2 Orman oluşan bir Active Directory kurulumu var:
- 1 orman kök etki alanına sahip 1 çoklu etki alanı ormanı ve 2 doğrudan alt etki alanı
- DMZ yayınlama amaçları için 1 tek alanlı orman
DMZ alanında 3 giden güven, orman kök alanına karşı 1 geçişli orman güveni ve 2 Harici Geçişsiz güven (diğer adıyla Kısayol Güvenleri) oluşturdum.
Dört etki alanındaki DC'lerin tümü Global Katalog sunucularıdır.
Aşağıda görselleştirmeye çalıştım:
Şuan burada bir problem yaşıyoruz. Etki alanındaki dmzRoot.tld
bir güvenlik grubuna bir kaynağa erişim izni verdiğimde , Güvenlik grubunun üyesi olan ancak etki alanındaki kullanıcılar için değil, güvenlik grubunun üyesi olan childA
kullanıcılar için çalışır .childA
childB
childA
Diyelim ki yerel yöneticiye dmzRoot.tld
örneğin bir üye sunucuya erişim vermek istiyorum . childA.ForestRoot.tld\dmzAdministrators
Üye sunucudaki yerel yerleşik Administrators grubuna ekliyorum .
childA.ForestRoot.tld\dmzAdministrators
aşağıdaki üyelere sahiptir:
- childâ \ dmzAdmin
- childB \ süper
Şimdi, kimlik doğrulaması childA\dmzAdmin
yaparsam, üye sunucuda yerel Yönetici olarak oturum açabilirim ve çıktıdan bir göz atarsam whoami /groups
, childA.ForestRoot.tld\dmzAdministrators
grup açıkça listelenir.
childB\superUser
Ancak kimlik doğrulaması yaparsam, hesabın uzaktan oturum açma için yetkilendirilmediğine dair bir ileti alırım. Ben işaretlerseniz whoami /groups
için childB\superUser
hesaba, childA.ForestRoot.tld\dmzAdministrators
grup listede DEĞİLDİR.
Neredeyse tüm DC'ler GC'ler olmasına rağmen , childA
grup SID'leri kullanıcıların kimliklerini doğrularken PAC'ye asla dahil edilmez gibi görünüyor childB
.
Test ettiğim dmzRoot.tld dosyasında PAC doğrulamasını devre dışı bıraktım, ancak bu yardımcı olmadı.
Bu sorunu nasıl etkili bir şekilde giderebileceğim konusunda herhangi bir öneriniz var mı? Nerede başarısız olduğunu belirlemek için kimlik doğrulama izini nasıl takip edebilirim?