21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

160 Kapitel 5: Entwerfen der <strong>Active</strong> <strong>Directory</strong>-Domänendienstestruktur<br />

Administrative Isolation hingegen heißt, dass Sie die exklusive Kontrolle für eine Komponente des<br />

Verzeichnisses besitzen. Im Falle administrativer Isolierung besitzt niemand sonst die Kontrolle über<br />

Ihren Teil der Gesamtstruktur, und niemand sonst kann die Verzeichnisdienstkonfiguration oder die<br />

Daten in Ihrem Teil der Gesamtstruktur ändern.<br />

AD DS stellen viele Möglichkeiten zum Erreichen administrativer Autonomie bereit. Domänenadministratoren<br />

haben in einer Domäne freie Hand. OU-Administratoren können vollständige Rechte zum<br />

Erstellen und Administrieren jeder Art von Objekten in einer OU erhalten. Eine einzige Gesamtstruktur<br />

in AD DS ist auf administrative Delegierung und Autonomie ausgelegt.<br />

Wenn Sie jedoch administrative Isolation benötigen, kann dies nur durch Erstellung separater Gesamtstrukturen<br />

erreicht werden. Dies liegt zum Teil am Aufbau der AD DS. Die Gruppe Organisations-<br />

Admins wird automatisch jeder domänenlokalen Gruppe Administratoren hinzugefügt. Die Gruppe<br />

Domänen-Admins besitzt die vollständige Kontrolle über jedes Objekt in der Domäne und wird automatisch<br />

der Gruppe Administratoren auf jedem Computer in der Domäne hinzugefügt. Auch wenn die<br />

Standardkonfiguration geändert werden kann und die Gruppen aus den administrativen Gruppen niedrigerer<br />

Ebene entfernt werden können, können Administratoren einer höheren Ebene jederzeit die<br />

Kontrolle über Objekte auf niedrigerer Ebene zurückerlangen. Das heißt, dass kein Teil der Gesamtstruktur<br />

in administrativer Hinsicht isoliert ist.<br />

Ein weiterer Grund dafür, dass eine separate Gesamtstruktur zur administrativen Isolation benötigt<br />

wird, ist die Möglichkeit böswilliger Aktionen vonseiten der Administratoren in der Domäne. Jeder,<br />

der Administratorzugriff auf einen Domänencontroller besitzt, kann die administrative Isolation einer<br />

beliebigen anderen Partition in der Gesamtstruktur verletzen. Ein Administrator kann auf dem Domänencontroller<br />

in einer Domäne Software installieren, welche die Verzeichnisinformationen für jede<br />

Domäne in der Gesamtstruktur verändert. Der Administrator kann die eigene Sicherheitskennung<br />

(Security Identifier, SID) so verändern, dass er scheinbar ein Mitglied der Gruppe Organisations-<br />

Admins ist, und diesen Zugriff anschließend nutzen, um Änderungen an der ganzen Gesamtstruktur<br />

vorzunehmen.<br />

Alle Domänencontroller und Partitionen in der Gesamtstruktur sind eng integriert, und jede Änderung<br />

an einem beschreibbaren Domänencontroller wird auf alle übrigen Domänencontroller repliziert.<br />

Es gibt keine Sicherheitsprüfung für die Gültigkeit replizierter Informationen; es gibt nur eine<br />

Sicherheitsprüfung beim Vornehmen von Änderungen an den Verzeichnisdaten. Wenn daher ein böswilliger<br />

Administrator es schafft, Änderungen an den Verzeichnisdaten vorzunehmen, werden die<br />

replizierten Änderungen von allen übrigen Domänencontrollern blind übernommen. Aus diesen Gründen<br />

müssen Sie separate Gesamtstrukturen erstellen, wenn Sie administrative Isolation benötigen. In<br />

manchen Fällen müssen Sie eine vollständige Isolation einer Verzeichnispartition sicherstellen. In diesem<br />

Fall müssen Sie den zusätzlichen administrativen Aufwand und den Verlust der Zusammenarbeit<br />

in Kauf nehmen, den der Einsatz mehrerer Gesamtstrukturen mit sich bringt.<br />

Viele Unternehmen fordern jedoch administrative Autonomie zusammen mit einer angemessenen<br />

Zusicherung, dass Administratoren aus anderen Partitionen in der Gesamtstruktur nicht böswillig<br />

handeln werden. Diese angemessene Zusicherung kann in den meisten Unternehmen folgendermaßen<br />

erzielt werden:<br />

• Nehmen Sie nur extrem vertrauenswürdige Administratoren in Gruppen auf, die administrative<br />

Kontrolle über Domänencontroller besitzen. Zu diesen Gruppen gehören die Gruppe Domänen-<br />

Admins sowie die domänenlokalen Gruppen Administratoren, Server-Operatoren und Sicherungs-<br />

Operatoren. Administrative Aufgaben, die keinen Zugriff auf die Domänencontroller erfordern,<br />

sollten an andere Gruppen delegiert werden.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!