21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

8 Kapitel 1: Neuerungen in <strong>Active</strong> <strong>Directory</strong> für Windows Server 2008<br />

Hinweis Wenn ein Domänencontroller mit Windows Server 2008 einer vorhandenen <strong>Active</strong> <strong>Directory</strong>-<br />

Domäne hinzugefügt wird, müssen Sie Adprep ausführen, um das <strong>Active</strong> <strong>Directory</strong>-Schema um die beiden<br />

neuen Objektklassen zu erweitern, die für die fein abgestimmte Kennwortrichtlinie erforderlich sind. Das<br />

Befehlszeilenprogramm Adprep bereitet das Schema auf die Änderungen vor, die zur Unterstützung der AD<br />

DS unter Windows Server 2008 erforderlich sind. Weitere Informationen zum Verwenden von Adprep finden<br />

Sie in Kapitel 6, „Installieren der <strong>Active</strong> <strong>Directory</strong>-Domänendienste“, sowie in „Schrittweise Anleitung für die<br />

Konfiguration abgestimmter Kennwort- und Kontosperrungsrichtlinien“ unter http://technet2.microsoft.com/<br />

windowsserver2008/de/library/76521193-4f13-47d8-85ad-70c3cdbdb4061031.mspx?mfr=true.<br />

Richtlinienergebnissatz für fein abgestimmte Kennwortrichtlinie<br />

Fein abgestimmte Kennwortrichtlinieneinstellungen können sowohl Benutzerobjekten als auch globalen<br />

Sicherheitsgruppen zugewiesen werden. Der Richtlinienergebnissatz (Resultant Set of Policy,<br />

RSOP) kann nur für das Benutzerobjekt berechnet werden. Wenn mehrere PSOs mit einem Benutzer<br />

oder einer Gruppe verknüpft sind, wird der Richtlinienergebnissatz, der zugeordnet wird, wie folgt<br />

bestimmt:<br />

1. Ein PSO, das direkt mit einem Benutzerobjekt verknüpft ist, ist das resultierende PSO. Wenn<br />

mehrere PSOs direkt mit dem Benutzerobjekt verknüpft sind, wird im Ereignisprotokoll eine<br />

Warnmeldung protokolliert, und das PSO mit dem niedrigsten Vorrangwert ist das resultierende<br />

PSO.<br />

2. Wenn kein PSO mit dem Benutzerobjekt verknüpft ist, werden die Mitgliedschaften in globalen<br />

Sicherheitsgruppen des Benutzers und alle für den Benutzer geltenden PSOs basierend auf diesen<br />

globalen Gruppenmitgliedschaften verglichen. Das PSO mit dem niedrigsten Vorrangwert ist das<br />

resultierende PSO. (Wenn es mehrere niedrigste Vorrangwerte gibt, wird deren Anwendungsreihenfolge<br />

anhand der PSO-GUID bestimmt).<br />

3. Ergibt sich aus den Bedingungen (1) und (2) kein PSO, gilt die Standarddomänenrichtlinie.<br />

Es gibt drei direkt auf das Benutzerobjekt anwendbare Einstellungen, die stets die Einstellungen außer<br />

Kraft setzen, die aufgrund der fein abgestimmten Kennwortrichtlinie gelten. Sie können diese Bits im<br />

Attribut userAccountControl des Benutzerobjekts festlegen:<br />

• Umkehrbare Kennwortverschlüsselung erforderlich<br />

• Kennwort nicht erforderlich<br />

• Kennwort läuft nicht ab<br />

Diese Bits setzen die Einstellungen im resultierenden PSO außer Kraft, das dem Benutzerobjekt zugeordnet<br />

wird (ebenso wie diese Bits die Einstellungen in der Standarddomänenrichtlinie unter Windows<br />

2000 und Windows Server 2003 außer Kraft setzen).<br />

Neustartmöglichkeit der <strong>Active</strong> <strong>Directory</strong>-Domänendienste<br />

Die Neustartmöglichkeit der <strong>Active</strong> <strong>Directory</strong>-Domänendienste unter Windows Server 2008 ermöglicht<br />

dem Administrator das Ausführen von Aufgaben, die offline erfolgen, ohne den Domänencontroller<br />

neu starten zu müssen. In früheren Windows Server-Versionen war für Offlineaufgaben wie die<br />

Offlinedefragmentierung der Datenbank ein Neustart des Domänencontrollers im Verzeichnisdienst-<br />

Wiederherstellungsmodus erforderlich.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!