Рейтинг:0

Родительский домен против дочернего домена

флаг pk

Насколько мне известно, полное доменное имя (FQDN) дочернего домена должно быть субдоменом полного доменного имени родительского домена. Также между ними устанавливается неявное доверие (двустороннее - транзитивное).

Есть ли различия между дочерним доменом и родительским доменом? Есть ли что-то, что родительский домен может контролировать или делать с дочерним доменом, чего дочерний домен не может делать с родительским доменом?

Semicolon avatar
флаг jo
Домены не контролируют друг друга — это делают учетные записи, делегированные или настроенные с соответствующим административным доступом.
флаг cn
Active Directory поддерживает несвязанные пространства имен. Пространство имен DNS дочернего домена может отличаться от родительского домена.
Semicolon avatar
флаг jo
Домен в несвязанном пространстве имен по определению НЕ является дочерним доменом.
Рейтинг:0
флаг cn

Нет, каждый домен обеспечивает границу безопасности и ничего не делает друг с другом. Однако конфигурация леса может повлиять на оба домена.

Основное практическое отличие заключается в том, что по умолчанию члены администратора домена в корневом домене могут добавлять себя к администраторам предприятия и выполнять задачи, разрешенные этой ролью. Конечно, члены любого дочернего домена также могут быть добавлены к администраторам предприятия. Любой, кто является членом Enterprise Admin, имеет полные права администратора для дочерних доменов.

Однако за пределами Enterprise Admin всем, кому требуется доступ к ресурсам в другом домене, должны быть предоставлены явные разрешения. Вы должны понимать, как использовать группы AD и области действия групп (например, Universal vs Global vs DomainLocal), если вам нужно управлять доступом к ресурсам между доменами.

Вы всегда должны тщательно обдумывать, зачем вам вообще может понадобиться дочерний домен. За исключением, возможно, академической среды (например, чтобы легко отделить ресурсы персонала от учетных записей учащихся) или аналогичных ограниченных вариантов использования, таких как очень крупные предприятия, существует не так много сценариев, в которых они были бы очень желательны. Помните, что больше доменов = больше контроллеров домена = больше затрат на управление и обслуживание. Кроме того, если вы планируете или в настоящее время используете облачные службы, такие как Office365 и т. д., это может вызвать дополнительные сложности.

Многое из того, для чего люди, как правило, используют дочерние домены, может быть достигнуто за счет лучшего управления подразделениями и приличного определения ролей и делегирования прав.

Allan avatar
флаг pk
Вы сказали: «Любой член Enterprise Admin имеет полные права администратора на дочерние домены». Я видел, что администратор предприятия имеет контроль над всеми доменами в лесу, независимо от дочерних или родительских отношений. Это?
LeeM avatar
флаг cn
Извините, да. Все домены в лесу, включая корень — «дети леса» — вот как я об этом думал.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.