28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Schreibgeschützte Domänencontroller 257<br />

anderen beschreibbaren DNS-<strong>Server</strong> zurück. Der Client kann dann versuchen, seine Daten<br />

bei diesem beschreibbaren DNS-<strong>Server</strong> zu aktualisieren. Im Hintergrund versucht der DNS-<br />

<strong>Server</strong> auf dem RODC, den aktualisierten Eintrag vom DNS-<strong>Server</strong> zu replizieren, der die<br />

Aktualisierung vorgenommen hat. <strong>Die</strong>se Replikationsanforderung betrifft nur ein einziges<br />

Objekt (den DNS-Eintrag), während dieser speziellen Replikationsanforderung nach einem<br />

einzigen Objekt wird nicht die gesamte Liste der geänderten Zonen- oder Domänendaten<br />

repliziert.<br />

Mehrstufige Installation für schreibgeschützte Domänencontroller<br />

Manchmal ist es sehr nützlich, wenn die Installation in zwei Schritten durchgeführt werden<br />

kann. Wenn Sie den RODC erstellen, können Sie die Installation und Administration des<br />

RODCs entweder an eine <strong>Sicherheit</strong>sgruppe oder einen Benutzer delegieren. Der erste<br />

Schritt muss von einem Mitglied der Gruppe Domänen-Admins erledigt werden, aber der<br />

zweite Schritt kann von irgendjemanden durchgeführt werden, an den Sie diese Aufgabe im<br />

Assistenten delegiert haben. Bezüglich der <strong>Sicherheit</strong> bedeutet das, dass Sie jegliche Konfiguration,<br />

die Administratorprivilegien erfordert, erledigen können, bevor Sie den Hardwareserver<br />

verschicken. So brauchen Sie den <strong>Server</strong> nicht inklusive vertraulicher Daten durch<br />

die Welt zu schicken und auch keine vertraulichen Daten mit einem Kurierdienst getrennt zu<br />

versenden. Klicken Sie dazu mit der rechten Maustaste auf die Organisationseinheit des<br />

Domänencontrollers oder öffnen Sie das Menü Aktion und wählen Sie dann Konto für<br />

schreibgeschützten Domänencontroller vorbereiten. Ich empfehle, dass Sie den zweiten<br />

Schritt der Installation an eine Gruppe delegieren. Das erleichtert auf lange Sicht den Verwaltungsaufwand.<br />

Wenn Sie den AD DS-Installationsassistenten ausführen, finden Sie ein neues Kontrollkästchen<br />

auf der Willkommen-Seite, mit dem Sie den erweiterten Modus direkt im Assistenten<br />

aktivieren können. <strong>Die</strong> frühere Methode, den Befehl dcpromo /adv auszuführen, steht aber<br />

auch weiterhin zur Verfügung. Im erweiterten Modus stehen zusätzliche Konfigurationsoptionen<br />

zur Verfügung, zum Beispiel die mehrstufige Installation eines RODCs. Sie können<br />

jeden Schritt im Assistenten zum Installieren von Active Directory-Domänendiensten abschließen.<br />

Im ersten Schritt der Installation erstellen Sie ein Konto für den RODC in AD DS. <strong>Die</strong> zweite<br />

Phase der Installation verbindet den <strong>Server</strong>, der später ein RODC wird, mit dem Konto, das<br />

vorher dafür erstellt wurde. Während der ersten Phase sammelt der Assistent alle Daten über<br />

den RODC, die in der Active Directory-Datenbank gespeichert werden, zum Beispiel den<br />

Kontonamen des Domänencontrollers und den Standort, in dem er bereitgestellt wird. Wenn<br />

Sie das RODC-Konto anlegen, können Sie auch angeben, welche Benutzer oder Gruppen<br />

die nächste Phase der Installation durchführen dürfen. <strong>Die</strong>se nächste Phase kann in einem<br />

anderen Standort durchgeführt werden, zum Beispiel in der Zweigstelle, und zwar von jedem<br />

Benutzer oder jeder Gruppe, an die Sie das Recht delegieren, die Installation abzuschließen.<br />

<strong>Die</strong>ser Benutzer oder diese Gruppe schließen die Installation ab, indem er oder<br />

sie den Befehl dcpromo.exe /UseExistingAccount:Attach ausführt. Damit wird der <strong>Server</strong> mit<br />

dem vorher erstellten RODC-Konto verbunden. Falls Sie kein Konto angegeben haben, das<br />

die Installation abschließen und den RODC administrieren darf, kann der zweite Schritt nur<br />

von einem Benutzer erledigt werden, der Mitglied der Gruppen Domänen-Admins oder<br />

Organisations-Admins ist. <strong>Die</strong> zweite Phase der Installation installiert AD DS auf dem neuen<br />

RODC-<strong>Server</strong>. Alle AD DS-Daten, die lokal abgelegt sind, zum Beispiel Protokolldateien

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!