21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Physische Struktur der AD DS 27<br />

Delegieren von Administratorrechten für einen RODC<br />

Ein weiteres für schreibgeschützte Domänencontroller verfügbares Feature ist die Trennung von<br />

Administratorrollen, über die ein delegierter lokaler Administrator für den RODC konfiguriert werden<br />

kann, ohne Berechtigungen auf Domänenebene zuzuweisen. Der delegierte Administrator kann<br />

sich für Verwaltungs- und Wartungsarbeiten (z.B. zur Aktualisierung eines Treibers) an einem RODC<br />

anmelden. Er könnte sich jedoch nicht an einem anderen Domänencontroller anmelden oder andere<br />

Verwaltungsaufgaben in der Domäne ausführen. Die Delegierung von Administratorrechten für einen<br />

RODC sollte in Betracht gezogen werden, wenn sich der Domänencontroller an einem Zweigstellenstandort<br />

ohne Domänenadministratoren befindet.<br />

Sicherheitswarnung Für einen RODC delegierte lokale Administratoren verfügen über direkten Zugriff auf<br />

die Datenbankdateien der <strong>Active</strong> <strong>Directory</strong>-Domänendienste und könnten folglich auf sämtliche auf dem RODC<br />

gespeicherten Informationen zugreifen (einschließlich der zwischengespeicherten Anmeldeinformationen). Aus<br />

diesem Grund sollten nur äußerst vertrauenswürdige Personen als delegierte lokale Administratoren gewählt<br />

werden.<br />

Hinweis Der delegierte lokale Administrator kann während der Ausführung des Assistenten zum Installieren<br />

von <strong>Active</strong> <strong>Directory</strong>-Domänendiensten zum RODC hinzugefügt werden. Wenn Sie lokale Administratorrechte<br />

delegieren, wird das Benutzerkonto nicht zu einer zusätzlichen Sicherheitsgruppe hinzugefügt.<br />

Stattdessen wird der Benutzer- oder Gruppenname in einem Attribut für das RODC-Computerobjekt in<br />

den AD DS gespeichert, das beim Versuch des Benutzers, sich am RODC anzumelden, verwendet wird.<br />

Beachten Sie, dass die Anmeldeinformationen des delegierten lokalen Administrators per Voreinstellung<br />

nicht auf dem RODC zwischengespeichert werden. Dies bedeutet, dass sich der delegierte lokale Administrator<br />

nicht am RODC anmelden kann, wenn kein beschreibbarer Domänencontroller verfügbar ist. Ziehen<br />

Sie das Ändern dieser Einstellung in Betracht, wenn die lokale Verwaltung auf dem RODC beim Ausfall<br />

einer WAN-Verbindung erforderlich ist. Zum Hinzufügen von lokalen Administratoren zu den RODC-Administratorengruppen<br />

nach der Konfiguration der AD DS verwenden Sie das Befehlszeilentool Dsmgmt.exe.<br />

Umfassende Informationen zu diesem Thema finden Sie in Kapitel 6, „Installieren der <strong>Active</strong> <strong>Directory</strong>-<br />

Domänendienste“.<br />

Einschränkungen beim Einsatz von RODCs<br />

Einige für beschreibbare Domänencontroller verfügbare Domänencontrolleroptionen sind auf einem<br />

RODC nicht verfügbar. Ein RODC kann nicht als eine der folgenden Rollen konfiguriert werden:<br />

• Besitzer der Betriebsmasterrolle Besitzer der Betriebsmasterrolle müssen Informationen in die AD<br />

DS-Datenbank schreiben können. Der Schemamaster muss beispielsweise in der Lage sein, Definitionen<br />

für neue Objektklassen und Attribute zu schreiben. Der RID-Master muss Werte von<br />

RID-Pools schreiben können, die anderen Domänencontrollern zugewiesen sind. Da die AD DS-<br />

Datenbank auf einem RODC schreibgeschützt ist, kann er nicht als Besitzer einer Betriebsmasterrolle<br />

genutzt werden.<br />

• Bridgeheadserver Bridgeheadserver werden zum Replizieren von Änderungen zwischen verschiedenen<br />

Standorten eingesetzt. Da RODCs lediglich Änderungen per Replikation empfangen,<br />

jedoch keine Replikationsaktualisierungen senden können, können diese Domänencontroller nicht<br />

als Bridgeheadserver für einen Standort eingesetzt werden. Bei Bereitstellung eines RODC an<br />

einem Standort mit anderen Domänencontrollern in derselben Domäne oder Gesamtstruktur wird<br />

einer der anderen Domänencontroller als Bridgeheadserver für den Standort konfiguriert.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!