Articles of 主动目录

是否有一个Active Directorynetworking所需的IPv6反向查找区域?

是否有一个Active Directorynetworking所需的IPv6反向查找区域? 通常情况下,我只是创build它,然后继续前进,但是在这种情况下,前缀被委托并偶尔改变。 所以每次前缀改变时我都要创build一个新的。

HTTPD中使用Active Directory进行PKI身份validation(LDAP)

在我的环境中,外部实体提供根CA和中间CA. 他们发行数千个带有PKI证书的智能卡进行身份validation。 它们在扩展密钥用法中提供了客户端authentication(OID 1.3.6.1.5.5.7.3.2),使用替代名称字段。 这包含用户的唯一ID号码,例如[email protected],其目的是作为用户的Active Directory userPrincipalName(UPN)。 这些智能卡可以发行30天或3年,利用UPN进行身份validation,用户可以在智能卡过期/中断时保持访问,并获得新的智能卡,将其证书关联到Active Directory中。 上述authenticationscheme在Windows工作站,服务器,Linux服务器上工作,并且是不可变的(不受控制)。 现在,我们正在尝试使用SSL / TLS客户端身份validation来设置HTTPD以使用其PKI证书对这些用户进行身份validation。 在对用户进行身份validation的基本级别,如果他们具有由中间体签名的PKI令牌,并且不会被CRL或OCSP工作撤销。 我们所要做的就是将他们的PKI会话与他们的活动目录帐户相关联,因此我们可以根据Active Directory安全组成员进行授权。 我们可以提取UPN,但似乎没有办法将mod_ssl客户端身份validation桥接到mod_authnz_ldap授权scheme中。 以下是我们对httpdconfiguration概念的certificate。 Listen 443 https <VirtualHost _default_:443> SSLEngine on …. standard SSL options …. <Location /secure-pki> SSLVerifyClient require SSLVerifyDepth 2 # How do we map the SSL_CLIENT_SAN_OTHER_msUPN_0 environment variable so mod_authnz_ldap uses it? AuthLDAPBindDN "[email protected]" AuthLDAPBindPassword "apassword" AuthLDAPURL "ldaps://ldap1.example.com […]

Windows工作组到域迁移

我们有一个Windowsnetworking在没有服务器的工作组模式下运行。 networking上有大约14台机器,所以显然我们是以域模式迁移到SBS 2008服务器的。 我的问题围绕用户帐户迁移到这个域设置。 每台机器上有多个帐户,有些人在多台机器上都有帐户。 总共有大约15个用户加上一些访客帐户。 所有的机器都运行Windows XP专业版,但有一个Windows 7笔记本电脑即将被添加。 我们想要传输configuration文件,而不是只创build新的帐户,我们可能想要将所有用户的文件移动到新服务器上的用户主目录。 我曾经见过USMT,moveuser.exe和ADMT的推荐。 我还看到了通过创build新帐户然后复制configuration文件手动迁移的build议 – 虽然最后一次尝试此方法(大约在2004年),但是非常混乱。 使用这些方法中的任何一种都可能意味着我们需要决定我们从哪个机器迁移。 我期望被告知我们将需要手动完成这项工作,因为机器上的帐户重复,但是提示和好的方法会受到欢迎。 你将如何处理这种情况,你会期待什么潜在的问题和问题?

在Active Directory中同步OU

我在Active Directory中设置了两个OU来支持我们准备推出的软件包。 一个OU用于生产,另一个用于培训/沙箱。 要求这些独立OU在同一个域中,而不是多个域或一个OU来支持这两种环境 – 软件连接到Sql Server,并使用Sql Server中的数据库名称来查找正确的OU。 我想将组和他们的用户从生产OU同步(复制)到沙箱OU不时。 问题是生产OU中有许多通用组,Active Directory不会让我在沙盒OU中创build一个具有相同名称的新组。 好消息是,在生产中的组名都有一个两个字符的前缀,我可以改变沙箱(这将意味着一些SQL服务器的工作,但我比那部分)。 另外,它只包含组,而不是其他组,只有一个层次。 我问的是以下几点: 我可以得到活动目录,允许我在两个不同的OU中拥有重复名称的组,如果是这样,怎么办? 我希望这是不可能的,我为此做好了准备,但我想确保我不会错过某些明显的事情。 任何人都可以指向一个产品(最好是免费的)来处理从生产到沙箱的同步操作吗? 如果不… VBScript,批处理脚本或PowerShell脚本来处理复制生产OU到沙箱? 我不是要求你为我写信,而是至less指向正确的方向。 域控制器仍然是Windows Server 2003,如果这改变了什么。

Unix的身份pipe理是否修改AD模式?

我们有一个森林,其模式大师是2008R2 DC(AD模式版本,如果47)。 我想安装Unix的身份pipe理,但我不清楚这是否更新AD模式。 我打算运行IDMU及其NIS服务器的服务器是2003 R2 SP2 DC。 我从阅读technet等得到的模糊印象是,即使您的DC是2003R2 +,它仍然会进行一些模式更新。 我是否需要首先在我的架构主机上执行此安装? 我们没有必要在我们的任何其他DC上运行这个IDMU / NIS服务器的东西。

在安全组内嵌套分配组

快速完整性检查 – 如果我在Active Directory安全组中嵌套Active Directory通讯组,则将分配给AD安全组级联的权限级联到安全组内嵌套的通讯组的成员,还是需要转换通讯组到一个启用邮件的安全组? 上下文(如果有帮助的话)是另一个团队给了我一个安全组来给他们的团队授予权限,并且在授予这个安全组的权限之后,没有人拥有权限。 看看这个安全组的成员,是一个包含他们的人的分配组。 我认为这是为什么它不工作,但只是想在我推回来之前确认。

主域控制器closures后,红帽服务器无响应

我们有一些运行红帽子5的服务器(应用服务器,Web服务器和FTP服务器)都是虚拟的。 我们也有类似的基于Windows的设置。 昨天,我们的基础架构团队需要closures主域控制器,以便将物理服务器移动到新的机架上。 他们的假设是一旦主域控制器closures,二级域控制器就会启动。 一旦主域控制器断电,基于Linux的应用程序服务器就会慢慢爬行,直到试图通过sshlogin需要大约3分钟的时间。 在解决问题之前,基础架构团队能够将主域控制器重新联机。 在主域控制器停机期间,所有基于Windows的服务器似乎正常运行。 我们首先想到的是,Linux服务器没有将辅助域控制器列为DNS服务器,但事实并非如此。 除了将其用作DNS服务器之外,红帽服务器不具有任何ADfunction。 有什么我们可以检查的想法? 我们不是真正的Linux系统pipe理员,所以我不确定是否缺less一些非常基本的东西。

Alfresco Group与Active Directory同步。 寻找一个真正的groupID

我有一个Alfresco社区4.2.e与function级别2008的Active Directory运行和同步。我从Active Directory导入用户和组。 从ldap-ad-authentication.properties: # The attribute on LDAP group objects to map to the authority name property in Alfresco ldap.synchronization.groupIdAttributeName=cn 出于我组织的政治原因,我需要在不失去任何function的情况下重命名组名。 如果将groupIDAttribute从户外映射到Active Directory中的“cn”属性,并且某人更改了某个组的名称,则会导致该组的所有关联都被删除,并且人们将离开其网站。 我的问题:是否有Active Directory的任何属性,我可以用作我的组在Alfresco的唯一标识符? 显然这个ID必须是“重命名一致的”,因为这些组在我的Active Directory环境中。

哪种身份pipe理产品适合中小企业?

我们来看一个平均的设置: networking公司 约50个用户 一些用户组(pipe理,支持,开发人员,系统pipe理员,testing人员,销售人员) 许多权限(只允许pipe理员访问敏感的业务数据,只有pipe理员被允许在生产系统上等)。 Windows工作站 Linux服务器 沟通(电子邮件,内部即时消息等) 一些具有原生AAA的Web应用程序(例如Mantis,Mediawiki等) 一些url需要使用基本身份validation进行保护 也许是来自ISV的带有LDAP连接器的一些商业应用程序 在这样的环境中使用OpenLDAP可能是可行的,但肯定不是很有趣,特别是当你不熟悉LDAP时。 一个标准答案就是活动目录(鉴于他们的Kerberos和LDAP后端他们甚至有点标准符合),但是有没有什么不同的产品很适合这样的环境,甚至可能比AD或OpenLDAP有优势?

在域中的Windows 7工作站中保留本地pipe理员帐户有哪些优点和缺点?

我们与Windows 7 Enterprise计算机(一个域的所有成员)build立了一个networking。 我们一直在每台工作站上保留一个本地(未locking)“pipe理员”帐户,与内置(locking)的“pipe理员”帐户并行。 由于操作系统的安装需要在计算机join域之前创build初始帐户,因此我们已将“pipe理员”帐户保留为原有密码。 但是,这需要跨机器使用相同的密码,并且可能永远不会过期。 请注意,在我们的环境中,我们不会限制用户(主要是开发人员),也不打算这样做。 通常,域用户帐户是相应桌面上的Administrators组的成员。 另一方面,我们试图让事情集中pipe理。 在join域的工作站上保留这样的本地(非域名)pipe理员帐户有哪些优点和缺点: 安全 pipe理 数据访问 解决问题