Ich habe eine gesamtstrukturübergreifende Vertrauensstellung zwischen zwei Windows Server 2008 R2-Domänen / Gesamtstrukturen (Domänen- und Gesamtstrukturfunktionsebenen unter Windows Server 2008 R2). Die Domänen A und B sind die Gesamtstruktur-Stammdomänen in ihren jeweiligen Gesamtstrukturen, und Domäne C ist die untergeordnete Domäne von Domäne B.
A <-> B - C.
Die Vertrauensstellung ist eine bidirektionale transitive Gesamtstrukturvertrauensstellung, die mit einer gesamtstrukturweiten Authentifizierung konfiguriert ist. Wenn ich mir die TDO-Objekte in jeder Domäne ansehe, sehe ich, dass domainB ein TDO für domainA und domainC hat, domainC jedoch nur ein TDO für domainB. domainA hat ebenfalls ein TDO nur für domainB. Ich sehe dasselbe in Active Directory-Domänen und -Vertrauensstellungen in jeder Domäne.
Bei Auswahl der Dropdown-Liste "Anmelden bei" auf einem domainC-Computer werden nur domainB und domainC aufgelistet. Bei Auswahl der Dropdown-Liste "Anmelden bei" auf einem DomainB-Computer werden DomainB, DomainC und DomainA aufgelistet. Bei Auswahl der Dropdown-Liste "Anmelden bei" auf einem DomainA-Computer werden nur DomainA und DomainB aufgelistet.
Die gesamtstrukturübergreifende DNS-Namensauflösung funktioniert zwischen allen drei Domänen über bedingte Weiterleitungen zwischen Domäne A und Domäne B, und ich kann AD SRV-Einträge in Domäne A erfolgreich von Domäne C abfragen und umgekehrt.
Verstehe ich die Domain-Transitivität in einem Cross-Forest-Trust nicht? Sollte sich die Transitivität nicht von domainC zu domainA und umgekehrt erstrecken?
Bearbeiten
Basierend auf Ryans Antwort:
Ich habe angefangen, das Gleiche zu denken, aber ich habe keine Erfahrung aus erster Hand mit einem Forest Trust, in dem eine untergeordnete Domäne existiert, sodass ich nicht genau weiß, was ich sehen soll. Auch wenn zwischen den Domänen A und C Transivität bestehen sollte, bedeutet dies nicht unbedingt "Sichtbarkeit". Ich habe laufen nltest /dclist
, nltest /dsgetdc
undnltest /dnsgetdc
und alle kehren erfolgreich von den Domänen A nach C und umgekehrt zurück. Was mich verwirrt hat, ist, dass beim Versuch, einen Benutzer zu einer lokalen Domänengruppe in Domäne AI hinzuzufügen, nur Domäne B in Standorten und nicht Domäne C angezeigt werden kann. Dies mag das erwartete Verhalten sein, scheint jedoch seltsam. Wenn ich beispielsweise einen Domänen-C-Benutzer zur Domäne "Remotedesktopbenutzer" hinzufügen möchte, kann die lokale lokale Gruppe in Domäne AI nicht dorthin gelangen, da Domäne C an Standorten in Domäne A nicht angezeigt wird. Es gibt keine Möglichkeit, a zu "verschachteln" Benutzer der Domäne C in einer Gruppe der Domäne B und fügen Sie dann die Gruppe der Domäne B der Gruppe der Domäne A hinzu (aufgrund des Gruppenbereichs). Wenn ich also Benutzern der Domäne C Zugriff gewähren möchte, um sich bei RDS-Servern in Domäne A anzumelden, wie würde ich das erreichen?
Advanced|Find Now
tatsächlich die Mitglieder von domainB und domainC aufgelistet. Aus irgendeinem Grund habe ich das nicht gesehen, wahrscheinlich weil ich nicht wusste, was ich erwarten sollte.