Администрирование почтовых служб на базе Microsoft Exchange Server 2003

Интеграция с Windows Server 2003

Разбить на страницы
Показывать лекцию целиком
Примечание. В различных местах лекции будет проводиться сопоставление Exchange Server 2003 с Exchange 5.5 Server, так как на момент написания курса по-прежнему существовало большое число информационных систем, использующих Exchange 5.5, и во многих случаях обновление происходило с Exchange 5.5 сразу на Exchange Server 2003, минуя Exchange 2000 Server. Если вы имеете дело с продуктом Exchange 2000 Server, можете пропускать шаги, в которых говорится об Exchange 5.5.

Краткое описание Active Directory

Полное описание Active Directory выходит за рамки данного курса, однако все же необходимо привести краткий рассказ об этой службе каталогов. Так как Exchange Server 2003 находится в прямой зависимости от операционной системы, необходимо иметь базовые знания о службе каталогов Active Directory в Windows Server 2003.

Дополнительная информация. Более подробный рассказ об Active Directory и других концепциях, описываемых в данной лекции, представлен в книге "Microsoft Windows Server 2003. Справочник администратора" авторов Чарли Рассела, Шарон Кроуфорд и Джейсона Джеренда (издательство "Эком", 2004 г.).

Структура каталогов в Active Directory

Перед тем как начинать рассказ об Active Directory, следует упомянуть о том, что такое каталог. В качестве аналогии представьте себе стандартную файловую систему. Вероятно, в этой файловой системе присутствует диск C:, и на этом диске есть корневая папка с именем Memos. В папке C:\Memos находятся 12 папок для каждого из 12 месяцев года, в том числе папка с именем July. В папке C:\Memos\July есть папка с именем Departments; полный путь к папке Departments имеет вид C:\Memos\July\Departments. Это иерархия папок в файловой системе.

Каталог являет собой то же самое, что и список папок, за тем исключением, что описанная иерархия состоит не только из папок, но и из объектов. Объект – это сущность, описанная отдельным определенным набором атрибутов. Вместо программы Windows Explorer (Проводник Windows) для поиска в данной иерархии объектов мы будем использовать протокол, предназначенный для поиска по каталогу, называемый Lightweight Directory Access Protocol (LDAP).

Примечание. Изначально протокол доступа к каталогу назывался Directory Access Protocol (DAP), однако он создавал большую нагрузку и работал, как правило, медленно. Протокол Lightweight Directory Access Protocol (LDAP) представляет собой улучшенную версию этого протокола, которая работает быстрее и требует меньше процессорного времени. Для получения дополнительной информации о протоколе LDAP обратитесь к лекции 7 курса "Переход к Microsoft Exchange Server 2003 и поддержка Outlook".

С разработкой Active Directory компания Microsoft внесла значительные усовершенствования в концепцию каталогов, одним из которых является динамическая DNS. Слово "Active" в названии Active Directory говорит о гибкости и расширяемости, которыми была обеспечена служба каталогов Microsoft.

Логическая структура Active Directory

Компоненты, формирующие логическую структуру Active Directory, включают в себя домены, организационные единицы, деревья и леса.

Домены

Домен – это основной элемент в Active Directory, который состоит из набора компьютеров, использующих общую базу данных каталогов. Компьютеры, использующие эту общую базу данных каталогов, называются контроллерами доменов. Контроллером домена является сервер Windows Server 2003 с установленной службой каталогов Active Directory. Он может выполнять аутентификацию пользователей в своем собственном домене. Каждый контроллер домена содержит полную копию раздела определения домена, которому он принадлежит, и полную копию конфигурации и раздела определения схемы леса. Исполняемый файл Dcpromo.exe – это утилита, используемая для объявления контроллера домена на сервере Windows Server 2003. Позже в этой лекции будет приведен рассказ об указанных разделах.

Все имена доменов Active Directory определяются именем DNS, а также именем NetBIOS. Ниже приведены примеры обоих типов имен.

Имя домена DNS: sample.microsoft.com
Имя NetBIOS: SAMPLE

Как правило, имя NetBIOS совпадает с первой частью имени DNS. Однако имя NetBIOS ограничено по длине 15 символами, в то время как имя DNS имеет длину до 64 символов. В процессе установки оба имени можно настроить на соответствие нуждам пользователя. В первоначальном релизе Windows Server 2003 нельзя осуществлять изменение имен Active Directory.

Домен представляет собой уровень безопасности в Active Directory. Администраторы домена имеют разрешения и права на выполнение функций администрирования в этом домене. Поскольку каждый домен имеет свою собственную защиту, администраторы должны обладать особыми разрешениями для выполнения задач администрирования в других доменах. Члены группы Enterprise Admins обладают правами на администрирование во всех доменах леса. Следовательно, администраторы домена группы Enterprise обладают более высоким уровнем полномочий администрирования.

Домен Active Directory в Windows Server 2003 может находиться либо в смешанном режиме, либо в собственном. По умолчанию домен работает в смешанном режиме. В этом режиме контроллер домена Windows Server 2003 выступает в роли контроллера домена Microsoft Windows NT 4. Домены Active Directory в смешанном режиме имеют те же ограничения в базе данных учетных записей безопасности, что и контроллеры домена Windows NT 4. Например, размер каталога ограничивается 40 000 объектов, и то же самое ограничение имеется в Windows NT 4. Эти ограничения позволяют заархивированным контроллерам доменов Windows NT 4 присутствовать в сети, подключаться и синхронизироваться с контроллерами доменов Windows Server 2003.

PDC Emulator (эмулятор главного контроллера домена) – одна из пяти ролей Flexible Single Master Operation (FSMO), которая делает ОС Windows Server 2003 похожей на PDC в Windows NT 4. Только один контроллер домена в Windows Server 2003 может выступать в роли PDC Emulator. По умолчанию роль PDC Emulator, как и все другие роли FSMO, устанавливается на одном контроллере домена в каждом домене – на первом контроллере каждого домена. (Обсуждение ролей FSMO приводится чуть ниже.) Чтобы запустить Windows Server 2003 в собственном режиме, не обязательно иметь какие-либо причины или желание подключиться к архивному контроллеру домена Windows NT 4. Иными словами, если запустить Windows Server 2003 в собственном режиме, то не будет возможности вновь использовать в сети резервный контроллер домена Windows NT, и ни одно приложение, работающее в сети, не сможет использовать Windows NT при своем функционировании. Переключение в собственный режим производится один раз и является необратимым. Собственный режим позволяет содержать в контроллерах домена Windows Server 2003 миллионы объектов в каждом домене. Кроме этого, собственный режим позволяет осуществлять вложение групп, что является преимуществом при работе с большими группами распространения в Exchange Server 2003.

Сеть Windows Server 2003, работающая в собственном режиме, совместима с отдельными и подчиненными серверами Windows NT 4. Рабочие станции Windows NT 4 должны быть обновлены до Windows Server 2003 Professional, чтобы стать членами Active Directory, либо на них можно установить клиент службы каталогов Directory Service Client. Active Directory в Windows Server 2003 реализована во многоабонентской модели, так как объекты в Active Directory могут изменяться на любом контроллере домена, что обеспечивает акцент на репликации каталогов между контроллерами доменов. Тем не менее, некоторые роли являются либо слишком чувствительными к вопросам безопасности, либо слишком непрактичными для работы во многоабонентской модели из-за потенциальных конфликтов, которые могут возникнуть по причине трафика репликации. Необходимо понимать, что представляет собой каждая роль; если контроллер домена, выполняющий конкретную роль, становится недоступным, функции, которые им выполнялись, будут недоступными в Active Directory. Роли включают в себя: мастер схемы, мастер имен доменов, мастер относительных идентификаторов, эмулятор главного контроллера доменов и мастер инфраструктуры.

Мастер схемы. Схема – это набор классов объектов (например, пользователей и групп) и их атрибутов (таких как полное имя и номер телефона), формирующий Active Directory. Мастер схемы осуществляет контроль над всеми аспектами обновлений и модификаций, вносимых в схему. Чтобы обновлять схему, необходимо иметь доступ к мастеру схемы. В любой момент времени в лесу может содержаться только один мастер схемы.

Мастер имен доменов. Мастер имен доменов осуществляет контроль над добавлением и удалением доменов из леса. Это единственный контроллер домена, с которого можно создать или удалить домен. Лес может содержать только один мастер имен доменов.

Мастер относительных идентификаторов. Мастер относительных идентификаторов (называемых RID от Relative Identifier) формирует в своем домене наборы относительных идентификаторов для каждого контроллера домена. В то время как мастер схемы и мастер имен доменов выполняют функции, воздействующие на весь лес, каждый мастер относительных идентификаторов работает в рамках одного домена. Поскольку каждый контроллер домена может создавать объекты в Active Directory, мастер относительных идентификаторов отводит для каждого контроллера домена набор из 500 относительных идентификаторов, элементы которого используются при создании объектов. Если контроллер домена использует более 400 RID, мастер относительных идентификаторов предоставляет ему еще один пакет из 500 относительных идентификаторов.

Каждый раз при создании нового пользователя, группы или объекта компьютера создаваемый объект наследует идентификатор безопасности (SID) домена. К концу идентификатора SID присоединяется идентификатор RID, в результате чего формируется уникальный идентификатор безопасности SID объекта. Кроме этого, при перемещении объекта из одного контроллера домена в другой его SID изменяется, так как объекту в конечном домене присваивается новый SID (состоящий из SID домена и RID). Разрешая перемещать объекты между доменами только мастеру относительных идентификаторов, Windows Server 2003 обеспечивает уникальность идентификаторов SID среди всех доменов. Объекты содержат историю идентификаторов SID для безопасного доступа к ресурсам.

Эмулятор главного контроллера домена (PDC Emulator). Каждый домен леса должен содержать один контроллер домена, выступающий в роли эмулятора главного контроллера домена. Если Active Directory работает в смешанном режиме с наличием в сети контроллеров доменов Windows NT 4, эмулятор PDC отвечает за синхронизацию изменения паролей и обновлений учетных записей безопасности между серверами Windows NT 4 и Windows Server 2003. Более того, эмулятор PDC выступает в роли главного контроллера домена при работе с более старыми клиентами, такими как Windows 95, Windows 98 и Windows NT 4. Он функционирует как главный браузер домена, отвечает за репликацию служб на резервных контроллерах доменов (BDC) и осуществляет запись каталогов в базу данных безопасности доменов Windows NT 4.

В собственном режиме PDC Emulator принимает срочные обновления в базу данных безопасности Active Directory, такие как смена паролей и изменения в блокировке учетных записей. Эти срочные изменения, вносимые в учетные записи пользователей, подвергаются немедленной репликации на эмулятор главного контроллера домена, независимо от того, в каком месте домена они были внесены. Если на контроллере домена заканчивается неудачей процедура аутентификации, аутентификационные данные сначала передаются на эмулятор главного контроллера домена для аутентификации, и только после этого происходит отклонение запроса на вход в систему.

Мастер инфраструктуры. Мастер инфраструктуры отвечает за отслеживание обращений "группа-пользователь", когда пользователь и группа не являются членами одного и того же домена. Обращение к объекту, находящемуся на удаленном домене, происходит с использованием его идентификаторов GUID и SID. Если объект перемещается из одного домена в другой, ему присваивается новый идентификатор SID, и мастер инфраструктуры осуществляет репликацию этих изменений в другие мастера инфраструктуры в других доменах.

Организационные единицы

Организационная единица (OU) – это объект-контейнер, используемый для организации других объектов внутри домена. OU может содержать учетные записи пользователей, принтеры, группы, компьютеры и другие OU.

. Стандарт довольно невелик (около 9 страниц), однако, прочитав его, вы получите полное представление о том, что такое Active Directory, а, следовательно, ознакомитесь и с Novell Directory Services.

Организационные единицы предназначены строго для целей и удобства администрирования. Они являются невидимыми для пользователей и не влияют на их возможность доступа к сетевым ресурсам. OU используются для создания границ подразделений или географических областей, а также для делегирования полномочий администрирования пользователям с целью выполнения ими определенных задач. Например, можно создать OU для всех принтеров, после чего предоставить полный контроль над принтерами администратору, отвечающему за устройства печати.

Кроме того, OU позволяют ограничить полномочия администрирования. Например, можно предоставить персоналу поддержки разрешение на изменение пароля для всех объектов пользователей в организационной единице, не наделяя их разрешениями на изменение других атрибутов объекта пользователя, как, например, членство в группе или имена.

Так как домен Active Directory может содержать миллионы объектов, обновление до Windows Server 2003 позволяет компаниям переходить от многодоменной модели к однодоменной и использовать организационные единицы для делегирования полномочий административного контроля над ресурсами.

Деревья и леса

Первый домен, создаваемый в Windows Server 2003, является корневым доменом, содержащим конфигурацию и схему леса. В корневой домен можно добавлять другие домены для формирования дерева. Как показано на рисунке 4.1, дерево представляет собой иерархическую группу доменов Windows Server 2003, использующую единое пространство имен. Под единым пространством имен подразумевается пространство имен, в котором используется одно и то же корневое имя при добавлении в дерево других доменов.

(рис 4.1) Вымышленное дерево Microsoft.com

Один и тот же лес может содержать набор деревьев, не использующих единое пространство имен. Деревья могут использовать общую конфигурацию, схему и глобальный каталог (GC). По умолчанию имя корневого домена становится именем леса, даже если имена в других деревьях не совпадают с именем корневого домена.

Даже если деревья не используют одно имя, между серверами корневого домена в каждом дереве автоматически устанавливаются транзитивные доверительные отношения, если эти деревья являются членами одного леса. На рисунке 4.2 показаны два дерева – Microsoft.com и trainsbydave.com – находящиеся в одном лесу.

(рис 4.2) Лес, содержащий Microsoft.com и trainsbydave.com

Разделы схемы и конфигурации Active Directory реплицируются на все контроллеры доменов в каждом домене. В то время как домен представляет собой область безопасности и логического группирования объектов, лес представляет собой область организации Active Directory и Exchange 2000.

Кроме того, другие имена доменов не могут находиться выше первого доменного имени. Например, если корневым доменом является hr.trainsbydave.com, ни при каких обстоятельствах нельзя включить домен с именем trainsbydave.com в тот же самый лес. Можно присоединять к лесу другие имена доменов, такие как microsoft.com, если они находятся в другом пространстве имен.

Группы

В Windows Server 2003 усовершенствована структура групп, присущая Windows NT 4. Группы предназначены для упрощения администрирования и для обеспечения единовременного управления множеством учетных записей пользователей. В Windows Server 2003 группы используются для снижения числа объектов, требующих непосредственного администрирования.

В Windows Server 2003 группы подразделяются на два основных типа. Каждый из них имеет свои преимущества и ограничения, которые необходимо принимать в расчет при их использовании. В Exchange Server 2003 используются оба типа групп Windows Server 2003.

  • Группы безопасности. Группы безопасности отвечают за соответствие принципам безопасности внутри Active Directory. Эти группы используются для объединения пользователей или компьютеров с целью снижения числа точек прямого администрирования и присвоения разрешений сетевым ресурсам.
  • Группы распространения. Группы распространения используются для выполнения функций распространения. При работе с Exchange Server 2003 эти группы используются вместо списков рассылки, принятых в Exchage 5.5. Эти группы нельзя использовать для присвоения разрешений сетевым ресурсам.
  • Глобальные группы. Глобальные группы в смешанном режиме включают только пользователей из того домена, в котором эти группы находятся. В собственном режиме они включают пользователей и глобальные группы из локальных доменов, в которых они были созданы. Однако они могут использоваться для присвоения разрешений ресурсам в любом домене. Глобальные группы включают пользователей, компьютеры и глобальные группы из локального домена. Последние могут являться членами группы любого другого типа.

    Как правило, глобальные группы используются для администрирования членства пользователей, имеющего разрешения на доступ к сетевому ресурсу. Сама группа подвергается репликации как часть глобального каталога, но членство пользователей – нет. Это ограничение означает, что добавление учетных записей пользователей или их удаление из глобальной группы не будет вызывать репликацию глобального каталога. Глобальные группы можно преобразовать в универсальные группы (о них речь пойдет чуть ниже), если глобальные группы не содержат другие глобальные группы, и домен находится в собственном режиме.

    Локальные группы домена. Локальные группы домена в собственном режиме включают другие группы локального домена, пользователей, глобальные группы и универсальные группы из любого домена леса, однако им могут быть присвоены разрешения только в том домене, в котором они находятся. В смешанном режиме они содержат только учетные записи пользователей и глобальных групп.

    Разрешения локальным группам домена присваивается только для объектов в локальном домене. Информация о существовании группы локального домена сообщается серверу глобального каталога, но информация о членстве не подвергается репликации. Локальные группы домена обладают гибкостью, обеспечивающей возможность использования любого другого принципа безопасности внутри локальной группы домена (при работе в собственном режиме) для упрощения администрирования. Можно преобразовать локальную группу домена в универсальную группу в собственном режиме, если она не содержит других локальных групп домена.

    Универсальные группы. Универсальные группы содержат пользователей, глобальные группы и другие универсальные группы из любого домена Windows Server 2003, входящего в состав леса. Домен должен функционировать в собственном режиме для создания групп безопасности универсального предназначения. Универсальной группе можно присвоить разрешения на доступ к ресурсам в любом месте леса.

    Членство универсальной группы должно определяться во время входа. Так как предназначение универсальной группы универсально, данная группа распространяется через глобальный каталог. Следовательно, распространению в глобальном каталоге подвергается не только сама группа, но также и ее членство. Универсальная группа с большим членством создает дополнительную репликационную нагрузку при изменении членства. Универсальные группы как группы безопасности доступны только в собственном режиме. В таблице 4.1 приведен перечень правил членства группы.

    Сравнение различных типов групп
    Область действия группы В смешанном режиме содержит В собственном режиме содержит Является членом Наделена разрешениями на
    Локальный домен Учетные записи пользователей из любого домена Учетные записи пользователей, глобальные группы и универсальные группы из любого домена леса, и локальные группы домена из того же домена Локальных групп домена в том же самом домене Домен, в котором находится локальная группа домена
    Глобальная Учетные записи пользователей Учетные записи пользователей и глобальные группы из того же домена Универсальных и локальных групп домена в любом домене и г л о б а л ь н ы х групп в том же домене Все домены, входящие в состав леса
    Универсальная Не применимо Учетные записи пользователей, локальные группы и другие универсальные группы из любого домена, входящего в состав леса Л о к а л ь н ы е группы домена и универсальные группы в любом домене Все домены, входящие в состав леса

    Другие компоненты Active Directory

    Active Directory представляет собой сложную систему, включающую множество других элементов, помимо описанной базовой структуры. В данном параграфе пойдет речь о других важнейших компонентах Active Directory.

    Разделы определений

    Active Directory можно подразделить на три различных каталога, или раздела: раздел домена, раздел конфигурации и раздел схемы. Каждый раздел представляет собой самодостаточную секцию Active Directory, обладающую собственными свойствами, такими как настройки репликации и структура разрешений. Контроллер домена Windows Server 2003 всегда содержит эти три раздела определений в своем файле базы данных (Ntds.dit). Ниже приведены пути LDAP по умолчанию к указанным разделам:

  • Конфигурация: cn=configuration,dc=sales,dc=microsoft,dc=com
  • Схема: cn=schema,cn=configuration,dc=sales,dc=microsoft,dc=com
  • Домен: dc=sales,dc=microsoft,dc=com
  • В мультидоменной структуре контроллеры доменов принадлежат различным доменам. Эти серверы используют один и тот же раздел конфигурации и определения схемы, но имеют уникальный раздел определений домена. Exchange Server 2003 хранит большую часть своей информации в разделе определения конфигурации. Так как этот раздел подвергается репликации в рамках всего леса, глобальное администрирование осуществляется проще, нежели в Exchange 5.5.

    Сайты

    Сайт в Active Directory представляет собой набор подсетей протокола интернета (IP), объединенных постоянным и высокоскоростным каналом связи. Active Directory подразумевает, что все компьютеры в одном сайте имеют высокоскоростное соединение между собой. Сайты, как правило, совпадают с физической структурой сети: медленные WAN-соединения воспринимаются как внесайтовые, а высокоскоростные соединения формируют сайты.

    Топологии сайта и домена не являются зависимыми друг от друга; один домен может охватывать несколько сайтов, равно как несколько доменов могут располагаться в одном сайте. Соединение между сайтами подразумевается низкоскоростным или ненадежным, что является причиной необходимости использования коннектора некоторого типа для соединения сайтов. Этот коннектор называется связью сайтов.

    Связи сайтов устанавливаются вручную администратором и формируют физическую топологию сети. Для создания маршрутов репликации между контроллерами доменов через связи сайтов (а также между контроллерами доменов внутри сайта) Windows Server 2003 задействует службу проверки консистентности знаний (KCC), которая работает автоматически, но может быть настроена вручную при необходимости. KCC создает объекты соединений на каждом контролере домена в разделе определения конфигурации; эти объекты соединений формируют общую топологию репликации, посредством которой распространяется информация Active Directory. KCC представляет собой службу, работающую на каждом контроллере домена для создания объектов соединений для конкретного контроллера домена.

    Службы поиска

    В Windows NT 4 для нахождения службы, например службы сервера на контроллере домена, клиенту необходимо связаться со службой Windows Internet Name Service (WINS), чтобы получить IP-адрес сервера, на котором работает искомая служба. (WINS обеспечивает динамическое преобразование имен NetBIOS в IP-адреса.) В Windows Server 2003 эту функцию выполняет DNS, которая помогает клиенту находить нужные службы в сети. Динамическая DNS поставляется с Windows Server 2003 и является стандартным компонентом установки Active Directory. С помощью динамической DNS клиенты запрашивают записи DNS службы (SRV) для нахождения служб в сети.

    Глобальные серверы каталогов

    Резонно предположить, что в мультидоменной среде некоторым пользователям потребуется доступ к объектам вне их собственных доменов. Например, пользователю в домене A может понадобиться доступ к цветному принтеру, расположенному в домене B. Так как контроллеры доменов управляют лишь экземплярами (копиями) объектов в своих доменах, для получения доступа к объектам, расположенным в удаленных доменах, лес должен содержать специальную службу. Эту функцию выполняет сервер глобального каталога. Этот сервер содержит вхождения всех объектов леса с ограниченным набором атрибутов этих объектов. Схема определяет набор атрибутов для каждого объекта в глобальном каталоге. Глобальный каталог не является отдельным файлом; он содержится в файле NTDS.DIT. Глобальный каталог составляет примерно 40 процентов от размера Active Directory или размера файла NTDS.DIT на контроллере домена без глобального католога.

    Совет. По умолчанию лес содержит только один сервер глобального каталога, и этим сервером является первый контроллер домена, устанавливаемый в первом домене первого дерева. Все дополнительные серверы глобального каталога должны настраиваться вручную. Для этого нужно открыть оснастку Active Directory Sites And Services (Active Directory – сайты и службы), перейти к параметрам NTDS на сервере, на котором требуется установить эту службу, щелкнуть правой кнопкой мыши на NTDS Settings (Настройка NTDS), выбрать Properties (Свойства) и отметить опцию Global Catalog Server (Сервер глобального каталога).

    Помимо пользователей, которым требуется доступ к службам вне их собственного домена, некоторым приложениям также требуется доступ к общему для леса перечню объектов. Exchange Server 2003 входит в число таких приложений. Например, пользователю может понадобиться просмотреть глобальный список адресов, генерируемый сервером глобального каталога. Сервер глобального каталога регистрирует все объекты, которым разрешена работа с почтой, в своем списке и возвращает этот список пользователю в интерфейс адресной книги.

    Даже в однодоменной среде клиенты Exchange обращаются к серверу глобального каталога для осуществления поиска в адресных книгах. В этом случае по умолчанию любой поиск происходит на контроллере корневого домена. Рекомендуется создавать два или более серверов глобального каталога для обеспечения избыточности и масштабируемости.

    Сервер глобального каталога представлен в виде записи SRV в базе данных DNS. Сервер глобального каталога можно найти двумя способами: с помощью службы или с помощью службы и имени сайта. Чтобы найти контроллер домена без указания имени сайта, следует указать путь узла ._tcp._gc._msdcs.домен. Именем записи будет _LDAP, а данные записи будут иметь вид [0][100][3268] имя_сервера.домен. На рисунке 4.3 видно, что эта запись выглядит как в оснастке DNS.

    (рис 4.3) Запись DNS для служб глобального каталога в indianapolis.trainsbydave.com

    Полезно заметить, что сервер глобального каталога возвращает различные атрибуты в зависимости от того, какой порт TCP используется для запроса. Например, запрос по порту 389 (порт LDAP по умолчанию) позволяет клиенту осуществлять поиск объектов только внутри домашнего домена, с полным набором атрибутов возвращаемого объекта. Для сравнения, запрос через порт 3268 позволяет клиенту осуществлять поиск объектов домена из всех доменов леса, включая домашний домен сервера глобального каталога. Тем не менее, запрос через этот порт возвращает только поднабор доступных атрибутов, даже если объект находится в домашнем домене сервера глобального каталога.

    Аутентификация клиента

    При попытке входа в домен клиент запрашивает записи DNS SRV для нахождения контроллера домена. DNS осуществляет сопоставление IP-адреса клиента с сайтом Active Directory, после чего возвращает список контроллеров домена, которые могут аутентифицировать клиента. Клиент выбирает произвольный контроллер домена из списка, затем пингует его перед отправкой запроса на вход. В собственном режиме работы аутентифицирующий контроллер домена передает аутентификационные данные клиента серверу глобального каталога, чтобы глобальный каталог мог отслеживать доступ к универсальной группе безопасности.

    Имена Active Directory

    Пользователи и группы подчиняются правилам именования, используемым в каталоге. Чтобы найти сетевой ресурс, необходимо знать его имя или одно из его свойств. Active Directory поддерживает множество схем наименования для различных форматов субъектов доступа в Active Directory.

    Отличительное имя

    Каждый объект в каталоге имеет отличительное имя (DN), определяющее место расположения объекта во всей объектной иерархии. Например, имя

    cn=benglish,cn=users,dc=microsoft,dc=com

    означает, что объект пользователя Вenglish находится в контейнере Users, расположенном в домене microsoft.com. Если объект Benglish перемещается в другой контейнер, его DN изменяется для отражения нового местоположения объекта в иерархии. Отличительные имена являются гарантированно уникальными в рамках леса. Не может существовать двух объектов с одинаковым отличительным именем.

    Относительное отличительное имя

    Относительное отличительное имя объекта представляет собой часть отличительного имени, являющуюся атрибутом объекта. В приведенном выше примере относительным отличительным именем объекта Benglish является Benglish. Относительным именем родительской организационной единицы является Users. Active Directory не допускает наличия двух объектов с одинаковым относительным отличительным именем в одном родительском контейнере.

    Главное имя пользователя

    Главное имя пользователя генерируется для каждого объекта в виде имя_пользователя@имя_домена_DNS. Пользователи осуществляют вход с помощью главного имени, а администратор может при необходимости определить суффиксы главных имен пользователей. Главные имена пользователей должны быть уникальными, но в Active Directory это требование не является обязательным. Тем не менее, рекомендуется следовать определенным правилам именования, чтобы избежать дубликатов главных имен пользователей.

    Глобально уникальный идентификатор

    Некоторые приложения требуют, чтобы обращение к объекту происходило по постоянному идентификатору. Это достигается посредством присвоения объекту атрибута, именуемого глобально уникальным идентификатором (GUID), представляющего собой гарантированно уникальное 128-битное число. GUID присваивается объекту при его создании и впредь никогда не изменяется при перемещении объекта между контейнерами внутри одного домена.

    Exchange Server 2003 и Active Directory

    В Exchange 5.5 Server использовался особый каталог, являвший собой центральное расположение объектов организации, таких как адреса, почтовые ящики, списки рассылки и общие папки. Эта служба каталогов также управляла репликацией объектов между серверами Exchange 5.5.

    В Exchange Server 2003 специальный каталог больше не используется. Вместо этого реализована интеграция со службой Active Directory в Windows Server 2003. Интеграция с Windows Server 2003 обеспечивает следующие преимущества:

  • централизованное управление объектами. Администрирование Exchange Server 2003 и Windows Server 2003 является унифицированным. Объектами каталога можно управлять из одного места, при помощи одного средства управления и одного и того же персонала;
  • упрощенное управление безопасностью. В Exchange Server 2003 используются функции безопасности Windows Server 2003, такие как список разграничительного контроля доступа (DACL). Изменения в структурах безопасности (таких как учетные записи пользователей или групп) применяются к данным, хранимым как в файловых расположениях Exchange 2003, так и в Windows Server 2003;
  • упрощенное создание списков рассылки. Exchange Server 2003 автоматически использует группы безопасности Windows Server 2003 в качестве списков рассылки, что исключает надобность создания группы безопасности для каждого подразделения и соответствующей группы распространения для того же подразделения. Группы распространения создаются в тех случаях, когда группу требуется использовать только для рассылки электронной почты;
  • упрощенный доступ к информации каталога. LDAP теперь является штатным протоколом доступа к информации каталога. В предыдущих версиях Exchange поиск в каталогах осуществлялся с помощью интерфейса Named Service Provider Interface (NSPI).
  • Хранение данных Exchange 2003 в Active Directory

    Ранее уже говорилось о том, что Active Directory состоит из трех разделов определений: конфигурации, схемы и домена. В этом параграфе будет рассказываться о том, каким образом эти разделы используются Exchange Server 2003 и данные каких типов в них хранятся.

    Раздел определения домена

    В разделе определения домена хранятся все объекты доменов Exchange 2003, и выполняется их репликация на каждый контроллер домена. В этом разделе хранятся объекты получателей, включая пользователей, контакты и группы.

    Exchange Server 2003 использует Active Directory посредством присвоения атрибутов объектам пользователя, группы и контакта в целях реализации обмена сообщениями. Так как Exchange Server 2003 использует ту же базу данных, что и Windows Server 2003, по сравнению с версией Exchange 5.5 терминология претерпела изменения. В таблице 4.2 приведен перечень объектов Exchange 5.5 Server и их аналоги в Active Directory, а на рисунке 4.4 показано диалоговое окно, используемое для включения возможности объекта пользователя работать с электронной почтой.

    Сопоставление терминологии каталога Exchange 5.5 и Exchange 2003
    Объект каталога Exchange 5.5 Эквивалентный объект Active Directory Комментарии
    Почтовый ящик Пользователь, которому разрешена работа с почтовым ящиком Пользователи с доступом к почтовому ящику являются защищенными объектами в Active Directory, которые могут отправлять и получать сообщения.
    Нет прямого соответствия объекту в версии 5.5 Пользователь с доступом к почте Пользователями с доступом к почте являются пользователи, которые могут осуществлять вход в домен с помощью учетной записи в домене, но чья электронная почта отправляется по внешнему адресу. Этот тип пользователей наиболее подходит для сотрудников с долгосрочным контрактом, которым нужен доступ к ресурсам в сети, но которым требуется отправлять и принимать электронную почту через систему электронной почты работодателя.
    Сторонний получатель Контакт с доступом к почте Все контакты с доступом к почте имеют SMTP-адрес. Это всегда пользователи, находящиеся вне рассматриваемой организации Exchange.
    Список рассылки Группа с доступом к почте Локальные, глобальные и универсальные группы домена могут иметь доступ к почте.
    Общая папка Общая папка Общие папки с доступом к почте могут создаваться только в оснастке Exchange System или в Active Directory Connector
    (рис 4.4) Включение доступа к электронной почте объекта пользователя

    Разработка стратегии применения групп. В предыдущих версиях Exchange для отправки одного сообщения большому числу получателей использовались списки рассылки. В Exchange 2003 для выполнения этой функции используются группы. При отправке сообщения таким способом его получают все учетные записи пользователей, находящиеся внутри группы. В собственном режиме Windows Server 2003 одни группы могут быть вложены в другие, посредством чего создаются многоуровневые списки рассылки. Для распространения большого числа сообщений наиболее часто используются два типа групп – глобальные и универсальные.

    Если требуется оптимизировать универсальные группы безопасности, настроенные в Active Directory, можно включить для этих групп доступ к почте (см. рис 4.5), после чего добавить псевдоним электронной почты SMTP (см. рис 4.6). Теперь группа будет отображаться в глобальном списке адресов (см. рис 4.7).Чтобы разрешить группе доступ к почте, щелкните на группе правой кнопкой мыши, выберите Exchange Tasks (Задачи Exchange), после чего следуйте инструкциям мастера задач Exchange (Exchange Task Wizard).

    Самым большим недостатком универсальных групп является то, что данные об их членах полностью копируются (подвергаются репликации) на сервер глобального каталога, поэтому при внесении изменения в состав членов универсальной группы всегда имеет место трафик репликации. Из этого следует, что лучше всего заполнять универсальную группу другими глобальными группами, чтобы при изменении членства в глобальной группе универсальная группа не изменялась, и трафик репликации отсутствовал.

    (рис 4.6) Разрешение доступа группы к почте с помощью мастера задач Exchange(рис 4.5) Создание псевдонима SMTP в мастере задач Exchange

    Глобальным группам также может быть разрешен доступ к почте для распространения сообщений. Если универсальные группы не используются, можно включить доступ к почте глобальным группам. Членство в глобальной группе не объявляется на сервере глобального каталога, в связи с чем возникают некоторые вопросы при работе в мультидоменной среде.

    (рис 4.7) Просмотр группы с доступом к почте в глобальном списке адресов

    Когда сообщение отправляется в глобальную группу, расположенную в удаленном домене, сервер-распространитель должен соединиться с контроллером домена в домашнем домене группы и получить список членов группы. Кроме этого, сервер-распространитель должен иметь IP-соединение с контроллером домена в домашнем домене группы. Если канал связи между двумя доменами низкоскоростной или ненадежный, получение перечня членов может занять значительное время и замедлить доставку сообщения, что повлияет на общую производительность. Лучше всего, если в удаленном домене установлен Exchange Server 2003. В этом случае можно настроить сервер распространения на удаленном сервере Exchange 2003, вместо того чтобы получать удаленно перечень членов и затем его локально обрабатывать.

    При выборе типа группы следует руководствоваться следующими соображениями.

  • Каковой является среда: однодоменной или мультидоменной. Если в рассматриваемой среде присутствует лишь один домен, не следует использовать универсальные группы, так как все объекты домена являются локальными. При наличии нескольких доменов следует использовать универсальные группы, если перечень членов группы достаточно статичен (т.е. глобальные группы в противоположность отдельным пользователям), и необходимо помнить, что в универсальных группах пользователи могут не иметь доступа ко всем атрибутам объектов, расположенных в других доменах.
  • Возможно ли прямое IP-соединение между всеми доменами. При наличии IP-соединения следует использовать глобальные группы в случае частого изменения членства или при наличии серверов Exchange в каждом домене, выступающих в роли серверов-распространителей. В противном случае следует использовать универсальные группы, так как членство является статическим, и список членов может быть обработан сервером-распространителем.
  • Являются ли частыми изменения в членстве. Если изменения в членстве происходят часто, следует использовать глобальные группы. Если набор членов изменяется редко, используйте универсальные группы.
  • Пользователи Microsoft Outlook не смогут просматривать членство пользователей группы, созданной в удаленном домене. Они могут просматривать членство только в глобальных группах и локальных группах домена, созданных в их домашнем домене.

    Теперь скажем несколько слов о неоднократно упомянутом выше сервере-распространителе. Когда сообщение отправляется в группу с доступом к почте, оно должно быть разослано и в отдельном порядке адресовано каждому из членов группы. По умолчанию локальный SMTP-сервер выполняет раскрытие сообщения и с помощью LDAP подключается к серверу глобального каталога для доставки сообщения каждому члену группы. Если сообщение предназначено для локальной группы в домене, связь устанавливается с локальным сервером глобального каталога.

    По умолчанию SMTP-сообщение может быть направлено только 100 получателям. Это ограничение протокола SMTP, а не Exchange Server 2003. Этот предел можно настроить нужным образом в трех местах.

  • В окне свойств объекта Message Delivery (Доставка сообщений) в области Global Settings (Глобальные настройки), где значением по умолчанию для всей организации является 5000 получателей на каждое сообщение.
  • В окне свойств каждого виртуального сервера SMTP в оснастке Exchange System (см. рис 4.8).
  • В окне свойств учетной записи отдельного пользователя в оснастке AD Users and Computers (Active Directory – пользователи и компьютеры) (см. рис 4.9), где можно указать нужное значение для данного конкретного пользователя. Диалоговое окно Delivery Options (Параметры доставки) можно открыть, нажав кнопку Delivery Options (Параметры доставки) на вкладке Exchange General (Общие).
  • (рис 4.9) Настройка предела SMTP получателя в оснастке Exchange System (Система)(рис 4.8) Настройка предела SMTP получателя в оснастке AD Users and Computers (Active Directory – пользователи и компьютеры)Примечание. Сообщения SMTP с числом получателей больше 100 делятся перед рассылкой на несколько сообщений, в каждом из которых число получателей меньше или равно 100. Если число получателей превышает предел, установленный в глобальных настройках SMTP, сообщение не обрабатывается. Эти пределы предусмотрены системой категоризации транспортного ядра, о которой было подробно рассказано в лекции 3.

    Раздел определения конфигурации

    Раздел конфигурации Active Directory содержит информацию об организации системы Exchange 2003. Так как эта информация копируется (подвергается репликации) на все контроллеры домена, содержащиеся в лесу, конфигурация Exchange 2003 также подвергается репликации в рамках всего леса. Информация о конфигурации включает в себя топологию Exchange 2003 (например, информацию о группах маршрутизации), коннекторы, протоколы и настройки служб.

    Раздел определения схемы

    Раздел схемы содержит все типы объектов и их атрибуты, которые могут быть созданы в Active Directory. Эта информация подвергается репликации на все контроллеры домена, входящие в состав леса. Во время первой установки Exchange Server 2003 внутри леса схема расширяется для содержания новых классов объектов и атрибутов, специфичных для Exchange 2003. Имена новых классов начинаются с "ms-Exch" и извлекаются из файлов формата LDAP Data Interchange Format (LDIF) на компакт-диске Exchange Server 2003.

    Принимая во внимание тот факт, что эти расширения заключаются во внесении более тысячи изменений в схему, и что эти изменения будут реплицироваться на все контроллеры доменов, входящие в состав леса, следует запустить программу ForestPrep для Exchange Server 2003 в начале работы с системой, когда сетевая активность будет слабой (например, в пятницу вечером). Расписание, настроенное при помощи этой программы, предоставит контроллерам домена время для репликации всех изменений схемы в их собственные базы данных.

    Совет. Можно установить Exchange Server 2003 с помощью ключа /forestprep, в результате чего новые классы объектов Exchange и их атрибуты будут записаны в схему, но установка самого Exchange произведена не будет. Данное действие займет от 30 до 90 минут, в зависимости от скорости и объема, обеспечиваемого оборудованием. Рекомендуется как можно раньше расширить схему при установке AD, так как при добавлении контроллеров домена в лес они наследуют расширенную схему, уменьшая уровень трафика репликации при выполнении ключа /forestprep. Для получения дополнительной информации по установке Exchange Server 2003 обратитесь к лекции 7.

    Генерирование адресов электронной почты

    Exchange Server 2003 обеспечивает высокий уровень гибкости в управлении генерированием адресов электронной почты. Как показано на рисунке 4.10, генерирование адресов электронной почты управляется политиками получателей в организации. Адрес электронной почты получателя, как правило, отличен от главного имени пользователя. Так как адрес электронной почты представляет собой лишь рядовой атрибут объекта пользователя, его можно настроить таким образом, чтобы входное имя пользователя и его адрес электронной почты были упрощены, скрыв тем самым сложность лежащей в основе инфраструктуры домена.

    . (рис 4.10) Свойства политики получателей

    Exchange Server 2003 и границы леса

    Так как Exchange Server 2003 хранит большую часть информации в разделе определения конфигурации, организация с Exchange 2003 не может быть расширена за границы области леса. Это единственная область, в которой структура Active Directory напрямую влияет на топологию Exchange. Если в компании присутствует несколько лесов, вступают в силу следующие ограничения.

  • Возникает необходимость администрирования нескольких организаций Exchange.
  • Появляется несколько раздельных глобальных списков адресов, между которыми не существует автоматической репликации каталогов.
  • Для подключения к нескольким организациям следует использовать коннекторы SMTP и/или X.400.
  • Не будет осуществляться передача информации о состоянии связи из-за невозможности использования коннекторов группы маршрутизации (RGC).
  • Тем не менее, существует возможность аутентификации между лесами. Для получения более подробных сведений по этой теме обратитесь к лекции 5 "Функциональность, безопасность и поддержка Exchange Server 2003".

    Если требуется синхронизация информации о каталогах между несколькими лесами, можно применить службу Microsoft MetaDirectory Services (MMS). Общие папки синхронизируются с помощью средства репликации Public Folder Inter-organization Replication. Данное средство также осуществляет репликацию системных папок Free/Busy (сведения о занятости). Даже при наличии этой функциональности пользователи не смогут открывать календари за пределами границ леса. Кроме этого, следует учитывать дополнительные задачи администрирования, связанные с синхронизацией общих папок в данной ситуации, в сравнении с выполнением этой функции в рамках одной организации. По возможности рекомендуется создавать дополнительные домены, а не леса, чтобы исключить присутствие в рассматриваемой компании нескольких "организаций" Exchange.

    Интеграция с серверами глобального каталога

    Exchange Server 2003 требует регулярного доступа к серверу глобального каталога для выполнения таких действий, как создание глобального списка адресов для пользователей с доступом к электронной почте, а также для использования его службами DSAccess и DSProxy. (Эти две службы Exchange будут описаны в следующих пунктах.) Если рассматриваемая сеть не является малой (в ней больше 20 отдельных пользователей), следует рассмотреть применение, по крайней мере, двух серверов глобального каталога для каждого сайта Windows Server 2003 с целью обеспечения масштабируемости и избыточности. В мультидоменной среде необходимо разместить в каждом домене сервер глобального каталога. Более обширная установка может потребовать создания дополнительных серверов глобального каталога.

    DSProxy

    Чтобы определить, сколько серверов глобального каталога требуется для сайта и структуры домена, необходимо понять, каким образом пользователь Microsoft Outlook и Exchange Server 2003 осуществляют доступ к Active Directory. В Exchange Server 5.5 каждый сервер содержит полную копию каталога, что позволяет клиентам Outlook обращаться к каталогу на своем домашнем сервере. Агент передачи сообщений (Message Transfer Agent, MTA) использует локальный каталог для маршрутизации сообщений. Теперь, когда Exchange Server 2003 использует каталог, имеющийся в Windows Server 2003, вызовы каталога должны направляться в Active Directory.

    DSProxy выступает в роли средства упрощения работы, позволяющего клиентам Outlook осуществлять доступ к данным в Active Directory. Это средство выполняет две важные функции. Первой из них является выполнение запросов прокси-каталога от имени клиентов в Active Driectory через интерфейс Named Service Provider Interface (NSPI). Более старые клиенты Messaging Application Programming Interface (MAPI), такие как прежний клиент Exchange или Microsoft Outlook 97/98, отправляли запросы службы каталогов MAPI (MAPI DS) на сервер Exchange через соединение удаленного вызова процедур (RPC).

    При выполнении более старым MAPI-клиентом запроса службы каталогов, запрос передается в Exchange Server 2003, как показано на рис 4.11. После этого DSProxy NSPI "вслепую" пересылает вызов каталога MAPI DS на сервер глобального каталога. При этом не происходит открытия и оценки пакета RPC, так как это вызвало бы слишком сильную перегрузку Exchange Server 2003 и усложнение структуры безопасности. Не происходит и изменение запроса в вызов LDAP через порт 389. Доступ к Active Directory может осуществляться с помощью целого ряда протоколов, включая LDAP и MAPI DS, поэтому пересылка пакета никак не влияет на его возможность доступа к Active Directory.

    (рис 4.11) Способ доступа более старых клиентов MAPI в глобальный каталог через DSProxy

    Сервер глобального каталога возвращает результаты запроса в службу Exchange 2000 DSProxy, которая, в свою очередь, передает результаты клиенту. Весь этот процесс является незаметным для пользователя.

    Совет. Если требуется вручную указать сервер, используемый DSProxy, можно использовать для этого следующую запись реестра:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeSA\Parameters
    Имя значения: NSPI Target Server
    Тип значения: STRING
    Данные значения: GC-Server-name
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeSA\Parameters
    Имя значения: RFR Target Server
    Тип значения: STRINGValue data: GC-Server-name

    Вторая функция, выполняемая DSProxy, заключается в обеспечении того, чтобы более старые версии Outlook, такие как Outlook 2000 и 2002, отправляли все дальнейшие вызовы каталогов непосредственно на указанный сервер глобального каталога. Клиенты Outlook 2002 сначала выполняют процесс DSProxy для выполнения начального поиска по каталогу. Затем DSProxy возвращает клиенту Outlook 2002 направление на отправку всех последующих вызовов каталогов на указанный сервер глобального каталога, снижая нагрузку на Exchange Server 2003 и сводя к минимуму возможность возникновения проблем, связанных с задержкой вызовов каталогов. При возникновении ошибки на сервере глобального каталога клиент Outlook 2000 потребуется перезапустить, чтобы получить новое направление от DSProxy.

    Клиент Outlook 2002 записывает направление в реестр в следующем ключе.

    HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
    MessagingSubsystem\Profiles\profilename\cda7392…2fe19873
    Имя значения: 001e6602
    Тип значения: STRING
    Данные значения: \\Directoryserver.domain
    Пример: \\indianapolis.trainsbydave.com

    Если клиентам требуется осуществлять доступ к Active Directory через межсетевой экран, можно открыть межсетевой экран для доступа Exchange Server 2003 к Active Directory и отключить процесс передачи направлений DSProxy на клиенты Outlook 2000. Отключить передачу направлений в Exchange Server 2003 можно с помощью следующего ключа реестра.

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeSA\Parameters
    Имя значения: No RFR Service
    Тип значения: DWORD
    Данные значения: 0x1

    Если на сервере глобального каталога, используемого DSProxy, возникает ошибка, DSProxy осуществляет возврат/вызов службы System Attendant (Mad.exe), которая, в свою очередь, передает в DSProxy новое имя сервера. Этот процесс называется перенацеливанием. System Attendant не будет осуществлять перенацеливание, если не получит от DSProxy соответствующий запрос. После своего запуска служба Exchange System Attendant находит наиболее подходящий сервер Active Directory посредством обращения к DNS, после чего передает имя сервера процессу DSProxy (Dsproxy.dll).

    Также можно определить, какой контроллер домена Active Directory используется данным сервером Exchange, просмотрев свойства компьютера Exchange в оснастке Exchange System. Обратите внимание на рисунок 4.12: так как Tucson является и сервером Exchange, и контроллером домена, сервер обращается к самому себе для доступа к службам Active Directory.

    (рис 4.12) Окно свойств сервера Tucson

    Следует обратить внимание на опцию Automatically Discover Servers (Автоматически исследовать серверы). Она позволяет настроить Exchange на автоматическое исследование типа сервера, выбранного в списке Show, на предмет топологии. Если эта опция отключена, Exchange будет использовать тот сервер, который был указан вручную при помощи кнопок Add (Добавить) и Remove (Удалить).

    DSAccess

    Чтобы уменьшить число вызовов сервера глобального каталога из Exchange Server 2003, Exchange 2003 использует кэширование доступа к каталогу. Этот кэш содержит информацию недавних операций поиска по каталогу, чтобы в случае запроса той же информации в течение установленного промежутка времени результаты могли быть возвращены клиенту прямо из кэша.

    Увеличение размера кэша или времени кэширования снижает число вызовов DSProxy и клиентов Outlook, передаваемых на сервер глобального каталога. Сначала потребуется измерить уровень загрузки сервера глобального каталога, после чего, при необходимости, изменить реестр в Exchange Server 2003.

    Значениями размера кэша и времени кэширования по умолчанию являются максимум 4 Мб записей каталога, которые могут кэшироваться в течение 10 минут. Эти значения можно изменить в реестре Exchange Server 2003 следующим образом.

  • Для настройки срока кэширования записей используется следующая запись реестра:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess\Instance0
    Имя значения: CacheTTL
    Тип значения: Reg_WORD
    Данные значения: 0xXXXX (где XXXX = назначенное число секунд)
  • Для настройки размера самого кэша используется следующая запись реестра:
    HKEY_LOCAL_MACHINES\System\CurrentControlSet\Services\MSExchange
    DSAccess\Instance0
    Имя значения: MaxMemory
    Тип значения: Reg_DWORD
    Данные значения: 0xXXXX (где XXXX = нужное число килобайт)
  • Также можно указать максимальное число записей в кэше, а не его общий размер. Для этого нужно изменить следующую запись реестра:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess\Instance0
    Имя значения: Max Entries
    Тип значения: REG_DWORD
    Данные значения: 0xXXXX (где XXX = число записей)
  • Каждая кэшируемая запись требует около 3,6 Кб памяти, и при работе службы DSAccess занимается приблизительно 2,5 Мб.

    Раздел конфигурации и данные каталогов

    Exchange Server 2003 наиболее часто использует две службы Active Directory: сервер глобального каталога, используемый для поиска в адресных книгах, и раздел определения конфигурации для информации о маршрутизации. Возможна ситуация, когда обращение происходит к двум различным контроллерам домена, и ее возникновение зависит от типа запроса, выполняемого Exchange Server 2003.

    При загрузке Exchange Server 2003 устанавливается ряд соединений LDAP с контроллерами домена и серверами глобального каталога. Если требуется получение информации о маршрутизации для доставки сообщения, Exchange Server 2003 может связаться с любым контроллером домена для получения этой информации, так как каждый контроллер домена, входящий в состав леса, содержит полную копию раздела определения конфигурации. Если Exchange Server 2003 требуется получить глобальный список адресов, он свяжется с ближайшим сервером глобального каталога. Рекомендуется располагать сервер глобального каталога рядом с серверами Exchange Server 2003 и обеспечивать их нахождение в одном и том же сайте и домене.

    Настройка Exchange Server 2003 вручную на выполнение поиска в глобальном каталоге

    Можно жестко запрограммировать данные о том, с какими серверами Exchange Server 2003 соединяется для получения данных. Это можно сделать, просто настроив определенный параметр Exchange Server 2003. При отключении указанного сервера программа Exchange не сможет установить с ним соединение и будет использовать стандартные процедуры поиска DNS.

    Для указания контроллера домена, с которым будет устанавливаться соединение для получения информации раздела определения, используется следующий ключ реестра:

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess\Instance0
    Имя значения: ConfigDCHostName
    Тип значения: REG_SZ
    Данные значения: \\DirectoryServer.domain (например, Tucson.hr.trainsbydave.com)
    Имя значения: ConfigDCPortNumber
    Тип значения: REG_DWORD
    Данные значения: 0x389 (номером порта LDAP по умолчанию является 389)

    Для указания контроллера домена, с которым будет устанавливаться связь для осуществления поиска в адресной книге, используется следующий ключ реестра:

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess\Profiles\Default
    Имя значения: UserGC1
    Тип значения: REG_SZ
    Данные значения: \\DirectoryServer.domain (например, Tucson.hr.trainsbydave.com)
    Имя значения: PortNumber
    Тип значения: REG_DWORD
    Данные значения: 0x3268 (номер порта по умолчанию для сервера глобального
    каталога)
    Имя значения: IsGC
    Тип значения: REG_DWORD
    Данные значения: 0x1 (всегда установлено значение 1, если указанный сервер
    является сервером глобального каталога)

    Представления адресной книги

    В Exchange 5.5 служба проверки консистентности представления (VCC) выполняется в фоновом режиме каждые 5 минут, создавая новое представление адресной книги (ABV) для каждой уникальной строки символов в сортируемом поле. Этот метод недостаточно гибок для больших организаций, и при его использовании создаются ненужные ABV, если слова содержат ошибки или введены некорректно. В Exchange Server 2003 исключены представления ABV и взамен используются списки адресов, создаваемые на основе правил построения. Эти правила предусматривают синтаксис фильтра поиска LDAP, определенный в RFC 2254, и обеспечивают высочайшую гибкость. Действительно, как видно на рис 4.13, глобальный список адресов создан с использованием правила фильтрации.

    (рис 4.13) Окно свойств глобального списка адресов, отображающее правило фильтрации, можно протестировать правило, используя его для поиска в каталоге соответствующих объектов. Если будет получен список не с теми результатами, которые должны были быть получены, можно изменить правило построения. При тестировании правила построения в этом месте исчезает необходимость многократного закрытия и открытия свойств адресной книги для просмотра результатов работы вновь созданного правила.

    Списки адресов обновляются, когда служба System Attendant (Mad.exe) вызывает Wldap32.dll. Можно указать периодичность этого действия в окне свойств службы Recipient Update (Обновление получателей) (см. рис 4.14). Для выполнения обновления служба System Attendant связывается с локальным контроллером домена, осуществляет в Active Directory поиск объектов и атрибутов, указанных в правиле построения, после чего создает новый список адресов.

    (рис 4.14) Окно свойств службы Recipient Update (Обновление получателей)

    В Exchange 2003 определено несколько списков адресов по умолчанию. В таблице 4.3 приведены правила построения для каждого из этих списков по умолчанию. На рисунке 4.15 показано, где находятся списки по умолчанию в оснастке Exchange System (Система).

    Правила построения для списков адресов по умолчанию в Exchange 2003
    Список адресов Правило построения
    Глобальный список адресов по умолчанию
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=person)
    (objectCategory=group)
    (objectCategory=publicFolder)))
    Все пользователи
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=person)
    (objectClass=user)
    Все группы
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=group)))
    Все контакты
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=person)
    (objectClass=contact)
    Общие папки
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=publicFolder)))
    Все общие ресурсы
    M(msExchResourceGUID=*)
    (рис 4.15) Расположение списков адресов по умолчанию в оснастке Exchange System (Система)

    Интеграция с Internet Information Services 6.0

    При установке Windows Server 2003 службы IIS не устанавливается по умолчанию. Потому, прежде чем устанавливать Exchange 2003, необходимо установить IIS 6.0. SMTP и другие протоколы, используемые Exchange, выполняются в процессе inetinfo.exe и позволяют выделять эти протоколы специальным серверам, называемым интерфейсными серверами (серверами back-end).

    Эти протоколы, в основном, осуществляют передачу транспортных стеков в операционной системе, и Windows Server 2003 более не полагается на удаленный вызов процедур (RPC). Так, можно реализовать репликацию данных Active Directory через SMTP, а не RPC.

    Примечание. RPC позволяет приложению выполнять код, находящийся на удаленном компьютере. RPC-приложения используют сеть для передачи запросов. Компьютер-клиент выполняет запрос "суррогатного кода", который занимает место локальной процедуры. Суррогатный код использует утилиты соединения и преобразования данных для выполнения запроса в памяти удаленного компьютера. Так как RPC использует сеть в транспортных целях, то для каждого нового RPC-соединения между двумя компьютерами должно выполняться TCP-рукопожатие, что вызывает большую нагрузку на сеть. RPC также требует постоянное высокоскоростное соединение для обеспечения постоянной активности TCP-соединения. При сравнении описанного процесса с SMTP, в котором команды могут передаваться между серверами в виде сообщений, становится очевидным, что SMTP более устойчив к средам с низкой пропускной способностью канала и, следовательно, лучше подходит в качестве протокола управления функциями, вызывающими нагрузку сервера, такими как репликация данных каталога.

    При наличии возможности работы с информацией Active Directory через обычные протоколы интернета, такие как HTTP (и его усовершенствованная версия WebDAV) и SMTP, а также через Outlook Web Access (OWA), веб-приложения станут более популярными, в особенности в тех средах, в которых рабочая сила распределена, но информация хранится централизованно.

    Кроме того, IIS теперь устанавливается в качестве компонента операционной системы и может независимо работать с транспортными протоколами, поэтому возможность использования протоколов на различных серверах позволит реализовать топологию Exchange 2000, объединяющую миллионы пользователей. С помощью набора серверов front-end и back-end Exchange 2000 может работать с любым размером установленной базы. Например, можно разработать топологию Exchange Server 2003 с банком серверов front-end, позволяющих клиентам, не использующим MAPI, например клиентам HTTP, подключаться к виртуальным IP-адресуемым серверам front-end при сохранении сообщений и данных совместной работы на отдельных серверах back-end.

    Протоколы, поставляемые с Exchange Server 2003, среди которых SMTP и NNTP, позволяют работать таким службам, как OWA, обмен мгновенными сообщениями и конференции. Описание этих протоколов и служб приведено ниже.

    Simple Mail Transport Protocol

    Exchange Server 2003 полностью использует операционную систему Windows Server 2003 для обеспечения работы служб SMTP. В процессе установки Exchange Server 2003 протокол IIS SMTP расширяется с добавлением в него дополнительных команд, позволяющих осуществлять маршрутизацию данных о состоянии связи и использовать другие дополнительные возможности. Кроме этого, устанавливаются дополнительная система очередей и усовершенствованный агент категоризации сообщений. Для получения дополнительной информации о протоколе SMTP обратитесь к лекции 7 курса "Переход к Microsoft Exchange Server 2003 и поддержка Outlook".

    Конфигурация DNS

    В сети интернет (в данном случае, в любой сети TCP/IP) каждое устройство представляется IP-адресом, состоящим из четырех частей, разделенных точками, например 192.168.0.1. Устройство с адресом TCP/IP называется узлом и обладает именем узла, состоящим из символов, удобных для восприятия человеком, в отличие от числового IP-адреса. Имя узла имеет следующий формат: имя_узла.домен.com. Если имя узла представляет собой ресурс в сети TCP/IP, компьютеры осуществляют преобразование этого имени в IP-адрес, так как соединение между компьютерами происходит только с использованием IP-адресов. Это преобразование принято называть разрешением имен.

    Существует два основных метода преобразования имен узлов в IP-адреса в сети TCP/IP. Первый из них заключается в использовании так называемого файла узлов (Hosts file). Файл узлов представляет собой единый плоский файл, в котором просто перечислены узлы в сети и их IP-адреса. Чтобы обеспечить работу протокола SMTP с использованием файла узлов, необходимо ввести в этот файл имена домена и IP-адреса узлов, которым IMS может потребоваться передавать сообщения. Можно себе представить, насколько длительным является этот процесс.

    Второй метод разрешения имен является более эффективным. Он заключается в работе системы доменных имен (Domain Name System, DNS), которая представляет собой иерархическую распределенную базу данных имен узлов и IP-адресов. Чтобы обеспечить работу Exchange Server 2003, необходимо установить в сети службы Windows Server 2003 Active Directory и DNS. Несмотря на то что файлы узлов по-прежнему доступны в Windows Server 2003, динамическая природа новой реализации DNS предопределяет тот факт, что первый метод если и используется, то очень редко.

    Как правило, возникает необходимость в том, чтобы внешние SMTP-узлы имели возможность передавать сообщения в службу SMTP. Для включения этой возможности нужно создать две записи в базе данных DNS, чтобы внешние узлы могли обрабатывать IP-адрес рассматриваемого сервера. Первая запись, которую нужно создать, это запись адреса, или запись A, в Exchange Server 2003. Она может динамически регистрироваться с помощью DNS в Windows Server 2003. Вторая запись – это запись обмена сообщениями, или запись MX, являющаяся стандартной записью DNS, используемой для обозначения одного или более узлов, обрабатывающих почту в организации или на сайте. Эту запись необходимо вводить вручную в таблицы DNS.

    Дополнительная информация. В данной лекции представлено сжатое описание конфигурации TCP/IP и DNS, но в действительности объем материала по этой теме поистине огромен. Для получения дополнительной информации об использовании TCP/IP и DNS в среде Windows Server 2003 обратитесь к книге "Microsoft Windows Server 2003. Справочник администратора" авторов Чарли Рассела, Шарон Кроуфорд и Джейсона Джеренда (издательство "Эком", 2004 г.).

    Заключение

    В данной лекции описана интеграция Exchange Server 2003 и Windows Server 2003. Проведен обзор структуры Active Directory и представлено описание работы Exchange Server 2003 во взаимодействии с Active Directory. Были обсуждены протоколы интернета, устанавливаемые с Windows Server 2003, и службы Exchange Server 2003, такие как Outlook Web Access, обмен мгновенными сообщениями и совместная работа с данными. В следующей лекции рассказывается о том, как обеспечить соответствие нуждам организации в начале процесса планирования перед обновлением до Exchange Server 2003.

    Страницы:
    Примечание. В различных местах лекции будет проводиться сопоставление Exchange Server 2003 с Exchange 5.5 Server, так как на момент написания курса по-прежнему существовало большое число информационных систем, использующих Exchange 5.5, и во многих случаях обновление происходило с Exchange 5.5 сразу на Exchange Server 2003, минуя Exchange 2000 Server. Если вы имеете дело с продуктом Exchange 2000 Server, можете пропускать шаги, в которых говорится об Exchange 5.5.

    Краткое описание Active Directory

    Полное описание Active Directory выходит за рамки данного курса, однако все же необходимо привести краткий рассказ об этой службе каталогов. Так как Exchange Server 2003 находится в прямой зависимости от операционной системы, необходимо иметь базовые знания о службе каталогов Active Directory в Windows Server 2003.

    Дополнительная информация. Более подробный рассказ об Active Directory и других концепциях, описываемых в данной лекции, представлен в книге "Microsoft Windows Server 2003. Справочник администратора" авторов Чарли Рассела, Шарон Кроуфорд и Джейсона Джеренда (издательство "Эком", 2004 г.).

    Структура каталогов в Active Directory

    Перед тем как начинать рассказ об Active Directory, следует упомянуть о том, что такое каталог. В качестве аналогии представьте себе стандартную файловую систему. Вероятно, в этой файловой системе присутствует диск C:, и на этом диске есть корневая папка с именем Memos. В папке C:\Memos находятся 12 папок для каждого из 12 месяцев года, в том числе папка с именем July. В папке C:\Memos\July есть папка с именем Departments; полный путь к папке Departments имеет вид C:\Memos\July\Departments. Это иерархия папок в файловой системе.

    Каталог являет собой то же самое, что и список папок, за тем исключением, что описанная иерархия состоит не только из папок, но и из объектов. Объект – это сущность, описанная отдельным определенным набором атрибутов. Вместо программы Windows Explorer (Проводник Windows) для поиска в данной иерархии объектов мы будем использовать протокол, предназначенный для поиска по каталогу, называемый Lightweight Directory Access Protocol (LDAP).

    Примечание. Изначально протокол доступа к каталогу назывался Directory Access Protocol (DAP), однако он создавал большую нагрузку и работал, как правило, медленно. Протокол Lightweight Directory Access Protocol (LDAP) представляет собой улучшенную версию этого протокола, которая работает быстрее и требует меньше процессорного времени. Для получения дополнительной информации о протоколе LDAP обратитесь к лекции 7 курса "Переход к Microsoft Exchange Server 2003 и поддержка Outlook".

    С разработкой Active Directory компания Microsoft внесла значительные усовершенствования в концепцию каталогов, одним из которых является динамическая DNS. Слово "Active" в названии Active Directory говорит о гибкости и расширяемости, которыми была обеспечена служба каталогов Microsoft.

    Логическая структура Active Directory

    Компоненты, формирующие логическую структуру Active Directory, включают в себя домены, организационные единицы, деревья и леса.

    Домены

    Домен – это основной элемент в Active Directory, который состоит из набора компьютеров, использующих общую базу данных каталогов. Компьютеры, использующие эту общую базу данных каталогов, называются контроллерами доменов. Контроллером домена является сервер Windows Server 2003 с установленной службой каталогов Active Directory. Он может выполнять аутентификацию пользователей в своем собственном домене. Каждый контроллер домена содержит полную копию раздела определения домена, которому он принадлежит, и полную копию конфигурации и раздела определения схемы леса. Исполняемый файл Dcpromo.exe – это утилита, используемая для объявления контроллера домена на сервере Windows Server 2003. Позже в этой лекции будет приведен рассказ об указанных разделах.

    Все имена доменов Active Directory определяются именем DNS, а также именем NetBIOS. Ниже приведены примеры обоих типов имен.

    Имя домена DNS: sample.microsoft.com
    Имя NetBIOS: SAMPLE

    Как правило, имя NetBIOS совпадает с первой частью имени DNS. Однако имя NetBIOS ограничено по длине 15 символами, в то время как имя DNS имеет длину до 64 символов. В процессе установки оба имени можно настроить на соответствие нуждам пользователя. В первоначальном релизе Windows Server 2003 нельзя осуществлять изменение имен Active Directory.

    Домен представляет собой уровень безопасности в Active Directory. Администраторы домена имеют разрешения и права на выполнение функций администрирования в этом домене. Поскольку каждый домен имеет свою собственную защиту, администраторы должны обладать особыми разрешениями для выполнения задач администрирования в других доменах. Члены группы Enterprise Admins обладают правами на администрирование во всех доменах леса. Следовательно, администраторы домена группы Enterprise обладают более высоким уровнем полномочий администрирования.

    Домен Active Directory в Windows Server 2003 может находиться либо в смешанном режиме, либо в собственном. По умолчанию домен работает в смешанном режиме. В этом режиме контроллер домена Windows Server 2003 выступает в роли контроллера домена Microsoft Windows NT 4. Домены Active Directory в смешанном режиме имеют те же ограничения в базе данных учетных записей безопасности, что и контроллеры домена Windows NT 4. Например, размер каталога ограничивается 40 000 объектов, и то же самое ограничение имеется в Windows NT 4. Эти ограничения позволяют заархивированным контроллерам доменов Windows NT 4 присутствовать в сети, подключаться и синхронизироваться с контроллерами доменов Windows Server 2003.

    PDC Emulator (эмулятор главного контроллера домена) – одна из пяти ролей Flexible Single Master Operation (FSMO), которая делает ОС Windows Server 2003 похожей на PDC в Windows NT 4. Только один контроллер домена в Windows Server 2003 может выступать в роли PDC Emulator. По умолчанию роль PDC Emulator, как и все другие роли FSMO, устанавливается на одном контроллере домена в каждом домене – на первом контроллере каждого домена. (Обсуждение ролей FSMO приводится чуть ниже.) Чтобы запустить Windows Server 2003 в собственном режиме, не обязательно иметь какие-либо причины или желание подключиться к архивному контроллеру домена Windows NT 4. Иными словами, если запустить Windows Server 2003 в собственном режиме, то не будет возможности вновь использовать в сети резервный контроллер домена Windows NT, и ни одно приложение, работающее в сети, не сможет использовать Windows NT при своем функционировании. Переключение в собственный режим производится один раз и является необратимым. Собственный режим позволяет содержать в контроллерах домена Windows Server 2003 миллионы объектов в каждом домене. Кроме этого, собственный режим позволяет осуществлять вложение групп, что является преимуществом при работе с большими группами распространения в Exchange Server 2003.

    Сеть Windows Server 2003, работающая в собственном режиме, совместима с отдельными и подчиненными серверами Windows NT 4. Рабочие станции Windows NT 4 должны быть обновлены до Windows Server 2003 Professional, чтобы стать членами Active Directory, либо на них можно установить клиент службы каталогов Directory Service Client. Active Directory в Windows Server 2003 реализована во многоабонентской модели, так как объекты в Active Directory могут изменяться на любом контроллере домена, что обеспечивает акцент на репликации каталогов между контроллерами доменов. Тем не менее, некоторые роли являются либо слишком чувствительными к вопросам безопасности, либо слишком непрактичными для работы во многоабонентской модели из-за потенциальных конфликтов, которые могут возникнуть по причине трафика репликации. Необходимо понимать, что представляет собой каждая роль; если контроллер домена, выполняющий конкретную роль, становится недоступным, функции, которые им выполнялись, будут недоступными в Active Directory. Роли включают в себя: мастер схемы, мастер имен доменов, мастер относительных идентификаторов, эмулятор главного контроллера доменов и мастер инфраструктуры.

    Мастер схемы. Схема – это набор классов объектов (например, пользователей и групп) и их атрибутов (таких как полное имя и номер телефона), формирующий Active Directory. Мастер схемы осуществляет контроль над всеми аспектами обновлений и модификаций, вносимых в схему. Чтобы обновлять схему, необходимо иметь доступ к мастеру схемы. В любой момент времени в лесу может содержаться только один мастер схемы.

    Мастер имен доменов. Мастер имен доменов осуществляет контроль над добавлением и удалением доменов из леса. Это единственный контроллер домена, с которого можно создать или удалить домен. Лес может содержать только один мастер имен доменов.

    Мастер относительных идентификаторов. Мастер относительных идентификаторов (называемых RID от Relative Identifier) формирует в своем домене наборы относительных идентификаторов для каждого контроллера домена. В то время как мастер схемы и мастер имен доменов выполняют функции, воздействующие на весь лес, каждый мастер относительных идентификаторов работает в рамках одного домена. Поскольку каждый контроллер домена может создавать объекты в Active Directory, мастер относительных идентификаторов отводит для каждого контроллера домена набор из 500 относительных идентификаторов, элементы которого используются при создании объектов. Если контроллер домена использует более 400 RID, мастер относительных идентификаторов предоставляет ему еще один пакет из 500 относительных идентификаторов.

    Каждый раз при создании нового пользователя, группы или объекта компьютера создаваемый объект наследует идентификатор безопасности (SID) домена. К концу идентификатора SID присоединяется идентификатор RID, в результате чего формируется уникальный идентификатор безопасности SID объекта. Кроме этого, при перемещении объекта из одного контроллера домена в другой его SID изменяется, так как объекту в конечном домене присваивается новый SID (состоящий из SID домена и RID). Разрешая перемещать объекты между доменами только мастеру относительных идентификаторов, Windows Server 2003 обеспечивает уникальность идентификаторов SID среди всех доменов. Объекты содержат историю идентификаторов SID для безопасного доступа к ресурсам.

    Эмулятор главного контроллера домена (PDC Emulator). Каждый домен леса должен содержать один контроллер домена, выступающий в роли эмулятора главного контроллера домена. Если Active Directory работает в смешанном режиме с наличием в сети контроллеров доменов Windows NT 4, эмулятор PDC отвечает за синхронизацию изменения паролей и обновлений учетных записей безопасности между серверами Windows NT 4 и Windows Server 2003. Более того, эмулятор PDC выступает в роли главного контроллера домена при работе с более старыми клиентами, такими как Windows 95, Windows 98 и Windows NT 4. Он функционирует как главный браузер домена, отвечает за репликацию служб на резервных контроллерах доменов (BDC) и осуществляет запись каталогов в базу данных безопасности доменов Windows NT 4.

    В собственном режиме PDC Emulator принимает срочные обновления в базу данных безопасности Active Directory, такие как смена паролей и изменения в блокировке учетных записей. Эти срочные изменения, вносимые в учетные записи пользователей, подвергаются немедленной репликации на эмулятор главного контроллера домена, независимо от того, в каком месте домена они были внесены. Если на контроллере домена заканчивается неудачей процедура аутентификации, аутентификационные данные сначала передаются на эмулятор главного контроллера домена для аутентификации, и только после этого происходит отклонение запроса на вход в систему.

    Мастер инфраструктуры. Мастер инфраструктуры отвечает за отслеживание обращений "группа-пользователь", когда пользователь и группа не являются членами одного и того же домена. Обращение к объекту, находящемуся на удаленном домене, происходит с использованием его идентификаторов GUID и SID. Если объект перемещается из одного домена в другой, ему присваивается новый идентификатор SID, и мастер инфраструктуры осуществляет репликацию этих изменений в другие мастера инфраструктуры в других доменах.

    Организационные единицы

    Организационная единица (OU) – это объект-контейнер, используемый для организации других объектов внутри домена. OU может содержать учетные записи пользователей, принтеры, группы, компьютеры и другие OU.

    . Стандарт довольно невелик (около 9 страниц), однако, прочитав его, вы получите полное представление о том, что такое Active Directory, а, следовательно, ознакомитесь и с Novell Directory Services.

    Организационные единицы предназначены строго для целей и удобства администрирования. Они являются невидимыми для пользователей и не влияют на их возможность доступа к сетевым ресурсам. OU используются для создания границ подразделений или географических областей, а также для делегирования полномочий администрирования пользователям с целью выполнения ими определенных задач. Например, можно создать OU для всех принтеров, после чего предоставить полный контроль над принтерами администратору, отвечающему за устройства печати.

    Кроме того, OU позволяют ограничить полномочия администрирования. Например, можно предоставить персоналу поддержки разрешение на изменение пароля для всех объектов пользователей в организационной единице, не наделяя их разрешениями на изменение других атрибутов объекта пользователя, как, например, членство в группе или имена.

    Так как домен Active Directory может содержать миллионы объектов, обновление до Windows Server 2003 позволяет компаниям переходить от многодоменной модели к однодоменной и использовать организационные единицы для делегирования полномочий административного контроля над ресурсами.

    Деревья и леса

    Первый домен, создаваемый в Windows Server 2003, является корневым доменом, содержащим конфигурацию и схему леса. В корневой домен можно добавлять другие домены для формирования дерева. Как показано на рисунке 4.1, дерево представляет собой иерархическую группу доменов Windows Server 2003, использующую единое пространство имен. Под единым пространством имен подразумевается пространство имен, в котором используется одно и то же корневое имя при добавлении в дерево других доменов.

    (рис 4.1) Вымышленное дерево Microsoft.com

    Один и тот же лес может содержать набор деревьев, не использующих единое пространство имен. Деревья могут использовать общую конфигурацию, схему и глобальный каталог (GC). По умолчанию имя корневого домена становится именем леса, даже если имена в других деревьях не совпадают с именем корневого домена.

    Даже если деревья не используют одно имя, между серверами корневого домена в каждом дереве автоматически устанавливаются транзитивные доверительные отношения, если эти деревья являются членами одного леса. На рисунке 4.2 показаны два дерева – Microsoft.com и trainsbydave.com – находящиеся в одном лесу.

    (рис 4.2) Лес, содержащий Microsoft.com и trainsbydave.com

    Разделы схемы и конфигурации Active Directory реплицируются на все контроллеры доменов в каждом домене. В то время как домен представляет собой область безопасности и логического группирования объектов, лес представляет собой область организации Active Directory и Exchange 2000.

    Кроме того, другие имена доменов не могут находиться выше первого доменного имени. Например, если корневым доменом является hr.trainsbydave.com, ни при каких обстоятельствах нельзя включить домен с именем trainsbydave.com в тот же самый лес. Можно присоединять к лесу другие имена доменов, такие как microsoft.com, если они находятся в другом пространстве имен.

    Группы

    В Windows Server 2003 усовершенствована структура групп, присущая Windows NT 4. Группы предназначены для упрощения администрирования и для обеспечения единовременного управления множеством учетных записей пользователей. В Windows Server 2003 группы используются для снижения числа объектов, требующих непосредственного администрирования.

    В Windows Server 2003 группы подразделяются на два основных типа. Каждый из них имеет свои преимущества и ограничения, которые необходимо принимать в расчет при их использовании. В Exchange Server 2003 используются оба типа групп Windows Server 2003.

  • Группы безопасности. Группы безопасности отвечают за соответствие принципам безопасности внутри Active Directory. Эти группы используются для объединения пользователей или компьютеров с целью снижения числа точек прямого администрирования и присвоения разрешений сетевым ресурсам.
  • Группы распространения. Группы распространения используются для выполнения функций распространения. При работе с Exchange Server 2003 эти группы используются вместо списков рассылки, принятых в Exchage 5.5. Эти группы нельзя использовать для присвоения разрешений сетевым ресурсам.
  • Глобальные группы. Глобальные группы в смешанном режиме включают только пользователей из того домена, в котором эти группы находятся. В собственном режиме они включают пользователей и глобальные группы из локальных доменов, в которых они были созданы. Однако они могут использоваться для присвоения разрешений ресурсам в любом домене. Глобальные группы включают пользователей, компьютеры и глобальные группы из локального домена. Последние могут являться членами группы любого другого типа.

    Как правило, глобальные группы используются для администрирования членства пользователей, имеющего разрешения на доступ к сетевому ресурсу. Сама группа подвергается репликации как часть глобального каталога, но членство пользователей – нет. Это ограничение означает, что добавление учетных записей пользователей или их удаление из глобальной группы не будет вызывать репликацию глобального каталога. Глобальные группы можно преобразовать в универсальные группы (о них речь пойдет чуть ниже), если глобальные группы не содержат другие глобальные группы, и домен находится в собственном режиме.

    Локальные группы домена. Локальные группы домена в собственном режиме включают другие группы локального домена, пользователей, глобальные группы и универсальные группы из любого домена леса, однако им могут быть присвоены разрешения только в том домене, в котором они находятся. В смешанном режиме они содержат только учетные записи пользователей и глобальных групп.

    Разрешения локальным группам домена присваивается только для объектов в локальном домене. Информация о существовании группы локального домена сообщается серверу глобального каталога, но информация о членстве не подвергается репликации. Локальные группы домена обладают гибкостью, обеспечивающей возможность использования любого другого принципа безопасности внутри локальной группы домена (при работе в собственном режиме) для упрощения администрирования. Можно преобразовать локальную группу домена в универсальную группу в собственном режиме, если она не содержит других локальных групп домена.

    Универсальные группы. Универсальные группы содержат пользователей, глобальные группы и другие универсальные группы из любого домена Windows Server 2003, входящего в состав леса. Домен должен функционировать в собственном режиме для создания групп безопасности универсального предназначения. Универсальной группе можно присвоить разрешения на доступ к ресурсам в любом месте леса.

    Членство универсальной группы должно определяться во время входа. Так как предназначение универсальной группы универсально, данная группа распространяется через глобальный каталог. Следовательно, распространению в глобальном каталоге подвергается не только сама группа, но также и ее членство. Универсальная группа с большим членством создает дополнительную репликационную нагрузку при изменении членства. Универсальные группы как группы безопасности доступны только в собственном режиме. В таблице 4.1 приведен перечень правил членства группы.

    Сравнение различных типов групп
    Область действия группы В смешанном режиме содержит В собственном режиме содержит Является членом Наделена разрешениями на
    Локальный домен Учетные записи пользователей из любого домена Учетные записи пользователей, глобальные группы и универсальные группы из любого домена леса, и локальные группы домена из того же домена Локальных групп домена в том же самом домене Домен, в котором находится локальная группа домена
    Глобальная Учетные записи пользователей Учетные записи пользователей и глобальные группы из того же домена Универсальных и локальных групп домена в любом домене и г л о б а л ь н ы х групп в том же домене Все домены, входящие в состав леса
    Универсальная Не применимо Учетные записи пользователей, локальные группы и другие универсальные группы из любого домена, входящего в состав леса Л о к а л ь н ы е группы домена и универсальные группы в любом домене Все домены, входящие в состав леса

    Другие компоненты Active Directory

    Active Directory представляет собой сложную систему, включающую множество других элементов, помимо описанной базовой структуры. В данном параграфе пойдет речь о других важнейших компонентах Active Directory.

    Разделы определений

    Active Directory можно подразделить на три различных каталога, или раздела: раздел домена, раздел конфигурации и раздел схемы. Каждый раздел представляет собой самодостаточную секцию Active Directory, обладающую собственными свойствами, такими как настройки репликации и структура разрешений. Контроллер домена Windows Server 2003 всегда содержит эти три раздела определений в своем файле базы данных (Ntds.dit). Ниже приведены пути LDAP по умолчанию к указанным разделам:

  • Конфигурация: cn=configuration,dc=sales,dc=microsoft,dc=com
  • Схема: cn=schema,cn=configuration,dc=sales,dc=microsoft,dc=com
  • Домен: dc=sales,dc=microsoft,dc=com
  • В мультидоменной структуре контроллеры доменов принадлежат различным доменам. Эти серверы используют один и тот же раздел конфигурации и определения схемы, но имеют уникальный раздел определений домена. Exchange Server 2003 хранит большую часть своей информации в разделе определения конфигурации. Так как этот раздел подвергается репликации в рамках всего леса, глобальное администрирование осуществляется проще, нежели в Exchange 5.5.

    Сайты

    Сайт в Active Directory представляет собой набор подсетей протокола интернета (IP), объединенных постоянным и высокоскоростным каналом связи. Active Directory подразумевает, что все компьютеры в одном сайте имеют высокоскоростное соединение между собой. Сайты, как правило, совпадают с физической структурой сети: медленные WAN-соединения воспринимаются как внесайтовые, а высокоскоростные соединения формируют сайты.

    Топологии сайта и домена не являются зависимыми друг от друга; один домен может охватывать несколько сайтов, равно как несколько доменов могут располагаться в одном сайте. Соединение между сайтами подразумевается низкоскоростным или ненадежным, что является причиной необходимости использования коннектора некоторого типа для соединения сайтов. Этот коннектор называется связью сайтов.

    Связи сайтов устанавливаются вручную администратором и формируют физическую топологию сети. Для создания маршрутов репликации между контроллерами доменов через связи сайтов (а также между контроллерами доменов внутри сайта) Windows Server 2003 задействует службу проверки консистентности знаний (KCC), которая работает автоматически, но может быть настроена вручную при необходимости. KCC создает объекты соединений на каждом контролере домена в разделе определения конфигурации; эти объекты соединений формируют общую топологию репликации, посредством которой распространяется информация Active Directory. KCC представляет собой службу, работающую на каждом контроллере домена для создания объектов соединений для конкретного контроллера домена.

    Службы поиска

    В Windows NT 4 для нахождения службы, например службы сервера на контроллере домена, клиенту необходимо связаться со службой Windows Internet Name Service (WINS), чтобы получить IP-адрес сервера, на котором работает искомая служба. (WINS обеспечивает динамическое преобразование имен NetBIOS в IP-адреса.) В Windows Server 2003 эту функцию выполняет DNS, которая помогает клиенту находить нужные службы в сети. Динамическая DNS поставляется с Windows Server 2003 и является стандартным компонентом установки Active Directory. С помощью динамической DNS клиенты запрашивают записи DNS службы (SRV) для нахождения служб в сети.

    Глобальные серверы каталогов

    Резонно предположить, что в мультидоменной среде некоторым пользователям потребуется доступ к объектам вне их собственных доменов. Например, пользователю в домене A может понадобиться доступ к цветному принтеру, расположенному в домене B. Так как контроллеры доменов управляют лишь экземплярами (копиями) объектов в своих доменах, для получения доступа к объектам, расположенным в удаленных доменах, лес должен содержать специальную службу. Эту функцию выполняет сервер глобального каталога. Этот сервер содержит вхождения всех объектов леса с ограниченным набором атрибутов этих объектов. Схема определяет набор атрибутов для каждого объекта в глобальном каталоге. Глобальный каталог не является отдельным файлом; он содержится в файле NTDS.DIT. Глобальный каталог составляет примерно 40 процентов от размера Active Directory или размера файла NTDS.DIT на контроллере домена без глобального католога.

    Совет. По умолчанию лес содержит только один сервер глобального каталога, и этим сервером является первый контроллер домена, устанавливаемый в первом домене первого дерева. Все дополнительные серверы глобального каталога должны настраиваться вручную. Для этого нужно открыть оснастку Active Directory Sites And Services (Active Directory – сайты и службы), перейти к параметрам NTDS на сервере, на котором требуется установить эту службу, щелкнуть правой кнопкой мыши на NTDS Settings (Настройка NTDS), выбрать Properties (Свойства) и отметить опцию Global Catalog Server (Сервер глобального каталога).

    Помимо пользователей, которым требуется доступ к службам вне их собственного домена, некоторым приложениям также требуется доступ к общему для леса перечню объектов. Exchange Server 2003 входит в число таких приложений. Например, пользователю может понадобиться просмотреть глобальный список адресов, генерируемый сервером глобального каталога. Сервер глобального каталога регистрирует все объекты, которым разрешена работа с почтой, в своем списке и возвращает этот список пользователю в интерфейс адресной книги.

    Даже в однодоменной среде клиенты Exchange обращаются к серверу глобального каталога для осуществления поиска в адресных книгах. В этом случае по умолчанию любой поиск происходит на контроллере корневого домена. Рекомендуется создавать два или более серверов глобального каталога для обеспечения избыточности и масштабируемости.

    Сервер глобального каталога представлен в виде записи SRV в базе данных DNS. Сервер глобального каталога можно найти двумя способами: с помощью службы или с помощью службы и имени сайта. Чтобы найти контроллер домена без указания имени сайта, следует указать путь узла ._tcp._gc._msdcs.домен. Именем записи будет _LDAP, а данные записи будут иметь вид [0][100][3268] имя_сервера.домен. На рисунке 4.3 видно, что эта запись выглядит как в оснастке DNS.

    (рис 4.3) Запись DNS для служб глобального каталога в indianapolis.trainsbydave.com

    Полезно заметить, что сервер глобального каталога возвращает различные атрибуты в зависимости от того, какой порт TCP используется для запроса. Например, запрос по порту 389 (порт LDAP по умолчанию) позволяет клиенту осуществлять поиск объектов только внутри домашнего домена, с полным набором атрибутов возвращаемого объекта. Для сравнения, запрос через порт 3268 позволяет клиенту осуществлять поиск объектов домена из всех доменов леса, включая домашний домен сервера глобального каталога. Тем не менее, запрос через этот порт возвращает только поднабор доступных атрибутов, даже если объект находится в домашнем домене сервера глобального каталога.

    Аутентификация клиента

    При попытке входа в домен клиент запрашивает записи DNS SRV для нахождения контроллера домена. DNS осуществляет сопоставление IP-адреса клиента с сайтом Active Directory, после чего возвращает список контроллеров домена, которые могут аутентифицировать клиента. Клиент выбирает произвольный контроллер домена из списка, затем пингует его перед отправкой запроса на вход. В собственном режиме работы аутентифицирующий контроллер домена передает аутентификационные данные клиента серверу глобального каталога, чтобы глобальный каталог мог отслеживать доступ к универсальной группе безопасности.

    Имена Active Directory

    Пользователи и группы подчиняются правилам именования, используемым в каталоге. Чтобы найти сетевой ресурс, необходимо знать его имя или одно из его свойств. Active Directory поддерживает множество схем наименования для различных форматов субъектов доступа в Active Directory.

    Отличительное имя

    Каждый объект в каталоге имеет отличительное имя (DN), определяющее место расположения объекта во всей объектной иерархии. Например, имя

    cn=benglish,cn=users,dc=microsoft,dc=com

    означает, что объект пользователя Вenglish находится в контейнере Users, расположенном в домене microsoft.com. Если объект Benglish перемещается в другой контейнер, его DN изменяется для отражения нового местоположения объекта в иерархии. Отличительные имена являются гарантированно уникальными в рамках леса. Не может существовать двух объектов с одинаковым отличительным именем.

    Относительное отличительное имя

    Относительное отличительное имя объекта представляет собой часть отличительного имени, являющуюся атрибутом объекта. В приведенном выше примере относительным отличительным именем объекта Benglish является Benglish. Относительным именем родительской организационной единицы является Users. Active Directory не допускает наличия двух объектов с одинаковым относительным отличительным именем в одном родительском контейнере.

    Главное имя пользователя

    Главное имя пользователя генерируется для каждого объекта в виде имя_пользователя@имя_домена_DNS. Пользователи осуществляют вход с помощью главного имени, а администратор может при необходимости определить суффиксы главных имен пользователей. Главные имена пользователей должны быть уникальными, но в Active Directory это требование не является обязательным. Тем не менее, рекомендуется следовать определенным правилам именования, чтобы избежать дубликатов главных имен пользователей.

    Глобально уникальный идентификатор

    Некоторые приложения требуют, чтобы обращение к объекту происходило по постоянному идентификатору. Это достигается посредством присвоения объекту атрибута, именуемого глобально уникальным идентификатором (GUID), представляющего собой гарантированно уникальное 128-битное число. GUID присваивается объекту при его создании и впредь никогда не изменяется при перемещении объекта между контейнерами внутри одного домена.

    Exchange Server 2003 и Active Directory

    В Exchange 5.5 Server использовался особый каталог, являвший собой центральное расположение объектов организации, таких как адреса, почтовые ящики, списки рассылки и общие папки. Эта служба каталогов также управляла репликацией объектов между серверами Exchange 5.5.

    В Exchange Server 2003 специальный каталог больше не используется. Вместо этого реализована интеграция со службой Active Directory в Windows Server 2003. Интеграция с Windows Server 2003 обеспечивает следующие преимущества:

  • централизованное управление объектами. Администрирование Exchange Server 2003 и Windows Server 2003 является унифицированным. Объектами каталога можно управлять из одного места, при помощи одного средства управления и одного и того же персонала;
  • упрощенное управление безопасностью. В Exchange Server 2003 используются функции безопасности Windows Server 2003, такие как список разграничительного контроля доступа (DACL). Изменения в структурах безопасности (таких как учетные записи пользователей или групп) применяются к данным, хранимым как в файловых расположениях Exchange 2003, так и в Windows Server 2003;
  • упрощенное создание списков рассылки. Exchange Server 2003 автоматически использует группы безопасности Windows Server 2003 в качестве списков рассылки, что исключает надобность создания группы безопасности для каждого подразделения и соответствующей группы распространения для того же подразделения. Группы распространения создаются в тех случаях, когда группу требуется использовать только для рассылки электронной почты;
  • упрощенный доступ к информации каталога. LDAP теперь является штатным протоколом доступа к информации каталога. В предыдущих версиях Exchange поиск в каталогах осуществлялся с помощью интерфейса Named Service Provider Interface (NSPI).
  • Хранение данных Exchange 2003 в Active Directory

    Ранее уже говорилось о том, что Active Directory состоит из трех разделов определений: конфигурации, схемы и домена. В этом параграфе будет рассказываться о том, каким образом эти разделы используются Exchange Server 2003 и данные каких типов в них хранятся.

    Раздел определения домена

    В разделе определения домена хранятся все объекты доменов Exchange 2003, и выполняется их репликация на каждый контроллер домена. В этом разделе хранятся объекты получателей, включая пользователей, контакты и группы.

    Exchange Server 2003 использует Active Directory посредством присвоения атрибутов объектам пользователя, группы и контакта в целях реализации обмена сообщениями. Так как Exchange Server 2003 использует ту же базу данных, что и Windows Server 2003, по сравнению с версией Exchange 5.5 терминология претерпела изменения. В таблице 4.2 приведен перечень объектов Exchange 5.5 Server и их аналоги в Active Directory, а на рисунке 4.4 показано диалоговое окно, используемое для включения возможности объекта пользователя работать с электронной почтой.

    Сопоставление терминологии каталога Exchange 5.5 и Exchange 2003
    Объект каталога Exchange 5.5 Эквивалентный объект Active Directory Комментарии
    Почтовый ящик Пользователь, которому разрешена работа с почтовым ящиком Пользователи с доступом к почтовому ящику являются защищенными объектами в Active Directory, которые могут отправлять и получать сообщения.
    Нет прямого соответствия объекту в версии 5.5 Пользователь с доступом к почте Пользователями с доступом к почте являются пользователи, которые могут осуществлять вход в домен с помощью учетной записи в домене, но чья электронная почта отправляется по внешнему адресу. Этот тип пользователей наиболее подходит для сотрудников с долгосрочным контрактом, которым нужен доступ к ресурсам в сети, но которым требуется отправлять и принимать электронную почту через систему электронной почты работодателя.
    Сторонний получатель Контакт с доступом к почте Все контакты с доступом к почте имеют SMTP-адрес. Это всегда пользователи, находящиеся вне рассматриваемой организации Exchange.
    Список рассылки Группа с доступом к почте Локальные, глобальные и универсальные группы домена могут иметь доступ к почте.
    Общая папка Общая папка Общие папки с доступом к почте могут создаваться только в оснастке Exchange System или в Active Directory Connector
    (рис 4.4) Включение доступа к электронной почте объекта пользователя

    Разработка стратегии применения групп. В предыдущих версиях Exchange для отправки одного сообщения большому числу получателей использовались списки рассылки. В Exchange 2003 для выполнения этой функции используются группы. При отправке сообщения таким способом его получают все учетные записи пользователей, находящиеся внутри группы. В собственном режиме Windows Server 2003 одни группы могут быть вложены в другие, посредством чего создаются многоуровневые списки рассылки. Для распространения большого числа сообщений наиболее часто используются два типа групп – глобальные и универсальные.

    Если требуется оптимизировать универсальные группы безопасности, настроенные в Active Directory, можно включить для этих групп доступ к почте (см. рис 4.5), после чего добавить псевдоним электронной почты SMTP (см. рис 4.6). Теперь группа будет отображаться в глобальном списке адресов (см. рис 4.7).Чтобы разрешить группе доступ к почте, щелкните на группе правой кнопкой мыши, выберите Exchange Tasks (Задачи Exchange), после чего следуйте инструкциям мастера задач Exchange (Exchange Task Wizard).

    Самым большим недостатком универсальных групп является то, что данные об их членах полностью копируются (подвергаются репликации) на сервер глобального каталога, поэтому при внесении изменения в состав членов универсальной группы всегда имеет место трафик репликации. Из этого следует, что лучше всего заполнять универсальную группу другими глобальными группами, чтобы при изменении членства в глобальной группе универсальная группа не изменялась, и трафик репликации отсутствовал.

    (рис 4.6) Разрешение доступа группы к почте с помощью мастера задач Exchange(рис 4.5) Создание псевдонима SMTP в мастере задач Exchange

    Глобальным группам также может быть разрешен доступ к почте для распространения сообщений. Если универсальные группы не используются, можно включить доступ к почте глобальным группам. Членство в глобальной группе не объявляется на сервере глобального каталога, в связи с чем возникают некоторые вопросы при работе в мультидоменной среде.

    (рис 4.7) Просмотр группы с доступом к почте в глобальном списке адресов

    Когда сообщение отправляется в глобальную группу, расположенную в удаленном домене, сервер-распространитель должен соединиться с контроллером домена в домашнем домене группы и получить список членов группы. Кроме этого, сервер-распространитель должен иметь IP-соединение с контроллером домена в домашнем домене группы. Если канал связи между двумя доменами низкоскоростной или ненадежный, получение перечня членов может занять значительное время и замедлить доставку сообщения, что повлияет на общую производительность. Лучше всего, если в удаленном домене установлен Exchange Server 2003. В этом случае можно настроить сервер распространения на удаленном сервере Exchange 2003, вместо того чтобы получать удаленно перечень членов и затем его локально обрабатывать.

    При выборе типа группы следует руководствоваться следующими соображениями.

  • Каковой является среда: однодоменной или мультидоменной. Если в рассматриваемой среде присутствует лишь один домен, не следует использовать универсальные группы, так как все объекты домена являются локальными. При наличии нескольких доменов следует использовать универсальные группы, если перечень членов группы достаточно статичен (т.е. глобальные группы в противоположность отдельным пользователям), и необходимо помнить, что в универсальных группах пользователи могут не иметь доступа ко всем атрибутам объектов, расположенных в других доменах.
  • Возможно ли прямое IP-соединение между всеми доменами. При наличии IP-соединения следует использовать глобальные группы в случае частого изменения членства или при наличии серверов Exchange в каждом домене, выступающих в роли серверов-распространителей. В противном случае следует использовать универсальные группы, так как членство является статическим, и список членов может быть обработан сервером-распространителем.
  • Являются ли частыми изменения в членстве. Если изменения в членстве происходят часто, следует использовать глобальные группы. Если набор членов изменяется редко, используйте универсальные группы.
  • Пользователи Microsoft Outlook не смогут просматривать членство пользователей группы, созданной в удаленном домене. Они могут просматривать членство только в глобальных группах и локальных группах домена, созданных в их домашнем домене.

    Теперь скажем несколько слов о неоднократно упомянутом выше сервере-распространителе. Когда сообщение отправляется в группу с доступом к почте, оно должно быть разослано и в отдельном порядке адресовано каждому из членов группы. По умолчанию локальный SMTP-сервер выполняет раскрытие сообщения и с помощью LDAP подключается к серверу глобального каталога для доставки сообщения каждому члену группы. Если сообщение предназначено для локальной группы в домене, связь устанавливается с локальным сервером глобального каталога.

    По умолчанию SMTP-сообщение может быть направлено только 100 получателям. Это ограничение протокола SMTP, а не Exchange Server 2003. Этот предел можно настроить нужным образом в трех местах.

  • В окне свойств объекта Message Delivery (Доставка сообщений) в области Global Settings (Глобальные настройки), где значением по умолчанию для всей организации является 5000 получателей на каждое сообщение.
  • В окне свойств каждого виртуального сервера SMTP в оснастке Exchange System (см. рис 4.8).
  • В окне свойств учетной записи отдельного пользователя в оснастке AD Users and Computers (Active Directory – пользователи и компьютеры) (см. рис 4.9), где можно указать нужное значение для данного конкретного пользователя. Диалоговое окно Delivery Options (Параметры доставки) можно открыть, нажав кнопку Delivery Options (Параметры доставки) на вкладке Exchange General (Общие).
  • (рис 4.9) Настройка предела SMTP получателя в оснастке Exchange System (Система)(рис 4.8) Настройка предела SMTP получателя в оснастке AD Users and Computers (Active Directory – пользователи и компьютеры)Примечание. Сообщения SMTP с числом получателей больше 100 делятся перед рассылкой на несколько сообщений, в каждом из которых число получателей меньше или равно 100. Если число получателей превышает предел, установленный в глобальных настройках SMTP, сообщение не обрабатывается. Эти пределы предусмотрены системой категоризации транспортного ядра, о которой было подробно рассказано в лекции 3.

    Раздел определения конфигурации

    Раздел конфигурации Active Directory содержит информацию об организации системы Exchange 2003. Так как эта информация копируется (подвергается репликации) на все контроллеры домена, содержащиеся в лесу, конфигурация Exchange 2003 также подвергается репликации в рамках всего леса. Информация о конфигурации включает в себя топологию Exchange 2003 (например, информацию о группах маршрутизации), коннекторы, протоколы и настройки служб.

    Раздел определения схемы

    Раздел схемы содержит все типы объектов и их атрибуты, которые могут быть созданы в Active Directory. Эта информация подвергается репликации на все контроллеры домена, входящие в состав леса. Во время первой установки Exchange Server 2003 внутри леса схема расширяется для содержания новых классов объектов и атрибутов, специфичных для Exchange 2003. Имена новых классов начинаются с "ms-Exch" и извлекаются из файлов формата LDAP Data Interchange Format (LDIF) на компакт-диске Exchange Server 2003.

    Принимая во внимание тот факт, что эти расширения заключаются во внесении более тысячи изменений в схему, и что эти изменения будут реплицироваться на все контроллеры доменов, входящие в состав леса, следует запустить программу ForestPrep для Exchange Server 2003 в начале работы с системой, когда сетевая активность будет слабой (например, в пятницу вечером). Расписание, настроенное при помощи этой программы, предоставит контроллерам домена время для репликации всех изменений схемы в их собственные базы данных.

    Совет. Можно установить Exchange Server 2003 с помощью ключа /forestprep, в результате чего новые классы объектов Exchange и их атрибуты будут записаны в схему, но установка самого Exchange произведена не будет. Данное действие займет от 30 до 90 минут, в зависимости от скорости и объема, обеспечиваемого оборудованием. Рекомендуется как можно раньше расширить схему при установке AD, так как при добавлении контроллеров домена в лес они наследуют расширенную схему, уменьшая уровень трафика репликации при выполнении ключа /forestprep. Для получения дополнительной информации по установке Exchange Server 2003 обратитесь к лекции 7.

    Генерирование адресов электронной почты

    Exchange Server 2003 обеспечивает высокий уровень гибкости в управлении генерированием адресов электронной почты. Как показано на рисунке 4.10, генерирование адресов электронной почты управляется политиками получателей в организации. Адрес электронной почты получателя, как правило, отличен от главного имени пользователя. Так как адрес электронной почты представляет собой лишь рядовой атрибут объекта пользователя, его можно настроить таким образом, чтобы входное имя пользователя и его адрес электронной почты были упрощены, скрыв тем самым сложность лежащей в основе инфраструктуры домена.

    . (рис 4.10) Свойства политики получателей

    Exchange Server 2003 и границы леса

    Так как Exchange Server 2003 хранит большую часть информации в разделе определения конфигурации, организация с Exchange 2003 не может быть расширена за границы области леса. Это единственная область, в которой структура Active Directory напрямую влияет на топологию Exchange. Если в компании присутствует несколько лесов, вступают в силу следующие ограничения.

  • Возникает необходимость администрирования нескольких организаций Exchange.
  • Появляется несколько раздельных глобальных списков адресов, между которыми не существует автоматической репликации каталогов.
  • Для подключения к нескольким организациям следует использовать коннекторы SMTP и/или X.400.
  • Не будет осуществляться передача информации о состоянии связи из-за невозможности использования коннекторов группы маршрутизации (RGC).
  • Тем не менее, существует возможность аутентификации между лесами. Для получения более подробных сведений по этой теме обратитесь к лекции 5 "Функциональность, безопасность и поддержка Exchange Server 2003".

    Если требуется синхронизация информации о каталогах между несколькими лесами, можно применить службу Microsoft MetaDirectory Services (MMS). Общие папки синхронизируются с помощью средства репликации Public Folder Inter-organization Replication. Данное средство также осуществляет репликацию системных папок Free/Busy (сведения о занятости). Даже при наличии этой функциональности пользователи не смогут открывать календари за пределами границ леса. Кроме этого, следует учитывать дополнительные задачи администрирования, связанные с синхронизацией общих папок в данной ситуации, в сравнении с выполнением этой функции в рамках одной организации. По возможности рекомендуется создавать дополнительные домены, а не леса, чтобы исключить присутствие в рассматриваемой компании нескольких "организаций" Exchange.

    Интеграция с серверами глобального каталога

    Exchange Server 2003 требует регулярного доступа к серверу глобального каталога для выполнения таких действий, как создание глобального списка адресов для пользователей с доступом к электронной почте, а также для использования его службами DSAccess и DSProxy. (Эти две службы Exchange будут описаны в следующих пунктах.) Если рассматриваемая сеть не является малой (в ней больше 20 отдельных пользователей), следует рассмотреть применение, по крайней мере, двух серверов глобального каталога для каждого сайта Windows Server 2003 с целью обеспечения масштабируемости и избыточности. В мультидоменной среде необходимо разместить в каждом домене сервер глобального каталога. Более обширная установка может потребовать создания дополнительных серверов глобального каталога.

    DSProxy

    Чтобы определить, сколько серверов глобального каталога требуется для сайта и структуры домена, необходимо понять, каким образом пользователь Microsoft Outlook и Exchange Server 2003 осуществляют доступ к Active Directory. В Exchange Server 5.5 каждый сервер содержит полную копию каталога, что позволяет клиентам Outlook обращаться к каталогу на своем домашнем сервере. Агент передачи сообщений (Message Transfer Agent, MTA) использует локальный каталог для маршрутизации сообщений. Теперь, когда Exchange Server 2003 использует каталог, имеющийся в Windows Server 2003, вызовы каталога должны направляться в Active Directory.

    DSProxy выступает в роли средства упрощения работы, позволяющего клиентам Outlook осуществлять доступ к данным в Active Directory. Это средство выполняет две важные функции. Первой из них является выполнение запросов прокси-каталога от имени клиентов в Active Driectory через интерфейс Named Service Provider Interface (NSPI). Более старые клиенты Messaging Application Programming Interface (MAPI), такие как прежний клиент Exchange или Microsoft Outlook 97/98, отправляли запросы службы каталогов MAPI (MAPI DS) на сервер Exchange через соединение удаленного вызова процедур (RPC).

    При выполнении более старым MAPI-клиентом запроса службы каталогов, запрос передается в Exchange Server 2003, как показано на рис 4.11. После этого DSProxy NSPI "вслепую" пересылает вызов каталога MAPI DS на сервер глобального каталога. При этом не происходит открытия и оценки пакета RPC, так как это вызвало бы слишком сильную перегрузку Exchange Server 2003 и усложнение структуры безопасности. Не происходит и изменение запроса в вызов LDAP через порт 389. Доступ к Active Directory может осуществляться с помощью целого ряда протоколов, включая LDAP и MAPI DS, поэтому пересылка пакета никак не влияет на его возможность доступа к Active Directory.

    (рис 4.11) Способ доступа более старых клиентов MAPI в глобальный каталог через DSProxy

    Сервер глобального каталога возвращает результаты запроса в службу Exchange 2000 DSProxy, которая, в свою очередь, передает результаты клиенту. Весь этот процесс является незаметным для пользователя.

    Совет. Если требуется вручную указать сервер, используемый DSProxy, можно использовать для этого следующую запись реестра:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeSA\Parameters
    Имя значения: NSPI Target Server
    Тип значения: STRING
    Данные значения: GC-Server-name
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeSA\Parameters
    Имя значения: RFR Target Server
    Тип значения: STRINGValue data: GC-Server-name

    Вторая функция, выполняемая DSProxy, заключается в обеспечении того, чтобы более старые версии Outlook, такие как Outlook 2000 и 2002, отправляли все дальнейшие вызовы каталогов непосредственно на указанный сервер глобального каталога. Клиенты Outlook 2002 сначала выполняют процесс DSProxy для выполнения начального поиска по каталогу. Затем DSProxy возвращает клиенту Outlook 2002 направление на отправку всех последующих вызовов каталогов на указанный сервер глобального каталога, снижая нагрузку на Exchange Server 2003 и сводя к минимуму возможность возникновения проблем, связанных с задержкой вызовов каталогов. При возникновении ошибки на сервере глобального каталога клиент Outlook 2000 потребуется перезапустить, чтобы получить новое направление от DSProxy.

    Клиент Outlook 2002 записывает направление в реестр в следующем ключе.

    HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
    MessagingSubsystem\Profiles\profilename\cda7392…2fe19873
    Имя значения: 001e6602
    Тип значения: STRING
    Данные значения: \\Directoryserver.domain
    Пример: \\indianapolis.trainsbydave.com

    Если клиентам требуется осуществлять доступ к Active Directory через межсетевой экран, можно открыть межсетевой экран для доступа Exchange Server 2003 к Active Directory и отключить процесс передачи направлений DSProxy на клиенты Outlook 2000. Отключить передачу направлений в Exchange Server 2003 можно с помощью следующего ключа реестра.

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeSA\Parameters
    Имя значения: No RFR Service
    Тип значения: DWORD
    Данные значения: 0x1

    Если на сервере глобального каталога, используемого DSProxy, возникает ошибка, DSProxy осуществляет возврат/вызов службы System Attendant (Mad.exe), которая, в свою очередь, передает в DSProxy новое имя сервера. Этот процесс называется перенацеливанием. System Attendant не будет осуществлять перенацеливание, если не получит от DSProxy соответствующий запрос. После своего запуска служба Exchange System Attendant находит наиболее подходящий сервер Active Directory посредством обращения к DNS, после чего передает имя сервера процессу DSProxy (Dsproxy.dll).

    Также можно определить, какой контроллер домена Active Directory используется данным сервером Exchange, просмотрев свойства компьютера Exchange в оснастке Exchange System. Обратите внимание на рисунок 4.12: так как Tucson является и сервером Exchange, и контроллером домена, сервер обращается к самому себе для доступа к службам Active Directory.

    (рис 4.12) Окно свойств сервера Tucson

    Следует обратить внимание на опцию Automatically Discover Servers (Автоматически исследовать серверы). Она позволяет настроить Exchange на автоматическое исследование типа сервера, выбранного в списке Show, на предмет топологии. Если эта опция отключена, Exchange будет использовать тот сервер, который был указан вручную при помощи кнопок Add (Добавить) и Remove (Удалить).

    DSAccess

    Чтобы уменьшить число вызовов сервера глобального каталога из Exchange Server 2003, Exchange 2003 использует кэширование доступа к каталогу. Этот кэш содержит информацию недавних операций поиска по каталогу, чтобы в случае запроса той же информации в течение установленного промежутка времени результаты могли быть возвращены клиенту прямо из кэша.

    Увеличение размера кэша или времени кэширования снижает число вызовов DSProxy и клиентов Outlook, передаваемых на сервер глобального каталога. Сначала потребуется измерить уровень загрузки сервера глобального каталога, после чего, при необходимости, изменить реестр в Exchange Server 2003.

    Значениями размера кэша и времени кэширования по умолчанию являются максимум 4 Мб записей каталога, которые могут кэшироваться в течение 10 минут. Эти значения можно изменить в реестре Exchange Server 2003 следующим образом.

  • Для настройки срока кэширования записей используется следующая запись реестра:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess\Instance0
    Имя значения: CacheTTL
    Тип значения: Reg_WORD
    Данные значения: 0xXXXX (где XXXX = назначенное число секунд)
  • Для настройки размера самого кэша используется следующая запись реестра:
    HKEY_LOCAL_MACHINES\System\CurrentControlSet\Services\MSExchange
    DSAccess\Instance0
    Имя значения: MaxMemory
    Тип значения: Reg_DWORD
    Данные значения: 0xXXXX (где XXXX = нужное число килобайт)
  • Также можно указать максимальное число записей в кэше, а не его общий размер. Для этого нужно изменить следующую запись реестра:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess\Instance0
    Имя значения: Max Entries
    Тип значения: REG_DWORD
    Данные значения: 0xXXXX (где XXX = число записей)
  • Каждая кэшируемая запись требует около 3,6 Кб памяти, и при работе службы DSAccess занимается приблизительно 2,5 Мб.

    Раздел конфигурации и данные каталогов

    Exchange Server 2003 наиболее часто использует две службы Active Directory: сервер глобального каталога, используемый для поиска в адресных книгах, и раздел определения конфигурации для информации о маршрутизации. Возможна ситуация, когда обращение происходит к двум различным контроллерам домена, и ее возникновение зависит от типа запроса, выполняемого Exchange Server 2003.

    При загрузке Exchange Server 2003 устанавливается ряд соединений LDAP с контроллерами домена и серверами глобального каталога. Если требуется получение информации о маршрутизации для доставки сообщения, Exchange Server 2003 может связаться с любым контроллером домена для получения этой информации, так как каждый контроллер домена, входящий в состав леса, содержит полную копию раздела определения конфигурации. Если Exchange Server 2003 требуется получить глобальный список адресов, он свяжется с ближайшим сервером глобального каталога. Рекомендуется располагать сервер глобального каталога рядом с серверами Exchange Server 2003 и обеспечивать их нахождение в одном и том же сайте и домене.

    Настройка Exchange Server 2003 вручную на выполнение поиска в глобальном каталоге

    Можно жестко запрограммировать данные о том, с какими серверами Exchange Server 2003 соединяется для получения данных. Это можно сделать, просто настроив определенный параметр Exchange Server 2003. При отключении указанного сервера программа Exchange не сможет установить с ним соединение и будет использовать стандартные процедуры поиска DNS.

    Для указания контроллера домена, с которым будет устанавливаться соединение для получения информации раздела определения, используется следующий ключ реестра:

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess\Instance0
    Имя значения: ConfigDCHostName
    Тип значения: REG_SZ
    Данные значения: \\DirectoryServer.domain (например, Tucson.hr.trainsbydave.com)
    Имя значения: ConfigDCPortNumber
    Тип значения: REG_DWORD
    Данные значения: 0x389 (номером порта LDAP по умолчанию является 389)

    Для указания контроллера домена, с которым будет устанавливаться связь для осуществления поиска в адресной книге, используется следующий ключ реестра:

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess\Profiles\Default
    Имя значения: UserGC1
    Тип значения: REG_SZ
    Данные значения: \\DirectoryServer.domain (например, Tucson.hr.trainsbydave.com)
    Имя значения: PortNumber
    Тип значения: REG_DWORD
    Данные значения: 0x3268 (номер порта по умолчанию для сервера глобального
    каталога)
    Имя значения: IsGC
    Тип значения: REG_DWORD
    Данные значения: 0x1 (всегда установлено значение 1, если указанный сервер
    является сервером глобального каталога)

    Представления адресной книги

    В Exchange 5.5 служба проверки консистентности представления (VCC) выполняется в фоновом режиме каждые 5 минут, создавая новое представление адресной книги (ABV) для каждой уникальной строки символов в сортируемом поле. Этот метод недостаточно гибок для больших организаций, и при его использовании создаются ненужные ABV, если слова содержат ошибки или введены некорректно. В Exchange Server 2003 исключены представления ABV и взамен используются списки адресов, создаваемые на основе правил построения. Эти правила предусматривают синтаксис фильтра поиска LDAP, определенный в RFC 2254, и обеспечивают высочайшую гибкость. Действительно, как видно на рис 4.13, глобальный список адресов создан с использованием правила фильтрации.

    (рис 4.13) Окно свойств глобального списка адресов, отображающее правило фильтрации, можно протестировать правило, используя его для поиска в каталоге соответствующих объектов. Если будет получен список не с теми результатами, которые должны были быть получены, можно изменить правило построения. При тестировании правила построения в этом месте исчезает необходимость многократного закрытия и открытия свойств адресной книги для просмотра результатов работы вновь созданного правила.

    Списки адресов обновляются, когда служба System Attendant (Mad.exe) вызывает Wldap32.dll. Можно указать периодичность этого действия в окне свойств службы Recipient Update (Обновление получателей) (см. рис 4.14). Для выполнения обновления служба System Attendant связывается с локальным контроллером домена, осуществляет в Active Directory поиск объектов и атрибутов, указанных в правиле построения, после чего создает новый список адресов.

    (рис 4.14) Окно свойств службы Recipient Update (Обновление получателей)

    В Exchange 2003 определено несколько списков адресов по умолчанию. В таблице 4.3 приведены правила построения для каждого из этих списков по умолчанию. На рисунке 4.15 показано, где находятся списки по умолчанию в оснастке Exchange System (Система).

    Правила построения для списков адресов по умолчанию в Exchange 2003
    Список адресов Правило построения
    Глобальный список адресов по умолчанию
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=person)
    (objectCategory=group)
    (objectCategory=publicFolder)))
    Все пользователи
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=person)
    (objectClass=user)
    Все группы
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=group)))
    Все контакты
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=person)
    (objectClass=contact)
    Общие папки
    ((|mail=*)(proxyAddress=*)
    (textEncodedORAddress=*))
    (|(objectCategory=publicFolder)))
    Все общие ресурсы
    M(msExchResourceGUID=*)
    (рис 4.15) Расположение списков адресов по умолчанию в оснастке Exchange System (Система)

    Интеграция с Internet Information Services 6.0

    При установке Windows Server 2003 службы IIS не устанавливается по умолчанию. Потому, прежде чем устанавливать Exchange 2003, необходимо установить IIS 6.0. SMTP и другие протоколы, используемые Exchange, выполняются в процессе inetinfo.exe и позволяют выделять эти протоколы специальным серверам, называемым интерфейсными серверами (серверами back-end).

    Эти протоколы, в основном, осуществляют передачу транспортных стеков в операционной системе, и Windows Server 2003 более не полагается на удаленный вызов процедур (RPC). Так, можно реализовать репликацию данных Active Directory через SMTP, а не RPC.

    Примечание. RPC позволяет приложению выполнять код, находящийся на удаленном компьютере. RPC-приложения используют сеть для передачи запросов. Компьютер-клиент выполняет запрос "суррогатного кода", который занимает место локальной процедуры. Суррогатный код использует утилиты соединения и преобразования данных для выполнения запроса в памяти удаленного компьютера. Так как RPC использует сеть в транспортных целях, то для каждого нового RPC-соединения между двумя компьютерами должно выполняться TCP-рукопожатие, что вызывает большую нагрузку на сеть. RPC также требует постоянное высокоскоростное соединение для обеспечения постоянной активности TCP-соединения. При сравнении описанного процесса с SMTP, в котором команды могут передаваться между серверами в виде сообщений, становится очевидным, что SMTP более устойчив к средам с низкой пропускной способностью канала и, следовательно, лучше подходит в качестве протокола управления функциями, вызывающими нагрузку сервера, такими как репликация данных каталога.

    При наличии возможности работы с информацией Active Directory через обычные протоколы интернета, такие как HTTP (и его усовершенствованная версия WebDAV) и SMTP, а также через Outlook Web Access (OWA), веб-приложения станут более популярными, в особенности в тех средах, в которых рабочая сила распределена, но информация хранится централизованно.

    Кроме того, IIS теперь устанавливается в качестве компонента операционной системы и может независимо работать с транспортными протоколами, поэтому возможность использования протоколов на различных серверах позволит реализовать топологию Exchange 2000, объединяющую миллионы пользователей. С помощью набора серверов front-end и back-end Exchange 2000 может работать с любым размером установленной базы. Например, можно разработать топологию Exchange Server 2003 с банком серверов front-end, позволяющих клиентам, не использующим MAPI, например клиентам HTTP, подключаться к виртуальным IP-адресуемым серверам front-end при сохранении сообщений и данных совместной работы на отдельных серверах back-end.

    Протоколы, поставляемые с Exchange Server 2003, среди которых SMTP и NNTP, позволяют работать таким службам, как OWA, обмен мгновенными сообщениями и конференции. Описание этих протоколов и служб приведено ниже.

    Simple Mail Transport Protocol

    Exchange Server 2003 полностью использует операционную систему Windows Server 2003 для обеспечения работы служб SMTP. В процессе установки Exchange Server 2003 протокол IIS SMTP расширяется с добавлением в него дополнительных команд, позволяющих осуществлять маршрутизацию данных о состоянии связи и использовать другие дополнительные возможности. Кроме этого, устанавливаются дополнительная система очередей и усовершенствованный агент категоризации сообщений. Для получения дополнительной информации о протоколе SMTP обратитесь к лекции 7 курса "Переход к Microsoft Exchange Server 2003 и поддержка Outlook".

    Конфигурация DNS

    В сети интернет (в данном случае, в любой сети TCP/IP) каждое устройство представляется IP-адресом, состоящим из четырех частей, разделенных точками, например 192.168.0.1. Устройство с адресом TCP/IP называется узлом и обладает именем узла, состоящим из символов, удобных для восприятия человеком, в отличие от числового IP-адреса. Имя узла имеет следующий формат: имя_узла.домен.com. Если имя узла представляет собой ресурс в сети TCP/IP, компьютеры осуществляют преобразование этого имени в IP-адрес, так как соединение между компьютерами происходит только с использованием IP-адресов. Это преобразование принято называть разрешением имен.

    Существует два основных метода преобразования имен узлов в IP-адреса в сети TCP/IP. Первый из них заключается в использовании так называемого файла узлов (Hosts file). Файл узлов представляет собой единый плоский файл, в котором просто перечислены узлы в сети и их IP-адреса. Чтобы обеспечить работу протокола SMTP с использованием файла узлов, необходимо ввести в этот файл имена домена и IP-адреса узлов, которым IMS может потребоваться передавать сообщения. Можно себе представить, насколько длительным является этот процесс.

    Второй метод разрешения имен является более эффективным. Он заключается в работе системы доменных имен (Domain Name System, DNS), которая представляет собой иерархическую распределенную базу данных имен узлов и IP-адресов. Чтобы обеспечить работу Exchange Server 2003, необходимо установить в сети службы Windows Server 2003 Active Directory и DNS. Несмотря на то что файлы узлов по-прежнему доступны в Windows Server 2003, динамическая природа новой реализации DNS предопределяет тот факт, что первый метод если и используется, то очень редко.

    Как правило, возникает необходимость в том, чтобы внешние SMTP-узлы имели возможность передавать сообщения в службу SMTP. Для включения этой возможности нужно создать две записи в базе данных DNS, чтобы внешние узлы могли обрабатывать IP-адрес рассматриваемого сервера. Первая запись, которую нужно создать, это запись адреса, или запись A, в Exchange Server 2003. Она может динамически регистрироваться с помощью DNS в Windows Server 2003. Вторая запись – это запись обмена сообщениями, или запись MX, являющаяся стандартной записью DNS, используемой для обозначения одного или более узлов, обрабатывающих почту в организации или на сайте. Эту запись необходимо вводить вручную в таблицы DNS.

    Дополнительная информация. В данной лекции представлено сжатое описание конфигурации TCP/IP и DNS, но в действительности объем материала по этой теме поистине огромен. Для получения дополнительной информации об использовании TCP/IP и DNS в среде Windows Server 2003 обратитесь к книге "Microsoft Windows Server 2003. Справочник администратора" авторов Чарли Рассела, Шарон Кроуфорд и Джейсона Джеренда (издательство "Эком", 2004 г.).

    Заключение

    В данной лекции описана интеграция Exchange Server 2003 и Windows Server 2003. Проведен обзор структуры Active Directory и представлено описание работы Exchange Server 2003 во взаимодействии с Active Directory. Были обсуждены протоколы интернета, устанавливаемые с Windows Server 2003, и службы Exchange Server 2003, такие как Outlook Web Access, обмен мгновенными сообщениями и совместная работа с данными. В следующей лекции рассказывается о том, как обеспечить соответствие нуждам организации в начале процесса планирования перед обновлением до Exchange Server 2003.

    Вернуться к учебному плану