Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Verschil tussen Child Domain en New Domain tree root

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste mensen,

Hier is de vraag gekomen om 2 netwerken te koppelen. Nu is de vraag wat het verschil is om ons netwerk als Child domain onder hun domain te hangen. Of dat we 2 parent domains creeren in hetzelfde forest. Bij een parent domain wordt een trust gelegd en tussen child / parent domain ook.

Maar zitten hier technische verschillen aan qua functionaliteit? Vooral in combinatie met Exchange 2010, Sharepoint, SCCM 2012.

Uit organisatorisch en netheid qua namespace gaat mijn voorkeur uit om ons domein als new domain tree aan te maken. Maar verkrijg ik hiermee dezelfde functionaliteit als wanneer ik ons domein als child domain eronder zou hangen?

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:10

Jazzy

Moderator SSC/PB

Moooooh!

Wat moet het doel uiteindelijk zijn? Als je dat met een eenvoudige trust kunt bereiken dan is dat veruit het eenvoudigst dus goedkoopst.

Als je de omgevingen daadwerkelijk samen wilt voegen voor een langetermijnoplossing dan zou je gewoon alle AD-objecten naar één domain moeten migreren. Single forest/single domain is tegenwoordig de best practice, hiermee verminder je de complexiteit. Vroeger zag men een los domain vooral als een security boundary maar dat is al lang achterhaald, bijvoorbeeld doordat administrators in een child domain zichzelf beheerrechten in het root domain toe kunnen eigenen.

De enige security boundary is het forest, als je beheerders geen rechten wilt geven tot resources in jouw forest dan moet je ze in een andere forest laten zitten.

Exchange en Office 365 specialist. Mijn blog.


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 15:27

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Jazzy schreef op vrijdag 22 februari 2013 @ 12:40:
Vroeger zag men een los domain vooral als een security boundary maar dat is al lang achterhaald, bijvoorbeeld doordat administrators in een child domain zichzelf beheerrechten in het root domain toe kunnen eigenen.
Dan ben ik toch wel even benieuwd hoe. Het enige wat ik me voor kan stellen is dat die beheerders dan ook Enterprise Admin zijn, maar da's uiteraard niet de bedoeling...

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:10

Jazzy

Moderator SSC/PB

Moooooh!

Question Mark schreef op vrijdag 22 februari 2013 @ 13:05:
Dan ben ik toch wel even benieuwd hoe. Het enige wat ik me voor kan stellen is dat die beheerders dan ook Enterprise Admin zijn, maar da's uiteraard niet de bedoeling...
Zie http://technet.microsoft....ry/cc755321(v=ws.10).aspx onder het opje "How SID History can be used to elevate privileges"

Als je nadenkt over rechten en beveiliging dan mag je domain admins in een child domain dus wel als Enterprise admins beschouwen. :)

Exchange en Office 365 specialist. Mijn blog.


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 15:27

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Kende het artikel of de methode niet, thx... :)

Met sid-filterling zou je dit natuurlijk kunnen voorkomen, maar het is wel (weer) een waarschuwing mbt security inrichting..

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Question Mark schreef op zaterdag 23 februari 2013 @ 09:46:
Kende het artikel of de methode niet, thx... :)

Met sid-filterling zou je dit natuurlijk kunnen voorkomen, maar het is wel (weer) een waarschuwing mbt security inrichting..
In z'n algemeenheid geldt dat als iemand fysieke toegang tot een (child) DC heeft, zij zich tot Enterprise admin kan opwerken. Zij heeft daar behoorlijk wat kennis voor nodig en wat speciale toeltjes (god-mode commandprompt en een hex-editor).

't Enige wat je ertegen kunt doen is auditing aanzetten; dan krijg je bericht en kun je haar vervolgens voor een functioneringsgesprek uitnodigen...

QnJhaGlld2FoaWV3YQ==

Pagina: 1