最佳实践:如何创建活动目录林信任?

日期: 2011-11-03 作者:Jonathan Hassell翻译:Mark 来源:TechTarget中国 英文

当你的活动目录林只包含两个域时,作为一名管理员,你一定觉得生活无限美好:很少有错误出现,客户端接收快速的回应,且一般情况下事情按本应该的方式正常运作。   但是随着越来越多的域上线,尤其是当你扩大成不同的林来进一步规定安全界线,这样的情况需要更多的管理,尤其是当你开始指望信任关系来无缝地承担所有事情之时。下面将提供一些管理信任关系的最佳实践,它们让认证可用,也让AD基础设施的管理更容易。   运用快捷信任来消除延迟。

当你的活动目录林中有很多树包含多个子域时,延迟就悄悄降临了。当你发现该客户端花长时间认证,尤其是在这些子域间时,最佳方案是在每个树层级中创建到中级域的快捷信任,如果可行的话。这些快……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

当你的活动目录林只包含两个域时,作为一名管理员,你一定觉得生活无限美好:很少有错误出现,客户端接收快速的回应,且一般情况下事情按本应该的方式正常运作。

  但是随着越来越多的域上线,尤其是当你扩大成不同的林来进一步规定安全界线,这样的情况需要更多的管理,尤其是当你开始指望信任关系来无缝地承担所有事情之时。下面将提供一些管理信任关系的最佳实践,它们让认证可用,也让AD基础设施的管理更容易。

  运用快捷信任来消除延迟。当你的活动目录林中有很多树包含多个子域时,延迟就悄悄降临了。当你发现该客户端花长时间认证,尤其是在这些子域间时,最佳方案是在每个树层级中创建到中级域的快捷信任,如果可行的话。这些快捷信任本质上是双向传递的信任关系,它们有效地减少了认证路经途径的长度,该认证发生在位于两个不同树上的域与域之间。

  创建这些快捷信任需要:

打开活动目录域及信任,在左边的窗口中右击你想要与其建立快捷信任的域的域节点,然后点击属性。

在信任标签上,点击新信任关系,然后点击下一步。

在信任名称页面,输入该域的DNS名称(或NetBIOS名称),然后点击下一步。

在信任方面页面,选择创建双向的快捷信任(点击双向),或者如果你需要限制相互性的话选择其中一个单向选项。

接下来是完成导航。

  保持你林中所有信任关系的现有列表。这种方式,在你管理任务期间,你不须要弄明白为什么有些认证在工作而别的没有,或者什么域单向信任另一个域而不是其它的等等。这在大型林或有多个林的企业中是常见的问题,因为很多管理员创建信任时并没有为自己的工作创建足够的文档。有个微软的工具叫NLTest,在其它有用的事情中,为所有域查询信任状态并显示一个给定域信任的其它域。

  举例来说,要查看域中已建立的信任关系,使用nltest /domain_trusts。你看到的结果会像下方所示:

List of domain trusts:
    0: testdomain.com testdomain.com (NT 5) (Forest Tree Root) (Primary Domain)
The command completed successfully

  执行一个好的备份并总是测试来保证你具有恢复能力。由于信任在其失去的事件中,要正确搭建它很复杂且很难恢复。为了保护你自己,确保所有林中每个域里的所有域控制器都有一个当前经过测试的系统状态备份。系统状态备份包含系统中任意时间点存储的活动目录信任数据。在恢复期间,域控制器进入到特殊模式中,这个模式允许它在所有其它在线域控制器上返回到复制过程:包括复制适当的信任信息,且不会产生或遭遇完整性错误。内置的Windows Server Backup产品包含合适的工具来引导这些系统状态备份,但是其它已经在保护你数据中心的第三方产品也具有这些功能。

作者

Jonathan Hassell
Jonathan Hassell

Jonathan Hassell是一名作家、顾问、演说家。

相关推荐

  • Azure Active Directory Connect是如何协助管理员工作的?

    Azure的AD Connect工具可以协助管理员在本地Active Directory环境中顺利工作,也有助于从Azure云中获取管理资源。

  • Active Directory数据库太杂乱?ADSI Edit来清理

    随着Active Directory数据库老化,系统会在局部删除用户账号、安装应用程序失败或者其他管理上的失误后积累乱七八糟的东西,以及出现崩溃现象。本文介绍如何使用ADSI Edit来清理Active Directory数据库。

  • 如何执行活动目录备份和恢复?

    我需要做活动目录备份,但我不确定该使用哪个方法。哪一种才是比较容易的备份和恢复方法呢?

  • Azure进阶教程

    微软从未放松其云战略脚步,作为其云计算平台,Azure今年已增加了众多更新,受人瞩目。本期技术手册将深入介绍Azure更多相关知识,涉及Azure新功能、Azure监控与管理,以及Azure的安全措施等等。