Toon posts:

(her)inrichting Active Directory

Pagina: 1
Acties:
  • 569 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Momenteel ben ik druk doende een Active Directory te herstructureren. Ik weet dat er heel wat diverse mogelijkheden zijn om dit te doen. Echter mij staat momenteel de volgende werkwijze voor:

default domain policy: gebruikers- wachtwoord en kerberos beleid
default domain controllers policy: met name de gebruikersrechten
computer- gebruikerspolicy: beveiligingsopties en indviduele instellingen per gebruiker of machine.

Is bij de laatste optie ook mogelijk, de "beveiligingsopties" voor de clients geheel in de default domain controllers policy te integreren, of is dit vooral onwenselijk.

Bedankt alvast voor de reacties.

  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 11-02 21:49
heb je de snap-in van microsoft wel eens geprobeerd?
GMPC.exe, dat maakt het veel overzichtelijker :)

de defaults er gewoon afgooien en zelf een mooie maken, vind ik...! :/

you had me at EHLO


Verwijderd

Topicstarter
Ben ik wel met je eens, maar kunnen jullie je een beetje vinden in de door mij voorgestelde werkwijze ?

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 12-02 13:44
Afblijven van die policy's tenzij het echt niet anders kan! Zelf policies aanmaken is the way to go.

Verwijderd

Topicstarter
Het gaat mij meer om het principe wat is nu juist.

Als ik kijk naar de voorbeelden die Microsoft aanlevert zit daar ook nog al wat verschil in.

De policy's die worden aangemaakt als voorbeeld AD door het Microsoft - tooltje grouppolicycommonscenarios maakt bijna geen policy's aan onder " Local Policy / Security options. " in de default domaincontrollers - policy.

Kijk je vervolgens naar het voorbeeld "Windows 2003 Security Guide" dan doen ze dat juist weer wel.

Tjsa

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 12-02 13:44
In de praktijk is de ongeschreven (?) regel dat je niet aan de default domain policy komt. Sowieso wordt het gezien als een best practise om je policies zo specifiek mogelijk te plaatsen, dat is vrijwel nooit op het niveau van de default domain policy.

Verwijderd

Topicstarter
Wat de default domain policy betreft, dat ben ik met je eens.

Maar een collega van me maakt de opmerking dat de "user right en security settings" die je in de default domain controllers policy definieert worden DOORGEGEVEN aan de clients.

Dat is toch onjuist voor zover ik me herinner. Deze settings zijn dan toch ALLEEN van toepassing op de domaincontrollers in desbetreffende OU.

Dus moeten deze settings indien nodig ook in de OU's voor de clients worden gedaan. of....

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-01 18:54

MAX3400

XBL: OctagonQontrol

Hint: Kerberos? Windows Time Service configureren (zowel op servers als clients)!

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 12-02 13:44
Volgens mij moet je even een goed boek gaan lezen over AD en policies of er zelf eens mee gaan testen...

Heeft een client PC rechten op die policy voor domain controllers?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op vrijdag 20 oktober 2006 @ 17:57:
Maar een collega van me maakt de opmerking dat de "user right en security settings" die je in de default domain controllers policy definieert worden DOORGEGEVEN aan de clients.

Dat is toch onjuist voor zover ik me herinner. Deze settings zijn dan toch ALLEEN van toepassing op de domaincontrollers in desbetreffende OU.
User Account policies (password beleid bijvoorbeeld) doen het dan wel.
Logisch ook, omdat in een Domain alleen je domain controllers je accounts en de daaraan gerelateerde security "beheren"..

Daarom heeft een password complexity policy voor je domain users ook alleen nut op domain(controller) nivo.
Zou je die op een werkstation OU zetten dan worden immers alleen de lokale accounts voorzien van de complexity eisen ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 11-02 21:49
ik neem toch aan dat je als bedrijf zijnde zelf je policies op wilt stellen, en niet dat je de "default domain controller" policy aan wilt laten staan :s.. ? je loopt alle policies toch gewoon door? en je kiest wat juist is voor jouw bedrijf! (bijvoorbeeld password policies jah)

you had me at EHLO


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

default domain policy moest je vroeger gebruiken om pasword policy's op te zetten. Verder blijf ik er ook liever af. Default domain controller policy dient enkel voor de DC's. Persoonlijk deel ik mn GPO's zo in:

Computer policy
User Policy
Software install policy

voor de terminal servers heb ik dan weer 3 andere policy's

Vroeger had ik 30 GPO's verdeeld op basis van gebruikersgroepen en OU's, nu probeer ik het wat meer gelijk te houden voor iedereen. Voor beide opties valt wat te zeggen

test je GPO's zorgvuldig en gebruik gpmc + simulaties en rosp, tis een kachtige tool, maar zorg dat je eerst de basic's van GPO's snapt (volgorde van toepassen enzo)

You don't need eyes to see, you need vision


  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 11-02 21:49
rosp.msc ken ik niet? is dat xp only?

een soort gptester las ik :/

[ Voor 30% gewijzigd door sjongenelen op 24-10-2006 15:34 ]

you had me at EHLO


  • Senser
  • Registratie: Juni 2002
  • Laatst online: 11-02 12:46
TheNymf schreef op dinsdag 24 oktober 2006 @ 15:30:
rosp.msc ken ik niet? is dat xp only?

een soort gptester las ik :/
rsop.msc that is..

Verwijderd

Verwijderd schreef op vrijdag 20 oktober 2006 @ 16:55:
Momenteel ben ik druk doende een Active Directory te herstructureren. Ik weet dat er heel wat diverse mogelijkheden zijn om dit te doen. Echter mij staat momenteel de volgende werkwijze voor:

default domain policy: gebruikers- wachtwoord en kerberos beleid
default domain controllers policy: met name de gebruikersrechten
computer- gebruikerspolicy: beveiligingsopties en indviduele instellingen per gebruiker of machine.

Is bij de laatste optie ook mogelijk, de "beveiligingsopties" voor de clients geheel in de default domain controllers policy te integreren, of is dit vooral onwenselijk.

Bedankt alvast voor de reacties.
Nooit de default domain policy wijzigen. 2 jaar later is er namelijk nauwelijks meer te achterhalen wat er gewijzigd is. Als je een nieuwe policy maakt, kan je deze simpelweg unlinken op het moment dat je moet troubleshooten oid.
Zelfde geldt voor de default domain controller policy.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

TheNymf schreef op zondag 22 oktober 2006 @ 01:03:
ik neem toch aan dat je als bedrijf zijnde zelf je policies op wilt stellen, en niet dat je de "default domain controller" policy aan wilt laten staan :s.. ? je loopt alle policies toch gewoon door? en je kiest wat juist is voor jouw bedrijf! (bijvoorbeeld password policies jah)
Boeie, als ik er een andere, eigen policy naast zet is die met de juiste vinkjes op de goeie plaats toch echt wel ruling over de DDP.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 11-02 21:49
jah, dat kan wel zijn, maar is weer extra werk. gewoon de DDP en DDCP unlinken en zelf maken. Ik werk met 'elke policy een ander object'. Ik heb er dan ook wel veel :+ maar is wel érg overzichtelijk en snel.

Ik zou de Deafult policies niet wijzigen nee, stel dat je ooit eens in een situatie zit dat je alles terug naar standaard moet brengen :/ kun je wel ff snel dat policieobject pakken.

you had me at EHLO


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Mja dan flikker je dus alle zelf gemaakte policies er ff af ;)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

TheNymf schreef op woensdag 25 oktober 2006 @ 08:44:
Ik werk met 'elke policy een ander object'. Ik heb er dan ook wel veel :+ maar is wel érg overzichtelijk en snel.
Ik wil jouw sysvol replicatietijden niet weten ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1