Глоссарий

Active Directory

Cлужбы каталогов Microsoft для операционных систем семейства Windows Server.

Conditional DNS Forwarding

Технология, позволяющая настраивать условное разрешение DNS-имен в зависимости от запрошенного имени, IP-адреса и местоположения клиента, времени суток и других параметров.

Kerberos

Протокол сетевой аутентификации, который реализует систему совместно используемых секретных ключей для защищенной аутентификации пользователя в незащищенной сетевой среде.

Security Identifier (SID)

Уникальный идентификатор безопасности, который присваивается каждому объекту в Active Directory, включая пользователей, группы и компьютеры. При передаче SID между доменами система делает проверки, чтобы гарантировать, что пользователь или группа, имеющие данный SID, имеют соответствующие разрешения на доступ к ресурсам в другом домене. Эти проверки основаны на установленных правилах и настройках безопасности, которые определяют, какие пользователи и группы имеют доступ к каким ресурсам в различных доменах. Таким образом, передача SID между доменами позволяет пользователям и группам получать доступ к ресурсам в других доменах без необходимости повторной аутентификации или создания новых учетных записей.

SID Filtering

Механизм обеспечения безопасности, который используется для защиты от атак типа «спуфинг» (SID spoofing). Он позволяет контролировать передачу SID между доменами и фильтровать неправильные SID.

Single Sign-On

Технология единого входа, обеспечивающая возможность использования одного идентификатора для доступа ко всем разрешенным информационным ресурсам и системам.

SRV-запись (Service Record)

Запись, указывающая расположение (имя хоста, номер порта) серверов для определенных сервисов.

Формат записи:

_service._proto.name. ttl IN SRV priority weight port target

Описание элементов записи:

  • service — символическое имя запрашиваемого сервиса;

  • proto — транспортный протокол запрашиваемого сервиса (как правило, TCP или UDP);

  • name — заканчивающееся точкой имя домена, в рамках которого действует запись;

  • ttl — стандартное поле DNS, задающее время жизни записи в секундах до актуализации информации о ее значении;

  • IN — стандартное поле, задающее класс DNS (всегда имеет значение IN);

  • SRV — тип записи (всегда имеет значение SRV);

  • priority — приоритет целевого хоста (чем меньше значение, тем выше приоритет);

  • weight — относительный вес для записей с одинаковым приоритетом (чем больше значение, тем выше вероятность выбора записи);

  • port — TCP- или UDP-порт, на котором доступен сервис;

  • target: — заканчивающееся точкой каноническое имя хоста, на котором доступен сервис.

    Пример записи:

    _ldap._tcp.INNOSAMBA.inno.tech 86400 IN SRV 0 100 389 dc1.innosamba.inno.tech

SysVol

Набор файлов и папок, которые находятся на локальном жестком диске каждого контроллера домена в домене и реплицируются между контроллерами.

Авторитативное восстановление (Authoritative Restore)

Восстановление состояния контроллера домена AD на момент создания резервной копии с последующей маркировкой восстановленных объектов как являющимися приоритетными для партнеров по репликации. В результате после восстановления объекты AD реплицируются с восстановленного контроллера на все остальные контроллеры в рамках домена.

Билет (Kerberos)

Данные, используемые клиентом для аутентификации на сервере, у которого клиент запрашивает службу. Он содержит имя сервера, имя клиента, адрес клиента, дату, время жизни и произвольный сеансовый ключ. Все эти данные зашифрованы с использованием ключа сервера.

Вектор обновления (up-to-dateness vector)

Числовое значение, используемое контроллером домена для отслеживания исходящих изменений, получаемых от остальных контроллеров домена в процессе репликации. Когда контроллер запрашивает изменения для определенного раздела каталога, он передает текущее значение своего вектора обновления контроллеру домена, являющемуся источником изменений. Контроллер-источник затем использует это значение для сокращения набора атрибутов, отправляемых целевому контроллеру домена. В случае успешного завершения цикла репликации контроллер-источник отправляет значение своего вектора обновления целевому контроллеру.

Виджет

Небольшой графический элемент или модуль, размещаемый на сайте для упрощения выполнения различных функций, а также для отображения важной и часто обновляемой информации.

Внешнее доверительное отношение

Доверительное отношение, в рамках которого домен, работающему на базе Samba, может обмениваться информацией и ресурсами с доменом, работающим на базе Microsoft Active Directory.

Глобальный каталог (GC)

Единое частичное представление разделов распределенного каталога. Хранит полные копии всех объектов каталога своего домена и частичные копии всех объектов всех других доменов леса. Позволяет пользователям и приложениям находить объекты в любом домене текущего леса по доступным атрибутам.

Хранится на контроллерах домена, выполняющих роль серверов глобального каталога (Global Catalog Server, GCS).

Группа

Объект, являющийся контейнером для других объектов. Может быть самостоятельным субъектом доступа при проверке прав доступа к какому-либо объекту

Групповая политика

Набор правил, применяемых к объектам. Назначается группе (или, как частный случай, любому объекту, который может быть включен в группу — пользователю, компьютеру), организационной единице или узлу.

Групповая управляемая служебная учетная запись (gMSA)

Доменная учетная запись, которая может использоваться для запуска служб на множестве серверов без необходимости выполнения дополнительных действий по управлению паролем. Функциональность gMSA предусматривает автоматическое управление паролем и упрощает работу с SPN, включая делегирование функций управления другим администраторам.

Делегирование (Kerberos)

Механизм предоставления одному сервису (делегирующий сервис) доступа к другому сервису (целевой сервис) от имени пользователя.

Виды делегирования:

Дерево доменов

Иерархическая система доменов, имеющая единый корень (корневой домен) и использующая непрерывное пространство имен.

Доверие, доверительное отношение

Связь между двумя доменами, в рамках которой пользователи и компьютеры из одного домена получают доступ к ресурсам другого домена. Доверительные отношения могут быть односторонними (один домен получает доступ к ресурсам другого домена, но не наоборот) и двусторонними (оба домена получают доступ к ресурсам друг друга). У домена может быть доверие с другим лесом, доменом в том же лесу, доменом в другом лесу и с зоной доверия Kerberos.

Домен

Группа компьютеров, совместно использующих общую базу данных каталога.

Зона DNS (DNS Zone)

Логическое пространство, служащее для объединения доменных имен ресурсов и содержащее требуемые ресурсные записи.

Инсталлятор

Набор ролей Ansible для автоматической установки и настройки компонентов продукта на группах хостов, описанных в схеме развертывания (inventory).

Контакт

Объект, включающий контактную информацию о пользователе или организации

Контроллер домена

Сервер, хранящий копию каталога ресурсов домена и обслуживающий запросы пользователей к каталогу.

Лес доменов

Множество деревьев доменов, находящихся в различных формах доверительных отношений.

Неограниченное делегирование (Kerberos)

Вид делегирования Kerberos, при котором делегирующий сервис может получить доступ к любому целевому сервису от имени любого пользователя (кроме пользователей из группы «Защищенные пользователи»). Контролируется атрибутом учетной записи UF_TRUSTED_FOR_DELEGATION. По умолчанию данный вид делегирования активен (UF_TRUSTED_FOR_DELEGATION: True) только у машинных учетных записей контроллеров домена.

Объект групповой политики (GPO)

Набор правил и настроек для операционной системы, приложений и пользователей, назначаемых администратором определенной группе компьютеров и пользователей в домене. Состоит из двух составляющих — контейнера группой политики (Group Policy Container), хранящего свойства GPO (версия, список расширений, состояние и т. п.), и шаблона групповой политики (Group Policy Template), представляющего собой подкаталог в каталоге \Policies домена в SysVol с данными политики, которые задаются файлами .adm, настройками безопасности, скриптами и информацией о доступных для установки приложениях.

Ограниченное делегирование (Kerberos)

Вид делегирования Kerberos, при котором делегирующий сервис может получить доступ к заданным целевым сервисам от имени любого пользователя (кроме пользователей из группы «Защищенные пользователи»). Контролируется атрибутом учетной записи UF_TRUSTED_TO_AUTHENTICATE_FOR_DELEGATION. Имена целевых экземпляров сервисов (SPN), к которым может быть получен доступ, перечисляются в атрибуте msDS-AllowedToDelegateTo владельца учетной записи делегирующего сервиса.

Ограниченное делегирование на основе ресурсов (Kerberos)

Вид делегирования Kerberos, при котором целевой сервис самостоятельно определяет, какие участники взаимодействия по протоколу Kerberos могут получить к нему доступ через механизм делегирования. Идентификаторы безопасности (SID) участников перечисляются в атрибуте msDS-AllowedToActOnBehalfOfOtherIdentity учетной записи владельца целевого сервиса.

Операции с одним исполнителем (FSMO)

Типы выполняемых контроллерами домена Active Directory операций, требующие обязательной уникальности сервера, который выполняет данные операции.

В зависимости от типа операции уникальность FSMO подразумевается в пределах или леса доменов, или домена.

Различные типы FSMO выполняются одним или несколькими контроллерами домена. Выполнение FSMO сервером называют «ролью» сервера.

Типы FSMO (ролей):

  • владелец схемы (Schema master);

  • владелец доменных имен (Domain naming master);

  • владелец относительных идентификаторов (RID master);

  • эмулятор первичного (основного) контроллера домена (PDC emulator);

  • владелец инфраструктуры домена (Infrastructure master);

  • хозяин зон DNS домена (Domain DNS Zone Master);

  • хозяин зон DNS леса (Forest DNS Zone Master).

Подразделение (организационное подразделение)

Субконтейнер в Active Directory, который может объединять в своем составе пользователей, группы, компьютеры и другие объекты. Подразделение может включать другие подразделения. К подразделениям могут применяться групповые политики.

Пул DHCP

Набор IP-адресов, доступных для распределения пользователям в конфигурациях хоста с DHCP.

Раздел (партиция) каталога (контекст именования)

Непрерывный фрагмент (поддерево) в пространстве имен каталога, являющийся базовой единицей репликации.

По умолчанию служба каталогов содержит следующие разделы:

  • раздел схемы;

    Содержит определения классов (classSchema) и атрибутов (attributeSchema) объектов, которые могут существовать в лесу. На каждом контроллере домена в лесу присутствует реплика раздела схемы.

  • раздел конфигурации;

    Содержит топологию репликации и другие конфигурационные данные, которые должны реплицироваться на контроллеры домена в лесу. На каждом контроллере домена в лесу присутствует реплика раздела конфигурации.

  • доменный раздел;

    Содержит объекты каталога (пользователи, компьютеры, группы и т. д.), относящиеся к локальному домену. В домене и лесу может быть множество контроллеров. Каждый из них хранит полную реплику доменного раздела для локального домена, но на нем отсутствуют реплики доменных разделов других доменов.

  • доменный раздел на сервере глобального каталога;

    Содержит частичную доступную только для чтения реплику доменного раздела каждого домена в лесу. Для каждого объекта доступен только частичный набор атрибутов, достаточный для выполнения поиска при обработке запросов на аутентификацию.

  • раздел приложений.

    Содержит данные приложений. Реплики раздела могут храниться на любом наборе контроллеров домена в лесу, независимо от их принадлежности к тому или иному домену.

Режим обслуживания (Maintenance Mode)

Режим работы, в котором контроллер Samba подключен к домену и полностью или частично настроен, но на него не поступают клиентские запросы.

Репликация

Процесс распространения изменений в объектах службы каталогов между контроллерами домена с учетом логической группировки объектов по разделам (партициям) и распределения контроллеров по сайтам (топологии сайтов).

Ресурсная запись

Единица информации в DNS, с помощью которой перенаправляются запросы, поступающие на определенные доменные имена. Ресурсная запись имеет следующие параметры:

  • доменное имя;

  • тип записи;

  • время жизни записи (TTL, Time to live) в секундах до актуализации информации о ее значении;

  • значение записи.

Сайт

Единица топологии службы каталогов; способ физической группировки на основе сегментов сети.

Сайты подразделяются на имеющие подключения по низкоскоростным каналам (например, по каналам глобальных сетей, с помощью виртуальных частных сетей) и по высокоскоростным каналам (например, через локальную сеть). Сайт может содержать один или несколько доменов, а домен может содержать один или несколько сайтов.

Служба каталогов

Сетевая служба, обеспечивающая централизованное хранение информации о сетевых ресурсах (пользователи, компьютеры, группы и т. д.) в виде иерархически упорядоченной структуры, управление данной информацией и ее использование для контроля доступа к ресурсам в рамках сети, применения к ним групповых политик и т. д.

Служба разрешения имен

Сетевая служба, обеспечивающая преобразование доменных имен в IP-адреса и наоборот.

Схема

Формализованное описание содержимого и структуры службы каталогов. Определяет все атрибуты и классы объектов, которые могут быть созданы в лесу Active Directory.

Для каждого класса определены:

  • PossiSuperiors — классы, которые могут содержать в себе данный класс;

  • MustContain — обязательные атрибуты экземпляра класса;

  • MayContain — необязательные атрибуты экземпляра класса.

Транзитивное доверие

Отношение доверия между тремя или более доменами, где выполняется условие: если первый домен доверяет второму, а второй доверяет третьему, то первый также доверяет третьему.

Все домены дерева поддерживают транзитивные двухсторонние доверительные отношения с другими доменами в этом дереве.

Транзитивное доверие между несколькими лесами не поддерживается. Между лесами могут быть настроены двусторонние или односторонние доверительные отношения.

Утверждение

Информация об объекте, полученная из достоверного источника. В контексте службы каталогов объектом является учетная запись пользователя или компьютера, а в роли достоверного источника выступает служба KDC, работающая на контроллере домена.

В качестве утверждения может использоваться любой атрибут пользователя или компьютера (например, принадлежность к определенному подразделению, членство в группе безопасности, должность пользователя и отдел, в котором он работает, страна и город проживания, почтовый индекс, номер телефона и т. п.).

Администраторы могут использовать утверждения в составе условных выражений, правил и политик для настройки гибкого управления доступом к ресурсам в сети организации.

Фантомный объект

Низкоуровневый объект базы данных, используемый во внутренних операциях. Обычно создается в следующих ситуациях:

  • истечение срока жизни удаленного объекта в состоянии tombstone при наличии ссылок на него в базе данных службы каталогов;

  • в группе локального домена есть участник из доверенного домена в другом лесу.