21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Physische Struktur der AD DS 25<br />

Um ein geeignetes Sicherheitstoken für den Benutzer zu generieren, der die Authentifizierungsanforderung<br />

gesendet hat, muss zum Ermitteln der universellen Gruppenmitgliedschaft des Benutzers der<br />

globale Katalog kontaktiert werden.<br />

Hinweis Windows Server 2008 unterstützt das als Zwischenspeichern der universellen Gruppenmitgliedschaft<br />

bezeichnete Feature, über das die Anmeldung an einem Windows Server 2008-Netzwerk ohne Kontaktierung<br />

eines globalen Katalogs möglich ist. Nach der Benutzeranmeldung am Domänencontroller kann<br />

die universelle Gruppenmitgliedschaft auf nicht globalen Katalogdomänencontrollern zwischengespeichert<br />

werden. Nach dem Erhalt der Informationen von einem globalen Katalog werden diese auf unbestimmte Zeit<br />

auf dem Domänencontroller für den Standort zwischengespeichert und regelmäßig aktualisiert (standardmäßig<br />

alle 8 Stunden). Da die authentifizierenden Domänencontroller nicht auf einen globalen Katalog<br />

zugreifen müssen, führt das Aktivieren dieses Features zu kürzeren Anmeldezeiten für Benutzer an Remotestandorten.<br />

Die Planung und Konfiguration der Zwischenspeicherung von universellen Gruppenmitgliedschaften<br />

wird in Kapitel 5 näher erläutert.<br />

Globale Katalogserver sind ferner zum Verarbeiten von Benutzeranmeldungen erforderlich, wenn<br />

Benutzer für die Anmeldung einen Benutzerprinzipalnamen (User Principal Name, UPN) verwenden.<br />

Über UPNs können sich Benutzer unter Verwendung eines konsistenten Benutzernamens an Computern<br />

in einer beliebigen Domäne innerhalb einer Gesamtstruktur anmelden. Das UPN-Format lautet<br />

benutzername@domaenenname, der Domänenname muss jedoch nicht mit der Domäne übereinstimmen,<br />

in der sich das Benutzerkonto befindet. Um die Domäne des Benutzers zu ermitteln, muss der<br />

UPN im globalen Katalog aufgelöst werden.<br />

Schreibgeschützte Domänencontroller<br />

Schreibgeschützte Domänencontroller (Read-Only Domain Controllers, RODC) sind ein weiterer spezieller<br />

Typ von Domänencontroller, der in Windows Server 2008 AD DS verfügbar ist. RODCs werden<br />

zum Hosten von schreibgeschützten Versionen der AD DS-Datenbank eingesetzt und bieten sämtliche<br />

Authentifizierungs- und Autorisierungsdienste, die über andere Domänencontroller bereitgestellt<br />

werden.<br />

RODCs sind in erster Linie für die Bereitstellung in Zweigstellenszenarien konzipiert, in denen die<br />

physische Sicherheit des Domänencontrollers nicht sichergestellt werden kann, oder in Szenarien, in<br />

denen das lokale Speichern von Domänenkennwörtern als Sicherheitsrisiko eingestuft wird. Ferner<br />

können RODCs schreibgeschützte Versionen der in den AD DS integrierten DNS-Zonen enthalten<br />

und als globale Katalogserver konfiguriert werden.<br />

Hinweis Ziehen Sie für zusätzliche Sicherheit die Bereitstellung von RODCs mit der Server Core-Installationsoption<br />

von Windows Server 2008 in Betracht. Diese Installationsoption bietet keine grafischen Verwaltungstools.<br />

Da RODCs an Standorten bereitgestellt werden können, die nicht als sicher betrachtet werden,<br />

sollten zudem keine normalen Domänencontroller an diesen Standorten bereitgestellt werden.<br />

Zwischenspeichern von Anmeldeinformationen auf RODCs<br />

Eine der verfügbaren Konfigurationsoptionen auf einem RODC ist das Zwischenspeichern von<br />

Anmeldeinformationen. Beim Zwischenspeichern von Anmeldeinformationen wird das mit Sicherheitsprinzipalen<br />

verknüpfte Kennwort gespeichert. Alle beschreibbaren Domänencontroller haben<br />

Zugriff auf die Anmeldeinformationen sämtlicher Sicherheitsprinzipale. Um die Sicherheit eines<br />

RODC zu erhöhen, kann eingeschränkt werden, welche Anmeldeinformationen auf einem RODC<br />

zwischengespeichert werden.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!