28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

256 Kapitel 9: Optimieren der Active Directory-Domänendienste für <strong>Sicherheit</strong><br />

Abbildung 9.6 <strong>Die</strong> neue Registerkarte Kennwortreplikation<br />

Um die RODC-Kennwortreplikationsrichtlinie unterstützen zu können, mussten in <strong>Windows</strong><br />

<strong>Server</strong> <strong>2008</strong>-AD DS die folgenden neuen Attribute definiert werden (eine vollständige Liste<br />

aller Attribute und Klassen finden Sie in der Schemadokumentation auf der Begleit-CD):<br />

msDS-NeverRevealGroup Gibt die <strong>Sicherheit</strong>sgruppe mit Benutzern an, deren Geheimnisse<br />

niemals gegenüber einer bestimmten Instanz offengelegt werden.<br />

msDS-Reveal-OnDemandGroup Gibt die <strong>Sicherheit</strong>sgruppe mit Benutzern an, deren<br />

Geheimnisse gegenüber einer bestimmten Instanz offengelegt werden können.<br />

msDS-AuthenticatedToAccountList Eine Rückwärtsverknüpfung zu ms-DS-AuthenticatedAtDC,<br />

die angibt, welche Benutzer sich an diesem Computer authentifiziert haben.<br />

msDS-RevealedList Eine Liste der Benutzer, deren Geheimnisse offengelegt wurden.<br />

Schreibgeschütztes DNS<br />

Wenn ich einen RODC brauche, ist zusätzlich auch ein DNS-<strong>Server</strong> in der Zweigstelle erforderlich;<br />

schließlich will ich die Namensauflösung nicht über das WAN durchführen, das<br />

würde das Konzept zunichte machen, RODCs in Zweigstellen bereitzustellen, damit die<br />

Benutzer lokal authentifiziert werden. Um eine Namensauflösung in Zweigstellen zur Verfügung<br />

zu stellen, können Sie den DNS-<strong>Server</strong>dienst auf einem RODC ausführen, sodass<br />

alle Anwendungsverzeichnispartitionen repliziert werden, die DNS nutzt, darunter Forest-<br />

DNSZones und DomainDNSZones. Falls Sie den DNS-<strong>Server</strong> auf einem RODC installieren,<br />

können Ihre Clients ihn im Rahmen einer Namensauflösung genauso wie jeden anderen<br />

DNS-<strong>Server</strong> abfragen. Er bietet aber keine direkte Unterstützung für Clientaktualisierungen.<br />

Das bedeutet, dass der RODC keine NS-Ressourceneinträge (Name <strong>Server</strong>) für irgendeine<br />

Active Directory-integrierte Zone registriert, die er hostet. Wenn ein Client versucht, seine<br />

DNS-Einträge bei einem RODC zu aktualisieren, gibt der <strong>Server</strong> einen Verweis auf einen

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!