Active Directory-koncept och administration

18 december 2021 1266 Visningar Active Directory Domain Services

Bläddra bland inläggsämnen





Introduktion

Active Directory (AD) är en Microsoft katalogtjänst som lagrar information om objekt i ett nätverk. AD gör det också enkelt för behöriga användare att komma åt lagrad data.



Exempel på Active Directory-objekt är användare, datorer, skrivare och andra resurser i ett nätverk.

En användare måste autentiseras innan användaren tillåts logga in på ett AD-nätverk. Autentisering uppnås vanligtvis genom att verifiera användarens användarnamn och lösenord.



När en användare har loggat in på nätverket lagrar Active Directory information om användarnas behörigheter (gruppmedlemskap, etc.) och åtkomsträttigheter. När användaren begär åtkomst till en resurs beviljar eller nekar AD åtkomst. Processen att bevilja eller neka åtkomst kallas auktorisering.



Denna handledning kommer att täcka huvudkoncepten för AD, inklusive dess fysiska och logiska struktur. Det kommer också att täcka domänkontrollanter, AD Schema, Forest och Domain. Några andra begrepp du kommer att lära dig inkluderar replikering, domänkontrollerroller (operationsmästarroller), globala katalogservrar, universell gruppmedlemskapscachning och skrivskyddade domänkontrollanter.

När du slutför den här handledningen kan du med säkerhet diskutera hur Active Directory fungerar och förstå dess huvudkoncept. Slutligen kommer du att lära dig några uppgifter du kan utföra med Active Directory-användare och -datorer, webbplatser och tjänster, domäner och förtroende med mera.



Några viktiga Active Directory-koncept

Active Directory har några mycket viktiga begrepp som du behöver förstå för att effektivt distribuera och hantera det. Här är några av de viktigaste begreppen:



aktiva k-kapplöpningar

AD-domänkontrollant

En AD Domain Control (AD DC) är en Windows-server som kör AD Domain Services. För att en Windows-server ska kunna köra AD DC-tjänst måste den befordras till en domänkontrollant med serverhanteraren. Senare i denna handledning kommer du att lära dig hur du marknadsför en Windows Serer till en domänkontrollant.

Active Directory-schema

Nästa viktiga koncept är AD Schema. AD Schema definierar objektklasser och deras attribut. Ett exempel på en AD-objektklass är en användare. En användare har vissa attribut som användarens namn, chef, etc.

AD lagrar objektklasser och deras attribut med hjälp av AD-schema. Active Directory Schema har standardobjekt som användare, datorer, skrivare, etc. Men om du behöver ytterligare objekt kan du utöka schemat. Som ett exempel måste du utöka AD-schemat innan du installerar Microsoft Exchange eller SCCM.

För att se hur du kan utöka AD-schemat, se Förläng schemat i Ytterligare resurser och referenser i slutet av denna handledning.

Active Directory Forest

I AD-hierarkiska strukturen är Skogen högst upp i AD:s logiska struktur. Nästa nivå i hierarkin är domäner, sedan har du organisationsenheter (OUs). Inom organisationsenheter har du användare och datorer.

Följaktligen innehåller en AD-skog ett antal AD-domäner som är sammankopplade genom förtroenderelationer. Nedan är en enkel illustration av en AD Forest-hierarki. För att läsa mer om AD Forest, besök Vad är en Active Directory-skog?

installera kodi på Philips smart tv
Proffstips
När du skapar förtroende mellan två domäner i en skog kan användare i en domän autentiseras av den betrodda domänen. Resurser kan också nås mellan domäner med en Trust-relation. Active Directory (AD)

Typer av AD-förtroende

Du kan skapa 4 typer av förtroenderelationer i en AD-skog – externa, skogs-, genvägs- och riketruster. För att läsa mer om AD Trusts, öppna Avancerad Active Directory-infrastruktur för Windows Server 2012 R2 Services .

AD-domän

AD Domain är nästa nivå till Forests i hierarkin. En AD-domän innehåller en samling objekt. Till exempel användare och datorer. Domäner identifieras med sina DNS-namn, till exempel Domain1.com, Domain2.com.

Proffstips
AD-domänernas DNS-namn behöver inte sluta på .com, de kan till exempel också sluta på .local.

Active Directory-webbplatser

AD-webbplatsers konfiguration följer vanligtvis fysiska nätverksundernät. Replikeringskonfigurationen inom webbplatser skiljer sig vanligtvis från konfigurationen mellan webbplatser.

Om du till exempel har 2 domänkontrollanter inom samma nätverksdelnät, kan du konfigurera replikering mellan dem för att optimeras för hastighet.

AD-replikering

Om du distribuerar Active Directory i en produktionsmiljö, rekommenderas det att du har minst 2 domänkontrollanter (DC) i din AD-domän. Anledningen till detta är uppenbar – skapa redundans.

Innan jag fortsätter låt mig nämna att AD driver vad som kallas en multi-master modell. Det betyder att alla domänkontrollanter (DC) inom domänen innehåller skrivbara kopior av objekt. Som du kommer att se senare finns det några undantag från denna regel.

Det faktum att objekt kan skapas i vilken DC som helst innebär att det finns behov av replikering mellan domänkontrollanterna. Processen att skapa objekt i en DC synkronisering eller uppdatering till andra DC kallas replikering.

Läs mer om AD-replikering genom att klicka på Active Directory-replikering på djupet länk på Ytterligare resurser och referenser .

Active Directory Operations Masters

I föregående avsnitt nämnde jag att även om Active Directory driver en multi-master-modell, finns det undantag från denna regel.

Det finns vissa uppgifter inom en AD-domän som måste slutföras med singelmastermodellen. Det vill säga, en domänkontrollant är utsedd till rollen att hantera uppgiften.

Det primära skälet till single-master-modellen är att undvika konflikter. På grund av singel-masterrollernas karaktär, om mer än en DC skulle hantera uppgiften samtidigt, kommer det att skapa konflikter. Du kommer att förstå detta bättre när du läser de 5 Operations Master-rollerna som kommer att diskuteras inom kort.

Nedan finns de 5 Active Directory Flexible Single Master Operations (FSMO)-rollerna.

Schema Master

Tidigare i denna handledning diskuterade jag AD-schema . Jag sa att ett Active Directory-schema definierar objektklasser och deras attribut. Jag sa också att du ibland kanske vill skapa ytterligare AD AD Schema-klasser genom att utöka schemat.

Den DC som ansvarar för att uppdatera schemat kallas Schema Master. När Schema Master uppdaterar schemat replikerar den uppdateringen till andra DC:er. Det finns en Schema Master i en katalog – denna DC är känd som Schema Master.

Domännamnmästare

Den DC som har tilldelats rollen Domain Naming Master FSMO är ansvarig för att lägga till eller ta bort domäner i det skogsomfattande domännamnsutrymmet.

Domain Naming Master DC ansvarar också för att lägga till eller ta bort korsreferenser till domäner i externa kataloger.

RID Master

Närhelst en domänkontrollant skapar en säkerhetsprincip, till exempel en användare eller en dator, tilldelar DC objektet ett unikt säkerhets-ID (SID). SID:t består av ett domän-SID och ett relativ-ID (RID). Domän-SID är detsamma för alla objekt som skapas i domänen medan RID är unikt för varje säkerhetsprincip som skapas.

Varje DC har en pool av RID:er tilldelade. Den DC som ansvarar för att allokera RID-pooler till andra DC är RID Master.

PDC Emulator Master

DC som innehar rollen PDC Emulator ansvarar för autentisering av användare, synkronisering av lösenordsändringar och även ansvarig för tidssynkronisering.

Den hanterar även kontolåsning och vidarebefordrar autentiseringsfel på grund av felaktiga lösenord till andra DC:er.

ios Bluetooth multiplayer-spel

Infrastructure Master (IM)

I en AD-skog med flera domäner är den DC som tilldelats rollen Infrastructure Master FSMO ansvarig för att hålla referenser för objektöverskridande domäner uppdaterade.

Som ett exempel, säg att ett objekt i domän 1 refereras av ett annat objekt i domän 2. När det refererade objektet modifieras är IM ansvarig för att uppdatera referenserna.

Sammanfattningsvis, innan jag diskuterade de 5 FSMO Active Directory DC-rollerna, sa jag att AD driver en multimastermodell. Det vill säga att alla DC innehåller skrivbara kopior av AD-databasen.

Jag sa också att även om det i en AD-domän, trots multimaser-modellen, vissa uppgifter endast kan utföras via en singel-master operationsmodell. Alltså de 5 FSMO-rollerna.

Med det sagt, nu när du känner till de 5 singel-master operationsrollerna, hoppas jag att det är lätt att se varför en RID-pool till exempel bara kan tilldelas av endast en DC. Om 2 DC skulle tilldela RID-pooler till andra domänkontrollanter finns det risk för överlappning och två olika objekt kan då ha samma RID.

Samma förstärkning gäller för de andra fyra FSMO-rollerna som diskuterats tidigare.

Global Catalog Servers (GC)

För att förstå rollen för den globala katalogservern kommer jag att hänvisa dig till det jag sa tidigare om Active Directory-skogar. En AD-skog innehåller ett antal AD-domäner som är sammankopplade av förtroenderelationer.

Med det i åtanke, för varje domän i skogen, lagrar alla DC:er data om varje objekt inom sin egen domän . Som jag påpekade tidigare, inom en AD-skog, kan det finnas behov av referens till objektöverskridande domäner. För att detta ska fungera effektivt tilldelas en DC rollen som GC att lagra information om ALLA objekt i Skogen.

Om du relaterar detta till IM FSMO-rollen som diskuterades tidigare, blir det lätt att se varför en Infrastructure Master kommer att behöva ständigt kommunicera med en GC-server. Detta är så att den får uppdateringar om referenser till objekt över flera domäner.

Infrastrukturmästaren ansvarar för att uppdatera referenser över objekt inom en AD-skog. Global Catalog Server innehåller information om ALLA objekt i skogen. Det är logiskt logiskt för Infrastructure Master att ta emot objektkorsreferensinformation från en GC-server.

Därför rekommenderas det INTE att en DC tilldelas rollen som en GC Server och en Infrastructure Master-roll förutom:

  • Det finns bara en domän i skogen – i denna situation kommer samma DC att ansvara för alla roller.
  • Varje DC i domänen är en global katalogserver

Caching av medlemskap för universella grupper

Som standard lagras information om universella gruppmedlemskap endast på Global Catalog-servrar. Av denna anledning, i en AD-skog med flera domäner (där universella grupper finns) om en användare loggar in på domänen för första gången, måste en GC-server vara tillgänglig för att inloggningen ska kunna bearbetas.

installera kodi på smart tv

För små AD-platser utan en GC-server kan andra DC:er vara aktiverade för att lagra information om universell gruppmedlemskap. Detta uppnås genom att aktivera Universal Groups Membership Caching (UGMC) på AD-webbplatsen.

Proffstips
UGMC är aktiverat per plats. När det är aktiverat på en AD-webbplats kommer alla DC på platsen att delta.

Skrivskyddade domänkontrollanter (RoDC)

I den här handledningen har jag redan sagt att alla DC:er i en AD-domän är skrivbara. Som sagt, det finns vissa situationer där du kanske vill installera (RoDCs).

En typisk situation kan vara på en avlägsen plats med begränsad fysisk säkerhet för DC:er på den platsen. Under dessa omständigheter kanske du vill installera en DC som bara kan läsa AD-data men inte kan skriva till eller uppdatera något objekt.

Proffstips
RoDC:er är endast tillgängliga i Windows Server 2008 och senare.

Fysisk och logisk struktur för Active Directory

Hittills har jag täckt ett antal viktiga Active Directory-koncept. I det här avsnittet kommer jag att diskutera två andra viktiga begrepp inom AD – fysiska och logiska strukturer i Active Directory.

Fysisk struktur av AD

Fysisk struktur innebär saker du kan röra och känna. Därför är den fysiska strukturen för AD domänkontrollanter och nätverkswebbplatser.

ios 10 digitalt pekmeddelande

De verktyg du behöver för att hantera den fysiska strukturen för Active Directory Active Directory-webbplatser och -tjänster. Senare i denna handledning kommer jag att diskutera de uppgifter du kan utföra med AD-webbplatser och tjänster.

Logisk struktur för Active Directory

Jämfört med ADs fysiska struktur är den logiska strukturen virtuell. Komponenterna som utgör AD:s logiska struktur är: skogar, träd, domäner, organisationsenheter och globala kataloger. För att få detaljerade definitioner av skogar, träd, domäner, organisationsenheter och global katalog, klicka påFrågor om Active Directory Infrastructure .

Active Directory-administration

Hittills har vi täckt några viktiga begrepp av AD. Det här avsnittet handlar om att administrera Active Directory. Jag kommer att diskutera följande AD-verktyg:

  • Active Directory-användare och datorer
  • AD-webbplatser och tjänster
  • Active Directory-domäner och -förtroende
  • AD PowerShell-modul
  • Group Policy Management Console (GPMC)

Active Directory-användare och datorer

Active Directory (AD) webbplatser och tjänster

Detta är ett av de mest använda AD-verktygen. Med AD-användare och datorer kan du:

  • Skapa organisatoriska enheter
  • Skapa behållare
  • Delegera myndigheter
  • Skapa användare
  • Överför RID-, PDC- och FSMO-roller för infrastruktur
  • Kör frågor
  • Höj domänens funktionella nivåer

AD-webbplatser och tjänster

När du blir mer bekväm med Active Directory-administration kommer du att börja arbeta med webbplatser och tjänster.

Du kan utföra följande uppgifter med AD Sites and Services-verktyget:

  • Aktivera Universal Group Membership Caching (UGMC)
  • Konfigurera Inter-Site Transports
  • Skapa nya AD Site-anslutningar
  • Delegera kontroll till befintliga webbplatser
  • Skapa subnät

Active Directory-domäner och -förtroende

Det här verktyget används för att utföra några av de mest avancerade adminfunktionerna i AD. Nedan är några av de uppgifter du kan utföra med Active Directory Domains and Trusts:

  • Höj skogsfunktionsnivån
  • Transfer Domain Naming Master FSMO-roll
  • Skapa Forest Trust
Viktig
Observera att du kan höja domänens funktionella nivå med AD-användare och datorer medan du använder AD-domäner och förtroende för att höja Forest funktionsnivå.

AD-modul för Windows PowerShell

Active Directory PowerShell Module krävs för att hantera AD med PowerShell. Du kan utföra ett antal uppgifter. Jag har listat några nedan:

  • Skapa nya användare – New-ADUser
  • Ändra befintliga användare – Set-ADUser
  • Få information om befintliga användare – Get-ADUser
  • Ta bort befintliga användare – Remove-ADUser

För att få alla AD-kommandon i PS, från din DC, kör kommandot Get-Command. För mer om PowerShell, läs följande handledning

18 Powershell-kommandon Alla Windows-administratörer bör Kn
Get-Command i PowerShell: Applikationer och användning

Group Policy Management Console (GPMC)

GMPC används för att hantera gruppolicy över webbplatser, domäner och organisationsenheter inom en eller flera skogar. Även om du kan hantera grupppolicyer från AD-användare och datorer, tillhandahåller GPMC fler funktioner.

Med GMPC kan du utföra följande uppgifter:

  • Skapa nya grupppolicyer
  • Ändra befintliga koncernpolicyer
  • Hantera alla grupppolicyer under en behållare – grupprincipobjekt
  • Skapa och tillämpa WMI-filter på grupppolicyer.
  • Skapa GP-modellering och GP-resultat

Jag hoppas att du tyckte att den här S-zonen var till hjälp.

Andra användbara handledningar

  1. Active Directory Domain Services: Installation och konfiguration
  2. 35 Active Directory-intervjufrågor och svar (grupperade efter kategori)
  3. Outlook 365: Prenumeration, installation och installation
  4. Hur man installerar Windows 10: Steg-för-steg med bilder

Ytterligare resurser och referenser

  1. Steg-för-steg: Konfigurera Active Directory i Windows Server 2016
  2. Hur man förlänger schemat
  3. Vad är en Active Directory-skog?
  4. Avancerad Active Directory-infrastruktur för Windows Server 2012 R2 Services
  5. Active Directory-replikering på djupet
  6. Active Directory FSMO-roller i Windows
  7. Windows Server: Bör Infrastructure Master FSMO-rollen placeras på en Global Catalog Server?
  8. Windows Server: Funktionerna i den globala katalogen i Active Directory