AD ক্রস-ফরেস্ট প্রমাণীকরণ - গ্রুপগুলি পিএসি থেকে অনুপস্থিত


10

আমার 2 টি বন নিয়ে একটি অ্যাক্টিভ ডিরেক্টরি সেটআপ রয়েছে:

  • 1 ফরেস্ট রুট ডোমেন সহ 1 টি মাল্টি-ডোমেন বন এবং 2 টি সরাসরি শিশু ডোমেন
  • ডিএমজেড প্রকাশের উদ্দেশ্যে 1 একক-ডোমেন বন

আমি ডিএমজেড ডোমেনে 3 আউটগোয়িং ট্রাস্ট, ফরেস্ট রুট ডোমেনের বিপরীতে 1 ট্রানজিটিভ ফরেস্ট ট্রাস্ট এবং 2 এক্সটার্নাল অ-ট্রান্সজিটিভ ট্রাস্ট (ওরফে শর্টকাট ট্রাস্ট) তৈরি করেছি।

চারটি ডোমেনে সমস্ত ডিসি হ'ল গ্লোবাল ক্যাটালগ সার্ভার।

আমি এটি নীচে কল্পনা করার চেষ্টা করেছি: ডিএমজেড / অভ্যন্তরীণ ট্রাস্টের সম্পর্ক

এখন এখানে সমস্যা. আমি যখন ডোমেনে dmzRoot.tldকোনও সুরক্ষা গোষ্ঠীতে কোনও সংস্থার অ্যাক্সেসের অনুমতি দিই childA, এটি childAসুরক্ষা গোষ্ঠীর সদস্য থাকা ব্যবহারকারীদের জন্য কাজ করে তবে childBডোমেনে থাকা ব্যবহারকারীদের পক্ষে নয় , যদিও তারা সুরক্ষা গোষ্ঠীর সদস্য হলেও childA

ধরা যাক আমি dmzRoot.tldউদাহরণস্বরূপ কোনও সদস্য সার্ভারে স্থানীয় প্রশাসককে অ্যাক্সেস দিতে চাই । আমি childA.ForestRoot.tld\dmzAdministratorsসদস্য সার্ভারে স্থানীয় বিল্টিন প্রশাসক গোষ্ঠীতে যুক্ত করি ।

childA.ForestRoot.tld\dmzAdministrators নিম্নলিখিত সদস্যদের রয়েছে:

  • childA \ dmzAdmin
  • childB \ superuser

এখন, যদি আমি এর হিসাবে প্রমাণীকরণ করি তবে আমি childA\dmzAdminস্থানীয় প্রশাসক হিসাবে সদস্য সার্ভারে লগইন করতে পারি এবং আমি যদি আউটপুটটি দেখে নিই whoami /groupsতবে childA.ForestRoot.tld\dmzAdministratorsগ্রুপটি স্পষ্টভাবে তালিকাভুক্ত।

তবে আমি যদি প্রমাণীকরণ করি childB\superUserতবে আমি একটি বার্তা পেয়েছি যে অ্যাকাউন্টটি দূরবর্তী লগনের জন্য অনুমোদিত নয়। আমি যদি অ্যাকাউন্টটির whoami /groupsজন্য যাচাই করি childB\superUserতবে childA.ForestRoot.tld\dmzAdministratorsগ্রুপটি তালিকাভুক্ত নয়।

এটি প্রায় childAপুরোদমে মনে হচ্ছে গোষ্ঠী এসআইডি কখনই পিসি-তে অন্তর্ভুক্ত হয় না childB, ব্যবহারকারীদের সত্যায়িত করার সময় , যদিও সমস্ত ডিসি জিসিরই হয়।

আমি dmzRoot.tld এ মেশিনে পিএসি বৈধকরণ অক্ষম করেছি যে আমি এটি পরীক্ষা করেছি, তবে এটি কোনও ফল দেয়নি।

আমি কীভাবে এটিকে কার্যকরভাবে সমাধান করব? যেখানে এটি ব্যর্থ হয়েছে তা নির্ধারণ করতে আমি কীভাবে প্রমাণীকরণের ট্রেইল অনুসরণ করব?


2
@ লিজ অবশ্যই এ এবং বি এর মধ্যে একটি আস্থা রয়েছে। তারা একই বনে
MDMarra

উত্তর:


6

দেখা যাচ্ছে যে শর্টকাট ট্রাস্টগুলি সমস্যার কারণ ছিল।

এডি কার্বেরোস প্রমাণীকরণ যখন ডোমেনগুলি জুড়ে ভ্রমণ করে তখন লক্ষ্য ক্ষেত্র (যেমন। dmzRoot.tld) এমন একটি বিশ্বাসের সম্পর্ক চিহ্নিত করে যার মাধ্যমে ব্যবহারকারীরা রাজ্য (যেমন। childA.ForestRoot.tld) উত্পন্ন একটি বিশ্বস্ত ডোমেন।

যেহেতু ট্রানজিটিভ অরণ্য বিশ্বাসের দিকে ForestRoot.tldএবং বাহ্যিক বিশ্বাস (শর্টকাট বিশ্বাস) উভয়ই সেই childAঅবস্থার সাথে মেলে, তাই লক্ষ্য ক্ষেত্রটি একটি বেছে নিতে হবে, এবং শর্টকাট বিশ্বাস বনের বিশ্বাসের অন্তর্নিহিত বিশ্বাসের সম্পর্কের চেয়ে অগ্রাধিকার নেয় (কারণ এটি স্পষ্ট) ।

যেহেতু এসআইডি ফিল্টার পৃথকীকরণ ডিফল্ট হিসাবে বহির্গামী ট্রাস্টগুলিতে সক্ষম হয়, তাই কেবলমাত্র এসআইডি এর বিশ্বস্ত রাজ্য থেকে (এই ক্ষেত্রে, childAডোমেন) প্রমাণীকরণের পরে সম্মানিত হবে, বিদেশী এসআইডি ফিল্টার আউট হবে।

উপসংহারে এটির দুটি সমাধান রয়েছে:

  • বাহ্যিক ট্রাস্টগুলি সরান, এবং বন ট্রাস্টের উপর নির্ভর করুন। যেহেতু বনাঞ্চলের ভরসা ট্রানজিটিভ, তাই পুরো বনের মধ্যে থেকে সমস্ত এসআইডি আপনার টোকেনে থাকবে।
  • dmzRoot.tldডোমেন থেকে বহির্গামী বিশ্বাসের উপর এসআইডি ফিল্টার পৃথকীকরণ অক্ষম করুন

আশা করি তা বোধগম্য হয়েছে


এটি আকর্ষণীয় এবং জেনে রাখা ভাল। এখানে শর্টকাট ট্রাস্ট শুরু করার কোনও কারণ আছে কি? প্রদর্শিত টপোলজির উপর ভিত্তি করে আপনার সর্বাধিক 1 রেফারেলের প্রয়োজন হবে, এটি কোনও কারণে কোনও সমস্যা ছিল?
MDMarra

1
আমি মনে করি এটি এমন এক সময় থেকেই উদ্ভূত হয়েছিল যখন ফরেস্টরট.টি.এল.ডি ডোমেন খুব বেশি পাওয়া যায় নি - বা অজ্ঞতার কারণে, আমি এটি ডিজাইন করিনি, আমি কেবল পূর্ববর্তী দলগুলি থেকে পরিবেশের ওপস দায়িত্ব গ্রহণ করেছি :)
ম্যাথিয়াস আর জেসেন

আহ, যথেষ্ট ন্যায্য। এটি বুকমার্ক করার মতো হলেও একটি ভাল।
MDMarra

প্রকৃতপক্ষে এটি সম্পর্কে চিন্তাভাবনা করে, কয়েকটি শিশু ডোমেন (ছবিটি আমার টপোলজির একটি গুরুতর ওভারসিম্প্লিফিকেশন, আমার কাছে 2 টিরও বেশি শিশু ডোমেন রয়েছে) কেবলমাত্র শারীরিক অবস্থানের থেকে দূরে সাইটগুলিতে ডিসি রয়েছে যেখানে উভয় ডিএমজরুট এবং ফরেস্টরুট ডিসি রয়েছে। এমনকি বনজ ডোমেনটি শর্টকাট করে কেবলমাত্র একটি অতিরিক্ত রেফারেলের প্রয়োজনীয়তাটি কেটে ফেলা হতে পারে যখন শিশু ডোমেনগুলি প্রতিষ্ঠিত হয়েছিল সেদিনে আবার কোনও পার্থক্য তৈরি হতে পারে এবং অবস্থানগুলির মধ্যে নেটওয়ার্কিং তত দ্রুত ছিল না।
ম্যাথিয়াস আর জেসেন
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.