Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
Zagadnienie1.1:Instalowanieikonfiguracjakontrolerówdomeny
27
Możnajednakulepszyćużywalność,konfigurujączapisywaniekontkonkretnego
użytkownikaikomputerawpamięcipodręcznejprzezkontrolerRODC,coumoż-
liwilokalneuwierzytelnianie.Wtymcelunależyzdefiniowaćzasadęreplikacji
hasłaRODC.Ogólnierzeczbiorąc,dozasadreplikacjimożnadodaćjedynieużyt-
kownikówikomputeryznajdującesięwtejsamejlokacji,wktórejznajdujesię
kontrolerRODC.
WSKAZÓWKAEGZAMINACYJNA
KontroleryRODCprzechowująjedyniepodzbiórpoświadczeńużytkownikaikomputera.
Wrezultacie,jeśliRODCzostanieskradziony,naruszeniebezpieczeństwazostanieogra-
niczonetylkodotychkont,którezostałyzapisanewpamięcipodręcznej.Dziękitemu
możnazredukowaćryzykonaruszeńiproblemówadministracyjnych,ponieważwtej
sytuacjinależyzresetowaćhasłatylkotychkont.
Domyślnie,jakprzedstawiononarysunku1-17,opcjaAllowedRODCPassword
ReplicationGroup(GrupazreplikacjąhasełnakontrolerachRODC)jestwłączo-
na.PowdrożeniuRODCmożnadodaćdotejgrupyużytkownikówikomputery
.
WSKAZÓWKAEGZAMINACYJNA
IstniejeteżgrupaDeniedRODCPasswordReplicationGroup(Grupabezreplikacjihaseł
nakontrolerachRODC).Poświadczeńjejczłonkówniemożnanigdyzapisaćnakon-
trolerzeRODC.DomyślnietagrupazawierakontaDomainAdmins,EnterpriseAdmins
iGroupPolicyCreatorOwners.
AccountsThatAreDeniedFromReplicatingPasswordsToTheRODC(Konta,
któreniemogąreplikowaćhasełdokontroleraRODC)
Domyślniezazna-
czonajestopcjaDeniedRODCPasswordReplicationGroup.Powdrożeniu
RODCmożnadodaćdotejgrupyużytkownikówikomputery
.Zabroniona
jestteżreplikacjahasełnastępującychgruplokalnych:Administrators,Server
Operators(Operatorzyserwerów),BackupOperators(Operatorzykopiizapa-
sowych)iAccountOperators(Operatorzykont).
WSKAZÓWKAEGZAMINACYJNA
GrupyAllowedRODCPasswordReplicationGroupiDeniedRODCPasswordReplication
GroupumożliwiająkonfiguracjęzasadreplikacjihasełnawszystkichkontrolerachRODC.
Jednakże,jeśliistniejewielebiuroddziałówatymsamymwielekontrolerówRODC
bezpieczniejjestskonfigurowaćoddzielnągrupędlakażdegokontroleraRODCnapo-
trzebydozwolonejreplikacjihaseł.WtejsytuacjiusuńgrupęAllowedRODCPassword
ReplicationGroupidodajgrupę,którąutworzyłeśręcznie,anastępniedodajwymaga-
nychpracownikówtegooddziału.