Articles of 主动目录

如何pipe理服务帐户凭证(密码)?

在Windows环境中,您如何解决服务帐户的以下问题? 定期更改密码 – 在多台机器上使用单一服务帐户如何定期更改密码,而不会造成严重的中断时间? 你倾向于永远不要改变它们? 跟踪密码 – 必要的多人需要知道这些,你如何logging密码,同时保持合理的秘密? 您在多个机器/服务中使用同一个帐户的时间点是多less? 你如何跟踪哪个帐户正在使用? 任何工具来帮助这个? 有没有人发现任何良好的资源,以适应SQL Server,Sharepoint等应用程序的常见服务帐户要求的适当的最低权限设置。

有关Active Directorydevise的多宿主服务器的build议

我已经被一个客户委托为一个满足以下要求的场景提出一个工作的活动目录devise(简化,实际上更糟): 有一个客户端系统的子网。 有一个服务器系统的子网。 两个networking没有连接。 每个服务器应该有两个网卡,一个在服务器的networking上,另一个在客户networking上。 客户端和服务器之间的stream量只能在客户端的networking上stream动。 服务器之间的stream量只能在服务器的networking上stream动。 这也应该适用于域控制器。 不用说,这与Active Directory如何使用DNS来定位域控制器不太一样。 任何可能的方法都会导致以下情况之一: DC在域DNS中注册其“客户端”IP地址; 客户端将使用该地址与他们交谈,但是服务器和AD复制通信也是如此。 DC在域DNS中注册其“服务器端”IP地址; 服务器将使用该地址与他们交谈,并且复制stream量将在该networking上stream动,但是客户端将无法到达他们。 DC将在域DNS中注册两个 IP地址; 任何人都会猜测系统会做什么来达成目标。 当然,这些要求完全是疯狂的,所有这些都不能同时满足,除非使用疯狂的解决scheme,比如在两个networking上分割DNS服务,手工填写SRVlogging(argh)或者让服务器定位使用DNS的DC和客户端使用WINS(double-argh)定位DC。 我提出的解决scheme是,在“服务器”networking上有两个DC,在“客户端”上有两个DC,定义了两个AD站点,并且只通过DC复制stream量跨越两个networking之间的边界。 这仍然需要一些DNS重组,因为每个服务器将仍然有两个网卡(除了两个服务器端DC和纯粹的后端服务器),但它至less有一些工作的机会。 任何build议,除了逃离尽可能快?

在Windows上启用不安全的DNS更新有什么实际的风险?

在Windows上启用不安全的DNS更新有什么实际的风险? 据我发现启用不安全的DNS更新是启用DHCP Linux客户端注册他们的名字与FQDN的要求。 我想知道这是否涉及到实际风险,以评估是否可以启用或不启用。 据我所知,一台机器将无法接pipe另一个保留的名字,这将是我现在唯一真正关心的问题。 很明显,这将是DDOS,但考虑到我们正在讨论内部网,我怀疑这可能是一个真正的风险。 你有没有启用您的域名? 你有没有因为有一些问题而禁用它?

帐户读AD,join机器到域,删除计算机帐户和移动计算机到OU

我想创build一个帐户,将执行以下操作: 将计算机join域(不限于10,与普通用户一样) 检查AD中的计算机帐户 从AD中删除计算机 在OU之间移动计算机 我不想让它做任何事情,所以不要一个域pipe理员帐户。 任何人都可以引导我在正确的方向权限? 不知道我是否应该使用控制向导委派? 干杯, 本

有没有人曾经使用SMTP站点链接?

一个简单的现实生活中的问题,受到这里评论的启发: 自从Windows 2000首次引入Active Directory以来,Active Directory便支持使用SMTP而不是直接RPC的站点间复制。 但有没有人真的使用它? 如果是,为什么select? 设置和维护是否容易或麻烦? 可靠吗?

Linux和Windows的服务器凭证pipe理

我们是RHEL,Solaris,Windows 2003和Windows 2008服务器混合使用的一个相对较小的商店(就系统pipe理员而言) 总共约200台服务器。 对于我们的pipe理员帐户(Linux中的root和Windows中的admnistrator ),我们有一个密码scheme,取决于数据中心位置和服务器的其他一些logging的属性。 在Linux上,我们目前的做法是创build一个共享的非特权帐户,我们可以findroot 。 在基于Windows的系统上,我们创build了具有pipe理员权限的其他帐户。 这两个帐户共享相同的密码。 这被certificate是非常低效的。 当有人离开我们的商店时,我们必须: 更改pipe理员帐户的密码scheme 为每个服务器生成一个新的pipe理员密码 拿出一个新的非pipe理员帐户密码 触摸每个服务器并更改密码 我想知道是否有人在类似的环境可以build议一个更健全的方式来pipe理这些凭据。 一些相关信息: 尽pipe我们的大部分服务器都是我们AD域的一部分,但并不是全部。 我们用Puppetpipe理我们所有的Linux服务器(密钥authentication是我想到的一个选项,但是它只会解决上面提到的#3问题)。 我们用Cobbler提供Linux服务器。 我们约有10%的硬件专用于VMWare。 在这些情况下,我们使用VMWare模板来构build服务器。 任何想法或build议将不胜感激。 这个问题已经持续了一段时间,我终于想解决这个问题。

如何创build一个无权访问域控制器的受限“域pipe理员”?

我正在创build一个类似于域pipe理员的帐户,但没有访问域控制器。 换句话说,该帐户将具有对域中的任何客户端计算机的完全pipe理员权限,能够将计算机添加到域,但只具有有限的服务器用户权限。 这个帐号将被一个人用在最终用户技术支持类angular色中。 他们应该可以完全访问客户机来安装驱动程序,应用程序等等,但我不希望他们在服务器上。 虽然我可以通过政策把自己的东西扔在一起,但是这可能会很麻烦,所以我想我应该问一下:有什么合适的方法可以解决这个问题?

命名新的Active Directory林 – 为什么不推荐水平分割DNS?

希望我们都知道 命名Active Directory林的build议是什么,它们非常简单。 也就是说,它可以用一句话来概括。 使用现有注册域名的子域名,并select一个不会在外部使用的域名。 例如,如果我要合并并注册hopelessn00b.com域,我的内部AD林应命名为internal.hopelessn00b.com或ad.hopelessn00b.com或corp.hopelessn00b.com 。 避免使用“虚假” 域名或单标签域名是非常有说服力的理由,但是我很难find同样令人信服的理由来避免使用根域( hopelessn00b.com )作为我的域名并使用子域名如corp.hopelessn00b.com代替。 真的,我似乎可以find的唯一理由是从内部访问外部网站需要一个A name DNSlogging和inputwww. 在浏览器的网站名称前面,就问题而言,这是相当“唔”的。 那么,我错过了什么? 为什么使用ad.hopelessn00b.com作为我的活动目录森林名称而不是hopelessn00b.com ? 只是为了纪录,这真的是我的雇主需要说服力 – 老板的人回来了,在给我开始创build一个名叫corp.hopelessn00b'semployer.com的新的AD森林给我们的内部networking之后,他想要坚持一个名为hopelessn00b'semployer.com的AD林(与我们的外部注册域相同)。 我希望能得到一些令人信服的理由或理由,认为最好的做法是更好的select,所以我可以说服他…因为看起来比放弃和/或find新工作更容易,至less此时此刻。 现在,“微软最佳实践”和内部访问公司网站似乎并没有削减,我真的 真的希望这里的某个人更有说服力。

有人可以请解释Windows服务原则名称(SPNs),而不是简单化吗?

我已经和服务原理名称摔了几次了, 微软的解释是不够的。 我正在configuration一个IIS应用程序来处理我们的域,看起来我的一些问题与我需要在运行托pipe我的站点的应用程序池的windows服务帐户上configurationhttp特定的SPN有关 。 所有这一切使我意识到我只是没有完全得到服务types(MSSQL,http,主机,termsrv,wsman等),Kerberos身份validation,活动目录计算机帐户(PCName $),Windows服务帐户,SPN之间的关系,以及我用来尝试访问服务的用户帐户。 有人可以请解释Windows服务原则名称(SPNs),而不是简单的解释? 奖励积分的创造性比喻,会引起中等经验的系统pipe理员/开发人员的共鸣。

Windows域控制器可以虚拟化吗?

只是关于标题的问题。 有什么问题吗? 有没有这方面的经验?