虚拟世界无处不在 如何在其中部署 Windows
2009-04-17 17:01:24 来源:WEB开发网让我们来看一下为什么说使用管理员 SID S-1-5-21-191058668-193157475-1542849698-500 存在问题。其中的 S-1-5 是用来定义这是 SID(SID 的文本表示中必定会有 S)的描述符,1 和 5 分别代表 Windows NT SID 修订号和授权标识符值(在此是指 Windows 安全性)。其余部分才是真正的 SID,包括 500,它表明这是一个众所周知的 SID — Windows 管理员帐户。在所有 Windows 安装过程中会默认创建管理员帐户(并且无法删除),其 SID 均以 500 结束。安装后添加到 Windows 的本地用户帐户都从 1000 以上开始迭代。
Windows Sysinternals(在 technetmagazine.com/issues/2007/03/DesktopFiles 上关于 PSTools 的专栏中曾提到)提供的 PSGetSID 使您可枚举系统上给定用户的 SID 或系统的 SID。请参阅图 1 查看 PSGetSID 的输出以获取我的虚拟系统的 SID 以及我的用户帐户的 SID 1003。
Figure 1 Output of PSGetSID for a virtual system‘s SID and the SID of user account 1003
由于本地帐户 RID 基于此 SID,所以对系统进行磁盘复制或只复制虚拟计算机映像时,出现的问题应相对明确。不更改 SID(Sysprep 的主要任务但非唯一任务),最终只能得到使 Windows 系统不同于其他系统的关键组件的副本。如果系统 A 和 B 的管理员的 SID 相同,那么每个系统上的用户都可能合法地将自己识别为同一用户。当对系统 A 进行身份验证时,可能对系统 B 的所有本地帐户同样执行操作,反之亦然。更糟糕的是,当这些系统呈现给 Active Directory® 时,也将具有相同的 SID。因此,如果允许系统 A 但不允许系统 B 通过域资源的身份验证,则会相互混淆而引起冲突。如果将 B 设置为拒绝,则 A 实际上也会被拒绝。
更多精彩
赞助商链接