Практические задания |
4 0 3 |
3. Вы хотите дать тому же пользователю право локального входа на контроллер R O D C для решения повседневных задач технической поддержки. Какую команду использовать для настройки разделения административных ролей?
Практические задания
Чтобы подготовиться к сертификационному экзамену, выполните предлагаемые далее упражнения.
Настройка множества объектов параметров паролей
В упражнениях по данной теме вы поэкспериментируете с приоритетами объектов PSO, создав несколько объектов PSO, применив их к пользователю и оценив результирующий P S O для этого пользователя.
Для выполнения упражнений в домене contoso.com необходимо создать глобальную группу безопасности Кадры, глобальную группу безопасности Защищенные пользователи и учетную запись пользователя Джеймса Файна, члена обеих групп — Кадры и Защищенные пользователи.
•У п р а ж н е н и е i Создайте объект P S O с именем PS01 и свяжите его с
группой Кадры. Задайте для P S 0 1 приоритет 10. Для других атрибутов PSO можете использовать любые параметры. Создайте второй объект PSO с именем PS02 и задайте для него приоритет 5. Для этого объекта PSO вы можете использовать любые действительные параметры. При создании PSO следуйте инструкциям из упражнения 2 занятия 1.
•Упражнение 2 Идентифицируйте объект PSO, влияющий на пользователя Джеймса Файна. Для оценки результирующего PSO следуйте инструкции из упражнения 3 занятия 1. Какой объект PSO применяется к пользователю Джеймсу Файну?
•Упражнение 3 Создайте объект PSO с именем PS03 и свяжите его с учет-
ной записью пользователя Джеймса Файна. Задайте для P S 0 3 приоритет 20. Для остальных атрибутов P S 0 3 можете задавать любые действительные параметры. Для создания PSO воспользуйтесь инструкциями из упражнения 2 занятия 1, а для определения результирующего PSO — из упражнения 3 занятия 1. Идентифицируйте объект PSO, влияющий на пользователя Джеймса Файна.
Восстановление данных похищенного контроллера RODC
В этих упражнениях вы изучите принципы восстановления контроллера RODC после хищения или взлома, эмулируя потерю сервера BRANCHSERVER. Перед тем как приступить к ним, нужно выполнить практические упражнения занятия 3.
При хищении или взломе R O D C все учетные данные пользователей, которые кэшировались на контроллере RODC, становятся ненадежными и должны быть изменены. Поэтому вам следует идентифицировать учетные данные, кэшированные на контроллере RODC, и изменить пароль каждой учетной записи.
' 4 0 4 |
Проверка подлинности |
Глава 8 |
м |
Упражнение 1 Определите учетные записи пользователей и компьютеров, |
|
которые кэшированы на B R A N C H S E R V E R , проанализировав данные на вкладке Использование политики (Policy Usage) диалогового окна Расширенная политика репликации паролей для B R A N C H S E R V E R ( B R A N C H - SERVER Advanced Password Replication Policy). Д л я идентификации учет-
ных записей, пароли которых хранятся |
на контроллере |
R O D C , следуйте |
||
инструкциям из упражнения 3 занятия 3. |
Экспортируйте этот список в файл |
|||
на рабочем столе. |
|
|
|
j |
• Упражнение 2 Откройте оснастку |
Active D i r e c t o r y |
— |
пользователи |
|
и компьютеры (Active Directory Users |
And C o m p u t e r s ) и в |
подразделении |
||
Domain Controllers выберите объект компьютера B R A N C H S E R V E R . Нажмите клавишу Delete и щелкните кнопку Да (Yes). Просмотрите опции автоматического изменения паролей пользователей и компьютеров.
Пробный экзамен
На прилагаемом к книге компакт - диске представлено несколько вариантов тренировочных тестов. Проверка знаний выполняется или только по одной теме сертификационного экзамена 7 0 - 6 4 0 , или по всем экзаменационным темам. Тестирование можно организовать таким образом, чтобы оно проводилось как экзамен, либо настроить на режим обучения. В последнем случае вы сможете после каждого своего ответа на вопрос п р о с м а т р и в а т ь п р а в и л ь н ы е ответы и пояснения.
ПРИМЕЧАНИЕ |
Пробный экзамен |
Подробнее о пробном экзамене рассказано во введении к данной книге.
Г Л А В А |
9 |
Интеграция DNS с AD DS
Занятие 1. |
Установка DNS |
416 |
Занятие 2. |
Настройка и использование DNS |
441 |
Без DNS (Domain Name System — система доменных имен) работать в Интернете довольно сложно. Интернет, конечно, можно использовать, поскольку в его основу положена технология TCP/IP, однако для подключения к узлу http://207.46.198.248 в браузер нельзя будет ввести именной адрес http://Technet. microsoft.com. Выполняя в Windows Live Search поиск такой новой технологии, как Windows Server 2008, в результатах запроса получают коллекцию 1Р-ад- ресов, по которым расположена соответствующая информация. Однако сами по себе адреса, в отличие от доменных имен, не предоставляют пользователю никаких сведений.
По этой причине пользователи полагаются на систему доменных имен DNS, преобразующую IP-адреса в доменные имена, которые легче идентифицировать. Система DNS является основой протокола TCP/IP . Она включает в себя традиционную схему 32-битовых адресов IPv4 и новую 128-битовую схему адресации IPv6, встроенную в Windows Server 2008. Каждая новая система в сети идентифицируется с помощью своего IP-адреса или адресов. В сети Windows Server 2008 с доменными службами Active Directory (AD DS) каждое связанное с каталогом устройство также будет связано с системой разрешения имен DNS, на которую оно будет полагаться при идентификации всех служб во время взаимодействия.
Например, при загрузке компьютера, присоединенного к домену, выполняется стандартный процесс, который начинается с идентификации записей ресурсов SRV (Service Location Record) на DNS-сервере для определения ближайшего контроллера домена. Затем, после выполнения системой DNS своей части работы, начинается процесс проверки подлинности между компьютером и контроллером домена. Однако без разрешения системой DNS имен записей ресурсов SRV службам AD DS будет довольно сложно выполнить проверку подлинности рядового компьютера.
Глава 9 Интеграция DNS с AD DS 407
В Интернете и внутренней сети система DNS всегда использует T C P / I P - порт 53. Д л я локализации и идентификации данных об именах компьютеров для взаимодействия все клиенты и серверы конфигурируются с использованием этого порта.
Система D N S поддерживает иерархическую структуру именования. Имена начинаются с корня и расширяются при добавлении уровней в иерархию. Реальным корнем иерархии DNS является сама точка (.). Однако эта точка не используется в именовании Интернета. Обычно в Интернете регистрируются стандартные корневые имена, такие как .com, .biz, .net, .info, .name, .ms, .edu,
.gov, .org и т. д. Организации могут связываться с Интернетом, присоединяя к корневому имени общее имя. Например, иерархия Microsoft.com содержит два уровня ниже корневого имени и три — ниже реального корня DNS (рис. 9-2); имя Technet.microsoft.com содержит три уровня ниже имени и четыре — ниже корня DNS и т. д. В AD DS данная иерархия используется для создания структуры домена в лесу.
[Корневой уровень]
|
|
biz |
.info |
|Второи уровень] |
|
|
|
|
Microsoft |
|
|
) |
|
\ |
|
|Третииуровень| |
|
|
|
TechNet
Рис. 9-2. Иерархия DNS в Интернете
DNS и IPv6
В Windows Server 2008 система DNS модернизирована для интеграции с IPv6. В отличие от IPv4, где 32-битовый адрес составляется из четырех октетов двоичных значений, в IPv6 используются 16-битовые элементы для формирования 128-битового IP-адреса, который обычно отображается в шестнадцатеричном формате. Например, FE80:: означает автоматически сгенерированный локальный IPvG-адрес канала Windows Vista или Windows Server 2008, назначенный компьютеру в случае использования протокола динамической конфигурации узла D H C P (Dynamic Host Configuration Protocol) и недоступности DHCP-cep- вера, который мог бы указать реальный адрес. Адрес FE80:: является аналогией автоматически назначаемого частного IP-адреса APIPA (Automatic Private IP Addressing), который генерируется для системы, если та же ситуация возникает
свыделением 1Ру4-адреса.
ВIPvG-адресе каждый раз генерируется 16-битовый фрагмент, содержащий одни нули. Вы можете объединить этот фрагмент и указать адрес с двумя двоеточиями (::). Эти два двоеточия будут представлять все 16-битовые секции,