Top Banner
Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi@microsoft.com Blog TechNet: http://blogs.technet.com/italy Blog personale:
35

Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

May 01, 2015

Download

Documents

Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

Novità in Active Directory

e nelle Group Policy

PierGiorgio Malusardi IT Pro Evangelist [email protected] Blog TechNet: http://blogs.technet.com/italyBlog personale: http://blogs.technet.com/pgmalusardi

Page 2: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Agenda

• Novità in Active Directory– Policy di password– Read-only DC– Servizi di directory riavviabili– Separazione dei ruoli amministrativi

• Novità nelle Group Policy– Nuove funzionalità– Dettaglio su alcune funzionalità

• File ADMX e Central Store• Ricerche/Commenti/GPO di avvio• Amministrazione delle GPO• GPO Locali Multiple

– Nuove impostazioni via policy in Windows Vista – Windows Server 2008

Page 3: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

NOVITÀ IN ACTIVE DIRECTORY

Page 4: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Password policy per gruppi di utenti

• Rimossa la restrizione di una singola policy di password a livello di Dominio

• Policy diverse applicabili a gruppi diversi di utenti• Non si applicano a computer o utenti non di

dominio• Necessario Domain mode Windows Server 2008

Page 5: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Read Only Domain Controller

Cos’è un Read Only Domain Controller?

È un Domain Controller con Database di Active Directory in modalità SOLA LETTURA

Page 6: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Perché Read-only DC?

• Superficie di esposizione ridotta (es. DC in luoghi non sicuri)– Furti di DC password utente\computer non sono nei RODC– DC compromesso esposizione di AD ridotta

• Solo Read-only• Replica unidirezionale per AD e FRS\DFSR• Ogni RODC ha il proprio account KDC KrbTGT• Diritti limitati di scrittura nella Directory• RODC = account di tipo workstation, non appartengono a EDC o DDC

• Più facile gestire e configurare dei DC negli uffici remoti

Page 7: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

RODC e i furti di DC

Prospettiva dell’attacante Prospettiva dell’Amministratore nell’hub

Page 8: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Prerequisiti per il deployment di RODC

• Funzionano negli ambienti esistenti• Non servono patch per DC e client pre-Windows Server 2008

– Nessuna ristrutturazione dei domini– Consolidamento dei server bridgehead

• Prerequisiti– Forest Functional Mode Windows 2003

• Linked Value Replication• Constrained Delegation

– PDC Emulator deve essere Windows Server 2008• Assicura l’univocità degli account Kerberos TGT dei RODC• Comprende gli account RODC per la creazione di canali sicuri

– Almeno due DC Windows Server 2008 per ogni dominio• Bilancio della replica verso i RODC

Page 9: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Deployment di RODC

• Da Windows Server 20031. Portare la foresta al Forest Functional Mode Windows

Server 20032. ADPREP /ForestPrep3. ADPREP /DomainPrep4. ADPREP /RodcPrep

• Nuovo switch per creare da remoto le ACL sul DNS per le repliche RODC

5. Upgrade del PDC a Windows Server 2008 o promozione di una replica e trasferimento del ruolo

6. Creazione dei RODC

Page 10: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Incorporazione dei RODC in AD esistente

Datacenter o rete fidata

Siti remoti oconfini della rete

Page 11: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Incorporazione dei RODC in AD esistente

Datacenter o rete fidata

Siti remoti oconfini della rete

Page 12: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Policy di replica delle passwordModello di gestione

• Nessun account in cache (default)– Pro: Più sicuro, fornisce ancora rapida autenticazione e applicazione delle

policy – Contro: Nessun accesso in caso di perdità di WAN

• La maggior parte degli account in cache– Pro: gestione semplice delle password. Per chi vuole usare i RODC per

aumentare la gestibilità della rete e non la sicurezza– Contro: Molte password potenzialmente esposte

• Alcuni account in cache (account specifici dell’ufficio)– Pro: consente l’accesso agli utenti dell’ufficio anche in mancanza di WAN e

massimizza la sicurezza per tutti gli altri– Contro: l’amministrazione a grana fine è una nuova attività

• Necessario mappare computer e uffici

Page 13: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Read-only DC• Come funziona:

Cache dei Secret durante il primo logon

Hub

`

Read Only DCDC

Windows Server 2008

Branch2. RODC: cerca nel DB: “Non ho i

Secret dell’utente"

3. Gira la richiesta di Secret al DC Windows Server 2008 nell’hub

4. DC Windows Serer 2008 nell’hub autentica la richiesta

5. La risposta alla richiesta di autenticazione e il TGT sono inviate al RODC

6. RODC passa il TGT all’utente e accoda una richiesta di replica dei Secrets

7. Il DC nell’hub verifica la Password Replication Policy per determinare se i Secretes possono essere replicati

1. AS_Req inviata al RODC (richiesta del TGT)

1

23

4

5

6

6

7

7

Page 14: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Read Only DC• Come funziona:

Richiesta di autenticazioneHub

`

Read Only DCDC

Windows Server 2008

Branch

File Server

1

4. Il client usa la chiave di sessione per connetersi al File Server. L’account macchina del File Server deve essere in possesso di un TGT ottenuto con una precedente autenticazione

2. RODC gira la richiesta al Dc nell’hub

3. Nella risposta dell’hub, il RODC guarda al nome del richiedente. Se il RODC ha i Secret per il richiedente, ritorna un errore Kerberos al client client che causa l’immediata richiesta di un nuovo TGT. Questa volta viene erogato un TGT per il client con la firma del RODC

1. Invio della richiesta di TGS con il TGT firmato dal DC nell’hub al RODC

Hub signed TGT

2

4

Hub signed TGT

3

Session Ticket

Page 15: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Trust referral

TGT

TGT

TGT

HUB1

HUB2RODC1

RODC2

SERVER1

1-SERVER1 TGS_REQ

2- DOMINIO B - SERVER1 TGS_REQ

DOMINIO A

DOMINIO B

3- TGT REFERAL - DOMINIO B

4- TGT REFERAL - DOMINIO B

5- SERVER1 TGS_REQ

– DO

MIN

IO B

6- SERVER1 TGS_REQ – DOMINIO

B7- SERVER1 TGS

8 - SERVER1 TGS

Page 16: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Percorsi di replica consentiti

TGT

TGT

TGT

HUB1

HUB2RODC1

RODC2

SERVER1

DOMINIO A

DOMINIO B

Replica password/dominio

Replica password/dominio

Replica di altri NC

Replica di altri NC

Replica di altri N

C

Replica di altri NC

Page 17: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Funzioni non previste per i RODC

• Repliche tra RODC e RODC• Supporto di server Exchange• ADAM in modalità read only

Page 18: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Supporto di applicazioni in RODC

• Supporto pianificato per– ADFS,DNS, DHCP, FRS V1, DFSR (FRS V2), Group Policy, NAP,

PKI, CA, IAS/VPN, DFS, SMS, query ADSI, MOM

• Best Effort– Applicazioni LDAP generiche che

• supportano write referral• Tollerano un errore in scrittura in caso di mancanza di connessioni WAN

• Disponibile a breve un whitepaper con le linee guida per il supporto di applicazioni con i RODC– Includerà una checklist per verificare la compatibilità di

un’applicazione con RODC

Page 19: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

AD Riavviabile

• Il servizio AD può essere fermato– I client fanno failover su altri DC– Consente la deframmentazione “offline” del DB di

AD senza riavviare il server

Page 20: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Separazione del ruolo di amministratore

• Problema:– Troppi Domain Admin

• Molti Domain Admin sono in realtà Server Admin (gestione delle patch, manutenzione dei server, ecc…)

• Soluzione:– Accedere ai RODC come “local administrator”

• Gruppo incluso nei Builtin group (come i Backup Operators, ecc)

– Previene una modifica accidentale di AD da parte degli amministratori delle macchine

– NON previene la modifica malevola del DB di AD da parte dei “local administrator”

Page 21: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Uniamo le cose

Server Core + RODC + Separazione dei ruoli amministrativi = Appliance sicuro per DC

Page 22: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

READ ONLY DOMAIN CONTROLLER

Page 23: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

NOVITÀ NELLE GROUP POLICY

Page 24: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Nuove funzionalità

• Maggiore uso delle Group Policy in Windows– +35% di impostazioni negli Administrative Template (2494 totale)– Sei nuove estensioni in gpedit (Stampanti distribuite, Windows

Firewall, eQoS, …)– Nuove aree coperte dalle policy (gestione dei device rimovibili,

gestione dell’alimentazione, UAC, …)

• Miglioramento nella disponibilità e nel Network Awareness– Migliore applicazione delle policy al variare delle condizioni di

rete (wireless, VPN, ecc.)– Applicazione più efficiente: minor uso della modalità sincrona

Page 25: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Nuove funzionalità

• File .ADMX e .ADML– Sostituiscono i file .adm – Formato basato su XML – Reale indipendenza dalla lingua (.adml)

• Store centralizzato per tutti i file ADMX– Piena compatibilità con stazioni amministrative Windows Server

2003 e XP

Page 26: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Nuove funzionalità

• Miglioramenti nei log e nel troubleshooting– Eventi registrati più utili e link a contenuti web utili

• Integrazione della GPMC– Installata per default in Windows Server 2008

• Ricerca/Commenti/GPO di avvio

Page 27: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TOOL DI AMMINISTRAZIONE DELLE POLICY IN LONGHORN SERVER

Page 28: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Ricerche/Commenti/GPO di avvio

• Commenti per GPO e per impostazione

• Ricerche e filtri sulle GPO– Titolo dell’impostazione, testo di spiegazione, commenti– Piattaforma e applicazioni su cui sono supportate (“supported on”)– Gestite (vere impostazioni di GP)– Configurate (enabled o disabled)– Il risultato: vista di filtrata in Gpedit

• Starter GPO– Incapsulamento di best practice/scenari– Conterranno valori e impostazioni raccomandati– Ciascuno può creare e condividere nuove Starter GPO– Creazione di nuove GPO basate sulle Starter GPO– GPMC consente la gestione delle Starter GPO

Page 29: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

RICERCHE/COMMENTI/GPO DI AVVIO

Page 30: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Amministrazione delle GPO

• Gestione di GPO nuove ed esistenti• Per default usati i file ADMX locali• Le policy di Windows Vista/Longohorn si gestiscono da Windows

Vista/Longhorn• Possibile mischiare policy “vecchie e nuove” in una GPO

– Win2003 e WinXP non riportano correttamente le nuove impostazioni– Per report “Resultant Set of Policy” usare Group Policy Results e GPO

Reports in GPMC (NON rsop.msc)– Backup/Restore – I backup creati con la nuova GPMC non sono letti dalla

GPMC di XP e Win2003

• Risorse – KB 816662 – “Recommendations for managing Group Policy administrative

template (.adm) files”

Page 31: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Creazione uso di un Central Store

• Punti chiave– I file ADMX e il Central Store sono compatibili all’indietro– Windows Vista/Server 2008 non usano più i file ADM– Il Central Store è semplicemente una directory

• %systemroot%\sysvol\domain\policies\PolicyDefinitions• %systemroot%\sysvol\domain\policies\PolicyDefinitions\[MUIculture]

– Una volta creato, tutte le workstation di amministrazione Windows Vista/Server 2008 nel dominio usano il Central Store

– Windows Vista consuma ogni file ADM trovato in una GPO– È ancora possibile aggiungere file ADM alle GPO

• Risorse– Managing Group Policy ADMX Files Step-by-Step Guide

(http://go.microsoft.com/fwlink/?LinkId=60363)

– ADMX Migrator (http://go.microsoft.com/fwlink/?LinkId=77409)

Page 32: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

CREAZIONE E GESTIONE DI UN CENTRAL STORE PER FILE ADMX

Page 33: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

Il giusto insieme di impostazioni

• Device rimovibili (Installazione e accesso)– Step-by-Step Guide to Controlling Device Installation and Usage with Group

Policy (http://go.microsoft.com/fwlink/?LinkId=72206)

• Gestione dell’alimentazione• Internet Explorer• Windows Firewall• eQoS• Risorse

– Group Policy Settings Reference Windows Vista(http://go.microsoft.com/fwlink/?LinkId=54020)

– Aggiornato per includere:– Necessità di reboot/logoff e aggiornamenti necessari dello Schema di AD– Impostazioni di sicurezza

Page 34: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

TechNet New Wave Tour

GPO locali multiple (LGPO)

• Punti chiave– Importante per PC standalone (Chioschi, DMZ, ecc.)– LGPO disponibili per:

• Administrator e Non-Administrator (mutualmente esclusive per un certo utente)

• Per utente– Creare le LGPOs via GPEdit– Nuova impostazione per disabilitare completamente il

l’applicazione delle LGPO – solo per macchine in dominio

• Risorse– What's New in Group Policy in Windows Vista and Windows Server

"Longhorn“ (http://go.microsoft.com/fwlink/?LinkId=55413)

Page 35: Novità in Active Directory e nelle Group Policy PierGiorgio Malusardi IT Pro Evangelist piergiorgio.malusardi @microsoft.com Blog TechNet:.

© 2006 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries.

The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the

accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.