Глава 5 Безопасность 127
• Изоляция
репликации
Active Directory внутри
каждого
леса.
Изменения
схемы,
конфигурации
и
добавление
в
лес
новых
доменов
оказывают
повсеместное
воздействие
только
внут-
ри
данного
леса,
но
не
влияют
на
доверяющий
ему
лес.
Доверительные
отношения
могут
быть
созданы
только
между
двумя
лесами
и,
таким
образом,
не
будут
неявно
распростра-
няться
на
третий
лес.
Отсюда,
если
доверительные
отношения
созданы
между
лесами
Forest 1 и
Forest2, а
также
Между
леса-
ми
Forest2 и
Forest3, то
неявных
доверительных
отношений
между
лесами
Forestl и
Forest3 не
возникнет.
Примечание
В
Windows 2000, если
пользователям
из
одного
леса
нужен
доступ
к
ресурсам
другого,
администра-
тор
мог
создать
внешние
доверительные
отношения
между
двумя
доменами.
Внешние
доверительные
от-
ношения
являются
односторонними
и
нетранзитив-
ными
и,
таким
образом,
позволяют
расширять
пути
доверия
на
другие
домены
только
путем
явной
настройки.