Windows Server 2016 Active Directory 域服务 (AD DS)新增很多功能用来提升Active Directory域及组织环境安全等,并帮助他们面向云的部署或混合部署,方便在云中托管某些应用程序和服务,并且可以在本地承载迁移的功能等。

改进的功能如下

  • 管理访问的权限

  • 通过加入 Azure Active Directory 的 Windows 10 设备的扩展云功能

  • 连接到 Azure AD 已加入域的设备,提升Windows 10 的用户体验;

  • 在你的组织中启用用于工作的Microsoft Passport;

  • Deprecation 的文件复制服务 (FRS) 和 Windows Server 2003 功能级别

管理访问的权限:

  • 访问权限管理 (PAM) 可以帮助减少安全关注的 Active Directory 环境引起的凭据技术被盗此类 pass 哈希、矛网络钓鱼和类似类型的攻击。 它提供一个新的管理访问解决方案,方法是使用 Microsoft 身份管理器 (MIM) 配置。 引入 PAM:

  • 新堡垒 Active Directory 的森林由 MIM 预配。 堡垒森林具有特殊的与现有的森林 PAM 信任。 它提供一个已知的任何恶意的活动,并隔离现有林的使用权限帐户的免费的新 Active Directory 环境。

  • MIM 请求管理权限,以及新的基于批准请求的工作流中的新进程。

  • 新阴影安全主体(组)的由预配堡垒林中 MIM 管理权限请求的响应。 阴影安全主体有引用的现有的树林中管理组 SID 属性。 这样将现有的树林中访问资源卷影组而不会更改任何访问 acl)。

  • 过期的通知链接功能,使时间限制卷影组中的成员。 用户可以添加到组中,只需足够时间,需要执行的管理任务中。 时间限制的会员表示通过传播到 Kerberos 票证生命周期内的时间 live (TTL) 值。

备注:

过期的链接都适用于所有链接属性。 但成员/memberOf 链接的属性一组与用户之间的关系是仅示例了预完整的解决方案,如 PAM 使用到期链接功能。

  • KDC 增强功能内置于 Active Directory 域控制器,以便最低可能 live 时间 (TTL) 中的值用户具有多个时间限制会员身份管理组中的情况下限制 Kerberos 票证生命周期。

  • 监控的新功能来帮助你轻松地确定谁可以请求访问权限、允许哪些访问,并执行哪些操作。

要求

Microsoft 标识管理器

Active Directory 林功能级别的 Windows Server 2012 R2 或更高版本。

Azure AD 加入

Azure Active Directory 加入增强了身份难忘企业版、企业和 EDU 客户的用于企业和个人设备的改进功能。

优点

  • ​现代设置的可用性corp 所拥有的 Windows 设备上。 氧气的服务不再需要的个人 Microsoft 帐户:它们现在关闭用户现有工作帐户,以确保合规性运行。 氧气服务可以继续工作加入本地上的 Windows 域的电脑和电脑和设备"加入"你的 Azure AD 租户 ("云 domain")。 这些设置包括:

  1. 漫游或个性化、辅助功能设置和凭据

  2. 备份和还原

  3. 访问 Microsoft 官方商城通过工作帐户

  4. 动态磁贴和通知

  • 访问组织资源移动设备(台式机手机)不能加入 Windows 某个域中,它们是否 corp 拥有或 BYOD

  • 统一登录Office 365 其他组织的应用、网站和资源。

  • BYOD 设备上、(从本地域或 Azure AD)的工作帐户添加到个人所拥有的设备,并尽情享受 SSO 工作资源,通过应用并在 web 上,有助于确保符合条件的帐户控件和设备健康审计等新功能的方式。

  • MDM 集成允许您自动注册设备到你的 MDM(Intune 或第三方)

  • 设置"展台"模式下,并共享设备为在你的组织的多个用户

  • 开发人员体验允许您在生成适应企业和个人上下文使用共享的编程堆栈中的应用。

  • 成像选项允许你选择之间映像并使你的用户,若要在首次运行体验期间直接配置 corp 拥有的设备。

MicrosoftPassport

MicrosoftPassport 是新密钥基于身份验证方法组织并消费者而言,超出密码。 在违反、被盗和网络钓鱼溅凭据依赖于这种形式的身份验证。

用户在登录到设备使用生物识别或 PIN 登录链接到证书或对称的关键配对的信息。 身份提供商 (IDPs) 验证通过映射到 IDLocker 公钥的用户的用户,并通过一次密码 (OTP)、Phonefactor 或其他通知机制信息提供日志。

Deprecation 的文件复制服务 (FRS) 和 Windows Server 2003 功能级别

    • 尽管文件复制服务 (FRS) 和 Windows Server 2003 功能级别已弃用在以前版本的 Windows Server,它携带重复 Windows Server 2003 的操作系统不再受支持。 因此,应从域中删除任何运行 Windows Server 2003 的域控制器。 到应该至少提升域和森林功能级别 Windows Server 2008 以防止被添加到环境中运行较早版本的 Windows Server 的域控制器。

    • 在 Windows Server 2008 和更高版本的域功能级别,分布式文件服务 (DFS) 复制用于域控制器之间复制 SYSVOL 文件夹的内容。 如果你创建一个新域,Windows Server 2008 域级别正常工作或更高版本,已自动使用 DFS 复制复制 SYSVOL。 如果你在较低的功能级别创建域,你将需要使用的 SYSVOL DFS 复制到 FRS 迁移。

    • Windows Server 2003 域和森林功能级别继续受支持,但组织应提升与 Windows Server 2008 (或更高版本)功能级别以确保 SYSVOL 复制兼容性,方便后期支持更高版本的功能级别等。

Windows Server 2016-WinSer2016 Active Directory新增功能的更多相关文章

  1. Windows Server 2016-管理Active Directory复制任务

    Repadmin.exe可帮助管理员诊断运行Microsoft Windows操作系统的域控制器之间的Active Directory复制问题. Repadmin.exe内置于Windows Serv ...

  2. Prepare and Deploy Windows Server 2016 Active Directory Federation Services

    https://docs.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/hello-key-t ...

  3. Windows Server 2016 主域控制器搭建

    基本上微软产品都需要依附于域控制器做身份认证,接下来我们一起来对Windows Server 2016 进行AD活动目录功能添加.1.更改服务器IP地址2.修改计算机名称(重新启动计算机)3.打开服务 ...

  4. Step-By-Step: Setting up Active Directory in Windows Server 2016

    There are interesting new features now made available in Windows Server 2016 such as time based grou ...

  5. Active Directory Domain Services in Windows Server 2016/2012

    Applies To: Windows Server 2016, Windows Server 2012 R2, Windows Server 2012 You will find links to ...

  6. How to setup Active Directory (AD) In Windows Server 2016

    Windows Server 2016 is the newest server operating system released by Microsoft in October 12th, 201 ...

  7. 一、Windows Server 2016 AD服务器搭建

    简介: AD是Active Directory的简写,中文称活动目录.活动目录(Active Directory)主要提供以下功能: 1)服务器及客户端计算机管理 2)用户服务 3)资源管理 4)桌面 ...

  8. 不想停机?快使用Windows Server 2016滚动升级

    [TechTarget中国原创] Windows Server环境中的关键任务工作量总是密集的.工作量会主要集中在Hyper-V部署集群.硬件故障转移集群或者外来集群的顶部.集群中常用的表格都是基于F ...

  9. Windows Server 2016 辅助域控制器搭建

    Windows Server 2016 主域控制器搭建完成后,继续进行辅助域控制器搭建.1.更改服务器的IP地址2.修改服务器的名称3.打开服务器管理器,选择添加角色和功能4.选择,下一步5.选择,下 ...

随机推荐

  1. Video Target Tracking Based on Online Learning—深度学习在目标跟踪中的应用

    摘要 近年来,深度学习方法在物体跟踪领域有不少成功应用,并逐渐在性能上超越传统方法.本文先对现有基于深度学习的目标跟踪算法进行了分类梳理,后续会分篇对各个算法进行详细描述. 看上方给出的3张图片,它们 ...

  2. [国嵌攻略][070-095][Linux编程函数手册]

    第1类 时间编程类 1.1 获取日历时间 1.1.1 函数名 time 1.1.2 函数原形 time_t time(time_t *t) 1.1.3 函数功能 返回日历时间 1.1.4 所属头文件 ...

  3. <input type="text">和<textarea>的区别

    在我们开发时经常需要用到输入框,通常解决办法就是<input type="text">和<textarea>,那么这两个标签有什么区别呢?  一:<i ...

  4. chorme调试Paused in debugger问题解决

    最近出现的问题,使用chorme调试代码总是这个状态(Paused in debugger[debug的时候暂停了]): 一刷新就这样,非常的不舒服.当然你可以选择多按几次F8跳出,下面提供几种方式解 ...

  5. 微信公众号中ip白名单用谁的ip

    https://segmentfault.com/q/1010000010201211 白名单怎么说 我该填写谁的 我的ip地址每天都变化的 服务器ip啊,为了防止未授权的代码盗用你的权限.写你ip是 ...

  6. SecurityException

    摘录自http://www.cnblogs.com/haorenjie/archive/2012/09/12/2682655.html public boolean checkNetwork() { ...

  7. CCF系列之最优灌溉(201412-4)

    试题编号:201412-4试题名称:最优灌溉时间限制: 1.0s内存限制: 256.0MB 问题描述 雷雷承包了很多片麦田,为了灌溉这些麦田,雷雷在第一个麦田挖了一口很深的水井,所有的麦田都从这口井来 ...

  8. 爬虫利器BeautifulSoup模块使用

    一.简介 BeautifulSoup 是一个可以从HTML或XML文件中提取数据的Python库.它能够通过你喜欢的转换器实现惯用的文档导航,查找,修改文档的方式,同时应用场景也是非常丰富,你可以使用 ...

  9. js截取字符串的方法

    1,slice(a, b) 第一个参数表示起始位置,第二个表示截取到但不包含 关于参数正负问题,只要记住一点:永远不能倒着截取!否则返回空字符串 2,substring(a, b) 第一个参数表示起始 ...

  10. RAC和单节点数据库的区别有哪些?RAC最有用的功能是什么?

    区别 (1)RAC有2个以上的实例,单节点只有1个实例 (2)RAC具有实例级别的高可用 (3)实例与实例之间通过内联网络交换数据,单节点不可 (4)RAC每个节点都有自己套SGA.后台进程.redo ...