Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Практические задания

4 0 3

3. Вы хотите дать тому же пользователю право локального входа на контроллер R O D C для решения повседневных задач технической поддержки. Какую команду использовать для настройки разделения административных ролей?

Практические задания

Чтобы подготовиться к сертификационному экзамену, выполните предлагаемые далее упражнения.

Настройка множества объектов параметров паролей

В упражнениях по данной теме вы поэкспериментируете с приоритетами объектов PSO, создав несколько объектов PSO, применив их к пользователю и оценив результирующий P S O для этого пользователя.

Для выполнения упражнений в домене contoso.com необходимо создать глобальную группу безопасности Кадры, глобальную группу безопасности Защищенные пользователи и учетную запись пользователя Джеймса Файна, члена обеих групп — Кадры и Защищенные пользователи.

У п р а ж н е н и е i Создайте объект P S O с именем PS01 и свяжите его с

группой Кадры. Задайте для P S 0 1 приоритет 10. Для других атрибутов PSO можете использовать любые параметры. Создайте второй объект PSO с именем PS02 и задайте для него приоритет 5. Для этого объекта PSO вы можете использовать любые действительные параметры. При создании PSO следуйте инструкциям из упражнения 2 занятия 1.

Упражнение 2 Идентифицируйте объект PSO, влияющий на пользователя Джеймса Файна. Для оценки результирующего PSO следуйте инструкции из упражнения 3 занятия 1. Какой объект PSO применяется к пользователю Джеймсу Файну?

Упражнение 3 Создайте объект PSO с именем PS03 и свяжите его с учет-

ной записью пользователя Джеймса Файна. Задайте для P S 0 3 приоритет 20. Для остальных атрибутов P S 0 3 можете задавать любые действительные параметры. Для создания PSO воспользуйтесь инструкциями из упражнения 2 занятия 1, а для определения результирующего PSO — из упражнения 3 занятия 1. Идентифицируйте объект PSO, влияющий на пользователя Джеймса Файна.

Восстановление данных похищенного контроллера RODC

В этих упражнениях вы изучите принципы восстановления контроллера RODC после хищения или взлома, эмулируя потерю сервера BRANCHSERVER. Перед тем как приступить к ним, нужно выполнить практические упражнения занятия 3.

При хищении или взломе R O D C все учетные данные пользователей, которые кэшировались на контроллере RODC, становятся ненадежными и должны быть изменены. Поэтому вам следует идентифицировать учетные данные, кэшированные на контроллере RODC, и изменить пароль каждой учетной записи.

' 4 0 4

Проверка подлинности

Глава 8

м

Упражнение 1 Определите учетные записи пользователей и компьютеров,

которые кэшированы на B R A N C H S E R V E R , проанализировав данные на вкладке Использование политики (Policy Usage) диалогового окна Расширенная политика репликации паролей для B R A N C H S E R V E R ( B R A N C H - SERVER Advanced Password Replication Policy). Д л я идентификации учет-

ных записей, пароли которых хранятся

на контроллере

R O D C , следуйте

инструкциям из упражнения 3 занятия 3.

Экспортируйте этот список в файл

на рабочем столе.

 

 

 

j

• Упражнение 2 Откройте оснастку

Active D i r e c t o r y

пользователи

и компьютеры (Active Directory Users

And C o m p u t e r s ) и в

подразделении

Domain Controllers выберите объект компьютера B R A N C H S E R V E R . Нажмите клавишу Delete и щелкните кнопку Да (Yes). Просмотрите опции автоматического изменения паролей пользователей и компьютеров.

Пробный экзамен

На прилагаемом к книге компакт - диске представлено несколько вариантов тренировочных тестов. Проверка знаний выполняется или только по одной теме сертификационного экзамена 7 0 - 6 4 0 , или по всем экзаменационным темам. Тестирование можно организовать таким образом, чтобы оно проводилось как экзамен, либо настроить на режим обучения. В последнем случае вы сможете после каждого своего ответа на вопрос п р о с м а т р и в а т ь п р а в и л ь н ы е ответы и пояснения.

ПРИМЕЧАНИЕ

Пробный экзамен

Подробнее о пробном экзамене рассказано во введении к данной книге.

Г Л А В А

9

Интеграция DNS с AD DS

Занятие 1.

Установка DNS

416

Занятие 2.

Настройка и использование DNS

441

Без DNS (Domain Name System — система доменных имен) работать в Интернете довольно сложно. Интернет, конечно, можно использовать, поскольку в его основу положена технология TCP/IP, однако для подключения к узлу http://207.46.198.248 в браузер нельзя будет ввести именной адрес http://Technet. microsoft.com. Выполняя в Windows Live Search поиск такой новой технологии, как Windows Server 2008, в результатах запроса получают коллекцию 1Р-ад- ресов, по которым расположена соответствующая информация. Однако сами по себе адреса, в отличие от доменных имен, не предоставляют пользователю никаких сведений.

По этой причине пользователи полагаются на систему доменных имен DNS, преобразующую IP-адреса в доменные имена, которые легче идентифицировать. Система DNS является основой протокола TCP/IP . Она включает в себя традиционную схему 32-битовых адресов IPv4 и новую 128-битовую схему адресации IPv6, встроенную в Windows Server 2008. Каждая новая система в сети идентифицируется с помощью своего IP-адреса или адресов. В сети Windows Server 2008 с доменными службами Active Directory (AD DS) каждое связанное с каталогом устройство также будет связано с системой разрешения имен DNS, на которую оно будет полагаться при идентификации всех служб во время взаимодействия.

Например, при загрузке компьютера, присоединенного к домену, выполняется стандартный процесс, который начинается с идентификации записей ресурсов SRV (Service Location Record) на DNS-сервере для определения ближайшего контроллера домена. Затем, после выполнения системой DNS своей части работы, начинается процесс проверки подлинности между компьютером и контроллером домена. Однако без разрешения системой DNS имен записей ресурсов SRV службам AD DS будет довольно сложно выполнить проверку подлинности рядового компьютера.

406

Интеграция DNS с AD DS

Глава 9

 

Поскольку система DNS обеспечивает п р е о б р а з о в а н и е IP - адресов

в имена,

для общих имен в приложениях м о ж н о и с п о л ь з о в а т ь п р о г р а м м н ы е стандарты. Зная, что нужен процесс, п о д д е р ж и в а ю щ и й о б н а р у ж е н и е к о н к р е т н о й службы, программисты используют для нее общее и м я . Затем, когда потребитель реализует вместе с новым приложением с л у ж б у D N S , п о с л е д н я я преобразует общее имя в реальный IP-адрес, назначенный к о м п ь ю т е р у с у с т а н о в л е н н о й службой.

Кроме того, поскольку технология D N S предназначена д л я управления именованием в Интернете, она включена в W i n d o w s Server 2008 и позволяет выйти

за пределы своей

сети. Аналогично с л у ж б а м

с е р т и ф и к а ц и и Active

Directory

(Active

Directory

Certificate Services, AD

C S )

с л у ж б а м

у п р а в л е н и я

правами

Active

Directory

(Active D i r e c t o r y R i g h t s

M a n a g e m e n t

Services, AD R M S ) ,

службам облегченного доступа к к а т а л о г а м Active D i r e c t o r y (Active

Directory

Lightweight Directory Services, AD L D S ) и с л у ж б а м ф е д е р а ц и и Active Directory

(Active

Directory

Federation Services, A D

F S ) , с и с т е м а

D N S интегрирована

вместе с AD DS,

однако ее т а к ж е м о ж н о

з а п у с к а т ь н е з а в и с и м о в периметре

сети и за ее пределами (рис. 9-1). П р и этом система D N S

п о з в о л я е т другим ор-

ганизациям и отдельным лицам л о к а л и з о в а т ь вас в л ю б о й т о ч к е земного шара, в результате чего они смогут в з а и м о д е й с т в о в а т ь с в а м и и л и п р и л о ж е н и я м и , совместно используемыми вместе с п о т р е б и т е л я м и , п а р т н е р а м и , м о б и л ь н ы м и пользователями и всеми лицами, п р и м е н я ю щ и м и э л е к т р о н н ы е коммуникации .

Легенда

Интеграция технологий Active Directory Потенциальные связи

Рис. 9-1. Система DNS расширяет сферу деятельности организации за границы внутренней сети

Глава 9 Интеграция DNS с AD DS 407

В Интернете и внутренней сети система DNS всегда использует T C P / I P - порт 53. Д л я локализации и идентификации данных об именах компьютеров для взаимодействия все клиенты и серверы конфигурируются с использованием этого порта.

Система D N S поддерживает иерархическую структуру именования. Имена начинаются с корня и расширяются при добавлении уровней в иерархию. Реальным корнем иерархии DNS является сама точка (.). Однако эта точка не используется в именовании Интернета. Обычно в Интернете регистрируются стандартные корневые имена, такие как .com, .biz, .net, .info, .name, .ms, .edu,

.gov, .org и т. д. Организации могут связываться с Интернетом, присоединяя к корневому имени общее имя. Например, иерархия Microsoft.com содержит два уровня ниже корневого имени и три — ниже реального корня DNS (рис. 9-2); имя Technet.microsoft.com содержит три уровня ниже имени и четыре — ниже корня DNS и т. д. В AD DS данная иерархия используется для создания структуры домена в лесу.

[Корневой уровень]

 

 

biz

.info

|Второи уровень]

 

 

 

Microsoft

 

 

)

 

\

 

|Третииуровень|

 

 

TechNet

Рис. 9-2. Иерархия DNS в Интернете

DNS и IPv6

В Windows Server 2008 система DNS модернизирована для интеграции с IPv6. В отличие от IPv4, где 32-битовый адрес составляется из четырех октетов двоичных значений, в IPv6 используются 16-битовые элементы для формирования 128-битового IP-адреса, который обычно отображается в шестнадцатеричном формате. Например, FE80:: означает автоматически сгенерированный локальный IPvG-адрес канала Windows Vista или Windows Server 2008, назначенный компьютеру в случае использования протокола динамической конфигурации узла D H C P (Dynamic Host Configuration Protocol) и недоступности DHCP-cep- вера, который мог бы указать реальный адрес. Адрес FE80:: является аналогией автоматически назначаемого частного IP-адреса APIPA (Automatic Private IP Addressing), который генерируется для системы, если та же ситуация возникает

свыделением 1Ру4-адреса.

ВIPvG-адресе каждый раз генерируется 16-битовый фрагмент, содержащий одни нули. Вы можете объединить этот фрагмент и указать адрес с двумя двоеточиями (::). Эти два двоеточия будут представлять все 16-битовые секции,

Источник: https://studfile.net/preview/16435895/