為了向后兼容性,在 Windows 2000 中,信任關系通過使用 Kerberos V5 協議及 NTLM 身份驗證(描述如下)支持跨域的身份驗證。這一點很重要,因為許多組織的基于 Windows NT 的企業域模型非常復雜,具有多個主域和許多資源域,而這些組織發現管理資源域和其主帳戶域間的信任關系既花費成本又非常復雜。因為基于 Windows 2000 的域目錄樹支持傳遞信任目錄樹,它簡化了較大型組織的網絡域集成及管理。不過請注意,對于 ACL 不同意授予某些權限的人,傳遞信任不會自動將這些權限指派給他(或她)。傳遞信任讓管理員更容易定義和配置訪問權限。
使用組策略管理安全性
組策略設置是配置設置,管理者可用此設置來控制 Actove Directory 中對象的各種行為?!敖M策略”是 Active Directory 一項顯著的功能,它讓您以相同的方式將所有類型的策略應用到眾多計算機上。例如,可以使用“組策略”來 配置安全性選項,管理應用程序,管理桌面外觀,指派腳本,以及將文件夾從本地計算機重新定向到網絡位置。系統將“組策略”設置在計算機激活時應用于計算機,在用戶登錄時應用于用戶。
可以將“組策略”配置設置與三個 Active Directory 容器相關聯:組織單元 (OU)、域或站點。與給定的容器相關的“組策略”設置不是影響該容器中所有的用戶或計算機,就是影響該容器中特定的對象集合。
就像用戶帳戶一樣,Windows 2000 計算機帳戶提供一種方法來進行身份驗證以及審核計算機對網絡的訪問權限以及對域資源的訪問權限。每一臺您想要授予訪問資源權限的基于 Windows 2000 計算機都必須有一個唯一的計算機帳戶。
注意 運行 Windows 98 和 Windows 95 的計算機沒有那些運行 Windows 2000 和 Windows NT 的計算機所擁有的高級安全功能,并且在基于 Windows 2000 的域中不能被指派計算機帳戶。不過,您可以登錄網絡并在 Active Directory 域中使用基于 Windows 98 和 Windows 95 的計算機。
Windows 2000 支持多重身份驗證機制以供用戶在進入網絡時證明自己的身份。在使用 Extranet 和電子商務應用程序來延伸您的網絡到公司外的用戶時,這個機制就非常重要。
當用戶進入網絡時,用戶必須提供身份驗證信息以便安全系統身份驗證其身份,之后再決定要允許該用戶以什么權限(如果有的話)訪問網絡資源。Kerberos 身份驗證協議(描述如下)用來驗證您公司中的 Windows 2000 用戶的身份。當將系統延伸到合作伙伴、供貨商和 Internet 上的客戶時,您必須支持多種方法讓您公司以外的用戶證明他們的身份。