31.05.2013 Views

Il sistema operativo Windows XP - Apogeo

Il sistema operativo Windows XP - Apogeo

Il sistema operativo Windows XP - Apogeo

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

6.5 Domini<br />

Molti ambienti in rete hanno gruppi naturali di utenti, quali gli studenti di un laboratorio di<br />

informatica in una scuola, o gli impiegati di un reparto commerciale. Frequentemente, si desidera che<br />

tutti i membri del gruppo possano accedere alle risorse condivise nei vari computer del gruppo. Per<br />

gestire i diritti di accesso globali in tali gruppi, <strong>Windows</strong> <strong>XP</strong> usa il dominio. Precedentemente, tali<br />

domini non avevano alcuna relazione con il <strong>sistema</strong> del nome del dominio DNS che mappa i nomi<br />

host di Internet in indirizzi IP; ora, invece, sono strettamente collegati.<br />

Nello specifico, un dominio di <strong>Windows</strong> <strong>XP</strong> è un gruppo di workstation e server di <strong>Windows</strong><br />

<strong>XP</strong> che condividono una politica comune di sicurezza e una database degli utenti. Dal momento<br />

che <strong>Windows</strong> <strong>XP</strong> ora usa il protocollo Kerberos per l'autenticazione e il trusting (certificazione<br />

autorizzazioni), un dominio <strong>Windows</strong> <strong>XP</strong> è equivalente ad un dominio Kerberos. Le precedenti<br />

versioni di NT usavano l'idea dei controllori primari e di salvataggio del dominio; ora tutti i server di<br />

un dominio sono controllori del dominio stesso. Inoltre, le versioni precedenti richiedevano la<br />

predisposizione di fiduciari a senso unico fra i domini. <strong>Windows</strong> <strong>XP</strong> usa un metodo gerarchico<br />

basato sul DNS e permette fiduciari transitivi che possono fluire su e giù nella gerarchia. Questo<br />

metodo riduce il numero dei fiduciari richiesti per gli n domini da n* (n - 1) a O(n). Le<br />

workstation nel dominio si fidano del controllore del dominio e forniscono informazioni corrette<br />

sui diritti di accesso di ogni utente (tramite il token di accesso dell'utente). Tutti gli utenti hanno la<br />

capacità di limitare l'accesso alle proprie workstation, indipendentemente da ciò che il controllore del<br />

dominio possa dire.<br />

6.5.1 Alberi e foreste del dominio<br />

Siccome una ditta può avere molti reparti e una scuola può avere molte classi, è necessario gestire<br />

domini multipli entro una singola organizzazione. Un albero del dominio (domain tree) è una<br />

gerarchia contigua di nomi DNS. Per esempio, bell-labs.com potrebbe essere la radice dell'albero,<br />

con research.bell-labs.com e pez.bell-labs.com come figli: cioè i domini research e pez. Una foresta<br />

(forest) è un insieme di nomi non contigui; un esempio potrebbero essere gli alberi bell-labs.com<br />

e/o lucent.com. Una foresta, tuttavia, può essere fatta solo da un albero del dominio.<br />

6.5.2 Relazioni fiduciarie<br />

Le relazioni fiduciarie possono essere instaurate fra i domini in tre modi: a senso unico, transitive e<br />

a collegamento incrociato. Le versioni di NT fino alla versione 4.0 hanno permesso solo relazioni<br />

fiduciarie a senso unico. Una relazione fiduciaria unidirezionale (one-way trust) è esattamente<br />

ciò che il nome implica: si dice che il dominio A può fidarsi del dominio B; tuttavia, B non può<br />

fidarsi di A a meno che non sia configurata un’altra relazione. In una relazione fiduciaria<br />

transitiva (transitive trust), se A ha fiducia in B e B ha fiducia in C, allora A, B e C si fidano uno<br />

dell’altro poiché la fiducia transitiva è per default bidirezionale. Le fiducie transitive sono abilitate<br />

per default nei nuovi domini in un albero e possono essere configurate solo fra domini entro una<br />

foresta. <strong>Il</strong> terzo tipo: la relazione fiduciaria a collegamento incrociato (cross-link trust) è utile per<br />

ridurre il traffico di autenticazione. Supponiamo che i dominii A e B siano nodi della foglia e che gli<br />

utenti di A usino spesso risorse di B. Se si usa una fiducia standard transitiva, le richieste di<br />

autenticazione devono attraversare fino all'antenato comune dei due nodi della foglia, ma se A e B<br />

50

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!