Windows Server 2008在域信任上的改进

  在中">大型企业中,单域模式已经不满足企业的需求。企业往往会根据需要设置多个域来组织企业的网络。此时在多个域之间就涉及到一种信任的关系。域管理员需要对企业内多个域进行管理,就有跨域管理的需求。如下图所示,域Company.com管理员如果要管理下属的B.Conpany.com域,则必须先建立信任关系。否则的话,就无法实现跨域的管理。当然域管理员也可以通过收回信任来提高某个域的安全性等等。可见,在合适的域之间建立恰当的信任,也是域管理中的一个重要内容。

  一、 Windows Server 2008在域信任上的改进。

  在域信任的管理上,可以说是从Windows Server 2000到Windows Server 2003、再到Windows Server 2008更改的最多的内容之一。在Windows Server 2003之前,需要管理员明确定义两个域之间的信任关系。而且这个信任关系还是单项的。如上图所示,如果在Server2000操作系统中,必须要手工建立两个域之间的信任关系。而且手工建立的时候,域信任的关系是单向的。所以在Windows Server 2003操作系统之前的域信任关系管理是很苦难的,至少是比较复杂的。

  不过从2003之后,域信任关系的管理有所改善。特别是到Windows Server 2008版本的操作系统之后,有了很大的完善。在Windows Server 2008中,域之间的信任关系有两种管理方式。一是自动传递。如上图所示,域B.Company.com和域A.company.com是域Company.com的根域。只要这个关系确立好了之后,他们之间的信任关系也就确立了。首先域B.Company.com会与根域建立起互相信任的双向关系。同时因为根域也信任域A.Company.com。由于域的信任是会自动传递的,所以说域B.Company.com与域A.Company.com也是相互信任的。这种自动传递的信任关系,省去了手工配置信任关系的麻烦,简化了日常的管理。二是在一些特殊的情况下,仍然可以通过手工来建立域之间的信任关系。有了这个改进之后,域信任关系的管理就变得相当简单。

  二、 进一步了解可传递信任的关系。

  在创建了一个子域或者向一个已经存在的域树加入新的域时,域环境会自动创建双向的可传递信任。在理解这个内容的时候,笔者建议网络管理员抓住两个特征,分别为双向的域可传递的。如上图所示,域A.company.com加入到域company.com后,前者就信任后者,同时后者也信任前者。这就是一个双向的信任关系。再者,因为域company.com也信任域B.company.com,所以域A.company.com也同时信任域B. company.com。注意信任关系在传递的时候,也是双向的。也就是说,域B. company.com也是信任域A.company.com的。这种信任关系的传递,最后导致的结果就是在多域环境中,默认情况下各个域之间都是相互信任的。如上图所示,三个域之间都是相互信任的。

  这么信任的传递关系可以简化日常的操作。如现在某个用户需要访问另外一个域中的资源,如打印机。那么只需要为其分配恰当的权限即可,而不需要再手工的建立信任关系。有些用户会担心,如果域与域之间是相互信任的,那么会不会影响域环境的安全呢?其实这个担心是多余的。因为用户跨域访问资源时,域与域之间的信任关系只是一个前提条件,而不是一个必要条件。在取得域的信任的同时,域管理员还需要为这个用户分配合适的权限,用户才能够最终访问这个资源。可见,双向的可传递信任关系并不会影响域环境的安全,并不会给其打来不必要的安全隐患。

时间: 2024-09-18 05:18:07

Windows Server 2008在域信任上的改进的相关文章

为运行Windows Server 2008的域控制器配置活动目录林架构

在你能将运行Windows Server 2008的域控制器添加到运行Windows 2000 Server及Windows Server 2003的活动目录环境之前,你必须更新活动目录架构.你必须在拥有架构操作主机角色的域控制器上更新架构.如果你打算执行Windows Server 2008 AD DS无人值守安装的话,你必须在你安装操作系统之前更新架构.如果是正常安装的话,你必须更新架构在你运行"Setup"之后并且在你安装AD DS之前. 在你配置好活动目录林之后,你需要配置任何

如何使用windows 7加入windows server 2008的域

今天在虚拟机中测试如何使用windows 7加入windows server 2008的域实验. 首先让windows server 2008去创建AD,成为域中的DC. 使用dcpromo进行创建DC过程: 在Win7客户机上配置IP地址,DNS指向DC的地址:

Windows Server 2008故障转移群集上部署Exchange Server 2007 SP1 CCR群集

记得去年有写过一片Exchange Server 2007 SP1 CCR的文章,不过是基于Windows Server 2003的平台.Windows Server 2008的故障转移群集已经做过很多次的项目,包括SQL 2005.Exchange 2007等.今天准备将邮件的CCR功能再重复一遍给热爱微软技术的朋友们,希望大家支持. 先决条件 一 Before you can follow along with the steps provided in this article serie

WIN2008 R2 Active Directory 之一 部署企业中第一台Windows Server 2008 R2域控制器_win服务器

前言 对于活动目录(AD)来讲,从Windows 2000到现在有非常多的文章在对其进行探讨,微软公司每推出一代新的Windows系统,这一重要服务技术不管是从功能上还是从性能上都在不断进步.在此,以最新Windows Server 2008 R2(以后简称WIN08R2)系统为例,从零开始讲述关于WIN08R2活动目录相关技术.希望能一直坚持写完! --胖哥 通过多年来AD在企业中的部署,技术人员几乎都知道与活动目录相关的一系列概念了,如:域.域树.域林.OU和站点,还有域控制器(DC)等.那

Windows Server 2008虚拟机ERP测试报告(上)测试环境

x86服务器的强大计算能力终于借助四核的普及而得到确认.虚拟机技术中的高可用方案.实时迁移将给网管调度计算资源提供最便捷的手段.VMware的上市,将2007年定格为http://www.aliyun.com/zixun/aggregation/13883.html">虚拟化技术年. 但是虚拟化技术高额的许可费用以及服务费让中小企业难以企及(VMware培训费高达15000美金),而微软虚拟化技术的日渐成熟无疑是打破这个僵局的利器.对中小企业市场,微软Hyper-V的价格优势和Window

Windows Server 2008 R2托管服务账户的功能

  今天部署AD RMS的时候,需要为RMS单独创建一个服务账号,于是联想起Server 2008 R2中的一个新功能:托管服务账号.首先我们先了解一下它是什么吧? 托管服务帐号:由于对运行的服务的域用户账号密码管理起来较麻烦,因此托管服务帐号(Managed Service Account)应运而生.所谓托管服务帐号,也即委托给操作系统进行管理的帐号.托管服务帐号(MSA)的密码由操作系统自动设定.维护,定期自动更新,并不需要管理员手工干预,对管理员来说,好像此帐号没有密码一样. 托管服务帐号

Windows Server 2008中运用精准粒度密码策略控制

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   在Windows Server 2003或者Windows Server 2000的时候,在一个域中的密码与帐户锁定策略都由默认域安全策略进行控制,域中所有域用户都只能用同一个密码策略,因此,为了企业网络安全起见,在企业中许多IT管理人员都得花心思去说服公司员工遵循密码安全设置的方法,给他们进行培训,为他们介绍密码安全的好处等等,在这上面做了不少工作,但是在许多

Windows Server 2008 Core文件服务器角色进行远程管理

Windows Server 20008 Core并不支持所有的服务器角色,它所支持的角色有以下几个:文件服务器角色,http://www.aliyun.com/zixun/aggregation/14291.html">打印服务器角色,域控制器角色,DNS服务器角色,DHCP服务器角色和WINS服务器角色. 在本文的开始,我需要说明一下,Windows Server 20008 Core并不支持所有的服务器角色,它所支持的角色有以下几个:文件服务器角色,打印服务器角色,域控制器角色,DN

WIN2008 R2 Active Directory 之二 部署企业中Windows Server 2008 R2额外域控制器_win服务器

题外话--谨以此文纪念"痛苦"的交规考试以98分通过.小弟准备考驾照,最近被交规,就把博文之事放下了.哈哈哈,今天刚一通过就马上来码字儿了!  通过<部署企业中第一台Windows Server 2008 R2域控制器>(http://www.jb51.net/article/38401.htm)已经完成了企业中Windows网络域森林的建立.但是,在企业中对于AD来讲,为了保证安全稳定运行,至少需要两台以上的物理域控制器. 在早期的Windows中可以部署备份域控制器(B