Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1 Настройка политики паролей и блокировки учетных записей 3

Администрирование кэширования учетных данных на контроллере RODC

Если на в к л а д к е П о л и т и к а р е п л и к а ц и и паролей (Password Replication Policy), показанной на рис . 8- 10, щ е л к н у т ь к н о п к у Дополнительно (Advanced), откро-

ется диалоговое о к н о

Р а с ш и р е н н а я п о л и т и к а репликации паролей (Advanced

Password

Replication

Policy),

как в п р и м е р е на рис. 8-11.

 

 

 

тштм

 

попиэватапвй .. конпиотеои, Жт»т

 

cnjj/yxui'i» <С1глл1Н

 

I •••[ "Г. «отсрьаю»-агся о л

л

— !

 

Пот,

Поп1Чвиыв ов>е*Л1 2

 

 

I I T O T I W H O W ^

i Пдспеа^е njMaw« | Ск* aaigir

 

 

 

 

17.112030 1V2S-37

23.12.2X8'

 

 

 

 

17.112008132508

Неогр®«че

 

tvcnom i

m^vcwtir ni

 

 

 

 

Рис. 8-11.

Расширенная политика репликации паролей

 

В р а с к р ы в а ю щ е м с я списке в в е р х н е й части вкладки Использование поли-

т и к и (Policy Usage) м о ж н о

в ы б р а т ь о д и н из двух отчетов для R O D C .

Учетные з а п и с и , п а р о л и к о т о р ы х х р а н я т с я в данном контроллере домеиа

 

т о л ь к о д л я ч т е н и я

( A c c o u n t s W h o s e P a s s w o r d s Are Stored O n This Read-

 

o n l y D o m a i n C o n t r o l l e r )

Отображает список учетных данных пользовате-

 

лей и компьютеров, которые в настоящее время кэшируются на контроллере

 

R O D C . С п о м о щ ь ю этого списка м о ж н о определить кэшированные учетные

 

данные, к о т о р ы е не следует к э ш и р о в а т ь на R O D C , и модифицировать со-

 

о т в е т с т в у ю щ и м о б р а з о м

п о л и т и к у репликации паролей.

Учетные з а п и с и , п р о ш е д ш и е п р о в е р к у подлинности для данного контрол-

 

л е р а д о м е и а т о л ь к о д л я

ч т е н и я ( A c c o u n t s T h a t H a v e Been Authenticated

 

To This R e a d - O n l y

D o m a i n C o n t r o l l e r )

Отображает список учетных за-

 

писей пользователей и компьютеров, которые направляются на пишущий

 

контроллер домена д л я п р о в е р к и подлинности или обработки службы би-

 

лета. Этот список и с п о л ь з у е т с я для и д е н т и ф и к а ц и и пользователей и ком-

 

пьютеров, к о т о р ы е

п ы т а ю т с я п р о й т и

проверку подлинности с помощью

 

этого

к о н т р о л л е р а

R O D C . Е с л и эти

учетные записи не кэшируются, их

 

можно добавить в п о л и т и к у р е п л и к а ц и и

паролей.

В этом же диалоговом окне на вкладке Результирующая политика (Resultant Policy) м о ж н о оценить д е й с т в у ю щ у ю политику кэширования отдельного пользователя и л и компьютера . Щ е л к н и т е кнопку Добавить (Add), чтобы выбрать учетную запись пользователя и л и компьютера для оценки.

14 3 . . . ТТОО

' 3 9 4 Проверка подлинности Глава 8

С помощью диалогового окна Р а с ш и р е н н а я п о л и т и к а р е п л и к а ц и и паролей (Advanced Password Replication Policy) также м о ж н о п р е д в а р и т е л ь н о заполнить учетные данные в кэше R O D C . Если пользователь и л и к о м п ь ю т е р есть в списке разрешения R O D C , его учетные д а н н ы е могут к э ш и р о в а т ь с я на R O D C , но они не будут кэшироваться, пока в результате с о б ы т и я п р о в е р к и подлинности или билета службы контроллер R O D C не в ы п о л н и т р е п л и к а ц и ю этих учетных данных с пишущего контроллера домена. Н а п р и м е р , п р е д в а р и т е л ь н о заполнив учетные данные в кэше R O D C для п о л ь з о в а т е л е й и к о м п ь ю т е р о в ф и л и а л а , вы можете гарантировать локальное в ы п о л н е н и е к о н т р о л л е р о м R O D C операций проверки подлинности и билетов служб д а ж е п р и п е р в о й п р о в е р к е подлиннос - ти пользователя или компьютера. Ч т о б ы п р е д в а р и т е л ь н о з а п о л н и т ь учетные данные, щелкните кнопку Создать п р е д в а р и т е л ь н ы е п а р о л и ( P r e p o p u l a t e Pass1 words) и выберите соответствующих п о л ь з о в а т е л е й и к о м п ь ю т е р ы .

Разделение административных ролей

Контроллерам R O D C в ф и л и а л а х м о ж е т п о т р е б о в а т ь с я т а к о е т е х н и ч е с к о е обслуживание, как обновление драйвера у с т р о й с т в а . К р о м е того, в небольших филиалах контроллер R O D C м о ж е т сочетаться в о д н о й с и с т е м е с р о л ь ю файлового сервера. В таком случае в а ж н о и м е т ь в о з м о ж н о с т ь а р х и в а ц и и системы. Контроллеры R O D C поддерживают л о к а л ь н о е а д м и н и с т р и р о в а н и е путем так называемого разделения административных ролей. К а ж д ы й к о н т р о л л е р R O D C поддерживает локальную базу данных групп, и с п о л ь з у е м у ю д л я специфических

административных целей. В

эти л о к а л ь н ы е р о л и м о ж н о

д о б а в л я т ь учетные

записи

пользователей домена

д л я в к л ю ч е н и я п о д д е р ж к и

к о н к р е т н о г о конт-

роллера

R O D C .

 

 

Разделение административных ролей м о ж н о о т к о н ф и г у р и р о в а т ь с помощью

команды Dsmgmt.exe. Ч т о б ы добавить п о л ь з о в а т е л я в р о л ь

А д м и н и с т р а т о р ы

(Administrators) контроллера

R O D C ,

в ы п о л н и т е с л е д у ю щ и е

действия .

1. На контроллере R O D C откройте окно к о м а н д н о й строки .

 

2.

Введите команду dsmgmt и

н а ж м и т е

Enter .

 

 

 

 

3.

Введите

команду local roles

и опять

н а ж м и т е E n t e r .

 

 

 

 

Чтобы получить список команд,

в

строку локальные

роли

(local roles) можно

 

ввести знак вопроса ? и нажать

к л а в и ш у

Enter . Вы

т а к ж е

м о ж е т е ввести

 

команду list roles и нажать

Enter,

чтобы и з в л е ч ь с п и с о к л о к а л ь н ы х ролей.

4. Введите

команду add

имя_пользователя

Администраторы

(Administrators),

указав имя входа пред - Windows 2000 п о л ь з о в а т е л я домена, и н а ж м и т е клавишу Enter.

Повторяя этот процесс, вы можете д о б а в и т ь д р у г и х пользователей в различные локальные роли на контроллере R O D C .

К СВЕДЕНИЮ

Повышение уровня проверки подлинности и безопасности

Контроллеры RODC станут ценным дополнением, позволяющим повысить уровень проверки подлинности и безопасности в филиалах. Подробную документацию можно найти на веб-сайте Microsoft по адресу http://technet2.microsoft.com/ windowsserver2008/en/library/ea8d253e-0646-490c-93d3-b78c5e1d9db71033.mspx.

Занятие 1

Настройка политики паролей и блокировки учетных записей

Практические занятия. Настройка контроллеров домена только для чтения

В предложенных далее упражнениях вы реализуете в сценарии филиала контроллеры домена только для чтения. Вы установите RODC, отконфигурируете политику репликации паролей, проведете мониторинг кэширования учетных данных и предварительно заполните учетные данные иа контроллере RODC. Но прежде чем приступать к упражнениям, нужно выполнить подготовительные задания.

Установите второй сервер Windows Server 2008 и присвойте ему имя В RANCH - SERVER. Задайте для сервера IP конфигурацию:

• IP-адрес ( I P Address): 10.0.0.12;

Маска подсети (Subnet Mask): 255.255.255.0;

Основной шлюз (Default Gateway): 10.0.0.1;

DNS-сервер (DNS Server): 10.0.0.11 (адрес машины SERVER01).

Создайте следующие объекты Active Directory:

глобальная группа безопасности Пользователи филиала;

пользователи Джеймс Файн и Адам Картер — члены группы Пользователи филиала;

пользователь Майк Дансеглио, не входящий в группу Пользователи филиала.

Включите группу Пользователи домена (Domain Users) в группу Операторы печати (Print Operators).

ВНИМАНИЕ! Уровни разрешений

Пользователи домена вводятся в группу операторов печати лишь для того, чтобы стандартные учетные записи пользователей позволяли входить на контроллеры домена, которые задействуются в этих упражнениях. В производственной среде рекомендуется не разрешать стандартным пользователям входить на контроллеры домена.

Уп р а ж н е н ие 1. Установка контроллера RODC

Вэтом упражнении вы отконфигурируете сервер BRANCHSERVER как кон-

троллер R O D C в домене contoso.com.

1. Войдите на машину B R A N C H S E R V E R как Администратор (Administrator).

2.Откройте главное меню Пуск (Start) и щелкните команду Выполнить (Run).

3.Введите команду depromo и щелкните ОК.

Откроется окно с сообщением проверки установки двоичных файлов доменных служб Active Directory (Active Directory Domain Services). После этого запустится Мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard).

4. Щелкните кнопку Далее (Next).

' 3 96

Проверка подлинности

Глава 8

5.На странице Совместимость операционных систем (Operating System Compatibility) щелкните кнопку Далее (Next).

6.На странице Выберите конфигурацию развертывания (Choose A Deployment Configuration) выберите опцию Существующий лес (Existing Forest),

азатем опцию Добавить контроллер домена в существующий лес (Add A Domain Controller То An Existing Forest). Щелкните Далее (Next).

7.На странице Сетевые учетные данные (Network Credentials) введите имя домена contoso.com.

8.Щелкните кнопку Задать (Set).

9.В поле Имя пользователя (User Name) введите имя Администратор (Administrator).

10.В поле Пароль (Password) введите пароль учетной записи Администратор (Administrator). Щелкните ОК.

И. Щелкните кнопку Далее (Next).

12.На странице Выберите домен (Select A Domain) укажите домен contoso.com и щелкните кнопку Далее (Next).

13.На странице Выбор сайта (Select A Site) выберите сайт Default-First-Site- Name и щелкните Далее (Next).

В производственной среде нужно выбрать сайт филиала, где будет установлен контроллер RODC . Сайты описаны в главе 11.

14.На странице Дополнительные параметры контроллера домена (Additional Domain Controller Options) установите флажок Контроллер домена только для чтения (RODC) (Read-Only Domain Controller ( R O D C ) ) . Убедитесь также, что установлены флажки DNS-сервер ( D N S Server) и Глобальный каталог (Global Catalog). Затем щелкните кнопку Далее (Next).

15.На странице Делегирование установки и администрирования R O D C (Delegation Of RODC Installation And Administration) щелкните Далее (Next).

16.На странице Расположение для базы данных, файлов журнала и SYSVOL (Location For Database, Log Files, And SYSVOL) щелкните кнопку Далее (Next).

17.На странице пароль администратора для режима восстановления служб

каталогов (Directory Services Restore Mode Administrator Password) введите пароль в поля Пароль (Password) и Подтверждение (Confirm Password)

и щелкните Далее (Next).

18.На странице Сводка (Summary) щелкните Далее (Next).

19.В окне выполнения установите флажок Перезагрузка по завершении (Reboot On Completion).

Упражнение 2. Настройка политики репликации паролей

Вэтом упражнении вы отконфигурируете политику репликации паролей на уровне домена и для отдельных контроллеров R O D C . Политика репликации

Занятие 1

Настройка политики паролей и блокировки учетных записей

паролей определяет кэширование учетных данных пользователей и компьютеров на контроллере R O D C .

1.Войдите на машину SERVER01 как администратор.

2.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).

3.Разверните домен и выберите контейнер Users.

4.Проанализируйте членство по умолчанию группы с разрешением репли-

кации паролей R O D C (Allowed R O D C Password Replication Group).

5. Откройте окно свойств группы с запрещением репликации паролей RODC (Denied R O D C Password Replication Group).

6. Включите группу DnsAdmins в состав группы с запрещением репликации паролей R O D C .

7. Выберите подразделение Domain Controllers.

8. Откройте свойства объекта компьютера BRANCHSERVER.

9.Перейдите на вкладку Политика репликации паролей (Password Replication Policy).

10.Просмотрите параметры политики репликации паролей для группы с раз-

решением репликации паролей R O D C и группы с запрещением репликации паролей R O D C .

11.Щелкните кнопку Добавить (Add).

12.Выберите опцию Разрешить репликацию паролей учетной записи на этот

R O D C (Allow Passwords For The Account To Replicate To This RODC)

ищелкните OK.

13.В диалоговом окне Выбор: "Пользователи", "Компьютеры" или "Группы" (Select Users, Computers, Or Groups) введите имя группы Пользователи филиала и щелкните ОК.

14.Щелкните ОК .

Уп р а ж н е н и е 3. Мониторинг кэширования учетных данных

Вэтом упражнении вы эмулируете вход нескольких пользователей на сервер филиала. Затем вы оцените кэширование учетных данных на этом сервере.

1.Войдите на машину B R A N C H S E R V E R как пользователь Джеймс Файн

ивыйдите из системы.

2.Войдите на машину B R A N C H S E R V E R как пользователь Майк Дансеглио

ивыйдите из системы.

3.Войдите на машину BRANCHSERVER как администратор и откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).

4.В подразделении Domain Controllers откройте свойства объекта компьютера

iBRANCHSERVER .

Источник: https://studfile.net/preview/16435895/