Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
78
BezpieczeństwoMicrosoftWindows.Podstawypraktyczne
Server2003iR2.NazwUPNmożnaużywaćjedynieodwołującsiędoużytkowników
wkontekścieurzęduzabezpieczeńdomenynieoneużywaneprzezlokalneurzędy
zabezpieczeńnakomputerachwolnostojących.
NazwaUPNtounikatowyidentyfikatorkontaużytkownikaADwlesie.Unika-
towośćnazwyUPNjestsprawdzanazakażdymrazem,kiedytworzonyjestnowy
obiektkontaużytkownika.Najpierwwyszukiwanyjestkontekstnazwlokalnejdo-
menyAD,anastępnieprzeszukiwanykatalogglobalny.Mimożewczasietworzenia
nowegoobiektukontaużytkownikaActiveDirectorysprawdzaunikatowośćnazwy
UPN,niemaśrodków,abywyegzekwowaćunikatowość,zwłaszczawsytuacji,
kiedynawielukontrolerachdomenywlesieADwykonywanemasoweaktualiza-
cje.Wtakichprzypadkachodpowiedzialnośćzato,abywlesieADniepojawiłysię
podwójnewpisyUPN,ponosząadministratorzy.
WsystemachWindows2000iWindowsServer2003niemawymagania,aby
częśćnazwyUPNznazwądomenowąDNSodpowiadałanazwiedomenowejDNS
domeny,którazawieradefinicjękontaużytkownika.CzęśćznazwądomenowąDNS
możebyćrównieżnazwądomenowąDNSgłównejdomenylasu
2alboalternatywną
nazwądomenowąDNS,którazostaławymienionawatrybucieUPNsuffixkontenera
partycjiAD(któryjestczęściąkonteneraADConfiguration).WpodrozdzialenDefi-
niowaniesufiksówUPN”wyjaśniono,jakmożnazdefiniowaćsufiksyUPNzpoziomu
graficznegointerfejsuWindows.
SufiksyUPNmogąnaprzykładpozwalaćużytkownikomlogowaćsięzapomocą
adresówpocztyelektronicznej.Możetobyćryzykownezpunktuwidzeniabezpie-
czeństwa:hakerpodsłuchującyruchSMTPmożenatychmiastprzechwycićpołowę
poświadczeńużytkownika.
DefiniowaniesufiksówUPN
SufiksyUPNmożnaustawićzpoziomuinterfejsugraficznegosystemuWindows
Server2003,używającwłaściwościkonteneraActiveDirectoryDomainsandTrusts
naprzystawceDomenyirelacjezaufaniausługiActiveDirectory(patrzrysunek2.7).
AbydodaćsufiksUPN,dopolaAlternatywnesufiksynazwUPNwpisujemyjego
nazwę,anastępnieklikamyprzyciskDodaj.
NazwęUPNkontaużytkownikamożemyustawićzpoziomuprzystawkiUżyt-
kownicyikomputeryusługiActiveDirectory:nazakładceKontowłaściwościkonta
użytkownikaużywamyrozwijanejlistyNazwalogowaniaużytkownika(patrzrysunek
2.8).NarozwijanejliścieznajdująsięsufiksyDNSdomenydefinicjikontaużytkow-
nika,głównejdomenylasu(jeślidomenadefinicjikontanależydodrzewagłównej
2Dotyczytotylkotakiejdomenypodrzędnej,któraznajdujesięwtymsamymdrzewiedomeny
cogłównadomenalasu.Jeślidomenapodrzędnanależydoinnegodrzewa,domyślnietylko
własnanazwaDNSdomenypodrzędnejbędziewidocznanaliścieUPN.