当前位置:文档之家› Windows Server 2003活动目录简介

Windows Server 2003活动目录简介

Windows Server 2003活动目录简介
Windows Server 2003活动目录简介

Windows Server 2003活动目录简介

活动目录简介

》什么是活动目录

》活动目录对象

》活动目录架构

》轻量型目录访问协议

》活动目录的特点

》活动目录的好处

一、什么是活动目录

目录:目录的作用如书本,通过目录就能知道书中有哪些内容;

目录服务:目录服务是一种网络服务,它存储网络资源的信息并使用户和应用程序能访问这些资源。

不仅微软公司的产品中提供目录服务的功能。如netware(novell)中的目录服务称为NDS (network directory service)。而活动目录是window server 网络中的目录服务的实现方式。

活动目录:

ad之活动:“活动”说明这个目录是动态的、可扩展的,主要体现在如下3个方面(1)活动目录中对象的数目没有限制的

(2)活动目录中对象的属性可以增加

每一个对象都是用它的属性进行描述的,活动目录对象的管理实际上就是对对象属性的管理,而对象的属性是可以发生变化的。

(3)可以方便地添加或删除域

总之:活动目录是一个数据库,存储网络中的重要信息。当用户需要访问网络中的资源时,就可以到活动目录中进行检索,快速查找到需要的对象。

二、活动目录对象

简单来说,活动目录中可以被管理的一切资源都称为活动目录对象,如用户、组、计算机帐号和共享文件夹等。

活动目录的资源管理就是对这些活动目录对象的管理,包括设置对象的属性、对象的安全性。

每一个对象都存储在活动目录的逻辑结构中,可以说活动目录对象是组成活动目录的基本元素。

三、活动目录的特点

与工作组模式独立的管理方式相比,利用活动目录管理网络资源有以下特点:

(1)方便地组织资源

ad将目录组织成能够存储大量对象的容器。因此ad能够随着组织机构的扩大而增长。

这样,基于ad的很好的组织能力才可以将小网络变成大网络;

(2)方便的信息组织和查找

目录服务是一种网络服务,它存储网络资源的信息,并使用户和应用程序能访问这些资源。

(3)集中管理和分散管理相结合

如基于容器的组策略;

(4)资源访问的分级管理

通过统一设置访问控制,可以让不同的用户访问不同的资源,而管理员能够管理整个网络的目录数据。

四、活动目录的好处

(1)降低总体拥有成本:这些成本包括维护成本、培训的成本、技术支持成本及相应的升级成本等。通过实施策略,活动目录有助于降低总体拥有成本。

(2)一次登录即能访问所有资源:与工作组模式下访问网络中其他计算机时需要提供用户信息不同,在活动目录中可以实现单用户登录。即每个用户只要在登录域时提供一次用户信息,就可以访问网络中所有该用户有权访问的资源。

活动目录架构

架构就是活动目录的基本结构,是组成活动目录的规则。

活动目录架构中包括两方面的内容:对象类和对象属性。

对象类用来定义在活动目录中可以创建的所有可能的目录对象,如用户、组和组织单位等;

对象属性用来定义每个对象可以有哪些属性来标识该对象,如用户可以有登陆名、电话号码等属性。

也就是说ad的架构用来定义数据类型、语法规则、命名约定和其它更多的内容。

当在活动目录中创建对象时,就必须遵守这个架构规则。只有在活动目录架构中定义了一个对象的属性才可以在活动目录中使用该属性。活动目录对象的属性是可以增加的,这就要通过扩展活动目录的架构来实现。

活动目录的架构存储在活动目录中称为架构表的地方,当需要扩展时只要在架构表中进行修改即可。

整个目录林只有一个架构。在活动目录中所有的对象都要遵守同样的规则。

五、轻量型目录访问协议

LADP(light directory access protocol,轻量型目录访问协议)是访问ad的协议。

当ad中对象的数目非常对时,如果要对某个对象进行管理或使用就需要定位该对象,这时就需要有一种层次结构来查找它,LDAP就提供了这样一种机制。

dc 域组件、ou 组织单位、cn 普通名称

LDAP的命名包括两种类型:辨别名(Distinguished Names)和相关辨别名(Relative Distinguished Names)

例如:cn=ann ,ou=beijing,DC=sunny,DC=com

上面的“cn=ann ,ou=beijing,DC=sunny,DC=com”就是ann这个对象在活动目录中的辨别名;而相关辨别名是指辨别名中唯一能标识这个对象的部分,通常为辨别名中最前面的一个。例如:cn=ann就是ann这个对象在ad中的相关辨别名。该名称在ad中必须唯一。

活动目录的逻辑结构

》域

》域树

》域目录林

》组织单位

在ad中有很多资源对象,要对这些资源进行很好的管理,就必须把他们有机地组织起来,活动目录的逻辑结构就是用来组织资源的。

通常将ad的逻辑结构和公司的组织结构框架结合起来。通过对资源进行逻辑组织,使用户可以通过名称而不是通过物理位置来查找资源,并且使网络的物理结构对用户来说是透明的。

活动目录的逻辑结构包括域(DOMAIN)、域树、域目录林和组织单位

一、域的概念

容器:

域(domain)是window server 2003 活动目录逻辑结构的核心单元,是活动目录对象的容器。

安全的边界

域定义了一个安全的边界,域中所有的对象都保存在域中,都在这个安全的范围内接受统一的管理。同时每个域只保存属于本域的的对象,所以域管理员只能管理本域。

安全的边界的作用就是保证域的管理者只能在该域内拥有必要的管理权限,如果要让一个域的管理员去管理其它域,除非管理者得到其它域的明确授权。

复制的单元

域是复制的单元。域是一种逻辑的组织形式,因此一个域可以跨越多个物理位置。

如图所示,北京和上海的两个网段同属一个域,北京和上海之间用WAN相连,如果该

域中只有一台域控制器在北京,那么当上海的客户端在登录域及使用域中的信息时都要到北京的域控制器进行查找,这就要通过WAN来实现,而广域网的连接有时是比较慢的。在这种情况下,为了提高对用户的响应速度可以在上海的网段中也创建一台dc。

这样就需要北京和上海的域控制器之间实现数据同步,而同步的内容就是域的信息,所以说域是复制的单元。

注意:

活动目录、域和域控制器的关系:

域是一种逻辑的组织形式,能够对网络中资源进行统一的管理,就像工作组模式对网络进行松散管理一样。要想实现域的管理,必须在一台计算机上安装ad才能实现,而安装了ad的计算机就是域控制器。

二、域树

1、域树的概念

域树是由一组有连续命名空间的域组成的。

例如:一家公司最初只有一个域名为https://www.doczj.com/doc/a010498876.html,,后来由于公司发展了,在北京成立了一家分公司。出于安全的考虑需要建立一个域(域是安全的最小边界),可以把这个新域添加到现有目录中。这个新域https://www.doczj.com/doc/a010498876.html,就是现有域https://www.doczj.com/doc/a010498876.html,的子域,https://www.doczj.com/doc/a010498876.html,为https://www.doczj.com/doc/a010498876.html,的父域。

组成一棵域树的第一个域称为树的根域。树中的其它域称为该树的结点域。

2、树和信任关系

域是安全的最小边界、而域树是由多个域树组成的,因此多个域之间互相访问时就需要一种信任关系。在window server 2003的域树中父域和子域之间可以自动建立一种双向可传递的信任关系。

如果两个域之间有双向信任关系,则可以达到以下结果:

》这两个域就像一个域一样,A域中的帐号可以在B域中登陆A域

》A域中的用户可以访问B域中有权限访问的资源

可以说这种双向信任关系淡化了不同域之间的界线。而在windiws server 2003 的域树中,父域和子域之间的信任关系不但是双向的,而且是可传递的。

3、域目录林

一棵或多棵域树就组成了林,每棵域树独享连续的命名空间,域树之间没有命名空间的连续性。

域目录林具有如下特点:

目录林中具有相同的架构和全局编录

目录林中的第一个域称为该目录林的根域

用目录林跟域的名字作为此目录林的名字

目录林的根域和该目录林中的其它域树的根域之间存在双向可传递的信任关系

4、组织单位

容器

ou是ad中最小的管理单元。

在规划组织单位时可以根据两个原则:地点和职能部门。

5、全局编录

一个域的活动目录只能存储该域的信息,相当于这个域的目录。而当一个目录林中有多个域时,由于每个域都有一个活动目录,因此如果一个域的用户要在整个目录林范围内超找一个对象时就需要搜索目录林中的所有域,这时全局编录(GC,global catalog)就派上用场了。

全局编录相当于一个总目录,在全局编录中存储已有ad对象的子集。默认情况下,存储在全局编录中的对象属性是哪些经常用到的内容,而非全部属性。整个目录林会共享相同的全局编录信息。

全局编录存储在全局编录服务器上,全局编录服务器是一台域控制器。

默认情况下域中的第一台域控制器就是全局编录服务器。

当域中的对象和用户非常多时,为了平衡用户登录和查询的流量,可以在域中设置额外的GC。

GC中的对象包含访问权限,用户只能看见有访问权的对象。如果一个用户对某个对象没有权限,在查找时将看不到这个对象。

二、活动目录的物理结构

在活动目录中,逻辑结构和物理结构是两个截然不同的概念。

逻辑结构是用来组织网络资源的,而物理结构则是用来设置和管理网络流量的。

活动目录的物理结构由域控制器和站点组成。

3.1域控制器

域控制器是时机存储活动目录的地方,用来管理用户登录进程、验证和目录搜索的任务。

一个域中可以有一台或多台dc,为了保证用户访问活动目录信息的一致性,就需要在各DC之间实现活动目录的复制。

在window server 2003中采用活动目录的多主复制方式,即每台DC都维护着活动目录的可读、可写的副本,管理其变化和更新。在一个域中各DC之间相互复制活动目录的改变。在一个目录林中,各dc之间也把某些信息自动复制给对方。

3.2站点

1、dc实际存储ad的地方

2、站点

站点一般与地理位置相对应,它由一个或几个物理子网组成,创建站点的目的是为了优化dc之间的复制的流量。

站点具有以下特点:

》一个站点可以有一个或多个ip子网

》一个站点中可以有一个或多个域

》一个域可以属于多个站点

三、DNS服务支持ad

dns服务的作用

dns域活动目录名称空间

服务资源记录

活动集成区域

设置DNS服务支持活动目录

1、DNS(domain naming system,域名系统)可以提供名称解析服务

2、DNS是internet的重要组建,它为internet提供了一种逻辑的分层结构,利用这种结

构可以表示全世界所有的计算机。

与之类似,活动目录的逻辑结构也是分层的,因此可以把DNS和活动目录结合起来,这样就可以把活动目录中所管理的资源利用DNS带到internet上,使人们可以利用interent访问活动目录。

3、服务资源记录

DNS有一项重要的功能就是可以提供服务资源记录(SRV记录),利用SRV记录DNS 可以帮助用户查找活动目录中充当特殊角色的服务器。

当DC启动时会自动向DNS服务器注册SRV记录,在SRV记录中包含服务器所提供服务的信息以及服务器的主机名和IP地址等。利用SRV记录客户端可以通过DNS服务器查找以下信息。

》在指定的域或森林中的dc

》与客户端在同一站点中的dc

》配置成全局目录服务器的dc

》配置成Kerberos KDC的计算机

4、活动目录集成区域

活动目录集成区域具有其它类型区域所没有的优点:

》与其它区域类型以文件形式存在不同,活动目录集成区域不是以文件的形式存在的,而是存储在ad中。它的数据传输不是靠区域复制完成的,而是随着ad的复制而复制。

因此它避免了单点失败的问题,确保了域中dns数据的同步

》与其它区域只能支持非安全的动态更新不同,活动目录集成区域可以支持安全的动态更新。安全的动态更新可以在动态更新的基础上实现安全性。

5、设置dns服务支持活动目录

》支持服务资源记录

》支持动态更新协议

》支持增量传输

创建ad目录域和目录林结构

内容:

安装ad

把计算机加入域

安装现有域的额外域控制器

安装子域

创建森林中的一颗域树

在域控制器上删除ad

活动目录(Active Directory)系列

活动目录(Active Directory)系列之一:为什么我们需要域 对很多刚开始钻研微软技术的朋友来说,域是一个让他们感到很头疼的对象。域的重要性毋庸置疑,微软的重量级服务产品基本上都需要域的支持,很多公司招聘工程师的要求中也都明确要求应聘者熟悉或精通Active Directory。但域对初学者来说显得复杂了一些,众多的技术术语,例如Active Directory,站点,组策略,复制拓扑,操作主机角色,全局编录….很多初学者容易陷入这些技术细节而缺少了对全局的把握。从今天开始,我们将推出 Active Directory系列博文,希望对广大学习AD的朋友有所帮助。 今天我们谈论的第一个问题就是为什么需要域这个管理模型?众所周知,微软管理计算机可以使用域和工作组两个模型,默认情况下计算机安装完操作系统后是隶属于工作组的。我们从很多书里可以看到对工作组特点的描述,例如工作组属于分散管理,适合小型网络等等。我们这时要考虑一个问题,为什么工作组就不适合中大型网络呢,难道每台计算机分散管理不好吗?下面我们通过一个例子来讨论这个问题。 假设现在工作组内有两台计算机,一台是服务器Florence,一台是客户机Perth。服务器的职能大家都知道,无非是提供资源和分配资源。服务器提供的资源有多种形式,可以是共享文件夹,可以是共享打印机,可以是电子邮箱,也可以是数据库等等。现在服务器 Florence提供一个简单的共享文件夹作为服务资源,我们的任务是要把这个共享文件夹的访问权限授予公司内的员工张建国,注意,这个文件夹只有张建国一个人可以访问!那我们就要考虑一下如何才能实现这个任务,一般情况下管理员的思路都是在服务器上为张建国这个用户创建一个用户账号,如果访问者能回答出张建国账号的用户名和密码,我们就认可这个访问者就是张建国。基于这个朴素的管理思路,我们来在服务器上进行具体的实施操作。 首先,如下图所示,我们在服务器上为张建国创建了用户账号。

活动目录配置完整版

目录 一、活动目录配置基本知识.................................................... 1、活动目录的重要概念……………………………………… 2、活动目录安装前准备……………………………………… 3、活动目录安装……………………………………………… 二、windows2000/2003活动目录配置………………………… 1、windows2000活动目录配置……………………………… 2、windows2003活动目录配置………………………………

一、活动目录配置基本知识 1、活动目录的重要概念 (1)目录服务是一个什么东西 一个目录就是一个用于储存用户感兴趣对象信息的信息源。如一个电话号码目录储存了有关电话用户的信息。在一个文件系统中,目录就储存了有关文件的信息。 在一个分布式计算系统中或是一个公共计算机网络(如Internet)中,就有许多用户感兴趣的对象,如打印机、传真服务器、应用程序、数据库以及其他用户。用户想找到和使用这些对象,而管理人员则想管理对这些对象的使用。 在此文档中,术语目录和目录服务指在公共和私人网络中的目录。目录服务与目录的不同在于,它既是目录的信息源,而它的服务又可以使用户得到和利用信息。 (2)什么是活动目录 活动目录是Windows 2000 Server的目录服务。它扩展了以前基于Windows的目录服务,还加入了一些全新的特点。活动目录是安全的、分布式的、可分区的及可复制的。它设计成为可以在任何规模安装下良好工作,从带有几百个对象的单一服务器到成千个服务器和上百万个对象。活动目录加入了很多新的特性,使得在大规模信息的管理及在其中漫游变得很简单,为管理者和终端用户都节省了时间。 (3)为什么需要目录服务 目录服务是扩展的计算机系统的最重要组成元素之一。使用者及管理者经常不知道他们感兴趣对象的精确名字。他们可能知道对象的一个或更多属性,而且可以查询目录来得到符合属性的对象列表,例如:"查找在26楼中的所有双工打印机。"目录服务允许用户按指定属性查找任何对象。 目录服务可以: ?提高管理者定义的安全性来保证信息不受侵入者的损害。 ?将目录分布在一个网络中的多台计算机上。 ?复制目录使得更多用户获得它并且减少错误。 ?分配一个目录于多个存储介质中使得可以存储规模非常大的对象。 目录服务既是管理工具又是终端用户工具。当网络中对象的数目增加时,目录服务变得很重要。目录服务是一个大的分布系统的转换中心。 ①重要概念 用来描述活动目录的概念和术语中有些是新的,而另外一些则不是。不幸的是,一些已经采用一段时间的术语被用来表明不止一个特定事物。在继续前进之前,理解下面这些概念和术语在活动目录背景中如何定义是重要的。 ②范围

第3章管理活动目录域

第3章管理活动目录域 教学要求: 理解:域的概念、特点;活动目录的架构;组织单位的概念、特点;域用户账户的概念、特点;域组账户的概念、特点;域组账户的使用原则; 掌握:创建域;将计算机加入或脱离域;将域控制器降级为独立服务器或成员服务器;管理组织单位;管理域用户账户的工作;管理域组账户的工作; 3.1活动目录的概述 活动目录(ActiveDirectory,AD)服务能把网络中的众多资源有效地组织在一起,实现集中管理与统一保护,最大限度地保证资源的可用性与安全性。 活动目录以数据库的形式存放在网络中的一些特定计算机上,这个数据库称为“活动目录数据库”。 1 2 1 2输入: 3 4-6User 3.2 。 一个活动目录的完整逻辑结构称为“域森林”,一个域森林由若干“域树”组成,一个域树有若干“域”组成。 1、域的定义 在活动目录中,域是一种重要的逻辑管理单元,代表了一个独立的安全范围,能包含大量对象的一种容器。 2、域中计算机的角色 有域控制器、成员服务器、工作站。 域控制器是存放活动目录数据库的,是域中必须要有的。其它两种则不是必须的。 所以最简单的域将只包含一台计算机,这台计算机是该域的域控制器。 3、计算机账户 每台计算机都有一个账户来标识自己,这个账户称为“计算机账户”。在Computers容器内

4 5 创建组账户的主要目的是为用户账户分配资源访问权限,但是管理员不能直接对组账户指定管理策略,也就是不能直接控制组账户中各对象的更复杂的行为。 当删除一个组账户时,其包含的用户账户并不会被删除。但删除一个组织单位时,其包含的所有活动目录对象都将随之删除。 (4)组织单位和其他活动目录容器的区别 图标有所不同 普通容器仅起到把一些活动目录对象组织在一起的作用,管理员不能对其设置组策略。 在组策略中只能看到组织单位而看不到普通容器,这说明只能对组织单位设置组策略而不能对普通容器设置组策略。 在上图中右击“DefaultDomainControllers Pllicy”组策略对象,然后在快捷菜单中选择编辑。可以看到各种组策略。

《Windows服务器配置与管理》-活动目录与用户管理 大作业文档

连云港职业技术学院 信息工程学院 《Windows服务器配置与管理》 大作业文档 题目:活动目录与用户管理 组别:无 姓名:张昭辉 学号: 12号 专业:计算机网络 091 导师:孙前 连云港职业技术学院信息工程学院 2010 年 12 月

摘要 本文档摘要: Active Directory又称为Windows2000server和Windows Server2003系统中非常重要的目录服务。Active Directory用于存储网络上各种对象的有关信息,包括用户账户、组、打印机、共享文件等,并把这些数据存储在目录服务数据库中,便于管理员和用户查询及使用。活动目录具有安全性、可扩展性、可伸缩性的特点,与DNS集成在一起,可基于策略进行管理。本文档主要是介绍活动目录的设置及通过活动目录进行用户管理的方法。 [关键词] 活动目录的概念、 活动目录与域、 域控制器(即Active Directory)的配置、 管理域用户和组、 新建组织单元、 管理组织单元、

目录 摘要 (2) 第一章引言 (4) 第二章域控制器(即Active Directory)的配置 (5) 2.1 活动目录配置前的准备工作 (5) 2.2 配置DNS服务器 (7) 2.3 配置域控制器(即Active Directory) (20) 第三章新建域用户和组 (30) 3.1 新建域用户 (30) 3.2 新建域组 (34) 第四章新建并管理组织单元 (38) 4.1 新建组织单元(OU) (38) 4.2 管理组织单元(OU) (39) 第五章总结 (44) 第六章参考资料与文献 (45)

活动目录相关概念

域和活动目录 win2003支持的网络结构 1、工作组结构图的网络(对等式网络) 网络上没有专门的服务器,没有集中的数据库所有的资源分散在不同的 网络上的计算机都由本机的本地用户安全数据库审核。 2、域结构的网络 域是管理员定义的一组对象的集合(计算机、用户和组),域是一个安全边界,是由网络上的计算机组成,域中的资源存放在集中数据库内,便于用户的查找和使用,便于管理员的管理。 ●域中计算机的角色 域控制器 在win2000域内,只有win2000 server 才可做域控制器;win2003内只有WEB版不可以做DC; DC内存储了该域的AD数据库,它负责审核域用户的登录、域中资源的管理等; 域内可以有多台域控制器,它们的地位是平等的; 多台DC之间按照一定的频率相互复制数据库保持同步(即保持地位平等); NT域内也有多台域控制器,但只能有一台PDC管理域,其余为BDC 注:额外域控制器的辅助功能: )容错功能; )相互减轻负担; )提高用户的访问效率。 成员服务器 1)具有服务器版本的操作系统; 2)属于某个域中; 3)没有存储AD数据库的称为成员服务器。 注:服务器级的操作系统: windows NT服务器操作系统 win2000server以上版本 win2003所有版本 其它成员 )本身加入某个域中 )是非服务器版本的操作系统 例如:win2000 pro、win99、winNT workstation 等 注:独立服务器 1)本身是服务器版本操作系统; 2)不属于任何域的计算机。 活动目录地相关概念(一) 活动目录是微软目录服务的一种机制,它是用来存储网络上的用户账户、计算机、打印机等资源信息,方便用户的查找和使用。活动目录指的是用户在使用资源时不需要了解该资源存放在哪台计算机上和哪台计算机上有哪些资源! 、名称空间 所谓的名称空间,实际是划分好的区域,在该区域可以通过名称查找到与该名称相关的信息。

域结构简介

域结构简介 1、域的含义: 域是由一群以网络连接在一起的计算机所组成的,它们将计算机内的资源共享给其他人使用。 2、与工作组结构网络区别: 域内所有的计算机共享一个集中式的目录数据库,它包括整个域内的用户与安全数据。而工作组结构的网络,每台计算机的位置平等。可以相互的共享。 3、域中的计算机类型: A、域控制器:只有WIN2000SERVER才可以做域控制器,域控制器在一个网络中可以有多个。一台的目录数据库可以自动复制到别一个域服务器的目录数据库中,域可以审核登录用户的用户名和密码。多台域服务器共同审核用户的登录可以提高效率 B、成员服务器:域内的WIN2000服务器如果不是域控制器,就是成员服务器,如果不加入域就独立服务器,成员服务器没有活动目录,不能审核域用户的登录,但它们都自己的本地安全数据库。以审核本地用户。 C、其他计算机:其他计算机可以用来访问这些计算机的资源。 活动目录定义 一个电话本:其中有姓名、电话号、地址等,这些就是目录,我可以很容易从找到所需的数据。目录服务:就让用户很容易在目录中查找所要的数据。而在WIN2000中,存储用户、组、打印机等对象相关数据的位置称为目录数据库,负责提供目录服务的组件称为活动目录。 1、适用范围 应用范围很广,可以在一台计算机、一个计算机网络,大至数据广域网的组合。 2、名称空间 A、名称空间的含义:就是一块划好的区域。在这个区域内,可以利用某个名字来找到与这个名字有关的信息。 B、WIN2000中的活动目录就是“名称空间”,可以利用对象名称找到相关的数据。 C、WIN2000的名称结构采用了DNS的结构。 3、对象与属性 WIN2000中的资源都是以对象的形式存在,而一个对象通过属性来描述其特征。如用户就是一个对象类别。用户的姓、名、电话,就是用户的属性。 4、容量与组织单位 A、容量与对象相似,也有自己的名称,也有自己的属性,但它不是一个实体,而可以一组对象和其它容量。 B、组织单位,就是一个容量,可以包括其他对象和组织单位。 5、域目录树 A、域目录树:对一个包含多个域的网络,则可以将网络设置成域目录树的结构,也就是说这些域以树状的形式存在。 B、域目录树中的子域名包含着父域的域名 C、域目录树中的所有的域共享一个活动目录。但活动目录中的数据分散地存储在各个域内。将各个域内的数据合并为一个活动目录。 6、信任 两个域之间,必须建立信任关系,才可以访问对方域内的资源,一个域加入到一个域目录树中后,这个域会自动信任其上一层域,并且这些信任关系具备双传递性。

活动目录系列之一:基本概念

活动目录系列之一:基本概念 目录服务可以集中实现组织、管理、控制各种用户、组、计算机、共享文件夹、打印机各种资源等。使用LDAP(端口389)轻量级目录访问协议工作,在域环境下所有用户及计算机等帐户信息均保存在一个数据库中,这个数据库位置%systemroot%\ntds\ntds.dit。 AD(活动目录)的逻辑结构包含如下组件:域/子域/树/森林/OU等。主要侧重于对网络资源的组织。 AD的物理结构包含如下组件:DC(域控制器)/site(站点)/OM(操作主机)。主要侧重于对网络资源的配置和优化。下面介绍有关几个重要的概念: 1.DN:(可辨别名称)--用来表示一个对象在AD中具体存储位置,类似于文件的绝对路径。 如:cn=user1,ou=sails, dc=blog,dc=com 该用户存在https://www.doczj.com/doc/a010498876.html,域的sails OU下,用户名为user1. cn=users (默认的容器users也以cn表示) dsadd user cn=test,ou=sails,dc=blog,dc=com 利用DN来创建用户的例子。 2.UPN(用户主名)用户名@域名,即用户登录时可以采用,如jack@https://www.doczj.com/doc/a010498876.html,,也可以更改此后缀。 修改:domain.msc后,在根右击--属性--更改UPN后缀,

然后在用户属性-帐号中选择其后缀。用户登录可以使用此UPN.但必须在用户属性里进行相应的更改(即启用此Upn 后缀) 3.SID (安全标识符)用户/组都有唯一 whoami /user 当前用户的SID whoami /all 当前用户的详细信息(包含所属组的SID)getsid \\dc1 test \\dc1 test (安装suptools) psgetsid \\dc1 test 下载工具包。 4.AD数据库的目录分区:(AD数据库虽然是一个文件,但却是以目录分区的形式组成的) schema 架构分区---森林的对象类和属性,在森林级别复制。 configuration 配置分区--所有DC的位置、site,在森林级别复制。 domain 域分区--每个域的各种对象等信息,在域级别复制。application 应用程序分区—DNS,可以自定义。 通过adsiedit.msc来查看前三个目录(事先装支持工具)5.site:在物理位置上区分,一组高速可靠的一个子网或多个子网。(管理AD复制) 优点:

Windows 活动目录管理常用命令

活动目录命令整理 一、活动目录修改及查询命令 dsadd命令(创建活动目录对象) 使用dsadd命令可以在活动目录中创建OU、用户、组、联系人等对象,下面逐一进行介绍。 1、创建组织单位: 命令格式:dsadd ou [-desc 描述] [{-s 服务器|-d 域}] [-u 用户名] [-p {密码|*}] [-q] [{-uc|-uoc|-uci}] 注意:OU名称应为要创建的OU的LDAP绝对路径(DN,Distinguished Name),如果DN中包含空格,应该在路径两端使用双引号。 例如要在https://www.doczj.com/doc/a010498876.html,域中建立一个名为finance的OU,可以执行以下命令: C:\>dsadd ou ou=finance,dc=yjx,dc=com -desc "财务部" dsadd 成功:ou=finance,dc=yjx,dc=com 2、创建域用户帐户 命令格式:dsadd user [-samid ] -pwd {|*} –upn UPN 例如要在https://www.doczj.com/doc/a010498876.html,域中建立一个名为mike的用户帐户,该用户将位于sales OU中,其显示名称为“mike yang”,则可以执行以下命令: C:\>dsadd user cn=mike,ou=sales,dc=yjx,dc=com -samid mike -pwd benet3.0 -display “mike yang” dsadd 成功:cn=mike,ou=sales,dc=yjx,dc=com 3、创建计算机帐户 命令格式:dsadd computer 要在https://www.doczj.com/doc/a010498876.html,域中的sales OU中建立一个名为client-2的计算机帐户,可以执行以下命令: C:\>dsadd computer cn=client-2,ou=sales,dc=yjx,dc=com dsadd 成功:cn=client-2,ou=sales,dc=yjx,dc=com 要在https://www.doczj.com/doc/a010498876.html,域中的sales OU中建立一个名为client-3的计算机帐户,并设置计算机账户的描述信息为“测试工作站”,可以执行以下命令: C:\>dsadd computer cn=client-3,ou=sales,dc=yjx,dc=com -desc 测试工作站 dsadd 成功:cn=client-3,ou=sales,dc=yjx,dc=com 4、创建联系人 命令格式:dsadd contact [-fn ] [-mi ] [-ln ] [-display

活动目录的好处

使用活动目录服务的好处是什么? 完全集成到Windows 2000 服务器版中的活动目录为网络管理员、开发者和用户提供了访问目录服务的能力,这样可以: ●简化管理任务 ●加强网络安全性 ●通过互操作使用现存网络 简化管理 分布式系统常常导致时间的消耗和管理的冗余。当公司在他们的基础结构上添加应用程序并雇用新的职员时,他们需要适当地向各桌面系统分发软件并管理多个应用程序目录。通过在单一的位置管理用户、组和网络资源以及分发软件和管理桌面系统配置,活动目录可以显著降低公司的管理费用。例如,活动目录在同一个位置管理Windows 2000用户和Microsoft Exchange邮箱信息。基于下列原因,活动目录可以从以下方面帮助公司简化管理: ●消除冗余管理任务提供对Windows用户账号、客户、服务器和应 用程序以及现存目录同步能力进行单一点管理。 ●降低桌面系统的行程针对用户在公司中所担当的角色自动向其分 发软件,以减少或消除系统管理员为软件安装和配置而安排的多次行程。 ●更好的实现IT资源的最大化安全地将管理功能分派到组织机构的 所有层次上。 ●降低总体拥有成本(TCO)通过使网络资源容易被定位、配置和 使用来简化对文件和打印服务的管理和使用。 活动目录如何简化管理 以层次化组织用户和网络资源,活动目录使管理员拥有对用户账号、客户、服务器和应用程序进行管理的单一点。这就减少了冗余的管理任务,同时,通过让管理员管理对象组或容器而非每个独立的对象来增加管理的准确性。 图4:活动目录简化了网络资源的管理 活动目录允许管理员分派特定的管理权限和任务给单独的用户和组,以便更好地使用系统管理资源。如上图所示,特定的管理任务,例如重新设置用户密码,可以被分派给市场机构的办公室管理员。更多的特权功能,如"创建用户",可以为IT管理员保留。 活动目录也允许组织机构针对用户在公司中所担当的角色自动地将软件分 发给他们。例如,一个公司可以指定职员容器中的所有用户(无论是从哪里登录到网络上的)均可使用人力资源管理应用程序。活动目录集中存储这些信息,同时,应用智能镜像管理技术自动安装所分配的应用程序,并给予用户访问其桌面系统的能力而无论用户正在使用网络中的哪个工作站。

2018电大形考任务管理活动目录域

实训目标: 理解域的特点,掌握创建域、管理域以及管理组织单位的方法与步骤;理解域用户账户与组账户的特点、用途,掌握管理域用户账户与组账户的方法与步骤。 实训环境: 6台Windows Server 2008 R2企业版计算机。 实训内容: 假设你是一家公司的网络管理员,负责管理公司的网络。公司希望创建域来管理网络。为此,需要你执行以下工作: ①按照下图1,创建域森林。 图1 具有两棵域树的森林 ②在域https://www.doczj.com/doc/a010498876.html,中有三个部门:销售部、培训部和技术支持部,现在需要为这 三个部门分别建立组织单位,并把每个部门的10台计算机加入到各自的组织单位 中。 ③在域https://www.doczj.com/doc/a010498876.html,中,为公司员工创建域用户账户,并设置域用户账户的个人信息。 ④对某些用户(例如:临时工),设置这些域用户账户的登录时间以及限制登录地点。 ⑤如果一个用户(如:john)由于生病而在一段时间内无法上班,请禁用他的域用户账户。 ⑥如果一个用户忘记了自己的账户密码,为其重设账户密码。 ⑦一个用户辞职后离开了公司,请删除该用户的用户账户。 ⑧创建组账户,并把一系列的用户账户加入到这个组账户中。

提示:本实训需要搭建五台域控制器,如果学员实训中无法在计算机上运行这么多虚拟机,本实训可以化简为仅搭建 https://www.doczj.com/doc/a010498876.html,、https://www.doczj.com/doc/a010498876.html,、https://www.doczj.com/doc/a010498876.html,三台域控制器。内容②中对https://www.doczj.com/doc/a010498876.html,的操作改为对https://www.doczj.com/doc/a010498876.html,的操作。 一、创建森林域 ①在此计算机上安装Windows Server 2008 R2企业版。将此计算机的名称设置为dc3,当它升级为域控制器后会自动改名为https://www.doczj.com/doc/a010498876.html,。此计算机的IP地址和DNS服务器地址等信息按照图2所示进行配置。 ②以该计算机的本机管理员身份登录,然后使用以下两种方式之一安装活动目录。●单击屏幕左下角的“服务器管理器”图标,然后请转到步骤○3。●单击【开始】→【运行】,输入“dcpromo.exe”后,单击【确定】图标。此时它会自动执行步骤○3~步骤○10,所以请转到步骤○11。 ③在“服务器管理器”中,单击左侧的“角色”,然后单击右边的“添加角色”。 ④在“开始之前”窗口中,单击【下一步】按钮。 ⑤在“选择服务器角色”窗口中,选中【Active Directory域服务】,然后在弹出的“是 否添加Active Directory域服务所需的功能”窗口中,单击【添加必需的功能】,最后单击【下一步】按钮。 ⑥在活动目录安装窗口中,单击【下一步】按钮。 ⑦在“Active Directory域服务简介”窗口中,单击【下一步】按钮。 ⑧在“确认安装选择”窗口中,单击【安装】按钮。 ⑨在“安装结果”窗口中,单击【关闭】按钮。 ⑩单击【关闭该向导并启动Active Directory域服务安装向导(dcpromo.exe)】 ?在“欢迎使用Active Directory域服务安装向导”窗口中,单击【下一步】按钮。?在“操作系统兼容性”窗口中,单击【下一步】按钮。 ?如图2所示,因为是在一个已有森林中新创建子域,所以选中【现有林】和【在现有林中新建域】,然后单击【下一步】按钮。

【免费下载】活动目录管理及维护

注意:预习作业在上课前提交,复习作业在上课后提交,共性的作业在实验课会评讲一下,一般不会单独评讲,统一在习题课做综合解答,请各位组长记录作业出现的问题,提交到教员。预习重点部分,不用做在作业上,是给各位学员预习时的引导线。务必记住80%的精力放在预习。 第一章: 预习作业:1.什么是域?什么是活动目录?活动目录有什么特点?2.什么是域树?什么是林?3.安装域控制器必须具备哪些条件?4.将计算机加入域前,要检查客户机哪些配置?5.DNS 在域中有什么作用?● (预习重点:这章节就开始难了,会有很多的名词要理解:域 域控 活动目录 域树 森什么安全组通讯组等等,工作组只适合小型网络,换句话来说,域就适合更大型网络了啦!更换句话来说,你想当个大一点的网络管理,就一定要学好域了,给几个简单的解释先骗大家懂一下吧:?活动目录:一是目录,二是活动,也就是说有一个目录,它是活动的,不属于一台计算机,属整个域的所有电脑。更具体地说他是一个数据库存储着很多对象,例如:组 帐号 打印机 共享文件等等。它能存储这些对象,就能提供一种很好的服务,能让属这个域的用户能快速查找所需的数据了。?域:前面的课提到过,两种网络环境,一种是对等网,平等,没有谁管谁的,另一种是c/s 组构,有服务器有客户机。而我们本课所提到的域,其实就是c/s 结构,能进行集中管理的,其它的域树和森主要看图再对比书本的文字再理解一下。?域控:那一台用来管理这个域的计算机就是域控了,在这里我们暂且单纯地认域域控只有一台,其实在多域的环境下会有多台的,在后面的课程会详细学习。● 安装活动目录:先检查条件够不够,熟读六个条件,域的安装。?加入域:加入域时候,客户机要设置什么才能加入域,这个很重要,很多学员做实验的时候,两台主机都没ping 就去加域,加不入就在大呼大叫,组长帮组员排错的时候要注意是否ping 通ip,是否ping 通域名,别把每个组员都想得太理想了,没有ping 通就急着去加域的学员及加入域的时候域名都写错了,还敢大呼大叫的学员我见得多了。●看书本5页的图,理解一下域树和域林,当然课只应用到单域,由于单一次接触域,多域只是理论上的理解,不要纠结于怎么创,如果非要纠结也行,请预习第八章。 、管路敷设技术通过管线敷设技术,不仅可以解决吊顶层配置不规范问题,而且可保障各类管路习题到位。在管路敷设过程中,要加强看护关于管路高中资料试卷连接管口处理高中资料试卷弯扁度固定盒位置保护层防腐跨接地线弯曲半径标高等,要求技术交底。管线敷设技术中包含线槽、管架等多项方式,为解决高中语文电气课件中管壁薄、接口不严等问题,合理利用管线敷设技术。线缆敷设原则:在分线盒处,当不同电压回路交叉时,应采用金属隔板进行隔开处理;同一线槽内,强电回路须同时切断习题电源,线缆敷设完毕,要进行检查和检测处理。、电气课件中调试对全部高中资料试卷电气设备,在安装过程中以及安装结束后进行高中资料试卷调整试验;通电检查所有设备高中资料试卷相互作用与相互关系,根据生产工艺高中资料试卷要求,对电气设备进行空载与带负荷下高中资料试卷调控试验;对设备进行调整使其在正常工况下与过度工作下都可以正常工作;对于继电保护进行整核对定值,审核与校对图纸,编写复杂设备与装置高中资料试卷调试方案,编写重要设备高中资料试卷试验方案以及系统启动方案;对整套启动过程中高中资料试卷电气设备进行调试工作并且进行过关运行高中资料试卷技术指导。对于调试过程中高中资料试卷技术问题,作为调试人员,需要在事前掌握图纸资料、设备制造厂家出具高中资料试卷试验报告与相关技术资料,并且了解现场设备高中资料试卷布置情况与有关高中资料试卷电气系统接线等情况,然后根据规范与规程规定,制定设备调试高中资料试卷方案。、电气设备调试高中资料试卷技术电力保护装置调试技术,电力保护高中资料试卷配置技术是指机组在进行继电保护高中资料试卷总体配置时,需要在最大限度内来确保机组高中资料试卷安全,并且尽可能地缩小故障高中资料试卷破坏范围,或者对某些异常高中资料试卷工况进行自动处理,尤其要避免错误高中资料试卷保护装置动作,并且拒绝动作,来避免不必要高中资料试卷突然停机。因此,电力高中资料试卷保护装置调试技术,要求电力保护装置做到准确灵活。对于差动保护装置高中资料试卷调试技术是指发电机一变压器组在发生内部故障时,需要进行外部电源高中资料试卷切除从而采用高中资料试卷主要保护装置。

实训3 管理活动目录与用户

实训任务单卡 3 Training Task Card 班级:组别:学号:姓名:实训日期: 【任务1 创建与配置活动目录】实施步骤(老师演示后,学生操作步骤2-8) 1.分析任务要求:创建与配置活动目录 2.创建第一个域 在win2003-1计算机安装window 2003 server 2003,使其成为独立服务器,并将其提升为域控制器,创建网络的第一个域。(在创建域过程中安装DNS服务器到本机,本机的IP设置为.学号.98/24)首先确认“本地连接”属性TCP/IP 中首选 DNS 指向了自己(.学号.98) 在服务器上安装活动目录。命令行:dcpromo 选择“新域的域控制器。 在“创建一个新域”窗口中,选择“在新林中的域”。 在计算机上安装并配置DNS(将DNS指向自己.学号.98) 在新的域名页面中,输入新域的完整域名(FQDN)。() 在“NetBIOS域名”窗口中确认NetBIOS名。

改变活动目录数据库以及日志存放的路径。(建议将数据库和日志放在不同硬盘上,以提高安全性和性能,在此按默认路径) 在“权限”窗口中,选择一个权限选项。(选择“只与Windows 2000或Windows Server 2003操作系统兼容的权限) 在“目录服务还原模式的管理员密码”窗口中,设置一个密码。(如pa$$worD) 最后,系统显示安装摘要。 3.安装后检查 查看计算机名,查看管理工具(AD用户和计算机,AD站点和服务,AD域和信任关系),查看目录对象,查看AD数据库,查看DNS记录。 注:AD数据库文件保存在 %systemboot%\NTDS文件夹。 查看计算机名。 查看管理工具。 查看活动目录对象。 查看Active Directory 数据库。 查看DNS记录。 4.安装额外的域控制器 在计算机win2003-2计算机上安装window 2003 server 2003,使其成为独立服务器,并将其提升为域的额外域控制器 在服务器上检查“本地连接”属性,确认能否正常通信。(设置IP为:.学号.2/24) 运行“Active Directory”安装向导。命令行:dcpromo /adv 将该计算机设置为现有域的额外域控制器 输入拥有将该计算机升级为域控制器权力的用户名和密码。(用户名必须隶属于目的域Domain Admins 组、Enterprise Admins组或其它授权用户,此项目域为,用户为Administrator) 安装向导从原有的域控制器上开始复制活动目录。 5.创建子域 在win2003-3计算机上安装window 2003 server 2003,使其成为独立服务器,并将其提升为域的子域的域控制器。 注意:win2003-3计算机的首选DNS指向父域的DNS服务器(即win2003-1计算机)在要升级为子域域控制器的独立服务器(win2003-3)上,设置“本地连接”属性。(设置IP为.学号.3/24,DNS为.学号.98,即域控制器的IP,一定要设置DNS的地址!) 运行活动目录安装向导。命令行:dcpromo 选择“新域的域控制器”单选按钮,单击“下一步”按钮;选择“在现有域树中的子域”单选按钮,单击“下一步”按钮。 输入父域的域名以及管理员的账户、密码等。,Administrator,123@abc) 接着输入子域的NetBIOS名。(china) 重新启动计算机,用管理员登录到域中。查看“Active Directory用户和计算机”工具查看子域是否建立成功。 6.创建域林中的第二棵域树 在win2003-1计算机的DNS服务器上新建DNS区域; 展开DNS管理窗口左部的列表,右击“正向查找区域”,选择“新建区域”命令。 在“欢迎使用新建区域向导”界面中单击“下一步”;在“区域类型”中选择“主要区域”。 选择如何复制DNS区域数据(此处选第二项) 输入DNS区域名称,选择“只允许安全的动态更新”或者“允许非安全和安全动态更新”单选按钮。 单击“完成”按钮。 在win2003-4上安装window 2003 server 2003,使其成为独立服务器,并将其提升为域的域控制器。 确认服务器上“本地连接”属性中的TCP/IP的首选DNS指向即.学号.98,并设置IP地址为.学号.4/24)运行活动目录安装向导。命令行:dcpromo 选择“新域的域控制器”,下一步选择“在现有的林中的域树”。

计算机网络 活动目录的结构

计算机网络活动目录的结构 活动目录(Active Directory)是一个分布式的目录服务,信息可以分散在多台不同的计算机中,以保证用户的快速访问和容错。它包括目录和目录相关的服务两个方面,其中目录是存储各种对象的一个物理上的容器,目录管理的基本对象是用户、计算机、文件及打印机等资源;目录服务是使目录中的所有信息和资源发挥作用的服务,如用户和资源管理、基于目录的网络服务及基于网络的应用管理等。 另外,Active Directory集成了关键服务,如DNS、MSMQ、MTS等和关键应用,如电子邮件、网络管理、ERP等。为了更加深入的了解活动目录,我们从其物理结构和逻辑结构两方面分别进行讲解。 1.Active Directory逻辑结构 在Active Directory中,是将资源组织到逻辑结构中,该逻辑结构是组织逻辑结构的镜像。资源在逻辑上进行分组,使得用户可以通过名称而不是物理位置就能查找资源,也使网络的物理结构对用户来说是透明的。 Active Directory是由组织单位、域、域树构成的层次化目录结构。它为每个域建立一个目录数据库副本,用于存储这个域的对象。如果多个域之间存在相互关系,则他们可以构成域树,每个域都拥有各自的目录数据库副本存储自己的对象,并且可以查找域树种其他域的目录数据库副本。多个域树则构成域林。 在前面已介绍过域、域树及域林,这里我们只对组织单位进行讲解。组织单位(Organizational Unit)是组织、管理一个域内对象的容器,它包括用户账户、用户组、计算机、打印机、其它活动单位等。因此,我们可以利用组织单位将域中的对象形成一个完全逻辑上的层次结构。 为了有效组织目录对象,组织单位根据企业业务模式的不同来创建不同的层次结构,如可以通过按部门、地理位置、对象类型等来划分层次结构。这样可以帮助企业解决很多问题,极大地简化了网络管理工作,用户可以利用一个服务功能轻松的找到某个对象而不必考虑他的具体位置。 2.Active Directory物理结构 物理结构与逻辑结构有很大的不同,逻辑结构侧重于网络资源管理,而物理结构侧重于网络的配置和优化,其主要作用为Active Directory信息的复制和用户登录网络时的性能优化。 Active Directory的物理组件有站点和域控制器,用户需使用这些组件创建反映组织物理结构的目录结构。 站点(Site)是一个或多个IP子网连接组合,这些子网通过高可靠的快速链路连接,尽可能多地使网络通信量局部化。它往往由企业的物理位置分布情况决定,可以把一个局域网作为一个站点,如图10-20所示。创建站点的主要目的是优化复制流量、使用户通过高速且可靠的链路连接服务器。

域与活动目录的管理

单元一:Windows Server 2008域与活动目录 任务一:安装Windows Server 2008域控制器 任务描述: 企业网络采用域的组织结构,可以使得局域网的管理工作变得更集中、更容易、更方便。虽然活动目录具有强大的功能,但是安装Windows Server 2008操作系统时并未自动生成活动目录。因此,管理员必须通过安装活动目录来建立域控制器,并通过活动目录的管理来实现针对各种对象的动态管理与服务。同时客户机登录域的操作也是组建域网络必不可少的部分,也是网络管理员应该熟练掌握的基本技能之一。 任务目标: 作为网络管理员,只有明确安装域控制器的条件和准备工作,掌握域网络的组建流程和操作技术,才能在服务器上安装好Windows Server 2008操作系统。为此,可以启用活动目录安装向导,成功安装活动目录后,将使得一个独立服务器升级为域控制器。同时通过任务,还应能够区分登录窗口,例如是登录域不是登录本机的登录框。 任务实施: 一、建立第一台域控制器: 活动目录是Windows Server 2008非常关键的服务,它不是孤立的,与许多协议和服务有着非常紧密的关系,并涉及整个操作系统的结构和安全。因此,活动目录的安装并非一般Windows组件那样简单,必须在安装前完成一系列的准备,注意事项如下: (1)文件系统和网络协议:Windows Server 2008所在的分区必须是NTFS文件系统,同样活动目录必须安装在NTFS分区,同时计算机上要正确安装了网卡驱动程序,并启用了TCP/IP协议。 (2)域结构规划:活动目录可包含多个域,只有合理地规划目录结构,才能充分发挥活动目录的优越性。在组建一个全新的Windows Server 2008网络时,所安装的第一台域控制器将生成第一个域,这个域也被称为根域,选择根域最为关键。根域名字的选择可以有以下几种方案: 使用一个已经注册的DNS域名作为活动目的根域名,使得企业的公共网络

活动目录规划方案

XXX公司 活动目录规划方案文档信息:

目录 ----------------------------------------------------------------------------------------- 第一章项目概述 (3) 1.系统目标 (3) 第二章基础服务规划 (3) 1.核心基础结构服务 (4) 2.辅助服务 (5) 3.W INDOWS S ERVER 基础服务 (7) 4.DNS名称解析 (7) 5.关键服务推荐布局 (9) 第三章活动目录设计 (9) 1.A CTIVE D IRECTORY基本概念 (9) 2.安全、统一的目录服务机制 (10) 3.严格、周密的客户端桌面管理 (10) 4.系统实现 (11) ●域结构 (11) ●站点设计 (12) ●AD FSMO主机角色设计 (12) ●组织单元结构 (13) ●委派管理 (14) ●账号和口令管理 (15) 5.客户端管理 (17) ●本地用户和组介绍 (17) ●默认安全设置(Administrators 组、Power Users 组、Users 组) (18) 6.实现功能描述 (20) ●主要功能实现 (20) ●组策略功能实现 (21) 7.灾难恢复考虑 (22) 第四章文件服务的规划 (22) 第五章物理实现 (24)

第一章项目概述 1. 系统目标 此次我们系统建设的目标为: 1) 提供一个安全、高效、灵活的企业级操作系统平台,为整个企业的IT应用奠定坚实基础。 2) XXX 3) XXXX 4)XXXX 第二章基础服务规划 通常一个企业的IT 环境从一个简单的IT 服务开始,这个服务一般旨在满足特定的当前业务需要,例如传真、电子邮件、业务应用程序或办公室的远程连接。随着时间的推移,由于新需求的出现,新的IT 服务会无规划的添加到这个环境中。这样创建的IT 环境在技术上种类烦杂、难以支持和运行,并且难以使用,因此给IT 管理人员和最终用户都带来额外的负担。 采用具有标准化IT 基础结构的IT 环境,这是一种运用IT 为企业创造价值的具有成本效益的方法。我们的方案将帮助中小企业构建此类IT 环境。采用此解决方案中提供的指南能带来下列好处: ●经过测试的可靠文档:此解决方案已经由微软及合作伙伴进行了测试,并且通过了大量客户部署的检验。

第十章管理活动目录的数据复制

第十章管理活动目录的数据复制内容摘要 本部分内容主要在1561课程中系统讲述。这一章讲解与活动目录的数据存储和复制有关的基本概念,和为实现和优化活动目录的数据复制需要进行的网络规划与配置。内容包括:? 活动目录数据区域 ? 操作主机的概念和种类 ? 活动目录数据复制 ? 站点和链接 考点提示 ? 活动目录的站点 ? 站点之间的链接 ? 站点之间的目录复制 10.1 活动目录的数据存储概述 活动目录(Active Directory )使用的数据在多个域控制器中进行复制。该部分数据通常简称为目录或者目录数据。 目录数据包含特定对象的有关信息,这些对象包括用户、组、计算机、域、组织单位和安全策略。这些信息都可发布,以供用户和管理员在网络中使用。 目录数据存储在域控制器上,可以通过网络应用程序访问,网络服务也可以访问这部分数据。 一个域可有一个或多个域控制器。每个域控制器都有它所在域的目录数据副本。对目录数据进行的更改从更改的源域控制器复制到域、域树或森林中的其他域控制器。由于目录数据被复制并且每个域控制器都有目录的副本,因此整个域中的用户和管理员都可使用目录。 注意:同一个域中不同域控制器之间的目录数据复制,和同一个森林中不同域中域控制器之间的目录数据复制,复制的内容是不一样的。不同域的域控制器仅仅复制目录数据的一部分。详见“数据分区”部分。 活动目录的目录数据存储在域控制器上 NTFS 分区的 Ntds.dit 文件中。Ntds.dit 文件是一个使用ESE引擎的数据库文件。Windows2000域控制器上共有两个Ntds.dit 文件副本: %SystemRoot%\NTDS\Ntds.dit这个文件存储正常情况下使用的数据。它存储本域中完整目录数据和森林中的部分目录数据。 %SystemRoot%\System32\Ntds.dit这个文件存储Windows2000默认的目录数据,当升级Windows 2000到域控制器时使用。有了这个文件在升级就不需要Windows2000安装盘了。在升级过程中,Ntds.dit从这个目录复制到%SystemRoot%\NTDS\Ntds.dit,并对新文件根据配置做更改。 在域控制器之间复制的目录数据根据内容和功能可以分为三个数据区域: 1、域数据区域(Domain Partition) 域数据区域(Domain Partition)包含域中对象的有关信息,如电子邮件联系人、用户、计算机帐户和组织单元的属性,以及发布在活动目录中的资源信息等。域数据区域(Domain Partition)在一个域内的所有域控制器之间进行复制。不同域的域数据区域(Domain

活动目录的概念

活动目录的概念 域 域提供了多项优点: §组织对象。 §发布有关域对象的资源和信息。 §将组策略对象应用到域可加强资源和安全性管理。 §委派授权使用户不再需要大量的具有广泛管理权利的管理员。

6.1.5 Active Directory 用户和计算机帐户 Active Directory 用户和计算机帐户代表物理实体,诸如计算机或人。用户帐户和计算机帐户(以及组)称为安全主体。安全主体是自动分配安全标识符的目录对象。带安全标识符的对象可登录到网络并访问域资源。用户或计算机帐户用于: §验证用户或计算机的身份。 §授权或拒绝访问域资源。 §管理其他安全主体。 §审计使用用户或计算机帐户执行的操作。 Windows 2000 提供了可用于登录到运行 Windows 2000 的计算机的预定义用户帐户。这些预定义帐户为:§管理员帐户 §来宾帐户 预定义帐户就是允许用户登录到本地计算机并访问本地计算机上资源的默认用户帐户。设计这些帐户的主要目的是本地计算机的初始登录和配置。每个预定义帐户均有不同的权利和权限组合。管理员帐户有最广泛的权利和权限,同时来宾帐户有受限制的权利和权限。 组策略 组策略设置影响计算机或用户帐户并且可应用于站点、域或组织单位。它可用于配置安全选项、管理应用程序、管理桌面外观、指派脚本并将文件夹从本地计算机重新定向到网络位置。 集成DNS 由于 Active Directory 与 DNS 集成而且共享相同的名称空间结构,因此注意两者之间的差异非常重要:§DNS 是一种名称解析服务。 DNS 客户机向配置的 DNS 服务器发送 DNS 名称查询。DNS 服务器接收名称查询,然后通过本地存储的文件解析名称查询,或者查询其他 DNS 服务器进行名称解析。DNS 不需要 Active Directory 就能运行。 §Active Directory 是一种目录服务 Active Directory 提供信息储存库以及让用户和应用程序访问信息的服务。Active Directory 客户使用"轻量级目录访问协议 (LDAP)"向 Active Directory 服务器发送查询。要定位 Active Directory 服务器,Active Directory 客户机将查询 DNS。Active Directory 需要 DNS 才能工作。 即 Active Directory 用于组织资源,而 DNS 用于查找资源;只有它们共同工作才能为用户或其他请求类似信息的过程返回信息。DNS 是 Active Directory 的关键组件,如果没有 DNS,Active Directory 就无法将用户的请求解析成资源的IP地址,因此在安装和配置 Active Directory 之前,用户必须对 DNS 有深入的理解。 6.1.8组织单位 包含在域中的特别有用的目录对象类型就是组织单位。组织单位是可将用户、组、计算机和其他单位放入其中的 Active Directory 容器。组织单位不能包括来自其他域的对象。组织单位是可以指派组策略设置或委派管理权限的最小作用域或单位。使用组织单位,用户可在组织单位中代表逻辑层次结构的域中创建容器。这样用户就可以根据用户的组织模型管理帐户和资源的配置和使用。 安装活动目录(ADS) Active Directory 的规划

相关主题
文本预览
相关文档 最新文档