活动目录

在Windows系统平台下进行集中管理,方便网络资源的检索,使企业可以轻松地管理,通过活动目录组件(Active Directory,简称AD)来实现目录服务。它将网络中的各种资源组合起来,杂的网络环境。 在Windows Server 2016平台下的Active Directory 服务包括 Active Directory 证书服务 (AD CS)、Active Directory 域服务 (AD DS)、Active Directory 联合身份验证服务 (AD FS)、Active Directory 轻型目录服务 (AD LDS) 和 Active Directory 权限管理服务 (AD RMS)。

安装活动目录的必要条件

要把一台计算机加入域,必须要由网络管理员尽行相应的设置,在Windows Server 2016上创建域需要满足以下条件: 1.必须具有一个静态的IP地址,如10.1.1.100; 2.必须有一个磁盘分区是NTFS格式的,用于放置存储域公共文件服务器副本的共享文件夹(SYSVOL文件夹),且有足够多的空闲磁盘空间(至少250MB); 3.安装活动目录时的登录用户必须有管理员组(Administrators)权限; 4.符合DNS规格的域名,如abc.com; 5.有相应DNS服务器的支持,用于解析域名而且当前服务器的TCP/IP设置里的DNS地址需要配置成该DNS服务器地址;

Kerberos 身份验证的过程

活动目录需要做验证,验证就是用Kerberos身份验证

kerberos 网络认证的协议 client server DC(KDC) DC 域控制器

KDC 密钥分发中心

AD(Account Database)账户数据库 存储所有Client的白名单 只有白名单里面的client才能申请TGT

AS 身份验证服务 为client生成TGT(票据)

TGS 票据发放服务 为client生成某个服务生成 TGT 入场卷 通过入场卷获得票据 临时凭证

Ticket 票据 网络对象互相访问的凭证

kerberos 身份验证的过程

客户端(client)访问服务器首先要去到KDC(密钥分发中心)下的AS(身份验证)中获取一个TCT(票据),那么TGT就会向AD(账户数据库)中查看该客户端是否在client的白名单中,在的话才可以申请TGT。

客户端从AS(身份验证服务)中获取到TGT之后去到TGS(票据发放服务)为客户端(client)生成某个服务生成TGT入场券。这也是客户端(client)通过入场券获得票据的临时凭证。

客户端收到两个票据后发送给服务器。服务器收到请求。双方完成验证。

写的非常粗略。

组策略

组策略是活动目录管理用的

把计算机加入域模式后,普通用户通过域管理员分配的用户帐号、权限登录客户端、访问域内的授权资源。使用域模式,不仅使得资源管理更加集中,统一。也使得在组模式下实现起来繁琐甚至难以实现的管理难题得到了解决,如,禁止域内计算机上运行某种特定程序,统一域内所有计算机的桌面、IE主页,将某软件集中分发给域内计算机等等。网络管理员可以通过在域控制器使用“组策略”,并把设置好的组策略分发到域内计算机上,实现统一的管理。 所谓组策略(GPO),就是基于组的策略。它以Windows中的一个MMC管理单元的形式存在,可以帮助系统管理员针对整个计算机或是特定用户组来设置多种配置,包括桌面配置和安全配置。譬如,可以为特定用户或用户组定制可用的程序、桌面上的内容,以及“开始”菜单选项等,也可以在整个计算机范围内创建特殊的桌面配置。简而言之,组策略是Windows中的一套系统更改和配置管理工具的集合。

最后可结合之前的博客一起参考 活动目录的配置与管理(7条消息) 活动目录的配置与管理_fc8l的博客-CSDN博客

活动目录 kerberos 身份验证的过程 组策略相关推荐

  1. FreeRADIUS整合微软活动目录做身份验证时报错“winbind client not authorized to use winbindd_pam_auth_crap”的解决方法

    FreeRADIUS使用微软活动目录做身份验证时,当客户端发起认证请求到radius服务器时,radius服务器报错"winbind client not authorized to use ...

  2. kerberos验证_SQL Server中的服务主体名称和Kerberos身份验证概述

    kerberos验证 This article gives an overview of Service Principal Name (SPN) for using the Kerberos aut ...

  3. 为CDH 5.7集群添加Kerberos身份验证及Sentry权限控制

    转载请注明出处:http://www.cnblogs.com/xiaodf/ 4. 为CDH 5集群添加Kerberos身份验证 4.1 安装sentry 1.点击"操作",&qu ...

  4. 服务器管理器添加windows2016提示“ kerberos 身份验证错误 ”

    服务器版本为windows2016数据中心版 客户端为win10 服务管理器添加服务器时提示" kerberos 身份验证错误 " 可以通过在服务器管理器上右键 远程桌面连接 远程 ...

  5. Kerberos身份验证流程

    介绍: Kerberos 是一种由 MIT(麻省理工大学)提出的一种网络身份验证协议.它旨在通过使用密钥加密技术为客户端/服务器应用程序提供强身份验证. 在 Kerberos 认证中,最主要的问题是如 ...

  6. java ldap操作实例_Java Spring Security示例教程中的2种设置LDAP Active Directory身份验证的方法...

    java ldap操作实例 LDAP身份验证是世界上最流行的企业应用程序身份验证机制之一,而Active Directory (Microsoft为Windows提供的LDAP实现)是另一种广泛使用的 ...

  7. Java Spring Security示例教程中的2种设置LDAP Active Directory身份验证的方法

    LDAP身份验证是全球范围内最流行的企业应用程序身份验证机制之一,而Active Directory (Microsoft针对Windows的LDAP实现)是另一种广泛使用的LDAP服务器. 在许多项 ...

  8. 组策略分发软件全攻略

    组策略分发软件全攻略 在规模比较大的网络环境里面,为了对服务器和客户机上的软件.系统补丁进行集中统一的管理,我们可能会用到SUS.WSUS.SMS等.SUS.WSUS管理系统更新,不在本文讨论,请参考 ...

  9. windows 2008 r2组策略安装软件

    http://wuxiaohui.blog.51cto.com/697989/139692 组策略分发软件全攻略(Advanced Installe制作msi格式文件) 2009-03-17 17:1 ...

最新文章

  1. 课程第五天内容《基础交换 五》
  2. Servlet--02--xml文件配置
  3. 先了解一下Shiro安全框架
  4. SVM 实现与代码(转)
  5. vuejs 轮播_如何在VueJS中设计和构建轮播功能
  6. canal本地运行异常:class com.alibaba.druid.pool.DruidDataSource cannot be cast to
  7. ISP运营商实验室测试机架拓扑搭建经验分享
  8. CSS 实现按钮及线呼吸灯效果
  9. 跳转定义_HTML中的超级链接和锚点跳转
  10. mybatis的源码学习
  11. 《手把手教你学DSP——基于TMS320F28335》北京航空航天大学出版社-张卿杰等-电子版-PDF
  12. access vba代码全部丢失_Access2016由于无法读取数据库中所含的VBA工程,因此无法打开此数据库。只有先删除VBA工程,然后才能打开数据库...
  13. iOS 数据归档解档
  14. 计算机硬盘应该什么格式化,磁盘格式化是什么意思?快速格式化和一般格式化有什么区别...
  15. 【JavaScript】简易打地鼠游戏
  16. 【MySQL(七)】脏页
  17. node配置微信小程序解密消息以及推送消息
  18. matlab改变图片尺寸及像素与尺寸的转换
  19. github如何配置ssh
  20. 英伟达Jetson Nano的初步了解

热门文章

  1. 堡垒机、网闸以及防火墙区别
  2. 关于remove和removeat
  3. 知识图谱推理问题总结
  4. 二.App缓存图片 Bean类
  5. ios 蓝牙对战实现
  6. 如何快速实现文章AI伪原创?
  7. 【精品】超级实用的Freemarker工具类
  8. 高铁在高速运行时的电力是如何提供的?
  9. Swoft Annotation 注解
  10. halcon dots_image 点状物提取 (by shany shang)