Являются ли леса Active Directory транзитивными? - PullRequest
1 голос
/ 28 октября 2008

Я работаю над устранением неполадок в разрабатываемом приложении, которое использует информацию из Active Directory в среде с несколькими лесами, и у меня есть текущая проблема - выяснить, являются ли доверительные отношения лесов транзитивными, и если да, то при каких условиях.

Настройка: при использовании Active Directory 2003 ForestA имеет двустороннее доверие леса с ForestB . ForestB имеет двусторонний траст леса с ForestC .

В этой ситуации существуют ли какие-либо доверительные отношения между ForestA и ForestC? Я нашел противоречивую информацию; эта первая ссылка ясно указывает на доверие лесов к непереходным лесам:

Лесные трасты

Лесные трасты могут создаваться только между двумя лесами и не могут неявно распространяться на третий лес. Это означает, что если между лесом 1 и лесом 2 создается доверие леса, а между лесом 2 и лесом 3 создается доверие леса, у леса 1 не будет неявного доверия с лесом 3.

Однако я также могу найти в списке типов доверия указание на то, что доверительные отношения лесов являются переходными:

Типы доверия

Тип доверия: Лес Транзитивность: переходный

В довершение этого леса отображаются как «транзитивные» в списке доверительных отношений активного каталога при просмотре через «Управление доменами и доверительными отношениями»

Означает ли это, что доверие леса является транзитивным В пределах доверяющего леса, но не для других лесов? Так в ранее упомянутом сценарии:

ForestA <-> ForestB <-> ForestC

Субдомены будут получать доверие леса через транзитивность (таким образом, subdom1. ForestA будет доверять office7. ForestB ), но будет общий доступ между ForestA и 1050 * леса ForestB *. Это правильно, или меня смутила довольно запутанная информация, которую публикует Microsoft? У кого-нибудь есть личный опыт, которым они могут поделиться?

Ответы [ 4 ]

1 голос
/ 26 сентября 2009

Трасты между лесами НЕ являются переходными. Родитель / ребенок Доман / дерево доверяет ...

http://technet.microsoft.com/en-us/library/cc773178(WS.10).aspx

1 голос
/ 30 октября 2008

Тестирование с тремя доменами показывает, что информация из лесных отношений верна; когда я настроил три леса в конфигурации ForestA <-> ForestB <-> ForestC ForestA не смог увидеть учетные данные из ForestC.

1 голос
/ 31 октября 2008

В частности, я полагаю, что «транзитивный» в доверительных переходных лесах Microsoft предназначен для доменов в каждом лесу, а не для леса в лес.

* 1003 Е.Г. *

Лес 1 с корневым доменом A и двумя дочерними доменами B и C Лес 2 с корневым доменом X и двумя дочерними доменами Y и Z

С транзитивным доверенным доменом леса Z будет доверять домену C автоматически, без необходимости создавать прямую доверительную ссылку (ярлык доверия).

0 голосов
/ 28 октября 2008

Доверие к домену NT 4 не было таким транзитивным. Не уверен насчет нашей эры.

...