AD क्रॉस-फ़ॉरेस्ट प्रमाणीकरण - PAC से अनुपलब्ध समूह


10

मेरे पास एक सक्रिय निर्देशिका सेटअप है जिसमें 2 वन हैं:

  • 1 फ़ॉरेस्ट रूट फ़ॉरेस्ट के साथ 1 मल्टी-डोमेन फ़ॉरेस्ट, और 2 डायरेक्ट चाइल्ड डोमेन
  • DMZ प्रकाशन प्रयोजनों के लिए 1 एकल-डोमेन फ़ॉरेस्ट

मैंने DMZ डोमेन में 3 आउटगोइंग ट्रस्ट बनाए हैं, वन रूट डोमेन के खिलाफ 1 ट्रांजिटिव फॉरेस्ट ट्रस्ट, और 2 एक्सटर्नल नॉन-ट्रांजिटिव ट्रस्ट (उर्फ शॉर्टकट ट्रस्ट)।

सभी चार डोमेन में सभी DC के ग्लोबल कैटलॉग सर्वर हैं।

मैंने नीचे इसकी कल्पना करने की कोशिश की है: DMZ / आंतरिक ट्रस्ट संबंध

अब, यहाँ समस्या है। जब मैं डोमेन dmzRoot.tldमें एक सुरक्षा समूह में एक संसाधन पर पहुंच प्रदान करता हूं childA, तो यह उन उपयोगकर्ताओं के लिए काम करता है childAजो सुरक्षा समूह के सदस्य हैं, लेकिन childBडोमेन में उपयोगकर्ताओं के लिए नहीं , भले ही वे सुरक्षा समूह के सदस्य हों childA

मान लीजिए कि मैं dmzRoot.tldउदाहरण के लिए स्थानीय व्यवस्थापक को किसी सदस्य सर्वर तक पहुँच देना चाहता हूँ । मैं childA.ForestRoot.tld\dmzAdministratorsसदस्य सर्वर पर स्थानीय अंतर्निहित व्यवस्थापक समूह में जोड़ता हूं ।

childA.ForestRoot.tld\dmzAdministrators निम्नलिखित सदस्य हैं:

  • बच्चे \ dmzAdmin
  • childB \ SuperUser

अब, यदि मैं प्रमाणित करता हूं, तो मैं childA\dmzAdminएक स्थानीय प्रशासक के रूप में सदस्य सर्वर पर लॉग इन कर सकता हूं, और यदि मैं इससे प्राप्त आउटपुट पर एक नजर डालता हूं whoami /groups, तो childA.ForestRoot.tld\dmzAdministratorsसमूह स्पष्ट रूप से सूचीबद्ध है।

यदि मैं childB\superUserहालांकि प्रमाणित करता हूं, तो मुझे एक संदेश मिलता है कि खाता दूरस्थ लॉगऑन के लिए अधिकृत नहीं है। अगर मैं जाँच whoami /groupsके लिए childB\superUserखाते, childA.ForestRoot.tld\dmzAdministratorsसमूह सूचीबद्ध नहीं है।

यह लगभग ऐसा प्रतीत होता है कि childAसमूह SID कभी भी पीएसी में शामिल नहीं होता है जब childBउपयोगकर्ताओं को प्रमाणित किया जाता है , भले ही सभी डीसी जीसी हैं।

मैंने dmzRoot.tld में मशीन पर PAC सत्यापन को अक्षम कर दिया है, जिस पर मैंने इसका परीक्षण किया, लेकिन इससे कोई फायदा नहीं हुआ।

किसी भी सुझाव के रूप में मैं कैसे प्रभावी ढंग से इस समस्या निवारण? मैं यह निर्धारित करने के लिए प्रमाणीकरण की राह का पालन कैसे करूं कि वह कहां असफल हो जाता है?


2
@ लिज़ का बेशक A और B के बीच विश्वास है। वे उसी जंगल में हैं।
एमडीमैरा

जवाबों:


6

यह बताता है कि शॉर्टकट ट्रस्ट समस्या पैदा कर रहे थे।

जब ई। केर्बरोस प्रमाणीकरण डोमेन में यात्रा करता है, तो लक्ष्य क्षेत्र (यानी। dmzRoot.tld) एक भरोसेमंद संबंध की पहचान करता है, जिसके माध्यम से उपयोगकर्ता जो कि दायरे (जैसे। childA.ForestRoot.tld) की उत्पत्ति करता है, एक विश्वसनीय डोमेन है।

चूँकि दोनों संक्रमणशील वन ट्रस्ट के प्रति ForestRoot.tldऔर बाहरी ट्रस्ट (शॉर्टकट ट्रस्ट) childAउस स्थिति से मेल खाते हैं, लक्ष्य क्षेत्र को एक का चयन करना होता है, और शॉर्टकट ट्रस्ट वन ट्रस्ट में निहित ट्रस्ट संबंध पर पूर्वता (क्योंकि यह स्पष्ट है) लेता है। ।

चूंकि SID फ़िल्टर क्वारंटनिंग डिफ़ॉल्ट रूप से आउटगोइंग ट्रस्टों पर सक्षम है, केवल विश्वसनीय दायरे से SID (इस मामले में, childAडोमेन) को प्रमाणीकरण पर सम्मानित किया जाएगा, विदेशी SID को फ़िल्टर किया जाएगा।

निष्कर्ष में इसके दो समाधान हैं:

  • बाहरी ट्रस्टों को निकालें, और फ़ॉरेस्ट ट्रस्ट पर भरोसा करें। चूंकि वन ट्रस्ट सकर्मक है, पूरे जंगल में सभी SID आपके टोकन में रहेगी।
  • dmzRoot.tldडोमेन से आउटगोइंग ट्रस्ट पर SID फ़िल्टर क्वैश्चन अक्षम करें

आशा है कि समझ में आया


यह जानना रोचक और अच्छा है। वहाँ एक कारण है कि तुम वहाँ के साथ शुरू करने के लिए शॉर्टकट ट्रस्ट था? आपको दिखाए गए टोपोलॉजी के आधार पर अधिकतम 1 रेफरल की आवश्यकता होगी, यह किसी कारण के लिए एक मुद्दा था?
एमडीएमरा

1
मुझे लगता है कि यह एक ऐसे समय से उपजा है जब वनरूट.ल्ड डोमेन अत्यधिक उपलब्ध नहीं था - या अज्ञानता से बाहर, मैंने इसे डिजाइन नहीं किया, मैंने पहले की टीमों से पर्यावरण की जिम्मेदारी ली थी :)
माथियास आर जेसेन

आह, काफी साफ है। यह एक अच्छा हालांकि, बुकमार्क करने लायक है।
एमडीमर्रा

वास्तव में इसके बारे में सोचते हुए, कुछ चाइल्ड डोमेन (चित्र मेरी टोपोलॉजी का एक स्थूल निरीक्षण है, मेरे पास 2 से अधिक चाइल्ड डोमेन हैं) केवल उन डीसी में साइटें हैं जो भौतिक स्थान से दूर हैं जहाँ dmzRoot और ForestRoot दोनों स्थित हैं। यहां तक ​​कि वन रूट डोमेन को शॉर्टकट करके एक अतिरिक्त रेफरल की आवश्यकता को काटने से भी उस दिन में फर्क पड़ सकता है जब बाल डोमेन स्थापित किए गए थे, और स्थानों के बीच नेटवर्किंग उतनी तेज नहीं थी।
मैथियास आर। जेसेन
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.