|
Este artigo foi traduzido por máquina. Coloque o ponteiro do mouse sobre as frases do artigo para ver o texto original. Mais informações.
|
Tradução
Original
|
Apêndice b: configuração do ambiente de teste
-
Um servidor executando o Windows Server 2008 R2 com SP1 e Hyper-V
-
Uma cópia do Windows Server 2012 ISO
-
Uma cópia do Windows 8 ISO
-
Microsoft Office 2010
-
Um servidor executando o Microsoft Exchange Server 2003 ou posterior
-
DC1 (controlador de domínio)
-
DC2 (controlador de domínio)
-
Arquivo1 (file server e Active Directory Rights Management Services)
-
SRV1 (servidor de POP3 e SMTP)
-
CLIENT1 (computador cliente com o Microsoft Outlook)
-
BUILTIN\Administrator: pass@word1
-
CONTOSO\Administrador.: pass@word1
-
Todas as outras contas: pass@word1
Instalar a função Hyper-V
Para instalar a função Hyper-V
-
Clique em Iniciare, em seguida, clique em Gerenciador de servidores. -
Na área de Resumo de funções da janela principal do Gerenciador do servidor, clique em Adicionar funções. -
Na página Selecionar funções do servidor , clique em Hyper-V. -
Na página Criar redes virtuais , clique em um ou mais adaptadores de rede, se você quiser disponibilizar sua conexão de rede para máquinas virtuais. -
Na página Confirmar seleções de instalação , clique em instalar. -
O computador deve ser reiniciado para concluir a instalação. Clique em fechar para concluir o assistente e, em seguida, clique em Sim para reiniciar o computador. -
Depois de reiniciar o computador, entrar com a mesma conta que você usou para instalar a função. Depois que o Assistente de configuração de currículo conclui a instalação, clique em fechar para concluir o assistente.
Criar uma rede virtual interna
Para criar uma rede virtual
-
Abra o Gerenciador Hyper-V. -
No menu ações , clique em Gerenciador de rede Virtual. -
Em criar rede virtual, selecione o interno. -
Clique em Adicionar. Aparece a página Nova rede Virtual . -
Digite ID_AD_Network como o nome para a nova rede. Revise as outras propriedades e modificá-los se necessário. -
Clique em OK para criar a rede virtual e fechar o Gerenciador de rede Virtual, ou clique em aplicar para criar a rede virtual e continuar usando o Gerenciador de rede Virtual.
Construir o controlador de domínio
Para instalar serviços de domínio Active Directory
-
Conecte a máquina virtual para o ID_AD_Network. Entrar para o DC1 como administrador com a senha pass@word1. -
No Server Manager, clique em gerenciare, em seguida, clique em adicionar funções e recursos. -
Na página antes de começar , clique em seguinte. -
Na página Selecionar tipo de instalação , clique em instalar Role-based, ou baseado em recursose, em seguida, clique em seguinte. -
Na página selecionar servidor de destino , clique em seguinte. -
Na página selecionar funções do servidor , clique em Serviços de domínio Active Directory. Na caixa de diálogo Assistente de recursos e adicionar funções , clique em Adicionar recursose, em seguida, clique em seguinte. -
Na página selecionar recursos , clique em seguinte. -
Na página Serviços de domínio Active Directory , examine as informações e clique em próximo. -
Na página confirmar seleções de instalação , clique em instalar. A barra de progresso de instalação do recurso na página de resultados indica que o papel está sendo instalado. -
Na página de resultados , verifique se a instalação sucedeu e clique em fechar. No Server Manager, clique no ícone de aviso com um ponto de exclamação no canto superior direito da tela, ao lado de gerenciar. Na lista de tarefas, clique no link de promover esse servidor a controlador de domínio . -
A página de Configuração de implantação , clique em Adicionar uma nova floresta, digite o nome do domínio raiz, contoso.come, em seguida, clique em seguinte. -
Na página Opções de controlador de domínio , selecione os níveis funcionais de domínio e de floresta Windows Server 2012, especifique a senha DSRM pass@word1e, em seguida, clique em seguinte. -
Na página Opções de DNS , clique em seguinte. -
Na página Opções adicionais , clique em seguinte. -
Na página caminhos , digite os locais para o banco de dados do Active Directory, arquivos de log e SYSVOL pasta (ou aceitar os locais padrão) e, em seguida, clique em seguinte. -
Na página Opções de revisão , confirmar suas seleções e clique em próximo. -
A página de Pré-requisitos verificar , confirme que a validação de pré-requisitos é concluída e, em seguida, clique em instalar. -
Na página de resultados , verifique se o servidor foi configurado com êxito como um controlador de domínio e, em seguida, clique em fechar. -
Reinicie o servidor para concluir a instalação do AD DS. (Por padrão, isso acontece automaticamente.)
Criar usuários e grupos no DC1
-
Entrar no contoso.com como administrador. Lançar o centro administrativo do Active Directory. -
Crie os grupos de segurança a seguir: Nome do grupo Endereço de e-mail FinanceAdmin financeadmin@contoso.com FinanceException financeexception@contoso.com -
Crie a seguinte unidade organizacional (UO): Nome da unidade organizacional Computadores FileServerOU ARQUIVO1 -
Crie os seguintes usuários com os atributos Indicados: Usuário Nome de usuário Endereço de e-mail Departamento Grupo País/região Myriam Delesalle MDelesalle MDelesalle@contoso.com Finanças NOS Miles Reid MReid MReid@contoso.com Finanças FinanceAdmin NOS Esther Valle EValle EValle@contoso.com Operações FinanceException NOS Maira Wenzel MWenzel MWenzel@contoso.com HR NOS Jeff Low JLow JLow@contoso.com HR NOS Servidor RMS RMS RMS@contoso.com Para obter mais informações sobre como criar grupos de segurança, consulte criar um novo grupo no site do Windows Server.
Para criar um objeto de diretiva de grupo
-
Passe o cursor no canto superior direito da tela e clique no ícone de pesquisa. Na caixa Pesquisar, digite Gerenciamento de diretiva de grupoe clique em Gerenciamento de diretiva de grupo. -
Expanda floresta: contoso.come, em seguida, expanda domínios, navegue para contoso.com, expandir (contoso.com)e, em seguida, selecione FileServerOU. Botão direito do mouse criar um GPO neste domínio e fazer um Link aqui... -
Digite um nome descritivo para o GPO, como FlexibleAccessGPOe, em seguida, clique em OK.
Para habilitar o controle de acesso dinâmico para contoso.com
-
Abra o Console de gerenciamento de diretiva de grupo, clique em contoso.come, em seguida, clique duas vezes em Controladores de domínio. -
Botão direito do mouse Diretiva padrão de controladores de domínioe selecione Editar. -
Na janela Editor de gerenciamento de diretiva de grupo, clique duas vezes em Configuração do computador, clique duas vezes em diretivas, clique duas vezes em Modelos administrativos, clique duas vezes em sistemae, em seguida, clique duas vezes no KDC. -
Clique duas vezes no KDC suporte para reclamações, autenticação composta e Kerberos blindagem e selecione a opção ao lado de Enabled. Você precisa habilitar essa configuração para usar as diretivas de acesso Central. -
Abra um prompt de comando e execute o seguinte comando: gpupdate /force.
Criar o servidor de arquivos e servidor de AD RMS (arquivo1)
-
Construa uma máquina virtual com o nome arquivo1 da ISO Windows Server 2012.
-
Conecte a máquina virtual para o ID_AD_Network.
-
Junte-se a máquina virtual ao domínio contoso.com e então entrar no arquivo1 como CONTOSO\Administrador. usando a senha pass@word1.
Instalar o Gerenciador de recursos de serviços de arquivo
Para instalar a função serviços de arquivo e o Gerenciador de recursos de servidor de arquivos
-
No Server Manager, clique em adicionar funções e recursos. -
Na página antes de começar , clique em seguinte. -
Na página Selecionar tipo de instalação , clique em seguinte. -
Na página selecionar servidor de destino , clique em seguinte. -
Na página Selecionar funções do servidor , expanda serviços de armazenamento e de arquivo, marque a caixa de seleção ao lado de arquivo e iSCSI serviços, alargar e selecione Gerenciador de recursos de servidor de arquivos. No Assistente de recursos e adicionar funções, clique em Adicionar recursose, em seguida, clique em seguinte. -
Na página selecionar recursos , clique em seguinte. -
Na página confirmar seleções de instalação , clique em instalar. -
Na página progresso da instalação , clique em fechar.
Instalar os pacotes de filtro do Microsoft Office no servidor de arquivos
Configurar notificações por e-mail em arquivo1
Para configurar as opções de e-mail no Gerenciador de recursos de servidor de arquivos
-
Abra o Gerenciador de recursos de servidor de arquivos. Para abrir o Gerenciador de recursos de servidor de arquivos, clique em Iniciar, digite Gerenciador de recursos de servidor de arquivose clique em Gerenciador de recursos de servidor de arquivos. -
Na interface do Gerenciador de recursos de servidor de arquivos, clique em Gerenciador de recursos de servidor de arquivose clique em Configurar opções. Abre a caixa de diálogo Opções do Gerenciador de recursos de servidor de arquivos . -
Na guia Notificações por email , em nome do servidor SMTP ou o endereço IP, digite o nome do host ou o endereço IP do servidor SMTP que encaminhará as notificações de e-mail. -
Se você deseja notificar rotineiramente certos administradores do contingente ou eventos, de triagem de arquivo em padrão destinatários de administrador, digite cada endereço de e-mail fileadmin@contoso.com. Use o formato account@domain e usar o ponto e vírgula para separar várias contas.
Criar grupos em arquivo1
Criar grupos de segurança em arquivo1
-
Entrar no arquivo1 como CONTOSO\Administrador., com a senha: pass@word1. -
Adicione NT \ usuários autenticados para o grupo de WinRMRemoteWMIUsers__ .
Criar arquivos e pastas em arquivo1
-
Criar um novo volume NTFS em arquivo1 e, em seguida, crie a seguinte pasta: D:\Finance documentos.
-
Crie os seguintes arquivos com os detalhes especificados:
-
Memo.docx de Finanças: adicionar alguns financiar relacionado texto no documento. Por exemplo, "as regras de negócio sobre quem pode acessar documentos Finanças mudaram. Documentos de Finanças agora são acessados somente por membros do grupo FinanceExpert. Não há outros departamentos ou grupos têm acesso." Você precisa avaliar o impacto dessa mudança antes de implementá-lo no ambiente. Certifique-se de que este documento tem CONTOSO confidenciais, como o rodapé em cada página.
-
Pedido de aprovação para Hire.docx: criar um formulário neste documento que coleta informações do requerente. Você deve ter os seguintes campos no documento: nome do requerente, CPF, cargo, salário proposto, data inicial, nome do Supervisor, departamento. Adicione uma seção adicional do documento que tem um formulário para assinatura do Supervisor, salário aprovado, conformação de oferecere Status de oferecer.
Fazer o documento gerenciamento de direitos habilitado.
-
Palavra Document1.docx: adicionar algum conteúdo de teste para este documento.
-
Palavra Document2.docx: adicionar conteúdo a este documento de teste.
-
Workbook1. xlsx
-
Workbook2.xlsx
-
Crie uma pasta no desktop chamado expressões regulares. Crie um documento de texto chamado RegEx-SSNna pasta. Digite o seguinte conteúdo no arquivo e salve e feche o arquivo:
^(?!000)([0-7]\d{2}|7([0-7]\d|7[012])) ([-]?)(?!00)? \d\d\3 (!0000) \d {4}$
-
-
Compartilhe a pasta documentos de D:\Finance como finanças documentos e permitir que todos leram e acesso de gravação para o compartilhamento.
|
|---|
|
|
Instalar o Active Directory Rights Management Services
Para instalar o Active Directory Rights Management Services
-
Entrar no arquivo1 como CONTOSO\Administrador. ou como um membro do grupo Administradores do domínio.
Importante Para instalar a função de servidor AD RMS o instalador conta (no caso, CONTOSO\Administrador.) devem ser dado a associação tanto o grupo Administradores local no computador do servidor onde o AD RMS deve ser instalado, bem como a associação ao grupo Administradores de empresa no Active Directory. -
No Server Manager, clique em adicionar funções e recursos. A adicionar funções e recursos assistente aparece. -
Na tela antes de começar , clique em seguinte. -
Na tela Selecionar tipo de instalação , clique em Papel/recurso baseado em instalare, em seguida, clique em seguinte. -
Na tela Selecionar alvos de servidor , clique em seguinte. -
Na tela Selecionar funções do servidor , marque a caixa ao lado de Active Directory Rights Management Servicese, em seguida, clique em seguinte. -
No Adicionar recursos que são necessários para Active Directory Rights Management Services? caixa de diálogo, clique em Adicionar recursos. -
Na tela Selecionar funções do servidor , clique em seguinte. -
Na tela Selecionar recursos para instalar , clique em seguinte. -
Na tela Active Directory Rights Management Services , clique em Avançar. -
Na tela Selecionar serviços de função , clique em seguinte. -
Na tela do Papel de servidor Web (IIS) , clique em seguinte. -
Na tela Selecionar serviços de função , clique em seguinte. -
Na tela Confirmar seleções de instalação , clique em instalar. -
Após concluída a instalação, na tela de Progresso da instalação , clique em executar configuração adicional. Aparece o Assistente de configuração do AD RMS. -
Na tela de RMS do AD , clique em seguinte. -
Na tela do Cluster de RMS do AD , selecione criar um novo cluster de raiz de RMS do AD e, em seguida, clique em seguinte. -
Na tela de Configuração de banco de dados , clique em Usar Windows Internal Database no servidore, em seguida, clique em seguinte.
Nota Usar o banco de dados interno do Windows é recomendado para ambientes de teste, apenas porque não suporta mais de um servidor em cluster do AD RMS. Implantações de produção devem usar um servidor de banco de dados separado. -
Na tela de Conta de serviço , em Conta de usuário de domínio, clique em especificar , em seguida, especifique o nome de usuário (contoso\rms) e senha (pass@word1) e clique em OKe, em seguida, clique em seguinte. -
Na tela do Modo de criptografia , clique em criptografia modo 2. -
Na tela de Armazenamento da chave de Cluster , clique em seguinte. -
Na tela Senha de chave de Cluster , nas caixas senha e Confirmar senha , digite pass@word1e clique em próximo. -
Na tela do Site da Web de Cluster , certifique-se de que o Site padrão está selecionada e, em seguida, clique em seguinte. -
Na tela de Endereço de Cluster , selecione a opção de usar uma conexão não criptografada , na caixa de Nome de domínio totalmente qualificado , digite FILE1.contoso.come clique em próximo. -
Na tela Nome de certificado de licenciante , aceite o nome padrão (arquivo1) na caixa de texto e clique em seguinte. -
Na tela do Registro do SCP , selecione Registrar agora SCPe, em seguida, clique em seguinte. -
Na tela de confirmação , clique em instalar. -
Na tela de resultados , clique em fechare, em seguida, clique em fechar na tela de Progresso da instalação . Quando terminar, faça logoff e logon como contoso\rms usando a senha fornecida (pass@word1). -
O console do AD RMS e navegue até Modelos de diretiva de direitos. Para abrir o console do AD RMS, no Server Manager, clique em Servidor Local na árvore de console, em seguida, clique em ferramentase clique em Active Directory Rights Management Services. -
Clique no modelo de Diretiva de direitos distribuídos criar localizado no painel direito, clique em Adicionare selecione as seguintes informações: -
Idioma: Inglês
-
Nome: Contoso Finanças apenas de Admin
-
Descrição: Contoso Finanças apenas de Admin
Clique em Adicionare, em seguida, clique em seguinte. -
-
Na seção usuários e direitos, clique em usuários e direitos, clique em Adicionar, digite financeadmin@contoso.come clique em OK. -
Selecione o Controle totale deixar o controle total do proprietário (autor) Grant certo com nenhuma expiração selecionado. -
Clique embora as restantes guias sem alterações e, em seguida, clique em concluir. Cadastre-se como CONTOSO\Administrador.. -
Navegue para selecionar pasta, C:\inetpub\wwwroot\_wmcs\certification, o arquivo ServerCertification e adicionar usuários autenticados para ler e escrever permissões para o arquivo. -
Abra o Windows PowerShell e executar Get-FsrmRmsTemplate. Verifique se que você é capaz de ver o modelo de RMS que você criou nas etapas anteriores neste procedimento com este comando.
|
|---|
|
Para instalar e configurar um cluster AD RMS no Windows Server 2012 usando o Windows PowerShell
-
Fazer o login no como CONTOSO\Administrador. a senha: pass@word1.
Importante Para instalar a função de servidor AD RMS o instalador conta (no caso, CONTOSO\Administrador.) devem ser dado a associação tanto o grupo Administradores local no computador do servidor onde o AD RMS deve ser instalado, bem como a associação ao grupo Administradores de empresa no Active Directory. -
Na área de trabalho do servidor, clique com botão direito no ícone do Windows PowerShell na barra de tarefas e selecione Executar como administrador para abrir um prompt do Windows PowerShell com privilégios administrativos. -
Para usar cmdlets do Gerenciador de servidores para instalar a função de servidor AD RMS, digite: Add-WindowsFeature ADRMS –IncludeAllSubFeature –IncludeManagementTools
-
Crie a unidade do Windows PowerShell para representar o servidor AD RMS, que você está instalando. Por exemplo criar uma unidade do Windows PowerShell chamado RC para instalar e configurar o primeiro servidor em um cluster AD RMS de raiz, tipo: Importação-módulo ADRMSNew-PSDrive - PSProvider ADRMSInstall-nome RC - RootCluster de raiz
-
Definir propriedades em objetos no namespace de carro que representam as definições de configuração necessárias. Por exemplo, para definir a conta de serviço AD RMS, no prompt de comando do Windows PowerShell, digite: $svcacct = Get-Credential
Quando a caixa de diálogo de segurança do Windows aparece, digite o nome de usuário de domínio do AD RMS serviço conta CONTOSO\RMS e a senha atribuída. Em seguida, para atribuir a conta de serviço AD RMS para as configurações de cluster do AD RMS, digite o seguinte: Set-ItemProperty –Path RC: \-ServiceAccount de nome-valor $svcacct
Em seguida, para definir o servidor de AD RMS para usar o Windows Internal Database, no prompt de comando do Windows PowerShell, digite: Set-ItemProperty –Path RC:\ClusterDatabase-UseWindowsInternalDatabase de nome-valor $true
Em seguida, para armazenar com segurança a senha de chave de cluster em uma variável, no prompt de comando do Windows PowerShell, digite: $senha = Read-Host - AsSecureString-alerta "senha:"
Digite a senha da chave de cluster e, em seguida, pressione Enter. Em seguida, para atribuir a senha para a instalação do AD RMS, no prompt de comando do Windows PowerShell, digite: Set-ItemProperty-caminho RC:\ClusterKey-nome CentrallyManagedPassword-senha $ de valor
Em seguida, para definir o endereço de cluster do AD RMS, no prompt de comando do Windows PowerShell, digite: Set-ItemProperty-caminho RC: \-ClusterURL de nome-valor "http://file1.contoso.com:80"
Em seguida, para atribuir o nome SLC para sua instalação do AD RMS, no prompt de comando do Windows PowerShell, digite: Set-ItemProperty-caminho RC: \-SLCName de nome-valor "Arquivo1"
Em seguida, para definir o ponto de conexão de serviço (SCP) para o cluster do AD RMS, no prompt de comando do Windows PowerShell, digite: Set-ItemProperty-caminho RC: \-RegisterSCP de nome-valor $true
-
Execute o cmdlet Install-ADRMS . Além de instalar a função de servidor AD RMS e configuração do servidor, esse cmdlet também instala outras características necessárias de RMS do AD, se necessário. Por exemplo, para alterar a unidade de Windows PowerShell chamado RC e instalar e configurar o AD RMS, digite: RC:\Install Set-Location-ADRMS –Path.
Tipo "Y" quando o cmdlet solicita que você confirme que você deseja iniciar a instalação. -
Logout como CONTOSO\Administrador. e faça logon como CONTOSO\RMS usando a senha fornecida ("pass@word1").
Importante Para gerenciar o servidor RMS do AD a conta que você está conectado a e usando gerenciar o servidor (neste caso, CONTOSO\RMS) terá a dar adesão em ambos o grupo Administradores local no computador de servidor do AD RMS, bem como a associação ao grupo Administradores de empresa no Active Directory. -
Na área de trabalho do servidor, clique com botão direito no ícone do Windows PowerShell na barra de tarefas e selecione Executar como administrador para abrir um prompt do Windows PowerShell com privilégios administrativos. -
Crie a unidade do Windows PowerShell para representar o servidor AD RMS, que você está configurando. Por exemplo, para criar uma unidade do Windows PowerShell chamada RC para configurar o cluster AD RMS root, digite: Importação-módulo ADRMSAdmin ' New-PSDrive - PSProvider ADRMSAdmin-nome RC-raiz http://localhost-força - escopo Global
-
Para criar novo modelo de direitos para o administrador de finanças da Contoso e atribuir direitos de usuário com controle total na instalação do AD RMS, no prompt de comando do Windows PowerShell, digite: Novo Item - en de –LocaleName de RC:\RightsPolicyTemplate de caminho-nós - DisplayName "Contoso Finanças Admin apenas"-Descrição "Contoso Finanças Admin só" - grupo financeadmin@contoso.com-direita ('FullControl') -
Para verificar que você pode ver o novo modelo de direitos para o administrador de finanças da Contoso, no prompt de comando do Windows PowerShell: Get-FsrmRmsTemplate
Revisão a saída desse cmdlet para confirmar o modelo de RMS que você criou na etapa anterior está presente.
Criar o servidor de email (SRV1)
Construir a máquina virtual cliente (CLIENT1)
Para criar a máquina virtual cliente
-
Conecte o CLIENT1 para o ID_AD_Network. -
Instale o Microsoft Office 2010. -
Cadastre-se como CONTOSO\Administrador. e usar as informações a seguir para configurar o Microsoft Outlook. -
Seu nome: administrador de arquivos
-
Endereço electrónico: fileadmin@contoso.com
-
Tipo de conta: POP3
-
Servidor de mensagens recebidas: endereço IP estático do SRV1
-
Outgoing mail server: o endereço IP estático do SRV1
-
Nome de usuário: fileadmin@contoso.com
-
Lembrar senha: selecione
-
-
Crie um atalho para o Outlook no desktop CONTOSO\Administrador.. -
Abra o Outlook e abordar todas as mensagens "lançou a primeira vez". -
Exclua todas as mensagens de teste que foram geradas. -
Crie um novo atalho na área de trabalho para todos os usuários na máquina cliente virtual que aponta para \\FILE1\Finance documentos. -
Reinicie conforme necessário.
Habilitar acesso negado assistência na máquina cliente virtual
-
Abra o Editor do registro e navegue até HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Explorer. -
Conjunto EnableShellExecuteFileStreamCheck para 1.
-
Valor: DWORD
-
Construir uma máquina virtual para DC2
-
Construa uma máquina virtual de Windows Server 2012 ISO.
-
Crie o nome da máquina virtual como DC2.
-
Conecte a máquina virtual para o ID_AD_Network.
|
|---|
|
|
Criar uma nova floresta chamado adatum.com
Para instalar serviços de domínio Active Directory
-
Conecte a máquina virtual para o ID_AD_Network. Entrar para o DC2 como administrador com a senha Pass@word1. -
No Server Manager, clique em gerenciare, em seguida, clique em adicionar funções e recursos. -
Na página antes de começar , clique em seguinte. -
Na página Selecionar tipo de instalação , clique em instalar Role-based, ou baseado em recursose, em seguida, clique em seguinte. -
Na página selecionar servidor de destino , clique em selecionar um servidor do pool do servidor, clique nos nomes do servidor onde você deseja instalar serviços de domínio do Active Directory (AD DS) e, em seguida, clique em seguinte. -
Na página Selecionar funções do servidor , clique em Serviços de domínio Active Directory. Na caixa de diálogo Assistente de recursos e adicionar funções , clique em Adicionar recursose, em seguida, clique em seguinte. -
Na página Selecionar recursos , clique em seguinte. -
A página de AD DS , revise as informações e clique em próximo. -
Na página confirmação , clique em instalar. A barra de progresso de instalação do recurso na página de resultados indica que o papel está sendo instalado. -
Na página de resultados , verifique se a instalação sucedeu e, em seguida, clique no ícone de aviso com um ponto de exclamação no canto superior direito da tela, ao lado de gerenciar. Na lista de tarefas, clique no link de promover esse servidor a controlador de domínio .
Importante Se você fecha o Assistente de instalação neste ponto ao invés de clicar de promover esse servidor a controlador de domínio, você pode continuar a instalação do AD DS clicando em tarefas no Gerenciador de servidores. -
A página de Configuração de implantação , clique em Adicionar uma nova floresta, digite o nome do domínio raiz, adatum.come, em seguida, clique em seguinte. -
Na página Opções de controlador de domínio , selecione os níveis funcionais de domínio e de floresta Windows Server 2012, especifique a senha DSRM pass@word1e, em seguida, clique em seguinte. -
Na página Opções de DNS , clique em seguinte. -
Na página Opções adicionais , clique em seguinte. -
Na página caminhos , digite os locais para o banco de dados do Active Directory, arquivos de log e SYSVOL pasta (ou aceitar os locais padrão) e, em seguida, clique em seguinte. -
Na página Opções de revisão , confirmar suas seleções e clique em próximo. -
A página de Pré-requisitos verificar , confirme que a validação de pré-requisitos é concluída e, em seguida, clique em instalar. -
Na página de resultados , verifique se o servidor foi configurado com êxito como um controlador de domínio e, em seguida, clique em fechar. -
Reinicie o servidor para concluir a instalação do AD DS. (Por padrão, isso acontece automaticamente.)
|
|---|
|
Conjunto contoso.com como uma floresta confiante para adatum.com
Para definir a Contoso como uma floresta confiante para Adatum
-
Entrar no DC2 como administrador. Na tela Iniciar , digite domain.msc. -
Na árvore de console, clique com botão direito adatum.com e, em seguida, clique em Propriedades. -
Na guia relações de confiança , clique em Confiar de novoe, em seguida, clique em seguinte. -
Na página Nome de confiança , digite contoso.com, no campo de nome do sistema de nome de domínio (DNS) e, em seguida, clique em seguinte. -
Na página Tipo de confiança , clique em Confiança de florestae, em seguida, clique em seguinte. -
Na página da Direção de confiança , clique em bidirecional. -
Na página Lados de confiança , clique tanto este domínio e o domínio especificadoe, em seguida, clique em seguinte. -
Continue seguindo as instruções no assistente.
Criar usuários adicionais na floresta Adatum
Para criar um usuário com o atributo de empresa
-
Abra um prompt de comando no Windows PowerShell e cole o seguinte código: Novo-ADUser '-jlow SamAccountName '-nome "Baixa de Jeff" '-UserPrincipalName jlow@adatum.com '-AccountPassword (ConvertTo-SecureString ' - AsPlainText "pass@word1" - força) '-Enabled $true '-PasswordNeverExpires $true '-caminho ' CN = Users, DC = adatum, DC = com' '-empresa Adatum'
Criar o tipo de declaração da empresa em adataum.com
Para criar um tipo de declaração usando o Windows PowerShell
-
Entrar no adatum.com como administrador. -
Abra um prompt de comando no Windows PowerShell e digite o seguinte código: New-ADClaimType '-AppliesToClasses:@('user') '-Descrição: "Empresa" '-DisplayName: "Empresa" '-ID: "anúncio: / / ext/empresa: ContosoAdatum" '-IsSingleValued:$ true '-Server:"adatum.com" '-SourceAttribute:Company '-SuggestedValues: @((New-Object Microsoft.ActiveDirectory.Management.ADSuggestedValueEntry("Contoso", "Contoso", "")), (New-Object Microsoft.ActiveDirectory.Management.ADSuggestedValueEntry("Adatum", "Adatum", ""))) '
Habilitar a propriedade de recurso de empresa em contoso.com
Para habilitar a propriedade de recurso de empresa em contoso.com
-
Entrar no contoso.com como administrador. -
No Server Manager, clique em ferramentase clique em Central administrativa do Active Directory. -
No painel esquerdo da central administrativa do Active Directory, clique em Exibir de árvore. No painel esquerdo, clique em Controle de acesso dinâmicoe, em seguida, clique duas vezes em Propriedades de recurso. -
Selecionar a empresa na lista de Propriedades de recurso , com o botão direito e selecione Propriedades. Na seção de Valores sugeridos , clique em Adicionar para adicionar os valores sugeridos: Contoso e Adatum e, em seguida, clique em OK duas vezes. -
Selecionar a empresa na lista de Propriedades de recurso , com o botão direito e selecione Ativar.
Habilitar controle de acesso dinâmico adatum.com
Para habilitar o controle de acesso dinâmico para adatum.com
-
Entrar no adatum.com como administrador. -
Abra o Console de gerenciamento de diretiva de grupo, clique em adatum.come clique duas vezes em Controladores de domínio. -
Botão direito do mouse Diretiva padrão de controladores de domínioe selecione Editar. -
Na janela Editor de gerenciamento de diretiva de grupo, clique duas vezes em Configuração do computador, clique duas vezes em diretivas, clique duas vezes em Modelos administrativos, clique duas vezes em sistemae, em seguida, clique duas vezes no KDC. -
Clique duas vezes no KDC suporte para reclamações, autenticação composta e Kerberos blindagem e selecione a opção ao lado de Enabled. Você precisa habilitar essa configuração para usar as diretivas de acesso Central. -
Abra um prompt de comando e execute o seguinte comando: gpupdate /force.
Criar o tipo de declaração de empresa em contoso.com
Para criar um tipo de declaração usando o Windows PowerShell
-
Entrar no contoso.com como administrador. -
Abra um prompt de comando no Windows PowerShell, digite o seguinte código: Novo-ADClaimType –SourceTransformPolicy ' –DisplayName "Empresa" ' – ID "anúncio: / / ext/empresa: ContosoAdatum" ' –IsSingleValued $true, '–ValueType 'string' '
Criar a regra de acesso central
Para criar uma regra de acesso central
-
No painel esquerdo da central administrativa do Active Directory, clique em Exibir de árvore. No painel esquerdo, clique em Controle de acesso dinâmicoe, em seguida, clique em Regras de acesso Central. -
Botão direito do mouse Regras de acesso Central, clique em novoe, em seguida, Regra de acesso Central. -
No campo nome , digite AdatumEmployeeAccessRule. -
Na seção permissões , selecione a opção de uso seguindo as permissões conforme permissões atuais , clique em Editare, em seguida, clique em Adicionar. Clique no link selecionar uma entidade , digite Usuários autenticadose, em seguida, clique em OK. -
Na caixa de diálogo Entrada de permissão para permissões , clique em Adicionar uma condiçãoe digite as seguintes condições: [usuário][empresa][igual][valor][Adatum]. [valor] Permissões devem ser modificar, ler e executar, ler, escrever. -
Clique em OK. -
Clique em OK três vezes para concluir e voltar a central administrativa do Active Directory.
Comandos equivalentes do Windows PowerShell O seguinte cmdlet do Windows PowerShell ou cmdlets executam a mesma função que o procedimento anterior. Insira cada cmdlet em uma única linha, mesmo que eles podem aparecer a palavra envolto em várias linhas aqui por causa de restrições de formatação. Novo-ADCentralAccessRule '-CurrentAcl: "O:SYG:SYD:AR(A;;FA;; OW) (A;FA;;BA) (A;FA;;SY) (XA; 0x1301bf;;AU; (@USER.ad://ext/Company:ContosoAdatum = = ' "Adatum'")) "'-nome:"AdatumEmployeeAccessRule"'-ProposedAcl:$ null '-ProtectedFromAccidentalDeletion:$ true '-Server:"contoso.com "'
Criar a diretiva de acesso central
Para criar uma diretiva de acesso central
-
Entrar no contoso.com como administrador. -
Abra um prompt de comando no Windows PowerShell e, em seguida, cole o seguinte código: Novo-ADCentralAccessPolicy "Adatum única política de acesso" Adicionar-ADCentralAccessPolicyMember "Adatum única política de acesso" '-membro "AdatumEmployeeAccessRule" '
Publicar a nova política através de diretiva de grupo
Para aplicar a diretiva de acesso central através de servidores de arquivos por meio de diretiva de grupo
-
Na tela Iniciar , digite Ferramentas administrativase na barra de pesquisa , clique em configurações. Os resultados de configurações , clique em Ferramentas administrativas. Abra o Console de gerenciamento de diretiva de grupo na pasta Ferramentas administrativas .
Dica Se a configuração de Ferramentas administrativas Mostrar estiver desativada, a pasta Ferramentas administrativas e seu conteúdo não aparecerá nos resultados de configurações . -
Botão direito do mouse no domínio contoso.com, clique em criar um GPO neste domínio e fazer um Link aqui... -
Digite um nome descritivo para o GPO, como AdatumAccessGPOe, em seguida, clique em OK.
Para aplicar a diretiva de acesso central para o servidor de arquivos por meio de diretiva de grupo
-
Na tela Iniciar , digite Gerenciamento de diretiva de grupo, na caixa de pesquisa . Abra o Gerenciamento de diretiva de grupo na pasta Ferramentas administrativas.
Dica Se a configuração de Ferramentas administrativas Mostrar estiver desativada, na pasta Ferramentas administrativas e seu conteúdo não aparecerá nos resultados de configurações. -
Navegue até e selecione Contoso como segue: Management\Forest de diretiva de Grupo: contoso.com\Domains\contoso.com. -
A política de AdatumAccessGPO de atalho e selecione Editar. -
No Editor de gerenciamento de diretiva de grupo, clique em Configuração do computador, expanda diretivas, configurações do Windowse, em seguida, clique em Configurações de segurança. -
Expandir o Sistema de arquivo, botão direito do mouse Diretiva de acesso Centrale, em seguida, clique em gerenciar Central de políticas de acesso. -
Na caixa de diálogo Configuração de diretivas de acesso Central , clique em Adicionar, selecione Adatum apenas política de acessoe clique em OK. -
Feche o Editor de gerenciamento de diretiva de grupo. Agora você adicionou a política de acesso central para a diretiva de grupo.
Criar a pasta de ganhos no servidor de arquivos
|
|---|
|
|
Classificação de definir e aplicar a diretiva de acesso central na pasta de ganhos
Para atribuir a diretiva de acesso central no servidor de arquivos
-
No Gerenciador do Hyper-V, se conecte ao servidor arquivo1. Entrar no servidor usando o CONTOSO\Administrador., com a senha pass@word1. -
Abra um prompt de comando e digite: gpupdate /force. Isto irá assegurar que as alterações de diretiva de grupo terão efeito no seu servidor. -
Você também precisará atualizar as propriedades de recurso Global do Active Directory. Abrir Windows PowerShell, tipo Update-FSRMClassificationpropertyDefinition, e pressione ENTER. Fechar o Windows PowerShell. -
Abra o Windows Explorer e navegue para D:\EARNINGS. Botão direito do mouse a pasta de ganhos e clique em Propriedades. -
Clique na guia de classificação . Selecione a empresae selecione Adatum no campo valor . -
Clique em alterar, selecione Diretiva de acesso apenas Adatum no menu suspenso e clique em aplicar. -
Clique na guia segurança , clique em avançadoe clique na guia Diretiva Central . Você deve ver o AdatumEmployeeAccessRule listados. Você pode expandir o item para exibir todas as permissões que você definiu ao criar a regra no Active Directory. -
Clique em OK para retornar ao Windows Explorer.
