Skip Ribbon Commands
Skip to main content

Quick Launch

 

 Ryhmän

 
 Kuvaus
 Keskustelut
 IT-Wikit
 Dokumentit
 Linkit
 Jäsenet
 Kuvat
 Ryhmätyötila
ITpro.fi > Asiantuntijaryhmät > Identiteetti ja hakemistot
 

 Identiteetin ja hakemistojen asiantuntijaryhmä

 
Ryhmän kuvaus ja tietoja jäsenistä löytyy vasemman navigointipalkin kohdasta kuvaus. Allaolevaa blogia ylläpitävät ryhmän jäsenet.
lokakuu 14
ADFS 2.0 Update Rollup 1 saatavilla

Active Directory Federation Services 2.0 Update Rollup 1 on tullut saataville. Päivitys on merkittävä eritoten Office 365 -integraatioita ajatellen, sillä se lisää tuen useamman UPN-suffixin käytölle yhden ADFS-ympäristön avulla sekä mahdollisuuden määrittää palvelun käyttörajoituksia yhteystyypin/päätelaitteen perusteella (Client Access Policy).
 
Lisätietoa päivityksestä ja sen sisällöstä: http://support.microsoft.com/kb/2607496.

 

syyskuu 20
Windows Server 8 -infoa
Samin ja Jannen innostamana minäkin päätin tänne korteni kantaa :) Pari kuukautta iPhonen jälkeen Windows Mangoa kännykässä käyttäneenä täytyy sanoa, että Windows 8:ssa myös tabletteihin ja PC-koneisiin tuleva käyttöliittymä on kyllä ollut ultramoderni iPhonen ikonivastaavaan verrattuna. iPhone on saanut purkaa akkuaan lepotilassa muutamia sovelluksia ja käyttötapauksia lukuunottamatta...

Meikäläisellä on vielä korostetummin käynyt kuten Samilla, että olen odottanut sitä "oikeaa" käyttöjärjestelmäversiota tai ainakin informaatiota sen tiimoilta. Tässä onkin jo luvattoman pitkä tovi erityisesti Hyper-V:n virransäästöominaisuuksien puutteesta johtuen tullut käytettyä työasemakäyttöjärjestelmää omassa koneessa... Nyt on vihdoin korjaus tulossa :) Ohessa hyvää luettavaa:
WS2008 R2 Hyper-V:n päälle palvelimen ehdin jo asentaa, mutta VMwaren päällä näyttää olevan vähän enemmän haastetta:

syyskuu 14
ITpro.fi vihdoin elossa
Kiitos kaikille kärsivällisyydestä! Seuraavassa tapaamisessa paljussa asiantuntevaa tarinaa siitä, mikä voi mennä pieleen ja miten se korjataan :)

SUURkiitos Juha A:lle!!!

toukokuu 18
Esitystallenteita meiltä ja muualta

Meille, joilta jäi/jää TechEd väliin tänä vuonna, niin näin juhlan kunniaksi esitystallenteita sekä kotoa että naapurista:

Ja näkyy tuolta Atlantan TechEdistäkin löytyvän jo reilu 80 esitystä

lokakuu 11
Mitä eroa on Exchange 2010:llä ja FIM 2010:llä?

Vastaus: Toinen on sähköpostipalvelin ja toista käytetään käyttäjätunnusten ja käyttäjäryhmien automatisoituun hallintaan.

Asia ei ole aivan näin yksioikoinen, sillä sattuneesta syystä näillä kahdella tuotteella on myös hyvin paljon yhteistä. Paneuduimme Sakari Koutin kanssa aiheeseen ja tässä on vertailun tuloksia.

Jakelulistojen jäsenten hallinta – käsin

Kuvitellaan, että haluaisit antaa käyttäjälle mahdollisuuden hallita jakelulistan jäsenluetteloa. Esimerkiksi osaston sihteeri voisi itse pitää ajan tasalla osaston sähköpostijakelua. Sekä Exchange että FIM tarjoavat tähän työkalut. Exchange 2010:ssä jakelulistan omistajalla on mahdollisuus muokata selaimen kautta jäsenluetteloa ECP:n (Exchange Control Panel) avulla. Outlookin osoitteiston kautta jäsenlistan muokkaus on onnistunut jo aiemmissa Exchange-versioissa. FIM 2010:ssä jakelulistan jäsenten muokkaaminen tapahtuu joko FIM:n portaalista tai Outlookista. Outlook-yhteensopivuus on toteutettu erikseen asennettavalla Outlook-laajennuksella, jonka takaa löytyvät kuvassa näkyvät toiminnot.

fim-outlook-addin.jpg

Käyttäjän tietojen päivittäminen - itsepalveluna

Joskus käyttäjä tietää itse parhaiten esimerkiksi puhelinnumeronsa tai lähimpänä sijaitsevan faksin numeron. Sekä Exchangen että FIM:in avulla käyttäjä voi itse päivittää tietonsa ajan tasalle. FIM 2010:ssä tämä tapahtuu FIM-portaalin ”My Profile”-toiminnon kautta. Exchangessa käyttäjälle voi antaa oikeudet päivittää omia tietojaan ECP:n kautta. Erona näissä kahdessa on, että ECP:n kautta tehdyt muutokset päivittyvät suoraan Active Directoryyn. FIM:ssä on tämän lisäksi mahdollista pyytää hyväksyntä tehdylle muutokselle esimerkiksi ylläpitäjältä tai esimieheltä.

Jakelulistojen jäsenten hallinta – automaattisesti

Oletetaan, että käyttäjien tiedot AD:ssa ovat ajan tasalla esimerkiksi osasto-tiedon osalta. Sekä Exchange että FIM pystyvät päivittämään jakelulistan jäsenet automaattisesti tämänkaltaisten sääntöjen perusteella: ”Jakelulistalle kuuluvat käyttäjät, joilla Osasto=XXX”. Erona toteutuksissa on, että Exchange laskee ryhmään kuuluvat jäsenet vasta viestin lähettämisen yhteydessä. Tämän takia lähettäjä ei voi helposti tarkistaa kenelle kaikille viesti lähetetään. FIM:n kautta luotu automaattisesti päivittyvä jakelulista on aivan normaalin jakelun kaltainen, eli käyttäjä näkee halutessaan viestin vastaanottajat.

Jakelulistojen jäsenyyden hallinta – itsepalveluna

Monesti käyttäjä itse huomaa puuttuvansa jakelusta ja soittaa tukinumeroon tai jakelulistan ylläpitäjälle asiasta. Tehtävää voi FIM:llä tai Exchangella helpottaa siten, että käyttäjä saa pyytää jakelulistaan lisäämistä esimerkiksi Outlookista tai ECP:stä. Exchange 2010 ECP:ssä on annettu kuvassa esitetyt vaihtoehdot jakelulistan jäsenyyspyyntöjen hallintaan.

ecp-ryhmät.jpg
Exchange 2010:n toteutuksessa ryhmän omistaja saa allaolevan kaltaiseen viestin, kun käyttäjä on pyytänyt liittyä jakelulistaan. Liittymispyynnön hyväksyntä tehdään äänestys-painikkeilla, joka on Outlookin vakiotoiminnallisuus. Hyväksyntä toimii siis sekä Outlookissa että OWA:ssa.

Outlook-voting.jpg
FIM 2010:ssä liittymispyynnön käsittelyyn on kaksi vaihtoehtoa. Joko Outlookista tai sitten FIM-portaalista. FIM:n liittymispyynnöt näyttävät Outlookissa hyvin samankaltaisilta kuin kalenterikutsut hyväksy/hylkää-nappeineen. OWA:sta FIM-liittymispyynnön hyväksyntä ei onnistu suoraan, vaan viestiin lisätään linkki FIM-portaaliin ja käyttäjä käy kuittaamassa pyynnön selaimen kautta. Tämä johtuu tietoturvasyistä. Erotuksena Exchangeen, FIM:n kautta voidaan lisäksi raportoida tehdyt pyynnöt ja mm. niiden hyväksyjät jälkikäteen.

Yhteenveto

Päällekkäisiä toimintoja löytyi yllättävän paljon. Jopa niin paljon, että tähän artikkeliin ei mahtunut läheskään kaikkia päällekkäisiä toimintoja, kuten jakelulistojen ja käyttäjien luonti automaattisesti tai Exchange Group Naming Policies vs. jakelulistan nimen muodostaminen FIM:n säännöillä.

Jos käytössä on kummatkin tuotteet, niin kannattaa pitää mielessä, että samat toiminnot voi toteuttaa useammalla tavalla. Exchange 2010:ssä on paljon valmiiksi mietittyjä helposti käyttöönotettavia toimintoja. FIM 2010 on monipuolisemmin muokattavissa, mutta toisaalta lisää kokonaisratkaisun monimutkaisuutta. Kannattaa muistaa, että FIM:iä ei ole tehty pelkästään Exchangen kaveriksi. FIM:n avulla voi hallita monia muitakin järjestelmiä. Ratkaisut eivät myöskään ole toisiaan pois sulkevia. Käyttäjien ja ylläpitäjien elämää helpottavia toimintoja kannattaa hyödyntää sieltä, mistä ne helpoimmin saadaan käyttöön.

heinäkuu 01
Terveiset New Orleansista
Kävimme kesäkuussa kollegan kanssa haistelemassa uusi tuulia Pohjois-Amerikan TechEd-konferenssissa. Öljyä ei nähty, mutta konferenssikeskus oli ihan yhtä suuri kuin 10 vuotta sittenkin - 10 hehtaaria! Reissu oli raskas, mutta antoisa :)
 
Maistiaisia voi katsella/latailla osoitteessa http://www.msteched.com/2010/NorthAmerica. Sieltä esim. http://www.msteched.com/2010/NorthAmerica/SIA201 pitää sisällään hyvän esittelyn claim-pohjaiseen identiteetinhallintaan. Esimerkki tällaisesta järjestelmästä on CSC:n Haka-käyttäjätunnistusjärjestelmä. Luentolista (ja koodit) löytyvät esim. http://northamerica.msteched.com/ > 2010 Content > Session Catalog.
huhtikuu 28
Active Directory -vianselvityksen vuokaavio
Pitkän linjan AD-osaaja Sean Deuby on alkanut kirjoittaa AD Tips and Tricks blogia Windows ITPro -lehden sivuilla. Tuolta löytyi otsikon vuokaavio ja edelleen AD-palautuksen vuokaavio. Ovat sen näköisiä, että voivat olla hyödyllisiä monessa tilanteessa :)
maaliskuu 17
Forefront Identity Manager 2010 viimeistelyä vaillle valmis
Microsoft julkisti maaliskuun alun RSA conferenssissa Forefront Identity Manager 2010 RTM (Released to Manufacturing) -version. FIM 2010 on työkalu käyttäjätietojen ja käyttöoikeuksien automaattiseen ja sääntöjenmukaiseen hallintaan. FIM 2010 tuo tullessaan paljon uusia ominaisuuksia verrattuna edeltäjäänsä, ILM (Identity Lifecycle Manager) 2007:ään. Tässä listaa tärkeimmistä uusista ominaisuuksista:
  • Itsepalveluportaali käyttäjien tietojen hallintaan
  • Liiketoimintasääntöjen mukaan muokattavat työnkulut
  • Salasanan itseresetointi
  • Outlook-laajennus jakelulistojen ja hyväksyntäpyyntöjen hallintaan
  • Tunnusten provisiointi liitettyihin järjestelmiin ilman ohjelmointia
  • Ryhmäjäsenyyksien automaattinen hallinta sääntöjen perusteella
Yleiskuvan FIM 2010:n ominaisuuksista saa katsomalla esimerkiksi tämän technet-videon: http://edge.technet.com/Media/Identity-and-Access-Management-Solution/
Videon alussa kerrotaan miten FIM sijoittuu Microsoftin suhteessa muuhun identiteetinhallinta-teknologiaan, kuten AD FS ja UAG/TMG. Noin kuuden minuutin kohdalta alkaa tuotedemo.

FIM 2010 kokeiluversion voi ladata Microsoftin sivuilta:
http://www.microsoft.com/forefront/identitymanager
 
marraskuu 30
Mielenkiintoisia dokumentteja Active Directoryn päivityksestä ja virtualisoinnista
Pikku hiljaa alkaa varmaan useassa ympäristössä tulla ainakin harkintaan Active Directory (Domain Services) -päivitys Windows Server 2008 R2:een. Microsoft on julkaissut uuden dokumentin "Upgrading Active Directory Domains to Windows Server 2008 and Windows Server 2008 R2 AD DS Domains" aiheesta. 75-sivuisen dokumentin lopussa mm. potentiaalisia adprep- ja dcpromo-virheitä sekä niiden aiheuttajia.
 
Päivitykseen liittyy usein myös SYSVOL-replikoinnin manuaalinen (!) konvertointi File Replication Servicestä (FRS) DFS (Distributed File System) Replicationiin. Tästä erittäin yksityiskohtainen ohjeistus: http://blogs.technet.com/filecab/archive/2008/02/08/sysvol-migration-series-part-1-introduction-to-the-sysvol-migration-process.aspx.
 
Samaan syssyyn kannattaa ladata myös vähän päivitetty dokumentti "Running Domain Controllers in Hyper-V Guide". Tästä löytyy mm. tieto, että virtuaalinen domain controller kykenee tietyssä tilanteessa 88-98%:iin LDAP-kyselyissä vastaavaan fyysiseen koneeseen verrattuna. Lisäksi dokumentissa mielenkiintoisia kaavioita palautusten vaikutuksista replikointiin ja USN:iin (update sequence number). Aiheesta lisäksi näkemyksellistä keskustelua 6-osaisessa blogissa: http://blogs.dirteam.com/blogs/sanderberkouwer/archive/2009/10/27/active-directory-in-hyper-v-environments-part-6.aspx.
lokakuu 12
Windows Server 2003 Active Directorysta poistetun objektin palautus

 

Useimmille meistä on varmasti tullut jossain vaiheessa eteen tilanne jolloin on tullut poistaneeksi Active Directorysta objektin jota ei olisi saanut poistaa. Perinteinen keino on tässä tilanteessa ollut kaivaa Domain Controllerin System State varmistukset sisältävät varmistusmediat esiin ja palauttaa Active Directorysta poistettu kohde Domain Controllerin Directory Services Restore Moden avulla.

 

Poistettujen objektien palauttamiseen ilman varmistuksia ja Directory Services Restore Moden käyttöä on kuitenkin olemassa ilmaisia(kin) työkaluja, joilla poistetun kohteen palautus Active Directoryyn onnistuu ilman monen hankalaksi kokemaa Directory Services Restore Moden käyttöä. Tällöin poistettu kohde palautetaan Active Directorysta poistetut kohteet sisältävästä Tombstonesta (Deleted Objects container).

 

Ennen kuin ajatuksesta innostuu liiaksi, on varmasti hyvä käydä lyhyesti läpi Tombstonesta palautetun objektin rajoitteita ja palautusprosessia:

 

-Tarvitset vähintään Domain Admin tasoiset oikeudet Active Directoryyn jotta kohteen palautus Tombstonesta onnistuisi.

-Vain osa poistetun objektin Active Directory attribuuteista säilytetään Tombstonessa eli voidaan palauttaa.

-Palautettu käyttäjä- tai koneobjekti ei ole pelkän Tombstonesta palautuksen jälkeen suoraan käytettävissä.

-Jos haluat palauttaa poistetun tietokone- tai käyttäjäobjektin Active Directoryyn, ilman että joudut kohteen palauttamisen jälkeen resetoimaan tietokonetilin tai vaihtamaan käyttäjän salasanan, on Active Directoryn Schemaan tehtävä muutos, joka mahdollistaa poistetun objektin salasanan tallentamisen Tombstone objektiin. Muutos on kuvattu Ed McKinzien blogiartikkelissa

http://edmckinzie.spaces.live.com/Blog/cns!687C72A5909E4230!232.entry

-Jos käytössä on Exchange sähköpostijärjestelmä, on objektilta Tombstonesta palautuksen jälkeen ensin poistettava kaikki Exchange attribuutit ennen kuin palautettuun käyttäjäobjektiin aiemmin liittynyt postilaatikko voidaan liittää uudelleen käyttäjäobjektiin.

-Active Directorysta poistettu käyttäjäryhmäobjekti voidaan palauttaa Tombstonesta, mutta tietoa siihen kuuluneista käyttäjistä ei. Tämän rajoituksen voi kiertää tallentamalla käyttäjien ryhmäjäsenyydet varmuuskopioinnin piirissä olevaan tiedostoon esim. skriptaamalla, Groupadd-komentorivityökalulla tai käyttämällä tässä blogiartikkelissa myöhemmin esiteltävää AdRestore-työkalua.

-Jos olet poistanut OU:n ja sen sisältämät objektit, niin palautettaessa pitää palautus aina tehdä ”ylhäältä alaspäin”. Eli palauta ensin poistettu OU ja sitten vasta sitten sen sisältämät objektit.

-Palautus voidaan tehdä Tombstonesta vain sen ajan puitteissa joka Active Directoryssa on määritetty Tombstone objektien eliniäksi (Windows Server 2003 AD oletuksena service pack versiosta riippuen joko 60 tai 180 päivää). Sama rajoitus koskee Directory Services Restore Moden kautta varmistuksesta palautettuja Active Directory objekteja. Käytännössä tämä rajoitus tarkoittaa sitä, että jos menet palauttamaan tätä vanhemman objektin Active Directoryyn, syntyy siitä ns. Lingering Object.

 

Seuraavassa on listattu attribuutit joita Tombstonessa sijaitseva Active Directorysta poistettu objekti voi sisältää (Windows Server 2003 SP1). Vertailun vuoksi kerrataan tässä vielä se että Server 2003 SP1pohjaisessa Active Directoryssä voi koneobjektilla olla oletusarvoisesti 280 eri attribuuttia ja käyttäjäobjektilla 257 attibuuttia, joista vain alle 10 % säilyy kun poistettu kohde siirtyy Tombstoneen.

 

attributeID

attributeSyntax

distinguishedName

dNReferenceUpdate

governsID

groupType

instanceType

lDAPDisplayName

legacyExchangeDN

msDS-AdditionalSamAccountName

msDS-Auxiliary-Classes

msDS-Entry-Time-To-Die

msDS-IntId

mSMQOwnerID

name

nCName

nTSecurityDescriptor

objectClass

objectGUID

objectSid

oMSyntax

replPropertyMetaData

sAMAccountName

sIDHistory

subClassOf

systemFlags

uid

userAccountControl

uSNChanged

uSNCreated

 

Seuraavalla komennolla saat selville suurimman osan attribuuteista joita Tombstone objekti Active Directoryssa voi sisältää (komennossa kaikki yhdellä rivillä):

dsquery * cn=schema,cn=configuration,dc=toimialueen,dc=nimi  -filter "(&(objectClass=AttributeSchema)(searchFlags:1.2.840.113556.1.4.803:=8))" -scope subtree -attr name

 

Työkaluja Active Directory objektien palauttamiseen Tombstonesta

Poistetun objektin palauttamiseen Active Directoryyn on tarjolla useita ilmaisia työkaluja, joista seuraavassa käydään lyhyesti läpi ohjelmia, jotka olen käytössä toimiviksi havainnut.

 

AdRestore

Sysinternalsin komentorivipohjainen AdRestore http://technet.microsoft.com/en-us/sysinternals/bb963906.aspx on oivallinen työkalu vahingossa poistettujen objektien palauttamiseen. Se on helppo käyttää ja tekee mitä lupaa, eli osaa palauttaa poistetun kohteen takaisin Active Directoryyn.

 

AdRestore

 

ADRestore.NET

Jos vierastat komentorivityökalujen käyttämistä, niin graafisen käyttöliittymän omaavan Guy Teverovskyn ADRestore.NET http://blogs.microsoft.co.il/blogs/guyt/archive/2007/12/15/adrestore-net-rewrite.aspx voisi olla sinulle oivallinen työkalu AD kohteiden palauttamiseen. Ohjelma sisältää käytännössä saman toiminnallisuuden kuin Sysinternalsin AdRestore, lisättynä mahdollisuudella Tombstone objektin sisältämien attribuuttien tarkasteluun.

 

ADRestore.NET

 

Active Directory Explorer

Active Directory Explorer on loistava työkalu käytettäväksi yhdessä AD objektien palautustyökalujen kanssa http://technet.microsoft.com/en-us/sysinternals/bb963907.aspx, ADExplorerilla voit selailla Active Directoryn sisältöä ja tehdä siihen hakuja. Erityisen hyödyllinen ADExplorerin ominaisuus on sen kyky ottaa Active Directorysta snapshotteja. Näistä snapshoteista voi sitten tarkistaa ja käsin palauttaa esim. poistetun käyttäjäobjektin ryhmäjäsenyydet, joita ei tallenneta Tombstoneen tallennettuun objektiin.

 

AD Exolorer

 

Itse olen ottanut tavaksi kerätä näitä snapshotteja talteen kerran kuukaudessa, jolloin on tarpeen tullen helppoa jälkikäteen tarkistella Active Directoryn sisältöä snapshotin ottoajankohtana. ADExplorerilla pystyy myös tekemään Active Directoryn objekteihin, attribuutteihin ja oikeuksiin tehtyjä muutoksia koskevia hakuja ja vertailuja snapshottien sisällöstä. Komentoriviltä suoritettavan adexplorer –snapshot parametrin avulla sen voi Windowsin oman tehtävien ajoituksen kautta ajastaa ottamaan säännöllisesti snapshot Active Directorysta.

 

Edellä esiteltyjen ohjelmien lisäksi löytyy Tombstone objektin palauttamiseen lukuisia muitakin työkaluja, joita voi etsiskellä vaikkapa Googlen kautta. Näistä yksi mainitsemisen arvoinen työkalu on SDM Softwaren kehittämä Powershell cmdlet, joka löytyy osoitteesta http://www.sdmsoftware.com/freeware.php

 

Älä kuitenkaan unohda varmuuskopiointia!

Vaikka edellä mainitut työkalut mahdollistavat Active Directory Restore Moden käyttöä huomattavasti suoraviivaisemman kohteen palautuksen Active Directoryyn, on kuitenkin tärkeää tietää Tombstonesta palautettavaan kohteeseen liittyvät rajoitteet ja oikeat toimintatavat kohdetta palautettaessa.

 

On äärimmäisen tärkeää muistaa pitää Domain Controllereiden System State varmuuskopiot ajan tasalla, koska edellä mainitut työkalut ja Tombstone objektit eivät missään nimessä korvaa System State varmistuksia , jos kohdalle sattuu suurempia ongelmia.

1 - 10Next
 

 Jäsenet

 
  
  
TimoHänninen
TimoKarppanen
SakariKouti
KariOikkonen
TeroPöysti
SamiSaarikoski
LariSavolainen
MikaSeitsonen
LasseSyrjälä
VilleValtonen
AnttiVeneranta
 

 Linkit

 
 Inside Active Directory
 www.ActiveDir.org
 Kim Cameronin identiteetin weblog
 Darren-Mar Elian loistava GP-sivusto
 Asiantuntijaryhmien yhteinen tyotila (ilmoittautumiset, videot jne)