Если вы переходите к Windows Server 2003 из Windows NT, то вам понравится то, как устанавливаются контроллеры домена и то, как они выполняют свою работу. Microsoft отделила процесс создания доменов и контроллеров домена от процесса установки операционной системы. В Windows NT вам приходилось решать во время установки ОС, будет ли компьютер контроллером домена, и затем вы не могли создать дополнительные (резервные) контроллеры домена (
Теперь вы можете выполнять несложные установки Windows Server 2003 и затем, убедившись в том, что эти серверы загружаются должным образом и не имеют проблем, вы можете приступать к задачам создания контроллеров домена (DC) и других системных серверов. Более того, если вы модернизируете свое оборудование одновременно с модернизацией операционной системы, то можете заказать, чтобы ваш привычный поставщик оборудования заранее устанавливал Windows Server 2003 без необходимости именования и конфигурирования контроллеров домена.
В сети Windows Server 2003 уже нет главных и резервных контроллеров домена (PDC и
В этой лекции описывается несколько типичных способов перевода контроллеров домена Windows Server 2003 в вашу сеть. Я не могу охватить все сценарии из-за слишком большого числа возможных комбинаций (новые домены, модернизация существующих доменов из Windows 2000 или Windows NT, домены в смешанном режиме, добавление доменов в существующие леса, добавление контроллеров домена в существующие домены и т.д.). Однако обзор, который приводится в этой лекции, все-таки дает достаточную информацию, чтобы вы могли планировать и реализовать ваше развертывание Windows Server 2003.
Если вы устанавливаете первый контроллер домена в своей организации, то можете также установить первый экземпляр иерархии своего предприятия.
Количество контроллеров домена, которые вы создаете, зависит от размера вашего предприятия и ваших собственных представлений о скорости и переходах в случае отказа (
Если ваше предприятие охватывает несколько сайтов, то вам следует создать хотя бы один DC в каждом сайте (и еще лучше - второй DC на случай отказа). Для выполнения входа компьютерам и пользователям требуется какой-либо DC, и если этот DC находится в другом сайте, процесс входа может потребовать слишком много времени.
Поддерживайте физическую защиту своих контроллеров домена, по возможности держите их в запертых помещениях. Это не только защита от злоумышленников; это также мера защиты вашего предприятия от случайного повреждения вашими собственными пользователями.
Контроллер домена отличается от других системных серверов тем, что он содержит Active Directory. Чтобы преобразовать любой компьютер Windows 2000 в контроллер домена, установите Active Directory. (На этом сервере должна действовать файловая система NTFS; если это не так, то прежде чем установить Active Directory, вы должны запустить convert.exe, чтобы заменить файловую систему FAT на NTFS.)
Все это выполняется с помощью мастеров, но подсказки и действия отличаются в зависимости от конкретной ситуации: это первый DC или один из добавляемых DC для данного домена и доступны ли службы DNS на момент установки этого DC. В следующих разделах дается описание типичных комбинаций.
Устанавливая первый DC в новом домене, вы сталкиваетесь с вечным вопросом: "Что первично - курица или яйцо?". Вы не можете установить Active Directory, если
у вас не запущена служба DNS, и вы не можете установить DNS, если у вас нет домена. Забавно, не правда ли?
Мастер установки Active Directory
Но для первого сервера DC в новом домене, возможно, не найдется подходящего сервера DNS. В результате мастер автоматически добавит DNS в список ролей, устанавливаемых на этом компьютере. Предпочтительной настройкой DNS для этого сервера является конфигурирование самого себя в этой роли. Это вполне подходящее решение, так как после установки других серверов DNS вы можете удалить роль DNS с этого DC.
В качестве альтернативного решения вы можете создать сначала сервер DNS, но поскольку он не будет интегрирован с Active Directory (так как вы еще не установили Active Directory), данные для зоны DNS будут просто неструктурированным (плоским) файлом. Это не означает, что новый DC не сможет определить тот факт, что служба DNS установлена, но это повлияет на безопасность DNS. Зона DNS на основе "плоского" файла не задает никаких вопросов и не налагает никаких ограничений. Любому устройству, которое пытается зарегистрировать имя, разрешается сделать это, даже если оно заменяет такое же имя, зарегистрированное раньше. Никакие полномочия не проверяются и не налагаются на базу данных DNS, поэтому любой человек может не обращать на это никакого внимания. Но после того как вы создали свой домен и контроллеры домена, вы можете преобразовать зону на основе плоского файла в зону, интегрированную с Active Directory (информацию по установке и конфигурированию DNS см. в лекции 3 ).
Чтобы установить Active Directory (AD), откройте Manage Your Server (Управление вашим сервером) из меню Start (Пуск) и щелкните на Add or Remove a Role (Добавление или удаление роли), чтобы запустить мастер Configure Your Server Wizard (Конфигурирование вашего сервера). В окне Server Role (Роль сервера) выберите Domain Controller (Active Directory), чтобы запустить мастер Active Directory
companyname.com, но не companyname.)После копирования всех файлов на ваш жесткий диск перезагрузите компьютер.
Вы можете добавить любое число других DC в своем домене. В случае преобразования существующего рядового сервера в DC помните, что многие опции конфигурации исчезнут. Например, в этом случае будут удалены локальные пользовательские учетные записи и криптографические ключи. Если на этом рядовом сервере хранение файлов происходило с помощью
Чтобы создать и сконфигурировать другие DC в вашем новом домене, запустите мастер Active Directory
Конфигурация системы адаптируется к требованиям для контроллера домена, после чего инициируется первая репликация. После копирования данных (это может занять определенное время, и если ваш компьютер находится в защищенном месте, то вы можете сделать для себя перерыв) щелкните на кнопке Finish в последнем окне мастера и перезагрузите компьютер. После перезагрузки появится окно мастера Configure Your Server Wizard, где объявляется, что теперь ваш компьютер стал контроллером домена. Щелкните на кнопке Finish, чтобы завершить работу мастера, или щелкните на одной из ссылок в этом окне, чтобы получить дополнительные сведения о поддержке контроллеров домена.
Вы можете быстро создавать дополнительные DC Windows Server 2003 в том же домене, что и какой-либо существующий DC, путем восстановления из резервной копии работающего DC Windows Server 2003. Для этого требуются только три шага (которые подробно описываются в следующих разделах).
DCPROMO /adv, введенной из командной строки.Эту последовательность можно применять во всех сценариях: установка нового домена Windows Server 2003, модернизация домена Windows 2000 и модернизация домена Windows NT. После установки Windows Server 2003 на каком-либо компьютере, вы можете сделать этот компьютер контроллером домена (DC) с помощью данного способа.
Это особенно полезно, если ваш домен содержит несколько сайтов и ваши DC реплицируются через глобальную сеть (WAN), что намного медленнее, чем передача данных через кабель Ethernet. Когда происходит установка нового DC в удаленном сайте, первая репликация тянется очень долго. При данном способе отпадает необходимость в этой первой репликации, а в последующих репликациях копируются только изменения (что занимает намного меньше времени).
В следующих разделах приводятся инструкции по созданию DC этим способом.
Запустите Ntbackup.exe (из меню Administrative Tools или из диалогового окна Run) и выберите следующие опции в окнах мастера.
DCmodel.bkf (файлы резервных копий имеют расширение имени .bkf ).Ntbackup выполнит резервное копирование состояния системы в указанном вами месте. Вам потребуется доступ к этой резервной копии с целевых компьютеров, поэтому проще всего использовать разделяемый ресурс сети или записать файл резервной копии на диск CD-R.
Чтобы восстановить состояние системы на компьютере Windows Server 2003, который вы хотите сделать контроллером домена, перейдите на этот компьютер (он должен иметь доступ к файлу резервной копии, который вы создали на исходном компьютере). Запустите на этом компьютере Ntbackup.exe и выберите следующие опции в окнах мастера.
Ntbackup восстанавливает состояние системы в пяти подпапках в том месте, которое вы указали в мастере. Имена этих папок соответствуют следующим именам компонентов состояния системы:
Если вы запускаете программу DCPROMO с новым ключом /adv, то она ищет эти подпапки.
В диалоговом окне Run (Выполнить) введите dcpromo /adv, чтобы запустить мастер Active Directory
Dcpromo повысит статус этого сервера до контроллера домена, используя данные, содержащиеся в восстановленных файлах, а это означает, что вам не придется ждать, пока будет выполнена репликация каждого объекта Active Directory с существующего DC на этот новый DC. Если какие-либо объекты будут изменены, добавлены или удалены после того, как вы начнете этот процесс, то при следующей репликации это будет вопросом нескольких секунд для нового DC.
По окончании этого процесса перезагрузите компьютер. После этого вы можете удалить папки, содержащие восстановленную резервную копию.
Если вы модернизируете контроллеры домена (DC) Windows 2000 до Windows Server 2003 или добавляете контроллеры домена Windows Server 2003 в домен Windows 2000, то должны сначала подготовить домен (и лес, в котором он находится) из-за отличий в схеме между Active Directory Windows 2000 и Windows Server 2003. После этого установка и конфигурирование Active Directory Windows Server 2003 выполняется достаточно просто.
winnt32 /checkupgradeonly с компакт-диска Windows Server 2003 или из разделяемой точки в сети.Чтобы подготовиться к модернизации Windows 2000 в Windows Server 2003, вы должны сначала подготовить Active Directory с помощью утилиты командной строки adprep.exe,
которая находится в папке i386 CD Windows Server 2003.
Для выполнения этой задачи вы должны установить CD Windows Server 2003 на контроллерах домена Windows Server 2003 или скопировать папку i386
в какую-либо разделяемую точку сети. Сначала нужно модернизировать лес, затем - домен(ы).
В большинстве систем
Поскольку модернизация Active Directory - это нисходящий процесс, начните с леса. Для этого выполните следующие шаги на компьютере, который является
adprep /forestprep.По окончании adprep.exe выполните следующую проверку на ошибки.
Запишите ошибки, которые выводились во время выполнения adprep.exe. Это конкретные ошибки, и по ним легко определить, что нужно исправить. Часто в сообщении об ошибке указываются шаги, которые требуются для устранения данной проблемы. Выполните все необходимые шаги, прежде чем перейти к модернизации домена.
Проверьте журнал System в Event Viewer, чтобы увидеть, не появились ли ошибки, связанные с модернизацией, или запустите диагностическое средство такое, как Dcdiag. (Если вы увидите сообщения об ошибках репликации, когда этот DC отсоединен от сети, это нормальная ситуация, которая не связана с adprep.exe.) Если сообщения об ошибках указывают на существенную проблему, восстановите этот компьютер (adprep /forestprep.
Если не возникло никаких ошибок, снова подсоедините этот компьютер (adprep.exe, реплицируются с хозяина схемы на другой компьютер.
Если эти два компьютера находятся в одной локальной сети, подождите примерно полчаса.
Вам придется подождать больше (полдня или день), если эти компьютеры находятся в разных сайтах.
adprep.exe выведет сообщение об ошибке, что прошло недостаточно времени, чтобы можно было выполнить модернизацию домена.После репликации изменений хозяина схемы на другие контроллеры домена вы можете модернизировать этот домен: откройте окно командной строки на компьютере, который является adprep /domainprep. Проведите проверку на ошибки, как это описано в предыдущем разделе по модернизации леса, и выполните все необходимые шаги для их устранения.
Подождите, пока будет выполнена репликация этого DC на данном предприятии, что может занять несколько часов или даже целый день в зависимости от географической конфигурации вашей инфраструктуры.
После подготовки домена и леса вам нужно выполнить две простые задачи для модернизации каждого DC Windows 2000 к Windows Server 2003.
Setup.exe с CD Windows Server 2003 или из сетевой разделяемой точки,
чтобы модернизировать эту операционную систему в Windows Server 2003.Если вам требуются другие DC после установки первого DC в данном домене, то вы можете использовать альтернативный метод - восстановление состояния системы существующего DC на другом компьютере Windows Server 2003. См. выше раздел "Создание дополнительных контроллеров домена (DC) путем восстановления из резервной копии".
Прежде чем приступить к преобразованию ваших DC Windows NT 4 в DC Windows Server 2003, вы должны запомнить некоторые базовые правила.
Кроме того, вы должны, конечно, продумать и спланировать свою иерархию Active Directory, которая принципиально отличается от того, с чем вы работали в сети Windows NT
DNS является обязательным компонентом для Active Directory, и если в ваших сетях Windows NT 4 не было DNS, то у вас есть два способа установки этого недостающего компонента.
Функциональные уровни домена и леса соответствуют уровням охвата средств Active Directory, доступных на вашем предприятии. Они зависят от версий Windows, используемых вашими DC. В случае крупных предприятий нереально думать, что за одну ночь (или даже за выходные дни) можно выполнить модернизацию сразу всех DC в систему Windows Server 2003, что эквивалентно новому предприятию для ваших администраторов и пользователей, когда они вернутся к работе.
Профессионалы ИТ называют также функциональные уровни "режимами", поскольку этот термин часто использовался, когда была выпущена версия Windows 2000. В то время использовали термин "смешанный режим" (mixed mode) для сетей с контроллерами домена, работающими под управлением Windows 2000, и резервными контроллерами домена (
Функциональные уровни, доступные при использовании Windows Server 2003, имеют более сложный характер, причем имеется разделение между функциональными уровнями домена и функциональными уровнями леса (что не имело смысла для режимов Windows 2000).
Функциональные уровни домена позволяют использовать определенные средства в конкретном домене. В зависимости от версий Windows ваших DC в домене могут использоваться четыре функциональных уровня домена.
| Функциональный уровень домена | Версии Windows на контроллерах домена |
|---|---|
| Windows 2000 mixed (Смешанный Windows 2000) | |
| Windows 2000 native (Собственный Windows 2000) | |
| Windows Server 2003 interim (Промежуточный Windows Server 2003) | |
| Windows Server 2003 (Собственный Windows Server 2003) | Windows Server 2003 |
Важно понять, что функциональный уровень домена не является пассивным параметром, который задается самой операционной системой в зависимости от того, что она обнаруживает. Этот уровень задают администраторы (и изменяют его по мере модернизации контроллеров домена). Во время модернизации в систему Windows Server 2003 первого DC в вашем домене Windows NT 4 у вас запрашивается функциональный уровень домена (по умолчанию - Windows 2000 mixed).
Если вы изменяете (повышаете) функциональный уровень домена, то контроллеры домена, работающие с более ранними версиями Windows, уже не могут быть присоединены к этому домену. Например, если вы повышаете функциональный уровень домена до Windows 2000 native, то контроллеры домена, работающие под управлением Windows NT 4, уже не могут быть членами этого домена.
Функциональные уровни леса позволяют использовать возможности Active Directory для всех доменов внутри этого леса. Имеются три следующих функциональных уровня леса.
| Функциональный уровень леса | Версии Windows на контроллерах домена этого леса |
|---|---|
| Windows 2000 | |
| Windows Server 2003 interim (Промежуточный Windows Server 2003) | |
| Windows Server 2003 (Собственный Windows Server 2003) | Windows Server 2003 |
Во время модернизации вашего первого домена Windows NT 4 в новый лес Windows Server 2003 для этого домена устанавливается функциональный уровень Windows Server 2003 interim. После повышения функционального уровня леса контроллеры домена, работающие под управлением Windows NT 4, уже не могут включаться в этот лес.
По моему опыту и опыту других известных мне администраторов модернизация из Windows NT 4 в Windows Server 2003 обычно проходит без проблем. Но прежде чем начать модернизацию, вы должны выполнить некоторые предварительные шаги.
Первые два шага являются обязательными, тогда как третий шаг - это мой собственный способ для возврата к прежнему состоянию в случае какой-либо проблемы (в данном случае лучше быть пессимистом). Вам будет нетрудно повысить статус этого
Начните с модернизации PDC. Это просто модернизация самой операционной системы, а установка Active Directory (в результате которой компьютер станет контроллером домена) происходит после этого. Используйте CD Windows Server 2003 или запустите Setup.exe из разделяемой точки сети. После установки операционной системы и последующей перезагрузки Windows Server 2003 запускается мастер установки Active Directory
Мастер требует, чтобы вы присоединились к существующему дереву доменов или лесу либо создали новое дерево доменов или новый лес. Если вы решили присоединиться к существующему дереву доменов, то ссылаетесь на нужный родительский домен во время процесса модернизации. Если вы создаете новый дочерний домен, то устанавливаются транзитивные доверительные отношения с этим родительским доменом. В конечном итоге контроллер родительского домена реплицирует всю информацию схемы и конфигурации на контроллер этого нового дочернего домена.
Существующий объект SAM (Security Accounts Manager) копируется из реестра в новое хранилище данных.
Во время процесса модернизации мастер создает необходимые объекты-контейнеры для учетных записей и групп из домена Windows NT. (Эти объекты-контейнеры получают имена Users, Computers и Builtin, и вы можете видеть их в оснастке Active Directory Users and Computers.)
Существующие группы Windows NT 4 находятся в других контейнерах в зависимости от вида группы. Встроенные (built-in) локальные группы Windows NT 4 (такие как Administrators и Server Operators) помещаются в контейнер Builtin. Глобальные группы Windows NT 4 (такие как Domain Admins) и любые созданные пользователями группы (как локальные, так и глобальные) помещаются в контейнер Users.
После модернизации главного контроллера домена (PDC) вы можете перейти к модернизации всех
Когда была выпущена версия Windows 2000, основное внимание было уделено тому факту, что принцип NT 4 "главные/резервные контроллеры домена (PDC/
Windows Server 2003 (и Windows 2000) поддерживает модель репликации с несколькими основными контроллерами (multimaster replication), когда на любом DC разрешается вносить изменения в структуру и объекты домена (что делает каждый DC основным контроллером ). Эти изменения реплицируются на все остальные DC в домене.
Этот подход, подразумевающий сбор информации и ее репликацию на любых DC, создал впечатление, что, начиная с Windows 2000, все DC "равны". Но если немного подумать, то становится ясно, что иметь домен с совершенно равноправными контроллерами совсем неэффективно. Возникает явная избыточность операций, если реплицировать все, что имеется в домене, на весь домен. А иногда это может быть даже опасным. Например, если два сотрудника отдела ИТ, работающие на различных DC, создают объекты с одинаковым именем, но с различными настройками конфигурации, то возникнет конфликт этих изменений в базе данных Active Directory.
Чтобы сделать этот подход более эффективным, вы можете назначать роли. Назначение роли контроллеру домена означает, что в смысле этой конкретной роли данный DC превышает остальные DC (хотя все DC считаются равными).
Когда вы устанавливаете первый DC Windows Server 2003 и создаете первый лес и первый домен, этот DC имеет все роли для этого леса и домена. По мере добавления контроллеров домена к данному домену эта ситуация не изменяется. При добавлении доменов к лесу первый DC в домене имеет все роли для этого домена, и добавление других DC не изменяет этой ситуации.
Windows не проявляет никакой самостоятельности или каких-либо попыток автоматического конфигурирования, чтобы распределять роли между контроллерами домена. Вы должны назначать роли контроллерам домена вручную и можете распределять их между любым числом DC. Выполняйте эти задачи, исходя из конфигурации вашего предприятия. В следующих разделах при описании каждой роли говорится также, как назначать эту роль конкретному DC.
Не изменяйте роли автоматически - здесь не подходит никакой принцип "сбалансированности". Эта одна из тех задач, которые выполняются только по мере необходимости, и ваши основные принципы - это "простота" и "если это не ломается, то не стоит это исправлять". Изменяйте роли, только когда в этом есть смысл. Например, если DC с несколькими ролями стал работать явно медленнее, то передайте роли другому DC. Или, если большинство администраторов, управляющих предприятием, находятся в одном сайте, но роли уровня леса содержатся на DC в другом сайте, переместите роли уровня леса на контроллеры домена, находящиеся ближе к этим администраторам, чтобы не приходилось выполнять работу через глобальную сеть.
Вы можете просматривать и модифицировать схему, хотя обычно администраторы не вносят изменения. Обычно схема модифицируется путем добавления объектов для программных приложений, и подробную информацию по работе со схемой можно получить от Microsoft с помощью программы MSDN.
Чтобы можно было видеть схему и определять, какой DC в лесу имеет роль хозяина схемы, у вас должна быть установлена оснастка Active Directory Schema.
Для установки этой оснастки таким образом, чтобы она появлялась в консоли MMC, откройте окно командной строки и введите regsvr32 schmmgmt.dll, что будет регистрацией этой оснастки. Система выведет сообщение об успешном выполнении. Щелкните на кнопке OK, чтобы убрать это сообщение, и затем выйдите из окна командной строки.
Чтобы просмотреть схему для вашего леса, вы должны загрузить эту оснастку в консоли MMC, используя следующие шаги.
mmc /a и щелкните на кнопке OK,
чтобы открыть консоль MMC в авторском режиме.Имеет смысл сохранить эту консоль (чтобы вам не пришлось снова выполнять все шаги по добавлению этой консоли), что можно сделать, выбрав File/Save. Введите подходящее имя файла (например, schema). Система автоматически добавит расширение имени .msc. После этого сохраненная консоль будет доступна в подменю Administrative Tools меню All Programs, поэтому вам не придется открывать окно Run для ее использования.
После загрузки этой оснастки имя ее объекта в дереве консоли будет содержать имя DC, содержащего схему.

Вы можете раскрыть объект-схему для просмотра классов и атрибутов, которые являются довольно сложными объектами. Описание и модифицирование объектов схемы выходит за рамки изложения этого курса, поскольку эту задачу лучше оставить опытным программистам. Кстати, добавление объектов к схеме называется "расширением схемы".
Если вы являетесь членом группы Schema Admins, то можете перемещать роль хозяина схемы между контроллерами домена. Вы можете выполнить эту задачу с любого компьютера Windows Server 2003; это не обязательно должен быть контроллер домена.
Начните с открытия консоли MMC, которую вы сохранили (см. предыдущие разделы). Затем выполните следующие шаги для перемещения этой роли на другой DC.


После этого произойдет
Способ передачи роли
Если вы работаете на контроллере домена, который исполняет на данный момент роль

(рис 9.1) Выберите домен и DC в этом домене, чтобы использовать этот DC как хозяина именования доменовПосле этого произойдет
Если вы работаете на контроллере домена, которому хотите передать эту роль, то выполните следующие несколько шагов.

После этого произойдет
Это роль на уровне домена, и в каждом домене может быть только по одному хозяину относительных идентификаторов (relative ID - RID).
Чтобы все объекты имели идентификаторы SID с уникальными RID, нужно, чтобы у вас был один источник для идентификаторов RID, и эту роль исполняет
Обращение к
в том же домене, то вы можете выполнить эту задачу с текущего хозяина RID и с DC, которому хотите передать эту роль.
Чтобы передать роль хозяина RID, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.
После этого произойдет
Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.
После этого произойдет
Это роль на уровне домена, и в каждом домене леса может быть только один хозяин этой роли. Чтобы управлять хозяином эмулятора PDC, вы должны быть членом группы Domain Admins. Это довольно интересная роль, поскольку она предусматривает несколько различные функции в зависимости от функционального уровня домена, в котором она действует.
Пока в вашей сети не останется компьютеров с версиями Windows, которым не требуется PDC, роль PDC будет исполнять DC, который назначен как хозяин эмулятора PDC, и он будет использоваться для части сети, где еще остались резервные контроллеры домена. Если вы модернизировали не все DC NT 4 в своей сети, то оставшиеся DC NT 4 (то есть
Но роль эмулятора PDC требуется также для других функций, и она остается востребованной даже после того, как вы удалили все DC NT 4 из своей системы. Услуги PDC могут требоваться клиентским компьютерам. Например,
Даже если ваша сеть состоит исключительно из компьютеров, работающих под управлением Windows 2000/XP/2003 Server, эмулятор PDC продолжает использоваться для одной полезной функции. Кроме услуг главного обозревателя он также обеспечивает важную функцию "срочной репликации". Хотя большинство изменений Active Directory реплицируются по всему предприятию через регулярные запланированные промежутки времени, одно изменение, внесенное вами в Active Directory, помечается как "срочная доставка" (urgent delivery) и реплицируется сразу. Это изменение пароля пользователя. Как только произошло изменение любого пароля на каком-либо DC предприятия, этот DC обращается к хозяину эмулятора PDC и записывает это изменение. Следующая запланированная репликация для этого не используется.
Когда пользователь пытается выполнить вход по этому новому паролю на другой DC (то есть не на тот DC, где первоначально было сделано это изменение), этот DC, возможно, еще не прошел через процесс репликации. Если соответствие этому паролю не найдено, то прежде чем отказать пользователю в праве входа, этот DC обращается к эмулятору PDC, запрашивая, есть ли какие-то изменения по данному пользователю. Эмулятор PDC отвечает, что имеется новый пароль, и если он совпадает с введенным паролем, то пользователю разрешается ввод.
Преимущества эмулятора PDC могут по-настоящему оценить администраторы, которые поддерживают пользователей в нескольких сайтах. Например, предположим, что у вас имеется пользователь, которого нет на работе, когда истек срок действия его пароля, а домен сконфигурирован таким образом, что пользователь должен выполнять вход для изменения паролей. Или, предположим, что у вас есть забывчивый пользователь, который несколько раз ввел неверный пароль, что вызвало блокировку его учетной записи. Этот пользователь находится в филиале
Возможно, наиболее важной (и наименее оцененной) ролью эмулятора PDC является синхронизация времени на уровне леса. Компьютеры Windows 2000/XP/2003 Server конфигурируются для периодической сверки с сервером времени, чтобы их время соответствовало времени на этом сервере. Хозяин эмулятора PDC является уполномоченным сервером времени для леса.
Хотя очевидно, что синхронизация таймеров нужна для поддержания точности меток времени документов и записей баз данных, имеется намного более важная причина для синхронизации времени в сети Windows Server 2003 или Windows 2000, поскольку это связано с безопасностью вашего предприятия. Kerberos использует синхронизированное время как одну из контрольных точек, прежде чем разрешить пользователям доступ к сетевым ресурсам. Kerberos действует, исходя из принципа, что если время на вашем компьютере отличается от времени сетевого компьютера, к которому выполняется доступ, значит, вы "злоумышленник".
Информацию по временным службам, которые требуются на вашем предприятии, см. ниже в разделе "W32Time". Если вы осознали важность временных служб, то после передачи роли эмулятора PDC другому DC, вы сконфигурируете также этот новый DC для синхронизации времени с каким-либо внешним уполномоченным источником времени.
Чтобы передать роль эмулятора PDC, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.
После этого произойдет
Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.
После этого произойдет
По сути, данные, которые хранятся на этом DC, - это каталог домена. И здесь имеется источник потенциальной проблемы, поскольку приоритет получает глобальный каталог, и если он находится на DC, который действует как
У вас не будет подобной проблемы, если у вас только один домен и только один DC в этом домене (поскольку глобальный каталог совпадает с каталогом домена). Кроме того, если все контроллеры домена содержат глобальный каталог, то все эти контроллеры имеют данные на уровне текущего состояния и тогда не имеет значения, какой контроллер домена исполняет роль хозяина инфраструктуры. Информацию по глобальному каталогу см. ниже в разделе "Глобальный каталог".
Чтобы передать роль хозяина инфраструктуры, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.
После этого произойдет
Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.
После этого произойдет
В Windows Server 2003 включена служба времени Windows (W32Time), которая обеспечивает синхронизацию таймеров всех компьютеров Windows 2000/XP/2003 в вашей сети. Ее нельзя назвать простым средством, поскольку с этой службой связаны безопасность Kerberos и другие средства сетевого уровня.
Аутентификация Kerberos не выполняется, если показания времени на клиентском компьютере и на аутентифицирующем DC отличаются более чем на пять минут. Этот интервал называется Maximum Tolerance for Synchronization of Computer Clocks (Максимальный допуск для синхронизации таймеров компьютеров). Вы можете использовать групповую политику, чтобы изменить (увеличить) это значение, но это ослабляет безопасность сети. (Политики Kerberos находятся в Default Domain Policy внутри Computer Configuration\Windows Settings\Security Settings\Account Policies\Kerberos Policy.)
Репликация зависит также от точности меток времени, поскольку в процессе репликации используется метка "последнего изменения", чтобы определить необходимость репликации данных. Но еще важнее то, что если отличие в значениях времени между двумя DC больше величины Kerberos Maximum Tolerance for Synchronization of Computer Clocks, то аутентификация между этими DC не проводится, а это означает, что не запускаются процессы репликации.
Не менее важно то, что компьютеры с различными значениями времени могут вызвать повреждения при записи в файлы данных. Неточность меток времени может нарушить работу таких функций, как синхронизация автономных файлов и работа над совместными документами.
Ознакомление с иерархией синхронизации времени
В рамках вашего предприятия синхронизация времени конфигурируется на иерархической основе, чтобы каждому компьютеру в сети не приходилось сверять свой таймер с одним компьютером. Вверху этой иерархии находится руководящий сервер времени, выбираемый следующим образом.
Все контроллеры доменов Windows Server 2003 и Windows 2000 находятся на втором уровне этой иерархии, и они синхронизируют свои таймеры по этому руководящему серверу времени. Все рядовые серверы и рабочие станции, работающие под управлением Windows 2000 или последующих версий Windows, автоматически синхронизируют свои таймеры по контроллеру домена, который аутентифицирует их.
В Windows Server 2003 (и Windows 2000) предлагается возможность поместить другой сервер времени поверх этой иерархии - как внешний таймер, который считается очень точным. Вы можете сделать так, чтобы ваш руководящий сервер времени синхронизировал свой таймер с этим таймером. См. ниже раздел "Использование внешнего таймера времени", где описывается, как найти и подсоединиться к внешнему таймеру.
При входе в домен компьютеров, работающих под управлением Windows 2000 или последующих версий, служба времени Windows проверяет время на подходящем компьютере, чтобы определить искомое время,которое должно использоваться как значение времени на этом компьютере. Для контроллеров домена искомое время - это время на руководящем сервере времени. Для всех остальных компьютеров искомое время - это время на аутентифицирующем DC.
Если искомое время не совпадает с временем локального таймера, то выполняющий вход компьютер выполняет следующие шаги, чтобы скорректировать свой таймер.
Синхронизация времени происходит не только в процессе входа - компьютеры периодически продолжают синхронизировать время. Компьютеры один раз за каждый период подсоединяются к компьютерам, которые являются их источниками времени, и каждый компьютер определяет свой период следующим образом.
Прежде чем приступить к синхронизации времени, компьютер, на котором устанавливается время, обменивается пакетом данных с компьютером, который задает время. Целью обмена этим пакетом данных является измерение задержки в передаче данных между этими двумя компьютерами. Эта задержка учитывается в расчете при сравнении значений таймеров. Это означает, что услуги времени, предоставляемые через глобальную сеть, столь же эффективны, как и услуги, предоставляемые через локальную сеть.
Синхронизация компьютеров со старыми версиями Windows
На компьютерах со старыми версиями Windows нет службы W32Time, поэтому не существует автоматических проверок для синхронизации времени. Это не является препятствием для аутентификации или соединений, поскольку Kerberos не аутен-тифицирует эти компьютеры. Однако для поддержания точности меток времени в документах или в записях баз данных имеет смысл стараться держать таймеры этих компьютеров как можно ближе к остальным таймерам сети.
Компьютеры со старыми версиями Windows позволяют вручную синхронизировать их таймеры с уже синхронизированным таймером с помощью следующей команды:
net time \\<имя_компьютера> /set /yes
где:
<Имя_компьютера> - это имя компьютера в домене, на котором, как вы считаете, работает точный таймер.
/set - указывает компьютеру, что нужно синхронизировать время (а не только проверить время на удаленном компьютере).
/yes - подтверждает, что время на удаленном компьютере следует записать на локальном компьютере.
Вы можете ввести эту команду в пакетном файле и поместить ссылку (значок) на этот пакетный файл в папке Startup меню Programs, чтобы синхронизировать время при каждой загрузке данного компьютера, или можете поместить ссылку на эту команду в значке на рабочем столе и позволить пользователям синхронизировать время по мере надобности.
Кроме того, если ваша сеть охватывает сайты в различных временных зонах (часовых поясах), не беспокойтесь - Windows автоматически вносит поправку на часовые пояса (если вы правильно сконфигурировали ваши компьютеры для их локальных часовых поясов).
Для служб вашей сети (таких как Kerberos) не имеет значения точность таймеров относительно внешнего мира; главное, чтобы они были синхронизированы между собой в пределах заданного допуска. Но если таймеры всех компьютеров вашей сети синхронизированы между собой, то, конечно, удобнее, если они будут соответствовать остальному миру.
Для этого нужно, чтобы ваш руководящий сервер времени синхронизировал свой таймер с внешним таймером, точность которого гарантирована. А поскольку компьютеры вашего предприятия синхронизируют свое время в соответствии с иерархией, каждый таймер в вашей системе будет показывать точное время.
Имеется два способа, позволяющих вашему руководящему серверу времени синхронизировать свой таймер с внешним миром: приобрести устройство, получающее сигналы со спутников, и подсоединить его к руководящему серверу времени; или использовать Интернет для доступа к внешнему таймеру, показывающему точное время. Я предполагаю, что вы решите выбрать Интернет-вариант, поэтому в оставшейся части этого раздела дам его описание.
Серверы времени доступны по всему миру, и они поддерживаются в виде иерархии. Первичные серверы (уровень 1) наиболее точны, но вторичные серверы (уровень 2) обычно синхронизируются точно с серверами уровня 1 или отличаются всего лишь на несколько тактов от серверов уровня 1. Отличия между серверами уровней 1 и 2 никогда не превышают нескольких наносекунд, и этой величиной, несомненно, можно пренебречь.
Каждый список содержит серверы времени
Если вы не хотите выполнять поиск, то можете использовать предлагаемые Microsoft серверы внешнего времени (все это серверы открытого доступа, то есть у вас не будут запрашиваться полномочия).
Единственный компьютер на вашем предприятии, который может выполнять доступ к серверу внешнего времени, - это ваш руководящий сервер времени (хозяин эмулятора PDC). Чтобы задать синхронизацию времени с внешним
net time /setsntp: список-серверов
где список-серверов - это один или несколько адресов серверов времени
Список из нескольких внешних серверов вводится для того, чтобы в случае отсутствия доступа к одному из серверов руководящий сервер времени обращался к
следующему серверу в списке. Адреса отделяются друг от друга пробелами, и весь список заключается в кавычки (например, net time /setsntp:"time.windows.com time.nist.gov" ).
Вам достаточно ввести эту команду только один раз, поскольку система записывает список серверов времени
Чтобы увидеть текущий список серверов net time /querysntp. Система возвратит адрес(а) серверов внешнего времени.
Одной из досадных проблем службы времени Windows является отсутствие предупреждений в явном виде. Если вашему руководящему серверу времени не удается получить синхронизацию времени от какого-либо таймера в интернете, на экран не выводится никакого предупреждающего сообщения. Предупреждения не выводятся также, когда ваш контроллер домена (DC) не может получить синхронизацию времени от руководящего сервера времени или ваши сетевые компьютеры не могут получить синхронизацию времени от их аутентифицирующих DC.
Однако с помощью Event Viewer можно получить информацию о проблемах службы времени, хотя многие предупреждения и сообщения об ошибках не совсем ясны, поэтому не всегда удается легко понять, что происходит. Сообщения об ошибках W32Time записываются в журнал System вместе с источником W32Time (щелкните на колонке Source, чтобы отсортировать журнал по источникам).
Если руководящий сервер времени недоступен, и вы сталкиваетесь с проблемами репликации DC, то, возможно, вы не понимаете, что на самом деле проблема связана со службой времени. Если вы видите событие с текстом "The RPC server is
Если в Windows 2000 или последующих версиях клиент не может найти DC для аутентификации, то он может выполнить вход иным способом, поскольку система кэширует опознавательные данные для аутентификации по умолчанию. Но в данном случае не выполняется процесс синхронизации времени, что заставляет W32Time выдать сообщение "Event ID 11, The
Если на руководящем сервере времени вы видите событие-предупреждение "Event ID 11, The
Если данный сервер времени интернет недоступен, найдите другой сервер и используйте команду net time /setsntp, чтобы задать его адрес.
Если у вас работает прокси-сервер Windows, то, возможно, руководящему серверу времени запрещен доступ к серверу времени интернет. Служба времени Windows запускается с помощью локальной системной учетной записи на внутреннем сервере, а средство Access Control (Управление доступом) на прокси-сервере не дает этой учетной записи доступ к обмену данных через Интернет. Используйте одно и следующих средств устранения этой проблемы.
Поскольку в этой лекции при рассмотрении ролей и функций контроллеров домена упоминается глобальный каталог, здесь приводится обзор этого средства. Дается краткое описание того, что делает глобальный каталог, а также его активизация и отключение на контроллере домена (DC). Здесь не описывается, как добавлять объекты и атрибуты в глобальный каталог, поскольку это выходит за рамки изложения этого курса. Но если вы уже работали с Windows 2000 и знакомы с этим процессом, то будете довольны нововведением в Windows Server 2003: после добавления новых объектов в глобальный каталог реплицируются только соответствующие изменения, но не весь глобальный каталог.
Глобальный каталог - это база данных каталога для объектов Active Directory в лесу. Для крупных предприятий глобальный каталог имеет огромные размеры, и даже для компаний меньшего масштаба он тоже может занимать много места.
На любом контроллере домена, содержащем экземпляр глобального каталога, он содержит полную копию всех объектов каталога для домена этого контроллера, а также частичную копию всех объектов всех остальных доменов данного леса. В эти частичные копии включаются объекты, которые наиболее часто используются в операциях поиска для пользователя, что дает высокую эффективность поиска во всем лесу без перегрузки сети постоянными запросами ко всем контроллерам домена данного леса.
Если пользователь запускает поиск определенного пользователя, принтера или любого другого ресурса в лесу, то этот поиск выполняется в глобальном каталоге. Запрос поиска направляется в порт 3268 (порт по умолчанию для глобального каталога) и затем передается в глобальный каталог для разрешения. Если контроллер домена (DC), где содержится глобальный каталог, дает результат, то он возвращает его. Если целью поиска является другой домен, и данного объекта нет в частичном каталоге этого DC, то этот DC запрашивает DC, содержащий глобальный каталог другого домена, и возвращает результаты пользователю.
Если пользователь выполняет вход в одном домене, используя пользовательское имя из другого домена, то аутентифицирующий DC не имеет сведений об этой учетной записи и поэтому обращается к глобальному каталогу. Глобальный каталог выполняет разрешение этого имени в виде имени UPN (user principal name), представляющего учетную запись пользователя в форме UserName@domain.company (например, billg@executives.microsoft.com). Поскольку в UPN включается домен, где находится учетная запись данного пользователя, аутентифицирующий DC может разрешить пользователю выполнить вход.
В многодоменной среде сведения о членстве в глобальных группах хранятся в каждом домене, но в случае универсальных групп эти сведения хранятся только в глобальном каталоге. (Напомним, что универсальные группы доступы только в том случае, если домены находятся на собственном функциональном уровне доменов Windows 2000 или выше.)
Когда пользователь, являющийся членом универсальной группы, выполняет вход в любой домен, глобальный каталог предоставляет информацию о членстве в универсальных группах этой пользовательской учетной записи. Эту информацию нельзя получить из любой базы данных на уровне объектов домена.
В Windows Server 2003 улучшен способ использования членства в универсальных группах при аутентификации пользователей. При первом входе члена универсальной группы кэшируется информация об этом члене в универсальной группе, полученная из глобального каталога. При последующих входах аутентифицирующий DC Windows Server 2003 получает информацию о членстве в универсальной группе из своего локального кэша. Для пользователей удаленных сайтов, где сайт не содержит глобального каталога, это экономит много времени и значительную долю пропускной способности сети. И, конечно, это означает, что члены универсальных групп могут выполнять вход, даже если глобальный каталог недоступен.
Контроллеры домена Windows Server 2003 проверяют глобальный каталог каждые восемь часов для обновления своей кэшированной информации, и они могут обновлять до 500 членств в универсальных группах с помощью одного запроса обновления. Это часто оказывается быстрее и эффективнее, чем размещение глобального каталога на сайте, поскольку репликация глобального каталога требует больших затрат времени. (Сведения по репликации Active Directory, включая глобальный каталог, см. в лекции 10.)
Локальное кэширование не включено по умолчанию, и если вы хотите активизировать это средство на контроллерах домена Windows Server 2003, имеющих медленное соединение с глобальным каталогом, используйте следующие шаги.

Вы можете активизировать или отключать глобальный каталог на DC, и это означает, что нужно указать, должен ли определенный DC содержать копию глобального каталога. По умолчанию первый DC в первом домене леса содержит глобальный каталог, но вы можете при необходимости переместить его на другой DC (который менее загружен или содержит больший объем пространства на диске). Кроме того, вам может потребоваться копия глобального каталога на DC удаленного сайта, чтобы этому DC не нужно было аутентифицировать или разрешать глобальные объекты через медленное соединение глобальной сети. Используйте следующие шаги, чтобы активизировать или отключить глобальный каталог на контроллере домена.
Если вы переходите к Windows Server 2003 из Windows NT, то вам понравится то, как устанавливаются контроллеры домена и то, как они выполняют свою работу. Microsoft отделила процесс создания доменов и контроллеров домена от процесса установки операционной системы. В Windows NT вам приходилось решать во время установки ОС, будет ли компьютер контроллером домена, и затем вы не могли создать дополнительные (резервные) контроллеры домена (
Теперь вы можете выполнять несложные установки Windows Server 2003 и затем, убедившись в том, что эти серверы загружаются должным образом и не имеют проблем, вы можете приступать к задачам создания контроллеров домена (DC) и других системных серверов. Более того, если вы модернизируете свое оборудование одновременно с модернизацией операционной системы, то можете заказать, чтобы ваш привычный поставщик оборудования заранее устанавливал Windows Server 2003 без необходимости именования и конфигурирования контроллеров домена.
В сети Windows Server 2003 уже нет главных и резервных контроллеров домена (PDC и
В этой лекции описывается несколько типичных способов перевода контроллеров домена Windows Server 2003 в вашу сеть. Я не могу охватить все сценарии из-за слишком большого числа возможных комбинаций (новые домены, модернизация существующих доменов из Windows 2000 или Windows NT, домены в смешанном режиме, добавление доменов в существующие леса, добавление контроллеров домена в существующие домены и т.д.). Однако обзор, который приводится в этой лекции, все-таки дает достаточную информацию, чтобы вы могли планировать и реализовать ваше развертывание Windows Server 2003.
Если вы устанавливаете первый контроллер домена в своей организации, то можете также установить первый экземпляр иерархии своего предприятия.
Количество контроллеров домена, которые вы создаете, зависит от размера вашего предприятия и ваших собственных представлений о скорости и переходах в случае отказа (
Если ваше предприятие охватывает несколько сайтов, то вам следует создать хотя бы один DC в каждом сайте (и еще лучше - второй DC на случай отказа). Для выполнения входа компьютерам и пользователям требуется какой-либо DC, и если этот DC находится в другом сайте, процесс входа может потребовать слишком много времени.
Поддерживайте физическую защиту своих контроллеров домена, по возможности держите их в запертых помещениях. Это не только защита от злоумышленников; это также мера защиты вашего предприятия от случайного повреждения вашими собственными пользователями.
Контроллер домена отличается от других системных серверов тем, что он содержит Active Directory. Чтобы преобразовать любой компьютер Windows 2000 в контроллер домена, установите Active Directory. (На этом сервере должна действовать файловая система NTFS; если это не так, то прежде чем установить Active Directory, вы должны запустить convert.exe, чтобы заменить файловую систему FAT на NTFS.)
Все это выполняется с помощью мастеров, но подсказки и действия отличаются в зависимости от конкретной ситуации: это первый DC или один из добавляемых DC для данного домена и доступны ли службы DNS на момент установки этого DC. В следующих разделах дается описание типичных комбинаций.
Устанавливая первый DC в новом домене, вы сталкиваетесь с вечным вопросом: "Что первично - курица или яйцо?". Вы не можете установить Active Directory, если
у вас не запущена служба DNS, и вы не можете установить DNS, если у вас нет домена. Забавно, не правда ли?
Мастер установки Active Directory
Но для первого сервера DC в новом домене, возможно, не найдется подходящего сервера DNS. В результате мастер автоматически добавит DNS в список ролей, устанавливаемых на этом компьютере. Предпочтительной настройкой DNS для этого сервера является конфигурирование самого себя в этой роли. Это вполне подходящее решение, так как после установки других серверов DNS вы можете удалить роль DNS с этого DC.
В качестве альтернативного решения вы можете создать сначала сервер DNS, но поскольку он не будет интегрирован с Active Directory (так как вы еще не установили Active Directory), данные для зоны DNS будут просто неструктурированным (плоским) файлом. Это не означает, что новый DC не сможет определить тот факт, что служба DNS установлена, но это повлияет на безопасность DNS. Зона DNS на основе "плоского" файла не задает никаких вопросов и не налагает никаких ограничений. Любому устройству, которое пытается зарегистрировать имя, разрешается сделать это, даже если оно заменяет такое же имя, зарегистрированное раньше. Никакие полномочия не проверяются и не налагаются на базу данных DNS, поэтому любой человек может не обращать на это никакого внимания. Но после того как вы создали свой домен и контроллеры домена, вы можете преобразовать зону на основе плоского файла в зону, интегрированную с Active Directory (информацию по установке и конфигурированию DNS см. в лекции 3 ).
Чтобы установить Active Directory (AD), откройте Manage Your Server (Управление вашим сервером) из меню Start (Пуск) и щелкните на Add or Remove a Role (Добавление или удаление роли), чтобы запустить мастер Configure Your Server Wizard (Конфигурирование вашего сервера). В окне Server Role (Роль сервера) выберите Domain Controller (Active Directory), чтобы запустить мастер Active Directory
companyname.com, но не companyname.)После копирования всех файлов на ваш жесткий диск перезагрузите компьютер.
Вы можете добавить любое число других DC в своем домене. В случае преобразования существующего рядового сервера в DC помните, что многие опции конфигурации исчезнут. Например, в этом случае будут удалены локальные пользовательские учетные записи и криптографические ключи. Если на этом рядовом сервере хранение файлов происходило с помощью
Чтобы создать и сконфигурировать другие DC в вашем новом домене, запустите мастер Active Directory
Конфигурация системы адаптируется к требованиям для контроллера домена, после чего инициируется первая репликация. После копирования данных (это может занять определенное время, и если ваш компьютер находится в защищенном месте, то вы можете сделать для себя перерыв) щелкните на кнопке Finish в последнем окне мастера и перезагрузите компьютер. После перезагрузки появится окно мастера Configure Your Server Wizard, где объявляется, что теперь ваш компьютер стал контроллером домена. Щелкните на кнопке Finish, чтобы завершить работу мастера, или щелкните на одной из ссылок в этом окне, чтобы получить дополнительные сведения о поддержке контроллеров домена.
Вы можете быстро создавать дополнительные DC Windows Server 2003 в том же домене, что и какой-либо существующий DC, путем восстановления из резервной копии работающего DC Windows Server 2003. Для этого требуются только три шага (которые подробно описываются в следующих разделах).
DCPROMO /adv, введенной из командной строки.Эту последовательность можно применять во всех сценариях: установка нового домена Windows Server 2003, модернизация домена Windows 2000 и модернизация домена Windows NT. После установки Windows Server 2003 на каком-либо компьютере, вы можете сделать этот компьютер контроллером домена (DC) с помощью данного способа.
Это особенно полезно, если ваш домен содержит несколько сайтов и ваши DC реплицируются через глобальную сеть (WAN), что намного медленнее, чем передача данных через кабель Ethernet. Когда происходит установка нового DC в удаленном сайте, первая репликация тянется очень долго. При данном способе отпадает необходимость в этой первой репликации, а в последующих репликациях копируются только изменения (что занимает намного меньше времени).
В следующих разделах приводятся инструкции по созданию DC этим способом.
Запустите Ntbackup.exe (из меню Administrative Tools или из диалогового окна Run) и выберите следующие опции в окнах мастера.
DCmodel.bkf (файлы резервных копий имеют расширение имени .bkf ).Ntbackup выполнит резервное копирование состояния системы в указанном вами месте. Вам потребуется доступ к этой резервной копии с целевых компьютеров, поэтому проще всего использовать разделяемый ресурс сети или записать файл резервной копии на диск CD-R.
Чтобы восстановить состояние системы на компьютере Windows Server 2003, который вы хотите сделать контроллером домена, перейдите на этот компьютер (он должен иметь доступ к файлу резервной копии, который вы создали на исходном компьютере). Запустите на этом компьютере Ntbackup.exe и выберите следующие опции в окнах мастера.
Ntbackup восстанавливает состояние системы в пяти подпапках в том месте, которое вы указали в мастере. Имена этих папок соответствуют следующим именам компонентов состояния системы:
Если вы запускаете программу DCPROMO с новым ключом /adv, то она ищет эти подпапки.
В диалоговом окне Run (Выполнить) введите dcpromo /adv, чтобы запустить мастер Active Directory
Dcpromo повысит статус этого сервера до контроллера домена, используя данные, содержащиеся в восстановленных файлах, а это означает, что вам не придется ждать, пока будет выполнена репликация каждого объекта Active Directory с существующего DC на этот новый DC. Если какие-либо объекты будут изменены, добавлены или удалены после того, как вы начнете этот процесс, то при следующей репликации это будет вопросом нескольких секунд для нового DC.
По окончании этого процесса перезагрузите компьютер. После этого вы можете удалить папки, содержащие восстановленную резервную копию.
Если вы модернизируете контроллеры домена (DC) Windows 2000 до Windows Server 2003 или добавляете контроллеры домена Windows Server 2003 в домен Windows 2000, то должны сначала подготовить домен (и лес, в котором он находится) из-за отличий в схеме между Active Directory Windows 2000 и Windows Server 2003. После этого установка и конфигурирование Active Directory Windows Server 2003 выполняется достаточно просто.
winnt32 /checkupgradeonly с компакт-диска Windows Server 2003 или из разделяемой точки в сети.Чтобы подготовиться к модернизации Windows 2000 в Windows Server 2003, вы должны сначала подготовить Active Directory с помощью утилиты командной строки adprep.exe,
которая находится в папке i386 CD Windows Server 2003.
Для выполнения этой задачи вы должны установить CD Windows Server 2003 на контроллерах домена Windows Server 2003 или скопировать папку i386
в какую-либо разделяемую точку сети. Сначала нужно модернизировать лес, затем - домен(ы).
В большинстве систем
Поскольку модернизация Active Directory - это нисходящий процесс, начните с леса. Для этого выполните следующие шаги на компьютере, который является
adprep /forestprep.По окончании adprep.exe выполните следующую проверку на ошибки.
Запишите ошибки, которые выводились во время выполнения adprep.exe. Это конкретные ошибки, и по ним легко определить, что нужно исправить. Часто в сообщении об ошибке указываются шаги, которые требуются для устранения данной проблемы. Выполните все необходимые шаги, прежде чем перейти к модернизации домена.
Проверьте журнал System в Event Viewer, чтобы увидеть, не появились ли ошибки, связанные с модернизацией, или запустите диагностическое средство такое, как Dcdiag. (Если вы увидите сообщения об ошибках репликации, когда этот DC отсоединен от сети, это нормальная ситуация, которая не связана с adprep.exe.) Если сообщения об ошибках указывают на существенную проблему, восстановите этот компьютер (adprep /forestprep.
Если не возникло никаких ошибок, снова подсоедините этот компьютер (adprep.exe, реплицируются с хозяина схемы на другой компьютер.
Если эти два компьютера находятся в одной локальной сети, подождите примерно полчаса.
Вам придется подождать больше (полдня или день), если эти компьютеры находятся в разных сайтах.
adprep.exe выведет сообщение об ошибке, что прошло недостаточно времени, чтобы можно было выполнить модернизацию домена.После репликации изменений хозяина схемы на другие контроллеры домена вы можете модернизировать этот домен: откройте окно командной строки на компьютере, который является adprep /domainprep. Проведите проверку на ошибки, как это описано в предыдущем разделе по модернизации леса, и выполните все необходимые шаги для их устранения.
Подождите, пока будет выполнена репликация этого DC на данном предприятии, что может занять несколько часов или даже целый день в зависимости от географической конфигурации вашей инфраструктуры.
После подготовки домена и леса вам нужно выполнить две простые задачи для модернизации каждого DC Windows 2000 к Windows Server 2003.
Setup.exe с CD Windows Server 2003 или из сетевой разделяемой точки,
чтобы модернизировать эту операционную систему в Windows Server 2003.Если вам требуются другие DC после установки первого DC в данном домене, то вы можете использовать альтернативный метод - восстановление состояния системы существующего DC на другом компьютере Windows Server 2003. См. выше раздел "Создание дополнительных контроллеров домена (DC) путем восстановления из резервной копии".
Прежде чем приступить к преобразованию ваших DC Windows NT 4 в DC Windows Server 2003, вы должны запомнить некоторые базовые правила.
Кроме того, вы должны, конечно, продумать и спланировать свою иерархию Active Directory, которая принципиально отличается от того, с чем вы работали в сети Windows NT
DNS является обязательным компонентом для Active Directory, и если в ваших сетях Windows NT 4 не было DNS, то у вас есть два способа установки этого недостающего компонента.
Функциональные уровни домена и леса соответствуют уровням охвата средств Active Directory, доступных на вашем предприятии. Они зависят от версий Windows, используемых вашими DC. В случае крупных предприятий нереально думать, что за одну ночь (или даже за выходные дни) можно выполнить модернизацию сразу всех DC в систему Windows Server 2003, что эквивалентно новому предприятию для ваших администраторов и пользователей, когда они вернутся к работе.
Профессионалы ИТ называют также функциональные уровни "режимами", поскольку этот термин часто использовался, когда была выпущена версия Windows 2000. В то время использовали термин "смешанный режим" (mixed mode) для сетей с контроллерами домена, работающими под управлением Windows 2000, и резервными контроллерами домена (
Функциональные уровни, доступные при использовании Windows Server 2003, имеют более сложный характер, причем имеется разделение между функциональными уровнями домена и функциональными уровнями леса (что не имело смысла для режимов Windows 2000).
Функциональные уровни домена позволяют использовать определенные средства в конкретном домене. В зависимости от версий Windows ваших DC в домене могут использоваться четыре функциональных уровня домена.
| Функциональный уровень домена | Версии Windows на контроллерах домена |
|---|---|
| Windows 2000 mixed (Смешанный Windows 2000) | |
| Windows 2000 native (Собственный Windows 2000) | |
| Windows Server 2003 interim (Промежуточный Windows Server 2003) | |
| Windows Server 2003 (Собственный Windows Server 2003) | Windows Server 2003 |
Важно понять, что функциональный уровень домена не является пассивным параметром, который задается самой операционной системой в зависимости от того, что она обнаруживает. Этот уровень задают администраторы (и изменяют его по мере модернизации контроллеров домена). Во время модернизации в систему Windows Server 2003 первого DC в вашем домене Windows NT 4 у вас запрашивается функциональный уровень домена (по умолчанию - Windows 2000 mixed).
Если вы изменяете (повышаете) функциональный уровень домена, то контроллеры домена, работающие с более ранними версиями Windows, уже не могут быть присоединены к этому домену. Например, если вы повышаете функциональный уровень домена до Windows 2000 native, то контроллеры домена, работающие под управлением Windows NT 4, уже не могут быть членами этого домена.
Функциональные уровни леса позволяют использовать возможности Active Directory для всех доменов внутри этого леса. Имеются три следующих функциональных уровня леса.
| Функциональный уровень леса | Версии Windows на контроллерах домена этого леса |
|---|---|
| Windows 2000 | |
| Windows Server 2003 interim (Промежуточный Windows Server 2003) | |
| Windows Server 2003 (Собственный Windows Server 2003) | Windows Server 2003 |
Во время модернизации вашего первого домена Windows NT 4 в новый лес Windows Server 2003 для этого домена устанавливается функциональный уровень Windows Server 2003 interim. После повышения функционального уровня леса контроллеры домена, работающие под управлением Windows NT 4, уже не могут включаться в этот лес.
По моему опыту и опыту других известных мне администраторов модернизация из Windows NT 4 в Windows Server 2003 обычно проходит без проблем. Но прежде чем начать модернизацию, вы должны выполнить некоторые предварительные шаги.
Первые два шага являются обязательными, тогда как третий шаг - это мой собственный способ для возврата к прежнему состоянию в случае какой-либо проблемы (в данном случае лучше быть пессимистом). Вам будет нетрудно повысить статус этого
Начните с модернизации PDC. Это просто модернизация самой операционной системы, а установка Active Directory (в результате которой компьютер станет контроллером домена) происходит после этого. Используйте CD Windows Server 2003 или запустите Setup.exe из разделяемой точки сети. После установки операционной системы и последующей перезагрузки Windows Server 2003 запускается мастер установки Active Directory
Мастер требует, чтобы вы присоединились к существующему дереву доменов или лесу либо создали новое дерево доменов или новый лес. Если вы решили присоединиться к существующему дереву доменов, то ссылаетесь на нужный родительский домен во время процесса модернизации. Если вы создаете новый дочерний домен, то устанавливаются транзитивные доверительные отношения с этим родительским доменом. В конечном итоге контроллер родительского домена реплицирует всю информацию схемы и конфигурации на контроллер этого нового дочернего домена.
Существующий объект SAM (Security Accounts Manager) копируется из реестра в новое хранилище данных.
Во время процесса модернизации мастер создает необходимые объекты-контейнеры для учетных записей и групп из домена Windows NT. (Эти объекты-контейнеры получают имена Users, Computers и Builtin, и вы можете видеть их в оснастке Active Directory Users and Computers.)
Существующие группы Windows NT 4 находятся в других контейнерах в зависимости от вида группы. Встроенные (built-in) локальные группы Windows NT 4 (такие как Administrators и Server Operators) помещаются в контейнер Builtin. Глобальные группы Windows NT 4 (такие как Domain Admins) и любые созданные пользователями группы (как локальные, так и глобальные) помещаются в контейнер Users.
После модернизации главного контроллера домена (PDC) вы можете перейти к модернизации всех
Когда была выпущена версия Windows 2000, основное внимание было уделено тому факту, что принцип NT 4 "главные/резервные контроллеры домена (PDC/
Windows Server 2003 (и Windows 2000) поддерживает модель репликации с несколькими основными контроллерами (multimaster replication), когда на любом DC разрешается вносить изменения в структуру и объекты домена (что делает каждый DC основным контроллером ). Эти изменения реплицируются на все остальные DC в домене.
Этот подход, подразумевающий сбор информации и ее репликацию на любых DC, создал впечатление, что, начиная с Windows 2000, все DC "равны". Но если немного подумать, то становится ясно, что иметь домен с совершенно равноправными контроллерами совсем неэффективно. Возникает явная избыточность операций, если реплицировать все, что имеется в домене, на весь домен. А иногда это может быть даже опасным. Например, если два сотрудника отдела ИТ, работающие на различных DC, создают объекты с одинаковым именем, но с различными настройками конфигурации, то возникнет конфликт этих изменений в базе данных Active Directory.
Чтобы сделать этот подход более эффективным, вы можете назначать роли. Назначение роли контроллеру домена означает, что в смысле этой конкретной роли данный DC превышает остальные DC (хотя все DC считаются равными).
Когда вы устанавливаете первый DC Windows Server 2003 и создаете первый лес и первый домен, этот DC имеет все роли для этого леса и домена. По мере добавления контроллеров домена к данному домену эта ситуация не изменяется. При добавлении доменов к лесу первый DC в домене имеет все роли для этого домена, и добавление других DC не изменяет этой ситуации.
Windows не проявляет никакой самостоятельности или каких-либо попыток автоматического конфигурирования, чтобы распределять роли между контроллерами домена. Вы должны назначать роли контроллерам домена вручную и можете распределять их между любым числом DC. Выполняйте эти задачи, исходя из конфигурации вашего предприятия. В следующих разделах при описании каждой роли говорится также, как назначать эту роль конкретному DC.
Не изменяйте роли автоматически - здесь не подходит никакой принцип "сбалансированности". Эта одна из тех задач, которые выполняются только по мере необходимости, и ваши основные принципы - это "простота" и "если это не ломается, то не стоит это исправлять". Изменяйте роли, только когда в этом есть смысл. Например, если DC с несколькими ролями стал работать явно медленнее, то передайте роли другому DC. Или, если большинство администраторов, управляющих предприятием, находятся в одном сайте, но роли уровня леса содержатся на DC в другом сайте, переместите роли уровня леса на контроллеры домена, находящиеся ближе к этим администраторам, чтобы не приходилось выполнять работу через глобальную сеть.
Вы можете просматривать и модифицировать схему, хотя обычно администраторы не вносят изменения. Обычно схема модифицируется путем добавления объектов для программных приложений, и подробную информацию по работе со схемой можно получить от Microsoft с помощью программы MSDN.
Чтобы можно было видеть схему и определять, какой DC в лесу имеет роль хозяина схемы, у вас должна быть установлена оснастка Active Directory Schema.
Для установки этой оснастки таким образом, чтобы она появлялась в консоли MMC, откройте окно командной строки и введите regsvr32 schmmgmt.dll, что будет регистрацией этой оснастки. Система выведет сообщение об успешном выполнении. Щелкните на кнопке OK, чтобы убрать это сообщение, и затем выйдите из окна командной строки.
Чтобы просмотреть схему для вашего леса, вы должны загрузить эту оснастку в консоли MMC, используя следующие шаги.
mmc /a и щелкните на кнопке OK,
чтобы открыть консоль MMC в авторском режиме.Имеет смысл сохранить эту консоль (чтобы вам не пришлось снова выполнять все шаги по добавлению этой консоли), что можно сделать, выбрав File/Save. Введите подходящее имя файла (например, schema). Система автоматически добавит расширение имени .msc. После этого сохраненная консоль будет доступна в подменю Administrative Tools меню All Programs, поэтому вам не придется открывать окно Run для ее использования.
После загрузки этой оснастки имя ее объекта в дереве консоли будет содержать имя DC, содержащего схему.

Вы можете раскрыть объект-схему для просмотра классов и атрибутов, которые являются довольно сложными объектами. Описание и модифицирование объектов схемы выходит за рамки изложения этого курса, поскольку эту задачу лучше оставить опытным программистам. Кстати, добавление объектов к схеме называется "расширением схемы".
Если вы являетесь членом группы Schema Admins, то можете перемещать роль хозяина схемы между контроллерами домена. Вы можете выполнить эту задачу с любого компьютера Windows Server 2003; это не обязательно должен быть контроллер домена.
Начните с открытия консоли MMC, которую вы сохранили (см. предыдущие разделы). Затем выполните следующие шаги для перемещения этой роли на другой DC.


После этого произойдет
Способ передачи роли
Если вы работаете на контроллере домена, который исполняет на данный момент роль

(рис 9.1) Выберите домен и DC в этом домене, чтобы использовать этот DC как хозяина именования доменовПосле этого произойдет
Если вы работаете на контроллере домена, которому хотите передать эту роль, то выполните следующие несколько шагов.

После этого произойдет
Это роль на уровне домена, и в каждом домене может быть только по одному хозяину относительных идентификаторов (relative ID - RID).
Чтобы все объекты имели идентификаторы SID с уникальными RID, нужно, чтобы у вас был один источник для идентификаторов RID, и эту роль исполняет
Обращение к
в том же домене, то вы можете выполнить эту задачу с текущего хозяина RID и с DC, которому хотите передать эту роль.
Чтобы передать роль хозяина RID, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.
После этого произойдет
Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.
После этого произойдет
Это роль на уровне домена, и в каждом домене леса может быть только один хозяин этой роли. Чтобы управлять хозяином эмулятора PDC, вы должны быть членом группы Domain Admins. Это довольно интересная роль, поскольку она предусматривает несколько различные функции в зависимости от функционального уровня домена, в котором она действует.
Пока в вашей сети не останется компьютеров с версиями Windows, которым не требуется PDC, роль PDC будет исполнять DC, который назначен как хозяин эмулятора PDC, и он будет использоваться для части сети, где еще остались резервные контроллеры домена. Если вы модернизировали не все DC NT 4 в своей сети, то оставшиеся DC NT 4 (то есть
Но роль эмулятора PDC требуется также для других функций, и она остается востребованной даже после того, как вы удалили все DC NT 4 из своей системы. Услуги PDC могут требоваться клиентским компьютерам. Например,
Даже если ваша сеть состоит исключительно из компьютеров, работающих под управлением Windows 2000/XP/2003 Server, эмулятор PDC продолжает использоваться для одной полезной функции. Кроме услуг главного обозревателя он также обеспечивает важную функцию "срочной репликации". Хотя большинство изменений Active Directory реплицируются по всему предприятию через регулярные запланированные промежутки времени, одно изменение, внесенное вами в Active Directory, помечается как "срочная доставка" (urgent delivery) и реплицируется сразу. Это изменение пароля пользователя. Как только произошло изменение любого пароля на каком-либо DC предприятия, этот DC обращается к хозяину эмулятора PDC и записывает это изменение. Следующая запланированная репликация для этого не используется.
Когда пользователь пытается выполнить вход по этому новому паролю на другой DC (то есть не на тот DC, где первоначально было сделано это изменение), этот DC, возможно, еще не прошел через процесс репликации. Если соответствие этому паролю не найдено, то прежде чем отказать пользователю в праве входа, этот DC обращается к эмулятору PDC, запрашивая, есть ли какие-то изменения по данному пользователю. Эмулятор PDC отвечает, что имеется новый пароль, и если он совпадает с введенным паролем, то пользователю разрешается ввод.
Преимущества эмулятора PDC могут по-настоящему оценить администраторы, которые поддерживают пользователей в нескольких сайтах. Например, предположим, что у вас имеется пользователь, которого нет на работе, когда истек срок действия его пароля, а домен сконфигурирован таким образом, что пользователь должен выполнять вход для изменения паролей. Или, предположим, что у вас есть забывчивый пользователь, который несколько раз ввел неверный пароль, что вызвало блокировку его учетной записи. Этот пользователь находится в филиале
Возможно, наиболее важной (и наименее оцененной) ролью эмулятора PDC является синхронизация времени на уровне леса. Компьютеры Windows 2000/XP/2003 Server конфигурируются для периодической сверки с сервером времени, чтобы их время соответствовало времени на этом сервере. Хозяин эмулятора PDC является уполномоченным сервером времени для леса.
Хотя очевидно, что синхронизация таймеров нужна для поддержания точности меток времени документов и записей баз данных, имеется намного более важная причина для синхронизации времени в сети Windows Server 2003 или Windows 2000, поскольку это связано с безопасностью вашего предприятия. Kerberos использует синхронизированное время как одну из контрольных точек, прежде чем разрешить пользователям доступ к сетевым ресурсам. Kerberos действует, исходя из принципа, что если время на вашем компьютере отличается от времени сетевого компьютера, к которому выполняется доступ, значит, вы "злоумышленник".
Информацию по временным службам, которые требуются на вашем предприятии, см. ниже в разделе "W32Time". Если вы осознали важность временных служб, то после передачи роли эмулятора PDC другому DC, вы сконфигурируете также этот новый DC для синхронизации времени с каким-либо внешним уполномоченным источником времени.
Чтобы передать роль эмулятора PDC, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.
После этого произойдет
Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.
После этого произойдет
По сути, данные, которые хранятся на этом DC, - это каталог домена. И здесь имеется источник потенциальной проблемы, поскольку приоритет получает глобальный каталог, и если он находится на DC, который действует как
У вас не будет подобной проблемы, если у вас только один домен и только один DC в этом домене (поскольку глобальный каталог совпадает с каталогом домена). Кроме того, если все контроллеры домена содержат глобальный каталог, то все эти контроллеры имеют данные на уровне текущего состояния и тогда не имеет значения, какой контроллер домена исполняет роль хозяина инфраструктуры. Информацию по глобальному каталогу см. ниже в разделе "Глобальный каталог".
Чтобы передать роль хозяина инфраструктуры, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.
После этого произойдет
Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.
После этого произойдет
В Windows Server 2003 включена служба времени Windows (W32Time), которая обеспечивает синхронизацию таймеров всех компьютеров Windows 2000/XP/2003 в вашей сети. Ее нельзя назвать простым средством, поскольку с этой службой связаны безопасность Kerberos и другие средства сетевого уровня.
Аутентификация Kerberos не выполняется, если показания времени на клиентском компьютере и на аутентифицирующем DC отличаются более чем на пять минут. Этот интервал называется Maximum Tolerance for Synchronization of Computer Clocks (Максимальный допуск для синхронизации таймеров компьютеров). Вы можете использовать групповую политику, чтобы изменить (увеличить) это значение, но это ослабляет безопасность сети. (Политики Kerberos находятся в Default Domain Policy внутри Computer Configuration\Windows Settings\Security Settings\Account Policies\Kerberos Policy.)
Репликация зависит также от точности меток времени, поскольку в процессе репликации используется метка "последнего изменения", чтобы определить необходимость репликации данных. Но еще важнее то, что если отличие в значениях времени между двумя DC больше величины Kerberos Maximum Tolerance for Synchronization of Computer Clocks, то аутентификация между этими DC не проводится, а это означает, что не запускаются процессы репликации.
Не менее важно то, что компьютеры с различными значениями времени могут вызвать повреждения при записи в файлы данных. Неточность меток времени может нарушить работу таких функций, как синхронизация автономных файлов и работа над совместными документами.
Ознакомление с иерархией синхронизации времени
В рамках вашего предприятия синхронизация времени конфигурируется на иерархической основе, чтобы каждому компьютеру в сети не приходилось сверять свой таймер с одним компьютером. Вверху этой иерархии находится руководящий сервер времени, выбираемый следующим образом.
Все контроллеры доменов Windows Server 2003 и Windows 2000 находятся на втором уровне этой иерархии, и они синхронизируют свои таймеры по этому руководящему серверу времени. Все рядовые серверы и рабочие станции, работающие под управлением Windows 2000 или последующих версий Windows, автоматически синхронизируют свои таймеры по контроллеру домена, который аутентифицирует их.
В Windows Server 2003 (и Windows 2000) предлагается возможность поместить другой сервер времени поверх этой иерархии - как внешний таймер, который считается очень точным. Вы можете сделать так, чтобы ваш руководящий сервер времени синхронизировал свой таймер с этим таймером. См. ниже раздел "Использование внешнего таймера времени", где описывается, как найти и подсоединиться к внешнему таймеру.
При входе в домен компьютеров, работающих под управлением Windows 2000 или последующих версий, служба времени Windows проверяет время на подходящем компьютере, чтобы определить искомое время,которое должно использоваться как значение времени на этом компьютере. Для контроллеров домена искомое время - это время на руководящем сервере времени. Для всех остальных компьютеров искомое время - это время на аутентифицирующем DC.
Если искомое время не совпадает с временем локального таймера, то выполняющий вход компьютер выполняет следующие шаги, чтобы скорректировать свой таймер.
Синхронизация времени происходит не только в процессе входа - компьютеры периодически продолжают синхронизировать время. Компьютеры один раз за каждый период подсоединяются к компьютерам, которые являются их источниками времени, и каждый компьютер определяет свой период следующим образом.
Прежде чем приступить к синхронизации времени, компьютер, на котором устанавливается время, обменивается пакетом данных с компьютером, который задает время. Целью обмена этим пакетом данных является измерение задержки в передаче данных между этими двумя компьютерами. Эта задержка учитывается в расчете при сравнении значений таймеров. Это означает, что услуги времени, предоставляемые через глобальную сеть, столь же эффективны, как и услуги, предоставляемые через локальную сеть.
Синхронизация компьютеров со старыми версиями Windows
На компьютерах со старыми версиями Windows нет службы W32Time, поэтому не существует автоматических проверок для синхронизации времени. Это не является препятствием для аутентификации или соединений, поскольку Kerberos не аутен-тифицирует эти компьютеры. Однако для поддержания точности меток времени в документах или в записях баз данных имеет смысл стараться держать таймеры этих компьютеров как можно ближе к остальным таймерам сети.
Компьютеры со старыми версиями Windows позволяют вручную синхронизировать их таймеры с уже синхронизированным таймером с помощью следующей команды:
net time \\<имя_компьютера> /set /yes
где:
<Имя_компьютера> - это имя компьютера в домене, на котором, как вы считаете, работает точный таймер.
/set - указывает компьютеру, что нужно синхронизировать время (а не только проверить время на удаленном компьютере).
/yes - подтверждает, что время на удаленном компьютере следует записать на локальном компьютере.
Вы можете ввести эту команду в пакетном файле и поместить ссылку (значок) на этот пакетный файл в папке Startup меню Programs, чтобы синхронизировать время при каждой загрузке данного компьютера, или можете поместить ссылку на эту команду в значке на рабочем столе и позволить пользователям синхронизировать время по мере надобности.
Кроме того, если ваша сеть охватывает сайты в различных временных зонах (часовых поясах), не беспокойтесь - Windows автоматически вносит поправку на часовые пояса (если вы правильно сконфигурировали ваши компьютеры для их локальных часовых поясов).
Для служб вашей сети (таких как Kerberos) не имеет значения точность таймеров относительно внешнего мира; главное, чтобы они были синхронизированы между собой в пределах заданного допуска. Но если таймеры всех компьютеров вашей сети синхронизированы между собой, то, конечно, удобнее, если они будут соответствовать остальному миру.
Для этого нужно, чтобы ваш руководящий сервер времени синхронизировал свой таймер с внешним таймером, точность которого гарантирована. А поскольку компьютеры вашего предприятия синхронизируют свое время в соответствии с иерархией, каждый таймер в вашей системе будет показывать точное время.
Имеется два способа, позволяющих вашему руководящему серверу времени синхронизировать свой таймер с внешним миром: приобрести устройство, получающее сигналы со спутников, и подсоединить его к руководящему серверу времени; или использовать Интернет для доступа к внешнему таймеру, показывающему точное время. Я предполагаю, что вы решите выбрать Интернет-вариант, поэтому в оставшейся части этого раздела дам его описание.
Серверы времени доступны по всему миру, и они поддерживаются в виде иерархии. Первичные серверы (уровень 1) наиболее точны, но вторичные серверы (уровень 2) обычно синхронизируются точно с серверами уровня 1 или отличаются всего лишь на несколько тактов от серверов уровня 1. Отличия между серверами уровней 1 и 2 никогда не превышают нескольких наносекунд, и этой величиной, несомненно, можно пренебречь.
Каждый список содержит серверы времени
Если вы не хотите выполнять поиск, то можете использовать предлагаемые Microsoft серверы внешнего времени (все это серверы открытого доступа, то есть у вас не будут запрашиваться полномочия).
Единственный компьютер на вашем предприятии, который может выполнять доступ к серверу внешнего времени, - это ваш руководящий сервер времени (хозяин эмулятора PDC). Чтобы задать синхронизацию времени с внешним
net time /setsntp: список-серверов
где список-серверов - это один или несколько адресов серверов времени
Список из нескольких внешних серверов вводится для того, чтобы в случае отсутствия доступа к одному из серверов руководящий сервер времени обращался к
следующему серверу в списке. Адреса отделяются друг от друга пробелами, и весь список заключается в кавычки (например, net time /setsntp:"time.windows.com time.nist.gov" ).
Вам достаточно ввести эту команду только один раз, поскольку система записывает список серверов времени
Чтобы увидеть текущий список серверов net time /querysntp. Система возвратит адрес(а) серверов внешнего времени.
Одной из досадных проблем службы времени Windows является отсутствие предупреждений в явном виде. Если вашему руководящему серверу времени не удается получить синхронизацию времени от какого-либо таймера в интернете, на экран не выводится никакого предупреждающего сообщения. Предупреждения не выводятся также, когда ваш контроллер домена (DC) не может получить синхронизацию времени от руководящего сервера времени или ваши сетевые компьютеры не могут получить синхронизацию времени от их аутентифицирующих DC.
Однако с помощью Event Viewer можно получить информацию о проблемах службы времени, хотя многие предупреждения и сообщения об ошибках не совсем ясны, поэтому не всегда удается легко понять, что происходит. Сообщения об ошибках W32Time записываются в журнал System вместе с источником W32Time (щелкните на колонке Source, чтобы отсортировать журнал по источникам).
Если руководящий сервер времени недоступен, и вы сталкиваетесь с проблемами репликации DC, то, возможно, вы не понимаете, что на самом деле проблема связана со службой времени. Если вы видите событие с текстом "The RPC server is
Если в Windows 2000 или последующих версиях клиент не может найти DC для аутентификации, то он может выполнить вход иным способом, поскольку система кэширует опознавательные данные для аутентификации по умолчанию. Но в данном случае не выполняется процесс синхронизации времени, что заставляет W32Time выдать сообщение "Event ID 11, The
Если на руководящем сервере времени вы видите событие-предупреждение "Event ID 11, The
Если данный сервер времени интернет недоступен, найдите другой сервер и используйте команду net time /setsntp, чтобы задать его адрес.
Если у вас работает прокси-сервер Windows, то, возможно, руководящему серверу времени запрещен доступ к серверу времени интернет. Служба времени Windows запускается с помощью локальной системной учетной записи на внутреннем сервере, а средство Access Control (Управление доступом) на прокси-сервере не дает этой учетной записи доступ к обмену данных через Интернет. Используйте одно и следующих средств устранения этой проблемы.
Поскольку в этой лекции при рассмотрении ролей и функций контроллеров домена упоминается глобальный каталог, здесь приводится обзор этого средства. Дается краткое описание того, что делает глобальный каталог, а также его активизация и отключение на контроллере домена (DC). Здесь не описывается, как добавлять объекты и атрибуты в глобальный каталог, поскольку это выходит за рамки изложения этого курса. Но если вы уже работали с Windows 2000 и знакомы с этим процессом, то будете довольны нововведением в Windows Server 2003: после добавления новых объектов в глобальный каталог реплицируются только соответствующие изменения, но не весь глобальный каталог.
Глобальный каталог - это база данных каталога для объектов Active Directory в лесу. Для крупных предприятий глобальный каталог имеет огромные размеры, и даже для компаний меньшего масштаба он тоже может занимать много места.
На любом контроллере домена, содержащем экземпляр глобального каталога, он содержит полную копию всех объектов каталога для домена этого контроллера, а также частичную копию всех объектов всех остальных доменов данного леса. В эти частичные копии включаются объекты, которые наиболее часто используются в операциях поиска для пользователя, что дает высокую эффективность поиска во всем лесу без перегрузки сети постоянными запросами ко всем контроллерам домена данного леса.
Если пользователь запускает поиск определенного пользователя, принтера или любого другого ресурса в лесу, то этот поиск выполняется в глобальном каталоге. Запрос поиска направляется в порт 3268 (порт по умолчанию для глобального каталога) и затем передается в глобальный каталог для разрешения. Если контроллер домена (DC), где содержится глобальный каталог, дает результат, то он возвращает его. Если целью поиска является другой домен, и данного объекта нет в частичном каталоге этого DC, то этот DC запрашивает DC, содержащий глобальный каталог другого домена, и возвращает результаты пользователю.
Если пользователь выполняет вход в одном домене, используя пользовательское имя из другого домена, то аутентифицирующий DC не имеет сведений об этой учетной записи и поэтому обращается к глобальному каталогу. Глобальный каталог выполняет разрешение этого имени в виде имени UPN (user principal name), представляющего учетную запись пользователя в форме UserName@domain.company (например, billg@executives.microsoft.com). Поскольку в UPN включается домен, где находится учетная запись данного пользователя, аутентифицирующий DC может разрешить пользователю выполнить вход.
В многодоменной среде сведения о членстве в глобальных группах хранятся в каждом домене, но в случае универсальных групп эти сведения хранятся только в глобальном каталоге. (Напомним, что универсальные группы доступы только в том случае, если домены находятся на собственном функциональном уровне доменов Windows 2000 или выше.)
Когда пользователь, являющийся членом универсальной группы, выполняет вход в любой домен, глобальный каталог предоставляет информацию о членстве в универсальных группах этой пользовательской учетной записи. Эту информацию нельзя получить из любой базы данных на уровне объектов домена.
В Windows Server 2003 улучшен способ использования членства в универсальных группах при аутентификации пользователей. При первом входе члена универсальной группы кэшируется информация об этом члене в универсальной группе, полученная из глобального каталога. При последующих входах аутентифицирующий DC Windows Server 2003 получает информацию о членстве в универсальной группе из своего локального кэша. Для пользователей удаленных сайтов, где сайт не содержит глобального каталога, это экономит много времени и значительную долю пропускной способности сети. И, конечно, это означает, что члены универсальных групп могут выполнять вход, даже если глобальный каталог недоступен.
Контроллеры домена Windows Server 2003 проверяют глобальный каталог каждые восемь часов для обновления своей кэшированной информации, и они могут обновлять до 500 членств в универсальных группах с помощью одного запроса обновления. Это часто оказывается быстрее и эффективнее, чем размещение глобального каталога на сайте, поскольку репликация глобального каталога требует больших затрат времени. (Сведения по репликации Active Directory, включая глобальный каталог, см. в лекции 10.)
Локальное кэширование не включено по умолчанию, и если вы хотите активизировать это средство на контроллерах домена Windows Server 2003, имеющих медленное соединение с глобальным каталогом, используйте следующие шаги.

Вы можете активизировать или отключать глобальный каталог на DC, и это означает, что нужно указать, должен ли определенный DC содержать копию глобального каталога. По умолчанию первый DC в первом домене леса содержит глобальный каталог, но вы можете при необходимости переместить его на другой DC (который менее загружен или содержит больший объем пространства на диске). Кроме того, вам может потребоваться копия глобального каталога на DC удаленного сайта, чтобы этому DC не нужно было аутентифицировать или разрешать глобальные объекты через медленное соединение глобальной сети. Используйте следующие шаги, чтобы активизировать или отключить глобальный каталог на контроллере домена.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.