多域之间资源共享访问(AGDLP 策略) 目的:用AGDLP 来实现访问其它域的文件服务器.或打印服务器.下面实现的是文件服务器的访问. AGDLP 意思是:A( 帐户),加入G(全局组),再加到对方域的DL(域本地组),分配P(权限). 存在3 台机器,一台DC(nwtrader.msft),一台DC(contoso.msft),一台加入域的客户端.(vmxp.contoso.msft). 即能用contoso.msft 的用户访问nwtrader.msft 的共享文件即可. 拓朴为: 先在各自域建立组和用户. 如下: 在nwtrader.msft 建立 DL 组. 在contrader.msft 建立 G 组及 c 用户. 把用户c 加入全局组G 即实现了AG 用于分配P(权限).那先在nwtrader.msft 上建立文件服务器.并为 DL 组赋与访问权. 实现了 DLP 为了验证结果,还在share 里面建立了一文本.contoso.msft 上的用户 c 能过来访问.即实现了AGDLP. AG 说了,DLP 也说了.还有最重要的一步没做,就是把 contoso 上的全局组 G 加入到 nwtrader 上的域本地组DL,这也是最重要的一步. 要在一个域里加其它域里的对象.那么域之间必须存在信任关系. 下面就实现如何在两域之间建立信任关系. 建立信任关系前提,必须能相互解释.那么在 DNS 上设置转发器即可. 确定相互解释成功. 接差下来就是提升域和林的功能级别.以实现2003 上更多的功能. 下面终于可以建立信任关系啦. 设置信任类型,信任方向.做的是双向,说明两个域之间的资源都可相互访问。 身份验证. 信任密码,用于确认信任关系. 信任完毕, 是否传出信任,传入信任.我这里没有设置,等建立完后再验证. 信任完毕.contoso.msft 做同样操作. 建完信任关系后,可手工验证信任关系. 现在可以实现把contoso.msft.的全局组G 加到nwtrader 的域本地组DL. 那么AGDLP 的全过程就实现了. 下面看如何把contoso.msft.的全局组G 加到nwtrader 的域本地组DL. 由于成功的信任关系存在,所以在nwtrader.msft 这个域能看到 contoso.msft 以上,AGDLP for 文件服务器的实现操作结束.回顾一下,我们做了在 contoso.msft 上把用户 c 加到全局组,再把 contoso.msft 的全局组加到 nwtrader,msft 的域本地组,再为域本地组分配权限. 剩下的就是验证结果. 在 contoso.msft 上设置了 NAT.只是为了验证一下客户端能否访问文件服务器. 在 vmxp.contoso.msft 上用 c 登录. 能成功访问.也可用于打印服务器.操作类似.完毕. 小结一下: 在上面我们做信任关系时看到的很多按钮,以及...