没有合适的资源?快使用搜索试试~ 我知道了~
2008server域服务器的配置与应用
资源详情
资源评论
资源推荐
部署 Active Directory 目录服务
Active Directory 存储了网络对象大量的相关信息,网络用户和应用程序
可根据不同的授权使用在 Active Directory 中发布的有关用户、计算机、文件
和打印机等信息。Active Directory 支持 LDAP v2 和 LDAP v3,能够与其他
供应商的目录服务互操作。Active Directory 实际上是一种用于组织、管理和
定位网络资源的企业级工具。对于 Windows 网络来说,规模越大,需要管理
的资源越多,建立 Active Directory 目录服务也就越有必要。
Active Directory 基础
1.Active Directory 的功能
Active Directory 提供了一种组织方式并简化了计算机网络系统中资源的
访问。作为一种增强性目录服务,它具有下列功能。
l 数据存储,也称为目录,它存储着与 Active Directory 对象有关的信息。
这些对象包括共享资源,如服务器、文件、打印机、网络用户和计算机账户。
l 包含目录中每个对象信息的全局编录。允许用户和管理员查找目录信息,
而与目录中实际包含数据的域无关。
l 查询和索引机制的建立,可以使网络用户或应用程序发布并查找这些对象
及其属性。
l 通过网络分发目录数据的复制服务。对目录数据所做的任何更改都被复制
到域中的所有域控制器。
l 与网络安全登录过程的安全子系统的集成,以及对目录数据查询和数据修
改的访问控制。
l 提供安全策略的存储和应用范围,支持组策略来实现网络用户和计算机的
集中配置和管理。
2.Active Directory 对象
与其他目录服务器一样,Active Directory 以对象为基本单位,采用层次
结构来组织管理对象。这些对象包括网络中的各项资源,如用户、计算机、打
印机和应用程序等。AD 对象以层次结构组织,可分为两种类型。一类是容器
对象,即可以包含下层对象的对象;另一类是非容器对象,即不能包含下层对
象的对象。每个对象均有一组属性,用来记录该对象的特性。对象与属性的关
系相当于数据库中的记录和字段之间的关系。每个对象都可通过多种不同的名
称引用。Active Directory 根据对象创建或修改时提供的信息,为每个对象创
建 RDN 和规范名称。例如,在 abc.com 域、unit1 组织单位中名为
mycomputer 的计算机的 DN 是“CN=mycomputer, OU=unit1, DC=abc,
DC=com”。如果采用规范名称(DN 的另一种表示方法),则表示为
“abc.com/unit/1mycomputer”。除此之外,用户账户还具有一个称为
UPN(用户主体名称)的名称。UPN 是一个友好的名称,比 DN 短并且容易记
忆。UPN 包括一个用户登录名称和该用户所属域的 DNS 名称,如
user1@abc.com,该名称不依赖于 DN。
3.Active Directory 架构
Active Directory 中的每个对象都是在架构中定义的类的实例。AD 架构包
含目录中所有对象的定义。架构的英文名称为 Schema,也可译为模式,实际
上就是对象类。在 LDAP 目录服务中,Schema 一般以文本方式来存储,在
Active Directory 中却将其作为一种特殊的对象。架构对象由对象类和属性组
成,是用来定义对象的对象。
4.Active Directory 结构
AD 目录服务建立在域的基础上,由域控制器对网络中的资源实行集中管理
和控制,目录信息存储在域控制器上的 Active Directory 数据库中。Active
Directory 以域为基础,具有伸缩性,包含一个或多个域,每个域具有一个或
多个域控制器,可调整目录的规模以满足任何网络的需要。多个域可合并为域
树,多个域树可合并为林。Active Directory 是一个典型的树状结构,按自上
而下的顺序,依次为林→树→域→组织单位。而在实际应用中,通常是按自下
而上的方法来设计 Active Directory 结构的。
l 域:Active Directory 的基本单位和核心单元,是 Active Directory 的
分区单位,Active Directory 中必须至少有一个域。共享同一个 AD 数据库的
计算机组成一个域。一个典型的域包括域控制器、成员服务器和工作站等类型
的计算机。
l 组织单位:将域再进一步划分成多个组织单位(简称 OU)以便于管理。
组织单位是可将用户、组、计算机和其他组织单位放入其中的 Active
Directory 容器。每个域的组织单位层次都是独立的,组织单位不能包括来自
其他域的对象。组织单位相当于域的子域,本身也具有层次结构。
l 域树:可将多个域组合成为一个域树。
l 林:一个或多个域树的集合。
5.Active Directory 站点
Active Directory 站点可以看作是一个或多个 IP 子网中的一组计算机定义。
同一站点中的计算机需要很好地连接,尤其是子网内的计算机。如果站点包括
多个子网,由于相同原因那些子网也必须具有良好的网络连接。站点与域不同,
站点反映网络的物理结构,而域通常反映整个单位的逻辑结构。逻辑结构和物
理结构相互独立,可能相互交叉。Active Directory 允许单个站点中有多个域,
单个域中有多个站点。Active Directory 站点的主要作用是使 Active
Directory 适应复杂的网络连接环境,一般只有在有多种网络连接的网络环境
(如广域网)中才规划站点。
6.Active Directory 目录复制
复制目录提供了信息可用性、容错、负载平衡和性能优势。通过复制,AD
目录服务在多个域控制器上保留目录数据的副本,从而确保所有用户的目录可
用性和性能。Active Directory 使用一种多主机复制模型,允许在任何域控制
器上(而不只是委派的主域控制器上)更改目录。
7.Active Directory 与 DNS 集成
Active Directory 与 DNS 集成并且共享相同的名称空间结构,两者的集成
体现在以下 3 个方面。
l Active Directory 和 DNS 有相同的层次结构。
l DNS 区域可存储在 Active Directory 中。
l Active Directory 将 DNS 作为定位服务使用。要登录到 Active
Directory 域,Active Directory 客户端应向配置的 DNS 服务器查询在指定
域的域控制器上运行的 LDAP 服务的 IP 地址。DNS 用于将 AD 域、站点和服
务名称解析成 IP 地址。
DNS 是一种名称解析服务,为 DNS 客户端提供 DNS 名称解析,不需要
Active Directory 也能运行。Active Directory 是一种目录服务,提供信息储
存库并让用户和应用程序访问信息的服务。为了定位域控制器,Active
Directory 客户端需查询 DNS,Active Directory 需要 DNS 才能工作。
8.Active Directory 管理工具
Active Directory 管理工具简化了目录服务的管理。可使用标准工具或使
用 Microsoft 管理控制台(MMC)来创建专门执行单项管理任务的自定义工具。
在 Windows Server 2003 域控制器上可直接使用的管理工具有 3 种:
l Active Directory 用户和计算机;
l Active Directory 域和信任;
l Active Directory 站点和服务。
安装 Active Directory
部署 Active Directory 目录服务的关键是安装和配置域控制器,前提是做
好 Active Directory 的规划。
1.规划 Active Directory
主要是规划 DNS 名称空间和域结构,必要时还要规划组织单位或 AD 站点。
选择域结构的总的原则是应尽可能减少域的数量,微软建议企业网应尽可能
使用单一域结构,以简化管理工作。组织单位的规划很重要,在域内可依据多
种标准划分组织单位。如果各个分支机构或部门有大量的对象,或者分支机构
或部门相对分散独立,或者企业网络分成几个独立部分,就可以考虑创建多个
域。对于多域的情况,又有两种选择:域树或林。一般来说,分支机构或部门
使用相同的顶层 DNS 名称空间,层次结构清晰,可创建域树来包含多个域;如
果使用不同的顶层 DNS 名称空间,可创建林来包括多个域树和域。
Active Directory 需要先规划名称空间。Active Directory 域使用 DNS 名
称来命名。选择 DNS 名称用于 Active Directory 域时通常使用现有域名,以
企业保留在 Internet 上使用的已注册 DNS 域名后缀开始,并将该名称和企业
中使用的地理名称或部门名称结合起来,组成 Active Directory 域的全名。企
业可将内部名称空间与外部名称空间保持一样。微软公司建议将两者分离,对
DNS 域名进行分组,如内部 DNS 名称使用诸如“internal.abc.com”的名称,
外部 DNS 名称使用诸如“external.abc.com”的名称。
适当建立站点可以优化复制效率并减少网络的管理开销。站点的数量取决于
网络的物理设计和网络连接带宽。多数情况下只需一个 AD 站点,如一个包含
单个子网的局域网,或者以高速主干线连接的多个子网。如果网络分布在多个
地理位置并通过广域网连接,应当为每个地理位置建立单独的站点。
2.安装域控制器
域中的服务器要么充当域控制器,要么充当成员服务器。使用 Active
Directory 安装向导,可以在独立服务器上安装域控制器,或者将成员服务器
升级至域控制器,也可以将域控制器降级为成员服务器。Windows Server
2003 或 Windows 2000 Server 服务器在 Active Directory 环境中可分为域
控制器、成员服务器和独立服务器 3 种角色。
使用 Active Directory 安装向导可安装和配置域控制器。在使用 Active
Directory 安装向导之前,应考虑 DNS 配置。默认情况下,该安装向导从其已
配置的 DNS 服务器列表中定位新域的权威 DNS 服务器,该列表将接受服务
(SRV)资源记录的动态更新。如果找到可接受动态更新的 DNS 服务器,则在
重新启动域控制器时,所有域控制器的相应记录都自动在 DNS 服务器上注册。
如果网络上没有 DNS 服务器,可在安装 Active Directory 时选择自动安装
和配置本地 DNS 服务器。DNS 服务器将安装在运行 Active Directory 安装向
剩余25页未读,继续阅读
benls
- 粉丝: 1
- 资源: 5
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功
评论0