[原创]windows server 2012 AD架构试验系列 – 18管理域和林信任

简介:

[原创]windows server 2012 AD架构试验系列 – 18管理域和林信任

先来理解下概念,看下面图片吧

wKioL1UXeOPR_400AAFRY6kRiKA316.jpg

域信任关系是有方向性的,如果A域信任B域,那么A域的资源可以分配给B域的用户;但B域的资源并不能分配给A域的用户,如果想达到这个目的,需要让B域信任A域才可以。

如果A域信任了B域,那么A域的域控制器将把B域的用户账号复制到自己的Active Directory中,这样A域内的资源就可以分配给B域的用户了。从这个过程来看,A域信任B域首先需要征得B域的同意,因为A域信任B域需要先从B域索取资源。这点和我们习惯性的理解不同,信任关系的主动权掌握在被信任域手中而不是信任域
A域信任B域,意味着A域的资源有分配给B域用户的可能性,但并非必然性!如果不进行资源分配,B域的用户无法获得任何资源!

信任的种类:

1父子信任(Parent-Child Trust),具有转移性,双向信任

2-根信任(Tree-Root Trust),双向具有转移性

快捷方式信任 (ShortCut Trust),可以缩短验证用户身份的时间

比如在我们的试验环境中,我们可以让fuyulong.comfuyufei.com建立一个快捷方式信任。

快捷方式信任仅仅有部分转移性,也就是只会向下扩展,不会向上扩展.

4林信任(forest Trust)

如果两个林创建了信任关系,则林中所有的域都相互信任,看上去林信任具有双向转移性

但两个林之间的信任关系无法自动扩展到其他第3个林上,所以林具有部分转移性,但只是针对林中的域.

5外部信任

什么时候用到外部信任位于两个林内的域之间可以通过外部信任来创建信任关系,但外部信任不具有转移性

6领域信任

ADDS域可以和非windows系统的Kerberos领域之间创建信任

<建立删除和管理信任关系,可以用netdom trust来管理>

父子信任和树-根信任都是在创建子域或树域时候自动创建的

其他4种就必须手工创建了.

创建快捷信任:

fuyulong 域和 fuyufei 域创建快捷信任(fuyulong.com  <----(快捷信任)----fuyufei.com)

那么fuyulong域需要创建一个传入信任,lab.com域需要创建一个传出信任.

操作权限:domain admins  enterprise admins

DC2 fuyulong.com上创建传入信任

wKiom1UXd-3CW7qxAAHlvuO545M458.jpg

wKioL1UXeSaDOfOaAAEy4rB_EAk982.jpg

wKioL1UXeSeD1eUqAAFoKELP_Cc590.jpg

wKiom1UXd-7AkN3wAAG8TeedGb4534.jpg

wKioL1UXeSeQWOKXAAFVWAoYrds969.jpg

输入fuyufei管理员账号,直到下一步完成

这个过程指fuyulong可以复制fuyufei的账号到fuyulong ADDS,

fuyufei的账号可以访问fuyulong的域资源,但由于我选择了 此域和指定域 和 确认传入信任。

可以看两边都已经相互成了信任域。

 

wKiom1UXeBegFb3EAAGIcIhIvPY445.jpg

wKioL1UXeVCSPww2AAGpjtivJuk410.jpg

创建林信任

创建fuyi.comlab.com 的信任关系,这次我门只创建lab.com信任fuyi.com

我们现在DC7上创建DNS转发器,避免出现dns引起的问题

wKioL1UXedzxTwsJAAGpE5U81G0788.jpg

lab.com上新建立信任

wKioL1UXefPzfmfUAAFPq947PXE035.jpg

 

wKiom1UXeMjjSW26AAEwJTiSRE4478.jpg

wKioL1UXegHyqjINAAGIA0X0BT0803.jpg


选林信任,单向传入

wKioL1UXejTw_uVyAAElogcv5S4210.jpg

wKiom1UXePuA5JHwAAHRsRMMOeM161.jpg

wKioL1UXejSh8Td0AAFYRgXw5TQ869.jpg

wKiom1UXePuC7w73AAFw4ncEFyM569.jpg

wKioL1UXejTQ1lfHAAD6MWwfxxI611.jpg

wKiom1UXePuz5VT-AAHwXr7BAJQ972.jpg


我们同理在fuyi.com域上来创建传入信任关系

现在我们还没有看到lab.com的信任关系


wKiom1UXeTjRt22rAAHC1J5SPHk141.jpg

wKioL1UXenGTdbFGAAFjzzq-3mg002.jpg

输入信任密码,点 确认传出信任。

wKiom1UXeiDgUNPEAAEZij9sVy4893.jpg

再看下fuyi.com的信任关系

wKioL1UXe6jTdnPBAAG9TkT7EwM435.jpg

我们在dc1上随便建立一个文件夹,看看资源可不可以调用lab.com的用户


wKioL1UXe83xEQwiAAHte5WueP8647.jpg

wKiom1UXepTCc4uyAAKWb0Bk8r4304.jpg

同理:外部信任也一样,只是它没有传递性。

到底是创建林信任还是创建外部信任看这两个域是不是属于同一个组织.

管理和删除信任

1-常规

你可以选择keberos AES加密

如果重新确认对方域或者林之间的信任关系是否有效,你可以点下验证.

wKioL1UXfBfy6HShAAJzd4OkhvA173.jpg

2-名称后缀路由

用户的UPN后缀来决定由哪个林的域控来验证.

 

wKiom1UXewjSds9HAAH_aGwQuCI950.jpg

3-验证方法

wKiom1UXexexUl6EAAGHRHxRw2c013.jpg

一般来说我们都选择全林性身份验证,但如果选择“选择性身份验证”的话,则你需要在本林内的计算机上将允许身份验证 权限给授予另外一个林内的用户或者组。

假设DC55 share文件夹,我们在AD管理中心,把lab1这个用户标记为允许身份验证

 wKiom1UXe4rzNQLnAALraoCzbPc067.jpg

另外:父子和根-域信任是没办法删除的


本文转自 bilinyee博客,原文链接:  http://blog.51cto.com/ericfu/1625314      如需转载请自行联系原作者

相关文章
|
8月前
|
安全 数据安全/隐私保护 虚拟化
Windows Server 2022 中文版、英文版下载 (2025 年 10 月更新)
Windows Server 2022 中文版、英文版下载 (2025 年 10 月更新)
2005 2
Windows Server 2022 中文版、英文版下载 (2025 年 10 月更新)
|
8月前
|
安全 Unix 物联网
Windows 7 & Windows Server 2008 R2 简体中文版下载 (2025 年 10 月更新)
Windows 7 & Windows Server 2008 R2 简体中文版下载 (2025 年 10 月更新)
866 0
Windows 7 & Windows Server 2008 R2 简体中文版下载 (2025 年 10 月更新)
|
9月前
|
运维 安全 网络安全
Windows Server 2019拨号“找不到设备”?Error 1058解决指南
Windows Server 2019拨号报错1058?别急!这不是硬件故障,而是关键服务被禁用。通过“服务依存关系”排查,依次启动“安全套接字隧道协议”“远程接入连接管理”和“路由与远程访问”服务,仅需4步即可恢复PPPoE或VPN拨号功能,轻松解决网络中断问题。
621 1
|
8月前
|
存储 SQL 人工智能
Windows Server 2025 中文版、英文版下载 (2025 年 10 月更新)
Windows Server 2025 中文版、英文版下载 (2025 年 10 月更新)
1120 0
|
9月前
|
安全 Linux iOS开发
SonarQube Server 2025 Release 5 (macOS, Linux, Windows) - 代码质量、安全与静态分析工具
SonarQube Server 2025 Release 5 (macOS, Linux, Windows) - 代码质量、安全与静态分析工具
367 0
SonarQube Server 2025 Release 5 (macOS, Linux, Windows) - 代码质量、安全与静态分析工具
|
8月前
|
Cloud Native Serverless API
微服务架构实战指南:从单体应用到云原生的蜕变之路
🌟蒋星熠Jaxonic,代码为舟的星际旅人。深耕微服务架构,擅以DDD拆分服务、构建高可用通信与治理体系。分享从单体到云原生的实战经验,探索技术演进的无限可能。
微服务架构实战指南:从单体应用到云原生的蜕变之路
|
弹性计算 API 持续交付
后端服务架构的微服务化转型
本文旨在探讨后端服务从单体架构向微服务架构转型的过程,分析微服务架构的优势和面临的挑战。文章首先介绍单体架构的局限性,然后详细阐述微服务架构的核心概念及其在现代软件开发中的应用。通过对比两种架构,指出微服务化转型的必要性和实施策略。最后,讨论了微服务架构实施过程中可能遇到的问题及解决方案。
|
Cloud Native Devops 云计算
云计算的未来:云原生架构与微服务的革命####
【10月更文挑战第21天】 随着企业数字化转型的加速,云原生技术正迅速成为IT行业的新宠。本文深入探讨了云原生架构的核心理念、关键技术如容器化和微服务的优势,以及如何通过这些技术实现高效、灵活且可扩展的现代应用开发。我们将揭示云原生如何重塑软件开发流程,提升业务敏捷性,并探索其对企业IT架构的深远影响。 ####
478 3
|
Java 开发者 微服务
从单体到微服务:如何借助 Spring Cloud 实现架构转型
**Spring Cloud** 是一套基于 Spring 框架的**微服务架构解决方案**,它提供了一系列的工具和组件,帮助开发者快速构建分布式系统,尤其是微服务架构。
2563 70
从单体到微服务:如何借助 Spring Cloud 实现架构转型