active directory管理和构架第5部分(域信任关系 、域功能级别、配置ad站点复制).ppt
《active directory管理和构架第5部分(域信任关系 、域功能级别、配置ad站点复制).ppt》由会员分享,可在线阅读,更多相关《active directory管理和构架第5部分(域信任关系 、域功能级别、配置ad站点复制).ppt(38页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、议题域域信任关系信任关系配置配置AD站点复制站点复制第第5部分部分 域域信任关系信任关系、配置配置AD站点复制站点复制内容内容信任信任信任方向信任方向Windows NT信任关系信任关系Win2000 win 2003信任关系信任关系理解功能理解功能级别信任信任信任是在域信任是在域间建立的一种关系,可建立的一种关系,可让域中的域控制域中的域控制器来器来验证另一个域中的使用者另一个域中的使用者。Windows NT中的信中的信任关系和任关系和Windows 2000及及Windows Server2003服服务器操作系器操作系统中的不一中的不一样。信任方向信任方向信任路径是身份验证请求必须符合域
2、之间的一系列信任路径是身份验证请求必须符合域之间的一系列信任关系。信任关系。域控制器上的安全系统必须确定信任域与受信域之域控制器上的安全系统必须确定信任域与受信域之间是否具有信任关系之后,用户才可以访问另一个间是否具有信任关系之后,用户才可以访问另一个域的资源。域的资源。单单向信任向信任单单向信任向信任是两个域是两个域间建立的建立的单方向方向验证路径。路径。这表表示示DomainA与与DomainB之之间的的单向信任向信任,DomainA的使用者可以存取的使用者可以存取DomainB中的中的资源。但是源。但是,DomainB的使用者无法存取的使用者无法存取DomainA的的资资源。源。双向信任
3、双向信任在在Windows Server2003树系中全部的域信任系中全部的域信任都是双都是双向可向可转转移的信任移的信任。建立一个新的子域。建立一个新的子域时,在新增子,在新增子域及父域之域及父域之间会自会自动建立双向可建立双向可转移的信任。在双移的信任。在双向信任中向信任中,DomianA信任信任DomainB,且,且DomainB信信任任DomainA。这表示表示验证要求可以在两个域之要求可以在两个域之间以以两个方向方两个方向方传送。某些双向关系可以是不可送。某些双向关系可以是不可转移或移或可可转移的,移的,这会会视所建立的信任而定。所建立的信任而定。Windows NT中的信任中的信任
4、在在WindowsNT 4.0及先前的版本中,信任只限于两及先前的版本中,信任只限于两个域之间,个域之间,而且信任关係而且信任关係是单向且不可转移的。在是单向且不可转移的。在下图中下图中,不可转移信任不可转移信任及单向信任及单向信任会由指向信任域会由指向信任域的直线箭头表示。的直线箭头表示。Win2003与与Win2000服服务器的信任器的信任Windows 2000与与Windows Server2003树系中的所有系中的所有信任信任都是可都是可转转移、双向信任移、双向信任。因此信任关系中的两。因此信任关系中的两个域都是受信任的。如下列个域都是受信任的。如下列图例所示,例所示,这意味着如意味
5、着如果域果域A信任域信任域B而且域而且域B信任域信任域C,则来自域来自域C的使用的使用者者(已授与适当的使用已授与适当的使用权限限)即可存取域即可存取域A的的资源。只源。只有有Domain Admins群群组中的成中的成员可以管理信任关系。可以管理信任关系。理解功能理解功能级别混合模式混合模式&纯模式模式作作为Active Directory版本修版本修订架构的功能架构的功能级别域功能域功能级别概述概述林功能林功能级别概述概述混合模式和混合模式和纯模式域模式域混合模式域混合模式域允许Windows NT 4.0域控制器(DC)用户和组管理局限于Windows NT4.0域控制器可以理解的范围内
6、无通用组无嵌套组无SID历史Windows 2003 Server域控制器允许混合模式域的存在Windows 2003 Server PDC将复制到NT 4.0 BDC甚至无需任何Windows 2000域控制器混合模式和混合模式和纯模式域模式域纯模式域模式域又称为“无Windows NT 4.0域控制器”模式启用所有组/用户管理特性可以有Windows 2000和2003 Server域控制器功能功能级别因非向后兼容特性的引入而必不可少因非向后兼容特性的引入而必不可少在林/域中所有域控制器升级时,管理员手动提升功能级别级别只能提升,不能降低禁止老式域控制器的加入/启动考虑Windows 20
7、00纯模式+可用的功能可用的功能级别Windows 2003 Server林功能Windows 2003 Server过渡林功能Windows 2003 Server域功能域功能级别域功能级别域功能域功能启用的特性启用的特性域支持的域控制器域支持的域控制器Windows 2000混合模式混合模式l从媒体安装从媒体安装l通用组缓存通用组缓存Windows NT4.0Windows 2000Windows2003Windows 2000纯模式纯模式混合模式全部特性,外加混合模式全部特性,外加l组嵌套组嵌套l通用组通用组l SID历史历史Windows 2000Windows 2003Windows
8、 2003 Server过过渡混合渡混合/纯模式纯模式与与Windows 2000混合混合/纯模纯模式相同,取决于域是处于混式相同,取决于域是处于混合还是纯模式合还是纯模式Windows NT4.0Windows 2003Windows 2003 ServerWindows 2000纯模式全部纯模式全部特性,外加特性,外加l 更新登录时间戳属性更新登录时间戳属性l Kerberos KDC版本版本lINetOrgPerson上的用户密码上的用户密码Windows 2003林功能级别林功能级别林功能林功能启用的特性启用的特性林中的域控制器林中的域控制器Windows 2000l从媒体安装从媒体安
9、装l通用组缓存通用组缓存Windows NT4.0Windows 2000Windows 2003Windows 2003 Server过渡模式过渡模式Windows 2000的全部特性,的全部特性,外加外加l LVR复制复制l经过改良的经过改良的ISTGWindows NT4.0Windows 2003Windows 2003 ServerWindows 2003 Server过渡过渡模式的全部特性,外加模式的全部特性,外加l动态辅助类动态辅助类l从用户到从用户到INetOrgPerson的改变的改变l停用停用/激活架构激活架构l域重命名域重命名l跨林信任跨林信任Windows 2003de
10、mo实验实验5-0 启用通用组成员身份缓存启用通用组成员身份缓存跨域访问资源工作原理跨域访问资源工作原理3-1跨域访问资源工作原理跨域访问资源工作原理3-21.User1 使用来自使用来自 child1.microsoft 域的凭据登录到域的凭据登录到 Workstation1。在此过程中,负责进行验证的域控。在此过程中,负责进行验证的域控制器将为制器将为 User1 颁发一张票证授予式票证颁发一张票证授予式票证(TGT)。在进行资源访问身份验证时,需要提供此票证。在进行资源访问身份验证时,需要提供此票证。此后,用户尝试访问此后,用户尝试访问 child2 域中文件服务器上的域中文件服务器上的
11、共享资源共享资源(fileserver1share)。2.Workstation1 联系其所在域中的某个域控制器联系其所在域中的某个域控制器(ChildDC1)上的密钥发行中心上的密钥发行中心(KDC),并针对,并针对 FileServer1 的服务主体名称的服务主体名称(SPN)申请服务票证。申请服务票证。3.ChildDC1 没有在自身域数据库中找到该没有在自身域数据库中找到该 SPN,因,因而继续查询全局编录,看林中是否有任何域包含而继续查询全局编录,看林中是否有任何域包含此此 SPN。全局编录将所请求的信息发送回。全局编录将所请求的信息发送回 ChildDC1。跨域访问资源工作原理跨域
12、访问资源工作原理3-34.ChildDC1 将引用发送给将引用发送给 Workstation1。5.Workstation1 联系联系 ForestRootDC1(它的父域)中(它的父域)中的域控制器,以便获取访问的域控制器,以便获取访问 Child2 域中的域控制域中的域控制器器(ChildDC2)时所需的引用。时所需的引用。ForestRootDC1 将引将引用发送给用发送给 Workstation1。6.Workstation1 联系联系 ChildDC2 上的上的 KDC 并协商访问并协商访问 FileServer1 时所需的票证。时所需的票证。7.现在现在 Workstation1
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- active directory管理和构架第5部分域信任关系 、域功能级别、配置ad站点复制 directory 管理 构架 部分 信任 关系 功能 级别 配置 ad 站点 复制
链接地址:https://www.taowenge.com/p-76419076.html
限制150内