Doménový trust, forest-wide vs selective authentication


Forest-wide authentication

Každý uživatel z trusted domény se může přihlásit do trusting domény. Jedná se o ověření identity (authentication), nejedná se o automatické právo přistupovat ke všem zdrojům v trusting doméně (aplikace). Uživatel však pouhým vytvořením trustu získá read acces to trusting domény.

Doménový trust byl vytvořen, uživatel z trusted domény tím získal přístup:

<Code> PS C:\> Get-ADUser -Server te.lab -LDAPFilter „(samAccountName=*schusjir*)“ | select DistinguishedName

DistinguishedName


CN=schusjir-tieto,OU=testing,DC=te,DC=lab </Code> <Code> PS C:\> (Get-ADUser -Filter * -Server te.lab).count 4365 </Code> <Code> C:\>dir /B \\te.lab\sysvol\te.lab\Policies {31B2F340-016D-11D2-945F-00C04FB984F9} {6AC1786C-016F-11D2-945F-00C04fB984F9} </Code>


Selective authentication

Uživatel z trusted domény se může přihlásit do trusting domény jen pokud mu byl uděleno oprávnění.

Doménový trust byl vytvořen, uživatel z trusted domény tím však nezískal přístup, protože práva nebyla explicitně přidělena. Stejné příkazy jako výše: <Code:powershell [enable_line_numbers=1, start_line_numbers_at=10]> PS C:\> Get-ADUser -Server te.lab -LDAPFilter „(samAccountName=*schusjir*)“ | select DistinguishedName Get-ADUser : A call to SSPI failed, see inner exception. </Code><Code:powershell [enable_line_numbers=1, start_line_numbers_at=12]> PS C:\> (Get-ADUser -Filter * -Server te.lab).count Get-ADUser : A call to SSPI failed, see inner exception… </Code><Code:powershell [enable_line_numbers=1, start_line_numbers_at=14]> C:\>dir /B \\te.lab\sysvol\te.lab\Policies „The computer you are signing into is protected by an authentication firewall. The specified account is not allowed to authenticate to the computer.“</Code>


Přidělení práv pro přihlášení

Provádí se v AD na účtu počítače, ke kterému by měl mít uživatel z trusted domény právo přihlásit se.



Tento web používá cookies. Používáním těchto stránek souhlasíte s ukládáním cookies do vašeho počítače. Také berete na vědomí, že jste si přečetli a porozuměli našim Zásadám ochrany osobních údajů. Pokud nesouhlasíte s odchodem z webu.Více informací

Nástroje pro stránku