学习总结-Active Directory 域服务管理07-RODC服务器

RODC服务器


一.应用场景

1.1)常规运维

1.2)安全性考虑,只读属性,只缓存分支机构用户的密码

二.委派管理

2.1)Helpdesk:管理用户,分支机构的OU委派控制;安装Windows 7 Service Pack 1 (SP1) 远程服务器管理工具,MMC控制台

2.2)rodcadmin:维护备份服务器,安装补丁等

三.RODC

委派helpdesk用户管理分支机构OU“sales”

添加用户后,选择权限

Helpdesk用户就可用使用win7计算机安装RMST工具来管理sales的用户和计算机

管理工具优化,在活动目录域服务器之上,打开MMC

我们可以将MMC控制台保存到共享文件夹,拷贝到Helpdesk的win7计算机。

部署RODC

委派rodc管理员(支持添加组),设置rodc的白名单和黑名单

安装完成后,可以使用域用户rodcadmin登录RODC服务器

而对于其他OU的用户是没有权限的

这里我们可以看到,rodc只能通过连接DC01来同步数据

查看密码复制策略,点击高级,可以看到已经在rodc验证登陆的用户和计算机

rodc的分支机构客户端要验证,需要将首选DNS服务器指向RODC

时间: 2024-10-05 15:10:05

学习总结-Active Directory 域服务管理07-RODC服务器的相关文章

学习总结-Active Directory 域服务管理03-托管账户

托管账户 一.应用场景 1.1)导入用户和计算机资源后,活动目录存在相应的用户账户和计算机账户,用户账户的密码我们可以通过PSO,GPO来管理,而计算机账户也是有对应的密码信息.比如在"computers"OU中,可以看到默认加入域的电脑都是被移动到这里(加域重定向到指定ou的命令: redircmp  ou=新的计算机OU,dc=contoso,dc=com),右键选择"重置账户"就是重置计算机账户的密码.计算机账户的密码由活动目录维护,每30天作一次更改 1.2

学习总结-Active Directory 域服务管理12-灾难恢复

灾难恢复 活动目录备份以及还原的过程 首选使用WS Backup备份系统状态 重启电脑,按F8,选择"目录服务修复模式" 启动WS Backup还原向导,选择"系统状态" 勾选 "对Active Directory 文件执行授权还原"这样,我们的还原是授权还原而不是非授权还原 重启电脑后,查看用户账户已还原回来. 如果某台域服务器突然宕机,我们需要在活动目录当中删除它的相关信息,在这里已删除DC03为例子 步骤如下:

学习总结-Active Directory 域服务管理03-导入资源

导入资源 一.数据库分区 schema,configuration,domain 1.1)schema分区它储存着整个林中所有对象与属性的定义数据,也存储如何创建新对象与属性的规则.整个林内所有域共享一份相同的架构目录分区,它会被复制到林中所有域内的所有控制器. 1.2)configuration分区其内存储着整个AD DS的结构,例如有哪些域.有哪些站点.有哪些域控制器等数据.整个林共享一份相同的配置目录分区,它会被复制到整个林中的所有域控制器. 1.3)domain分区每一个域各自拥有一个唯

学习总结-Active Directory 域服务管理08-多域管理

多域管理 一.针对于独立的管理范围,建立父子域的架构,权限划分,连续的命名空间: 二.本地域的组:成员来自于整个森林,隶属于本地域: 全局的组:成员来自于本地域,隶属于整个森林: 部署子域 因为存在父域contoso.com,这里不会提示DNS委派的警告 从部署向导可以看到安装子域过程 使用子域的管理员登录 建立完成子域之后,打开dns管理器,可以看到新增的support名称解析器,当父域的用户访问子域的资源时,委派support中的dc05解析 如果有独立的品牌分公司,我们可以创建树域 当我们

学习总结-Active Directory 域服务管理09-DNS集成

DNS集成 Netlogon服务为域控制器注册所有的srv资源记录.这些记录出现在DNS服务器的正向查询区域你的域名中的_msdcs, _sites, _tcp, and _udp等文件夹中.其他计算机利用这些记录查询域活动目录相关的信息. 我们可以测试一下,将作用域删除 客户端加域失败 再重新建立一个作用域 重启Netlogon服务 新建的作用域会重新建立_sites, _tcp等文件夹 客户端也能正常加域

学习总结-Active Directory 域服务管理-活动目录部署

活动目录部署 一.先决条件 1.1)支持的版本:windows server 2.2)指定DC服务器的计算机名,承载NTDS.DIT数据库,安装ADDS服务,提供LDAP的查询服务,提供kerborse身份验证 2.3)准备IP地址,DNS信息 创建的第一台DC默认是第一个森林的根域,DNS服务器,GC(全局编录服务器) 二.部署过程 GUI: 2.1)添加ADDS角色 2.2)配置DC Sserver Code: 2.3)sconfig工具设置计算机,IP地址,DNS等信息 2.4)使用pow

学习总结-Active Directory 域服务管理05-辅助域服务器

辅助域服务器 一.应用场景 冗余,可用性和可靠性考虑需要部署两台或者多台DC 二.部署方式 网络部署(win2000) IFM(win2003) VDC(win2008) 创建ifm媒体 提升域控制器的向导中,选择"从安装介质安装",我们复制在DC01上生成的ifm文件夹,复制到本地C盘

学习总结-Active Directory 域服务管理11-FSMO角色

FSMO角色 森林级别(一个森林只存在一台DC有这个角色): Schema Master(也叫Schema Owner):架构主控 Domain Naming Master:域命名主控 域级别(一个域里面只存一台DC有这个角色): PDC Emulator :PDC仿真器 RID Master :RID主控 Infrastructure Master :基础架构主控 参考:http://baike.baidu.com/item/FSMO 查询承载fsmo角色的主机(DC01):父域 查询承载fs

学习总结-Active Directory 域服务管理06-站点和复制

站点和复制 一.应用场景 1.1)添加多台域控制器后,域管理员对domain分区读和写的权限,对用户做变更操作的结果会不一致,"复制"的机制能够同步域控制器之间的domain分区数据 1.2)多个分支机构的情况下,每个分支机构都有域控制器,让分支机构的用户优先找分支机构的域控制器,"站点"是一种高速的链接网络,根据子网来划分 二.组件 kcc,复制链接优化 三.配置 以子网划分站点,不同站点间的域控制器处在不同的位置,如DC04的是192.168.32.0网段,属于