Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Книга Active directory

.pdf
Скачиваний:
565
Добавлен:
16.03.2016
Размер:
8.2 Mб
Скачать

I 608

Домены и леса

Глава 12

друг друга. Скорость получения пользователями доступа к ресурсам в своих доменах вполне приемлемая. Что нужно сделать для повышения скорости доступа этих пользователей?

A. Переустановить операционные системы на компьютерах пользователей.

Б.Заменить IP-адрес статическим адресом.

B.Отключить в DNS динамические обновления.

Г.Создать доверие между доменами в Европе и Азии.

Закрепление материала главы

Для того чтобы попрактиковаться и закрепить знания, полученные при изучении представленного в этой главе материала, вам необходимо:

ознакомиться с резюме главы;

повторить используемые в главе основные термины;

изучить сценарий, в котором описана реальная ситуация, требующая применения полученных знаний, и предложить свое решение;

выполнить рекомендуемые упражнения;

сдать пробный экзамен с помощью тестов.

Резюме главы

• Функциональные уровни домена и леса включают в Active Directory возможности, добавляемые каждой новой версией операционной системы Windows. Повышение функционального уровня домена или леса является необратимой операцией. После повышения функционального уровня больше нельзя добавлять контроллеры доменов с предыдущими версиями Windows.

Доверительные отношения между доменами позволяют пользователям из доверенного домена проходить проверку подлинности на компьютерах в доверяющем домене. Доверенные пользователи и группы можно добавлять

влокальные группы доверенного домена и предоставлять им доступ к ресурсам в доверяющем домене.

Внутри леса между каждым дочерним и родительским доменами, а также между каждым корневым доменом дерева и корневым доменом леса устанавливаются двухсторонние транзитивные доверительные отношения.

Врезультате каждый домен в лесу доверяет каждому другому домену в этом лесу. Для улучшения скорости и стабильности проверки подлинности внутри леса можно создавать прямые доверительные связи.

Между доменом в лесу и еще одним доменом Windows создается внешнее

доверие. Для сферы Kerberos v5 также можно создать доверие.

Доверие между лесами устанавливается между корневыми доменами двух

лесов AD DS. Таким образом доверие создается между всеми доменами

в двух лесах.

В доверяющем домене можно применять выборочную проверку подлинности для управления компьютерами, на которых доверенные пользователи могут проходить проверку подлинности.

Практические задания

6 0 9

Фильтрация SID и л и карантин домена по умолчанию включен для всех внешних доверительных связей и доверительных отношений между лесами. Этот механизм запрещает пользователям в доверенном домене представлять SID-идентификаторы, которые были сгенерированы не в основном домене пользователей.

Инструмент миграции Active Directory Migration Tool (ADMT) используется для перемещения и копирования пользователей, компьютеров и групп между доменами. П р и выполнении миграции учетной записи необходимо учесть, что н о в ы й объект получит новый SID-идентификатор, который может повлиять на доступ объекта к ресурсам и членство в группах. Для решения этой проблемы задействуется атрибут sIDHistory с миграцией пользователей и групп.

Сценарий. Управление множеством доменов и лесов

В этом сценарии предполагается применение полученных знаний о функциональных уровнях доменов и доверительных отношениях. Ответы содержатся в разделе «Ответы» в конце этой книги.

Вы как администратор компании Tailspin Toys, которая является партнером компании Wingtip Toys по разработке нового продукта, получили задание установить доверие, чтобы разрешить пользователям в домене tailspintoys.com проходить проверку подлинности в домене wingtiptoys.com и наоборот.

1. Вы обновляете к о н т р о л л е р ы доменов непосредственно с уровня Windows 2000 Server до Windows Server 2008. Что нужно сделать в оснастке Active Directory — домены и доверие (Active Directory Domains And Trusts), прежде чем создать доверие?

2. Какой тип ( т и п ы ) д о в е р и я можно создать в домене tailspintoys.com для выполнения этой задачи? Что должны сделать администраторы в домене wingtiptoys.com?

3. Вам нужно контролировать проверку подлинности, чтобы пользователи из домена wingtiptoys . com могли получать доступ к ресурсам только на четырех серверах в домене. Что нужно сделать для этого?

Практические задания

Для того чтобы подготовиться к сдаче сертификационного экзамена, выполните следующие упражнения .

Настройка леса или домена

Вы являетесь администратором в компании Contoso, Ltd, которая расширила свою деятельность в Европе и Азии. В этом упражнении предлагается решить ряд задач, касающихся управления доверием в лесу из множества доменов. Для выполнения упражнений требуется множество доменов и контроллеров доменов, а также два новых сервера — SERVEREU.contoso.com и SERVERAS. contoso.com — с полной установкой Windows Server 2008, каждый из которых является членом домена contoso.com.

• Упражнение 1 Повысьте ранг сервера SERVEREU.contoso.com до ранга контроллера В Н О В О М ДОМене europe.contoso.com существующего леса contoso.com.

I 633 Домены и леса

Глава 12

Повысьте ранг сервера SERVERAS.contoso.com до ранга контроллера в новом домене asia.contoso.com существующего леса contoso.com. Установите DNS на всех серверах и проверьте репликацию всех зон леса на оба контроллера доменов. Убедитесь, что оба контроллера доменов используют собственные службы DNS для разрешения имен, то есть в качестве адреса DNSсервера контроллера домена укажите адрес самого контроллера домена.

Упражнение 2 Создайте учетную запись пользователя в доменё europe. contoso.com. Добавьте этого пользователя в группу Операторы печати (Print

Operators) домена Европы и домена Азии, чтобы пользователь мог входить на контроллеры доменов в этих упражнениях. На контроллере SERVERAS . asia.contoso.com создайте общую папку и предоставьте пользователю Европы разрешение доступа к этой папке. Войдите на контроллер S E R V E R E U . europe.contoso.com как пользователь и п о д к л ю ч и т е с ь к о б щ е й папке на контроллере SERVERAS.asia.contoso.com.

1 Упражнение 3 Завершите работу контроллера SERVER01 . contoso . com . Войдите на контроллер SERVEREU . europe . contoso . com как пользователь из Европы. Проверьте связь с контроллером SERVERAS.asia.contoso.com с помощью команды ping. Если обменяться пакетами ping с сервером не удается, причина состоит в некорректной конфигурации D N S или сети. Устраните неполадку. Обменявшись пакетами ping с контроллером SERVERAS, попытайтесь подключиться к общей папке. П о п ы т к а д о л ж н а закончиться неудачей, поскольку контроллер домена на пути доверия недоступен.

Упражнение 4 Запустите контроллер SERVER01 . contoso . com . Войдите на контроллер SERVEREU.europe.contoso.com как администратор домена

Европы. Создайте доверительную связь с доменом Азии.

Упражнение 5 Завершите работу контроллера S E R V E R 0 1 . Войдите на контроллер SERVEREU.europe.contoso.com как пользователь домена Европы. Проверьте связь с контроллером SERVERAS.asia.contoso.com с помощью команды ping. Если обменяться пакетами ping с сервером не удается, причина состоит в некорректной конфигурации D N S или сети. Устраните неполадку. Обменявшись пакетами ping с контроллером S E R V E R A S , а затем попытайтесь подключиться к общей папке. П о п ы т к а д о л ж н а закончиться успехом, поскольку установлена п р я м а я связь.

Пробный экзамен

На прилагаемом к книге компакт-диске представлено несколько вариантов тренировочных тестов. Проверка знаний выполняется или только по одной теме сертификационного экзамена 70 - 640, или по всем экзаменационным темам. Тестирование можно организовать таким образом, чтобы оно проводилось как экзамен, либо настроить на режим обучения. В последнем случае вы сможете после каждого своего ответа на вопрос просматривать правильные ответы и пояснения.

ПРИМЕЧАНИЕ

Пробный экзамен

Подробнее о пробном экзамене рассказано во введении к данной книге.

Г Л А В А

1 3

Непрерывность бизнес-процессов каталогов

 

Занятие 1.

Поддержка каталогов и защита хранилища данных

613

 

Занятие 2.

Управление производительностью каталогов

665

 

Непрерывность бизнес-процессов — одно из важнейших условий бесперебой-

 

ного функционирования любой организации, особенно в последнее время,

I

когда участились стихийные бедствия. Цунами, землетрясения, ураганы могут

 

уничтожить любую организацию, особенно небольшую или среднюю, если

 

изначально не продумать план действий на случай природных катаклизмов.

 

Масштаб причиняемого ущерба значения не имеет. Пользователь, чья учет-

[

ная запись доменных служб Active Directory (AD DS) будет удалена по ошибке,

tв полной мере ощутит последствия катастрофы. Поэтому нужно подготовиться

кнеприятностям, и прежде всего — обеспечить поддержку и защиту каталогов

ихранилища данных, а также организовать надлежащее управление производительностью каталогов.

Эти две задачи напрямую связаны с аспектами непрерывности бизнес-про- цессов. Доступность, которая является третьей задачей, связанной с обеспечением непрерывности бизнес-процессов, встроена в операционную модель AD DS. Все контроллеры доменов, кроме контроллеров RODC, могут поддерживать репликацию среди множества равноправных участников. Помещая два или несколько контроллеров в один домен, вы тем самым обеспечиваете высокую готовность службы. Процессом поддержки доступности служб каталогов управляют простые правила развертывания.

Темы экзамена:

Поддержка среды Active Directory.

Техническое обслуживание вне сети.

,• Настройка архивации и восстановления,

j

• Мониторинг Active Directory.

б 1 2

Непрерывность бизнес-процессов каталогов

Глава 13

 

Прежде всего

Для того чтобы выполнить упражнения, предлагаемые в этой главе, потребуется следующее.

физический или виртуальный компьютер Windows Server 2008 с именем

"SERVER10. Этот компьютер управляет ролыо DNS-сервера, а также ро-

лью доменных служб Active Directory (Active Directory Domain Services) и является контроллером корневого домена леса treyresearch.net. Добавьте

второй диск на этот сервер, сделайте его динамически расширяющимся диском, отформатируйте и присвойте имя Data.

Физический или виртуальный компьютер Windows Server 2008 с именем SERVER11, являющийся независимым сервером. Этот компьютер будет управлять ролью DNS-сервера, а также ролыо доменных служб Active Directory (Active Directory Domain Services). Назначьте компьютеру IPv/i-адрес из частного диапазона, например 192.168.х.х, и в качестве адреса DNS-сер-

вера укажите адрес SERVER10.

Нужно также выполнить упражнения, указанные в главе 9, и установить службу каталогов множества доменов с именем treyresearch.com. Этот лес содержит корневой домен, доменное дерево и дочерний домен. В упражнениях данной главы будет использоваться корневой домен леса, созданный в главе 9. Кроме того, строго рекомендуется использовать виртуальные машины. Роли

контроллера домена и DNS-сервера идеальны для виртуализации с помощью Microsoft Virtual Server 2005 R2 или Hyper-V.

История из жизни

Даниэль Реет и Нельсон Реет

В 2003 году нас попросили написать книгу «Windows Server 2003: Best Practices for Enterprise Deployments» — «карманное» руководство, посвященное администрированию (а не развертыванию) операционных систем. Мы собрали и сопоставили задачи, которые следует выполнять в инфраструктурах Windows Server 2003 в зависимости от развертываемых компонентов, распределили их в соответствии с ролью сервера и создали пять категорий, сосредоточившись лишь на ролях, доступных в установке Windows Server 2003 по умолчанию, а также систематизировали этот список в соответствии с регулярностью выполнения задач, выделив четыре категории: ежедневно, еженедельно, ежемесячно и иерегламентироваиное выполнение. Последняя категория включает редко выполняемые задачи. Задачи объединили в одной таблице.

Прежде чем приступить к работе, мы решили проверить список задач и попросили клиентов помочь. На нашу просьбу откликнулось двадцать пять человек, ™дому из которых мы отправили список задач для просмотра, оценки соответсия, подтверждения графика выполнения и перечисления отсутствующих задач,

ты не знали, сколько задач перечислено для каждой роли сервера.

вы^М°ЛУЧаЛИ р а з н ы е ответы, однако комментарий был примерно одинакозадачи! "т" "е д о г а д ы в а л и с ь . что в Windows необходимо выполнять все эти п»™." * о л ь к о несколько клиентов самых крупных сетей знали о задачах, перечисленных в списке.

Занятие 1

Поддержка каталогов и защита хранилища данных

6 1 3

Развертывая Windows, клиенты обычно стараются включить максимум компонентов, поэтому некоторые организации назначают персонал для проективного мониторинга сетей. IT-спсциалисты перегружены работой практически в каждой организации. Обычно у системных администраторов нет времени на проактивные действия, поскольку они практически всегда работают в «реактивном» режиме.

После выхода нашей книги «Pocket Administrator for Windows Server 2003» мы получили административные классы Windows Server 2003 и обновляли их всеми новыми версиями. В каждом случае нам сообщали, что предложенное расписание наиболее рационально для администраторов. Мы включили этот список задач с соответствующими обновлениями в новую книгу «Windows Server 2008: The Complete Reference».

Мониторинг, особенно проактивный, играет важную роль в любом развертывании Windows Server, в частности AD DS и DNS. Каждая организация, использующая решение идентификации и доступа AD DS, должна принять меры, чтобы в системе регулярно выполнялись соответствующие операции. Применение технологий Windows без проактивного контроля непрактично. Технологии, конечно, будут работать, однако пользователи могут сталкиваться с потенциальными неполадками или угрозой безопасности. Именно поэтому данная глава, наверное, является самой важной.

Занятие 1. Поддержка каталогов и защита хранилища данных

Одна из самых в а ж н ы х концепций, которую должны знать администраторы при работе с такой службой, как AD DS, является распределение обязанностей. Служба каталога очень похожа на веб-службу. , Администраторы веб - службы отвечают за управление 11S (Microsoft Internet Information Services) и соответствующую операционную систему, но не

отвечают за содержимое веб-сайтов, которыми управляет сервер.

В веб-службе обязанности необходимо распределять с учетом механизма управления данными и службами. Отдел IT отвечает за управление службами, а пользователи — за управление данными или содержимым. Тот же принцип применяется к службе каталогов.

Распределенная база данных AD DS, содержащая информацию о пользователях, компьютерах, серверах, службах и других компонентах сети, относится к категории сетевой операционной системы NOS (Network Operating System), а также к службе облегченного доступа к каталогам LDAP, поэтому администраторы выполняют задачи вместе с несколькими членами организации.

• Если применять функцию поиска в каталоге (Search Active Directory) для локализации своей записи, можно изменить такую информацию, как номер телефона, расположение и т. д.

б 12

Непрерывность бизнес-процессов каталогов

Глава 13

 

 

John Kane Properties

m

General |;<йвз !Butnew;

1Н1.ЧЯЮЯ

PO. Bo*

 

a»:

Denver

CO

Др^мЫ UO

Э1Е34

С«*муЛ«90r:

Unrted Staos

Менеджеры безопасности и распределенных групп могут автоматически управлять содержимым группы, если назначить им соответствующие права. В таком случае системным администраторам нет необходимости управлять службой каталогов NOS.

Как определить, должен ли пользователь быть членом группы? При каждом изменении членства в группе он отвечает на запрос, инициированный кем-то еще. Так почему бы не исключить посредника и не возложить ответственность непосредственно на менеджеров групп?

l e g s! M t t u g t M

Prcpertiei

 

ш

 

 

ObfeO

Г

] __ Sec^y

j

Ш Щ й ,

Geneie

Members Г Member 01

Managed By

 

 

 

Contoto.com/New Urat/John Kane

 

 

 

j Change,» j ftopyiie» ] ЦЩ

 

 

 

 

 

 

 

 

Manager can update membership Bst

Of се

 

 

 

 

 

 

Sbeet

 

 

111 N Broadway

 

 

Сrty

 

 

Denver

 

 

State/province:

 

CO

 

 

Cocritiy/region:

 

Urated States

 

 

Telephone number. 45104

Fax nunbei.

Appl-У I

Занятие 1

Поддержка каталогов и защита хранилища данных

6 1 5

Смена паролей управляется отделом справки.

Обеспечение доступности каталогов и службы DNS является одной из основных ф у н к ц и о н а л ь н ы х обязанностей системных администраторов — этому вопросу они д о л ж н ы уделять особое внимание. Прежде всего, системные администраторы управляют доступностью служб и содержащихся в каталогах данных, а не самими данными.

При планировании стратегии проактивного управления основное внимание следует уделить управлению операциями и делегированию управления данными, благодаря которому ответственность за управление объектами можно возложить на другого пользователя в организации.

Изучив материал этого занятия, вы сможете:

S Определять, какие административные задачи требуется выполнять для поддержки AD DS и DNS.

S Различать задачи поддержки, выполняемые в автономном и сетевом режимах.

•S Выполнять задачи поддержки в автономном режиме. . •S Восстанавливать данные в сетевом режиме.

S Восстанавливать данные в автономном режиме.

Продолжительность занятия — около 90 мин.

Двенадцать категорий администрирования AD DS

Администрирование, и л и управление, Active Directory заключается в выполнении двенадцати категорий задач. Все осуществляемые при этом операции, область их действия, задачи по управлению данными или содержимым, связанные с администрированием служб, описаны в табл. 13-1.

Табл. 13-1. Административная активность AD DS

 

 

Задача

Описание

Сервис

Данные

Администриро-

Смена пользовательских паролей, создание и деак-

0

вание учетных

тивация пользователей, создание групп пользова-

 

 

записей пользо-

телей и управление членством. Эти задачи следует

 

 

вателей и групп

делегировать отделу справки

 

 

Администриро-

Все компьютеры в сетевой среде Windows должны

0

вание конечных

располагать учетными записями компьютеров.

 

 

устройств

С помощью своих учетных записей компьютеры

 

 

 

взаимодействуют с каталогом. Эти задачи следует

 

 

 

делегировать техникам

 

 

Администриро-

Публикация общих сетевых файловых ресурсов,

0

0

вание сетевых

принтеров, распределенных файловых ресурсов

 

 

служб

DFS (Distributed File Share), разделов каталога

 

 

приложений и т. д. Эти задачи нужно делегировать администраторам всех типов служб

(см. след. стр.)

6 1 6

 

б 12 Непрерывность бизнес-процессов каталогов

Табл. 13-1

(продолжение)

Задана

 

 

Описание

 

 

 

 

Управление

Объекты GPO (Group Policy Object) обеспечивают

объектами

мощную модель управления объектами в Windows

групповой по-

Server 2008. Эти задачи следует делегировать соот-

литики

 

ветствующим техническим специалистам, однако

 

 

 

распространением объектов GPO должен зани-

 

 

 

маться центральный администратор GPO

Админнстриро-

Теперь структура DNS плотно интегрирована

вание DNS

с каталогом и выполнение операций зависит от

 

 

 

корректного функционирования службы динами-

 

 

 

ческого DNS. Поскольку структура DNS интег-

 

 

 

рирована с каталогом,-администрирование DNS

 

 

 

входит в обязанности администратора домена

Админнстриро-

Все задачи, начиная с назначения политик учет-

вание безопасных записей домена и прав пользователей для

ности

 

управления доверием и заканчивая администри-

 

 

 

рованием списков контроля доступа ACL (Access

 

 

 

Control List) и элементов разрешений АСЕ

 

 

 

(Access Control Entry). Выполнение этих задач

 

 

 

входит в обязанности администратора домена

 

 

 

или назначенных операторов, которым делегиро-

 

 

 

ваны задачи

Управление

Репликация является фундаментом для выпол-

топологией и

нения операций служб каталогов и охватывает

репликацией

конфигурацию подсетей, сайтов, связей сайтов,

Active Directory

мостов связей сайтов и мостовых серверов. Для

 

 

 

генерирования исправления топологией репли-

 

 

 

кации интенсивно используется служба проверки

 

 

 

целостности КСС (Knowledge Consistency Chec-

 

 

 

ker). Выполнение этих задач входит в обязаннос-

 

 

 

ти администратора домена

Управление

Администрирование конфигурации связано

конфигурацией

с проектированием и реализацией лесов, доменов

Active Directory

и подразделений. Для выполнения таких задач

 

 

 

также используются роли FSMO (Flexible Single

 

 

 

Master of Operations), серверы глобального ка-

 

 

 

талога и контроллеры доменов, включая RODC,

 

 

 

поскольку эти серверы определяют конфигура-

 

 

 

. цию каждого леса. Кроме того, синхронизация

 

 

 

времени также связана с управлением конфигу-

 

 

 

рацией. Выполнение этих задач входит в обязан-

 

 

 

ности администраторов леса и домена

Управление

База данных AD DS является распределенной

схемой

 

и включает схему базы данных. Модификации

Active Directory схемы требуют особого внимания, поскольку добавляемые объекты нельзя так просто удалить, хотя их можно деактивировать, переименовать и многократно использовать. Выполнение этих задач входит в обязанности администратора леса

 

Глава 13

Сервис

Данные

0

0

0

0 •

0 П

0 О

Занятие 1

Поддержка каталогов и защита хранилища данных

6 1 7

Табл. 13-1 (окончание)

Задача

Управление

информацией

Описание

СервисДанные

Заполнение каталога информацией о содержащихся

0

в нем объектах. Объекты пользователей, общие папки и объекты компьютеров могут включать данные владельцев, группы могут включать данные менеджеров, а принтеры и компьютеры могут включать данные отслеживания размещения. Для того чтобы добавить или удалить содержимое глобального каталога и определить, необходимо ли индексирование объектов, можно использовать консоль Схема Active Directory (Active Directory Schema). При выполнении задач также используются квоты NTDS, позволяющие ограничить объем информации, добавляемой в каталог. Задачи управления информацией по возможности следует делегировать

Управление базой данных

Отчетность Active Directory

Поддержка базы данных Ntds.dit и защита объектов 0

AD DS, также защита GPO и управление контейне-

 

рами LostandFound и LostandFoundConfig, предна-

 

значенными для сбора бездомных объектов в ката-

 

логе. В эти задачи также входит сжатие базы данных

 

каталогов на каждом контроллере домена. Хотя AD

 

DS автоматически и регулярно сжимает свою базу

 

данных, рекомендуется попрактиковаться в выпол-

 

нении сжатия вручную. Осуществление этих функ-

 

ций входит в обязанности администратора домена

 

Генерирование отчетов каталога о структуре, содер- 0

0

жимом и режиме запуска. Централизованного средс-

 

тва отчетности не существует, однако данные можно

 

экспортировать на нескольких уровнях каталога.

 

С помощью консоли Управление групповой полити-

 

кой (Group Policy.Management) также можно генери-

 

ровать отчеты по объектам GPO. Выполнение этих

 

задач входит в обязанности администратора домена

 

иадминистратора GPO

Взависимости от размера сети каждая операция (активность), описанная

втабл. 13-1, сама по себе может являться своего рода работой. Поэтому следует делегировать часть этой работы, чтобы служба каталогов была постоянно доступной. В отдельных сценариях можно использовать пару инструментов.

Использование Acctlnfo.dll

Для управления у ч е т н ы м и з а п и с я м и пользователей применяется оснастка Active Directory — пользователи и компьютеры (Active Directory Users And Computers), поддерживающая улучшения, которые частично обеспечиваются корпорацией Microsoft, Например, вы можете добавить вкладку Additional Account Info в окно свойств объекта пользователя, загрузив и зарегистрировав библиотеку Acctlnfo.dll на сервере или рабочей станции с консолью Active Directory — пользователи и компьютеры. Библиотека Acctlnfo.dll входит в состав Windows Server 2003 Resource Kit вместе со средствами блокировки и управления учетными записями.

21 Зак. 3399