Koncepti in upravljanje Active Directory

18. december 2021 1266 Pogledi Domenske storitve Active Directory

Brskajte po temah objav





Uvod

Active Directory (AD) je Microsoftova imeniška storitev, ki shranjuje informacije o objektih v omrežju. AD tudi pooblaščenim uporabnikom olajša dostop do shranjenih podatkov.



Primeri objektov Active Directory so uporabniki, računalniki, tiskalniki in drugi viri v omrežju.

Preden se uporabniku dovoli prijava v omrežje AD, mora biti uporabnik overjen. Preverjanje pristnosti se običajno doseže s preverjanjem uporabniškega imena in gesla.



Ko se uporabnik prijavi v omrežje, Active Directory shrani podatke o uporabniških dovoljenjih (članstva v skupinah itd.) in pravicah dostopa. Ko uporabnik zahteva dostop do vira, AD odobri ali zavrne dostop. Postopek odobritve ali zavrnitve dostopa se imenuje avtorizacija.



Ta vadnica bo pokrivala glavne koncepte AD, vključno z njegovo fizično in logično strukturo. Zajel bo tudi krmilnike domene, shemo AD, gozd in domeno. Nekateri drugi koncepti, ki se jih boste naučili, vključujejo podvajanje, vloge krmilnika domene (glavne vloge operacij), strežnike globalnega kataloga, predpomnjenje univerzalnega članstva v skupini in krmilnike domene samo za branje.

Ko dokončate to vadnico, lahko samozavestno razpravljate o delovanju Active Directory in razumete njegove glavne koncepte. Končno se boste naučili nekaj nalog, ki jih lahko izvajate z uporabniki in računalniki Active Directory, spletnimi mesti in storitvami, domenami in skladi in še več.



Nekaj ​​pomembnih konceptov Active Directory

Active Directory ima nekaj zelo pomembnih konceptov, ki jih morate razumeti, da ga učinkovito uvedete in upravljate. Tukaj je nekaj bistvenih konceptov:



Krmilnik domene AD

Nadzor domene AD (AD DC) je strežnik Windows, ki izvaja domenske storitve AD. Da bi strežnik Windows Server lahko izvajal storitev AD DC, ga je treba z upraviteljem strežnikov povišati v krmilnika domene. Kasneje v tej vadnici se boste naučili, kako promovirati Windows Serer v krmilnik domene.

Shema Active Directory

Naslednji pomemben koncept je AD shema. AD Schema definira razrede objektov in njihove atribute. Primer razreda objektov AD je uporabnik. Uporabnik ima nekaj atributov, kot so ime uporabnika, upravitelj itd.

AD shranjuje razrede objektov in njihove atribute s pomočjo AD sheme. Shema imenika Active Directory ima standardne predmete, kot so uporabniki, računalniki, tiskalniki itd. Če pa potrebujete dodatne predmete, lahko shemo razširite. Kot primer boste morali razširiti shemo AD, preden namestite Microsoft Exchange ali SCCM.

kako odstraniti portal z mešano resničnostjo

Če želite videti, kako lahko razširite shemo AD, glejte Razširite shemo v Dodatni viri in reference na koncu te vadnice.

Gozd Active Directory

V hierarhični strukturi AD je gozd na vrhu logične strukture AD. Naslednja stopnja hierarhije so domene, nato pa imate organizacijske enote (OU). Znotraj OU imate uporabnike in računalnike.

Posledično gozd AD vsebuje številne domene AD, ki so med seboj povezane z razmerjem zaupanja. Spodaj je preprosta ponazoritev hierarhije gozdov AD. Če želite prebrati več o gozdu AD, obiščite Kaj je gozd Active Directory?

Profesionalni nasvet
Ko ustvarite zaupanja med dvema domenama v gozdu, lahko uporabnike v eni domeni overi zaupanja vredna domena. Prav tako je mogoče dostopati do virov med domenami z razmerjem zaupanja. Active Directory (AD)

Vrste skladov AD

V gozdu AD lahko ustvarite 4 vrste odnosov zaupanja – zunanje, gozdno, bližnjično in področje zaupanja. Če želite prebrati več o skladih AD, odprite Napredna infrastruktura imenika Active Directory za storitve Windows Server 2012 R2 .

AD domena

Domena AD je naslednja stopnja za gozdove v hierarhiji. Domena AD vsebuje zbirko predmetov. Na primer uporabniki in računalniki. Domene so identificirane po njihovih imenih DNS, na primer Domain1.com, Domain2.com.

Profesionalni nasvet
Ni nujno, da se imena DNS domen AD končajo na .com, lahko se na primer končajo tudi na .local.

Spletna mesta Active Directory

Konfiguracija spletnih mest AD običajno sledi podomrežjem fizičnega omrežja. Konfiguracija podvajanja znotraj spletnih mest se običajno razlikuje od konfiguracije med spletnimi mesti.

Na primer, če imate 2 krmilnika domene v istem omrežnem podomrežju, lahko konfigurirate replikacijo med njima tako, da je optimizirana za hitrost.

Podvajanje AD

Če uvajate Active Directory v produkcijskem okolju, je priporočljivo, da imate v domeni AD vsaj 2 krmilnika domene (DC). Razlog za to je očiten – ustvarite odvečnost.

Preden nadaljujem, naj omenim, da AD deluje tako, kot se imenuje multi-master model. To pomeni, da vsi krmilniki domene (DC-ji) znotraj domene vsebujejo zapisljive kopije objektov. Kot boste videli kasneje, obstaja nekaj izjem od tega pravila.

Dejstvo, da je objekte mogoče ustvariti v katerem koli DC, pomeni, da je potrebna replikacija med krmilniki domen. Proces ustvarjenih objektov v enem DC-ju, ki se sinhronizira ali posodablja z drugimi DC-ji, je znan kot podvajanje.

Preberite več o podvajanju AD s klikom na Poglobljeno podvajanje imenika Active Directory povezava na Razdelek z dodatnimi viri in referencami .

Mojstri operacij Active Directory

V prejšnjem razdelku sem omenil, da čeprav Active Directory deluje z modelom z več glavnimi, obstajajo izjeme od tega pravila.

Obstajajo določene naloge znotraj domene AD, ki jih je treba opraviti z modelom enega glavnega. To pomeni, da je en krmilnik domene določena vloga za obravnavo naloge.

Glavni razlog za model enega samega gospodarja je izogibanje konfliktom. Zaradi narave vlog z enim glavnim, če bi več kot en DC opravljalo nalogo hkrati, bo to povzročilo konflikt. To boste bolje razumeli, ko boste prebrali 5 vlog Operations Master, o katerih bomo kmalu razpravljali.

Spodaj je 5 vlog Active Directory fleksibilnih enoglavnih operacij (FSMO).

Mojster sheme

Prej v tej vadnici sem razpravljal Shema AD . Rekel sem, da shema imenika Active Directory definira razrede objektov in njihove atribute. Rekel sem tudi, da boste včasih morda želeli ustvariti dodatne razrede sheme AD AD z razširitvijo sheme.

DC, ki je odgovoren za posodabljanje sheme, se imenuje glavni vodja sheme. Ko Master Schema posodobi shemo, posodobi posodobitev na druge DC. V imeniku je ena glavna shema – ta DC je znan kot glavni vodja sheme.

Mojster poimenovanja domen

DC, ki mu je dodeljena vloga glavnega FSMO za imenovanje domen, je odgovoren za dodajanje ali brisanje domen v prostoru domenskih imen po celotnem gozdu.

Glavni DC za imenovanje domen je odgovoren tudi za dodajanje ali odstranjevanje navzkrižnih sklicevanj na domene v zunanjih imenikih.

RID Master

Kadar koli krmilnik domene ustvari principala varnosti, na primer uporabnika ali računalnik, DC dodeli objektu edinstven varnostni ID (SID). SID je sestavljen iz SID domene in relativnega ID-ja (RID). SID domene je enak za vse objekte, ustvarjene v domeni, medtem ko je RID edinstven za vsakega ustvarjenega varnostnega principala.

Vsak DC ima nabor RID-jev, ki so mu dodeljeni. DC, odgovoren za dodeljevanje področij RID drugim DC-jem, je glavni RID.

Master Emulator PDC

DC, ki ima vlogo emulatorja PDC, je odgovoren za preverjanje pristnosti uporabnikov, sinhronizacijo sprememb gesla in odgovoren tudi za časovno sinhronizacijo.

Prav tako upravlja zaklepanje računov in posreduje napake pri preverjanju pristnosti zaradi nepravilnih gesel drugim DC-jem.

Master infrastrukture (IM)

V gozdu AD z več domenami je DC, ki mu je dodeljena vloga Infrastructure Master FSMO, odgovoren za posodabljanje referenc meddomenskih objektov.

Recimo, da se na objekt v domeni 1 sklicuje drug objekt v domeni 2. Ko je referencirani objekt spremenjen, je IM odgovoren za posodabljanje referenc.

Za zaključek, preden sem razpravljal o 5 vlogah FSMO Active Directory DC, sem rekel, da AD upravlja model z več glavnimi. To pomeni, da vsi DC-ji vsebujejo zapisljive kopije baze podatkov AD.

Povedal sem tudi, da je kljub modelu z več maserji v domeni AD nekatere naloge mogoče izvajati le prek operacijskega modela z enim glavnim. Tako 5 vlog FSMO.

Glede na to, zdaj, ko poznate 5 vlog z enim glavnim operacijskim sistemom, upam, da je enostavno razumeti, zakaj na primer področje RID lahko dodeli samo en DC. Če bi 2 DC dodelila področja RID drugemu krmilniku domene, obstaja nevarnost prekrivanja in dva različna objekta imata lahko enak RID.

Enako povečanje velja za druge 4 vloge FSMO, o katerih smo razpravljali prej.

Strežniki globalnega kataloga (GC)

Da bi razumeli vlogo strežnika globalnega kataloga, vas bom napotil na to, kar sem prej rekel o gozdovih Active Directory. Gozd AD vsebuje številne domene AD, ki so med seboj povezane s skrbniškimi razmerji.

Glede na to za vsako domeno v gozdu vsi DC-ji shranjujejo podatke o vsakem objektu znotraj lastno domeno . Kot sem že poudaril, bo znotraj gozda AD morda potrebno sklicevanje na objekte med domenami. Da bi to delovalo učinkovito, je DC dodeljena vloga GC za shranjevanje informacij o VSEH objektih v gozdu.

Če to povežete z vlogo FSMO IM, o kateri smo govorili prej, postane enostavno razumeti, zakaj bo moral glavni infrastrukturni strežnik nenehno komunicirati s strežnikom GC. To je zato, da prejema posodobitve o sklicevanju na objekte med domenami.

Vodja infrastrukture je odgovoren za posodabljanje navzkrižnih referenc znotraj gozda AD. Strežnik globalnega kataloga hrani informacije o VSEH objektih v gozdu. Logično je, da glavni infrastrukturni element prejme informacije o navzkrižnem sklicevanju objektov iz strežnika GC.

Zato NI priporočljivo, da se enemu DC dodeli vlogo strežnika GC in vloge glavnega infrastrukturnega, razen:

  • V gozdu je samo ena domena – v tej situaciji bo isti DC odgovoren za vse vloge.
  • Vsak DC v domeni je strežnik globalnega kataloga

Predpomnjenje članstva v univerzalnih skupinah

Privzeto so informacije o članstvu v univerzalni skupini shranjene samo v strežnikih Global Catalog. Zaradi tega mora biti v gozdu AD z več domenami (kjer so prisotne univerzalne skupine), če se uporabnik prvič prijavi v domeno, na voljo strežnik GC, da se prijava obdela.

Za majhna mesta AD brez strežnika GC so lahko drugi DC-ji omogočeni za shranjevanje informacij o članstvu univerzalne skupine. To se doseže z omogočanjem predpomnjenja članstva Universal Groups (UGMC) na spletnem mestu AD.

Profesionalni nasvet
UGMC je omogočen na podlagi posameznega mesta. Ko je omogočeno na mestu AD, bodo sodelovali vsi DC-ji na mestu.

Krmilniki domene samo za branje (RoDC)

V tej vadnici sem že rekel, da so vsi DC-ji v domeni AD zapisljivi. Kljub temu obstajajo določene situacije, v katerih boste morda želeli namestiti (RoDC).

Tipična situacija je lahko na oddaljenem mestu z omejeno fizično varnostjo za DC-je na tej lokaciji. V tej okoliščini boste morda želeli namestiti DC, ki lahko bere samo podatke AD, ne more pa pisati ali posodabljati nobenega predmeta.

Profesionalni nasvet
RoDC-ji so na voljo samo v operacijskem sistemu Windows Server 2008 in novejših.

Fizična in logična struktura imenika Active Directory

Do sedaj sem obravnaval številne pomembne koncepte Active Directory. V tem razdelku bom razpravljal o dveh drugih pomembnih konceptih v AD – fizični in logični strukturi Active Directory.

Fizična struktura AD

Fizična struktura vključuje stvari, ki se jih lahko dotaknete in občutite. Zato so fizična struktura AD krmilniki domen in omrežna mesta.

Orodja, ki jih potrebujete za upravljanje fizične strukture spletnih mest in storitev Active Directory Active Directory. Kasneje v tej vadnici bom razpravljal o nalogah, ki jih lahko izvajate s spletnimi mesti in storitvami AD.

Logična struktura imenika Active Directory

V primerjavi s fizično strukturo AD je logična struktura virtualna. Komponente, ki sestavljajo logično strukturo AD, so: gozdovi, drevesa, domene, OU in globalni katalogi. Če želite dobiti podrobne definicije gozdov, dreves, domen, OU in globalnega kataloga, kliknite Vprašanja o infrastrukturi Active Directory .

Skrbništvo Active Directory

Do sedaj smo obravnavali nekaj pomembnih konceptov AD. Ta razdelek govori o upravljanju Active Directory. Razpravljal bom o naslednjih orodjih AD:

  • Uporabniki in računalniki Active Directory
  • Spletna mesta in storitve AD
  • Domene in zaupanja Active Directory
  • AD PowerShell modul
  • Konzola za upravljanje pravilnikov skupine (GPMC)

Uporabniki in računalniki Active Directory

Spletna mesta in storitve Active Directory (AD).

To je eno najpogosteje uporabljenih AD orodij. Z AD uporabniki in računalniki lahko:

  • Ustvarite organizacijske enote
  • Ustvarite vsebnike
  • Pooblastila
  • Ustvarite uporabnike
  • Prenesite vloge RID, PDC in FSMO za infrastrukturo
  • Zaženite poizvedbe
  • Dvignite funkcionalne ravni domene

Spletna mesta in storitve AD

Ko se boste lažje počutili z administracijo imenika Active Directory, boste začeli delati s spletnimi mesti in storitvami.

Z orodjem za spletna mesta in storitve AD lahko izvajate naslednja opravila:

  • Omogoči predpomnjenje univerzalnega članstva v skupini (UGMC)
  • Konfigurirajte transporte med mesti
  • Ustvarite nove povezave spletnega mesta AD
  • Prenesite nadzor na obstoječa spletna mesta
  • Ustvarite podomrežja

Domene in zaupanja Active Directory

To orodje se uporablja za izvajanje nekaterih najnaprednejših skrbniških funkcij v AD. Spodaj je nekaj nalog, ki jih lahko opravite z domenami in skladi Active Directory:

  • Dvignite funkcionalno raven gozda
  • Vloga glavnega FSMO za prenos domen
  • Ustvarite Forest Trust
Pomembno
Upoštevajte, da lahko zvišate funkcionalno raven domene z uporabo uporabnikov in računalnikov AD, medtem ko uporabljate domene in zaupanja AD za dvig funkcionalne ravni gozda.

AD Modul za Windows PowerShell

Modul Active Directory PowerShell je potreben za upravljanje AD s PowerShell. Opravite lahko številne naloge. Nekaj ​​sem jih naštel spodaj:

  • Ustvarite nove uporabnike – New-ADUser
  • Spremenite obstoječe uporabnike – Set-ADUser
  • Pridobite informacije o obstoječih uporabnikih – Get-ADUser
  • Izbriši obstoječe uporabnike – Remove-ADUser

Če želite dobiti vse ukaze AD v PS, iz svojega DC-ja zaženite ukaz Get-Command. Za več informacij o PowerShell preberite naslednje vadnice

18 Powershell ukazov Vsak skrbnik sistema Windows naj Kn
Get-Command v PowerShell: aplikacije in uporaba

Konzola za upravljanje pravilnikov skupine (GPMC)

GMPC se uporablja za upravljanje pravilnika skupine na mestih, domenah in organizacijskih enotah znotraj enega ali več gozdov. Čeprav lahko upravljate pravilnike skupine iz uporabnikov AD in računalnikov, GPMC ponuja več funkcij.

Z GMPC lahko izvajate naslednja opravila:

  • Ustvarite nove pravilnike skupine
  • Spremenite obstoječe pravilnike skupine
  • Upravljajte vse pravilnike skupine v enem vsebniku – predmeti pravilnika skupine
  • Ustvarite in uporabite filtre WMI za pravilnike skupine.
  • Ustvarite modeliranje GP in rezultate GP

Upam, da vam je ta S Zone pomagala.

Druge koristne vadnice

  1. Domenske storitve Active Directory: namestitev in konfiguracija
  2. 35 vprašanj in odgovorov na intervjuju Active Directory (razvrščenih po kategorijah)
  3. Outlook 365: naročnina, namestitev in nastavitev
  4. Kako namestiti Windows 10: korak za korakom s sliko

Dodatni viri in reference

  1. Korak za korakom: Nastavitev Active Directory v Windows Server 2016
  2. Kako razširiti shemo
  3. Kaj je gozd Active Directory?
  4. Napredna infrastruktura imenika Active Directory za storitve Windows Server 2012 R2
  5. Poglobljeno podvajanje imenika Active Directory
  6. Vloge FSMO Active Directory v sistemu Windows
  7. Windows Server: Ali bi morala biti vloga Infrastructure Master FSMO postavljena na strežnik globalnega kataloga?
  8. Windows Server: funkcije globalnega kataloga v imeniku Active Directory