Trust создаёт путь аутентификации между доменами или лесами, но не выдаёт автоматически права на файлы и приложения. Если A доверяет B, пользователи B могут обращаться к ресурсам A при выполнении остальных условий доступа. Selective authentication дополнительно требует разрешения Allowed to Authenticate на целевом компьютере; после этого по-прежнему проверяются ACL и права приложения.
Что такое доменные доверия и selective authentication в Active Directory?
Чем доверие между доменами отличается от разрешений на ресурсы и какую дополнительную проверку вводит избирательная аутентификация.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Доверие, trust, — отношение между доменами или лесами Active Directory, позволяющее обрабатывать аутентификацию пользователей другой стороны. Если домен A доверяет B, учётные записи B могут использоваться для обращения к ресурсам A. Это не означает автоматического разрешения читать любые файлы: доступ определяют ACL, членство в группах, права входа и правила приложения.
Различают направление и транзитивность доверия. Однонаправленное доверие работает в одну сторону, двунаправленное — в обе. Транзитивность определяет распространение пути доверия в рамках соответствующего типа отношений. Например, доверия лесов A–B и B–C сами по себе не создают доверия A–C. Эти свойства объясняет Microsoft в описании domain и forest trusts.
Под «selective trust» в таком вопросе обычно имеют в виду selective authentication, избирательную аутентификацию. Для внешнего или межлесного доверия это дополнительное ограничение: указанным пользователям либо группам доверенной стороны разрешают аутентифицироваться на конкретных компьютерах принимающей стороны через Allowed to Authenticate. Это разрешение задают на соответствующем объекте компьютера в AD; оно не заменяет разрешения ресурса.
Например, партнёрской группе разрешили аутентификацию на файловом сервере. Для чтения папки ей всё равно нужны подходящие права общего ресурса и файловой системы. Если разрешить только чтение папки, но не аутентификацию при включённом selective authentication, доступ также не заработает. Разделение этих проверок подчёркивает Microsoft Press.
При проектировании документируют обе стороны и направление доверия, минимальный набор разрешённых серверов и владельцев доступа. Selective authentication не следует смешивать с SID filtering: это разные защитные механизмы.