21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

168 Kapitel 5: Entwerfen der <strong>Active</strong> <strong>Directory</strong>-Domänendienstestruktur<br />

Die SID-Filterung ist standardmäßig für alle Vertrauensstellungen auf Windows Server 2008-Computern<br />

aktiviert und sollte nur nach sorgfältiger Abwägung deaktiviert werden. Wenn Sie Benutzer- und<br />

Gruppenkonten aus einer Gesamtstruktur auf eine andere migrieren, könnten Sie die SID-Filterung<br />

nur für die Zeit des Migrationsvorgangs deaktivieren. Nach Abschluss der Migration sollten Sie die<br />

SID-Filterung wieder aktivieren.<br />

Entwerfen des UPN-Suffixrouting Ein UPN (User Principal Name) ist ein Anmeldename, der das<br />

Präfix und das Suffix des Benutzerprinzipalnamens enthält. Standardmäßig ist das UPN-Präfix der<br />

Anmeldename des Benutzers und das Suffix der Name der Domäne, in der das Benutzerkonto erstellt<br />

wurde. Sie können die anderen Domänen im Netzwerk oder zusätzlich erstellte Suffixe verwenden,<br />

um weitere Suffixe für Benutzer zu konfigurieren. Beispielsweise könnten Sie ein Suffix konfigurieren,<br />

um Benutzeranmeldenamen zu erstellen, die den E-Mail-Adressen der Benutzer entsprechen.<br />

UPNs können in einer Umgebung mit mehreren Domänen oder mehreren Gesamtstrukturen verwendet<br />

werden, um die Benutzeranmeldung zu vereinfachen. Wenn Benutzer beispielsweise häufig zwischen<br />

Unternehmensstandorten reisen und sich an Computern in mehreren verschiedenen Domänen<br />

anmelden, können sie hierfür einfach ihren UPN verwenden. Der UPN muss in der Gesamtstruktur<br />

eindeutig sein, damit der Benutzer sich jederzeit anmelden kann – unabhängig von der Domäne, in<br />

der er sich befindet. Wenn der UPN mit der E-Mail-Adresse des Benutzers übereinstimmt, muss sich<br />

der Benutzer nur einen einzigen Benutzernamen merken, um sowohl auf das Netzwerk als auch auf<br />

seine E-Mails zuzugreifen.<br />

Beim Entwurf von Gesamtstrukturvertrauensstellungen müssen Sie berücksichtigen, wie das<br />

Namensuffixrouting zwischen Gesamtstrukturen funktioniert. Das Namensuffixrouting ist ein Mechanismus,<br />

der die Namensauflösung in den Gesamtstrukturen basierend auf den folgenden Kriterien<br />

ermöglicht:<br />

• Wenn sich zwei Windows Server 2008-Gesamtstrukturen über eine Gesamtstrukturvertrauensstellung<br />

verbinden, wird das Namensuffixrouting automatisch aktiviert. Wenn beispielsweise<br />

eine Vertrauensstellung zwischen der Gesamtstruktur Adatum.com und der Gesamtstruktur<br />

Contoso.com konfiguriert wird, kann sich ein Benutzer mit einem Konto in der Gesamtstruktur<br />

Adatum.com anhand seines UPN an einem Computer in der Gesamtstruktur Contoso.com anmelden.<br />

Die Authentifizierungsanforderung wird automatisch an den entsprechenden Domänencontroller<br />

in der Gesamtstruktur Adatum.com geleitet.<br />

• Wenn beide Gesamtstrukturen dasselbe UPN-Suffix besitzen, können Benutzer nicht den UPN-<br />

Namen mit diesem Suffix für die Anmeldung an einem Computer in einer anderen Gesamtstruktur<br />

verwenden. Wenn beispielsweise sowohl das Unternehmen Adatum.com als auch das Unternehmen<br />

Contoso.com das UPN-Suffix TreyResearch.com verwenden würden, könnten Benutzer<br />

sich nicht mithilfe dieses Suffixes an der jeweils anderen Gesamtstruktur anmelden.<br />

Fehler beim UPN-Namensuffixrouting werden festgestellt, wenn Sie Gesamtstrukturvertrauensstellungen<br />

konfigurieren. Wenn die Gesamtstrukturen dasselbe UPN-Suffix verwenden, erkennt der<br />

Assistent für neue Vertrauensstellungen den Konflikt zwischen den beiden UPN-Suffixen und zeigt<br />

diesen an, wenn Sie die Vertrauensstellung einzurichten versuchen. Wenn Sie einer Domäne mit einer<br />

vorhandenen Gesamtstrukturvertrauensstellung ein UPN-Suffix hinzufügen, das einen Konflikt verursacht,<br />

wird dem UPN-Suffix die Authentifizierung in der vertrauenden Domäne nicht gestattet.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!