一:活动目录概述:
1、相关概念: 域:用来描述一种系统架构,和“工作组”相对应,由工作组升级而来的高级架构,在域架构中,可以实现统一化管理(一般通过策略实现,执行下发策略的权限是写这条策略的用户即服务器上写策略的用户,而非登陆当前客户端的用户。)。 活动目录:是微软提供的目录服务(查询、身份验证),活动目录的核心包含了活动目录数据库,在活动目录数据库中包含了域中所有的对象(用户、计算机、组。。。) 注意:目录服务不是我微软专有的,比如linux的ldap服务也是目录服务。 域控制器:在域架构中用来管理所有客户端的服务器,是域架构中的核心,每个域控制器上都包含了活动数据库。 建议:安装域控制器时至少有一台物理机是比较合理的。 2、工作组、域 工作组:每台计算机都是独立的,独立管理 域:域中的客户端受控于域控制器。 3、微软基于域的产品平台 exchange、lync、systemcenter、sqlserver(高可用、cluster)、sharepoint、projectserver、windowshyper-v(实时迁移) 4、企业中部署域架构 ①在域架构中,最核心的就是DC(域控制器),创建域首先必须要创建DC,DC创建完成后,把所有的客户端加入DC中,这样就形成了域环境。 ②域控制器是由工作组的计算机升级而成,通过DCPROMO命令就可以完成升级。注意windows2012版本之前可以通过DCPROMO实现,win2012及后续版本只能通过图形界面完成。 ③只有windows server(web版本除外)才可以提成为域控制器。注意win2012中只有标准版和数据中心版。 ④在升级DC前,不需要安装DNS服务。dc的安装和dns的安装放在一起来做,是建议的做法。 ⑤文件系统必须要是NTFS。 原因是:FAT32的文件系统单个文件最大4GB,而活动目录数据库就是一个单独的文件,有可能大于4GB。 5、安装DC服务器(域控制器)步骤: ①、IP地址设置:静态地址 第一台域控的DNS指向自己的IP地址。 ②、服务器安装向导安装域服务。 Active Directory域服务 注意:win2012中角色和功能在一个向导里 ③、一直到角色安装完成。 ④、点击“将此服务器提升为域控制器”会出现如下三个选择:
如果是第一次创建域,选择“添加新林”,输入域名,推荐为公司公网域名。 如:xxxx.com 也可以写成xxxx.local,但是不推荐。 ⑤、选择新林和根域的功能级别: 限制的是整个域中域控制器操作系统版本。 林功能级别: 域功能级别: 指定域控制器功能: 域名系统DNS服务器 :选择此项,安装DNS 全局编录(GC):默认选择,一个域中需要一台全局编录服务器。 只读域控制器(RODC) 输入目录服务还原模式(DSRM)密码: 一般来说,一个域功能级别兼容三个版本,往后(新版本)兼容。 如果域功能级别为:windows server 2003模式,兼容DC:2003 ,2008,2008R2 ⑥、一直下一步到安装完成。 6、如何保证域的高可用性:
7、验证域安装正确性:如:love.com ①域控制器的active directory用户和计算机 ②dns中有两个区域 _msdc.love.com love.com 8、客户端加域 要注意的问题: ①确保可以和域控制器通讯 ②确保DNS指向域控制器 ③普通用户也可以将计算机加入域,但有数量限制 客户端加域时 填写域名时是怎么解析出来的? 答:是通过Srv记录解析的,不是通过A记录,最终的解析会回归A记录。 srv记录存在于DNS服务器中的 _msdc.xxx.com区域中的dc下TCP协议下的ldap记录,一般有几个域控就会有几个ldap记录。xxx.com是你的域名,之所以加入域 用域名而不是主机记录是因为用单一的域名可以实现自动负载均衡和高可用。 注意:如果ldap删除了,可以通过重启服务“net logon”来自动注册dns服务恢复ldap记录。 ldap是一个协议,活动目录有一个数据库,通过ldap这套协议标准来读取数据库。 客户端加入域后,登陆域客户端计算机时,输入用户名首先查找本地用户 再是域用户。 客户端怎么确认计算是通过哪个DC登陆域的呢?可以在客户端主机下dos窗口中敲入“set”命令。 |
二、活动目录的逻辑架构概念
有这样的域环境:ilync.cn、gz.ilync.cn、bj.ilync.cn,问在ilync.cn中创建一个用户alice,把alice加入到ilync.cn的domain admins组中,问alice账号可以管理子域吗?
答:经过实验,alice账号只能查看子域(因为存在信任关系),不能进行子域管理。
1、域的两个重要特性:
- 域是一个安全边界:权限的定义范围限制在本地域内。
- 域是一个复制单元:在一个域中无论有多少DC,所有DC的目录服务都是相互复制的、相互同步的。之所以相互复制,是因为要保证在这个域中,目录服务数据库有多个副本,实现容错。
关于复制:
在同一个域中,所有的DC数据库都是相互同步的
如果在同一个域中的两个DC在同一个站点中,默认15S复制一次,如果两个DC不在同一站点中,复制的频率取决于站点链路的频率。
在域中复制的类型有两种:多主复制和单主复制。多主复制每个DC都可能是复制的发起者,单主复制一般一个域中只有主机来发起,如架构改变时,先同步给架构主机,由架构主机去发起复制。
活动目录数据库有三个逻辑分区:domain(域分区)、configration(配置分区)、schema。在同一个域的DC,三个分区数据都同步:如果是同一个林但不是同一个域的DC,只同步configration和schema分区。若要查看这些分区,可通过ADSI编辑器(或者命令adsiedit.msc)来查看。
2、创建子域步骤:
- 先安装好主域环境,并确保将要安装的子域主机和主域主机是可以通信的。
- 再将需要成为的子域的主机加入主域环境,
- 然后用域账号管理员登陆子域主机,再将子域主机提升为子域控制器。
- 创建过程和创建主域类似,需要注意的是在将主机提升为域控制器时“选择部署操作”时,需要选择第二项“将新域添加到现有林” 并选择域类型为“子域”。netbios填写域名的第一部分,然后一直下一步到完成。
3、验证子域安装正确性:
查看域的逻辑结构工具:active directory域和信任关系。
3.2、子域的作用
便于独立管理,父域的配置不会推送到子域中。
4、创建备份域(辅助域)控制器:
- 先安装好主域环境,并确保将要安装的备份域主机和主域主机是可以通信的。
- 再将需要成为的备份域(即辅助域)的主机加入主域环境,
- 然后用域账号管理员登陆备份域主机,再将备份域主机提升为辅助域控制器。
- 创建过程和创建主域类似,需要注意的是在将主机提升为域控制器时“选择部署操作”时,需要选择第一项“将域控制器添加到现有域” 指定此操作的域信息为:填写主域域名。然后一直下一步到完成。注意:在指定复制选项可以选择“从介质安装”、也可以“从域控制器复制”。
5、创建林中的另一个域树
- 先安装好主域环境,并确保将要安装的另一个域树主机(A)和主域主机是可以通信的。
- 再将需要成为域树的主机(A)加入主域环境,
- 然后用域账号管理员登陆域树主机(A),再将域树主机(A)提升为域控制器。
- 创建过程和创建主域类似,需要注意的是在将主机提升为域控制器时“选择部署操作”时,需要选择第二项“将新域添加到现有林”,并选择域类型为“树域”,填写树域新域名(和林域域名没有关系)。填写凭证的用户必须具有ERNTERPRISE admins 权限。
- 然后一直下一步到完成。注意:netbios名称一般为域名的第一部门。
注意:在林中新建的另一个域树,如果不配置DNS转发器,那么两个域之间是不能ping通的,在dns服务器中,创建条件转发器。
条件转发器有两种,一个是总的转发器,一个是分开。总的转发器在服务器右键属性中可以添加。
6、客户端远程管理域:
- 远程桌面:默认情况下只能有两个用户进行同时连接、同时也不安全。
- 下载对应版本的远程服务器管理工具,如“win8远程服务器管理工具”
7、目录树、目录林、ou(组织单元)
目录树:看末尾的域名
目录林:域树组成的一个森林。
OU(组织单元):
- ou能有效的组织域中对象,使域组织更加有条理
- ou在公司中一般用来表示一个部门、一个区域。
- ou可以嵌套
- 可以针对ou进行权限的委派,实现分散式管理
- 在ou上可以捆绑组策略,这样使组策略的管理更加细化。
GC(全局编录)
- GC是一台特殊的DC,记录了整个林中的所有对象
- 在一个林中至少有一个GC,默认情况下林中第一台DC就是GC。
- DC的数据库记录了当前域中所有对象的所有属性;GC除了存储当前域中所有的对象的所有属性外,还存储了整个林中的所有对象的部分属性
但是有些对象的字段不一定会被GC收录。
怎么将对象的字段添加到GC收录?
①运行命令:regsvr32.exe schmmgmt.dll
②上述命令添加了活动目录架构。
③打开mmc管理单元,添加活动目录架构
④打开活动目录架构控制台,点击里面的属性,右击相应的字段,勾选“将此属性复制到全局编录”
⑤确定字段的意思,可以通过ADSI中的域分区去查找。
怎么确定哪台是GC?
方法一:打开站点和服务,在站点下面的服务器右击属性,弹出的NTDS Settings里如果“全局编录”打钩就是全局编录服务器,否则不是。
方法二:打开用户和计算机,在domain controllers 里面可以看到DC类型是否为GC。
方法三:在DNS管理器中,正向查找区域-->gc-->tcp中可以一次看到所有的GC服务器。
三、活动目录物理架构和案例
1、域的物理结构
- 域控制器:每隔15s同步一次
- 站点 :解决分布的区域服务器实时同步数据库占用带宽的问题。通过配置站点间的同步时间。
2、只读域控:更改只读域控制器配置不会同步到其他服务器。
3、多域多站点配置
要给出物理拓扑和逻辑拓扑。
多域多站点的架构,建议建好相应的站点再去创建域。
注意:如果主域和辅助域不在同一个区域,当安装辅助域同步数据库时,可以通过读取主域的快照来来实现,当然也可以通过网络同步实现。
主域创建快照:在cmd键入如下命令:
ntdsutil
Activate Instance NTDS //激活实例
IFM //创建IFM媒体
Create Full c:\ADDB //创建完整快照
至此主域的快照创建完成,可以发送给其他地区的域管理员进行附加。