' 3 9 4 Проверка подлинности Глава 8
С помощью диалогового окна Р а с ш и р е н н а я п о л и т и к а р е п л и к а ц и и паролей (Advanced Password Replication Policy) также м о ж н о п р е д в а р и т е л ь н о заполнить учетные данные в кэше R O D C . Если пользователь и л и к о м п ь ю т е р есть в списке разрешения R O D C , его учетные д а н н ы е могут к э ш и р о в а т ь с я на R O D C , но они не будут кэшироваться, пока в результате с о б ы т и я п р о в е р к и подлинности или билета службы контроллер R O D C не в ы п о л н и т р е п л и к а ц и ю этих учетных данных с пишущего контроллера домена. Н а п р и м е р , п р е д в а р и т е л ь н о заполнив учетные данные в кэше R O D C для п о л ь з о в а т е л е й и к о м п ь ю т е р о в ф и л и а л а , вы можете гарантировать локальное в ы п о л н е н и е к о н т р о л л е р о м R O D C операций проверки подлинности и билетов служб д а ж е п р и п е р в о й п р о в е р к е подлиннос - ти пользователя или компьютера. Ч т о б ы п р е д в а р и т е л ь н о з а п о л н и т ь учетные данные, щелкните кнопку Создать п р е д в а р и т е л ь н ы е п а р о л и ( P r e p o p u l a t e Pass1 words) и выберите соответствующих п о л ь з о в а т е л е й и к о м п ь ю т е р ы .
Разделение административных ролей
Контроллерам R O D C в ф и л и а л а х м о ж е т п о т р е б о в а т ь с я т а к о е т е х н и ч е с к о е обслуживание, как обновление драйвера у с т р о й с т в а . К р о м е того, в небольших филиалах контроллер R O D C м о ж е т сочетаться в о д н о й с и с т е м е с р о л ь ю файлового сервера. В таком случае в а ж н о и м е т ь в о з м о ж н о с т ь а р х и в а ц и и системы. Контроллеры R O D C поддерживают л о к а л ь н о е а д м и н и с т р и р о в а н и е путем так называемого разделения административных ролей. К а ж д ы й к о н т р о л л е р R O D C поддерживает локальную базу данных групп, и с п о л ь з у е м у ю д л я специфических
административных целей. В |
эти л о к а л ь н ы е р о л и м о ж н о |
д о б а в л я т ь учетные |
|
записи |
пользователей домена |
д л я в к л ю ч е н и я п о д д е р ж к и |
к о н к р е т н о г о конт- |
роллера |
R O D C . |
|
|
Разделение административных ролей м о ж н о о т к о н ф и г у р и р о в а т ь с помощью
команды Dsmgmt.exe. Ч т о б ы добавить п о л ь з о в а т е л я в р о л ь |
А д м и н и с т р а т о р ы |
||||||||
(Administrators) контроллера |
R O D C , |
в ы п о л н и т е с л е д у ю щ и е |
действия . |
||||||
1. На контроллере R O D C откройте окно к о м а н д н о й строки . |
|
||||||||
2. |
Введите команду dsmgmt и |
н а ж м и т е |
Enter . |
|
|
|
|
||
3. |
Введите |
команду local roles |
и опять |
н а ж м и т е E n t e r . |
|
|
|
||
|
Чтобы получить список команд, |
в |
строку локальные |
роли |
(local roles) можно |
||||
|
ввести знак вопроса ? и нажать |
к л а в и ш у |
Enter . Вы |
т а к ж е |
м о ж е т е ввести |
||||
|
команду list roles и нажать |
Enter, |
чтобы и з в л е ч ь с п и с о к л о к а л ь н ы х ролей. |
||||||
4. Введите |
команду add |
имя_пользователя |
Администраторы |
(Administrators), |
|||||
указав имя входа пред - Windows 2000 п о л ь з о в а т е л я домена, и н а ж м и т е клавишу Enter.
Повторяя этот процесс, вы можете д о б а в и т ь д р у г и х пользователей в различные локальные роли на контроллере R O D C .
К СВЕДЕНИЮ |
Повышение уровня проверки подлинности и безопасности |
Контроллеры RODC станут ценным дополнением, позволяющим повысить уровень проверки подлинности и безопасности в филиалах. Подробную документацию можно найти на веб-сайте Microsoft по адресу http://technet2.microsoft.com/ windowsserver2008/en/library/ea8d253e-0646-490c-93d3-b78c5e1d9db71033.mspx.
' 3 96 |
Проверка подлинности |
Глава 8 |
5.На странице Совместимость операционных систем (Operating System Compatibility) щелкните кнопку Далее (Next).
6.На странице Выберите конфигурацию развертывания (Choose A Deployment Configuration) выберите опцию Существующий лес (Existing Forest),
азатем опцию Добавить контроллер домена в существующий лес (Add A Domain Controller То An Existing Forest). Щелкните Далее (Next).
7.На странице Сетевые учетные данные (Network Credentials) введите имя домена contoso.com.
8.Щелкните кнопку Задать (Set).
9.В поле Имя пользователя (User Name) введите имя Администратор (Administrator).
10.В поле Пароль (Password) введите пароль учетной записи Администратор (Administrator). Щелкните ОК.
И. Щелкните кнопку Далее (Next).
12.На странице Выберите домен (Select A Domain) укажите домен contoso.com и щелкните кнопку Далее (Next).
13.На странице Выбор сайта (Select A Site) выберите сайт Default-First-Site- Name и щелкните Далее (Next).
В производственной среде нужно выбрать сайт филиала, где будет установлен контроллер RODC . Сайты описаны в главе 11.
14.На странице Дополнительные параметры контроллера домена (Additional Domain Controller Options) установите флажок Контроллер домена только для чтения (RODC) (Read-Only Domain Controller ( R O D C ) ) . Убедитесь также, что установлены флажки DNS-сервер ( D N S Server) и Глобальный каталог (Global Catalog). Затем щелкните кнопку Далее (Next).
15.На странице Делегирование установки и администрирования R O D C (Delegation Of RODC Installation And Administration) щелкните Далее (Next).
16.На странице Расположение для базы данных, файлов журнала и SYSVOL (Location For Database, Log Files, And SYSVOL) щелкните кнопку Далее (Next).
17.На странице пароль администратора для режима восстановления служб
каталогов (Directory Services Restore Mode Administrator Password) введите пароль в поля Пароль (Password) и Подтверждение (Confirm Password)
и щелкните Далее (Next).
18.На странице Сводка (Summary) щелкните Далее (Next).
19.В окне выполнения установите флажок Перезагрузка по завершении (Reboot On Completion).
Упражнение 2. Настройка политики репликации паролей
Вэтом упражнении вы отконфигурируете политику репликации паролей на уровне домена и для отдельных контроллеров R O D C . Политика репликации
Занятие 1 |
Настройка политики паролей и блокировки учетных записей |
паролей определяет кэширование учетных данных пользователей и компьютеров на контроллере R O D C .
1.Войдите на машину SERVER01 как администратор.
2.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).
3.Разверните домен и выберите контейнер Users.
4.Проанализируйте членство по умолчанию группы с разрешением репли-
кации паролей R O D C (Allowed R O D C Password Replication Group).
5. Откройте окно свойств группы с запрещением репликации паролей RODC (Denied R O D C Password Replication Group).
6. Включите группу DnsAdmins в состав группы с запрещением репликации паролей R O D C .
7. Выберите подразделение Domain Controllers.
8. Откройте свойства объекта компьютера BRANCHSERVER.
9.Перейдите на вкладку Политика репликации паролей (Password Replication Policy).
10.Просмотрите параметры политики репликации паролей для группы с раз-
решением репликации паролей R O D C и группы с запрещением репликации паролей R O D C .
11.Щелкните кнопку Добавить (Add).
12.Выберите опцию Разрешить репликацию паролей учетной записи на этот
R O D C (Allow Passwords For The Account To Replicate To This RODC)
ищелкните OK.
13.В диалоговом окне Выбор: "Пользователи", "Компьютеры" или "Группы" (Select Users, Computers, Or Groups) введите имя группы Пользователи филиала и щелкните ОК.
14.Щелкните ОК .
Уп р а ж н е н и е 3. Мониторинг кэширования учетных данных
Вэтом упражнении вы эмулируете вход нескольких пользователей на сервер филиала. Затем вы оцените кэширование учетных данных на этом сервере.
1.Войдите на машину B R A N C H S E R V E R как пользователь Джеймс Файн
ивыйдите из системы.
2.Войдите на машину B R A N C H S E R V E R как пользователь Майк Дансеглио
ивыйдите из системы.
3.Войдите на машину BRANCHSERVER как администратор и откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).
4.В подразделении Domain Controllers откройте свойства объекта компьютера
iBRANCHSERVER .