【问题标题】:Is this an appropriate reason to extend an Active Directory schema?这是扩展 Active Directory 架构的适当理由吗?
【发布时间】:2011-05-18 21:03:05
【问题描述】:

我们使用 Active Directory 作为 Web 应用程序的用户存储。我们所有的用户信息,例如名字、姓氏、电子邮件、电话、公司等,都存储在那里的用户记录中。

现在我们需要存储更多信息,除了这些字段之外,架构上没有我们可以使用的预先存在的字段。我们需要的字段是安全问题和安全问题答案。

我认为我们应该扩展 Active Directory 架构以包含这些字段,从而将我们所有的用户信息保存在一个数据存储中。但是,我们的 IT 部门认为 Active Directory 永远不应该被扩展,因为他们觉得它太危险了,而且 Active Directory 不适合这样使用。

谁是正确的,确定哪些类型的属性可以添加到架构中的原理是什么?

【问题讨论】:

    标签: active-directory ldap


    【解决方案1】:

    AD 架构旨在扩展。随意的 AD 管理员一直害怕扩展架构,尤其是因为通常紧随其后的是“永久”一词。但事实是 ldap 中的 peramanent 确实没有意义。如果从未使用过新的模式属性或对象,那么除非您无法考虑查看未使用的模式,否则不会对目录产生不利的性能影响。永久模式的唯一风险是它是否与现有或未来的模式冲突,这种情况很少见,特别是如果您使用独特的命名,例如“JohnsCompanySecurityAttribute1”等。我在医院工作了 9 年,扩展模式很常见并且是其中的一部分AD 或 ADAM 的值。如果您的 IT 人员仍然不相信,他们总是可以在架构扩展期间暂时使几个 DC 脱机。 Here 是一些无耻的自我宣传,与敏感临床环境中大量使用 AD/AM 有关。

    【讨论】:

    • 你是对的。我认为这也是一个历史问题,因为 AD 最初是一个技术目录。当我在处理诸如 eDirectory 或 Sun DSEE 之类的其他“企业目录”时,架构扩展确实很常见。考虑到 Microsoft 身份策略是从头开始建立在 Active Directory 上的,因此 AD 必须遭受与其竞争对手相同的待遇应该被认为是正常的 :)
    【解决方案2】:

    Active Directory 最初的架构支持非常糟糕。也就是说,您无法删除某些内容,也无法对架构进行太多更改。

    在更高版本 (2008 R2) 中,您可以使用模式做更多事情。使用其他目录服务的人不会有这种非理性的恐惧。

    请考虑在存储数据时对其进行加密。

    【讨论】:

    • 我们的 IT 人员特别担心通过添加这些项目以某种方式破坏整个 AD 森林。这是真的可能性吗?其次,你觉得我在考虑的字段是应该在AD中的字段吗?
    • @John Hansen 那么,使用内置功能添加新的(以前不存在的)支持的属性是否与他们有关?也许他们应该解释期望这样一个问题出现的方式?或者换句话说,目录服务被设计为使用 Schema。每个发布的产品总是使用更多的模式。为什么害怕?
    猜你喜欢
    • 1970-01-01
    • 2015-08-23
    • 1970-01-01
    • 2013-11-24
    • 1970-01-01
    • 1970-01-01
    • 2021-11-22
    • 1970-01-01
    • 2016-05-23
    相关资源
    最近更新 更多