Рейтинг:0

Может ли любой локальный контроллер домена аутентифицировать NTLM или они передают его основному контроллеру домена?

флаг in

Когда серверу Windows необходимо аутентифицировать пользователя домена с помощью NTLM, он запрашивает локальный контроллер домена.

Мой вопрос заключается в том, может ли этот контроллер домена (при условии, что пользователь находится в этом домене) обрабатывать аутентификацию NTLM полностью локально, ИЛИ должен ли он перенаправлять запрос на основной контроллер домена для выполнения части аутентификации?

Я бы предположил, что он делает это полностью локально, но NTLM существует со времен NT 4, а PDC выполняет функции эмулятора PDC. Кроме того, контроллеры домена предназначены для постоянного контакта с PDC, иначе могут происходить странные вещи, но эта странность не имеет четкого определения.

Причина, по которой я спрашиваю, заключается в том, чтобы определить, могут ли конкретные проблемы аутентификации между серверами и контроллером домена (которые я не буду здесь рассматривать) зависеть от сбоев глобальной сети между контроллером домена и основным контроллером домена.

Спасибо.

Semicolon avatar
флаг jo
DCs не обязаны быть в постоянном контакте с PDC. Странность хорошо определена. Можно (или нужно уметь) определить, какая роль FSMO недоступна, исходя из каких симптомов. Вы смотрели, каковы «обязанности» роли PDCe FSMO? Если на удаленных сайтах возникают сбои при входе в систему из-за отсутствия подключения, я бы сначала проверил, чтобы на всех сайтах глобальной сети присутствовали серверы глобального каталога или, в качестве альтернативы, чтобы для этого сайта было включено кэширование членства в универсальной группе. В многодоменной среде вход в систему невозможен без подключения к одному из этих доменов.
Semicolon avatar
флаг jo
Владелец роли PDCe FSMO отвечает за 1) источник времени для других контроллеров домена в домене (по умолчанию), 2) предпочтительное уведомление об изменении пароля, 3) двойную проверку в случае сбоя пароля на любом другом контроллере домена, потому что из них 4) обработка всех блокировок учетных записей, 5) запуск процесса SDProp, 7) предпочтительная точка подключения для консоли управления групповыми политиками, могут быть еще одна или две другие, но они, как правило, тривиальны.
Semicolon avatar
флаг jo
Кроме того, по возможности избегайте NTLM (конечно, v1).
Рейтинг:0
флаг vn

Я не могу претендовать на исчерпывающие знания, но идея основного контроллера домена как бы исчезла с Windows 2000. Начиная с Windows 2000, контроллеры домена должны быть в основном одноранговыми, хотя будут отдельные авторитетные серверы для различных ролей FSMO. (Используемые базы данных предназначены для репликации на все контроллеры домена, но в случае конфликта один из них назначается держателем роли.) Итак, чтобы ответить на ваш вопрос, аутентификация действительно исходит от того контроллера домена, с которым фактически связались первым, без ссылки на авторитетный требуется или создается держатель роли; но если уполномоченный владелец роли отсутствует на связи из-за проблем с глобальной сетью в течение длительного времени, различные контроллеры домена могут не синхронизироваться друг с другом, что приведет к странной ситуации, на которую вы намекаете.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.