דילוג לתוכן הראשי
AD Academy
פרוטוקולים מתקדמים ותשתית
מתקדם14 דקותעודכן לאחרונה: נושא 3 מתוך 4

Trusts בין דומיינים ויערות

סוגי אמון, כיוון, Transitivity ו־SID Filtering.

לא הושלם

מה תלמדו כאן

  • מה זה Trust בין דומיינים
  • כיוון ו־Transitivity
  • למה SID Filtering חשוב

כדאי לקרוא לפני הנושא הזה:SPN ו־LDAPS

Trust הוא הסכם בין דומיינים שמאפשר למשתמשים מדומיין אחד לגשת למשאבים בדומיין אחר, בלי ליצור להם חשבון נוסף.

  • כיוון: חד־כיווני או דו־כיווני.
  • Transitive — האמון עובר הלאה לדומיינים נוספים; Non-transitive — לא.
  • Trust — אמון בין שני יערות שונים.
  • SID Filtering — מסנן SID History זר ומונע הסלמת הרשאות בין יערות.
Get-ADTrust -Filter *
netdom trust lab.local /domain:partner.local /quarantine:yes
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

Trust מאפשר למשתמשים מדומיין אחד לגשת למשאבים בדומיין אחר. סוגים: One-Way/Two-Way, Transitive/Non-Transitive, /External/Realm.

  • בתוך — Trust אוטומטי, שקוף, transitive.
  • בין Forests — Trust (transitive רק בין הדומיינים ברמה העליונה).
  • SID Filtering ו־Selective Authentication הם ההגנות העיקריות.
הגדרה מעשית (PowerShell / GUI)
# יצירת Forest Trust
netdom trust corp.com /Domain:partner.com /add /twoway /Forest

# הפעלת SID Filtering (מונע SID History injection)
netdom trust corp.com /Domain:partner.com /quarantine:yes

# בדיקה
Get-ADTrust -Filter *
powershell
תרחישי אמת בארגון
  • מיזוג חברות — Trust זמני עד להעברת האובייקטים.
  • ספקים חיצוניים — Selective Authentication + External Trust בלבד.
אבחון ופתרון תקלות
  • netdom trust /verify — בדיקת תקינות.
  • Event 4706/4707 — יצירה/מחיקה של Trust.
מילון מונחים ושורת פקודות מהירה
  • SID History — תכונה שמאפשרת גישה לפי SID ישן.
  • Referral — DC מפנה ללקוח את הכרטיס לדומיין הזר.

בדוק את עצמך

מה מטרת SID Filtering?

העמוד הזה עזר לך?