Skip Ribbon Commands
Skip to main content
 

 Ryhmän

 
 Kuvaus
 Keskustelut
 IT-Wikit
 Dokumentit
 Linkit
 Jäsenet
 Kuvat
 Ryhmätyötila
(More Links...)
ITpro.fi > Asiantuntijaryhmät > Identiteetti ja hakemistot
 

 Identiteetin ja hakemistojen asiantuntijaryhmä

 
Ryhmän kuvaus ja tietoja jäsenistä löytyy vasemman navigointipalkin kohdasta kuvaus. Allaolevaa blogia ylläpitävät ryhmän jäsenet.
heinäkuu 01
Terveiset New Orleansista
Kävimme kesäkuussa kollegan kanssa haistelemassa uusi tuulia Pohjois-Amerikan TechEd-konferenssissa. Öljyä ei nähty, mutta konferenssikeskus oli ihan yhtä suuri kuin 10 vuotta sittenkin - 10 hehtaaria! Reissu oli raskas, mutta antoisa :)
 
Maistiaisia voi katsella/latailla osoitteessa http://www.msteched.com/2010/NorthAmerica. Sieltä esim. http://www.msteched.com/2010/NorthAmerica/SIA201 pitää sisällään hyvän esittelyn claim-pohjaiseen identiteetinhallintaan. Esimerkki tällaisesta järjestelmästä on CSC:n Haka-käyttäjätunnistusjärjestelmä. Luentolista (ja koodit) löytyvät esim. http://northamerica.msteched.com/ > 2010 Content > Session Catalog.
huhtikuu 28
Active Directory -vianselvityksen vuokaavio
Pitkän linjan AD-osaaja Sean Deuby on alkanut kirjoittaa AD Tips and Tricks blogia Windows ITPro -lehden sivuilla. Tuolta löytyi otsikon vuokaavio ja edelleen AD-palautuksen vuokaavio. Ovat sen näköisiä, että voivat olla hyödyllisiä monessa tilanteessa :)
maaliskuu 17
Forefront Identity Manager 2010 viimeistelyä vaillle valmis
Microsoft julkisti maaliskuun alun RSA conferenssissa Forefront Identity Manager 2010 RTM (Released to Manufacturing) -version. FIM 2010 on työkalu käyttäjätietojen ja käyttöoikeuksien automaattiseen ja sääntöjenmukaiseen hallintaan. FIM 2010 tuo tullessaan paljon uusia ominaisuuksia verrattuna edeltäjäänsä, ILM (Identity Lifecycle Manager) 2007:ään. Tässä listaa tärkeimmistä uusista ominaisuuksista:
  • Itsepalveluportaali käyttäjien tietojen hallintaan
  • Liiketoimintasääntöjen mukaan muokattavat työnkulut
  • Salasanan itseresetointi
  • Outlook-laajennus jakelulistojen ja hyväksyntäpyyntöjen hallintaan
  • Tunnusten provisiointi liitettyihin järjestelmiin ilman ohjelmointia
  • Ryhmäjäsenyyksien automaattinen hallinta sääntöjen perusteella
Yleiskuvan FIM 2010:n ominaisuuksista saa katsomalla esimerkiksi tämän technet-videon: http://edge.technet.com/Media/Identity-and-Access-Management-Solution/
Videon alussa kerrotaan miten FIM sijoittuu Microsoftin suhteessa muuhun identiteetinhallinta-teknologiaan, kuten AD FS ja UAG/TMG. Noin kuuden minuutin kohdalta alkaa tuotedemo.

FIM 2010 kokeiluversion voi ladata Microsoftin sivuilta:
http://www.microsoft.com/forefront/identitymanager
 
marraskuu 30
Mielenkiintoisia dokumentteja Active Directoryn päivityksestä ja virtualisoinnista
Pikku hiljaa alkaa varmaan useassa ympäristössä tulla ainakin harkintaan Active Directory (Domain Services) -päivitys Windows Server 2008 R2:een. Microsoft on julkaissut uuden dokumentin "Upgrading Active Directory Domains to Windows Server 2008 and Windows Server 2008 R2 AD DS Domains" aiheesta. 75-sivuisen dokumentin lopussa mm. potentiaalisia adprep- ja dcpromo-virheitä sekä niiden aiheuttajia.
 
Päivitykseen liittyy usein myös SYSVOL-replikoinnin manuaalinen (!) konvertointi File Replication Servicestä (FRS) DFS (Distributed File System) Replicationiin. Tästä erittäin yksityiskohtainen ohjeistus: http://blogs.technet.com/filecab/archive/2008/02/08/sysvol-migration-series-part-1-introduction-to-the-sysvol-migration-process.aspx.
 
Samaan syssyyn kannattaa ladata myös vähän päivitetty dokumentti "Running Domain Controllers in Hyper-V Guide". Tästä löytyy mm. tieto, että virtuaalinen domain controller kykenee tietyssä tilanteessa 88-98%:iin LDAP-kyselyissä vastaavaan fyysiseen koneeseen verrattuna. Lisäksi dokumentissa mielenkiintoisia kaavioita palautusten vaikutuksista replikointiin ja USN:iin (update sequence number). Aiheesta lisäksi näkemyksellistä keskustelua 6-osaisessa blogissa: http://blogs.dirteam.com/blogs/sanderberkouwer/archive/2009/10/27/active-directory-in-hyper-v-environments-part-6.aspx.
lokakuu 12
Windows Server 2003 Active Directorysta poistetun objektin palautus

 

Useimmille meistä on varmasti tullut jossain vaiheessa eteen tilanne jolloin on tullut poistaneeksi Active Directorysta objektin jota ei olisi saanut poistaa. Perinteinen keino on tässä tilanteessa ollut kaivaa Domain Controllerin System State varmistukset sisältävät varmistusmediat esiin ja palauttaa Active Directorysta poistettu kohde Domain Controllerin Directory Services Restore Moden avulla.

 

Poistettujen objektien palauttamiseen ilman varmistuksia ja Directory Services Restore Moden käyttöä on kuitenkin olemassa ilmaisia(kin) työkaluja, joilla poistetun kohteen palautus Active Directoryyn onnistuu ilman monen hankalaksi kokemaa Directory Services Restore Moden käyttöä. Tällöin poistettu kohde palautetaan Active Directorysta poistetut kohteet sisältävästä Tombstonesta (Deleted Objects container).

 

Ennen kuin ajatuksesta innostuu liiaksi, on varmasti hyvä käydä lyhyesti läpi Tombstonesta palautetun objektin rajoitteita ja palautusprosessia:

 

-Tarvitset vähintään Domain Admin tasoiset oikeudet Active Directoryyn jotta kohteen palautus Tombstonesta onnistuisi.

-Vain osa poistetun objektin Active Directory attribuuteista säilytetään Tombstonessa eli voidaan palauttaa.

-Palautettu käyttäjä- tai koneobjekti ei ole pelkän Tombstonesta palautuksen jälkeen suoraan käytettävissä.

-Jos haluat palauttaa poistetun tietokone- tai käyttäjäobjektin Active Directoryyn, ilman että joudut kohteen palauttamisen jälkeen resetoimaan tietokonetilin tai vaihtamaan käyttäjän salasanan, on Active Directoryn Schemaan tehtävä muutos, joka mahdollistaa poistetun objektin salasanan tallentamisen Tombstone objektiin. Muutos on kuvattu Ed McKinzien blogiartikkelissa

http://edmckinzie.spaces.live.com/Blog/cns!687C72A5909E4230!232.entry

-Jos käytössä on Exchange sähköpostijärjestelmä, on objektilta Tombstonesta palautuksen jälkeen ensin poistettava kaikki Exchange attribuutit ennen kuin palautettuun käyttäjäobjektiin aiemmin liittynyt postilaatikko voidaan liittää uudelleen käyttäjäobjektiin.

-Active Directorysta poistettu käyttäjäryhmäobjekti voidaan palauttaa Tombstonesta, mutta tietoa siihen kuuluneista käyttäjistä ei. Tämän rajoituksen voi kiertää tallentamalla käyttäjien ryhmäjäsenyydet varmuuskopioinnin piirissä olevaan tiedostoon esim. skriptaamalla, Groupadd-komentorivityökalulla tai käyttämällä tässä blogiartikkelissa myöhemmin esiteltävää AdRestore-työkalua.

-Jos olet poistanut OU:n ja sen sisältämät objektit, niin palautettaessa pitää palautus aina tehdä ”ylhäältä alaspäin”. Eli palauta ensin poistettu OU ja sitten vasta sitten sen sisältämät objektit.

-Palautus voidaan tehdä Tombstonesta vain sen ajan puitteissa joka Active Directoryssa on määritetty Tombstone objektien eliniäksi (Windows Server 2003 AD oletuksena service pack versiosta riippuen joko 60 tai 180 päivää). Sama rajoitus koskee Directory Services Restore Moden kautta varmistuksesta palautettuja Active Directory objekteja. Käytännössä tämä rajoitus tarkoittaa sitä, että jos menet palauttamaan tätä vanhemman objektin Active Directoryyn, syntyy siitä ns. Lingering Object.

 

Seuraavassa on listattu attribuutit joita Tombstonessa sijaitseva Active Directorysta poistettu objekti voi sisältää (Windows Server 2003 SP1). Vertailun vuoksi kerrataan tässä vielä se että Server 2003 SP1pohjaisessa Active Directoryssä voi koneobjektilla olla oletusarvoisesti 280 eri attribuuttia ja käyttäjäobjektilla 257 attibuuttia, joista vain alle 10 % säilyy kun poistettu kohde siirtyy Tombstoneen.

 

attributeID

attributeSyntax

distinguishedName

dNReferenceUpdate

governsID

groupType

instanceType

lDAPDisplayName

legacyExchangeDN

msDS-AdditionalSamAccountName

msDS-Auxiliary-Classes

msDS-Entry-Time-To-Die

msDS-IntId

mSMQOwnerID

name

nCName

nTSecurityDescriptor

objectClass

objectGUID

objectSid

oMSyntax

replPropertyMetaData

sAMAccountName

sIDHistory

subClassOf

systemFlags

uid

userAccountControl

uSNChanged

uSNCreated

 

Seuraavalla komennolla saat selville suurimman osan attribuuteista joita Tombstone objekti Active Directoryssa voi sisältää (komennossa kaikki yhdellä rivillä):

dsquery * cn=schema,cn=configuration,dc=toimialueen,dc=nimi  -filter "(&(objectClass=AttributeSchema)(searchFlags:1.2.840.113556.1.4.803:=8))" -scope subtree -attr name

 

Työkaluja Active Directory objektien palauttamiseen Tombstonesta

Poistetun objektin palauttamiseen Active Directoryyn on tarjolla useita ilmaisia työkaluja, joista seuraavassa käydään lyhyesti läpi ohjelmia, jotka olen käytössä toimiviksi havainnut.

 

AdRestore

Sysinternalsin komentorivipohjainen AdRestore http://technet.microsoft.com/en-us/sysinternals/bb963906.aspx on oivallinen työkalu vahingossa poistettujen objektien palauttamiseen. Se on helppo käyttää ja tekee mitä lupaa, eli osaa palauttaa poistetun kohteen takaisin Active Directoryyn.

 

AdRestore

 

ADRestore.NET

Jos vierastat komentorivityökalujen käyttämistä, niin graafisen käyttöliittymän omaavan Guy Teverovskyn ADRestore.NET http://blogs.microsoft.co.il/blogs/guyt/archive/2007/12/15/adrestore-net-rewrite.aspx voisi olla sinulle oivallinen työkalu AD kohteiden palauttamiseen. Ohjelma sisältää käytännössä saman toiminnallisuuden kuin Sysinternalsin AdRestore, lisättynä mahdollisuudella Tombstone objektin sisältämien attribuuttien tarkasteluun.

 

ADRestore.NET

 

Active Directory Explorer

Active Directory Explorer on loistava työkalu käytettäväksi yhdessä AD objektien palautustyökalujen kanssa http://technet.microsoft.com/en-us/sysinternals/bb963907.aspx, ADExplorerilla voit selailla Active Directoryn sisältöä ja tehdä siihen hakuja. Erityisen hyödyllinen ADExplorerin ominaisuus on sen kyky ottaa Active Directorysta snapshotteja. Näistä snapshoteista voi sitten tarkistaa ja käsin palauttaa esim. poistetun käyttäjäobjektin ryhmäjäsenyydet, joita ei tallenneta Tombstoneen tallennettuun objektiin.

 

AD Exolorer

 

Itse olen ottanut tavaksi kerätä näitä snapshotteja talteen kerran kuukaudessa, jolloin on tarpeen tullen helppoa jälkikäteen tarkistella Active Directoryn sisältöä snapshotin ottoajankohtana. ADExplorerilla pystyy myös tekemään Active Directoryn objekteihin, attribuutteihin ja oikeuksiin tehtyjä muutoksia koskevia hakuja ja vertailuja snapshottien sisällöstä. Komentoriviltä suoritettavan adexplorer –snapshot parametrin avulla sen voi Windowsin oman tehtävien ajoituksen kautta ajastaa ottamaan säännöllisesti snapshot Active Directorysta.

 

Edellä esiteltyjen ohjelmien lisäksi löytyy Tombstone objektin palauttamiseen lukuisia muitakin työkaluja, joita voi etsiskellä vaikkapa Googlen kautta. Näistä yksi mainitsemisen arvoinen työkalu on SDM Softwaren kehittämä Powershell cmdlet, joka löytyy osoitteesta http://www.sdmsoftware.com/freeware.php

 

Älä kuitenkaan unohda varmuuskopiointia!

Vaikka edellä mainitut työkalut mahdollistavat Active Directory Restore Moden käyttöä huomattavasti suoraviivaisemman kohteen palautuksen Active Directoryyn, on kuitenkin tärkeää tietää Tombstonesta palautettavaan kohteeseen liittyvät rajoitteet ja oikeat toimintatavat kohdetta palautettaessa.

 

On äärimmäisen tärkeää muistaa pitää Domain Controllereiden System State varmuuskopiot ajan tasalla, koska edellä mainitut työkalut ja Tombstone objektit eivät missään nimessä korvaa System State varmistuksia , jos kohdalle sattuu suurempia ongelmia.

elokuu 03
SAML 2.0 tuki uuteen Active Directory Federation Services:iin
Uusi ADFS tuo mukanaan hyviä uutisia kaikille käyttäjätunnusten kanssa painiville. SAML 2.0 -tuki helpottaa merkittävästi olemassaolevien käyttäjätunnusten hyödyntämistä esimerkiksi SaaS-palveluissa ja yritysten extranet-sivustoilla.

Testasin ja demosin uuden ADFS:n SAML 2.0 –tukea jo viime keväänä beta-versiolla, joka tuolloin kulki työnimellä ”Geneva Server”. Vastinkappaleeksi kollegani asensi Shibboleth-palvelimen, jonka uudemmat versiot puhuvat myös SAML 2.0:aa. Hetken pohtimisen ja verkkoliikenteen tutkimisen jälkeen saimme kirjautumisen toimimaan omassa testiympäristössämme, joten otin yhteyttä HAKA-verkon ylläpitäjiin.

Luottamussuhteen luonti on tehty simppeliksi. Geneva-palvelimen tiedot lisättiin HAKA:n testiluottamusverkon metadataan samoin kuin Shibboleth-palvelimet. Geneva-palvelimeen kerrottiin HAKA-palvelimen tiedot kohtaan ”Relying Parties” (vrt. SAML Service Provider). Kirjautuminen HAKA-verkon testipalvelimelle onnistui kivuttomasti oman testi-AD:n tunnuksilla, mutta viestin mukana välitetyt attribuutit eivät näkyneet testisivulla. Attribuutit saatiin lopulta näkyviin muuttamalla Shibbolethin asetuksia erään attribuutin pakollisuuden osalta. SAML-speksien mukaan samaa asetusta olisi pitänyt pystyä muuttamaan myös Genevan päästä. Sopivaa vipusta ei vielä beta 1:ssä ollut, joten tein asiasta bugi/feature-raportin MS:lle ja asia korjaantuu lopulliseen versioon mennessä.

Luvassa on siis helppokäyttöinen ja avoimia standardeja tukeva työkalu ”identiteettien federointiin”. Julkaisupäivä ei ole vielä tiedossa, mutta ennakkotietojen mukaan ADFS:n seuraava versio olisi saatavilla vuoden loppuun mennessä. Julkaisua odotellessa ADFS:n seuraajaan voi tutustua esimerkiksi lataamalla virtuaalikoneet Microsoftin sivuilta.
joulukuu 08
ILM 2007 FP1 varmennehallinta tukee nyt myös Windows Server 2008 CA:ta
Tätä on jo ehditty aika tovi odotella... Identity Lifecycle Manager 2007 Feature Pack 1:n varmenteiden hallintakomponentille vihdoin tuki (32-bittiselle) Windows Server 2008 Enterprise CA:lle. Hotfix löytyy (ja on myös ladattavissa) osoitteesta http://support.microsoft.com/?id=946797.
lokakuu 28
Live ID tukee nyt myös Open ID:tä
 
PDC:ssä julkaistiin tieto siitä että Live ID alkaa tukea myös Open ID:tä, mikä on hyvä tieto kaikille avoimutta ja yhteentoimivuutta ratkaisuissaan edellyttäville. Tulevaisuudessa LiveID:llä pystyy kirjatumaan myös OpenID -sivustoille.
 

Windows Live ID Becomes an OpenID Provider

Windows Live ID Commits to Support OpenID

Beginning today, Windows Live ID is publicly committing to support the OpenID digital identity framework with the announcement of the public availability of a Community Technology Preview (CTP) of the Windows Live ID OpenID Provider.

You will soon be able to use your Windows Live ID account to sign in to any OpenID Web site!

The Windows Live ID OpenID Provider (OP) enables anyone with a Windows Live ID account to set up an OpenID alias and to use that alias for identification at an increasing number of OpenID 2.0 relying party sites-for example: Plaxo, Pibb, StackOverflow.com and Wikispaces.

What is OpenID?

The official answer from the OpenID Foundation (the guardians of the OpenID specs) is that "OpenID is a free and easy way to use a single digital identity across the Internet." (Source: http://openid.net/)

OpenID is an emerging, de facto standard Web protocol for user authentication. It helps eliminate the need for multiple user names across different Web sites, thereby simplifying a user's online experience. Stated another way, you can reuse your OpenID account at different Web sites without having to create a new user name and password at each site you use.

More information about OpenID is available at http://openid.net.

Koko artikkeli: http://dev.live.com/blogs/devlive/archive/2008/10/27/421.aspx

elokuu 15
Active Directory Topology Diagrammer
AD-rakenteiden (domainit, saitit, OU-rakenne jne.) sekä Exchangen-organisaatiorakenteen dokumentointiin Vision avulla on saatavilla helpotusta Active Directory Topology Diagrammer -nimisen työkalun avulla. Työkalu on erillinen asennus, joka vaatii toimiakseen .NET Framework 2.0:n sekä Visio 2003:n tai 2007:n.
 
kesäkuu 27
Group Policy vs Preferences vs Group Policy Preferences

Windows Server 2008:n tuo mukanaan useita mielenkiintoisia parannuksia Group Policy -toiminnallisuuteen. Ehkä yksi mielenkiintoisimmista on Group Policy Preferences, josta Mika ja Kari ovat tehneet selkoa tällä palstalla jo aikaisemminkin (http://itpro.fi/asiantuntijaryhmat/identiteetti/Lists/Posts/Post.aspx?ID=33, http://itpro.fi/asiantuntijaryhmat/identiteetti/Lists/Posts/Post.aspx?ID=34, http://itpro.fi/asiantuntijaryhmat/identiteetti/Lists/Posts/Post.aspx?ID=37). Yksi asia mikä Group Policy Prefences -toiminnallisuuden käytössä helposti unohtuu, on asetusten luonne (mitä ominaisuuden nimeäminen ei ainakaan yhtään yksinkertaista). Toimiiko Group Policy Preferences kuten policyt, preferenssit vai jotain siltä väliltä? Mihin haaraan rekisterissä asetukset kirjoitetaan, tatuoituuko rekisteri ja sitä rataa?

Hyvä kuvaus toiminnallisuudesta ja vertaus aikaisemmin käytössä olleisiin tekniikoihin löytyy Group Policy -tuoteryhmän blogista: http://blogs.technet.com/grouppolicy/archive/2008/03/04/gp-policy-vs-preference-vs-gp-preferences.aspx

1 - 10Next
 

 Jäsenet

 
  
  
TimoHänninen
TimoKarppanen
SakariKouti
KariOikkonen
TeroPöysti
SamiSaarikoski
LariSavolainen
MikaSeitsonen
LasseSyrjälä
VilleValtonen
AnttiVeneranta
 

 Linkit

 
 Inside Active Directory
 www.ActiveDir.org
 Kim Cameronin identiteetin weblog
 Darren-Mar Elian loistava GP-sivusto
 Asiantuntijaryhmien yhteinen tyotila (ilmoittautumiset, videot jne)