На контроллере R O D C м о ж н о у с т а н о в и т ь я д р о сервера

(Server Core)

или осуществить полную установку W i n d o w s Server 2008. П р и

п о л н о й уста-

новке Windows Server 2008 для создания R O D C л у ч ш е и с п о л ь з о в а т ь Мастер установки доменных служб Active Directory (Active D i r e c t o r y D o m a i n Services Installation Wizard). Просто установите на с т р а н и ц е Д о п о л н и т е л ь н ы е параметры контроллера домена (Additional Domain Controller O p t i o n s ) мастера флажок Контроллер домена только д л я чтения ( R O D C ) ( R e a d - O n l y D o m a i n Controller (RODC)), как показано на рис. 8-9.

mBE5ss3aEssssssss. JSJ

Дню/ми шъгаме iiap<»-<erp«* коитролиера а м е м

ВьЛес-че згтолни№Л1.чъ« параметр».! дли данного контроллера прачка

Р СЧ£<ераер

Р

tooopfep

;оя«лв in чг»ч«и \RODO

Дтои-иса<иич.< =

6 «остемий милеит I ONS-сервез мрегжтрммва- г хахгсгве

< Наааа

| Далее .'

Отмена J

Рис. 8-9. Создание контроллера

RODC с

п о м о щ ь ю м а с т е р а у с т а н о в к и доменных с л у ж б

Active Directory

 

 

ПРИМЕЧАНИЕ

В упражнении 1 этого занятия приведены инструкции по созданию контроллера RODC с помощью мастера установки доменных служб Active Directory.

В качестве альтернативы для создания к о н т р о л л е р а R O D C молено использовать команду Dcpromo.exe с переключателем /unattend. На машине с установ-

Занятие 1

Настройка политики паролей и блокировки учетных записей 41

ленным ядром сервера (Server Core) Windows Server 2008 следует применять команду Dcpromo.exe /unattend.

Установку R O D C также можно делегировать, чтобы пользователь — не администратор домена мог создать RODC, добавив в филиал новый сервер и запустив команду Dcpromo.exe. Чтобы делегировать установку RODC, предварительно создайте в подразделении Domain Controllers учетную запись компьютера для R O D C и укажите учетные данные, которые будут использоваться для добавления R O D C в домен. Затем этот пользователь сможет прикрепить сервер Windows Server 2008 к учетной записи контроллера RODC. При создании контроллера R O D C путем делегирования установки сервер должен быть членом рабочей группы, а не домена.

К СВЕДЕНИЮ Опции установки RODC

Детальную информацию о других опциях установки контроллеров RODC, включая делегирование установки, можно найти в книге по адресу http://technet2.microsoft. com/windowsserver2008/en/library/ea8d253e-0646-490c-93d3-b78c5e1d9db71033. mspx?mfr=true.

Политика репликации паролей

Политика репликации паролей P R P (Password Replication Policy) определяет пользователей, учетные данные которых можно кэшировать на конкретном контроллере R O D C . Если политика репликации паролей разрешает контроллеру R O D C кэшировать учетные данные пользователя, то операции проверки подлинности и билета службы для этого пользователя будут выполняться контроллером R O D C . Если учетные данные пользователя нельзя кэшировать на контроллере R O D C , операции проверки подлинности и билета службы для этого пользователя будут направляться R O D C на пишущий контроллер домена.

Политика репликации паролей контроллера R O D C определяется двумя многозначными атрибутами учетной записи компьютера RODC: списками Разрешить (Allowed List) и Запретить (Denied List). Если учетная запись пользователя указана в списке Разрешить (Allowed), учетные данные пользователя будут кэшироваться. В список Разрешить можно включать и группы пользователей. В таком случае на контроллере R O D C будут кэшироваться учетные данные всех пользователей, принадлежащих к этой группе. Если пользователь находится в обоих списках — Разрешить и Запретить, учетные данные пользователя не будут кэшироваться, поскольку приоритет имеет список запретов.

Настройка политики репликации паролей домена

Для управления политикой репликации паролей Windows Server 2008 в контейнере Users создаются две локальные группы безопасности в домене. Группа с разрешением репликации паролей R O D C (Allowed RODC Password Replication Group) добавляется в список Разрешено (Allowed) на каждом новом контроллере RODC. По умолчанию в этой группе нет членов. Поэтому по умолчанию новый контроллер R O D C не будет кэшировать учетные записи пользователей.

I 3 9 2

Проверка подлинности

Глава 8

Если на всех контроллерах R O D C нужно кэшировать пользователей, введите этих пользователей в группу с разрешением репликации паролей RODC .

Группа с запрещением репликации паролей R O D C (Denied R O D C Password Replication Group) добавляется в список Запрещено (Denied) на каждом новом контроллере RODC. Если некоторых пользователей нельзя кэшировать на контроллерах RODC в домене, введите их в группу с запрещением репликации

Iпаролей RODC. По умолчанию эта группа включает учетные записи — члены

Jтаких групп, как Администраторы домена (Domain Admins), Администраторы I предприятия (Enterprise Admins) и Владельцы-создатели групповой политики I (Group Policy Creator Owners).

ПРИМЕЧАНИЕ Кэширование учетных записей компьютеров

Помните, что не только пользователи вызывают проверку подлинности и билетов служб. Компьютеры в филиале также выполняют такие операции. Чтобы повысить производительность систем в филиале, разрешите контроллеру RODC филиала кэшировать учетные записи компьютеров.

Настройка политики репликации паролей для к о н к р е т н о г о контроллера RODC

Две группы, описанные в предыдущем подразделе, обеспечивают метод управления политикой репликации паролей на всех контроллерах RODC . Однако для эффективной поддержки сценария с филиалом контроллеру R O D C в каждом филиале необходимо разрешить кэширование учетных данных пользователей и компьютеров в этом конкретном филиале. Поэтому нужно отконфигурировать списки разрешений и запрещений на каждом контроллере R O D C .

Для настройки политики репликации паролей R O D C в подразделении Domain Controllers откройте свойства учетной записи компьютера RODC . На вкладке Политика репликации паролей (Password Replication Policy) можно просмотреть текущие параметры политики репликации паролей, а также добавить или удалить пользователей и группы (рис. 8-10).

PejMBUtHW

I

iiTMMllM

I

Емдадквмсмо.

I

C%u-«

!

 

 

j

Чвемгитю

i

 

 

По IV г. и ihwmmh гд»пвД

 

-u-o-.---ъ.:, д.'»

 

 

 

fUpiJ*ЫКМ'fit.i-. Hi •

f^in*,Янот

 

пимми Рег.плмхмплслзтсВДКчсг/ттмыоляэс'"

 

1-е"-,.!• nl'lfl . 1 l | " i lU' l.v' hi, i*

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Аа*»мстрето0ы

certaao con/BuiUi

Запрети,

 

Гс-,тгч с svtxuj»*

«rtoK.com/ltoen

Запретить

 

Гр.тгм с рвхаиаи

ссхо»сэп/и»вл

Разрез >ъ

 

Опращя* %UVti

cert 'xo ccnv'EuSri

Запрешт.

 

Опера**"

 

certoao can'Boibi

Зелремъ

 

Угсйтссы учета

CWTOK- с э т ^ г

Затсегить

 

 

 

 

 

 

 

Dar&n»tv**o J

 

 

т, j

Уда/wn-

 

 

 

 

 

 

 

 

 

Of:

| Отжпа

) n^aMfc j ррама

 

Рис. 8-10. Политика репликации паролей контроллера RODC

Источник: https://studfile.net/preview/16435895/