На скільки часу може відключити клієнта в AD?


12

Ми створюємо тренувальне середовище, яке використовуватиметься після літніх канікул. Керівництво хоче, щоб ми створили клієнтів зараз перед відпусткою. Оскільки клієнтів потрібно відправляти далеко, вони будуть відключені до початку навчання. Це означає, що клієнти будуть не на зв’язку з AD протягом приблизно 15 тижнів. Крім того, оскільки тут нікого не буде, сервери будуть відключені приблизно на шість-вісім тижнів. Термін експлуатації надгробної пам’ятки встановлений на 180 днів.

Чи може цей 15-тижневий період створити якісь проблеми для клієнтів? Чи варто спробувати переконати керівництво відкласти встановлення клієнта до закінчення відпустки?


1
Скільки часу потрібно для налаштування? Чи турбуєтеся про виправлення / оновлення / оновлення ав / тощо. під час цього вікна?
TheCleaner

Патчі і таке не викликає занепокоєння. Оскільки це просто система навчання, все, що нас дійсно хвилює, - це те, щоб клієнти не переходили в якийсь режим надгробних плит.
Сандокан

1
Я згоден з Раяном нижче, але якщо для "побудови" не потрібні GPO тощо, щоб перевести їх до стану, який їм потрібен для навчання, ви також можете створити їх, а потім зачекати, щоб додати їх у домен до літніх канікул коли ви завантажуєте їх назад.
TheCleaner

Відповіді:


21

Це буде добре.

Ось трохи розмиття від Шона Айві від Microsoft; досить розумний хлопець:

Гаразд, поки ми говоримо про членів домену, а не про контролери домену, тоді для всіх практичних цілей їх можна буде відключити на невизначений час без проблем. Коли ви, нарешті, увімкніть їх, запустить мережевий очищувач, зв’яжіться з контролером домену та скине пароль для облікового запису комп'ютера.

Важливо пам’ятати, що скидання пароля облікового запису комп'ютера керується КЛІЄНТОМ, а не контролером домену. Отже, поки клієнт не спробує змінити свій пароль, пароль не буде змінено.

Ознайомтесь із цим посиланням, коли отримаєте шанс. Я витягнув відповідні частини:

http://blogs.technet.com/b/askds/archive/2009/02/15/test2.aspx "Паролі машинного облікового запису як такі не закінчуються в Active Directory. Вони виключені з політики паролів домену. Важливо пам’ятайте, що зміни пароля облікового запису машини керуються КЛІЄНТОМ (комп’ютером), а не AD. Поки ніхто не відключав і не видаляв обліковий запис комп’ютера, а також не намагався додати до домену комп'ютер з тим самим іменем, (або деякі інші руйнівні дії) комп’ютер буде працювати далі незалежно від того, скільки часу пройшло з моменту ініціювання та зміни пароля облікового запису машини.

Тож якщо комп'ютер вимкнено на три місяці, нічого не закінчується. Коли комп'ютер запуститься, він помітить, що його пароль старше 30 днів, і буде ініціювати дії для його зміни. Служба Netlogon на клієнтському комп'ютері відповідає за це. Це застосовується лише в тому випадку, якщо машина вимкнена настільки довгий час.

Перш ніж локально встановити новий пароль, ми гарантуємо наявність дійсного безпечного каналу до постійного струму. Якщо клієнт так і не зміг підключитися до постійного струму (де ніколи нічого не було до моменту спроби - час оновити захищений канал), ми не змінимо пароль локально.

Відповідні параметри Netlogon, які вступають у гру, і ми можемо подумати про зміни тут:

ScavengeInterval (за замовчуванням 15 хвилин), MaximumPasswordAge (за замовчуванням 30 днів) DisablePasswordChange (за замовчуванням вимкнено). "

Я сподіваюся, що це допомагає!


Що означає, що клієнти та не лише сервери підпадають під концепцію надгробних плит?
Сандокан

4
Ні, насправді, все, про що потрібно турбуватися, - це контролери домену. Учасників домену можна вимкнути на невизначений термін і все одно повернути їх назад.
Райан Райс

4
@Sandokan Не для активних облікових записів машин. Надгробні камені існують для позначення видалених облікових записів заради реплікації (тому операція видалення може бути повторена серед постійних клієнтів). Проблема, яка виникає після відключення постійного струму довше, ніж TombstoneLifeTime, полягає в тому, що він не може обробляти всі видалення, що відбулися з моменту його вимкнення (як і старіші, можливо, обрізані), тому репліки каталогів можуть вийти із системи -синхронізація. Це не те, про що потрібно турбуватися з клієнтами або у випадку, коли ви тривалий час мотивуєте весь домен.
Вабіт
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.