Windows 域基础
域按结构可以分为单域、域树、域林等。
单域
所有计算机都加入一个域中。
域树
多个域通过建立信任关系组成的集合。
- 一个域管理员只能管理本域的内部,不能访问或者管理其他的域,两个域之间相互访问需要建立信任关系(Trust Relation)
- 父域与子域之间自动建立双向信任关系,并且信任关系可以传递
- 域树内父域与子域之间不但可以按需要进行互相管理,还可以跨网分配文件和打印机等设备资源,使不同域之间实现资源的共享与管理
- 域树内的所有域共享一个活动目录服务,不过其数据是分散存储在各个域中,每个域中只存储属于该域的数据。
域林
多个域树通过建立信任关系组成的集合,林中每个域树都有唯一的 NameSpace 他们之间不连续。
- 可以通过域树之间建立的信任关系来管理和使用整个域林中的资源,从而保持原有域自身的特性
- 同一个林中,林根域与其他树根域自动建立双向信任关系,信任关系可以传递
- 在林中,只要拥有其中一个域内的权限,就可以访问林中其他域的资源
域组
活动目录中,除了有本地组概念之外,还有域组的概念。域组将用户、计算机账户和其他组收集到可管理的单元中,对组进行管理,简化管理流程。
域组的 objectcategory 属性为 “CN=Schema,CN=Configuration,DC=[domain],DC=com”
# Adfind 查询域内所有的组
Adfind.exe -f "(objectcategory=group)" -dn
安全组类型下的本地域组 groupType 属性值为 -2147483643(Builtin 容器)或 -2147483644(User 容器),可以利用这个属性来过滤本地域组
Adfind.exe -f "(|(grouptype=-2147483644)(grouptype=-2147483643))" -dn
安全组类型下的全局组 groupType 属性值为 -2147483646
Adfind.exe -f "(grouptype=-2147483646)" -dn
通用组可以嵌套在其他组中,组成员可包含本域和域林中其他域的用户、全局组和通用组,但不能包含本域和域林中其他域的本地域组。
通用组的成员不保存在各自的域控中,而保存在全局编录服务器(GC)中,任何变化都会导致全林复制。
安全组类型下的通用组 groupType 属性值为 -2147483640
Adfind.exe -f "(grouptype=-2147483640)" -dn
活动目录中内置的组
- 本地域组
- 内置的全局组
- 内置的通用组
目录分区
域目录分区
每个域各有一个不同的域目录分区
配置目录分区
配置目录分区包含复制拓扑和必须复制的其他配置数据
整个林所有域共享一份相同的配置目录分区
配置目录分区是林根域的子容器
架构目录分区
架构目录分区包含所有类和所有属性的条目对象,这些条目对象定义了林中可以使用的类和属性的类型
整个林内所有域共享一份相同的架构目录分区
林中的每个域控都有一个相同的架构目录分区副本,对
应用程序目录分区
允许用户自定义分区来扩展目录分区,提供了控制复制范围的能力,允许以更适合动态数据的方式放置副本
应用程序目录分区会被复制到林中特定的域控中,而不是所有的域控中
- 如果用户想要定义一个分区,可以使用应用程序目录分区,微软有两个预置的,但是应用程序目录最大用途是让用户自己定义分区
- 应用程序可以存储动态对象(具有生存时间 TTL 值的对象),时间一到自动删除数据
SPN
服务主题名称(Service Principal Name)是服务实例的唯一标识符,如果想用 Kerberos 协议来认证服务,必须正确配置 SPN
- 域中每个机器账户都会注册两个 SPN:HOST/主机名和 HOST/主机名.域名
- 注册在活动目录的用户账户下,当一个服务的权限为一个域用户,则 SPN 注册在用户账户下,
- 一个用户账户下可以有多个 SPN 但一个 SPN 只能注册到一个账户下
SPN 的配置
SPN 在注册它的林中必须是唯一的。SPN 语法包含四个元素 Service Class、Host、Port、Service Name,其中 Service class、host 为必需元素
[service class]/[host]:[port]/[service name]
基于主机的服务将省略 service name
可以使用 SetSPN 注册 SPN
