只读域控制器(RODC)保证分支机构安全

  RODC用来改善AD环境的其中一个方法是通过提供活动目录数据库的一份只读拷贝来实现的。这意味着无论是普通用户还是管理员,都没有权限通过只读域控制器对活动目录数据库进行修改。

  就像从一个可写域控制器(DC)读取信息一样,同样地,你可以通过连接到RODC来读取几乎所有的信息。但是,如果没有通过远程桌面(Remote ">Desktop)连接到可写DC,你就不能进行任何的写操作。或者说,你只可以使用MMC的插件、脚本或命令行工具连接到一个可写DC来更新活动目录。

  域控制器安全性提高的另一个方法是只读域控制器并不以可写域控制器一样的方式参与活动目录复制。在Windows Server的早期版本中,多主复制(multi-master replication)表示任何一位管理员都可以连接到森林中的任意域控制器来进行添加、修改和删除操作。而且,这些改变会被复制到其余的活动目录环境中。

  Windows Server 2008的只读域控制器使用一个完全不同的复制模型来克服这一点不足。RODC会接收活动目录中DC的改变,但RODC本身并不会复制任何信息到其它DC中。这相当于在安全性中新加入了一层,因此,即使某些恶意用户能够通过RODC修改活动目录数据库,这些修改并不会传播到其余的域和森林中。

  分支机构RODC的密码保护

  管理远程服务器时,在不安全地区配置DC可能的最大危险是活动目录密码方面的潜在的风险。由于Windows 2000 Server和Windows Server 2003中的AD域控制器为每一个用户和计算机账户储存密码,因此,一旦Windows 2000或Windows 2003的域控制器受到威胁或被盗用,管理员就需要重新设置每一个账号密码(有时还不止一次)。许多机构不愿意忍受配置远程办公室DC时存在的安全风险,于是接受了一种简单的折衷方式,那就是允许远程用户通过广域网(WAN)进行验证。通过在这些办公室中配置RODC,机构不用再在潜在的不安全地区配置可写域控制器,这样就避免了机构暴露于固有的安全风险,也能减少远程用户的验证次数。

  只读域控制器另一个安全性能的提高表现在:当活动目录数据库从可写域控制器复制到只读域控制器(RODC)时,除了用户密码之外的用户账户信息都被复制。这意味着你的服务器安全性能大大提高了,因为你可以配置一张表来记录哪些用户和组的密码只允许复制到RODC,哪些可以复制到该域中所有的RODC。这大大降低了远程配置DC的有关风险,因为它将有可能受到威胁的密码数量缩减到了最少。

  最后,RODC允许"管理角色分离"。RODC不会让所有的远程管理员都能访问活动目录数据库,而是允许你分配用户一个RODC本地管理员的权限,而且不用将该用户配置为域管理员。这一点是你只能在RODC上完成配置的,因为对一个完全可写的DC来说,服务器本地管理员和有活动目录管理权限的用户之间并没有区别。然而,RODC的管理角色分离允许将RODC的基本管理任务分配给远程桌面技术支持人员,因此有希望减少中心管理员的管理负担。远程桌面技术支持人员进行基本的RODC维护工作,举例来说,如停止和开始服务,对活动目录的非法访问进行重起操作。

  值得注意的是,配置RODC的好处只有在活动目录管理员进行某些操作的时候才会显现出来。

  举例来说,最佳实践是管理员不应该像域管理员或企业级管理员那样使用升级证书来登陆RODC,因为那样做会放弃掉RODC密码控制议定提供的大部分安全性。这可能要求对现有活动目录管理员进行额外培训,因为任何RODC的管理都必须通过命令行、远程脚本或远程MMC控制台等远程管理方法来实现。

  此外,如果你的中心管理员需要登陆一个RODC控制台时(这种情况比较少见,大范围操作系统故障时有可能会发生),必须使用仅对RODC来说是本地管理员的账号,而不是使用在域范围内享有管理员权限的证书。这需要你的AD管理员为环境中每一个RODC管理单独的登陆或智慧卡,这在大规模应用时将会变成管理员头疼的一个问题。

  关于如何管理Windows Server 2008的RODC,有一件事是显而易见的。那就是它虽然为如何管理IT基础设施带来了新的挑战,但也有助于维护域控制器的安全和安全管理分散于分公司环境中的远程服务器。

时间: 2024-11-01 21:01:33

只读域控制器(RODC)保证分支机构安全的相关文章

Windows2008用RODC保证分支机构安全

Windows Server 2008采用的最激动人心的技术之一是改善了活动目录域控制器的安全特性,也就是我们所说的只读域控制器(RODC),这一崭新的域控制器技术包含了大 量特性,这些特性旨在提高分支机构地区活动目录(AD)环境的整体安全性. RODC用来改善AD环境的其中一个方法是通过提供活动目录数据库的一份只读拷贝来实现的.这 意味着无论是普通用户还是管理员,都没有权限通过只读域控制器对活动目录数据库进行修改. 就像从一个可写域控制器(DC)读取信息一样,同样地,你可以通过连接到RODC来

AD部署教程:安装只读域控制器(RODC)

因为距离的关系,可能我们有时候在一些办事处可能也需要DC,但是那边又没有专业的IT技术人员,这时就架设一台只读域控制器. 特性: 只读AD DS数据库 RODC上保存了可写域控制器上除帐号密码外的所有对象和属性的只读副本,所有对AD DS数据库的更改都只能在可写域控制器上进行,然后再复制给RODC;  需要对目录进行读取的应用程序可以获取访问权限.请求写入访问的轻型目录应用程序协议(LDAP)应用程序将接收LDAP引用响应,该响应将其定向到可写域控制器. 单向复制 因为任何AD数据库的更改都不会

妙用只读域控制器提高网络管理的效率

从Windows 2000操作系统开始,活动目录就已经成为Windows操作系统网络管理中的标准,包括登陆过程.验证.域名系统以及其他域功能在内的所有网络活动都受到其控制.而多主域控制器和复制的出现,则让全球网络管理一体化的目标更近了一大步. 在Windows Server 2008操作系统中,活动目录功能得到了改善,而只读域控制器就属于这些改善中的一项.这项功能可以在保证服务器和远程终端安全不受到影响的情况下,为远程办公的活动目录信息进行更快的验证,帮助它们提高获取资源的速度.它是通过为远程终

只读域控制器降级失败后如何删除 Active Directory 中的数据

1. 以管理员身份运行"命令提示符": 2. 在命令提示符处,键入ntdsutil,然后按Enter: 3. 键入metadata cleanup,然后按Enter, 4. Connections 5. 键入 connect to server servername,其中servername可为任意一台可读写域控制,然后按 Enter. 6. 键入 quit,然后按 Enter. 7. 键入 select operation target,然后按 Enter. 8. 键入 list d

WIN2008 R2 Active Directory 之一 部署企业中第一台Windows Server 2008 R2域控制器_win服务器

前言 对于活动目录(AD)来讲,从Windows 2000到现在有非常多的文章在对其进行探讨,微软公司每推出一代新的Windows系统,这一重要服务技术不管是从功能上还是从性能上都在不断进步.在此,以最新Windows Server 2008 R2(以后简称WIN08R2)系统为例,从零开始讲述关于WIN08R2活动目录相关技术.希望能一直坚持写完! --胖哥 通过多年来AD在企业中的部署,技术人员几乎都知道与活动目录相关的一系列概念了,如:域.域树.域林.OU和站点,还有域控制器(DC)等.那

域控制器简介

"域"的真正含义指的是服务器控制网络上的计算机能否加入的计算机组合.一提到组合,势必需要严格的控制.所以实行严格的管理对网络安全是非常必要的.在对等网模式下,任何一台电脑只要接入网络,其他机器就都可以访问共享资源,如共享上网等.尽管对等网络上的共享文件可以加访问密码,但是非常容易被破解.在由Windows 9x构成的对等网中,数据的传输是非常不安全的. 不过在"域"模式下,至少有一台服务器负责每一台联入网络的电脑和用户的验证工作,相当于一个单位的门卫一样,称为&qu

《Windows Server 2012活动目录管理实践》——2.3 验证第一台域控制器是否成功部署

2.3 验证第一台域控制器是否成功部署 第一台AD DS域控制器完成后,需要对域控制器进行验证,确认AD DS域服务是否安装成功. 2.3.1 验证"AD DS域服务" 自Windows Server 2008版本发布之后,AD DS域服务成为一个普通的服务,通过"服务"控制台可以查看AD DS域服务运行状态,可以同普通服务一样启动.停止.暂停.重新启动服务,不需要和Windows Server 2008之前的版本一样,只有在重新启动域控制器并进入到"目录

《Exchange Server 2013 SP1管理实践》——2.3 验证域控制器是否成功部署

2.3 验证域控制器是否成功部署 域控制器部署完成后,需要对域控制器进行验证,确认域控制器是否安装成功. 2.3.1 新增加Active Directory管理组件 域控制器部署成功后,Metro面板中的"应用"窗口显示新增加的用于Active Directory管理的8个组件(如图2-31所示),分别是: 用于Windows Powershell的Active Directory模块. 组策略管理. ADSI编辑器. Active Directory域和信任关系. Active Di

为运行Windows Server 2008的域控制器配置活动目录林架构

在你能将运行Windows Server 2008的域控制器添加到运行Windows 2000 Server及Windows Server 2003的活动目录环境之前,你必须更新活动目录架构.你必须在拥有架构操作主机角色的域控制器上更新架构.如果你打算执行Windows Server 2008 AD DS无人值守安装的话,你必须在你安装操作系统之前更新架构.如果是正常安装的话,你必须更新架构在你运行"Setup"之后并且在你安装AD DS之前. 在你配置好活动目录林之后,你需要配置任何