Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 30.03.2007, 06:42   #1
Board Veteran
 
Offline
Registriert seit: 02-2004
Ort: Pratteln
Beiträge: 1.637
Objekte in Foreign Security Principals

Hallo Zusammen

Ich stehe auf dem Schlauch

Wir haben zwei Domain AD2003 mit einem oneway domain trust verbunden. In der Domain welche der anderen vertraut, haben wir das Objekt "foreign security principals" randvoll mit SID ... leider finde ich auf Anhieb nix schlaues dazu bei Vater Google. Könnten wir diese löschen (es sind mehrere hundert).

Kennt jmd. ein Link, wo ich nachlesen könnte wann die generiert werden. Tendenziell orte ich das Problem (sofern es eines ist) bei dem InfraMaster. Der Trust ist zwischen einem Forest und einer Childdomain angelegt. Der Forest traut der Childdomain - nicht transitiv. (Es ist mir schon klar, dass dieses Szenario von MS offiziell nicht empfehlenswert ist).

Grüsse,
Matthias

Signatur
MSFT

    Mit Zitat antworten
Alt 30.03.2007, 11:14   #2
Expert Member
 
Benutzerbild von Daim
 
Offline
Registriert seit: 10-2002
Ort: Ganz tief im AD
Beiträge: 4.542
Aloha,

Zitat von gysinma1
Wir haben zwei Domain AD2003 mit einem oneway domain trust verbunden.
Also zwei Domänen in zwei Gesamtstrukturen.

Kennt jmd. ein Link, wo ich nachlesen könnte wann die generiert werden.
Du bekommst diese SID dann angezeigt, wenn die Ziel-Domäne die Namen nicht mehr auflösen kann, aus welchen Gründen auch immer.

Tendenziell orte ich das Problem (sofern es eines ist) bei dem InfraMaster.
Ich nicht.

Der Trust ist zwischen einem Forest und einer Childdomain angelegt. Der Forest traut der Childdomain - nicht transitiv.
Ahaa... es handelt sich also um eine Gesamtstruktur. Warum dann der Aufwand ?

Signatur
Viele Grüße aus Mainz
Yusuf Dikmenoglu
LDAP://Yusufs.Directory.Blog/
Twitter: YusufsDSBlog

    Mit Zitat antworten
Alt 30.03.2007, 12:11   #3
Board Veteran
 
Offline
Registriert seit: 02-2004
Ort: Pratteln
Beiträge: 1.637
Hallo

Ahaa... es handelt sich also um eine Gesamtstruktur. Warum dann der Aufwand ?
Nein es ist keine Gesamtstruktur sondern wie ich sagte eine Child domain eines Forest welche einen outgoing nontransitiven Trust in einen anderen Forest hat. Also keine Gesamtstruktur.


Das mit dem Namensproblem könnte jedoch zutreffen - denn es waren diverse Netbios Probleme vorhanden.

Gruss,
Matthias

Signatur
MSFT

    Mit Zitat antworten
Alt 30.03.2007, 12:20   #4
Expert Member
 
Benutzerbild von Daim
 
Offline
Registriert seit: 10-2002
Ort: Ganz tief im AD
Beiträge: 4.542
Zitat von gysinma1
Nein es ist keine Gesamtstruktur sondern wie ich sagte eine Child domain eines Forest welche einen outgoing nontransitiven Trust in einen anderen Forest hat. Also keine Gesamtstruktur.
Das Wort andere ist aber jetzt erst, dass erstemal gefallen bzw. war so nicht klar.
Bisher hattest Du nur Child-Domäne erwähnt.

Signatur
Viele Grüße aus Mainz
Yusuf Dikmenoglu
LDAP://Yusufs.Directory.Blog/
Twitter: YusufsDSBlog

    Mit Zitat antworten
Alt 30.03.2007, 12:34   #5
Board Veteran
 
Offline
Registriert seit: 02-2004
Ort: Pratteln
Beiträge: 1.637
Sorry - War für mich eigentlich selbstverständlich, da ich sonst forest/child domain geschrieben hätte ... Bei manchen SIDs steht der Logonname dabei und bei manchen nicht.

Gruss
Matthias

Signatur
MSFT

    Mit Zitat antworten
Alt 30.03.2007, 13:47   #6
Expert Member
 
Benutzerbild von Daim
 
Offline
Registriert seit: 10-2002
Ort: Ganz tief im AD
Beiträge: 4.542
Bei manchen SIDs steht der Logonname dabei und bei manchen nicht.
Dann scheint das DNS soweit zu funktionieren. Das liegt sicherlich an dem Trust.
Teste es doch mal aus, in dem Du einen bidirektionalen Trust aufbaust.

Signatur
Viele Grüße aus Mainz
Yusuf Dikmenoglu
LDAP://Yusufs.Directory.Blog/
Twitter: YusufsDSBlog

    Mit Zitat antworten
Alt 30.03.2007, 13:57   #7
Board Veteran
 
Offline
Registriert seit: 02-2004
Ort: Pratteln
Beiträge: 1.637
Hallo

Einen twowaytrust dürfen wir nicht einrichten, da Incoming Domain eine produktive Bankendomain ist unter Bankenaufsicht und die andere eine Produktionsdomain. Da jedoch alle hochverfügbaren Systeme (clusters mit shared storage) über den Trust sauber funktionieren kann ein Trust Problem selbst ausgeschlossen werden.

(Der Trust ist merhfach überwacht).

Gruss,
Matthias

Signatur
MSFT

    Mit Zitat antworten
Alt 30.03.2007, 14:44   #8
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Die Objekte solltest du nicht rauslöschen, so lange der Trust besteht. hier werden Security Principlas der externen Domäne mit Zugriff auf die interne Domäne gelistet:

When a trust is established between a domain in a forest and a domain outside of that forest, security principals from the external domain can access resources in the internal domain. Active Directory creates a foreign security principal object in the internal domain to represent each security principal from the trusted external domain. These foreign security principals can become members of domain local groups in the internal domain. Directory objects for foreign security principals are created by Active Directory and should not be manually modified. You can view foreign security principal objects from Active Directory Users and Computers by enabling advanced features.
Quelle: Microsoft Corporation

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 30.03.2007, 14:55   #9
Board Veteran
 
Offline
Registriert seit: 02-2004
Ort: Pratteln
Beiträge: 1.637
@grizzli999
Super. Vielen Dank! So etwas habe ich gesucht!

Grusse
Matthias

Signatur
MSFT

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
LINUX - AD Integration Kerberos Principals Rap Windows Forum — LAN & WAN 2 20.11.2007 11:01
Office 2003: Gesendete Objekte stehen nicht im Ordner "gesendete Objekte" k_a Windows Forum — Allgemein 2 26.09.2007 10:53
MS Security Bulletin - Microsoft Security Alert 08/06 Lian Windows Forum — Security 0 04.08.2006 10:05
Switchprt Security / Switch Security Features Bieradler Cisco Forum — Allgemein 7 21.07.2004 09:24


Alle Zeitangaben in MEZ/CET. Es ist jetzt 16:13 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang