21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Entwerfen der Standorttopologie 205<br />

Wählen Sie auf der Registerkarte Standorteinstellungen die Option Zwischenspeichern der universellen<br />

Gruppenmitgliedschaft aktivieren, und wählen Sie in der Dropdownliste Cache aktualisieren<br />

von den Standort aus, in dem sich der nächste globale Katalogserver befindet.<br />

Entwerfen von Bereitstellungen schreibgeschützter Domänencontroller<br />

Eine der wichtigen neuen Funktionen in Windows Server 2008 ist die Option zum Bereitstellen von<br />

RODCs. RODCs bieten die gesamte Funktionalität, die Clients zur Authentifizierung benötigen, und<br />

gleichzeitig eine zusätzliche Sicherheit für Domänencontroller in Niederlassungen, in denen die physische<br />

Sicherheit des Domänencontrollers nicht sichergestellt werden kann. Beim Entwerfen der<br />

RODC-Bereitstellung müssen Sie sich mit der RODC-Platzierung, mit der Zwischenspeicherung der<br />

Benutzerkontokennwörter auf dem Server und mit der Konfiguration delegierter administrativer<br />

Berechtigungen für den Domänencontroller beschäftigen.<br />

Entwerfen der RODC-Platzierung RODCs sind für die Platzierung an Standorten ausgelegt, an denen<br />

Sie einen Domänencontroller einsetzen möchten, jedoch hinsichtlich der Sicherheit für den Domänencontroller<br />

Bedenken haben. Außerdem können Sie den Einsatz von RODCs in Niederlassungen erwägen,<br />

in denen keine Administratoren beschäftigt sind, die Änderungen an AD DS vornehmen müssten.<br />

In den meisten Fällen werden RODCs in Zweigniederlassungen eingesetzt, sie können jedoch<br />

auch zum Ausführen von Anwendungen verwenden werden, für die ein Domänencontroller erforderlich<br />

ist.<br />

Für die Entscheidung, ob ein RODC in einer Zweigniederlassung eingesetzt werden soll, gelten dieselben<br />

Überlegungen wie für den Einsatz eines Domänencontrollers bei geringerer physischer Sicherheit.<br />

Generell sollte ein RODC als einziger Domänencontroller für die zugehörige Domäne in einem<br />

Standort bereitgestellt werden. Beim Entwurf der Platzeriung von RODCs gibt es zwei zusätzliche<br />

Überlegungen:<br />

• Jeder RODC erfordert einen beschreibbaren Domänencontroller unter Windows Server 2008 für<br />

dieselbe Domäne, von dem der RODC direkt replizieren kann. RODCs können Änderungen an<br />

Schema, Konfiguration und Anwendungspartitionen von einem Windows Server 2003-Domänencontroller<br />

replizieren, jedoch nur Änderungen an der Domänenpartition von einem Windows Server<br />

2008-Domänencontroller. Das bedeutet, dass ein beschreibbarer Domänencontroller unter<br />

Windows Server 2008 in dem Standort platziert werden sollte, der in der Topologie am nächsten<br />

liegt. Wenn Sie Standortverknüpfungsbrücken nicht deaktiviert haben, ist dies kein absolutes<br />

Muss, wird jedoch dennoch dringend empfohlen.<br />

• Domänencontroller unter Windows Server 2003 führen eine automatische Standortabdeckung für<br />

Standorte mit RODCs durch. Anhand der automatischen Standortabdeckung wird sichergestellt,<br />

dass Clients in Domänen ohne Domänencontroller sich am nächstmöglichen Domänencontroller<br />

authentifizieren können. Domänencontroller unter Windows Server 2003 berücksichtigen keine<br />

RODCs bei der Auswertung des Standortabdeckungsbedarfs. Daher führen sie eine automatische<br />

Standortabdeckung für jeden Standort durch, der nur einen RODC für dieselbe Domäne enthält.<br />

Das bedeutet, dass Windows Server 2003-Domänencontroller standortspezifische SRV-Einträge<br />

für den Standort registrieren, was möglicherweise zur Folge hat, dass Clientcomputer sich an den<br />

Domänencontrollern außerhalb des Standorts und nicht am lokalen RODC authentifizieren. Um<br />

dies zu verhindern, können Sie folgendermaßen vorgehen:<br />

Stellen Sie sicher, dass alle Domänencontroller in dem Standort, der dem Standort mit dem<br />

RODC am nächsten liegt, Windows Server 2008 ausführen. Stellen Sie außerdem sicher, dass<br />

mindestens einer dieser Server ein globaler Katalogserver ist.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!