Windows Server 2008活动目录新特性概览
WindowsServer2008的新特性

摘 要 :Window s Server 2008 较 以前的版本有 本 质上的改进 , 尤 其 在 虚 拟 化 技 术 、Se rve r Core 、AD DS 以 及 管 理 性 和 安全 性等方面都有着技术 上 的突破和人性化的设计 。
对 Window s Se rve r 2008 的新特性和新功能 进 行了阐述 。
关 键 词 :Window s Server 2008;虚 拟 化 ;RODC 中 图 分 类 号 :TP316.7文 献 标 识 码 :A文 章 编 号 :1672-7800(2009)05-0047-02Stor age Management 、Window s BitLocker 驱 动 器 加 密 、SNMP 、 Single Instance Storage 以 及 Telnet 客 户 端 等 特 征 。
0 引言Win dow s Se rve r 2008 较 W in dow s Se rve r 2003 有 着 本 质 上的 改 进 。
技 术 上 的 突 破 、虚拟化的引用 以 及更为人 性 化 的 设计 都给用户带来 了全新的感受 和 真正的价值 。
笔 者 从 以 下 几 个 方 面 谈 谈 Window s Se rver 2008 的 新 特 性 。
只读域控制器3 如 果一个公司有 分 支机构 ,一 般 来 说 ,总 公 司 的 数 据 中 心通常是处于保 护 之下 ,但分支机构 的服务器却缺 乏 同样的安全措 施 来 加 以 保 护 。
这 就使它们成为 病 毒攻击的目标 继 而传染到总 公司的主服务器 ,只 读 域 控 制 器 (RODC )可 以解决这一问题 。
RODC 是 Win dow s Se rve r 2008 操 作 系 统 中 提 供 的 一 种 新 类 型 的 域 控 制 器 ,主要用 于在分支机构中 进 行部署 。
通 过 RODC ,组织可以降低在无法保证物理安全的远程位置 (如 分 支机 构 )中 部署域控制器的风险 。
WindowsServer2008活动目录域服务实战(1)

Server2008活动目录域服务实战前言Microsoft Windows Server 2008 Active Directory Domain Services (AD DS) 在不同的领域给用户带来了很多增强的特性。
我们将具体介绍Windows Server 2008 Directory Services,以及它是如何结合Windows Server 2008特有的在安全和管理性方面的大量原则。
Read-Only Domain Controller (RODC) 是Windows Server 2008中最大的特性并有拥有最强的增强。
在Windows Server 2008过去的两年半时间内,大约有80%的开发资源是投入到RODC。
RODC的特性是非常丰富和令人兴奋的。
管理角色的分离允许管理员将管理权限指派给Read-Only DC级别的一些用户。
这极大地减轻了拥有许多域管理员的负担并提高了安全性。
Server Core和DC角色被显著地增强来大大地减少了服务器受攻击的层面。
组策略有许多新特性和新设置,使用起来更容易,扩展了它的范围,并变的更加稳定。
下面让我们浏览一下Windows Server 2008 Directory Services 的新特性和增强。
安全的增强Windows Server 2008中的活动目录域服务(AD DS)提供了安全领域的增强。
在安全领域,只读域控制器(RODC)扮演了一个重要的角色。
RODC为在那些地方部署域控制器提供了一个更安全的方法。
它们要求快速、可靠和坚固的认证服务,但也有安全限制,如禁止部署可写域控制器。
RODC主要设计用于部署在远程基础结构环境中。
在这样的环境中一般有相对比较少的用户,物理安全比较薄弱,到中心站点的网络带宽比较少,以及很少的本地IT经验。
域名称服务和域控制器,RODC,和完整DCs 支持活动目录Server Core角色。
除了账号密码,RODC持有所有可写域控制器持有的AD DS对象和属性,但是不能对存储在RODC上副本做修改。
WindowsServer2008活动目录解析

在Windows Server 2008中,活动⽬录域服务(Active Directory Domain Services缩写AD DS)相⽐前⼀代操作系统⼜有了重⼤的提升和改进,本⽂简要介绍⼀下其新特性。
⼀、审核策略 在Windows Server 2008中,你现在能够通过使⽤新的审核策略的⼦类(⽬录服务更改)来建⽴AD DS审核策略。
当活动⽬录对象及它们的属性发⽣变化时,新的审核策略可以记录新旧属性值。
AD DS审核能⼲什么? 我们定义本策略设置(通过修改默认域控制器策略),能够指定审核成功的事件,失败的事件,或者什么也不审核。
能够在AD DS对象的属性对话框中的安全选项卡中设置系统访问控制列表。
”审核⽬录服务访问“在应⽤上同审核对象访问⼀致。
但只适⽤与AD DS对象上⽽不是⽂件对象或注册表对象。
审核AD DS访问 在AD DS中新的审核策略⼦类(⽬录服务更改)增加了以下的功能: 当对对像的属性修改成功时,AD DS会纪录先前的属性值以及现在的属性值。
如果属性含有⼀个以上的值时,只有作为修改操作结果变化的值才会被记录。
如果新的对像被创建,属性被赋予的时间将会被记录,属性值也会被记录,在多数情景中,AD DS分配缺省属性给诸如sAMAccountName等系统属性,这些系统属性值将不被记录。
如果⼀个对像被移动到同⼀个域中,那么先前的以及新的位置(以distinguished name 形式)将被记录。
当对象被移动到不同域时,⼀个创建事件将会在⽬标域的域控制器上⽣成。
如果⼀个对象被反删除,那么这个对象被移动到的位置将会被记录。
另外如果在反删除操作中属性被增加,修改或者删除,那么这些属性的值也会被记录。
当"⽬录服务更改"审核⼦类别启⽤以后,AD DS会在安全⽇志中记录事件当对象属相的变化满⾜管理员指定的审核条件。
下⾯的这张表格描述了这些事件。
事件号事件类型事件描述 5136 修改这个事件产⽣于成功的修改⽬录对象属性。
windows server 2008-2012新增和弃用功能(活动目录)

Windows Server 2008 R2 操作系统中Active Directory 域服务中的新增功能:Windows Server 2008 R2 操作系统中的Active Directory(R) 域服务(AD DS) 包括许多新功能,可帮助改进Active Directory 可管理性、可支持性和性能。
Windows Server 2008 R2 中提供以下更改:•Active Directory 回收站信息技术(IT) 专业人员可以使用Active Directory 回收站来撤消Active Directory 对象的意外删除。
意外对象删除会导致业务中断。
已删除用户无法登录或访问公司资源。
这是Active Directory 恢复方案的首要原因。
Active Directory 回收站适用于AD DS 和Active Directory 轻型目录服务(AD LDS) 对象。
此功能在处于Windows Server 2008 R2 林功能级别的AD DS 中启用。
对于AD LDS,所有副本必须在新的“应用程序模式”下运行。
•Windows PowerShell 的Active Directory 模块和Windows PowerShell(TM) cmdlet Windows PowerShell 的Active Directory 模块使用一致的词汇和语法为管理、配置和诊断任务提供命令行脚本。
它提供可预测的发现和灵活的输出格式。
可以轻松地对cmdlet执行管道操作以构建复杂操作。
Active Directory 模块可实现Exchange Server、组策略和其他服务的端到端可管理性。
有关详细信息,请参阅AD DS 的新增功能:Windows PowerShell 的Active Directory 模块。
•Active Directory 管理中心Active Directory 管理中心拥有面向任务的管理模式,包含对大型数据集的支持。
Windows Server 2008 十大新功能

Windows Server 2008的变化既有细微的方面,也有根本性的。
服务器整合、硬件的高效管理、远程的硬件无图形界面操控,彻底改变的系统安全模式,这些都是WS2K8的大卖点。
在上周Los Angeles举行的WinHEC 2007上,通过微软软件工程师Mark Russinovich等的协助,我们拟定出了一份WS2K8中最具影响力上的新技术列表。
下面我们从第10条开始介绍:#10:具有自修复功能NTFS文件系统(The self-healing NTFS file system)在WS2K8中,将会有一个新增的系统服务来在后台检测文件系统的错误,以及在服务器运行状态下进行直接修复。
如果检测服务正在修复损坏的磁盘结构,对应用程序来讲,受到的影响只是存储在这些区域上的文件暂时无法访问,在修复结束后即可重新访问。
系统是永远不会关闭的,没有必要重启来做CHKDSK这样的操作。
#9:并行会话的创建(Parallel session creation)在Server 2008之前的操作系统中,会话的创建是串行的方式。
也就是说,当多个用户同时登录终端系统时会造成系统的瓶颈,造成用户排队等待会话的初始化。
在Vista及WS2K8中的新会话模块,至少可以同时初始化4个会话,如果有4块以上的处理器,还可以增加更多。
Vista下的Media Center就是一个很好的例子,如果你在多个不同的房间同时启动Media Center就会发现,速度要比XP下的Media Center更流畅。
#8:关机服务(Clean service shutdown)关机已经是Windows的“历史性问题”了。
在XP中,一旦关机开始后系统就会启动一个20秒的计数器,超时后会询问用户是否结束应用程序。
在服务器系统中,该计数器是应用程序的生命之钟。
而在WS2K8下,这20秒的倒计时被一个专门的服务所取代了,该服务会向需要关闭的程序不间断的送达关机信号,直至程序回应自己确实已退出。
Windows2008目录服务与数据挖掘工具

活动⽬录结构的还原操作向来繁琐,耗时甚多,这主要是其内容具有分散性和动态性,结构上⼜具备双重性(由分层数据库和符合SYSVOL结构的⽂件系统构成),并且缺乏界⾯友好、操作简便的⼯具。
因此,当⼈们认为域还原才是复杂耗时的操作时,殊不知,即使是活动⽬录的还原操作也远⾮简易,当中也会遇到各种各样的困难。
有鉴于此,本⽂将对Windows Server 2008⽬录服务的⼀些新特性进⾏介绍,让读者了解新的功能是如何⽅便还原操作的。
⼀、还原的基本条件 通常⽽⾔,对象的还原主要是通过命令操作或是重标⽰已被删除的对象,⽽这些功能的实现⼜取决于是否有⼀个系统级的备份⽂件。
(想要了解更多此⽅⾯的消息,可参照微软知识库中编号为840001的⽂章,该⽂章详尽的信息会给你更多的帮助。
) 在还原过程中,即使有了详细的命令和操作步骤,我们仍需要注意⼀些问题。
⾸先,必须确定最适宜的备份点,这⽆疑增加了命令式还原的复杂性。
因为这需要⽤户能够在误操作发⽣前,判断出的备份点--也就是说,备份点中的⽬标数据信息都要求是正确⽆误的。
除⾮⽤户愿意投资更多的钱⽤于活动⽬录的监控和审计解决⽅案上,否则判断备份点相当困难,当然,这也需要长时间的尝试。
数据还原是项耗时耗⼒的⼯程,可以包括以下⼏个步骤:①在活动⽬录恢复模式下重启域控制器;②从可⽤的备份⽂件中选择⼀个恢复活动⽬录数据库;③运⾏ntdsutil命令⾏⼯具,从中提取正确的对象信息。
第⼆,⼀旦发⽣误删现象,由于命令⾏⼯具ntdsultil的局限性,所以需要提供想要恢复对象的标⽰名(Distinguished Name,DN) 。
另外,要完成还原⼯作还需要确认系统先前的状态。
第三个是关于对象还原的效率问题。
实际上,⼀个对象被删除后,除了名字的改变,还会被放置到⼀个特定的活动⽬录存放区中,⼤多数标准活动⽬录管理⼯具都设有这个隐藏存放区。
在存放过程中,对象的⼤部分属性都会被剥除,只剩下少数⼏个属性。
Windows Server 2008 R2活动目录配置和管理
Demonstration:配置 AD DS 组帐户
在此stration:配置其他 AD DS 对象
在此演示,您将看到如何配置其他 AD DS 对象
Lesson 2:使用组策略
•为将访问分配给资源的选项。 •使用帐户组来分配资源的访问。 •使用帐户组和资源组。 •讨论: 在单个域或多域环境中使用组。
Module 1:配置
Active Directory ® 域服务的域名称服务
模块概述
•Active Directory 域服务和 DNS 集成的概述。 •配置 AD DS 集成的区域。 •配置只读 DNS 区域。
Lesson 1: Active Directory 域服务和 DNS 集成的概述
Lesson 1:配置 Active Directory 对象
•AD DS 对象的类型。 •演示: 配置 AD DS 用户帐户。 •AD DS 组类型。 •AD DS 组范围。 •默认 AD DS 组。 •AD DS 特别标识。 •讨论: 使用默认组和特别的标识。 •演示: 配置 AD DS 组帐户。 •演示: 配置其他 AD DS 对象。
2008
Windows XP
3 客户端验证现有的注册
4
DNS 服务器响应的说明 注册并不存在
客户端将动态更新发送
5 到DNS 服务器
如何安全动态 DNS 更新工作
只有当客户端有正确的凭据要更新接受安全 的动态更新
Windows Vista DNS Client
Local DNS Server
Domain Controller with Active Directory
•在域分区或应用程序分区中,可以存储一个 DNS 区域。 •管理员可以定义自定义复制的范围 应用程序分区。 •DomainDNSzones forestDNSzones 并存储 DNS
微软Windows Server 2008实战攻略系列
微软Windows Server 2008实战攻略系列之八:Windows Server 2008 安装和部署
Level: 200
安装操作系统是否很简单?这可不一定,我们在今天不仅仅强调单服务器的安装,我们更加强调在企业中如何大批量进行部署,相信我们这堂讲座不仅仅带给您服务器的部署安装,对您的客户端的安装部署同样具有很强的指导意义
微软Windows Server 2008实战攻略系列之十一:IIS 7 配置和管理应用
Level: 300
介绍IIS7的配置和管理应用,演示SSL,子站点,控制等常规功能能够的配置,展示配置界面的自定义方法和特殊功能的二次开发.
微软Windows Server 2008实战攻略系列之十二:证书服务器管理和配置使用
Level: 200
网络防护,大家看到这个名词您一定想到防火墙,不错,在 Windows Server 2008 中防火墙的确有很大的更新,但是不仅仅如此想想企业中还有VPN 的接入,内部移动员工和外部人员的接入,如何保证我们企业的固若金汤,相信 Windows Server 2008 是您网络安全防护的基石。
微软Windows Server 2008实战攻略系列之五:IIS 7 新特性概览和场景应用
Level: 200
介绍IIS7的崭新架构,Web服务器的发展趋势.着重讲解帮助IIS提高可靠性和性能的一些新特性,并展示企业和主机托管商使用IIS7的应用场景.
微软Windows Server 2008实战攻略系列之六:网络安全防护新特性概览
微软Windows Server 2008实战攻略系列之七:Windows Server 2008 高可用新特性概览
Level: 200
Server2008微软官方教程 2 Windows Server 2008 管理易用性新特性概览
Windows PowerShell
访问/china/technet/webcast 获取更多课程资源
概述
什么PowerShell?
什么是 cmdlets?
访问/china/technet/webcast 获取更多课程资源
实现和使用场景
改进新服务器部署和配置
改进安全
改进服务器管理
访问/china/technet/webcast 获取更多课程资源
建议
要管理单个服务器,使用服务器管理器
总结
Windows
PowerShell 是一个新的命令行提示符和基 于任务的管理技术:
让管理员可以进行全面的控制和自劢化系统管理任 务,提高了管理效率 和现有的命令行技术兼容 容易学习和使用
Windows Windows
PowerShell 是命令行管理的新标准
PowerShell 是Exchange Server 2007, System Center Operations Manager 2007等产品的 管理基础.
Windows 远程提示符(WinRS) 事件订阅 基于事件的任务调度
微软System Center
访问/china/technet/webcast 获取更多课程资源
打印管理
概述
管理打印机(本地戒远程)的单一控制台
实时打印机、打印服务器状态查看
组策略集成 排错
预先定义的过滤器 邮件消息通知
Server Core 可以使用以下方式管理:
本地戒远程使用Windows命令提示符
远程使用MMC
远程使用终端服务 远程使用Windows 远程命令提示符 Server Core 提供了一个脚本来配置使用命令提示符戒者 MMC插件无法管理的设置
Server2008微软官方教程 3 Windows Server 2008 活动目录新特性概览
管理单元 用户帐号
组策略
省,城市 市民
法律法规
访问/china/technet/webcast 获取更多课程资源
活动目录中的信息
Windows 用户 • 帐号信息 • 权利 • 配置 • 策略 其他目录服务 • White pages • 电子商务 Windows 客户端 • 管理配置 • 网络信息 • 策略
5.
6. 7.
ADPREP /ForestPrep ADPREP /DomainPrep 安装/升级一台DC到Windows Server 2008 DC 确认Forest Functional Mode为Win2k03 ADPREP /RodcPrep 确认客户端已经安装相应兼容性补丁 安装RODC
无论密码是否在RODC上Cache, 客户端均从RODC上执行登陆脚 本与组策略 Outlook客户端可以使用RODC GC做 Address Book查询等 LDAP 搜索在 RODC上执行 如果WAN出现故障,只有等RODC上有用户密码cache,用户才 可以使用RODC登陆。否则用户用本机Cache登陆
访问/china/technet/webcast 获取更多课程资源
主要内容
活动目录核心概念回顾 Windows Server 2008活动目录新特性一览 重点新特性
访问/china/technet/webcast 获取更多课程资源
Windows Server 2008 新技 术概览篇
详细介绍
Windows Server 2008 技 术实现篇
/china/technet/webcasts/cla ss/Win2008rc1.mspx
访问/china/technet/webcast 获取更多课程资源
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
MVP 许震 xuz1215@
主要内容
Windows Server 2008活动目录新特性一览 活动目录新特性一览 重要新特性说明
2008活动目录相关服务的新名称 2008活动目录相关服务的新名称
Active Directory Domain Service
- 核心活动目录服务,即以前的AD Directory Service
Active Directory Federation Services Active Directory Lightweight Directory Services
- 即以前的AD Application Mode
Active Directory Certificate Services Active Directory Right Management Services
- 只读状态:单一的AD和FRS\DFRS复制方向(RODC上SYSVOL丢失不影响 writeable域控制器) - 每个RODC有自己单独的KDC KrbTGT账户以提供独立的加密key - 授权的DCPROMO减少域管理员远程登录RODC的需要,强化安装的安全性和 便捷性 - Windows 2008 writeable域控制器代替RODCs注册SRV记录,以防止DNS中出 现错误/失效记录
- 不需要进行系统状态还原 - 节省了AD备份的空间和时间 - 减少了停机次数
审核修改的对象和删除的对象
- 提供了一种机制允许用户纠正意外操作
使用简单
- 不需要安装额外的工具 - 只要安装了AD DS或AD LDS的服务器均可以使用 - 新的ntdsutil工具可以用于创建、列出和卸除AD DS或AD LDS快照 - 使用dsamain.exe作为LDAP公开快照数据 - 现有的LDAP工具(LDP.exe和AD用户和计算机)可以访问快照数据
- Windows Server 2008和Windows 7自带 - Windows Vista、Windows Server 2003和Windows XP需要安装更新 - Windows 2000不受支持
GPMC和GPE需要升级
- Windows Server 2008自带 - Windows Vista SP1及之后系统,安装了RSAT后,可以进行升级 - Windows XP无法安装GPMC升级
活动目录快照
- Active Directory Snapshot
活动目录数据库Mounting工具
- Database Mounting Tool
组策略首选项 更多参考信息请看:
- /windowsserver2008/en/us/active-directory.aspx
只读域控制器(RODC)是Windows Server 2008中提供的一种新型域控 制器,一般可以将RODC部署在物理安全没有保障的分支机构。 通过RODC可以:
- 改善安全性 - 快速登录 - 访问网络资源更有效
RODC的主要功能特色:
- 只读的AD数据库 - 单向复制(AD数据库以及SYSVOL) - Credential缓存 - RODC管理授权(Administrator Role Separation) • 只需要是一个Local Administrator - 只读DNS
- Pro:仅需要的用户进行缓存,同时最大化安全性 - Con:配置不易
可重启的活动目录服务
Restartable AD Domain Services
2003的不足:
- 如果需要离线整理AD数据库或进行AD修复或还原操作,必须重启域控制器进 入“活动目录还原模式” - 活动目录和系统“绑死”
2008中可重启的活动目录服务
控制审计:
- 全局审计策略 - SACL - Schema
活动目录审核策略
分为4 分为4个子类别
Audit Directory Service Access
- Directory Services Access - Directory Services Changes • • 可以审核活动目录中对象的创建,修改,移动及恢复的行为 事件ID分别对应:5137、5136、5139、5138
只有Domain Admins和Enterprise Admin用户可以看数据
活动目录快照
使用快照进行AD对象恢复 使用快照进行AD对象恢复
Ntdsutil创建快照、加载快照:
- Snapshot - activate instance ntds - create - mount { GUID } - unmount { GUID } - Delete { GUID }
- Directory Services Replication - Detailed Directory Services Replication
启用活动目录审核策略
- 启用全局的Directory Service Access会自动启用其下的4个4类别审核策略 - 也可以在பைடு நூலகம்启用全局审核策略的情况下,单独启用子类别的审核
只读域控制器
减少分支机构域控制器的受攻击面
减少被盗服务器对Active Directory的影响
- 默认情况下,用户/计算机密码不存储在RODC中 - 只读Partial Attribute Set可以防止应用程序的密码被复制到RODC
减少compromise服务器攻击Active Directory的成功几率
演 示
查看Windows 查看Windows Server 2008审核事件日志 2008审核事件日志
多元密码策略
FineFine-Grained Passwords Policy
2003的不足:
- 一个域只能有一个密码策略 - 不能应用于单独的对象
业务和法律需要针对不同的用户使用不同的密码策略 例如:
使用AD快照和Mount工具恢复被删除的对象 使用AD快照和Mount工具恢复被删除的对象
组策略首选项 组策略首选项
扩展了现有组策略
- 部分功能和组策略重叠 - 更类似于一种建议配置而不是强制配置 - 界面更类似于客户端配置
调用单独的客户端扩展集(Client-Side Extensions)来完成相应的控制
- 管理员 • • • 超强策略(密码两周过期一次,最小密码长度16位) 中等安全(每31天过期一次,最小密码长度32位,不配置密码锁定策略) 一般安全(每90天过期一次,最小密码长度8位) - 服务账户(Service Accounts) - 普通用户策略
多元密码策略
使用
可以应用于:
- 用户 - 全局安全组
RODC只是Workstation账户
- 不是Enterprise-DC或Domain-DC组成员 - 对AD只有很少的写权限
只读域控制器
如何在2003环境中部署2008 如何在2003环境中部署2008 RODC
1. 2. 3. 4. 5. 6. 7. ADPrep /forestPrep ADPrep /DomainPrep 安装/升级一台DC到Windows Server 2008 DC 确认Forest Functional Level为2003 Mode ADPrep /RodcPrep 确认客户端已经安装相应的兼容性补丁(可选) 安装RODC 非针对 RODC的 操作 针对 RODC的 操作
只读域控制器
几种密码存储配置策略
无密码缓存(默认)
- Pro:最安全,仍然提供快速验证与本地策略应用 - Con:需要广域网进行验证
大部分密码予以缓存
- Pro:便于密码管理,对那些更关注RODC带来的便利性而非安全性的用户而言, 多选择此项 - Con:RODC上存储更多的密码
少量密码缓存在RODC上(与分支机构相关的)
- 作为一项服务而存在,可以在系统服务控制台中停止和启动 - 减少了服务器重启次数
三种状态:
- 启动状态:正常工作,响应客户端身份认证请求 - 停止状态:可以安装更新、整理AD数据库 - 还原模式:执行目录服务的权威还原
活动目录快照
Active Directory Snapshot
简化了AD的恢复过程
不能应用于:
- 计算机对象 - 非域内用户 - OU
部署要求:
- 所有的域控制器必须为Windows Server 2008 - 域模式为2008 Domain Functional Mode - 客户端无需变更 - 使用ADSIEDIT或者LDIFDE进行管理
只读域控制器
ReadRead-Only Domain Controller
AD Domain Service的改进 Service的改进
审核功能增强
- Auditing
多元密码策略
- Fine-Grained Passwords Policy
只读域控制器
- Read-Only Domain Controller
可重启的活动目录服务
- Restartable AD Domain Services
注意:完整的 与 之间不能相互转换, 注意:完整的DC与RODC之间不能相互转换,除非执行降级 升级操作 之间不能相互转换 除非执行降级/升级操作
只读域控制器
密码复制
复制到RODC的密码存储(Cache)直到密码改变 密码是否cached在RODC对客户端是透明的,除非WAN故障
- 无论密码是否在RODC上Cache,客户端均从RODC上执行登录脚本和组策略 - Outlook客户端可以使用RODC GC做Address Book查询等 - LDAP搜索在RODC上执行 - 如果WAN出现故障,只有等RODC上有用户密码Cache,用户才可以使用 RODC登录,否则用户用本机Cache登录