Jump to content

Printserver aus einer anderen Domäne nutzen OHNE Vertrauensstellung


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Packen Sie in der Regel aber schon. Von zwei Printserver dürfte das jetzt nicht so das Problem werden.

 

Ich würde das genau so versuchen. Einstellungen inkl. Driver, IP-Adressen etc. kann man relativ einfach mit dem Druckmanager exportieren und wieder importieren. So wie das klingt isses ja eh nur kurz bis mittelfristig geplant.

 

Ha, stimmt, export/import gibts ja auch noch. Also noch einfacher.

Link zu diesem Kommentar

hey,

 

sorry war die letzten tage krank und bin nun wieder am thema dran ;-)

 

aktuell versuche ich das hier

 

 

Nach original Microsoft:

Empfohlene Verwendung von Gruppen mit dem Bereich "Global"

Gruppen mit dem Bereich "Global" sollten zur Verwaltung von Verzeichnisobjekten verwendet werden, die eine tägliche Wartung erfordern, z. B. Benutzer- und Computerkonten. Da Gruppen mit dem Bereich „Global“ nicht außerhalb ihrer eigenen Domäne repliziert werden, können Sie die in einer solchen Gruppe enthaltenen Konten häufig ändern, ohne dass dabei Replikationsdatenverkehr mit dem globalen Katalog entsteht. Weitere Informationen zu Gruppen und zur Replikation finden Sie unter Funktionsweise der Replikation.

Obwohl die zugewiesenen Rechte und Berechtigungen nur innerhalb der Domäne Gültigkeit haben, in der sie zugeordnet wurden, können Verweise auf Konten mit einem ähnlichen Verwendungszweck vereinheitlicht werden, indem Sie Gruppen mit dem Bereich "Global" gleichmäßig auf die entsprechenden Domänen verteilen. Auf diese Weise wird die domänenübergreifende Gruppenverwaltung vereinfacht und rationalisiert. Wenn z. B. in einem Netzwerk mit den beiden Domänen „Europa“ und „USA“ in der Domäne „USA“ eine „Global“-Gruppe mit der Bezeichnung „GLRechnungswesen“ vorhanden ist, sollten Sie auch in der Domäne „Europa“ eine „Global“-Gruppe mit der Bezeichnung „GLRechnungswesen“ erstellen (es sei denn, in der Domäne „Europa“ gibt es keine Abteilung „Rechnungswesen“).

Es wird dringend empfohlen, beim Festlegen von Berechtigungen für Verzeichnisobjekte der Domäne, die auf den globalen Katalog repliziert werden, statt „Lokale Domäne“-Gruppen „Global“- oder „Universal“-Gruppen zu verwenden. Weitere Informationen finden Sie unter Replikation des globalen Katalogs.


Dafür benötigt man übrigens keine "Vertrauensstellung" (Relikt aus NT 4). Vernünftig Eingerichtet funktioniert das, oder ähnliche Szenarien, übrigens schon seit (fast) Windows 2000. Gut wurde es unter Windows 2003. Von Novell (Wer kennt das noch?) möchte ich erst gar nicht Anfangen

Wobei das Thema wohl gezielter unsere AD-Spezies hier Beantworten können.

Der Nachteil könnte sein, das hier dann ggf. einiges an "händischer Arbeit" gefragt ist. Wobei man hier Natürlich wieder eine "local group" in eine "global group" verschachteln könnte

Das ist nur meine persönliche Meinung zu diesem Thema. Innert AD war ich nie Perfekt, aber ich war auch bestimmt nicht der Dümmste in meiner Klasse.


Viele liebe Grüsse
Ralph

Zum Belegen:

https://msdn.microsoft.com/de-de/library/cc755692(v=ws.10).aspx

Link zu diesem Kommentar

Hm, und die Gruppe "Dom1\Test" soll die gleichen Rechte wie die Gruppe "Dom2\Test" haben wenn sich ein User aus der Gruppe "Dom1\Test" an einer Resource anmeldet in Dom2, auf die die Gruppe "Dom2\Test" zugriff hat? Kann ich mir irgendwie nicht vorstellen.  Wer autentifiziert denn den User? Die Dom2 hat doch keine Verbindung zur Dom1 um den User aus Dom1 zu überprüfen.

Link zu diesem Kommentar

Dafür benötigt man übrigens keine "Vertrauensstellung" (Relikt aus NT 4).

Wer auch immer das geschrieben hat, hat Active Directory und Kerberos nicht verstanden. Ohne Trust kein Shared Secret, ohne Shared Secret keine Authentifizierung in der vertrauenden Domäne.

Zum Nachlesen:

 

https://technet.microsoft.com/library/cc772815.aspx

 

IMHO immer noch der beste "Einführungsartikel" dazu.

Link zu diesem Kommentar

Ich find das reichlich kompliziert und nicht gerade toll. Mach es doch so wie es empfohlen wurde.

- Trust oder von mir aus nen One-Way-Trust

- Nen eigenen Print-Server für euch wo ihr den selben Drucker bedient (so würde ichs machen, auch lizenztechnisch sauber getrennt)

 

Die haben und wollen da keinen Trust. Ist aber auch nicht nötig. Verbindung zwischen den Dom ist auf IP-Ebene ist schon da. Und die Drucker sind keine AD-Mitglieder. Was eventuell noch nötig wäre ist ein VPN zwischen den Standorten - falls der Druckauftrag durchs öffentliche Netz gehen würde.

Link zu diesem Kommentar

Werter Oneil,

 

willkommen bei MCSEboard.de, schön dass du uns gefunden hast.

 

Bitte achte darauf in deinen Beiträgen auch Großbuchstaben zu benutzen. Für uns sind Beiträge die konsequent in Kleinschreibung verfasst sind schwer lesbar und dadurch wird deine Fragestellung für uns auch schwerer verständlich. Wir können dir aber nur dann wirklich gut helfen, wenn wir dein Problem gut verstanden haben.

 

Je besser deine Beiträge für uns lesbar und verstehbar sind, umso besser können wir dir helfen.

 

Wie siehst Du das?

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...