Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основные понятия Active Directory.docx
Скачиваний:
2
Добавлен:
01.07.2025
Размер:
297.49 Кб
Скачать

Подсказки по маршрутизации

Маршрутные подсказки используются только, когда произошел отказ всех традиционных каналов проверки подлинности (локального контроллера домена и затем глобального каталога) при создании размещения имени участника службы. Маршрутные подсказки помогают направлять запросы проверки подлинности к лесу назначения.

Когда имя участника службы нельзя обнаружить в домене, откуда поступает запрос входа в сеть или из базы данных глобального каталога, глобальный каталог проверяет объект доверенного домена доверия лесов на доверенные суффиксы имен, расположенные в другом лесу, которые могут соответствовать суффиксу в имени участника службы. Если соответствие найдено, корневой домен леса возвращает маршрутную подсказку исходному компьютеру, который таким образом может продолжить процесс размещения имени участника службы в другом лесу.

Примечания

  • Маршрутные подсказки могут только ссылаться на доверенные суффиксы имен, которые перечислены в объекте доверенного домена для его доверия лесов. Они не проверяют суффикс имен перед отправлением подсказки назад исходному компьютеру.

  • Доступ к NetBIOS-именам и делегирование Kerberos через доверия лесов не поддерживаются. NTLM поддерживается полностью и не может быть отключен.

Планирование стратегии управления доступом для нескольких лесов

Рекомендуется тщательно планировать наиболее эффективную стратегию управления доступом для требований ресурсов организации. Разработка и реализация групп безопасности через каждый лес будет являться важным фактором, который следует учитывать во время планирования. Сведения о планировании стратегии управления доступом для нескольких доменов см. в разделе Доступ к ресурсам через домены.

Важно понять основные понятия групп безопасности перед началом процесса планирования.

  • Группы безопасности. Права пользователя могут быть применены к группам в Active Directory, в то время как разрешения могут быть назначены группам безопасности на рядовых серверах, обслуживающих ресурс. Сведения см. в разделе Типы группы.

  • Вложенность групп. Возможность вложения групп безопасности зависит от областей действия групп и функциональности домена. Дополнительные сведения см. в разделе Вложенность групп.

  • Область действия групп. Область действия групп помогает определить границы доступа уровня домена и уровня леса групп безопасности. Дополнительные сведения см. в разделе Область действия группы.

  • Функциональность домена. Режим работы доверенных доменов и доменов-доверителей может влиять на функциональность групп, такую как вложенность групп. Дополнительные сведения см. в разделе Функциональность домена и леса.

Как только было получено основательное знание общих понятий групп безопасности, необходимо определить требования ресурсов каждого отдела и географического подразделения для помощи в попытке планирования.

Советы и рекомендации по использованию групп безопасности через леса

За счет аккуратного использования локальных групп, глобальных групп и универсальных групп домена администраторы могут более эффективно управлять доступом к ресурсам, расположенным в других лесах. Примите во внимание следующие советы и рекомендации:

  • Чтобы представить наборы пользователей, которым нужен доступ к ресурсам одних и тех же типов, создайте основанные на ролях глобальные группы в каждом домене и лесе, содержащем таких пользователей. Например, пользователям из отдела продаж в лесу ForestA требуется доступ к приложению для ввода заказа, которое является ресурсом из леса ForestB. Пользователям из бухгалтерского отдела в лесу ForestA требуется доступ к тому же приложению, но эти пользователи принадлежат к другому домену. В лесу ForestA создайте глобальную группу SalesOrder и добавьте в нее пользователей из отдела продаж. Создайте глобальную группу AccountsOrder и добавьте в нее пользователей из бухгалтерского отдела.

  • Чтобы сгруппировать пользователей из одного леса, которым требуется доступ одного типа к одинаковым ресурсам в другом лесу, создайте универсальные группы соответствующие нужным ролям глобальных групп. Например, в лесу ForestA создайте универсальную группу SalesAccountsOrders и добавьте в нее глобальные группы SalesOrder и AccountsOrder.

    Примечание

    Универсальные группы недоступны как группы безопасности в доменах смешанного режима Windows 2000 Server или в доменах Windows Server 2003 с режимом работы смешанный Windows 2000. Они доступны как группы распространения.

  • Чтобы назначить разрешения ресурсам, к которым будут осуществлять доступ пользователи из другого леса, создайте в каждом домене основанные на ресурсах локальные группы и используйте их для назначения разрешений ресурсам в таком домене. Например, в лесу ForestB создайте локальную группу домена OrderEntryApp. Добавьте эту группу в список управления доступом (ACL), который разрешает доступ к приложению для ввода заказа и назначает соответствующие разрешения.

  • Чтобы реализовать доступ к ресурсу через сеть, добавьте универсальные группы из доверенного леса в локальные группы домена из лесов-доверителей. Например, универсальную группу SalesAccountsOrders из леса ForestA добавьте в локальную группу домена OrderEntryApp из леса ForestB.

Если новой учетной записи пользователя потребуется доступ к ресурсу из другого леса, добавьте ее в соответствующую глобальную группу из домена пользователя. Если требуется открыть общий доступ к новому ресурсу через леса, добавьте соответствующую локальную группу домена в список управления доступом этого ресурса. Таким образом на основе членства в группе предоставляется доступ к ресурсам через леса.

Дополнительные сведения см. в разделе Задание разрешений для общего ресурса.