28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

258 Kapitel 9: Optimieren der Active Directory-Domänendienste für <strong>Sicherheit</strong><br />

und die Datenbank, werden auf dem RODC selbst erstellt. Bei den Installationsquelldateien<br />

haben Sie zwei Optionen zur Auswahl: Entweder werden sie von einem anderen DC auf den<br />

RODC repliziert oder es wird das IFM-Feature (Install From Media) genutzt.<br />

Hinweis Sie müssen Ntdsutil.exe verwenden, um die Installationsmedium zu erstellen, wenn Sie IFM<br />

nutzen möchten.<br />

Während der Installation erkennt der Assistent automatisch, ob der Name des <strong>Server</strong>s dem<br />

Namen eines RODC-Kontos entspricht, das vorher angelegt wurde. Wenn der Assistent einen<br />

passenden Kontonamen findet, fragt er der Benutzer, ob er dieses Konto für die RODC-<br />

Installation verwenden soll. Daher ist wichtig, dass der <strong>Server</strong> nicht zur Domäne hinzugefügt<br />

wird, bevor Sie versuchen, ihn mit dem RODC-Konto zu verbinden.<br />

Welche Voraussetzungen müssen erfüllt sein?<br />

Bevor Sie einen RODC bereitstellen können, müssen folgende Voraussetzungen erfüllt sein:<br />

Ein beschreibbarer DC, der unter <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> läuft, muss in der Domäne vorhanden<br />

sein. Der RODC muss Authentifizierungsanforderungen an diesen DC weiterleiten,<br />

weil die Kennwortreplikationsrichtlinie darauf definiert ist.<br />

<strong>Die</strong> Domänenfunktionsebene muss <strong>Windows</strong> <strong>Server</strong> 2003 oder höher sein, damit die<br />

eingeschränkte Kerberos-Delegierung verfügbar ist. Eingeschränkte Delegierung wird<br />

für <strong>Sicherheit</strong>saufrufe eingesetzt, in denen die Identität des Aufrufers angenommen werden<br />

muss.<br />

<strong>Die</strong> Gesamtstrukturfunktionsebene muss <strong>Windows</strong> <strong>Server</strong> 2003 oder höher sein, damit<br />

die verknüpfte Wertreplikation verfügbar ist. <strong>Die</strong>s stellt sicher, dass die Replikationskonsistenz<br />

höher ist.<br />

Sie müssen Adprep/Rodcprep einmal in der Gesamtstruktur ausführen, um die Berechtigungen<br />

für alle DNS-Anwendungsverzeichnispartitionen in der Gesamtstruktur zu aktualisieren.<br />

Das macht es allen RODCs, die auch DNS-<strong>Server</strong> sind, möglich, die Berechtigungen<br />

erfolgreich zu replizieren.<br />

<strong>Die</strong> Rolle des PDC-Emulators muss auf einem <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>-Computer laufen.<br />

Andernfalls kündigt sich der RODC gegenüber seinen Clients nicht als Zeitquelle an.<br />

Einzelheiten finden Sie in http://technet2.microsoft.com/windowsserver<strong>2008</strong>/en/library/<br />

49eaca29-3399-4dd6-adcc-87a574e5d7921033.mspx?mfr=true.<br />

Hinweis Falls Sie einen RODC-gefilterten Attributsatz verwenden wollen, empfehle ich Ihnen, die<br />

Gesamtstrukturfunktionsebene auf <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> zu setzen. Einzelheiten finden Sie im Abschnitt<br />

»RODC-gefilterte Attributsätze« weiter oben in diesem Kapitel.<br />

Neustartfähige Active Directory-Domänendienste<br />

Was haben Sie von einem Feature wie neustartfähigen AD DS? Als ich zum ersten Mal davon<br />

hörte, war ich nicht überzeugt, aber je mehr ich darüber nachdachte, desto besser gefiel<br />

mir die Idee. Der Vorteil ist, dass Sie ohne Ihren <strong>Server</strong> neu zu starten manche Operationen<br />

ausführen können, die normalerweise einen Neustart des DCs erfordern, zum Beispiel das<br />

Einspielen von <strong>Sicherheit</strong>supdates. Sie können damit auch AD DS anhalten, um Aufgaben<br />

wie eine Offlinedefragmentierung der Active Directory-Datenbank durchzuführen. Der<br />

größte Vorteil ist aber, dass andere <strong>Die</strong>nste, die auf dem <strong>Server</strong> laufen und nicht von AD DS

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!