Имеет ли смысл устанавливать доверительные отношения между экземплярами Active Directory в компаниях-партнерах? - PullRequest
2 голосов
/ 07 ноября 2008

Если компании часто требуется, чтобы пользователи создавались в активном каталоге партнера, и наоборот, имеет ли смысл устанавливать федеративные / доверенные отношения между экземплярами AD? Если так, что следует учитывать? ACL для пользователей в AD партнера все еще работает так же? Какие угрозы безопасности это представляет?

Спасибо!

KA

Обновление:

Я узнал, что есть лучший способ сделать это, если само приложение проверяет хранилища пользователей. Лучший способ сделать это - переместить приложение в домен, которому доверяют оба хранилища пользователей. Я предоставил более подробную информацию в своем ответе ниже.

Ответы [ 2 ]

2 голосов
/ 11 ноября 2008

Я исследовал это немного больше, и я нашел хорошее решение. Поскольку обеим компаниям необходимо использовать одну и ту же систему, самой системе просто нужно проверить, существует ли пользователь в каком-либо из хранилищ пользователей (аутентификация), а затем выполнить авторизацию на системном уровне.

Идея предоставления доступа обеим компаниям солидна - если мы работаем вместе и у нас не было способа сделать это, нам нужно заново создать всех пользователей из компании без доступа в подключенном хранилище , Очевидно, это был бы полный беспорядок и кошмар обслуживания.

Я обнаружил, что в моем случае, даже если оба AD находятся в одной глобальной сети, необходимо иметь официальную федерацию или траст. К счастью, у нас уже есть домен, которому доверяют обе компании, поэтому мне просто нужно перенести приложения, используемые партнерами, в этот домен. После этого нужно просто указать DNS-суффикс, чтобы указать, какая AD используется. Затем списки ACL для конкретных приложений ссылаются на нужное хранилище пользователей.

1 голос
/ 25 марта 2009

Да, имеет смысл, если вы хотите, чтобы оба имели возможность аутентифицировать людей в нескольких доменах. Вы должны поместить сервер, на котором находится целевое приложение, в домен, которому доверяют все экземпляры AD, которые вы хотите использовать для аутентификации.

...