Katalog w domu i zagrodzie



Podobne dokumenty
Rozeznanie rynku w zakresie przeprowadzenia kursu Obsługa i administracja Microsoft Windows 2008 serwer Projekt Beskidzka Akademia Samorządowa

Szkolenie autoryzowane. MS Konfigurowanie Windows 8. Strona szkolenia Terminy szkolenia Rejestracja na szkolenie Promocje

Windows Serwer 2008 R2. Moduł 8. Mechanizmy kopii zapasowych

Kopia zapasowa i odzyskiwanie Podręcznik użytkownika

Jak używać funkcji prostego udostępniania plików do udostępniania plików w systemie Windows XP

Problemy techniczne SQL Server

Problemy techniczne SQL Server

Serwer SAMBA UDOSTĘPNIANIE UDZIAŁÓW SIECIOWYCH PIOTR KANIA

PROFESJONALNE SYSTEMY BEZPIECZEŃSTWA

Materiały dla studentów Sieci Komputerowe. Aby zainstalować usługę Active Directory dla nowej domeny, należy wykonać następujące kroki:

Laboratorium Systemów Operacyjnych

SQL Server. Odtwarzanie baz danych.

Kadry Optivum, Płace Optivum. Jak przenieść dane na nowy komputer?

DATABASE SNAPSHOT GEEK DIVE. Cezary Ołtuszyk Blog: coltuszyk.wordpress.com

1. Zakres modernizacji Active Directory

Kadry Optivum, Płace Optivum. Jak przenieść dane na nowy komputer?

1 Instalowanie i uaktualnianie serwera SQL Server

SQL Server Analysis Services Procedury składowane. Grzegorz Stolecki

Z pojedynczym obiekcie zasady grupy znajdziemy dwa główne typy ustawień:

Przywracanie systemu

OMNITRACKER Wersja testowa. Szybki przewodnik instalacji

Szkolenie autoryzowane. MS Administracja Windows Server Strona szkolenia Terminy szkolenia Rejestracja na szkolenie Promocje

Serwery LDAP w środowisku produktów w Oracle

Płace Optivum. 1. Zainstalować serwer SQL (Microsoft SQL Server 2008 R2) oraz program Płace Optivum.

1. Podręcznik instalacji aplikacji EXR Creator Wstęp Instalacja Instalacja aplikacji EXR Creator z płyty CD

Przed restartowaniem routera odłącz wszystkie urządzenia podłączone pod porty USB.

Zaawansowane funkcje systemów plików. Ewa Przybyłowicz

Rozwiązanie Zadania egzaminacyjnego egzamin praktyczny z kwalifikacji e13 styczeń 2015

Aktualizacja do Microsoft SQL Server Adam Rynarzewski MCT

Archiwizacja baz MSSQL /BKP_SQL/ opis oprogramowania

Kopia zapasowa i odzyskiwanie

OMNITRACKER Wersja testowa. Szybki przewodnik instalacji

Przywracanie systemu. Do czego służy Przywracanie systemu?

INFORMATOR TECHNICZNY WONDERWARE. Narzędzie redundancji systemu alarmowania Alarm Hot Backup dla oprogramowania. Struktura systemu redundantnego

Migracja bazy danych Microsoft Access *.mdb do Microsoft SQL 2008 Server R2 SP1 dla oprogramowania Płatnik

1 Powłoka programu Windows PowerShell Skrypty programu Windows PowerShell Zarządzanie dziennikami... 65

Krótka instrukcja instalacji

Windows Server 2012 Active Directory

Premiera Exchange 2010

Ćwiczenie Nr 6 Przegląd pozostałych najważniejszych mechanizmów systemu operacyjnego Windows

(Pluggable Authentication Modules). Wyjaśnienie technologii.

Wstęp... ix. 1 Omówienie systemu Microsoft Windows Small Business Server

SZYBKI START. Tworzenie nowego połączenia w celu zaszyfrowania/odszyfrowania danych lub tekstu 2. Szyfrowanie/odszyfrowanie danych 4

Konfiguracja serwera DNS w systemie Windows Server 2008 /2008 R2

Wprowadzenie do Active Directory. Udostępnianie katalogów

Programowanie komponentowe. Przykład 1 Bezpieczeństwo wg The Java EE 5 Tutorial Autor: Zofia Kruczkiewicz

11. Autoryzacja użytkowników

Tworzenie oraz zarządzanie użytkownikami w AD -Win Serwer 2008

Użycie pakietów instalacyjnych.msi w oprogramowaniu WYWIAD Plus

William R. Stanek. Vademecum Administratora 2012 R2. Windows Server. Podstawy i konfiguracja. Przekład: Leszek Biolik

Wskazówki do instalacji Systemu Symfonia Forte. Szybki start

Symfonia Produkcja. Kreator raportów. Wersja 2013

Kopia zapasowa i odzyskiwanie

Szkolenie autoryzowane. MS Instalacja i konfiguracja Windows Server Strona szkolenia Terminy szkolenia Rejestracja na szkolenie Promocje

onfiguracja serwera DNS w systemie Windows Server 2008 /2008 R2

Wdrożenie modułu płatności eservice. dla systemu oscommerce 2.3.x

Administrowanie systemami sieciowymi Laboratorium 3

2 Konfiguracja i utrzymanie bazy danych Przed rozpoczęciem Lekcja 1: Konfigurowanie plików i grup plików Pliki i grupy plików...

ABC systemu Windows 2016 PL / Danuta Mendrala, Marcin Szeliga. Gliwice, cop Spis treści

Szkolenie autoryzowane. MS 6419 Konfiguracja, zarządzanie i utrzymanie systemów Windows Server 2008

Tomasz Greszata - Koszalin

Zasady grupy (GPO) Windows Server 2008 R2. Przykładowa grupy.

SoftVig Systemy Informatyczne Sp. z o.o. Szczecin , ul. Cyfrowa 4

Wirtualizacja w praktyce.

Bramka IP 2R+L szybki start.

enova Systemowe Narzędzia Projektowe

Plan. Raport. Tworzenie raportu z kreatora (1/3)

Instalacja i konfiguracja serwera SSH.

Ko n f i gura cja p ra cy V ISO z bazą SQL S e rve r

Enterprise SSO IBM Corporation

Uwierzytelnianie użytkowników sieci bezprzewodowej z wykorzystaniem serwera Radius (Windows 2008)

1 Implementowanie i konfigurowanie infrastruktury wdraŝania systemu Windows... 1

Konfiguracja telefonu Yealink T20P

Gerard Frankowski, Zespół Bezpieczeństwa PCSS. Nowoczesne technologie bliżej nas Poznań,

Video Recording Manager export Wizard Version 1.0. Instrukcja obsługi oprogramowania

16MB - 2GB 2MB - 128MB

Instrukcja konfiguracji funkcji skanowania

Analiza Exchange Granular Recovery

Wykład 3 Inżynieria oprogramowania. Przykład 1 Bezpieczeństwo(2) wg The Java EE 5 Tutorial Autor: Zofia Kruczkiewicz

- w związku ze stwierdzoną usterką właściciel firmy wezwał serwis komputerowy w celu jej zdiagnozowania i usunięcia,

F.W. KCSoft Kazimierz Czarnecki NIP: REGON: tel

SPECYFIKACJA ISTOTNYCH WARUNKÓW ZAMÓWIENIA

BACKUP BAZ DANYCH FIREBIRD

Tworzenie kopii zapasowej baz danych programu Lotus Connections 3.0 (oraz 3.0.1)

Podziękowania... xv. Wstęp... xvii

Dokumentacja instalacyjna i konfiguracyjna Aplikacja ADR. Wersja dokumentu 1.0. Strona 1/9

Opis przedmiotu zamówienia: Przedmiotem zamówienia na potrzeby Miejskiego Ośrodka Pomocy Społecznej w Mikołowie jest zakup, dostawa oprogramowania (

AM 331/TOPKATIT Wsparcie techniczne użytkowników i aplikacji w Windows 7

Aktualizacja baz danych systemu qs-stat

Client Management Solutions i Mobile Printing Solutions

Telefon IP 620 szybki start.

Pierwsze kroki z Deployment Console. Wdrażanie klientów poprzez PXE przy użyciu adresu MAC. Szybki przewodnik

DBPLUS Data Replicator Subtitle dla Microsoft SQL Server. dbplus.tech

Asix. Konfiguracja serwera MS SQL dla potrzeb systemu Asix. Pomoc techniczna NIEZAWODNE ROZWIĄZANIA SYSTEMÓW AUTOMATYKI

Systemy plików FAT, FAT32, NTFS

Jest logiczną grupą komputerów w sieci współdzielących zasoby takie jak pliki, foldery czy drukarki. Jest określana mianem równoprawnej, gdyż

emszmal 3: Automatyczne księgowanie przelewów w sklepie internetowym PrestaShop (plugin dostępny w wersji ecommerce)

T: Instalacja systemu Windows 2008 Serwer w maszynie wirtualnej VirtualBox.

Instalacja Active Directory w Windows Server 2003

Transkrypt:

Katalog w domu i zagrodzie Tomasz Onyszko Senior Consultant Microsoft

O mnie... przy klawiaturze od dobrych 18 lat, z tego ostatnie 9 zawodowo grafomaosko prowadzę blog W2K.PL (jak i angielską wersję na stronach DirTeam.Com) udzielam się czasami na wss.pl (5.5k+ ) i grupach Usenet w wolnych od powyższego chwilach pracuję w Microsoft Consulting Services jako Senior Consultant (Identity & Access Management)

Agenda Rzeczy przydatne i interesujące Mythb(AD)sters

Katalogu podsłuchowywanie

Podsłuchiwanie LDAP Analiza protokołu LDAP Częste działanie przy diagnostyce problemów Zapewnia szybka diagnostykę większości spotykanych problemów W zasadzie proste do realizacji Po stronie klienta Po stronie DC Najlepszym i najpewniejszym sposobem jest zawsze analiza ruchu sieciowego!!!

Klient ADInsight Narzędzie Sysinternals Wstrzykuje się w bibliotekę LDAP Tylko zapytania realizowana przez systemową bibliotekę LDAP

Klient Mechanizmy systemowe (Vista) Wbudowane mechanizmy śledzenia zdarzeo Wpis w rejestrze: HKLM\System\CurrentControlSet\Services\ldap\tracing\<nazwa śledzonego programu> Uruchomienie śledzenia Tracelog.exe -start ldap -guid #099614a5-5dd7-4788-8bc9-e29f43db28fc -f ldap.etl -flag x1fffdff3 Zatrzymanie śledzenia Konwersja do CSV tracelog.exe -stop ldap tracerpt.exe ldap.etl -o ldap.csv -of CSV

DC Logowanie zapytao Konfiugrowane poprzez wpis w rejestrze Zapytania logowane są w ramach dziennika zdarzeo HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics\15 Field Engineering Liczba logowanych zapytao kontrolowana przez: Poziom drogich zapytao HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics\Expensive Search Results Threshold Poziom nieefektywnych zapytao HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics\Inefficient Search Results Threshold

DC Server Performance Advisory Dodatek dla Windows Server 2003 Performance and Reliability Monitor Wbudowany w Windows Server 2008 Oba pozwalają na śledzenia zapytao LDAP

Zrzutka...

Operational attributes Modyfikacje obiektu rootdse katalogu Nie modyfikują żadnych danych Polecenia dla katalogu do wykonania różnych operacji Wykonywane w odniesieniu do poszczególnych DC Pełny opis w ramach MS-ADTS Przykłady: doonlinedefrag becomepdc rodcpurgeaccount

A gdyby tak zrzucid katalog... dumpdatabase Efektowny lecz mało użyteczny Wykonuje zrzut katalogu do pliku tekstowego Pozwala na określenie listy atrybutów Nie pozwala na zrzut haseł Format czytelny.. acz kompletnie nie udokumentowany Przedstawia prostą tabelę z zawartością katalogu W dużej mierze tak DIT wygląda w środku Przy użyciu ADMOD ADMOD -h <DC> -sc dbb: lista atrybutów

... to otrzymamy DNT distinguish name tag (primary key bazy DIT) PDNT DNT rodzica (tak tworzy się DN) CNT licznik referencji NCDNT DNT partycji OBJ znacznik logiczny obiektu (true \ false) RDNTyp typ obiektu

Infrastructure Master

Infrastructure Master Rola FSMO zdefiniowana dla każdej partycji katalogu Włączając w to partycje aplikacyjne!!! Wymagana ze względu na fizyczną implementacje katalogu W środowisku złożonym z wielu domen Zarządza relacjami między obiektami

Linked attributes Linked attributes Zdefiniowane na poziomie schematu Pary atrybutów identytykowane poprzez LinkID: Foward Link Oznaczany przez wartośd parzystą w LinkID Niezależny od back link Back Link Oznaczany przez wartośd <LinkID forward link>+1 Nie istnieje bez Forward Link Atrybut Kierunek Klasa LinkID Members Forward link Group 2 MemberOf Back link User 3 Relacje automatycznie utrzymywane przez katalog

Fizyka łączy Obiekty w ramach bazy DIT reprezentowane są przez rekordy identyfikowane przez DNT DNT są lokalne dla każdego DC. Obiekty przechowywane sa w tabeli obiektów DNT Typ Samaccountname 21345 User User1 32323 User User2 45621 Group Group1 5678172 Group Group2 Linki w tabeli linków DNT# Member MemberOf 45621 21345 45621 32323 32323 45621 21345 45621

Problem!! Jak pokazad relację pomiędzy obiektami z różnych domen??? Infrastructure Master

Rola IM Problem nie występuje w przypadku GC GC w lokalnej bazie posiada wszystkie obiekty z lasu W przypadku gdy DC nie jest GC Wymagany jest Infrastruture Master IM tworzy lokalną reprezentację obiektu w bazie danych DC PHANTOM

Jak to działa AD odzworowuje relacje pomiędzy obiektami przez wpisy w bazie danych IM odwzorowuje obcy obiekt poprzez lokalny wpis w bazie danych phantom Phantom to fizyczny wpis w bazie danych Phantom posiada DNT!!! Phantom zawiera tylko objectguid objectsid DN

Rozwiązanie problemu Wszystkie DC promowad do roli GC GC posiadają informację o wszystkich obiektach w lesie

IM a partycje aplikacyjne Partycja aplikacyjne Domyślne dwie patycje ForestDNSZones, DomainDNSZones Może również zawierad obiekty z innych partycji Dlatego... Posiada własną rolę IM FSMO

Schema.ini

Schema.ini W trakcie promocji DC %systemroot%\system32\schema.ini jest używany do inicjalizacji bazy danych DIT Uzupełnia wzorcowy plik bazy danych %systemroot%\system32\ntds.dit Możliwe jest modyfikowanie początkowych opcji DC Do testów w laboratorium

useraccountcontrol

useraccountcontrol useraccountcontrol Atrybut, w którym poszczególne bity zarządzają różnymi opcjami związanymi z obiektem użytkownika (KB 305144) Problem -> delegacja uprawnieo Nie ma możliwości delegacji uprawnieo do poszczególnych bitów Delegacja uprawnieo np. do odblokowania konta, powoduje delegacje uprawnieo do wszystkich opcji...... w tym zarządzania ustawieniami dla opcji haseł

useraccountcontrol Rozwiązanie: Trzy uprawnienia rozszerzone: Enable per user reversible encryption Unexpire password Update password not required bit Wada: Konfigurowane dla całej partycji Delegacja: Wydelegowanie uprawnieo do useraccountcontrol Odebranie uprawnieo do zarządzania ustawieniami haseł (patrz powyżej) dsacls <NC HEAD> /I:T /D "<GROUP>:CA;Unexpire Password" dsacls <NC HEAD> /I:T /D "<GROUP>:CA;Update Password Not Required Bit" dsacls <NC HEAD> /I:T /D "<GROUP>:CA;Enable Per User Reversibly Encrypted Password"

Delegacja useraccountcontrol

AD snapshots

AD Snapshots Nie jest to killer feature ale może byd przydatne Snapshot - zrzut zawartości katalogu na dany punkt w czasie Nie jest to pełny backup, i nie może go zastąpid Możliwe jest zamontowanie zrzutu jako równoległej instancji katalogu Ograniczenia: Snapshot obejmuje wszystkie elementy związane z AD Dane pozostają na oryginalnych wolumenach Nie można wykonad snapshot na dysk zewnętrzny Maksymalnie 512 zrzutów na jednym DC Brak UI

Snapshot - reanimacja Kasujemy konto Dyrektora niedobrze Teraz: Panika Odtwarzamy backup (o ile go mamy ) DSRM Ntdsutil authoritative restore subtree <DN> Czas: ok. 30 60 min. # OS restart: 2 A gdy mamy snapshot: Montujemy snapshot Odtwarzamy obiekt z nagrobka (tombstone) Przywracamy wszystkie atrybuty Czas: ok. 5 min # OS restart: 0

Reanimacja - How to... Jak to zrobid: Wykonad snapshot -> ntdsutil snapshot create Zamonotowad snapshot -> ntdsutil snapshot mount Uruchomid instancję LDAP -> dsamain.exe Odtworzenie danych: Odzyskanie nagrobka : admod.exe, ldp.exe, adrestore.exe Odzyskanie danych z migawki : LDIFDE.EXE, VBScript, PowerShell Import danych do katalogu: LDIFDE.EXE, VBScript, PowerShell A gdyby tak prościej 1Identity Snapshot Recovery Tool (http://www.oneidentity.net/tools/snapshot/)

AD Snapshot

RODC i blokada konta

RODC i problem RODC Kopia tylko do odczytu katalogu... Ale tak nie do kooca Może uaktualniad lokalnie niektóre atrybutu Przeważnie powiązane z SAM i nie replikowane Chociażby... badpwdcount Mówiąc po ludzku... Account lockout

Gdy wszystko działa poprawnie... Logowanie RODC badpwdcount=1 badpwdcount=2 badpwdcount=3 Writable DC badpwdcount=1 badpwdcount=2 badpwdcount=3

A gdy WAN nie działa Logowanie RODC badpwdcount=1 badpwdcount=2 badpwdcount=3 badpwdcount=0 Writable DC badpwdcount=0

Podsumowanie

Oceo moją sesję Ankieta dostępna na stronie www.mts2008.pl Dodatkowe komentarze mile widziane: E-mail: t.onyszko@w2k.pl Blog: http://www.w2k.pl

2008 Microsoft Corporation. Wszelkie prawa zastrzeżone. Microsoft, Windows oraz inne nazwy produktów są lub mogą byd znakami towarowymi lub zastrzeżonymi znakami towarowymi firmy Microsoft w Stanach Zjednoczonych i innych krajach. Zamieszczone informacje mają charakter wyłącznie informacyjny. FIRMA MICROSOFT NIE UDZIELA ŻADNYCH GWARANCJI (WYRAŻONYCH WPROST LUB DOMYŚLNIE), W TYM TAKŻE USTAWOWEJ RĘKOJMI ZA WADY FIZYCZNE I PRAWNE, CO DO INFORMACJI ZAWARTYCH W TEJ PREZENTACJI.