Обзор доменных служб Active Directory

Print Friendly, PDF & Email

Обзор доменных служб Active Directory

5 из 7 оценили этот материал как полезный Оценить эту тему

Опубликовано: Февраль 2012 г.

Обновлено: Ноябрь 2012 г.

Назначение: Windows Server 2012

Используя роль сервера доменных служб Active Directory (AD DS), можно создать масштабируемую, безопасную и управляемую инфраструктуру для управления пользователями и ресурсами; кроме того, можно обеспечить работу приложений, поддерживающих каталоги, например Microsoft Exchange Server.

Остальная часть этого раздела содержит общий обзор роли сервера AD DS. Дополнительные сведения о новых компонентах AD DS в Windows Server 2012 см. в разделе Новые возможности доменных служб Active Directory (AD DS).

Доменные службы Active Directory предоставляют распределенную базу данных, в которой хранятся сведения о сетевых ресурсах и данные приложений с поддержкой каталогов, а также осуществляется управление этой информацией. Сервер, на котором выполняются AD DS, называется контроллером домена. Администраторы могут использовать AD DS для упорядочения в иерархическую вложенную структуру таких элементов сети, как пользователи, компьютеры и другие устройства. Иерархическая вложенная структура включает лес Active Directory, домены в лесу и организационные подразделения в каждом домене.

Упорядочение элементов сети в иерархическую вложенную структуру предоставляет следующие преимущества.

  • Лес действует как защитная граница для организации и определяет объем полномочий администраторов. По умолчанию лес содержит один домен, который называется корневым доменом леса.
  • Чтобы структурировать данные AD DS, что позволит организациям реплицировать данные только там, где необходимо, в лесу можно создать дополнительные домены. Это позволяет AD DS глобально масштабировать сеть, имеющую ограниченную полосу пропускания. Домен Active Directory поддерживает также ряд других основных функций, которые связаны с администрированием, включая действующие во всей сети удостоверения пользователей, проверку подлинности и отношения доверия.
  • Наличие подразделений упрощает делегирование прав, облегчая управление большим количеством объектов. С помощью делегирования владельцы могут передавать полные или ограниченные права на объекты другим пользователям или группам. Функция делегирования прав важна, так как помогает распределять управление большим количеством объектов между несколькими людьми, которым доверяется выполнение задач администрирования.

Средства безопасности интегрированы в AD DS в виде проверки подлинности и контроля доступа к ресурсам в каталоге. С помощью единого входа в сеть администраторы могут управлять по сети данными каталога и организацией. Авторизованные пользователи сети также могут использовать единый вход в сеть для доступа к ресурсам, расположенным в любом месте сети. Администрирование на основе политики облегчает управление даже очень сложной сетью.

Доменные службы Active Directory предоставляют следующие дополнительные возможности.

  • Набор правил — схема, определяющая классы объектов и атрибуты, которые содержатся в каталоге, ограничения и пределы для экземпляров этих объектов, а также формат их имен.
  • Глобальный каталог, содержащий сведения о каждом объекте в каталоге. Пользователи и администраторы могут использовать глобальный каталог для поиска данных каталога независимо от того, какой домен в каталоге действительно содержит искомые данные.
  • Механизм запросов и индексирования, благодаря которому объекты и их свойства могут публиковаться и находиться сетевыми пользователями и приложениями.
  • Служба репликации, которая распределяет данные каталога по сети. Все контроллеры домена, доступные для записи в домене, участвуют в репликации и содержат полную копию всех данных каталога для своего домена. Любые изменения данных каталога реплицируются в домене на все контроллеры домена.
  • Роли хозяев операций (известные также как гибкие операции с единым хозяином, или FSMO). Контроллеры доменов, исполняющие роли хозяев операций, предназначены для выполнения специальных задач по обеспечению согласованности данных и исключению конфликтующих записей в каталоге.

Оборудование, программное обеспечение и параметры конфигураций, необходимые для выполнения этого компонента. Предварительные требования для выполнения этой роли. Специальное оборудование, необходимое для роли или компонента.

Требование Описание
TCP/IP Настройте соответствующие адреса TCP/IP и DNS-сервера.
NTFS Диски, на которых хранится база данных, файлы журналов и папка SYSVOL для доменных служб Active Directory (AD DS) должны находиться в локальном фиксированном томе. Папку SYSVOL необходимо поместить в том с файловой системой NTFS. В целях безопасности базу данных и файлы журналов службы каталогов Active Directory необходимо хранить в томе с файловой системой NTFS.
Учетные данные Чтобы установить новый лес AD DS, необходимо иметь права локального администратора на этом сервере. Для установки дополнительного контроллера домена в существующем домене вы должны быть членом группы администраторов домена.
Инфраструктура службы доменных имен (DNS) Убедитесь в существовании инфраструктуры DNS. Перед установкой AD DS можно при необходимости установить DNS-сервер.

При создании нового домена в процессе установки автоматически создается DNS-делегирование. Для создания DNS-делегирования требуются учетные данные, имеющие разрешение на обновление родительских DNS-зон.

Дополнительные сведения см. на Странице мастера параметров DNS.

Adprep При добавлении первого контроллера домена, на котором установлена ОС Windows Server 2012, к существующей службе Active Directory команды adprep.exe выполняются автоматически. Эти команды имеют дополнительные требования к учетным данным и подключению.

Дополнительные сведения см. в разделе Запуск Adprep.exe.

Контроллеры домена только для чтения (RODC) Дополнительные требования для установки контроллеров RODC.

  • Режим работы леса должен соответствовать хотя бы Windows Server 2003.
  • В том же домене должен быть установлен хотя бы один контроллер домена для записи, работающий под управлением Windows Server 2008 или более поздней версии.

Дополнительные сведения см. в разделе Требования для развертывания RODC.

noteПримечание
Контроллеры домена обычно не размещают другие роли сервера, исключая роль DNS-сервера.

Пошаговые инструкции по установке и настройке доменных служб Active Directory с помощью модуля ADDSDeployment для интерфейса командной строки Windows PowerShell® см. в статье Руководство по развертыванию доменных служб Active Directory (http://go.microsoft.com/fwlink/?LinkId=222597).

AD DS — это распределенная служба, предназначенная для работы на нескольких контроллерах домена. Пошаговые инструкции по установке и настройке доменных служб Active Directory на нескольких контроллерах домена см. в статье Руководство по развертыванию доменных служб Active Directory (http://go.microsoft.com/fwlink/?LinkId=222597).

Доменные службы Active Directory в Windows Server 2012 включают меры безопасности для запуска на виртуальных машинах, чтобы гарантировать безопасность и согласованность виртуализированных сред доменных служб Active Directory. Подробнее о том, как запустить доменные службы Active Directory на виртуальных машинах, см. в разделе Работа контроллеров домена в Hyper-V (http://go.microsoft.com/fwlink/?LinkID=213293).

После установки службы AD DS обеспечивают безопасность по умолчанию. Подробнее о параметрах безопасности по умолчанию для контроллеров домена, рисках и о том, как безопасно управлять контроллерами домена, см. в статье Рекомендации по защите установок Active Directory.

Чтобы удаленно управлять AD DS, установите средства удаленного администрирования сервера (RSAT). Существуют 32- и 64-разрядная версии средств удаленного администрирования сервера. Дополнительные сведения см. в разделе Средства удаленного администрирования сервера (http://go.microsoft.com/fwlink/?LinkId=222628).

Доменные службы Active Directory можно устанавливать вместе с основными серверными компонентами, что рекомендуется делать на контроллерах домена только для чтения в филиалах. Нельзя выполнять установку основных серверных компонентов путем обновления предыдущей версии ОС Windows Server. Нельзя выполнять установку основных серверных компонентов путем обновления полной версии. Обратное также невозможно. Поддерживается только чистая установка. Дополнительные сведения см. в разделе Руководство по началу работы варианта установки основных серверных компонентов (http://go.microsoft.com/fwlink/?LinkId=222675).

Диспетчер удостоверений для UNIX — это служба роли AD DS, которую можно установить только на контроллерах домена. Две технологии диспетчера удостоверений для UNIX (сервер для NIS и синхронизация паролей) облегчают интеграцию компьютеров под управлением Windows в существующую среду UNIX. Администраторы AD DS могут использовать для управления NIS-доменами сервер для NIS. Функция синхронизации паролей автоматически синхронизирует пароли между операционными системами Windows и UNIX.



Next Запись

Мы рады вам !

Этот сайт, я на это очень надеюсь, погрузится в мир электроники и программирования




Previous Запись

Язык телодвижений

Язык телодвижений. Когда мы говорим о невербальном языке телодвижений, мы много внимания обращаем на выражение лица, ... Read more

Звёзд: 1Звёзд: 2Звёзд: 3Звёзд: 4Звёзд: 5 (Пока оценок нет)
Загрузка...

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

*

© 2014-2024 ElectroProg Все права защищены!

↓
↓