Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2813 connectés 

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

EDIT

n°119681
Profil sup​primé
Posté le 25-03-2014 à 22:48:20  answer
 

EDIT

Message cité 1 fois
Message édité par Profil supprimé le 13-02-2017 à 12:44:19
mood
Publicité
Posté le 25-03-2014 à 22:48:20  profilanswer
 

n°119682
Tolb
Posté le 25-03-2014 à 23:09:53  profilanswer
 

Si cela peut t'aider, je connais de nom NAP de chez ms.
http://technet.microsoft.com/fr-fr [...] 54803.aspx

n°119685
Je@nb
Modérateur
Kindly give dime
Posté le 25-03-2014 à 23:59:48  profilanswer
 

l'accès au domaine ne se fait que à partir des machines dans le domaine, c'est de base

n°119721
still_at_w​ork
Posté le 27-03-2014 à 09:14:02  profilanswer
 

Il faudra juste vérifier que tu ne fais pas de réservation par @MAC au niveau DHCP


---------------
In my bed, but still_at_work.
n°119811
Tolb
Posté le 30-03-2014 à 10:07:08  profilanswer
 

Le lien entre la machine et le domaine se fait via un SID.
Ce dernier est stocké dans la base de registre.
Le fait de changer de carte réseau ne modifie pas cet SID.
 
De plus, si l'accès aux ressources est géré via utilisateur.  
Les ressources seront accessibles depuis une machine qui n'est pas dans le domaine. Si la personne possède un login utilisateur dans l'ad, alors elle accèdera au ressource accessible à cet utilisateur depuis une machine quelconque.


Message édité par Tolb le 30-03-2014 à 10:10:10
n°119824
zer0sman
Posté le 31-03-2014 à 13:44:09  profilanswer
 

Si tu t'es logué correctement une fois à l'AD, le PC stock les infos de connexion en local, donc tu devrais pouvoir ouvrir ta session.

n°119853
ahbahlut
UTC-8
Posté le 31-03-2014 à 17:38:38  profilanswer
 

il n'y a aucun lien entre l'AD et l'adresse mac d'une machine et donc on ne pas filtrer les accès au domaine par ces adresses.

 

il n'y a pas de lien entre le SID d'une machine et le domaine. le SID est strictement local et n'est jamais diffusé sur le réseau sauf pour quelques rares exceptions...  certaines appli codés avec les pieds s'en servent mais ne devraient pas.

 

les machines sont liées au domaine via des tokens ou en français des jetons qui sont valides pour 40jours. je ne me souviens plus de la fréquence de renouvellement mais c'est au moins quotidien. donc tu peux te connecter sur une machine avec tes identifiants du domaine sans qu'elles soient relié a celui-ci dans les 40 jours qui suivent le renouvellement du token.

n°119860
Tolb
Posté le 01-04-2014 à 00:02:41  profilanswer
 

Attention, je ne parle pas du sid local à la machine (régénéré lors du sysprep).  
Je parle du sid "de domaine", ce dernier est généré lors de l'intégration du poste au domaine. C'est l'identifiant de la machine sur le domaine.  

n°119863
Je@nb
Modérateur
Kindly give dime
Posté le 01-04-2014 à 01:08:43  profilanswer
 

ahbahlut a écrit :

il n'y a aucun lien entre l'AD et l'adresse mac d'une machine et donc on ne pas filtrer les accès au domaine par ces adresses.
 
il n'y a pas de lien entre le SID d'une machine et le domaine. le SID est strictement local et n'est jamais diffusé sur le réseau sauf pour quelques rares exceptions...  certaines appli codés avec les pieds s'en servent mais ne devraient pas.
 
les machines sont liées au domaine via des tokens ou en français des jetons qui sont valides pour 40jours. je ne me souviens plus de la fréquence de renouvellement mais c'est au moins quotidien. donc tu peux te connecter sur une machine avec tes identifiants du domaine sans qu'elles soient relié a celui-ci dans les 40 jours qui suivent le renouvellement du token.


 
Tu confonds un peu tout entre le compte machine AD, le SID, le token/tiquet Kerberos, les cached credentials.
 
Par défaut windows autorise XX (par défaut 10) logins AD à être en cache en local sur la machine. C'est configurable via GPO/template de sécu/registre. Et on parle de nombre de login en cache et non de jours de cache. Même si une machine est offline pendant 1 an, si le login est en cache (et que le mdp de l'utilisateur n'a pas expiré ...) alors il pourra s'y connecter (et même si il a expiré en fait, à tester, c'est juste qu'il va vouloir que tu te connectes au réseau pour le maj mais tu pourrais te logguer qd même)

n°119865
ahbahlut
UTC-8
Posté le 01-04-2014 à 07:39:02  profilanswer
 

Je@nb a écrit :

 

Tu confonds un peu tout entre le compte machine AD, le SID, le token/tiquet Kerberos, les cached credentials.

 

Pour le SID et l'adresse MAC, non je ne pense pas confondre avec quoi que ce soit, ou alors faudra m'expliquer en quoi ces deux éléments inter-agissent avec l'Active Direcory.

 

Maintenant pour ce qui est du token/kerberos oui c'était inexact, j'ai pris de gros raccourci et merci pour tes précisions, ça m'a aussi rafraichi la mémoire  :jap:

 

Pour le SID : http://blogs.technet.com/b/markrus [...] 91024.aspx


Message édité par ahbahlut le 01-04-2014 à 07:51:18
mood
Publicité
Posté le 01-04-2014 à 07:39:02  profilanswer
 

n°119880
Je@nb
Modérateur
Kindly give dime
Posté le 01-04-2014 à 12:05:17  profilanswer
 

J'ai jamais parle de l'adresse mac, celle ci n'est pas inscrite dans lad. Par contre tu peux enregistrer le uuid de la machine

n°119925
CK Ze CaRi​BoO
Posté le 01-04-2014 à 17:53:19  profilanswer
 


Le filtrage par adresse mac ne se fait qu'au niveau du réseau, via le protocole NAP.
Rien à voir avec l'Active Directory.


---------------
The only thing necessary for the triumph of evil is for good people to do nothing.
n°120109
awmoon
Posté le 08-04-2014 à 22:50:05  profilanswer
 

Le 802.1X est également une possibilité.


Aller à :
Ajouter une réponse
 

Sujets relatifs
AD Connexion LDAP entre deux domaines distinct...[AD] Users apres un RenDom
Password policies entre AD local et Azure/Office 365Bien choisir sa machine
[AD 2008] : Restreindre des mots de passe selon une liste prédéfinieSynchronisation controleur de domaine
Nettoyer le disque C depuis un domaineObjet qui traine masqué dans AD
Empêcher les GPO de s'appliquer aux machines d'un autre sous domaineServeur TSE+AD
Plus de sujets relatifs à : EDIT


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR