Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

' 3 9 8

Проверка подлинности

Глава 8

5.Перейдите на вкладку Политика репликации паролей (Password Replication Policy).

6.Щелкните кнопку Дополнительно (Advanced).

7.На вкладке Использование политики (Policy Usage) в раскрывающемся списке Отображать пользователей и компьютеры, которые удовлетворяют следующим условиям (Display Users And Computers T h a t Meet The Following Criteria) выберите параметр Учетные записи, пароли которых хранятся в данном контроллере домена только д л я чтения (Accounts Whose Passwords Are Stored On This Read-Only Domain Controller).

8. Локализуйте запись пользователя Джеймса Файна .

Поскольку вы отконфигурировали политику репликации паролей для кэширования учетных данных пользователей в группе Пользователи филиала, учетные данные пользователя Джеймса Ф а й н а были кэшированы при его входе в шаге 1. Учетные данные пользователя Майка Дансеглио не кэшируются.

9.В раскрывающемся списке выберите параметр Учетные записи, прошедшие проверку подлинности для данного контроллера домена только для чтения (Accounts That Have Been Authenticated To This Read-Only Domain Controller).

10.Локализуйте пользователей Джеймса Ф а й н а и Майка Дансеглио.

11.Щелкните кнопку Закрыть (Close), а затем щелкните ОК .

Упражнение 4. Предварительное заполнение к э ш и р о в а н и я учетных данных

В этом упражнении вы предварительно заполните кэш контроллера RODC учетными данными пользователя.

1.Войдите на машину SERVER01 как администратор и откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).

2.В подразделении Domain Controllers откройте свойства объекта компьютера BRANCHSERVER.

3.Перейдите на вкладку Политика репликации паролей (Password Replication Policy).

4.Щелкните кнопку Дополнительно (Advanced).

5. Щелкните кнопку Создать предварительные пароли (Prepopulate Passwords).

6.Введите имя Адам Картер и щелкните ОК.

7.Щелкните кнопку Да (Yes), чтобы подтвердить отправку учетных данных на контроллер RODC.

8.На вкладке Использование политики (Policy Usage) выберите параметр Учетные записи, пароли которых хранятся в данном контроллере домена

только для чтения (Accounts Whose Passwords Are Stored On This Read- only Domain Controller).

Занятие 1

Настройка политики паролей и блокировки учетных записей

9. Локализуйте пользователя Адама Картера.

 

Теперь его учетные данные кэшированы на контроллере RODC.

10.

Щелкните О К .

 

Резюме

 

Контроллеры домена только для чтения R O D C (Read-Only Domain Control-

 

ler) содержат копию базы данных Active Directory только с правом чтения.

Контроллер R O D C реплицирует обновления в домене из пишущего контроллера домена с помощью лишь входящей репликации.

Политика репликации паролей определяет кэширование учетных данных пользователя и л и компьютера на контроллере RODC. На каждом новом контроллере R O D C в списке разрешений и запрещений соответственно расположены группы с разрешением репликации паролей RODC (Allowed R O D C Password Replication Group) и группы с запрещением репликации паролей R O D C (Allowed R O D C Password Replication Group). Поэтому вы можете использовать эти две группы для управления политикой репликации паролей на уровне домена. На отдельном контроллере домена также можно конфигурировать отдельную политику репликации паролей.

Контроллер R O D C можно поддерживать, разделяя административные роли, чтобы один или несколько пользователей могли решать задачи администри-

рования, не получая привилегий администратора на других контроллерах домена или в домене. Разделение административных ролей осуществляется с помощью команды Dsmgmt.exe.

Д л я контроллера R O D C в том же домене требуется разместить пишущий контроллер домена Windows Server 2008. Кроме того, лес должен работать на ф у н к ц и о н а л ь н о м уровне не ниже Windows Server 2003, а перед установкой первого контроллера R O D C в среде нужно выполнить команду

Adprep /rodcprep.

Закрепление материала

Следующие вопросы можно использовать для проверки знаний, полученных на занятии 3. Эти же вопросы есть и на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на вопросы с пояснениями, почему тот или иной вариант ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.

1. Ваш домен состоит из пяти контроллеров, один из которых работает на функциональном уровне Windows Server 2008. Остальные контроллеры домена работают в режиме Windows Server 2003. Что нужно сделать перед установкой контроллера домена только для чтения?

А. Обновить все контроллеры домена до Windows Server 2008.

Б.Запустить команду Adprep /rodcprep.

'400 Проверка подлинности Глава 8

В.Запустить команду Dsmgmt.

Г.Запустить команду Dcpromo /unattend.

2. Недавно из филиала компании Tailspin Toys был п о х и щ е н контроллер RODC филиала. Где найти учетные записи пользователей, хранившиеся на этом контроллере?

A. На вкладке Использование политики (Policy Usage).

Б. В списке членства группы с разрешением р е п л и к а ц и и паролей R O D C (Allowed R O D C Password Replication Group) .

B. В списке членства группы с запрещением репликации паролей R O D C (Denied R O D C Password Replication Group) .

Г. На вкладке Результирующая политика (Resultant Policy).

3. На следующей неделе пять пользователей будут переведены в один из десяти заокеанских филиалов компании Lightware, Inc. К а ж д ы й филиал имеет контроллер RODC . Вы хотите, чтобы при первом входе пользователи филиала не испытывали неудобств, связанных с проверкой подлинности в центре данных через соединение WAN. Что следует предпринять? (Укажите все варианты.)

A. Включить этих пять пользователей в группу р а з р е ш е н и я репликации паролей R O D C (Allowed R O D C Password Replication Group) .

Б. Добавить пять пользователей на вкладку Политика репликации паролей (Password Replication Policy) контроллера R O D C филиала .

B. Ввести пять пользователей в политику безопасности Л о к а л ь н ы й вход в систему (Log On Locally) объекта групповой политики Default Domain Controllers Policy.

Г.Предварительно заполнить поля паролей.

Закрепление материала главы

Для того чтобы попрактиковаться и закрепить знания, полученные при изучении представленного в этой главе материала, вам необходимо:

ознакомиться с резюме главы;

повторить используемые в главе основные термины;

изучить сценарий, в котором описана реальная ситуация, требующая применения полученных знаний, и предложить свое решение;

выполнить рекомендуемые упражнения;

сдать пробный экзамен с помощью тестов.

Резюме главы

В Windows Server 2008 можно задать параметры политики паролей и блокировки учетной записи для целого домена, модифицировав объект групповой политики Default Domain Policy. Затем с помощью гранулированных политик паролей и блокировки в объектах параметров паролей P S O (Password Settings Object) можно отконфигурировать конкретные политики для групп

иотдельных пользователей.

Сценарии 424

Когда пользователь домена входит на компьютер в домене, компьютер генерирует событие входа, а домен — событие входа учетной записи. Для мониторинга проверки подлинности можно выполнять аудит этих событий. По умолчанию в Windows Server 2008 ведется аудит успешных событий входа учетной записи и событий входа.

Контроллеры домена только для чтения R O D C (Read-Only Domain Controller) обеспечивают поддержку сценариев филиалов, проверяя подлинность

пользователей ф и л и а л а . К о н т р о л л е р ы R O D C снижают степень угрозы безопасности, связанной с размещением контроллера домена в физически незащищенном месте. Вы можете назначить учетные данные, которые будут кэшироваться на контроллере R O D C . Вы также можете делегировать администрирование R O D С, не предоставляя разрешения доступа к другим контроллерам в домене.

Основные термины

Запомните перечисленные далее термины, чтобы лучше понять описываемые концепции.

П о л и т и к а р е п л и к а ц и и п а р о л е й P R P ( P a s s w o r d Replication Policy)

 

Определяет учетные данные пользователей, которые будут кэшироваться

 

на контроллере R O D C . Политика репликации паролей RODC включает

 

список разрешений и список запрещений. Учетные данные пользователей

 

из списка разрешений могут кэшироваться на контроллере RODC. Если

 

пользователь включен в оба списка — разрешений и запрещений, его учет-

 

ные данные не будут кэшироваться .

Объект параметров паролей P S O ( P a s s w o r d Settings Object) Коллекция

 

параметров, которые определяют требования политик паролей и блоки-

 

ровки учетных записей д л я поднабора пользователей в домене. Объекты

 

P S O можно применять к группам и отдельным пользователям в домене

 

для настройки политик, отличающихся от политик паролей и блокировки

 

на уровне домена, определенных групповой политикой.

Контроллер домена только для чтения R O D C (Read-Only Domain Controller) Поддерживает копию Active Directory со всеми объектами и атрибутами, кроме учетных данных пользователей. Контроллер RODC получает обновления домена с пишущего контроллера домена, используя лишь входящую репликацию. Контроллеры R O D C удобно задействовать в сценариях с филиалами компании.

• Результирующий объект P S O Объект параметров паролей, применяемый к пользователю. Результирующий объект PSO определяется путем оценки приоритета всех объектов PSO, связанных непосредственно с пользователем или с группами, в которые он входит.

Сценарии

В следующих сценариях вы примените полученные знания о гранулированных политиках паролей и контроллерах R O D C . Ответы на вопросы можно найти в разделе «Ответы» в конце книги.

' 4 0 2

Проверка подлинности

Глава 8

! Сценарий 1. Повышение уровня безопасности административных учетных записей

Вы работаете администратором в компании Contoso, Ltd, которая недавно получила контракт на поставку важного секретного продукта. Условием контракта является повышение уровня безопасности домена Active Directory. Вы должны гарантировать, что администраторы используют изменяющиеся каждые 30 дней учетные записи длиной не меньше 25 знаков. Вы полагаете, что такие строгие требования не следует применять ко всем пользователям, и хотите ограничить область действия новых требований к п а р о л я м л и ш ь администраторами домена. Кроме того, согласно контракту вы д о л ж н ы о т с л е ж и в а т ь попытки потенциальных злоумышленников получить доступ к сети с использованием административной учетной записи.

1. В настоящее время ваш домен и м е е т ч е т ы р е к о н т р о л л е р а Windows Server 2003 и восемь контроллеров Windows Server 2008. Что нужно сделать перед реализацией гранулированных п о л и т и к паролей в соответствии с требованиями нового контракта?

2. Какой инструмент использовать для настройки гранулированных политик паролей и блокировки учетных записей?

3.Вы вернулись из отпуска и обнаружили, что другие администраторы создали несколько новых объектов параметров паролей ( P S O ) со значениями приоритета в диапазоне 10-50. Вы хотите назначить наивысший приоритет

для объекта PSO, созданного для администраторов домена, чтобы он всегда применялся к этим пользователям. К а к о й п р и о р и т е т следует назначить этому объекту P S O ?

4. Как отконфигурировать домен для о т с л е ж и в а н и я попыток несанкционированного доступа к сети с использованием а д м и н и с т р а т и в н о й учетной записи? Какой объект G P O необходимо модифицировать? Какие параметры требуется определить?

Сценарий 2. Повышение уровня безопасности и стабильности проверки подлинности в филиале

Как администратор компании Contoso, Ltd вы поддерживаете службу каталогов домена на четырех контроллерах в центре данных, размещенном в главном узле. Эти контроллеры домена работают в режиме Windows Server 2003. Руководство компании Contoso приняло решение открыть за океаном новый офис. Изначально в этом офисе будут работать десять менеджеров по продажам. Вы занимаетесь вопросами скорости, стоимости и стабильности подключения филиала с центром данных и принимаете решение разместить в филиале контроллер домена только для чтения.

1. Какие изменения нужно внести

в с у щ е с т в у ю щ и е к о н т р о л л е р ы домена

и функциональные уровни перед

установкой R O D C ?

2.Вы принимаете решение возложить на одного из сотрудников в филиале обязанность локально управлять сервером. М о ж н о ли разрешить сотруднику создать контроллер R O D C , не предоставляя ему привилегии администратора домена?

Источник: https://studfile.net/preview/16435895/