21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

358 Kapitel 10: Verwalten von <strong>Active</strong> <strong>Directory</strong>-Objekten<br />

Hinweis Bei der Aktualisierung einer Windows 2000-Gesamtstruktur auf Windows Server 2008 wird das<br />

Objekt inetOrgPerson im Schema erstellt, wenn Sie den Befehl Adprep.exe mit der Option<br />

/forestprep ausführen. Das Tool Adprep.exe wird auf der Windows Server 2008-DVD im Ordner \sources\<br />

adprep bereitgestellt.<br />

Sie können das inetOrgPerson-Objekt mithilfe des Verwaltungstools <strong>Active</strong> <strong>Directory</strong>-Benutzer und<br />

-Computer erstellen. Um ein inetOrgPerson-Objekt im Verwaltungstool <strong>Active</strong> <strong>Directory</strong>-Benutzer<br />

und -Computer zu erstellen, wechseln Sie zu dem Container, in dem Sie das Objekt erstellen möchten,<br />

klicken Sie mit der rechten Maustaste darauf, wählen Sie Neu, und klicken Sie auf InetOrgPerson.<br />

Sie müssen beim Erstellen des inetOrgPerson-Objekts zumindest den Benutzeranmeldenamen<br />

und den vollständigen Namen angeben. Bei dem inetOrgPerson-Objekt handelt es sich um eine<br />

Unterklasse des Benutzerobjekts, d.h. es umfasst alle Merkmale der Benutzerklasse, einschließlich<br />

der Möglichkeit, als Sicherheitsprinzipal zu agieren. Die inetOrgPerson-Objekte können wie jedes<br />

andere Benutzerobjekt verwaltet und verwendet werden.<br />

Um das Attribut userPassword als effektives Kennwort für die Authentifizierung von inetOrgPersonund<br />

Benutzerobjekten verwenden zu können, muss für die Domänenfunktionsebene mindestens Windows<br />

Server 2003 festgelegt sein. Diese Festlegung ist für Programmierer hilfreich, die <strong>Active</strong> <strong>Directory</strong><br />

als LDAP-Verzeichnis verwenden. Für die Konvertierung eines inetOrgPerson-Objekts in ein<br />

Benutzerobjekt (oder umgekehrt) muss für die Gesamtstrukturfunktionsebene mindestens Windows<br />

Server 2003 festgelegt sein.<br />

Kontaktobjekte<br />

Bei dem dritten Objekttyp, der für die Darstellung von Benutzern in <strong>Active</strong> <strong>Directory</strong> verwendet werden<br />

kann, handelt es sich um das Kontaktobjekt. Kontaktobjekte unterscheiden sich von inetOrgPerson-<br />

und Benutzerobjekten dahingehend, dass sie nicht als Sicherheitsprinzipale fungieren können.<br />

Kontaktobjekte werden in der Regel ausschließlich zu Informationszwecken verwendet. Um ein Kontaktobjekt<br />

im Verwaltungstool <strong>Active</strong> <strong>Directory</strong>-Benutzer und -Computer zu erstellen, wechseln Sie<br />

zu dem Container, in dem Sie das Objekt erstellen möchten, klicken Sie mit der rechten Maustaste<br />

darauf, wählen Sie Neu, und klicken Sie auf Kontakt. Beim Erstellen eines Kontaktobjekts müssen Sie<br />

zumindest den vollständigen Namen angeben. Darüber hinaus können Sie beim Erstellen eines Kontaktobjekts<br />

zahlreiche Attribute des Objekts ausfüllen, einschließlich Telefonnummern und Adressen.<br />

Hinweis Sie können, wie auch bei Benutzerobjekten, den Standardanzeigenamen für Kontakte mithilfe<br />

des Tools Adsiedit.msc bearbeiten. Bearbeiten Sie für Kontakte das Attribut createDialog des Objekts<br />

CN=contact-Display anstelle des Objekts CN=user-Display.<br />

Kontakte sind in vielen Szenarien hilfreich. Sie können Kontakte zum einen verwenden, wenn ein<br />

Benutzer in Ihrer Domäne nicht als Sicherheitsprinzipal fungieren darf, seine Kontaktinformationen<br />

jedoch zugänglich sein müssen. In Ihrem Büro arbeiten beispielsweise Berater, die keine Netzwerkanmeldung<br />

vornehmen können, ihre Kontaktinformationen müssen jedoch an einem für alle Personen<br />

in Ihrem Unternehmen einfach zugänglichen Ort gespeichert werden. Zum anderen können Sie Kontakte<br />

zum Freigeben von Informationen zwischen Gesamtstrukturen verwenden. Ihr Unternehmen hat<br />

beispielsweise mit einem anderen Unternehmen fusioniert, das <strong>Active</strong> <strong>Directory</strong> bereits einsetzt. Sie<br />

können zwischen den beiden Gesamtstrukturen gesamtstrukturübergreifende Vertrauensstellungen<br />

erstellen, sodass Sie Netzwerkressourcen freigeben können. Der globale Katalog (Global Catalog,<br />

GC) umfasst jedoch weiterhin nur die Konten für die einzelne Gesamtstruktur. Möglicherweise müssen<br />

einige oder alle Konten beider Gesamtstrukturen von den Benutzern angezeigt werden können.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!