- Megkülönbözteti a bizalmat a számítógép biztonságos csatornájának tartományai között.
- Ellenőrizze a DNS-t és a tartományvezérlővel való kapcsolatot.
- Használja a Test-ComputerSecureChannel szolgáltatást a tagszámítógépeken.
- Egy érvényes bizalmi megállapodás nem biztosít hozzáférést engedély nélkül.
Az üzenet "A munkaállomás és a főtartomány közötti bizalmi kapcsolat megszakadt." Általában akkor jelenik meg, amikor egy céges számítógépre próbál bejelentkezni. Bár bizalmi viszonyt említ, jellemzően a biztonságos csatorna az adott eszköz és a domain közöttnem két tartomány vagy Active Directory erdő közötti konfigurált bizalomhoz.
E két eset megkülönböztetésével elkerülhető a rossz rész kijavítása. A tartományok közötti bizalom lehetővé teszi az egyik környezetben lévő felhasználók számára a hitelesítést, hogy hozzáférhessenek egy másik környezetben lévő erőforrásokhoz; egy munkaállomás biztonságos csatornája lehetővé teszi a tagszámítógép számára, hogy hitelesített módon kommunikáljon a tartományával. Itt megnézzük, hogyan ellenőrizhető egy PC-hiba, és mit kell ellenőrizni, ha a probléma valóban érinti a tartományok közötti bizalmat.
Mit jelent a bizalmi kapcsolat hibája egy számítógépen?

Amikor egy számítógépet csatlakoztat az Active Directoryhoz, egy csapatfiók a tartományban. A számítógép és a tartományvezérlő az adott fiókhoz társított jelszót használja egy biztonságos csatorna létrehozásához. Ha a hitelesítő adataik már nem egyeznek meg, a fiók törlődik, vagy kommunikációs probléma van a vezérlővel, a számítógép hitelesítése sikertelen lehet.
A tagok számítógépei rendszeresen megpróbálják megváltoztatni a csapatfiókjuk jelszavát; az alapértelmezett időköz körülbelül 30 napEz nem jelenti azt, hogy egy laptop automatikusan elveszíti a VPN-kapcsolatot egy hónapnyi használat után. Amint visszanyeri a kapcsolatot, végrehajthatja a függőben lévő módosítást. Ezért ellenőrizze a csatorna állapotát, mielőtt a hibát az irodától távol töltött időnek tulajdonítja.
Ha nem tud bejelentkezni a domain fiókjával, egy rendszergazda bejelentkezhet egy helyileg engedélyezett fiók az ellenőrzések végrehajtásához. Még ne távolítsa el a számítógépet a tartományból: az újbóli csatlakozás további konfigurációs módosításokat igényelhet, és nem oldja meg a mögöttes DNS- vagy kapcsolódási problémákat.
DNS, hálózati és tartományvezérlői hozzáférés ellenőrzése

A biztonságos csatorna javítása előtt ellenőrizze, hogy a számítógép képes-e kommunikálni a tartománnyal. Ha távolról dolgozik, csatlakoztassa a Vállalati VPN A vállalata által előírt eljárást követve ellenőrizze, hogy a számítógép az Active Directory hálózathoz megadott DNS-kiszolgálókat használja-e, és hogy képes-e tartományvezérlőt találni.
Egy megfelelő engedélyekkel rendelkező konzolon a rendszergazda áttekintheti a hálózati konfigurációt a következővel: ipconfig /all és tesztelje a vezérlő helyét nltest /dsgetdc:midominio.ejemploa példanév cseréje a tényleges domainre. A hiba ebben a szakaszban DNS-, VPN-, csatlakozási vagy vezérlő elérhetőségi problémákra utal. A csapatfiók jelszavának javítása a kommunikáció első feloldása nélkül hibát eredményezhet, vagy a rendszer nem válaszol.
Azt is érdemes ellenőrizni, hogy a probléma érinti-e egy vagy több számítógépHa egy frissítés után sok számítógép kezd egyszerre meghibásodni, valószínűbb, hogy közös ok van az infrastruktúrában vagy a szabályzatban, mintsem az egyes számítógépfiókok független meghibásodása.
Biztonságos csatorna tesztelése és javítása PowerShell használatával
Benne érintett tagcsapatNyisd meg a PowerShellt rendszergazdaként, és futtasd:
Test-ComputerSecureChannel
Az eredmény True Ez azt jelzi, hogy az ellenőrzött csatorna működik; ha a bejelentkezés továbbra is sikertelen, folytassa a DNS, a csatlakozás és az egyéb hibaüzenetekkel. Ha ez visszaadja a hibát. FalseEllenőrizze, hogy a számítógép eléri-e a tartományvezérlőt, és tesztelje a javítást egy jogosult fiókkal:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
A parancs kérni fogja a hitelesítő adatokat. Ezután futtassa újra. Test-ComputerSecureChannel és ellenőrzi a bejelentkezést. Ha a teszthez meg kell adni egy adott tartományvezérlőt, a cmdlet támogatja a paramétert -ServerEz az eszköz arra szolgál, hogy a domainhez tartozó számítógépekA Microsoft ajánlása netdom.exe o nltest.exe a biztonságos tartományvezérlői csatornák ellenőrzéséhez.
Ha a javítás nem működik, egy adminisztrátor felmérheti a helyzetet. Reset-ComputerMachinePassword A csapatfiók jelszavának visszaállításához kövesse az alábbi lépéseket: Microsoft dokumentációA domain elhagyását és újbóli csatlakozását csak végső megoldásként hagyja, miután ellenőrizte, hogy a fiók létezik, és hogy a hálózat engedélyezi-e a kapcsolatot a vezérlővel.
Domainek közötti bizalom: egy másik probléma

Egy bizalom a domainek között Úgy van konfigurálva, hogy az egyik szerveren hitelesített felhasználók hozzáférhessenek egy másik szerveren található erőforrásokhoz. Egyirányú bizalom esetén a megbízható domain Elfogadja a megbízható domain azonosítóit az erőforrásaihoz. Egy kétirányú rendszerben ez a lehetőség mindkét irányba fennáll. Mindkét esetben, Erőforrás-engedélyek továbbra is szükségesekA bizalom létrehozása nem nyitja meg automatikusan a mappákat, alkalmazásokat vagy számítógépeket az összes külső felhasználó számára.
Az Active Directoryban a szokásos típusok a következők:
- Erdészeti vagyonkezelő: Különböző erdőket köt össze, és lehetővé teszi hitelesítési útvonal létrehozását a domainek között a konfigurált cím és beállítások alapján.
- Külső bizalom: Különböző erdőkből származó domaineket köt össze anélkül, hogy automatikusan kiterjesztené a bizalmi kapcsolatot a többi domainre.
- Kerberos tartomány vagy tartomány megbízhatósága: Egy Active Directory tartományt csatlakoztat egy kompatibilis Kerberos környezethez, amely nem használ AD DS-t.
- Rövidített bizalom: Közvetlenebb útvonalat hoz létre az ugyanazon erdőben lévő tartományok között, hogy csökkentse a hitelesítési folyamatot.
La tranzitivitás Ez a bizalom típusától és hatókörétől függ. Nem szabad összekeverni az engedélyekkel sem: egy másik tartományhoz vezető hitelesítési útvonal megléte nem jelenti azt, hogy az adott tartomány bármely felhasználója hozzáférhet az összes erőforráshoz.
Hogyan teszteljük az erdők közötti bizalmat?

Ha a hiba két erdő közötti hozzáférést érinti, kezdje azzal, hogy DNS-feloldás és kapcsolat a tartományvezérlők közöttAz architektúrától függően feltételes továbbítók vagy más DNS-konfigurációk használhatók a távoli erdőben lévő nevek feloldására. Az Active Directory által megkövetelt hálózati szolgáltatásoknak és portoknak a tűzfalakon keresztül is elérhetőnek kell lenniük.
A konzolon Active Directory tartományok és bizalmi kapcsolatokEllenőrzi a címet, a típust, a hitelesítési hatókört és a megbízhatósági állapotot. A varázslója lehetővé teszi mindkét oldal létrehozását és érvényesítését, miután megszerezte a szükséges engedélyeket. Az, hogy szüksége van-e hitelesítő adatokra a másik erdőből, attól függ, hogy azt az oldalt is konfigurálja-e, vagy annak rendszergazdája kezeli-e azt.
A bizalom ellenőrzése után tesztelje a hozzáférést egy adott erőforrás egy másik domainből származó jogosult felhasználóval. Ha hitelesíteni tudja magát, de nem tudja megnyitni a mappát vagy alkalmazást, ellenőrizze a csoportokat, az erőforrás-engedélyeket és – ha konfigurálva van – a szelektív hitelesítésEz a teszt lehetővé teszi számunkra, hogy különbséget tegyünk a bizalom megsértése és az engedélyek normál megtagadása között.
Mi a TDO és mikor kell ellenőrizni az állapotát?
Az Active Directory a tartományok közötti bizalmat egy Megbízható tartományobjektum (TDO) a tartályban tárolva SystemTartalmaz bizalmi attribútumokat, például a társított domaint, típust, irányt és tranzitivitást. A bizalmi megállapodásban részt vevő felek egy jelszót is megosztanak, amelyet rendszeresen karbantartanak. Ez a következőhöz tartozik: bizalom a domainek között és ez különbözik a tartományhoz csatlakoztatott laptopfiók jelszavától.
Ha egy erdőalapú bizalmi kapcsolat sikertelen, a rendszergazdák áttekinthetik annak érvényesítését, vezérlőnaplóit, replikációját, DNS-ét és hálózati kommunikációját, mielőtt újra létrehoznák. Ha azonban az üzenet csak bejelentkezéskor jelenik meg egy munkaállomásA biztonságos csatornáddal és a domaineddel kezdődik. Ez a megkülönböztetés határozza meg, hogy melyik eszközre és hitelesítő adatokra van szükséged.
Technológia-rajongó vagyok, aki "geek" érdeklődését szakmává változtatta. Életemből több mint 10 évet töltöttem a legmodernebb technológiával, és pusztán kíváncsiságból mindenféle programmal bütykölgettem. Most a számítástechnikára és a videojátékokra szakosodtam. Ennek az az oka, hogy több mint 5 éve írok különféle technológiával és videojátékokkal foglalkozó weboldalakra, olyan cikkeket készítve, amelyek mindenki számára érthető nyelven igyekeznek megadni a szükséges információkat.
Ha bármilyen kérdése van, tudásom a Windows operációs rendszerrel, valamint a mobiltelefonokhoz készült Androiddal kapcsolatos mindenre kiterjed. És az én elkötelezettségem az Ön iránti elkötelezettségem, mindig készen állok néhány percet rászánni arra, hogy segítsek megoldani minden kérdését ebben az internetes világban.