21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Voraussetzungen für die AD DS-Installation 217<br />

Der Assistent zum Installieren von <strong>Active</strong> <strong>Directory</strong>-Domänendiensten liefert Informationen dazu,<br />

wie sich diese Sicherheit auf die Clientanmeldung auswirkt. Die Standardsicherheitsrichtlinie für<br />

Domänencontroller unter Windows Server 2008 erfordert zwei Sicherheitsebenen für die Kommunikation<br />

des Domänencontrollers: SMB-Signatur und -Verschlüsselung (Server Message Block) sowie<br />

die Signatur von Netzwerkdatenverkehr über einen sicheren Kanal.<br />

Diese Features zur Domänencontrollersicherheit können für kompatible Clientcomputer und einige<br />

Drittanbieteranwendungen bei der Anmeldung ein Problem darstellen. Dies hat auch Auswirkungen<br />

auf die kompatiblen Clientbetriebssysteme in einer gemischten Domänencontrollerumgebung mit<br />

Windows Server 2008-Betriebssystemen und Vorgängerversionen. Hier können zeitweilige Fehler<br />

auftreten, wenn Windows Server 2008-Domänencontroller Authentifizierungsanforderungen und<br />

Anforderungen zum Hinzufügen zur Domäne bearbeiten.<br />

Domänencontroller unter Windows Server 2008 werden mit einer „Richtlinie“ konfiguriert, die es<br />

nicht zulässt, dass Windows- und Drittanbieterclients mit unsicheren Kryptografiemethoden sichere<br />

Kanäle zu diesen DCs aufbauen.<br />

Um dieses Problem zu lösen, sollten Sie inkompatible Clients aktualisieren, damit diese Kryptografiemethoden<br />

verwenden, die mit den standardmäßigen Sicherheitseinstellungen von Windows Server<br />

2008 kompatibel sind. Hierzu müssen Sie ggf. aktualisierte Software vom jeweiligen Anbieter anfordern.<br />

Können inkompatible Clients nicht aktualisiert werden, ohne dass es zu einem Dienstausfall kommt,<br />

müssen Sie die folgenden Schritte ausführen:<br />

1. Melden Sie sich an der Konsole eines Windows Server 2008-Domänencontrollers an.<br />

2. Starten Sie die Konsole Gruppenrichtlinienverwaltung.<br />

3. Bearbeiten Sie die Standardrichtlinie für die Domänencontroller.<br />

4. Wählen Sie den folgenden Pfad im Gruppenrichtlinien-Editor: Computerkonfiguration|Richtlinien|Administrative<br />

Vorlagen|System|Netzwerkanmeldung<br />

5. Legen Sie die Option Mit Windows NT 4.0 kompatible Kryptografiealgorithmen zulassen auf Aktiviert<br />

fest.<br />

Hinweis Die Standardeinstellung der Standarddomänenrichtlinie, der Standard-Domänencontrollerrichtlinie<br />

und der lokalen Richtlinie für die Option Mit Windows NT 4.0 kompatible Kryptografiealgorithmen<br />

zulassen lautet Nicht konfiguriert. Das Standardverhalten von Windows Server 2008-Domänencontrollern<br />

sieht jedoch programmatisch vor, dass Verbindungen mit Verwendung NT 4.0-basierter<br />

Kryptografiealgorithmen nicht zulässig sind. Dadurch können Tools, welche die effektiven Richtlinieneinstellungen<br />

auf einem Mitgliedscomputer oder Domänencontroller auflisten, die Option Mit Windows<br />

NT 4.0 kompatible Kryptografiealgorithmen zulassen nicht ermitteln – es sei denn, diese ist ausdrücklich<br />

in einer Richtlinie aktiviert oder deaktiviert.<br />

Die Option Mit Windows NT 4.0 kompatible Kryptografiealgorithmen zulassen findet bei Domänencontrollern<br />

unter Windows 2000 und Windows Server 2003 in der effektiven Richtlinie keine Anwendung. Daher<br />

bearbeiten Domänencontroller mit Vorgängerversionen von Windows Server 2008 weiterhin Anforderungen<br />

für sichere Kanäle von Computern, die NT 4.0-basierte Kryptografiemethoden verwenden. Dies<br />

kann zu inkonsistenten Ergebnissen führen, wenn Anforderungen für sichere Kanäle zeitweilig von Windows<br />

Server 2008-Domänencontrollern verarbeitet werden.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!