rodc凭据缓存策略通过“允许的rodc密码复制组”(白名单)和“拒绝的rodc密码复制组”(强制黑名单)协同控制密码复制,还可为单个rodc配置msds-revealondemandgroup属性实现精细控制,并支持repadmin等命令验证缓存状态。
rodc 的凭据缓存策略核心在于控制哪些用户密码能被复制并本地存储,避免高权限账户凭据意外泄露。配置不是“开启/关闭”开关,而是通过两个关键组和一个属性协同实现。
明确两个核心安全组的作用
RODC 密码缓存行为由以下两个域本地组决定,它们默认存在于域中,不可删除,但可管理成员:
- 允许的 RODC 密码复制组(Allowed RODC Password Replication Group):只有该组中的用户或其所属组的成员,其密码才可能被复制到 RODC。这是“白名单”机制。
- 拒绝的 RODC 密码复制组(Denied RODC Password Replication Group):该组中的用户和组(如 Domain Admins、Enterprise Admins、krbtgt 等)被明确禁止缓存——即使他们同时在“允许组”中,也会被此组优先阻止。这是强制性的“黑名单”。
使用 AD 用户和计算机 GUI 添加缓存用户
最常用方式是将需要本地登录的分支机构普通用户加入“允许的 RODC 密码复制组”:
- 打开“Active Directory 用户和计算机”,确保已启用“高级功能”(查看 → 高级功能)。
- 在左侧导航树中,展开域 → 右键“Users”容器 → “查找” → 输入 Allowed RODC Password Replication Group 并定位该组。
- 双击打开该组 → 切换到“成员”选项卡 → 点击“添加” → 输入需缓存密码的用户或安全组(例如 Branch-Users),确认添加。
- 无需重启 RODC,下次该用户成功通过 RODC 认证后,密码将在后台自动复制并缓存(通常在几分钟内完成)。
为单个用户或特殊场景配置 msDS-RevealOnDemandGroup 属性
当需要为个别用户(不在“允许组”内)启用缓存,或实施更精细控制时,可直接设置 RODC 对象的属性:
- 在“Active Directory 用户和计算机”中,找到对应 RODC 计算机对象(位于 Domain Controllers 容器下)。
- 右键 → “属性” → 切换到“属性编辑器”选项卡(需已启用高级功能)。
- 在“选择一个属性”列表中,找到并双击 msDS-RevealOnDemandGroup。
- 点击“编辑” → “添加” → 输入目标用户或组的 Distinguished Name(如 CN=John Doe,CN=Users,DC=contoso,DC=com),确认保存。
- 该设置会覆盖组策略,仅对该 RODC 生效,适合临时或特定需求。
验证缓存是否生效
配置后建议立即验证,避免策略未生效导致用户无法离线登录:
- 在 RODC 服务器上以管理员身份运行命令:repadmin /prp view RODC_name reveal(将 RODC_name 替换为实际主机名),查看列出的用户是否包含刚添加的对象。
- 使用 Active Directory 用户和计算机 → 查看 → 高级功能 → 打开用户属性 → “帐户”选项卡 → 检查“密码已复制到此只读域控制器”状态是否显示为“是”。
- 断开 RODC 与主 DC 的网络连接,让该用户尝试登录——若成功,说明缓存已就绪。











