---- Windows 2000 Server系统引入活动目录(Active Directory)替代了Windows NT 4.0 Server中的域用户管理器,活动目录的功能要比域用户管理器的功能强大很多。同时,活动目录使用了域树(Domain Tree)和域林(Domain Forest)的概念,下面先向大家解释域树和域林的概念。
---- 因为Windows NT 4.0的“域用户管理器”与Windows 2000的“活动目录”工作原理上存在较大的差别,所以在他们之间建立信任关系时,一般采用NETBUI协议。
---- 我们首先在Windows NT 4.0主域控制器中,选择“域用户管理器”*“规则”*“委托关系”,在“信任域”文本框中输入Windows 2000域的NetBIOS名称。点击“确定”按钮后,打开Windows 2000域控制器的“Active Directory域和信任关系”主界面,在Windows 2000域名称的“属性”对话框中选择“信任”选项卡,在“受此域信任的域”项目中点击“添加”按钮,在“添加受信任域”对话框中输入Windows NT 4.0域的名称,并点击“确定”按钮。然后在Windows NT 4.0主域控制器的“受托域”中输入Windows 2000域控制器的NetBIOS名称,点击“确定”按钮后,Windows NT 4.0的域用户就可以访问Windows 2000域资源了。
---- 此时,在Windows 2000域控制器的“信任此域的域”对话框中添加Windows NT 4.0域的名称,点击“确定”后,Windows 2000域的用户就能够访问Windows NT 4.0域的资源了。
四、总结
---- 在信任关系中,域扮演着2种角色,即信任和被信任。域的信任关系有以下几种类型:
---- 1.单向信任关系 如果域A信任域B且域B未信任域A则称之为单向信任。在Windows 2000系统中域A信任域B,域B中的全局用户/组可以访问域A中的资源,但域A的用户却无权访问域B的资源。而在Windows NT 4.0系统中,域A信任域B,域A中的全局用户/组可以访问域B中的资源,但域B的用户却无权访问域A的资源。所有单向信任关系都是不可传递的,而且所有不可传递的信任关系都是单向的。