تشرح هذه المقالة كيفية تكوين الإعدادات والأذونات في الخادم الويندوز للسماح لنقاط الحوسبة السحابية في Cato بالتكامل مع وحدة التحكم في المجال لدليل الأكاتيف.
ملاحظة
ملاحظات:
-
اللقطات والإجراءات في هذه المقالة تستند إلى الويندوز سيرفر 2016. التفاصيل قد تختلف للإصدارات الأخرى.
-
إذا كنت بحاجة إلى مزيد من المعلومات حول عنوان IP الخاص بـ Cato لخدمة LDAP، انظر حل المشاكل مع مزامنة LDAP (يجب أن تسجل الدخول إلى قاعدة المعرفة لـCato لعرض هذه المقالة).
أنشئ مستخدم مجال مخصص للدمج بين حساب Cato الخاص بك ومجال الأكاتيف ديركتوري.
هذه هي متطلبات كلمة مرور دليل الأكاتيف لهذا المستخدم:
-
كلمة المرور لا تنتهي صلاحيتها أبدًا
-
تعطيل الإعداد الذي يجبر المستخدم على تغيير كلمة المرور للتسجيل الأولي
قم بتكوين هذه الإعدادات ل COM الموزعة (DCOM) على خادم الويندوز للسماح لنقاط الحوسبة السحابية في Cato بالتواصل عن بعد مع المجال. هذه هي إعدادات DCOM التي تحتاج لتكوينها:
-
خدمات الويندوز
-
خصائص DCOM وبروتوكولاته
-
أذونات أمان COM
ابدأ الخدمات عبر الويندوز السيرفر، الريجستري البعيد، و WMI Performance Adapter على خدمات الويندوز وقم بتكوينها لتعمل بدءاً من التمهيد التلقائي مع خادم الويندوز.
ملاحظة
ملاحظة: تُسمى الخدمة WMI Performance Adapter باسم WMI في الإصدارات الأخرى لخادم الويندوز.
لتمكين خدمات الويندوز:
-
من القائمة تشغيل أدخل services.msc وانقر فوق موافق.
-
في نافذة الخدمات، تحقق من بدء كل من الخدمات السيرفر، الريجستري البعيد، و محول أداء WMI وتعيينها لبدء التشغيل التلقائي.
-
لتغيير خاصية الخدمة، انقر بزر الماوس الأيمن على اسم الخدمة، ثم انقر فوق الخصائص.
-
بالنسبة لـ نوع التشغيل، حدد تلقائي.
-
إذا لم يتم بدء حالة الخدمة، انقر فوق بدء.
-
-
انقر فوق موافق وأغلق نافذة الخدمات.
تحدد خصائص DCOM مستوى المصادقة ومستوى التجسيد للخادم. اضبط مستوى مصادقة الخادم على التوصيل، مما يعني أن مفتاح الجلسة لا يستخدم إلا لمصافحة المصادقة.
اضبط مستوى التجسيد على التعريف، للسماح لنقاط الحوسبة السحابية بالوصول فقط إلى بيانات المستخدم ذات الصلة بخدمات الدليل لـCato.
تحدد تسلسل بروتوكول DCOM للخادم كيفية تواصل الخادم مع الشبكة. تستخدم خدمات الدليل بروتوكول TCP/IP الموجه للاتصال.
لتكوين DCOM لخدمات الدليل:
-
من القائمة تشغيل أدخل dcomcnfg وانقر فوق موافق. تفتح نافذة خدمات المكونات.
-
من خدمات المكونات > أجهزة الكمبيوتر > الكمبيوتر الخاص بي، انقر بزر الماوس الأيمن على الكمبيوتر الخاص بي وحدد خصائص. تفتح نافذة خصائص الكمبيوتر الخاص بي.
-
قم بتكوين خصائص الاتصال DCOM لخادم الويندوز:
-
في نافذة خصائص الكمبيوتر الخاص بي، حدد علامة التبويب الخصائص الافتراضية.
-
حدد تمكين DCOM الموزعة على هذا الكمبيوتر.
-
من مستوى المصادقة الافتراضي، حدد الاتصال.
-
من مستوى التجسيد الافتراضي، حدد التعرف.
-
-
تأكد من أن بروتوكولات DCOM تتضمن TCP/IP الموجه للاتصال.
-
انقر على علامة التبويب بروتوكولات افتراضية. إذا كانت بروتوكولات DCOM تتضمن TCP/IP موجه بالتوصيل، قم بالاستمرار مع الخطوة 6 أدناه.
-
انقر على إضافة. تفتح نافذة تحديد بروتوكول DCOM.
-
من تسلسل البروتوكول، حدد TCP/IP موجه بالتوصيل.
-
انقر فوق موافق لإغلاق نافذة تحديد بروتوكول DCOM.
-
-
انقر فوق موافق.
-
لرسالة تُخطِرك بتغيير الإعدادات على مستوى الآلة لـDCOM. اضغط على نعم للمتابعة.
في نافذة خدمات المكونات (dcomcnfg)، قم بتكوين أذونات الوصول لأمان COM وأذونات الإطلاق والنشاط لمنح نقاط الحوسبة السحابية حق الوصول الافتراضي لـ:
-
مستخدمي COM موزعين
-
قرّاء سجل الأحداث
لتكوين أذونات الأمان لـ COM لخدمات الدليل:
-
إذا لزم الأمر، افتح نافذة خصائص الكمبيوتر الخاص بي من خدمات المكونات > أجهزة الكمبيوتر > الكمبيوتر الخاص بي، انقر بزر الماوس الأيمن على الكمبيوتر الخاص بي وحدد خصائص.
-
انقر على علامة التبويب أمان COM.
-
قم بتكوين أذونات الوصول الافتراضية لمستخدمي COM موزعين وقرّاء سجل الأحداث:
-
في أذونات الوصول، انقر فوق تحرير الافتراضي.
-
تحت أسماء المجموعة أو المستخدمين، أضف وكون مستخدمي COM موزعين بالأذونات التالية:
-
الوصول المحلي - مسموح
-
الوصول عن بعد - مسموح
-
-
كرر الخطوتين السابقتين لمجموعة قرّاء سجل الأحداث.
-
انقر فوق موافق.
-
-
قم بتكوين أذونات الإطلاق لمستخدمي COM موزعين وقرّاء سجل الأحداث:
-
في أذونات الإطلاق والتفاعل، انقر فوق تحرير الافتراضي.
-
تحت أسماء المجموعة أو المستخدمين، أضف وكون مستخدمي COM موزعين بالأذونات التالية:
-
الإطلاق عن بعد - مسموح
-
التفاعل عن بعد - مسموح
-
-
كرر الخطوتين السابقتين لمجموعة قرّاء سجل الأحداث.
-
انقر فوق موافق.
-
-
انقر فوق موافق وأغلق نافذة خصائص الكمبيوتر الخاص بي ونافذة خدمات المكونات. تم تكوين أذونات الأمان لـ COM.
تناقش هذه القسم كيفية تكوين أذونات WMI للسماح لوعي المستخدم بـCato بإرسال استفسارات WMI من نقاط الحوسبة السحابية إلى خادم الويندوز.
للاتصال بجهاز كمبيوتر بعيد باستخدام WMI، تأكد من تمكين إعدادات DCOM الصحيحة وإعدادات أمان النطاق لـWMI للاتصال.
للمزيد حول كيفية تكوين إعدادات WMI للسماح باتصالات من تطبيق إدارة Cato، ارجع إلى مستندات Microsoft.
يجب أن يكون لدى المستخدم أو المجموعة التي تم تكوينها للوصول إلى COM أيضًا إذن WMI للوصول إلى سجلات أحداث الويندوز التي تمنح Cato الوصول إلى أحداث تسجيل الدخول لمستخدمي AD. قم بتكوين WMI للسماح بالوصول عن بعد لمستخدمي COM موزعين ولقرّاء سجل الأحداث.
لتكوين إعدادات وصول مستخدم WMI:
-
من القائمة تشغيل أدخل wmimgmt.msc وانقر فوق موافق. تفتح نافذة إدارة ويندوز للتكوينات.
-
انقر بزر الماوس الأيمن على تكوينات WMI (محلي) وحدد خصائص. تفتح نافذة خصائص تكوينات WMI (محلي).
-
حدد علامة التبويب الأمان. تظهر شجرة قائمة النطاق.
-
قم بتوسيع فرع الجذر وانقر فوق CIMV2.
-
انقر فوق الأمان أسفل شجرة القائمة. تفتح نافذة الأمان لـROOT\CIMV2.
-
قم بتكوين أذونات الإطلاق لمستخدمي COM موزعين ولقرّاء سجل الأحداث
-
تحت أسماء المجموعة أو المستخدمين، أضف وكون مستخدمي COM موزعين بالأذونات التالية:
-
تمكين الحساب - السماح
-
تمكين عن بعد - السماح
-
-
كرر الخطوة السابقة لـقراء سجلات الأحداث.
-
-
قم بتكوين الإعدادات المتقدمة لمستخدمي DCOM الموزعين:
-
حدد مستخدمي DCOM الموزعين وانقر فوق متقدم. تفتح نافذة إعدادات الأمان المتقدمة لـCIMV2.
-
في عمود المستخدم الرئيسي، حدد مستخدمي DCOM الموزعين وانقر فوق تحرير. تفتح نافذة إدخال الأذونات لـCIMV2.
-
في قائمة التطبيقات على المنسدلة، حدد هذه المساحة الفرعية والمساحات الفرعية التابعة.
-
-
انقر فوق OK. أغلق نافذة إعدادات الأمان المتقدمة لـCIMV2.
-
قم بتكوين الإعدادات المتقدمة لقراء سجلات الأحداث:
-
حدد قراء سجلات الأحداث وانقر فوق متقدم.
تفتح نافذة إعدادات الأمان المتقدمة لـCIMV2.
-
في عمود المستخدم الرئيسي، حدد قراء سجلات الأحداث وانقر فوق تحرير. تفتح نافذة إدخال الأذونات لـCIMV2.
-
في قائمة التطبيقات على المنسدلة، حدد هذه المساحة الفرعية والمساحات الفرعية التابعة.
-
-
انقر فوق OK لإغلاق نافذة إعدادات الأمان المتقدمة لـCIMV2.
-
انقر فوق OK لإغلاق نافذة الأمان لـROOT\CIMV2 ونافذة خصائص التحكم في WMI (محلي).
تم تكوين إعدادات الوصول لمستخدم WMI.
تحرير سجل Windows لمنح أذونات القراءة لمستخدمي DCOM الموزعين وقراء سجلات الأحداث.
نظرًا لأن الاتصال بـDC يستخدم عنوان IP مصدري في نطاق نظام Cato، إذا كنت تستخدم نفق IPsec للاتصال بمقبس Cato، فيجب عليك تكوين المرحلة 2 لنطاق نظام Cato: 10.254.254.12.
بالنسبة للحسابات التي تستخدم نطاق نظام مخصص بدلاً من النطاق الافتراضي، استخدم النطاق المخصص لحساب عنوان IP الثابت للمزامنة مع وعي المستخدم. عنوان IP الثابت هو العنوان التاسع في النطاق المخصص. على سبيل المثال، إذا كان النطاق المحجوز المخصص هو 10.10.10.0/16، فسيكون عنوان IP الثابت هو 10.10.10.9.
بالنسبة للحسابات التي تستخدم نطاق IP أصغر، فإنها لا تزال تستخدم العنوان التاسع في النطاق المخصص. على سبيل المثال، إذا كان النطاق المحجوز المخصص هو 10.200.200.64/28، فعنوان IP الثابت هو 10.200.200.73 (10.200.200.64 + x.x.x.9).
قم بتكوين جدار الحماية Windows أو جدار حماية تابع لجهة خارجية للسماح بالوصول لعنوان IP الثابت لنطاق النظام (أو لنطاق مخصص). لمزيد من المعلومات حول الأنظمة والنطاقات المخصصة، انظر تكوين جهاز تحكم WMI بنفق IPsec أعلاه.
-
إذا كنت تستخدم جدار حماية Windows، فيجب إضافة استثناء يسمح باتصالات DCOM
-
إذا كنت تستخدم جدار حماية تابع لجهة خارجية بين خادم Windows وCato Network، أضف نفس الاستثناء إليه
لتكوين جدار حماية Windows للسماح باتصالات DCOM:
-
افتح قائمة التشغيل.
-
اكتب wf.msc ثم انقر فوق OK.
-
حدد القواعد الواردة.
-
في قائمة الإجراءات، حدد قاعدة جديدة. تفتح نافذة معالج القواعد الواردة الجديدة.
-
حدد مخصص وانقر فوق التالي. تفتح نافذة البرنامج.
-
حدد كل البرامج، ثم انقر فوق التالي. تفتح نافذة البروتوكولات والمنافذ.
-
بالنسبة لنوع البروتوكول، حدد TCP وانقر فوق التالي. تفتح نافذة نطاق.
-
بالنسبة لـعناوين IP البعيدة التي تنطبق عليها هذه القاعدة، حدد خيار هذه العناوين IP.
-
انقر فوق إضافة. في عنوان IP هذا أو الشبكة الفرعية، أدخل عنوان IP الثابت لنطاق النظام: 10.254.254.12.
-
إذا كنت تستخدم نطاقًا مخصصًا، أدخل عنوان IP الثابت لنطاقك.
-
-
انقر فوق OK ثم انقر فوق التالي. تفتح نافذة الإجراء.
-
حدد السماح بالاتصال ثم انقر فوق التالي. تفتح نافذة الملف الشخصي.
-
حدد واحد أو أكثر من ملفات تعريف الشبكة التي تنطبق عليها القاعدة وانقر فوق التالي. تفتح نافذة الاسم.
-
أدخل اسم قاعدة جدار الحماية، ثم انقر فوق إنهاء.
لا توجد تعليقات
الرجاء تسجيل الدخول لترك تعليق.