Relazioni di fiducia

4.5
(143)

Active Directory fornisce sicurezza su più domini attraverso relazioni di trust tra domini. Quando sono presenti relazioni di attendibilità tra domini, il meccanismo di autenticazione per ciascun dominio considera attendibile il meccanismo di autenticazione per tutti gli altri domini attendibili. Se un utente o un’applicazione è autenticato da un dominio, la sua autenticazione viene accettata da tutti gli altri domini che considerano attendibile il dominio di autenticazione. 

Gli utenti in un dominio trusted hanno accesso alle risorse nel dominio trusting, soggetti ai controlli di accesso applicati nel dominio trusting.

Nota

“Accesso alle risorse” in qualsiasi discussione sulle relazioni di fiducia presuppone sempre i limiti del controllo dell’accesso. Le relazioni di fiducia consentono agli utenti e ai computer di essere autenticati (verificarne l’identità) da un’autorità di autenticazione. Il controllo dell’accesso consente agli utenti autenticati di utilizzare le risorse (file, cartelle e contenitori virtuali) che sono autorizzati a utilizzare e vieta loro di utilizzare (o addirittura di vedere) risorse che non sono autorizzati a utilizzare. Per ulteriori informazioni sull’autorizzazione delle risorse, vedere “Controllo di accesso” in questo libro.

Fiducia transitiva e non transitiva

In Windows NT 3.51 e Windows NT 4.0, le relazioni di trust devono essere create in modo esplicito in una direzione. Una relazione di fiducia a due vie viene stabilita creando due relazioni di fiducia unidirezionali. I domini possono essere collegati tramite relazioni di fiducia esplicite unidirezionali o bidirezionali allo scopo di consentire l’accesso alle risorse, ma non sono necessariamente correlati in altro modo.

In Windows 2000, i domini possono essere aggiunti a una struttura o a una foresta di domini e ogni dominio figlio dispone di una relazione di trust bidirezionale automatica con il dominio padre. Anche questa relazione di fiducia è transitiva. Trust transitivo significa che la relazione di trust estesa a un dominio viene estesa automaticamente a qualsiasi altro dominio considerato attendibile da quel dominio. L’attendibilità transitiva viene applicata automaticamente a tutti i domini che sono membri della struttura o della foresta di domini. Pertanto, quando viene creato un dominio nipote, la relazione di trust tra i domini padre e figlio viene accettata dal dominio nipote e viceversa. Ad esempio, se un account utente è autenticato dal dominio padre, l’utente ha accesso alle risorse nel dominio nipote. Allo stesso modo, se l’utente è autenticato da un dominio figlio,

L’effetto dell’attendibilità transitiva nei domini Windows 2000 è che esiste una fiducia completa tra tutti i domini in una foresta di Active Directory: ogni dominio ha una relazione di fiducia transitiva con il relativo dominio padre e ogni dominio radice dell’albero ha una relazione di fiducia transitiva con la radice della foresta dominio.

Nota

In Windows 2000, le relazioni di trust transitive sono sempre relazioni di trust bidirezionali.

È possibile creare una relazione di trust non transitiva tra domini Windows 2000 quando una relazione di trust transitiva non è appropriata, ma questa relazione di trust deve essere creata in modo esplicito. Può essere creato, ad esempio, tra due domini Windows 2000 che non si trovano nella stessa foresta.

Una relazione di trust tra un dominio Windows 2000 e un dominio Windows NT 4.0 è sempre una relazione di trust non transitiva. Se uno di questi domini è un dominio account e l’altro è un dominio di risorse, la relazione di fiducia viene in genere creata come relazione di fiducia unidirezionale. Se sono presenti account utente in entrambi i domini, è possibile creare due relazioni di trust unidirezionali tra di essi.

La relazione di trust tra due domini, unidirezionale o bidirezionale, transitiva o non transitiva, viene archiviata come oggetto account di trust tra domini in Active Directory.

Per ulteriori informazioni sulla natura e sulla gestione degli oggetti di fiducia tra domini, vedere “Autenticazione” in questo libro. Per ulteriori informazioni sulle relazioni di trust in modalità mista, vedere “Determinazione delle strategie di migrazione del dominio” nella Guida alla pianificazione della distribuzione .

Direzione della fiducia

Nel descrivere le relazioni di fiducia, le frecce illustrano la direzione della fiducia tra i domini come segue:

Una gerarchia di domini Windows 2000 viene implementata dalle relazioni di trust tra domini. La direzione della relazione di trust tra un dominio padre e il relativo dominio figlio in Active Directory è bidirezionale (A<—->B), ma presenta le seguenti restrizioni:

Nota

La configurazione automatica della topologia di replica richiede che tutte le relazioni di trust padre-figlio all’interno della foresta siano bidirezionali e transitive.

L’uso di relazioni di fiducia transitive e bidirezionali riduce i tempi di gestione perché riduce di oltre la metà il numero di relazioni di fiducia che devono essere gestite, come illustra il diagramma nella Figura 1.8.

Figura 1.9 Ambiente misto di due foreste e un dominio Windows NT 4.0

Le seguenti condizioni sono rappresentate nella Figura 1.9:

/ 5
Grazie per aver votato!
Vuoi abilitare le notifiche?
Desiderate avere la possibilita’ di ricevere delle notifiche? Se si avrete la possibilita’ di essere sempre aggiornati con le nostre ultime proposte o notizie . Consigliamo l’adesione Grazie !
Attiva

How useful was this post?

Click on a star to rate it!

Average rating 4.5 / 5. Vote count: 143

No votes so far! Be the first to rate this post.

Vai alla barra degli strumenti