Zumpyx's Blog

Windows 域基础

adwindowsbasics

域按结构可以分为单域、域树、域林等。

单域

所有计算机都加入一个域中。

域树

多个域通过建立信任关系组成的集合。

  1. 一个域管理员只能管理本域的内部,不能访问或者管理其他的域,两个域之间相互访问需要建立信任关系(Trust Relation)
  2. 父域与子域之间自动建立双向信任关系,并且信任关系可以传递
  3. 域树内父域与子域之间不但可以按需要进行互相管理,还可以跨网分配文件和打印机等设备资源,使不同域之间实现资源的共享与管理
  4. 域树内的所有域共享一个活动目录服务,不过其数据是分散存储在各个域中,每个域中只存储属于该域的数据。

域林

多个域树通过建立信任关系组成的集合,林中每个域树都有唯一的 NameSpace 他们之间不连续。

  1. 可以通过域树之间建立的信任关系来管理和使用整个域林中的资源,从而保持原有域自身的特性
  2. 同一个林中,林根域与其他树根域自动建立双向信任关系,信任关系可以传递
  3. 在林中,只要拥有其中一个域内的权限,就可以访问林中其他域的资源

域组

活动目录中,除了有本地组概念之外,还有域组的概念。域组将用户、计算机账户和其他组收集到可管理的单元中,对组进行管理,简化管理流程。

域组的 objectcategory 属性为 “CN=Schema,CN=Configuration,DC=[domain],DC=com”

# Adfind 查询域内所有的组
Adfind.exe -f "(objectcategory=group)" -dn 

安全组类型下的本地域组 groupType 属性值为 -2147483643(Builtin 容器)或 -2147483644(User 容器),可以利用这个属性来过滤本地域组

Adfind.exe -f "(|(grouptype=-2147483644)(grouptype=-2147483643))" -dn

安全组类型下的全局组 groupType 属性值为 -2147483646

Adfind.exe -f "(grouptype=-2147483646)" -dn

通用组可以嵌套在其他组中,组成员可包含本域和域林中其他域的用户、全局组和通用组,但不能包含本域和域林中其他域的本地域组。

通用组的成员不保存在各自的域控中,而保存在全局编录服务器(GC)中,任何变化都会导致全林复制。

安全组类型下的通用组 groupType 属性值为 -2147483640

Adfind.exe -f "(grouptype=-2147483640)" -dn

活动目录中内置的组

  • 本地域组
  • 内置的全局组
  • 内置的通用组

目录分区

域目录分区

每个域各有一个不同的域目录分区

配置目录分区

配置目录分区包含复制拓扑和必须复制的其他配置数据

整个林所有域共享一份相同的配置目录分区

配置目录分区是林根域的子容器

架构目录分区

架构目录分区包含所有类和所有属性的条目对象,这些条目对象定义了林中可以使用的类和属性的类型

整个林内所有域共享一份相同的架构目录分区

林中的每个域控都有一个相同的架构目录分区副本,对

应用程序目录分区

允许用户自定义分区来扩展目录分区,提供了控制复制范围的能力,允许以更适合动态数据的方式放置副本

应用程序目录分区会被复制到林中特定的域控中,而不是所有的域控中

  • 如果用户想要定义一个分区,可以使用应用程序目录分区,微软有两个预置的,但是应用程序目录最大用途是让用户自己定义分区
  • 应用程序可以存储动态对象(具有生存时间 TTL 值的对象),时间一到自动删除数据

SPN

服务主题名称(Service Principal Name)是服务实例的唯一标识符,如果想用 Kerberos 协议来认证服务,必须正确配置 SPN

  • 域中每个机器账户都会注册两个 SPN:HOST/主机名和 HOST/主机名.域名
  • 注册在活动目录的用户账户下,当一个服务的权限为一个域用户,则 SPN 注册在用户账户下,
  • 一个用户账户下可以有多个 SPN 但一个 SPN 只能注册到一个账户下

SPN 的配置

SPN 在注册它的林中必须是唯一的。SPN 语法包含四个元素 Service Class、Host、Port、Service Name,其中 Service class、host 为必需元素

[service class]/[host]:[port]/[service name]

基于主机的服务将省略 service name

可以使用 SetSPN 注册 SPN