使用Active Directory的常

2023-01-31 01:01:50 directory Active

活动目录,使用ISA代理上网,问题如下:
1.是否可以实现,使用本地网络的用户,不加入AD,就不能上网.
2.针对移动办公的人员,如何实现域管理.
3.通过AD能否实现,出差人员通过×××连接来登陆域帐户?

回答:根据您的描述,我对这个问题的理解是:您希望得到一些利用活动目录控制用户网络的问题。对于您的问题,我的建议如下:

1. 是否可以实现,使用本地网络的用户,不加入AD,就不能上网您看到的文章来自活动目录seo Http://gnaw0725.blog.51cto.com/156601/d-1

该需求是可以通过ISA实现的,在ISA中可以配置“client authentication”,使认证的用户可以通过验证,没有验证的用户就不能上网,默认情况下,只有加入域的客户端才会被ISA认证通过,因此没有加入域的客户端就不能通过ISA的验证。活动目录只会对于在域的资源进行管理,不能管理非域内的对象,因此我们无法通过AD来管理不加入域的用户就不能上网。

我们无法通过活动目录来管理没有加入域的机器,但是并不代表我们不能通过别的方式或者手段来管理没加入到域的机器,管理这些机器的上网,我们可以通过ISA进行一些限制,下面是关于client authentication的文档,希望对您有帮助。

Troubleshooting Client Authentication on Access Rules in ISA Server 2004
http://technet.microsoft.com/en-us/library/cc302664.aspx

2. 针对移动办公的人员,如何实现域管理
=============
对于您所说的移动办公的人员,我这里理解为只是人移动,机器不动,就是说每个人没有固定的机器,会经常流动的登录域内的机器。如果是这样的话,我们通过活动目录是可以进行管理的。我们可以通过下面的方式进行管理:
A. 配置漫游用户配置文件
B. 通过“用户组策略环回处理模式”
C. 通过一些脚本

下面是一些相关的文档:您看到的文章来自活动目录seo http://gnaw0725.blog.51cto.com/156601/d-1

Configuring Roaming User Profiles:
http://technet.microsoft.com/en-us/library/cc738596.aspx

Using Loopback Processing to Configure User Settings:
http://technet.microsoft.com/en-us/library/cc757470.aspx

Loopback processing with merge or replace:
http://technet.microsoft.com/en-us/library/cc782810.aspx

组策略环回处理:http://support.microsoft.com/kb/231287

User Group Policy loopback processing mode:http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/gp/34.mspx?mfr=true

cache loGon是可以一直保存的,不会过期,即使您之前设置了密码过期的策略,在密码过期时,cache logon依然是有效的。据我所知,组策略中没有对于Cached credentials security的组策略的设置。

下面是关于cache登录的文章:
Cached domain logon infORMation
http://support.microsoft.com/kb/172931/ 

Cached credentials security in Windows Server 2003, in Windows XP, and in Windows 2000
http://support.microsoft.com/kb/913485

3. 通过AD能否实现,出差人员通过×××连接来登陆域帐户您看到的文章来自活动目录seo http://gnaw0725.blog.51cto.com/156601/d-1

出差的人员如果需要×××联入公司,如果先前该计算机没有加入到域(如酒店的计算机或者公司外部的一些计算机)那么您需要在计算机本地登录然后拨叫×××,在×××拨入的时候会让您输入域账户和密码就可以拨通×××了,但是这样登录不会像您之前在公司的域中一样,因为您使用的计算机没有加入到域。如果您的计算机之前已经加入到域了(如笔记本等移动设备),那么在出差时使用该计算机先用域账户登录到域(使用cache登录),然后与公司建立×××连接,就相当于用域账户通过×××登录到域了

下面是关于相关的文章:

ISA-×××
http://www.isacn.org/info/list.PHP?sessid=&sortid=16

Jason Hou 侯铮 微软全球技术支持中心

使用Active Directory的常见问题的相关文章请参考
使用Active Directory的常见问题1
使用Active Directory的常见问题2
使用Active Directory的常见问题3
---gnaw0725

相关文章