4 ^2 B( f$ L( o$ q9 B 活动目录验证的变化在跨越林的信任方面特别突出。跨越林的信任功能允许在林的根域之间创建基于Kerberos的信任关系(要求两个林都运行在Windows 2003功能级别上)。在 Windows Server 2003林中,管理员可创建一个林,将单个林范围外的双向传递性扩展到另外一个Windows Server 2003林中。在Windows Server 2003林中,这种跨越将两个断开连接的Windows Server 2003林链接起来建立单向或双向可传递信任关系。双向林信任用于在两个林中的每个域之间建立可传递的信任关系。 0 f; `$ [; \2 z+ d0 B2 n7 U
0 J" c9 u4 {, V8 M# F/ B% M( I! P 林信任具有许多优点: 3 j6 R5 e' o+ [8 `! z; x p
3 c* W! J; U) u2 D ⑴ 通过减少共享资源所需的外部信任数,使得跨越两个 Windows Server 2003林的资源的管理得以简化。 ! J% l$ X8 M) o: h" S. S 6 J3 S! L) B2 s# a/ t ⑵ 每个林中每个域之间的完全的双向信任关系。 $ P P4 k# j: J4 ]8 O2 ]
, i3 k3 [' n1 `4 g8 d0 D+ U ⑶ 使用跨越两个林的用户主体名称(UPN)身份验证。 ' @: x+ u" [& A+ W: q. [( }- k% y) {6 M* t, g
⑷ 使用Kerberos V5和NTLM身份验证协议,提高了林之间传递的授权数据的可信度。 7 p' g; ~" }# E
+ l( D* f6 f7 R9 F6 I3 z ⑸ 灵活的管理。每个林的管理任务可以是唯一的。 ' V7 K3 F# v. ]. q4 ]
" j" T# d* U8 _+ A* Y+ e6 |9 q
林信任只能在两个林之间创建,不能隐式扩展到第三个林。也就是说,如果在林1和林2之间创建了一个林信任,在林2和林3之间也创建了一个林信任,则林1和林3之间没有隐式信任关系。 " y- {$ g+ _3 l! D( d6 }' @6 c1 ~/ f1 n- ]
注意:在Windows 2000林中,如果一个林中的用户需要访问另一个林中的资源,管理员可在两个域之间创建外部信任关系。外部信任可以是单向或双向的非传递信任,因此限制了信任路径扩展到其他域的能力。但在Windows Server 2003 Active Directory中,默认情况下,新的外部信任和林信任强制SID筛选。SID筛选用于防止可能试图将提升的用户权限授予其他用户帐户的恶意用户的攻击。强制SID筛选不会阻止同一林中的域迁移使用SID历史记录,而且也不会影响全局组的访问控制策略。 9 ^+ O4 B- K$ g2 g6 g0 M" i! J & Y5 M, M& ^: J: S% m& k5 o/ v 在默认配置下,身分验证是在林的级别上进行的,来自其他林的责任人将被授予与本地用户和计算机同样的访问能力。但无论是谁,都受到设置在资源上的权限的约束。 7 I% J8 z* P! L7 q
! k$ i: f4 f9 {" v0 ^
如果上述默认配置不能满足要求,你可以配置选择性验证,不过这要有Windows 2003的林功能级别。在这种配置方式中,你可以指定哪些来自其他林的用户或组允许通过验证,以及选择本地林的哪些资源可用来执行验证。具体设置分两步进行。 3 @1 ]: ]* `* o8 U0 O% Q7 F, X) c& V
' r* C: n7 I, U: j2 M. o
第一步是授予来自其他林的责任人允许验证的权限。例如,假设有两个Windows 2003功能级别的林ForestA和ForestB,两者之间有信任关系。ForestA中DomainA域的UserA用户需要访问ForestB中DomainB域ServerB服务器的ShareB共享资源。要达到这个目标,必须按如下方式操作: ! X, F8 E3 a2 G9 S* B. K
5 w- O" B' g1 f! }
⑴ DomainA的管理员在DomainA域中创建一个全局组(例如GroupA),其中包含成员UserA。虽然可以直接授予UserA适当的权限(这种方式的优点之一是透明),但如果用户数量较多,直接配置各个用户的话效率就很低了。 ) B8 [" r3 ?% ~/ o0 y/ U/ E