Active Directory 健康检查

Active Directory是企业后端最重要的基础架构应用,没有之一。AD的安全与可靠几乎影响所有应用。除了符合微软最佳实践的设计以及标准化的运维之外,定期执行一次健康检查,并且在重大项目启动前也进行一次健康检查将会很好的保障整个活动目录持续可靠的为企业应用提供良好的支撑。

微软原厂可以提供专业的AD健康检查服务,使用ADRAP(Risk Assessment Program)程序,运行ADST(Active Directory Snapshot Tool)工具来抓取AD中的各种信息,并最终生成报告。但是第三方厂商或者企业IT自己该如何来做一个专业的AD健康检查呢?

AD健康检查到底应该检查什么?

其实这是一个很复杂的问题,AD的健康状态取决于太多的技术因素和组织/流程因素了。即使通过分析断定AD的配置是健康的,但是如果缺乏良好的运维流程如变更控制等,也将会为稳定的环境带来更多的随机性与不稳定行。那么Active Directory健康检查到底应该覆盖什么?

  1. Active Directory 架构/配置

    a.AD林、域及信任关系

    b.域功能级别,林功能级别

    c.架构符合最佳实践

  2. 域控制器

    a.数量以及物理特性(虚拟化)

    b.域控制器放置位置

    c.FSMO角色放置

    d.物理安全

    d.全局编录配置

    e.时间同步设置

    f.事件日志检查

  3. 站点与服务架构

    a.站点与物理分布的对应关系

    b.站点链路桥接配置

    c.首选桥头配置

    d.站点链接计划与成本配置

    e.IP子网定义与站点关系

    f.连接对象

  4. 命名空间与名称解析

    a.DNS转发与委派

    b.区域配置、复制、安全

    c.DNS区域清理

    d.DHCP动态注册

    e.DHCP服务标识

    f.DHCP配置

  5. 认证与授权策略

    a.密码策略,密码锁定与过期设置

    b.陈旧的对象与密码

    c.永不过期的密码账户管理

    d.Domain, Enterprise Admin Group 特权账户的管理

    e.授权策略

    f.RBAC基于角色的访问控制(RoleBased Access Control)

  6. 复制状态健康检查

    a.目录复制与收敛

    b.NTFRS复制

    c.DFSR, SYSVOL复制

  7. 防病毒、补丁、备份与恢复流程
  8. 组策略与组织单元检查

以上是对AD进行全面的健康检查应该覆盖的High-Level的概述,但这只是一个开始。根据环境和规模,一个AD健康检查可能需要5~10个工作日。

Active Directory 评估工具

AD健康检查所依赖的信息不能完全通过手工来收集,微软除了为自家Premier提供了ADST工具外,对外也仍然公开了一系列的工具可以帮助ITPro进行比较专业的分析

  1. ADTD, Active Directory Topology Diagrammer
  2. ADBPA, Active Directory Best Practices Analyzer,
  3. MBSA, Microsoft Baseline Security Analyzer
  4. GPMC, Group Policy Management Console
  5. 命令行工具: dcdiag, nltest, dfsrdiag, repadmin, dnscmd, dsget

除了技术工具外,需要结合访谈,以获取组织信息,原始设计文档,运维流程,管理模式等信息,得出最终的结论。

在后面的文章中,将逐一展开具体的步骤。

时间: 2024-08-01 22:46:31

Active Directory 健康检查的相关文章

Exchange 2016部署实施案例篇-08.Active Directory日常运维检查

上一篇我介绍了Exchange的日常检查操作,大家都知道Active Directory是微软的基础架构,也是Exchange的基础架构,没有Active Directory就搭建不了Exchange,今天给大家分享下Active Directory的日常检查,希望对大家有所帮助. 基础检查 服务器时间检查 时间对域控服务器非常重要,所以一定要确保所有域控服务器时间是一致的 PDC服务器建议指定一个特定的时间源 W32tm /query /source 复制状态 相信大家检查复制状态都是使用命令

我的oracle 健康检查报告

最近一直想用sql来生成oracle的健康检查报告,这样看起来一目了然,经过网上搜资料加自己整理终于算是成型了,部分结果如下图所示, 具体参考附件,恳请广大网友看看是否还有需要添加的地方. DB_healthcheck_by_lhr_ORADG11G_20150826160539.zip ORADG11G 数据库巡检报告 Copyright (c) 2015-2100 (http://blog.itpub.net/26736162) lhrbest. All rights reserved. 巡

Windows Server 笔记(六):Active Directory域服务:额外域控制器

额外域控制器: 额外域控制器是指除了第一台安装的域控制器(主域控制器)意外的所有域控制器: 那么额外域控制器有什么好处呢? 1.可以提供容错.即一台DC出问题后,另一台仍可以可以继续工作,提供服务: 2.提高用户登录效率.多台域控可以分担用户审核,加快用户登录速度: 3.备份.域控制器之间会相互复制,就等于多了一份备份: 1.首先设置好IP配置:这里首选DNS指向自己,备用DNS指向主域:将服务器加入域: 2.选择"添加角色和功能": 3.选择"下一步": 4.选择

通过迁移的方式解决Active Directory服务器问题之1-迁移前的准备工作

前言 "重装是最好.最快的解决方法".在使用Windows操作系统一段时间之后,尤其是经常频繁打补丁.升级.添加删除软件后,系统会比较慢,有的可能会出现一些"莫名其妙"的问题,这个时候,果断备份.重装.恢复系统,是我们经常做的方法.但是,企业网络中的服务器,如果使用几年之后出问题,你能下定决心重装吗?如果重装,怎么重装才能不丢失数据.在重装过程中不影响使用.本文通过一个具体的案例,介绍通过迁移的方法彻底解决Active Directory服务器存在问题的方法. 正文

通过迁移的方式解决Active Directory服务器问题之3-转移域控制器角色到中转服务器

2 转移域控制器角色到中转服务器 我们引入"中转"服务器的作用,是在迁移的过程中,将原来"有问题"的Active Directory的域用户信息"转移"到中转服务器,等原来的域服务器重新安装后再"迁移"回去,在本节将执行以下几个操作: 将"中转"服务器安装操作系统,与要迁移的.有问题的Active Directory服务器系统相同(最好是操作系统补丁也一致). 将中转服务器加入到现有域并成为"额外

通过迁移的方式解决Active Directory服务器问题之4

(接上一篇) (8)在"Domain Controllers"容器中,可以看到,当前系统有两个域控制器,如图3-9所示. 图3-9 当前有两个域控制器 (9)在"Computers"容器中,当前是实验环境,有两个计算机,如图3-10所示.此时你重新启动这两台计算机,并正常登录到网络,应该是没有问题的.此时D服务器有两个IP地址,其中一个是原来A中使用的IP地址,也是当前网络中DNS服务器的地址. 图3-10 当前域中的工作站 (10)在传递了RID.PDC.基础结构

通过迁移的方式解决Active Directory服务器问题之5-恢复服务器的应用

4 恢复原来服务器的应用 等原来的服务器(A计算机)从域中脱离之后,重新安装Windows Server 2012 R2,然后参考上文中的第3.第5节内容,将A计算机升级到额外域控制器.将D计算机降级.再将D从域中脱离,这些内容已经介绍过,不一一介绍,下面只介绍主要的步骤. (1)为A计算机安装新的Windows Server 2012 R2,安装之后,修改计算机名称为dcser,重新启动计算机. (2)设置IP地址为一临时中转地址,例如172.16.20.109,DNS为172.16.20.1

Active Directory 活动目录(简称AD)的基础架构与使用(三)

在我们使用AD域服务的过程中,会遇到域控制器故障的突发状况,为了保证在遇到突发状况的时候,能最快的解决问题,就需要用到AD域服务的备份和还原,今天会给大家带来的几个案例,让大家进一步了解AD域服务. 模拟环境:服务器崩溃,利用备份的系统状态还原. 准备:1)重新安装过系统的服务器.(因为是模拟服务器崩溃,所以要重新给服务器装系统,这里就不详细介绍了.) 2)需要把过去的备份,导入到服务器中.(注意:无论用什么方法导入备份,一定不要放在系统盘!!) 步骤一:给重新安装过系统的服务器,重命名,(系统

Active Directory 活动目录(简称AD)的基础架构与使用(四)

在我们使用AD域服务的过程中,会遇到域控制器故障的突发状况,为了保证在遇到突发状况的时候,能最快的解决问题,就需要用到AD域服务的备份和还原,今天会给大家带来的几个案例,让大家进一步了解AD域服务. 模拟环境:服务器崩溃,利用备份的系统状态还原. 准备:1)重新安装过系统的服务器.(因为是模拟服务器崩溃,所以要重新给服务器装系统,这里就不详细介绍了.) 2)需要把过去的备份,导入到服务器中.(注意:无论用什么方法导入备份,一定不要放在系统盘!!) 步骤一:给重新安装过系统的服务器,重命名,(系统