我正在努力解决一个正在开发中的应用程序的问题,该应用程序在多森林环境中使用来自Active Directory的信息,我目前的问题是找出森林信任是否是传递的,如果是的话,在什么条件下。
设置:使用Active Directory 2003,ForestA与ForestB具有双向林信任关系。ForestB与ForestC有双向森林信任关系.
在这种情况下,ForestA和ForestC之间是否存在某种信任关系?我发现了一些相互矛盾的信息;第一个链接清楚地表明了森林对其他森林的信任:
森林信托
只能在两个林之间创建林信任,而不能隐式地扩展到第三个林。这意味着,如果在林1和林2之间创建林信任,在林2和林3之间也创建林信任,则林1将不会对林3具有隐式信任。
但是,我还可以在信任类型列表中找到一个指示,表明林信任是传递的:
信任类型
信任类型:林传递性:传递
在此林信任的顶部,当通过“管理域和信任”查看时,在活动目录信任列表中显示为“传递”。
这是否意味着森林信任是在信任森林中传递的,而不是对其他森林的信任?因此,在前面提到的场景中:
ForestA <-> ForestB <-> ForestC
子域将通过传递性获得林信任(因此subdom1.ForestA将信任office7.ForestB),但ForestA和ForestB之间将共享访问)。这是正确的,还是我被微软发布的令人困惑的信息弄糊涂了?有没有人可以分享这方面的个人经验?
发布于 2008-10-31 05:06:38
具体来说,我认为微软的“过渡性”森林信托是针对每个森林中的域,而不是森林到森林之间的域。
例如。
具有根域A的森林1,具有根域X的两个子域B和C森林2,以及两个子域Y和Z
使用传递林信任域Z将自动信任域C,而不需要创建直接信任链接(快捷信任)。
发布于 2008-10-30 04:24:00
使用三个域进行测试表明,来自森林信托的信息是正确的;当我在配置中设置三个林时,ForestA <-> ForestB <-> ForestC ForestA无法看到来自ForestC的任何凭据。
发布于 2009-09-25 21:14:31
交叉森林信托不是传递性的。父母/子女多曼/树信托是..。
http://technet.microsoft.com/en-us/library/cc773178(WS.10).aspx
https://stackoverflow.com/questions/242426
复制相似问题