Внедрение, управление и поддержка сетевой инфраструктуры MS Windows Server 2003

Контроллеры доменов

Разбить на страницы
Показывать лекцию целиком

Если вы переходите к Windows Server 2003 из Windows NT, то вам понравится то, как устанавливаются контроллеры домена и то, как они выполняют свою работу. Microsoft отделила процесс создания доменов и контроллеров домена от процесса установки операционной системы. В Windows NT вам приходилось решать во время установки ОС, будет ли компьютер контроллером домена, и затем вы не могли создать дополнительные (резервные) контроллеры домена (BDC), пока не заработал главный контроллер домена (PDC), чтобы новые компьютеры могли взаимодействовать с ним через сеть.

Теперь вы можете выполнять несложные установки Windows Server 2003 и затем, убедившись в том, что эти серверы загружаются должным образом и не имеют проблем, вы можете приступать к задачам создания контроллеров домена (DC) и других системных серверов. Более того, если вы модернизируете свое оборудование одновременно с модернизацией операционной системы, то можете заказать, чтобы ваш привычный поставщик оборудования заранее устанавливал Windows Server 2003 без необходимости именования и конфигурирования контроллеров домена.

В сети Windows Server 2003 уже нет главных и резервных контроллеров домена (PDC и BDC); теперь у вас есть просто контроллеры домена, и все они в определенном смысле равны (вы можете задавать для них роли, но, вообще говоря, контроллер домена - это просто контроллер домена). Это означает, что если вы отключаете какой-либо DC для обслуживания или DC просто выходит из строя, вам уже не нужно возиться со сложной задачей понижения и повышения статуса контроллеров PDC и BDC, чтобы ваша сеть продолжала работать.

В этой лекции описывается несколько типичных способов перевода контроллеров домена Windows Server 2003 в вашу сеть. Я не могу охватить все сценарии из-за слишком большого числа возможных комбинаций (новые домены, модернизация существующих доменов из Windows 2000 или Windows NT, домены в смешанном режиме, добавление доменов в существующие леса, добавление контроллеров домена в существующие домены и т.д.). Однако обзор, который приводится в этой лекции, все-таки дает достаточную информацию, чтобы вы могли планировать и реализовать ваше развертывание Windows Server 2003.

Создание нового домена

Если вы устанавливаете первый контроллер домена в своей организации, то можете также установить первый экземпляр иерархии своего предприятия.

  • Первый домен.Домен - это набор объектов (компьютеров, пользователей и групп), определенных администратором. Для всех этих объектов используется общая база данных службы каталога (Active Directory) и общие политики безопасности. Кроме того, домен может иметь отношения безопасности с другими доменами.
  • Первый лес.Лес - это один или несколько доменов, совместно использующих общую схему (определения классов и атрибутов), информацию о сайтах и репликации и доступные для поиска компоненты (глобальный каталог).Домены одного леса могут быть связаны доверительными отношениями.
  • Первый сайт.Сайт - это фактически подсеть TCP/IP. Вы можете задавать и другие сайты, доступ к которым может происходить локально или дистанционным образом (например, через глобальную сеть [WAN]).
  • В лекции 10 даются подробные пояснения и инструкции по работе с этими компонентами в иерархии вашего предприятия.

    Планирование развертывания контроллеров домена (DC)

    Количество контроллеров домена, которые вы создаете, зависит от размера вашего предприятия и ваших собственных представлений о скорости и переходах в случае отказа (failover). Конечно, в случае одной локальной сети (LAN) с одной подсетью ваша компания может работать с одним DC. Но это рискованно. Установка второго DC означает, что в случае отказа одного из DC аутентификация, доступ к сетевым ресурсам и другие услуги для пользователей не будут прерваны. Кроме того, если у вас очень много пользователей, то использование нескольких DC снижает нагрузку аутентификации, приходящуюся на один DC, особенно в ситуации, когда все пользователи завершают работу своих компьютеров вечером и затем загружают их и выполняют вход в сеть в 9 часов утра.

    Если ваше предприятие охватывает несколько сайтов, то вам следует создать хотя бы один DC в каждом сайте (и еще лучше - второй DC на случай отказа). Для выполнения входа компьютерам и пользователям требуется какой-либо DC, и если этот DC находится в другом сайте, процесс входа может потребовать слишком много времени.

    Поддерживайте физическую защиту своих контроллеров домена, по возможности держите их в запертых помещениях. Это не только защита от злоумышленников; это также мера защиты вашего предприятия от случайного повреждения вашими собственными пользователями.

    Установка Active Directory

    Контроллер домена отличается от других системных серверов тем, что он содержит Active Directory. Чтобы преобразовать любой компьютер Windows 2000 в контроллер домена, установите Active Directory. (На этом сервере должна действовать файловая система NTFS; если это не так, то прежде чем установить Active Directory, вы должны запустить convert.exe, чтобы заменить файловую систему FAT на NTFS.)

    Все это выполняется с помощью мастеров, но подсказки и действия отличаются в зависимости от конкретной ситуации: это первый DC или один из добавляемых DC для данного домена и доступны ли службы DNS на момент установки этого DC. В следующих разделах дается описание типичных комбинаций.

    Active Directory и DNS

    Устанавливая первый DC в новом домене, вы сталкиваетесь с вечным вопросом: "Что первично - курица или яйцо?". Вы не можете установить Active Directory, если

    у вас не запущена служба DNS, и вы не можете установить DNS, если у вас нет домена. Забавно, не правда ли?

    Мастер установки Active Directory Installation Wizard автоматически пытается найти в своем списке сконфигурированных серверов DNS полномочный сервер DNS, который допускает обновление служебной (SRV) ресурсной записи. Если такой сервер найден, записи для этого DC будут автоматически регистрироваться этим сервером DNS после перезагрузки DC.

    Но для первого сервера DC в новом домене, возможно, не найдется подходящего сервера DNS. В результате мастер автоматически добавит DNS в список ролей, устанавливаемых на этом компьютере. Предпочтительной настройкой DNS для этого сервера является конфигурирование самого себя в этой роли. Это вполне подходящее решение, так как после установки других серверов DNS вы можете удалить роль DNS с этого DC.

    В качестве альтернативного решения вы можете создать сначала сервер DNS, но поскольку он не будет интегрирован с Active Directory (так как вы еще не установили Active Directory), данные для зоны DNS будут просто неструктурированным (плоским) файлом. Это не означает, что новый DC не сможет определить тот факт, что служба DNS установлена, но это повлияет на безопасность DNS. Зона DNS на основе "плоского" файла не задает никаких вопросов и не налагает никаких ограничений. Любому устройству, которое пытается зарегистрировать имя, разрешается сделать это, даже если оно заменяет такое же имя, зарегистрированное раньше. Никакие полномочия не проверяются и не налагаются на базу данных DNS, поэтому любой человек может не обращать на это никакого внимания. Но после того как вы создали свой домен и контроллеры домена, вы можете преобразовать зону на основе плоского файла в зону, интегрированную с Active Directory (информацию по установке и конфигурированию DNS см. в лекции 3 ).

    Установка первого контроллера домена (DC) в новом домене

    Чтобы установить Active Directory (AD), откройте Manage Your Server (Управление вашим сервером) из меню Start (Пуск) и щелкните на Add or Remove a Role (Добавление или удаление роли), чтобы запустить мастер Configure Your Server Wizard (Конфигурирование вашего сервера). В окне Server Role (Роль сервера) выберите Domain Controller (Active Directory), чтобы запустить мастер Active Directory Installation Wizard. Щелкните на кнопке Next, чтобы продолжить работу с мастером, используя следующие инструкции для установки вашего первого DC.

  • В окне Domain Controller Type (Тип контроллера домена) выберите Domain Controller For A New Domain (Контроллер домена для нового домена).
  • В окне Create New Domain (Создание нового домена) щелкните на Domain in a new forest (Домен в новом лесу).
  • На странице New Domain Name (Имя нового домена) введите полностью уточненное доменное имя (FQDN) для этого нового домена. (То есть введите companyname.com, но не companyname.)
  • В окне NetBIOS Domain Name (NetBIOS-имя домена) проверьте это NetBIOS-имя (но не FQDN).
  • В окне Database and Log Folders (Папки для базы данных и журнала) согласитесь с местоположением для папок базы данных и журнала или щелкните на кнопке Browse (Обзор), чтобы выбрать другое место, если у вас есть причина для использования другой папки.
  • В окне Shared System Volume (Разделяемый системный том) согласитесь с местоположением папки Sysvol или щелкните на кнопке Browse, чтобы выбрать другое место.
  • В окне DNS Registration Diagnostics (Диагностика регистрации DNS), проверьте, будет ли существующий сервер DNS подходящим для этого леса, или, если нет никакого сервера DNS, выберите опцию установки и конфигурирования DNS на этом сервере.
  • В окне Permissions (Полномочия) выберите один из следующих вариантов полномочий (в зависимости от версий Windows на клиентских компьютерах, которые будут выполнять доступ к этому DC).
  • Полномочия, совместимые с операционными системами до Windows 2000.
  • Полномочия, совместимые только с операционными системами Windows 2000 или Windows Server 2003.
  • Просмотрите информацию окна Summary (Сводка), и если вам нужно что-то изменить, щелкните на кнопке Back (Назад), чтобы изменить свои опции. Если все в порядке, щелкните на кнопке Next, чтобы начать установку.
  • После копирования всех файлов на ваш жесткий диск перезагрузите компьютер.

    Установка других контроллеров домена (DC) в новом домене

    Вы можете добавить любое число других DC в своем домене. В случае преобразования существующего рядового сервера в DC помните, что многие опции конфигурации исчезнут. Например, в этом случае будут удалены локальные пользовательские учетные записи и криптографические ключи. Если на этом рядовом сервере хранение файлов происходило с помощью EFS, то вы должны отменить шифрование. На самом деле после отмены шифрования вам следует переместить эти файлы на другой компьютер.

    Чтобы создать и сконфигурировать другие DC в вашем новом домене, запустите мастер Active Directory Installation Wizard, как это описано в предыдущем разделе. Затем выполните шаги этого мастера, используя следующие указания.

  • В окне Domain Controller Type выберите Additional Domain Controller For An Existing Domain (Дополнительный контроллер домена для существующего домена).
  • В окне Network Credentials (Сетевые опознавательные данные) введите пользовательское имя, пароль и домен, указывающие пользовательскую учетную запись, которую вы хотите использовать для этой работы.
  • В окне Additional Domain Controller введите полное DNS-имя существующего домена, где данный сервер станет контроллером домена.
  • В окне Database and Log Folders согласитесь с местоположением для папок базы данных и журнала или щелкните на кнопке Browse (Обзор), чтобы выбрать место, отличное от установки по умолчанию.
  • В окне Shared System Volume согласитесь с местоположением папки Sysvol или щелкните на кнопке Browse, чтобы выбрать другое место.
  • В окне Directory Services Restore Mode Administrator Password (Пароль администратора для режима восстановления служб каталога) введите и подтвердите пароль, который вы хотите назначить учетной записи администратора этого сервера. (Эта учетная запись используется в случае загрузки компьютера в режиме Directory Services Restore Mode.)
  • Просмотрите информацию окна Summary, и если все в порядке, щелкните на кнопке Next, чтобы начать установку. Щелкните на кнопке Back, если вы хотите изменить какие-либо настройки.
  • Конфигурация системы адаптируется к требованиям для контроллера домена, после чего инициируется первая репликация. После копирования данных (это может занять определенное время, и если ваш компьютер находится в защищенном месте, то вы можете сделать для себя перерыв) щелкните на кнопке Finish в последнем окне мастера и перезагрузите компьютер. После перезагрузки появится окно мастера Configure Your Server Wizard, где объявляется, что теперь ваш компьютер стал контроллером домена. Щелкните на кнопке Finish, чтобы завершить работу мастера, или щелкните на одной из ссылок в этом окне, чтобы получить дополнительные сведения о поддержке контроллеров домена.

    Создание дополнительных контроллеров домена (DC) путем восстановления из резервной копии

    Вы можете быстро создавать дополнительные DC Windows Server 2003 в том же домене, что и какой-либо существующий DC, путем восстановления из резервной копии работающего DC Windows Server 2003. Для этого требуются только три шага (которые подробно описываются в следующих разделах).

  • Резервное копирование состояния системы существующего DC Windows Server 2003 (назовем его ServerOne) в том же домене.
  • Восстановление состояния системы в другом месте, т.е. на компьютере Windows Server 2003, который вы хотите сделать контроллером домена (назовем его ServerTwo).
  • Повышение статуса целевого сервера (в данном случае ServerTwo) до уровня DC с помощью команды DCPROMO /adv, введенной из командной строки.
  • Эту последовательность можно применять во всех сценариях: установка нового домена Windows Server 2003, модернизация домена Windows 2000 и модернизация домена Windows NT. После установки Windows Server 2003 на каком-либо компьютере, вы можете сделать этот компьютер контроллером домена (DC) с помощью данного способа.

    Это особенно полезно, если ваш домен содержит несколько сайтов и ваши DC реплицируются через глобальную сеть (WAN), что намного медленнее, чем передача данных через кабель Ethernet. Когда происходит установка нового DC в удаленном сайте, первая репликация тянется очень долго. При данном способе отпадает необходимость в этой первой репликации, а в последующих репликациях копируются только изменения (что занимает намного меньше времени).

    В следующих разделах приводятся инструкции по созданию DC этим способом.

    Запустите Ntbackup.exe (из меню Administrative Tools или из диалогового окна Run) и выберите следующие опции в окнах мастера.

  • Выберите Back Up Files and Settings (Резервное копирование файлов и настроек).
  • Выберите Let Me Choose What To Back Up (Я выберу сам то, что нужно копировать).
  • Установите флажок System State (Состояние системы).
  • Выберите местоположение и имя для файла резервной копии. Я использовал разделяемую точку в сети и назвал файл DCmodel.bkf (файлы резервных копий имеют расширение имени .bkf ).
  • Щелкните на кнопке Finish.
  • Ntbackup выполнит резервное копирование состояния системы в указанном вами месте. Вам потребуется доступ к этой резервной копии с целевых компьютеров, поэтому проще всего использовать разделяемый ресурс сети или записать файл резервной копии на диск CD-R.

    Восстановление состояния системы на целевом компьютере

    Чтобы восстановить состояние системы на компьютере Windows Server 2003, который вы хотите сделать контроллером домена, перейдите на этот компьютер (он должен иметь доступ к файлу резервной копии, который вы создали на исходном компьютере). Запустите на этом компьютере Ntbackup.exe и выберите следующие опции в окнах мастера.

  • Выберите Restore Files and Settings (Восстановление файлов и настроек).
  • Укажите местоположение файла резервной копии.
  • Установите флажок System State.
  • Щелкните на кнопке Advanced (Дополнительно).
  • Выберите в раскрывающемся списке вариант Alternate Location (Другое место) и введите местоположение на локальном жестком диске (например, вы можете создать папку с именем ADRestore на диске C).
  • Выберите вариант Replace Existing Files (Заменить существующие файлы).
  • Установите флажки Restore Security Settings (Восстановить настройки безопасности) и Preserve Existing Volume Mount Points (Сохранить существующие точки монтирования томов).
  • Щелкните на кнопке Finish.
  • Ntbackup восстанавливает состояние системы в пяти подпапках в том месте, которое вы указали в мастере. Имена этих папок соответствуют следующим именам компонентов состояния системы:

  • Active Directory (база данных и файлы журналов)
  • Sysvol (политики и скрипты)
  • Boot Files (Файлы загрузки)
  • Registry (Реестр)
  • COM+ Class Registration Database (База данных регистрации классов COM+)
  • Если вы запускаете программу DCPROMO с новым ключом /adv, то она ищет эти подпапки.

    В диалоговом окне Run (Выполнить) введите dcpromo /adv, чтобы запустить мастер Active Directory Installation Wizard. Используйте следующие инструкции, чтобы сделать свой выбор в каждом окне этого мастера.

  • Выберите вариант Additional Domain Controller for Exiting Domain.
  • Выберите вариант From These Restored Backup Files (Из следующих восстановленных файлов резервной копии) и укажите местоположение на локальном диске, где вы хотите восстановить резервную копию. Это должно быть место, где находятся приведенные выше пять подпапок.
  • Если исходный DC содержит глобальный каталог, то появится окно мастера, где спрашивается, хотите ли вы поместить глобальный каталог на этот DC. Выберите ответ Yes или No в зависимости от ваших планов конфигурирования. Процесс создания DC будет проходить несколько быстрее, если выбрать ответ Yes, но вы можете решить, что глобальный каталог нужно держать только на одном DC.
  • Введите опознавательные данные, позволяющие выполнить эту работу (имя и пароль администратора).
  • Введите имя домена, в котором будет действовать этот DC. Это должен быть домен, членом которого является исходный DC.
  • Введите местоположения для базы данных Active Directory и журналов (лучше всего использовать местоположения, заданные по умолчанию).
  • Введите местоположение для SYSVOL (и здесь лучше всего использовать местоположение по умолчанию).
  • Введите пароль администратора, чтобы использовать его на тот случай, если придется загружать этот компьютер в режиме Directory Services Restore Mode.
  • Щелкните на кнопке Finish.
  • Dcpromo повысит статус этого сервера до контроллера домена, используя данные, содержащиеся в восстановленных файлах, а это означает, что вам не придется ждать, пока будет выполнена репликация каждого объекта Active Directory с существующего DC на этот новый DC. Если какие-либо объекты будут изменены, добавлены или удалены после того, как вы начнете этот процесс, то при следующей репликации это будет вопросом нескольких секунд для нового DC.

    По окончании этого процесса перезагрузите компьютер. После этого вы можете удалить папки, содержащие восстановленную резервную копию.

    Модернизация доменов Windows 2000

    Если вы модернизируете контроллеры домена (DC) Windows 2000 до Windows Server 2003 или добавляете контроллеры домена Windows Server 2003 в домен Windows 2000, то должны сначала подготовить домен (и лес, в котором он находится) из-за отличий в схеме между Active Directory Windows 2000 и Windows Server 2003. После этого установка и конфигурирование Active Directory Windows Server 2003 выполняется достаточно просто.

    Внимание. Все ваши контроллеры домена Windows 2000 должны работать с Service Pack версии 2 или более поздней версии. Примечание. Прежде чем начать модернизацию DC Windows 2000, вы должны проверить совместимость для этой модернизации и скопировать обновленные файлы установки (Setup), запустив winnt32 /checkupgradeonly с компакт-диска Windows Server 2003 или из разделяемой точки в сети.

    Подготовка леса и домена

    Чтобы подготовиться к модернизации Windows 2000 в Windows Server 2003, вы должны сначала подготовить Active Directory с помощью утилиты командной строки adprep.exe, которая находится в папке i386 CD Windows Server 2003. Для выполнения этой задачи вы должны установить CD Windows Server 2003 на контроллерах домена Windows Server 2003 или скопировать папку i386 в какую-либо разделяемую точку сети. Сначала нужно модернизировать лес, затем - домен(ы).

  • Модернизация леса выполняется на контроллере, который является хозяином схемы (schema master).
  • Модернизация домена выполняется на контроллере, который является хозяином инфраструктуры (infrastructure master).
  • В большинстве систем хозяин схемы и хозяин инфраструктуры - это один и тот же компьютер. (См. ниже раздел "Описание ролей контроллера домена (DC)".)

    Поскольку модернизация Active Directory - это нисходящий процесс, начните с леса. Для этого выполните следующие шаги на компьютере, который является хозяином схемы.

  • Выполните резервное копирование компьютера, который является хозяином схемы, включая состояние системы.
  • Отсоедините этот компьютер от сети.
  • Откройте окно командной строки и перейдите в то место, где находится папка i386 Windows Server 2003 (это CD или разделяемая точка сети).
  • Введите adprep /forestprep.
  • По окончании adprep.exe выполните следующую проверку на ошибки.

    Запишите ошибки, которые выводились во время выполнения adprep.exe. Это конкретные ошибки, и по ним легко определить, что нужно исправить. Часто в сообщении об ошибке указываются шаги, которые требуются для устранения данной проблемы. Выполните все необходимые шаги, прежде чем перейти к модернизации домена.

    Проверьте журнал System в Event Viewer, чтобы увидеть, не появились ли ошибки, связанные с модернизацией, или запустите диагностическое средство такое, как Dcdiag. (Если вы увидите сообщения об ошибках репликации, когда этот DC отсоединен от сети, это нормальная ситуация, которая не связана с adprep.exe.) Если сообщения об ошибках указывают на существенную проблему, восстановите этот компьютер (хозяин схемы) из резервной копии и исправьте конфигурацию этого DC, чтобы можно было успешно выполнить adprep /forestprep.

    Если не возникло никаких ошибок, снова подсоедините этот компьютер (хозяин схемы) к сети. Если компьютер с хозяином схемы отличается от компьютера с хозяином инфраструктуры, то вам нужно подождать, пока изменения, внесенные программой adprep.exe, реплицируются с хозяина схемы на другой компьютер. Если эти два компьютера находятся в одной локальной сети, подождите примерно полчаса. Вам придется подождать больше (полдня или день), если эти компьютеры находятся в разных сайтах.

    Внимание. Если попытаться выполнить модернизацию домена на компьютере, который является хозяином инфраструктуры, до того, как будут реплицированы изменения, являющиеся результатом модернизации, то adprep.exe выведет сообщение об ошибке, что прошло недостаточно времени, чтобы можно было выполнить модернизацию домена.

    После репликации изменений хозяина схемы на другие контроллеры домена вы можете модернизировать этот домен: откройте окно командной строки на компьютере, который является хозяином инфраструктуры, и введите adprep /domainprep. Проведите проверку на ошибки, как это описано в предыдущем разделе по модернизации леса, и выполните все необходимые шаги для их устранения.

    Подождите, пока будет выполнена репликация этого DC на данном предприятии, что может занять несколько часов или даже целый день в зависимости от географической конфигурации вашей инфраструктуры.

    Модернизация контроллеров домена (DC) Windows 2000

    После подготовки домена и леса вам нужно выполнить две простые задачи для модернизации каждого DC Windows 2000 к Windows Server 2003.

  • Запустите Setup.exe с CD Windows Server 2003 или из сетевой разделяемой точки, чтобы модернизировать эту операционную систему в Windows Server 2003.
  • После установки операционной системы выполните вход на этот компьютер и запустите мастер Active Directory Installation Wizard (который появляется автоматически).
  • Если вам требуются другие DC после установки первого DC в данном домене, то вы можете использовать альтернативный метод - восстановление состояния системы существующего DC на другом компьютере Windows Server 2003. См. выше раздел "Создание дополнительных контроллеров домена (DC) путем восстановления из резервной копии".

    Модернизация доменов Windows NT 4

    Прежде чем приступить к преобразованию ваших DC Windows NT 4 в DC Windows Server 2003, вы должны запомнить некоторые базовые правила.

  • Требуется DNS (см. следующий раздел "Решения по установке DNS").
  • Функциональный уровень вашего Active Directory (как для леса, так и для домена) можно изменять до тех пор, пока не будет выполнена полная модернизация всего предприятия. (См. ниже раздел "Функциональные уровни домена и леса".)
  • Кроме того, вы должны, конечно, продумать и спланировать свою иерархию Active Directory, которая принципиально отличается от того, с чем вы работали в сети Windows NT

    Решения по установке DNS

    DNS является обязательным компонентом для Active Directory, и если в ваших сетях Windows NT 4 не было DNS, то у вас есть два способа установки этого недостающего компонента.

  • Сконфигурировать серверы DNS и установить службы DNS для вашей сети Windows NT 4 до модернизации.
  • Установить DNS на первом контроллере домена Windows Server 2003, который вы устанавливаете во время модернизации, и затем перераспределить службы DNS, как это описано выше в этой лекции.
  • Примечание. Если вы устанавливаете (или установили раньше) DNS в своей сети Windows NT, то вам следует знать, что DNS Windows NT не поддерживает динамические обновления (но их поддерживает DNS Windows 2003/2000).

    Функциональные уровни домена и леса

    Функциональные уровни домена и леса соответствуют уровням охвата средств Active Directory, доступных на вашем предприятии. Они зависят от версий Windows, используемых вашими DC. В случае крупных предприятий нереально думать, что за одну ночь (или даже за выходные дни) можно выполнить модернизацию сразу всех DC в систему Windows Server 2003, что эквивалентно новому предприятию для ваших администраторов и пользователей, когда они вернутся к работе.

    Профессионалы ИТ называют также функциональные уровни "режимами", поскольку этот термин часто использовался, когда была выпущена версия Windows 2000. В то время использовали термин "смешанный режим" (mixed mode) для сетей с контроллерами домена, работающими под управлением Windows 2000, и резервными контроллерами домена (BDC) Windows NT 4, продолжающими работать в сети. Для сети, где все DC работают под управлением Windows 2000, использовался термин "собственный режим" (native mode). Предприятия, работающие в смешанном режиме, не могли использовать некоторые средства Active Directory, доступные только в собственном режиме. Например, использование универсальных групп, вложение групп и возможность перемещения субъектов безопасности (идентификаторов безопасности - SID) между доменами были только в собственном режиме.

    Функциональные уровни, доступные при использовании Windows Server 2003, имеют более сложный характер, причем имеется разделение между функциональными уровнями домена и функциональными уровнями леса (что не имело смысла для режимов Windows 2000).

    Примечание. Текущие уровни вашего домена Windows 2000 вы можете увидеть в оснастке Active Directory Domains and Trusts (Домены и доверительные отношения Active Directory). Щелкните правой кнопкой на объекте-лесе или на объекте-домене в дереве консоли и выберите пункт Properties (Свойства). Текущий уровень представлен во вкладке General (Общие).

    Функциональные уровни домена позволяют использовать определенные средства в конкретном домене. В зависимости от версий Windows ваших DC в домене могут использоваться четыре функциональных уровня домена.

    Функциональный уровень домена Версии Windows на контроллерах домена
    Windows 2000 mixed (Смешанный Windows 2000)
  • Windows NT 4
  • Windows 2000
  • Windows Server 2003
  • Windows 2000 native (Собственный Windows 2000)
  • Windows 2000
  • Windows Server 2003
  • Windows Server 2003 interim (Промежуточный Windows Server 2003)
  • Windows NT 4
  • Windows Server 2003
  • Windows Server 2003 (Собственный Windows Server 2003) Windows Server 2003

    Важно понять, что функциональный уровень домена не является пассивным параметром, который задается самой операционной системой в зависимости от того, что она обнаруживает. Этот уровень задают администраторы (и изменяют его по мере модернизации контроллеров домена). Во время модернизации в систему Windows Server 2003 первого DC в вашем домене Windows NT 4 у вас запрашивается функциональный уровень домена (по умолчанию - Windows 2000 mixed).

    Если вы изменяете (повышаете) функциональный уровень домена, то контроллеры домена, работающие с более ранними версиями Windows, уже не могут быть присоединены к этому домену. Например, если вы повышаете функциональный уровень домена до Windows 2000 native, то контроллеры домена, работающие под управлением Windows NT 4, уже не могут быть членами этого домена.

    Функциональные уровни леса позволяют использовать возможности Active Directory для всех доменов внутри этого леса. Имеются три следующих функциональных уровня леса.

    Функциональный уровень леса Версии Windows на контроллерах домена этого леса
    Windows 2000
  • Windows 2000
  • Windows Server 2003
  • Windows Server 2003 interim (Промежуточный Windows Server 2003)
  • Windows NT 4
  • Windows Server 2003
  • Windows Server 2003 (Собственный Windows Server 2003) Windows Server 2003

    Во время модернизации вашего первого домена Windows NT 4 в новый лес Windows Server 2003 для этого домена устанавливается функциональный уровень Windows Server 2003 interim. После повышения функционального уровня леса контроллеры домена, работающие под управлением Windows NT 4, уже не могут включаться в этот лес.

    По моему опыту и опыту других известных мне администраторов модернизация из Windows NT 4 в Windows Server 2003 обычно проходит без проблем. Но прежде чем начать модернизацию, вы должны выполнить некоторые предварительные шаги.

  • Проследите, чтобы на всех DC домена был установлен SP5.
  • Выполните резервное копирование всех DC.
  • После репликации базы данных учетных записей на ваши резервные контроллеры домена (BDC) удалите один из этих BDC из локальной сети.
  • Первые два шага являются обязательными, тогда как третий шаг - это мой собственный способ для возврата к прежнему состоянию в случае какой-либо проблемы (в данном случае лучше быть пессимистом). Вам будет нетрудно повысить статус этого BDC до уровня PDC (главного контроллера домена), отключить от локальной сети прежний (теперь уже модернизированный) PDC и снова подключить кабель отключенного ранее BDC (теперь это PDC) к концентратору. Пользователи смогут выполнять вход и работать.

    Начните с модернизации PDC. Это просто модернизация самой операционной системы, а установка Active Directory (в результате которой компьютер станет контроллером домена) происходит после этого. Используйте CD Windows Server 2003 или запустите Setup.exe из разделяемой точки сети. После установки операционной системы и последующей перезагрузки Windows Server 2003 запускается мастер установки Active Directory Installation Wizard, который сопровождает вас в процессе преобразования компьютера в контроллер домена.

    Мастер требует, чтобы вы присоединились к существующему дереву доменов или лесу либо создали новое дерево доменов или новый лес. Если вы решили присоединиться к существующему дереву доменов, то ссылаетесь на нужный родительский домен во время процесса модернизации. Если вы создаете новый дочерний домен, то устанавливаются транзитивные доверительные отношения с этим родительским доменом. В конечном итоге контроллер родительского домена реплицирует всю информацию схемы и конфигурации на контроллер этого нового дочернего домена.

    Существующий объект SAM (Security Accounts Manager) копируется из реестра в новое хранилище данных.

    Во время процесса модернизации мастер создает необходимые объекты-контейнеры для учетных записей и групп из домена Windows NT. (Эти объекты-контейнеры получают имена Users, Computers и Builtin, и вы можете видеть их в оснастке Active Directory Users and Computers.)

    Существующие группы Windows NT 4 находятся в других контейнерах в зависимости от вида группы. Встроенные (built-in) локальные группы Windows NT 4 (такие как Administrators и Server Operators) помещаются в контейнер Builtin. Глобальные группы Windows NT 4 (такие как Domain Admins) и любые созданные пользователями группы (как локальные, так и глобальные) помещаются в контейнер Users.

    После модернизации главного контроллера домена (PDC) вы можете перейти к модернизации всех BDC (за исключением BDC, который вы удалили из сети для возврата в случае возникновения проблем). Выполнив модернизацию всех BDC и убедившись, что система работает должным образом, подсоедините к сети последний (ранее отключенный BDC) и выполните его модернизацию.

    Описание ролей контроллера домена (DC)

    Когда была выпущена версия Windows 2000, основное внимание было уделено тому факту, что принцип NT 4 "главные/резервные контроллеры домена (PDC/BDC)" остался в прошлом. Ввиду сложностей правил использования PDC/BDC и затруднений, возникавших при отключении или необходимости обслуживания PDC, это было приятной новостью. Кроме того, часто повторялось, что теперь "все контроллеры домена равны". Это не совсем верно, поскольку все контроллеры домена не обязательно должны быть "равны". На самом деле существует вполне логичный набор ролей, позволяющий упростить и сделать более эффективным управление вашим предприятием за счет использования Active Directory. Следующие пять различных ролей обязательно используются для поддержки леса и домена (доменов), и вы можете назначать различные роли различным DC, а также назначать сразу несколько ролей одному DC.

  • Хозяин схемы (Schema master) - роль на уровне леса.
  • Хозяин именования доменов (Domain naming master) - роль на уровне леса.
  • Хозяин относительных идентификаторов [Relative ID (RID) master] - роль на уровне домена.
  • Хозяин эмулятора главного контроллера домена [Primary Domain Controller (PDC) emulator master] - роль на уровне домена.
  • Хозяин инфраструктуры (Infrastructure master) - роль на уровне домена.
  • Windows Server 2003 (и Windows 2000) поддерживает модель репликации с несколькими основными контроллерами (multimaster replication), когда на любом DC разрешается вносить изменения в структуру и объекты домена (что делает каждый DC основным контроллером ). Эти изменения реплицируются на все остальные DC в домене.

    Этот подход, подразумевающий сбор информации и ее репликацию на любых DC, создал впечатление, что, начиная с Windows 2000, все DC "равны". Но если немного подумать, то становится ясно, что иметь домен с совершенно равноправными контроллерами совсем неэффективно. Возникает явная избыточность операций, если реплицировать все, что имеется в домене, на весь домен. А иногда это может быть даже опасным. Например, если два сотрудника отдела ИТ, работающие на различных DC, создают объекты с одинаковым именем, но с различными настройками конфигурации, то возникнет конфликт этих изменений в базе данных Active Directory.

    Чтобы сделать этот подход более эффективным, вы можете назначать роли. Назначение роли контроллеру домена означает, что в смысле этой конкретной роли данный DC превышает остальные DC (хотя все DC считаются равными).

    Назначение ролей

    Когда вы устанавливаете первый DC Windows Server 2003 и создаете первый лес и первый домен, этот DC имеет все роли для этого леса и домена. По мере добавления контроллеров домена к данному домену эта ситуация не изменяется. При добавлении доменов к лесу первый DC в домене имеет все роли для этого домена, и добавление других DC не изменяет этой ситуации.

    Windows не проявляет никакой самостоятельности или каких-либо попыток автоматического конфигурирования, чтобы распределять роли между контроллерами домена. Вы должны назначать роли контроллерам домена вручную и можете распределять их между любым числом DC. Выполняйте эти задачи, исходя из конфигурации вашего предприятия. В следующих разделах при описании каждой роли говорится также, как назначать эту роль конкретному DC.

    Не изменяйте роли автоматически - здесь не подходит никакой принцип "сбалансированности". Эта одна из тех задач, которые выполняются только по мере необходимости, и ваши основные принципы - это "простота" и "если это не ломается, то не стоит это исправлять". Изменяйте роли, только когда в этом есть смысл. Например, если DC с несколькими ролями стал работать явно медленнее, то передайте роли другому DC. Или, если большинство администраторов, управляющих предприятием, находятся в одном сайте, но роли уровня леса содержатся на DC в другом сайте, переместите роли уровня леса на контроллеры домена, находящиеся ближе к этим администраторам, чтобы не приходилось выполнять работу через глобальную сеть.

    Хозяин схемы

    Хозяин схемы (schema master) - это роль уровня леса, и на этом DC выполняются все обновления и изменения, вносимые в схему. (Поскольку Active Directory - это база данных, вы можете рассматривать схему как описания полей этой базы данных.) В лесу может быть только один хозяин схемы.

    Вы можете просматривать и модифицировать схему, хотя обычно администраторы не вносят изменения. Обычно схема модифицируется путем добавления объектов для программных приложений, и подробную информацию по работе со схемой можно получить от Microsoft с помощью программы MSDN.

    Чтобы можно было видеть схему и определять, какой DC в лесу имеет роль хозяина схемы, у вас должна быть установлена оснастка Active Directory Schema.

    Для установки этой оснастки таким образом, чтобы она появлялась в консоли MMC, откройте окно командной строки и введите regsvr32 schmmgmt.dll, что будет регистрацией этой оснастки. Система выведет сообщение об успешном выполнении. Щелкните на кнопке OK, чтобы убрать это сообщение, и затем выйдите из окна командной строки.

    Чтобы просмотреть схему для вашего леса, вы должны загрузить эту оснастку в консоли MMC, используя следующие шаги.

  • Выберите Start/Run, введите mmc /a и щелкните на кнопке OK, чтобы открыть консоль MMC в авторском режиме.
  • В консоли MMC выберите File/Add/Remove Snap-in (Файл/Добавление/Удаление оснастки), чтобы открыть диалоговое окно Add/Remove Snap-in.
  • Щелкните на кнопке Add, чтобы открыть диалоговое окно Add Standalone Snap-in (Открытие автономной оснастки).
  • Выберите Active Directory Schema, щелкните на кнопке Add и затем щелкните на кнопке Close (или дважды щелкните Active Directory Schema и щелкните на кнопке Close), чтобы вернуться в диалоговое окно Add/Remove Snap-in.
  • Щелкните на кнопке OK, чтобы загрузить эту оснастку в дерево консоли.
  • Имеет смысл сохранить эту консоль (чтобы вам не пришлось снова выполнять все шаги по добавлению этой консоли), что можно сделать, выбрав File/Save. Введите подходящее имя файла (например, schema). Система автоматически добавит расширение имени .msc. После этого сохраненная консоль будет доступна в подменю Administrative Tools меню All Programs, поэтому вам не придется открывать окно Run для ее использования.

    После загрузки этой оснастки имя ее объекта в дереве консоли будет содержать имя DC, содержащего схему.

    Вы можете раскрыть объект-схему для просмотра классов и атрибутов, которые являются довольно сложными объектами. Описание и модифицирование объектов схемы выходит за рамки изложения этого курса, поскольку эту задачу лучше оставить опытным программистам. Кстати, добавление объектов к схеме называется "расширением схемы".

    Если вы являетесь членом группы Schema Admins, то можете перемещать роль хозяина схемы между контроллерами домена. Вы можете выполнить эту задачу с любого компьютера Windows Server 2003; это не обязательно должен быть контроллер домена.

    Начните с открытия консоли MMC, которую вы сохранили (см. предыдущие разделы). Затем выполните следующие шаги для перемещения этой роли на другой DC.

  • В дереве консоли щелкните правой кнопкой на объекте Active Directory Schema и выберите в контекстном меню пункт Change Domain Controller (Сменить контроллер домена).
  • Щелкните на Specify Name (Задать имя) и введите имя DC, которому хотите передать роль хозяина схемы. Вы можете ввести NetBIOS-имя (Windows автоматически применит полностью уточненное имя [FQDN]).
  • Щелкните на кнопке OK, чтобы вернуться в консоль, где в имя объекта Active Directory Schema будет включено имя нового сервера.
  • В дереве консоли снова щелкните правой кнопкой на объекте Active Directory Schema и выберите Operations Master (Хозяин операций), чтобы открыть диалоговое окно Change Schema Master (Замена хозяина схемы).
  • Щелкните на кнопке Change. Если кнопка Change недоступна, это означает, что вы не имеете достаточных полномочий, чтобы сделать это изменение. Добавьте себя в группу Schema Admins, выполните выход и снова выполните вход, затем вернитесь в это диалоговое окно.
  • Подтвердите это изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина схемы.

    Хозяин именования доменов

    Хозяин именования доменов - это роль на уровне леса, и она используется для добавления или удаления доменов в лесу. У вас может быть только один хозяин именования доменов в лесу. Вы можете создавать и удалять домены с любого DC, но "хранителем данных" является DC, исполняющий роль хозяина именования доменов, и он разрешает или отклоняет ваши действия. Это препятствует тому, чтобы администраторы, работающие на различных DC, могли создать новый домен с тем же именем, но с другими настройками конфигурации. Остается только первый из доменов.

    Примечание. Мастер именования доменов в лесу, находящемся на собственном функциональном уровне Windows Server 2003, не обязательно должен быть задан как глобальный каталог. Это отличается от Windows 2000.

    Способ передачи роли хозяина именования доменов другому DC зависит от того, где вы работаете: на текущем хозяине именования доменов или на DC, который вы хотите сделать хозяином именования доменов. Но в любом случае вы должны быть членом группы Domain Admins (если у вас имеется только один домен в лесу) или группы Enterprise Admins (если у вас несколько доменов в лесу).

    Если вы работаете на контроллере домена, который исполняет на данный момент роль хозяина именования доменов, то выполните следующие шаги.

  • Откройте оснастку Active Directory Domains and Trusts из меню Administrative Tools.
  • В дереве консоли щелкните правой кнопкой на Active Directory Domains and Trusts и выберите Connect to Domain Controller (Подсоединиться к контроллеру домена), чтобы открыть диалоговое окно Connect to Domain Controller (рис. 9.1).
  • Чтобы выбрать другой домен для этой задачи, щелкните на кнопке Browse и выберите этот домен.
  • Введите имя нужного DC или выберите это имя из списка контроллеров домена.
  • Щелкните на кнопке OK.
  • В дереве консоли снова щелкните правой кнопкой на Active Directory Domains and Trusts и выберите Operations Master, чтобы открыть диалоговое окно Change Operations Master (Сменить хозяина операций).(рис 9.1) Выберите домен и DC в этом домене, чтобы использовать этот DC как хозяина именования доменов
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина именования доменов указанному компьютеру.

    Если вы работаете на контроллере домена, которому хотите передать эту роль, то выполните следующие несколько шагов.

  • Откройте оснастку Active Directory Domains and Trusts из меню Administrative
  • Щелкните правой кнопкой на Active Directory Domains and Trusts и выберите Operations Master.
  • В диалоговом окне Change Operations Manager (Изменение хозяина операций) будет представлено имя текущего хозяина именования доменов, и система будет предполагать, что вы хотите передать эту роль текущему DC.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина именования доменов этому локальному компьютеру.

    Хозяин относительных идентификаторов (RID)

    Это роль на уровне домена, и в каждом домене может быть только по одному хозяину относительных идентификаторов (relative ID - RID). Хозяин RID - это "хранитель" пула уникальных идентификаторов безопасности (SID). Как уже говорилось выше в этой лекции, администраторы могут создавать новые объекты (пользователи и компьютеры) на любом DC. При создании этих новых объектов каждому из них присваивается свой идентификатор SID, который создается из нескольких частей.

  • Набор идентификаторов, привязанный к домену (все объекты в этом домене имеют одинаковые доменные идентификаторы).
  • Набор идентификаторов, привязанный к новому объекту, который называется относительным идентификатором (RID) и генерируется случайным образом.
  • Чтобы все объекты имели идентификаторы SID с уникальными RID, нужно, чтобы у вас был один источник для идентификаторов RID, и эту роль исполняет хозяин RID.

    Обращение к хозяину RID происходит не при каждом создании нового объекта; вместо этого он предоставляет пул идентификаторов RID (500 RID за один раз) каждому DC Непосредственно перед тем, как DC исчерпает свой запас идентификаторов RID, он запрашивает у хозяина RID еще 500 RID. Поскольку хозяин RID не запрашивается все время, его работа не влияет на пропускную способность сети. И, конечно, из этого следует, что передача роли хозяина RID другому, более занятому DC, маловероятна. Но если у вас все же есть причина передать эту роль другому DC

    в том же домене, то вы можете выполнить эту задачу с текущего хозяина RID и с DC, которому хотите передать эту роль.

    Чтобы передать роль хозяина RID, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.

  • Откройте оснастку Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите Connect to Domain Controller.
  • Введите имя нужного DC или выберите его из списка имеющихся контроллеров домена.
  • Щелкните на кнопке OK.
  • В дереве консоли снова щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters (Хозяева операций).
  • В диалоговом окне Operations Masters щелкните на вкладке RID.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина RID указанному компьютеру.

    Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.

  • Откройте Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке RID.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина RID локальному компьютеру.

    Хозяин эмулятора главного контроллера домена (PDC)

    Это роль на уровне домена, и в каждом домене леса может быть только один хозяин этой роли. Чтобы управлять хозяином эмулятора PDC, вы должны быть членом группы Domain Admins. Это довольно интересная роль, поскольку она предусматривает несколько различные функции в зависимости от функционального уровня домена, в котором она действует.

    Пока в вашей сети не останется компьютеров с версиями Windows, которым не требуется PDC, роль PDC будет исполнять DC, который назначен как хозяин эмулятора PDC, и он будет использоваться для части сети, где еще остались резервные контроллеры домена. Если вы модернизировали не все DC NT 4 в своей сети, то оставшиеся DC NT 4 (то есть BDC) не будут допускать изменений учетных записей и будут искать PDC для внесения этих изменений. Кроме того, BDC будет выполнять доступ к этому эмулируемому PDC, когда ему требуются изменения в SAM. Если вам потребуется установить доверительное отношение с сетью NT 4, то эта сеть NT 4 не будет "контактировать" с любым компьютером, который не является главным контроллером домена (PDC). NT 4 действует только таким образом, и вы не можете "научить" ее действовать по-новому.

    Но роль эмулятора PDC требуется также для других функций, и она остается востребованной даже после того, как вы удалили все DC NT 4 из своей системы. Услуги PDC могут требоваться клиентским компьютерам. Например, Network Neighborhood и My Network используют функции "обзора" и требуют выбора "главного обозревателя" (компьютер, который отслеживает имена всех компьютеров данной сети, чтобы представить их в сетевых папках). Поскольку таким главным обозревателем является по умолчанию PDC, то поддерживать эмулятор PDC в предположении этой задачи намного проще, чем выполнять все шаги, которые требуются, чтобы изменить способ выбора этого главного обозревателя.

    Даже если ваша сеть состоит исключительно из компьютеров, работающих под управлением Windows 2000/XP/2003 Server, эмулятор PDC продолжает использоваться для одной полезной функции. Кроме услуг главного обозревателя он также обеспечивает важную функцию "срочной репликации". Хотя большинство изменений Active Directory реплицируются по всему предприятию через регулярные запланированные промежутки времени, одно изменение, внесенное вами в Active Directory, помечается как "срочная доставка" (urgent delivery) и реплицируется сразу. Это изменение пароля пользователя. Как только произошло изменение любого пароля на каком-либо DC предприятия, этот DC обращается к хозяину эмулятора PDC и записывает это изменение. Следующая запланированная репликация для этого не используется.

    Когда пользователь пытается выполнить вход по этому новому паролю на другой DC (то есть не на тот DC, где первоначально было сделано это изменение), этот DC, возможно, еще не прошел через процесс репликации. Если соответствие этому паролю не найдено, то прежде чем отказать пользователю в праве входа, этот DC обращается к эмулятору PDC, запрашивая, есть ли какие-то изменения по данному пользователю. Эмулятор PDC отвечает, что имеется новый пароль, и если он совпадает с введенным паролем, то пользователю разрешается ввод.

    Преимущества эмулятора PDC могут по-настоящему оценить администраторы, которые поддерживают пользователей в нескольких сайтах. Например, предположим, что у вас имеется пользователь, которого нет на работе, когда истек срок действия его пароля, а домен сконфигурирован таким образом, что пользователь должен выполнять вход для изменения паролей. Или, предположим, что у вас есть забывчивый пользователь, который несколько раз ввел неверный пароль, что вызвало блокировку его учетной записи. Этот пользователь находится в филиале East Overcoat, (штат Айова), а администраторы находятся в офисе Denver, штат Колорадо. Если бы не было эмулятора PDC, то после ввода нового пароля для этого пользователя (с помощью оснастки Active Directory Users and Computers) в офисе Denver вам пришлось бы ждать следующей репликации, чтобы новый пароль был передан аутентифицирующему DC в East Overcoat. Даже если прибегнуть к ручной репликации, ее выполнение через глобальную сеть может оказаться долгим процессом и ваш пользователь не сможет выполнять свою работу некоторое время. Кроме того, если имеются перемещающиеся (блуждающие) пользователи в системе, где требуется регулярная смена пароля, вы легко увидите преимущества использования эмулятора PDC.

    Возможно, наиболее важной (и наименее оцененной) ролью эмулятора PDC является синхронизация времени на уровне леса. Компьютеры Windows 2000/XP/2003 Server конфигурируются для периодической сверки с сервером времени, чтобы их время соответствовало времени на этом сервере. Хозяин эмулятора PDC является уполномоченным сервером времени для леса.

    Хотя очевидно, что синхронизация таймеров нужна для поддержания точности меток времени документов и записей баз данных, имеется намного более важная причина для синхронизации времени в сети Windows Server 2003 или Windows 2000, поскольку это связано с безопасностью вашего предприятия. Kerberos использует синхронизированное время как одну из контрольных точек, прежде чем разрешить пользователям доступ к сетевым ресурсам. Kerberos действует, исходя из принципа, что если время на вашем компьютере отличается от времени сетевого компьютера, к которому выполняется доступ, значит, вы "злоумышленник".

    Информацию по временным службам, которые требуются на вашем предприятии, см. ниже в разделе "W32Time". Если вы осознали важность временных служб, то после передачи роли эмулятора PDC другому DC, вы сконфигурируете также этот новый DC для синхронизации времени с каким-либо внешним уполномоченным источником времени.

    Чтобы передать роль эмулятора PDC, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.

  • Откройте оснастку Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите Connect to Domain Controller.
  • Введите имя нужного DC или выберите его из списка имеющихся контроллеров домена.
  • Щелкните на кнопке OK.
  • В дереве консоли снова щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке PDC.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли эмулятора PDC указанному компьютеру.

    Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.

  • Откройте Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке PDC.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли эмулятора PDC локальному компьютеру.

    Хозяин инфраструктуры

    Хозяин инфраструктуры - это роль на уровне домена, и в каждом домене может быть только по одному хозяину инфраструктуры. Для работы с этими настройками вы должны быть членом группы Domain Admins. Хозяин инфраструктуры отслеживает объекты в своем домене и предоставляет эту информацию всем DC в этом домене. Для этого он сравнивает свои данные с глобальным каталогом, и если имеются отличия, то он запрашивает обновление с глобального каталога. (Глобальный каталог получает регулярные обновления объектов во всех доменах посредством репликации, поэтому данные глобального каталога всегда соответствуют текущему состоянию.)

    По сути, данные, которые хранятся на этом DC, - это каталог домена. И здесь имеется источник потенциальной проблемы, поскольку приоритет получает глобальный каталог, и если он находится на DC, который действует как хозяин инфраструктуры, то данные домена никогда не реплицируются на другие DC в этом домене.

    У вас не будет подобной проблемы, если у вас только один домен и только один DC в этом домене (поскольку глобальный каталог совпадает с каталогом домена). Кроме того, если все контроллеры домена содержат глобальный каталог, то все эти контроллеры имеют данные на уровне текущего состояния и тогда не имеет значения, какой контроллер домена исполняет роль хозяина инфраструктуры. Информацию по глобальному каталогу см. ниже в разделе "Глобальный каталог".

    Чтобы передать роль хозяина инфраструктуры, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.

  • Откройте оснастку Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите Connect to Domain Controller.
  • Введите имя нужного DC или выберите его из списка имеющихся контроллеров домена.
  • Щелкните на кнопке OK.
  • В дереве консоли снова щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке Infrastructure (Инфраструктура).
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина инфраструктуры указанному компьютеру.

    Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.

  • Откройте Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке Infrastructure.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина инфраструктуры локальному компьютеру.

    W32Time

    В Windows Server 2003 включена служба времени Windows (W32Time), которая обеспечивает синхронизацию таймеров всех компьютеров Windows 2000/XP/2003 в вашей сети. Ее нельзя назвать простым средством, поскольку с этой службой связаны безопасность Kerberos и другие средства сетевого уровня.

    Аутентификация Kerberos не выполняется, если показания времени на клиентском компьютере и на аутентифицирующем DC отличаются более чем на пять минут. Этот интервал называется Maximum Tolerance for Synchronization of Computer Clocks (Максимальный допуск для синхронизации таймеров компьютеров). Вы можете использовать групповую политику, чтобы изменить (увеличить) это значение, но это ослабляет безопасность сети. (Политики Kerberos находятся в Default Domain Policy внутри Computer Configuration\Windows Settings\Security Settings\Account Policies\Kerberos Policy.)

    Репликация зависит также от точности меток времени, поскольку в процессе репликации используется метка "последнего изменения", чтобы определить необходимость репликации данных. Но еще важнее то, что если отличие в значениях времени между двумя DC больше величины Kerberos Maximum Tolerance for Synchronization of Computer Clocks, то аутентификация между этими DC не проводится, а это означает, что не запускаются процессы репликации.

    Не менее важно то, что компьютеры с различными значениями времени могут вызвать повреждения при записи в файлы данных. Неточность меток времени может нарушить работу таких функций, как синхронизация автономных файлов и работа над совместными документами.

    Ознакомление с иерархией синхронизации времени

    В рамках вашего предприятия синхронизация времени конфигурируется на иерархической основе, чтобы каждому компьютеру в сети не приходилось сверять свой таймер с одним компьютером. Вверху этой иерархии находится руководящий сервер времени, выбираемый следующим образом.

  • Для домена этим сервером является хозяин эмулятора PDC.
  • Если у вас несколько доменов, то хозяин эмулятора PDC в первом домене, который вы создали в лесу, является руководящим сервером времени для этого леса.
  • Все контроллеры доменов Windows Server 2003 и Windows 2000 находятся на втором уровне этой иерархии, и они синхронизируют свои таймеры по этому руководящему серверу времени. Все рядовые серверы и рабочие станции, работающие под управлением Windows 2000 или последующих версий Windows, автоматически синхронизируют свои таймеры по контроллеру домена, который аутентифицирует их.

    В Windows Server 2003 (и Windows 2000) предлагается возможность поместить другой сервер времени поверх этой иерархии - как внешний таймер, который считается очень точным. Вы можете сделать так, чтобы ваш руководящий сервер времени синхронизировал свой таймер с этим таймером. См. ниже раздел "Использование внешнего таймера времени", где описывается, как найти и подсоединиться к внешнему таймеру.

    Ознакомление с процессом синхронизации

    При входе в домен компьютеров, работающих под управлением Windows 2000 или последующих версий, служба времени Windows проверяет время на подходящем компьютере, чтобы определить искомое время,которое должно использоваться как значение времени на этом компьютере. Для контроллеров домена искомое время - это время на руководящем сервере времени. Для всех остальных компьютеров искомое время - это время на аутентифицирующем DC.

    Если искомое время не совпадает с временем локального таймера, то выполняющий вход компьютер выполняет следующие шаги, чтобы скорректировать свой таймер.

  • Если искомое время больше локального времени, то W32Time автоматически устанавливает локальное время равным искомому времени.
  • Если искомое время отстает от локального времени на три минуты или меньше, то W32Time "замедляет" локальный таймер, пока не совпадут показания времени.
  • Если искомое время отстает от локального времени более чем на три минуты, то W32Time автоматически приравнивает локальное время к искомому времени.
  • Синхронизация времени происходит не только в процессе входа - компьютеры периодически продолжают синхронизировать время. Компьютеры один раз за каждый период подсоединяются к компьютерам, которые являются их источниками времени, и каждый компьютер определяет свой период следующим образом.

  • Начальный период составляет 45 минут.
  • Если синхронизация времени успешно проходит три раза подряд с использованием периода 45 минут, то задается новый период, равный восьми часам.
  • Если время не удается синхронизировать три раза подряд, то период остается равным 45 минутам и процесс определения периода продолжается, пока не будут успешно выполнены три последовательные попытки синхронизации.
  • Если после изменения периода на восемь часов время не синхронизируется три раза подряд, то период изменяется на 45 минут и весь процесс начинается заново.
  • Прежде чем приступить к синхронизации времени, компьютер, на котором устанавливается время, обменивается пакетом данных с компьютером, который задает время. Целью обмена этим пакетом данных является измерение задержки в передаче данных между этими двумя компьютерами. Эта задержка учитывается в расчете при сравнении значений таймеров. Это означает, что услуги времени, предоставляемые через глобальную сеть, столь же эффективны, как и услуги, предоставляемые через локальную сеть.

    Синхронизация компьютеров со старыми версиями Windows

    На компьютерах со старыми версиями Windows нет службы W32Time, поэтому не существует автоматических проверок для синхронизации времени. Это не является препятствием для аутентификации или соединений, поскольку Kerberos не аутен-тифицирует эти компьютеры. Однако для поддержания точности меток времени в документах или в записях баз данных имеет смысл стараться держать таймеры этих компьютеров как можно ближе к остальным таймерам сети.

    Компьютеры со старыми версиями Windows позволяют вручную синхронизировать их таймеры с уже синхронизированным таймером с помощью следующей команды:

    net time \\<имя_компьютера> /set /yes

    где:

    <Имя_компьютера> - это имя компьютера в домене, на котором, как вы считаете, работает точный таймер.

    /set - указывает компьютеру, что нужно синхронизировать время (а не только проверить время на удаленном компьютере).

    /yes - подтверждает, что время на удаленном компьютере следует записать на локальном компьютере.

    Вы можете ввести эту команду в пакетном файле и поместить ссылку (значок) на этот пакетный файл в папке Startup меню Programs, чтобы синхронизировать время при каждой загрузке данного компьютера, или можете поместить ссылку на эту команду в значке на рабочем столе и позволить пользователям синхронизировать время по мере надобности.

    Кроме того, если ваша сеть охватывает сайты в различных временных зонах (часовых поясах), не беспокойтесь - Windows автоматически вносит поправку на часовые пояса (если вы правильно сконфигурировали ваши компьютеры для их локальных часовых поясов).

    Использование сервера внешнего времени

    Для служб вашей сети (таких как Kerberos) не имеет значения точность таймеров относительно внешнего мира; главное, чтобы они были синхронизированы между собой в пределах заданного допуска. Но если таймеры всех компьютеров вашей сети синхронизированы между собой, то, конечно, удобнее, если они будут соответствовать остальному миру.

    Для этого нужно, чтобы ваш руководящий сервер времени синхронизировал свой таймер с внешним таймером, точность которого гарантирована. А поскольку компьютеры вашего предприятия синхронизируют свое время в соответствии с иерархией, каждый таймер в вашей системе будет показывать точное время.

    Имеется два способа, позволяющих вашему руководящему серверу времени синхронизировать свой таймер с внешним миром: приобрести устройство, получающее сигналы со спутников, и подсоединить его к руководящему серверу времени; или использовать Интернет для доступа к внешнему таймеру, показывающему точное время. Я предполагаю, что вы решите выбрать Интернет-вариант, поэтому в оставшейся части этого раздела дам его описание.

    Серверы времени доступны по всему миру, и они поддерживаются в виде иерархии. Первичные серверы (уровень 1) наиболее точны, но вторичные серверы (уровень 2) обычно синхронизируются точно с серверами уровня 1 или отличаются всего лишь на несколько тактов от серверов уровня 1. Отличия между серверами уровней 1 и 2 никогда не превышают нескольких наносекунд, и этой величиной, несомненно, можно пренебречь.

  • Список серверов уровня 1 (stratum 1) находится в .
  • Список серверов уровня 2 (stratum 2) находится в .
  • Совет. Серверы уровня 1 часто бывают очень заняты, что может вызывать выход по тайм-ауту, прежде чем удастся синхронизировать ваш руководящий сервер времени, поэтому всегда имеет смысл выбрать в качестве внешнего источника времени сервер уровня 2.

    Каждый список содержит серверы времени NTP (Network Time Protocol - синхронизирующий сетевой протокол), предоставляемые для открытого доступа, включая любые ограничения на их использование (например, некоторые сайты серверов времени требуют, чтобы вы уведомляли их, что используете их таймер). Списки отсортированы по кодам стран. Вы можете выбирать только те серверы времени, которые используют протокол Simple Network Time Protocol (это протокол, используемый службами времени Windows), и эти серверы помечены как "NTP Servers."

    Если вы не хотите выполнять поиск, то можете использовать предлагаемые Microsoft серверы внешнего времени (все это серверы открытого доступа, то есть у вас не будут запрашиваться полномочия).

  • time.windows.com
  • time.nist.gov
  • ntp2.usno.navy.mil
  • tock.usno.navy.mil
  • Единственный компьютер на вашем предприятии, который может выполнять доступ к серверу внешнего времени, - это ваш руководящий сервер времени (хозяин эмулятора PDC). Чтобы задать синхронизацию времени с внешним NTP-таймером, введите следующую команду в командной строке:

    net time /setsntp: список-серверов

    где список-серверов - это один или несколько адресов серверов времени NTP.

    Список из нескольких внешних серверов вводится для того, чтобы в случае отсутствия доступа к одному из серверов руководящий сервер времени обращался к следующему серверу в списке. Адреса отделяются друг от друга пробелами, и весь список заключается в кавычки (например, net time /setsntp:"time.windows.com time.nist.gov" ).

    Примечание. Вы можете вводить для внешних серверов IP-адреса вместо URL-ад-ресов, но если сайт сменил IP-адрес, то вам придется вносить изменения.

    Вам достаточно ввести эту команду только один раз, поскольку система записывает список серверов времени NTP в реестр, чтобы ваш руководящий сервер времени синхронизировал свой таймер с внешним источником автоматически. Адреса, которые вы указываете в команде, сохраняются в виде блока, который полностью заменяется, если вы вводите команду снова. Это означает, что если вы добавляете другой адрес, то должны ввести команду с полным списком, включая первоначальные и новые адреса. С другой стороны, если вы не боитесь работать с реестром, то можете добавить новый адрес непосредственно в раздел HKEY_LOCAL_MACHINE\ SYSTEM\CurrentControlSet\Services\W32Time\Parameters.

    Чтобы увидеть текущий список серверов NTP, введите в командной строке на вашем руководящем сервере времени net time /querysntp. Система возвратит адрес(а) серверов внешнего времени.

    Внимание. Следите за правильностью даты на вашем руководящем сервере времени, поскольку некоторые таймеры в интернете не предоставляют информацию компьютеру, имеющему неверную дату.

    Записи журнала событий W32Time

    Одной из досадных проблем службы времени Windows является отсутствие предупреждений в явном виде. Если вашему руководящему серверу времени не удается получить синхронизацию времени от какого-либо таймера в интернете, на экран не выводится никакого предупреждающего сообщения. Предупреждения не выводятся также, когда ваш контроллер домена (DC) не может получить синхронизацию времени от руководящего сервера времени или ваши сетевые компьютеры не могут получить синхронизацию времени от их аутентифицирующих DC.

    Однако с помощью Event Viewer можно получить информацию о проблемах службы времени, хотя многие предупреждения и сообщения об ошибках не совсем ясны, поэтому не всегда удается легко понять, что происходит. Сообщения об ошибках W32Time записываются в журнал System вместе с источником W32Time (щелкните на колонке Source, чтобы отсортировать журнал по источникам).

    Если руководящий сервер времени недоступен, и вы сталкиваетесь с проблемами репликации DC, то, возможно, вы не понимаете, что на самом деле проблема связана со службой времени. Если вы видите событие с текстом "The RPC server is unavailable" (Сервер RPC недоступен), то, скорее всего, источником проблемы является невыполнение синхронизации времени.

    Если в Windows 2000 или последующих версиях клиент не может найти DC для аутентификации, то он может выполнить вход иным способом, поскольку система кэширует опознавательные данные для аутентификации по умолчанию. Но в данном случае не выполняется процесс синхронизации времени, что заставляет W32Time выдать сообщение "Event ID 11, The NTP Server didn't respond" (Событие 11, Сервер NTP не ответил) в журнале System.

    Если на руководящем сервере времени вы видите событие-предупреждение "Event ID 11, The NTP server didn't respond", то, видимо, имеется одна из следующих проблем.

  • Сервер времени интернет теперь недоступен.
  • Ваш прокси-сервер, возможно, мешает доступу к серверу времени интернет.
  • Если данный сервер времени интернет недоступен, найдите другой сервер и используйте команду net time /setsntp, чтобы задать его адрес.

    Если у вас работает прокси-сервер Windows, то, возможно, руководящему серверу времени запрещен доступ к серверу времени интернет. Служба времени Windows запускается с помощью локальной системной учетной записи на внутреннем сервере, а средство Access Control (Управление доступом) на прокси-сервере не дает этой учетной записи доступ к обмену данных через Интернет. Используйте одно и следующих средств устранения этой проблемы.

  • Отключите средство Access Control для прокси-сервера Winsock, сбросив флажок Enable Access Control во вкладке Permissions диалогового окна Properties службы Winsock Proxy в IIS Manager.
  • Создайте руководящий сервер времени для доступа к прокси-серверу для его сервера NTP и сконфигурируйте этот прокси-сервер, чтобы он указывал на внешний сервер.
  • Глобальный каталог

    Поскольку в этой лекции при рассмотрении ролей и функций контроллеров домена упоминается глобальный каталог, здесь приводится обзор этого средства. Дается краткое описание того, что делает глобальный каталог, а также его активизация и отключение на контроллере домена (DC). Здесь не описывается, как добавлять объекты и атрибуты в глобальный каталог, поскольку это выходит за рамки изложения этого курса. Но если вы уже работали с Windows 2000 и знакомы с этим процессом, то будете довольны нововведением в Windows Server 2003: после добавления новых объектов в глобальный каталог реплицируются только соответствующие изменения, но не весь глобальный каталог.

    Глобальный каталог - это база данных каталога для объектов Active Directory в лесу. Для крупных предприятий глобальный каталог имеет огромные размеры, и даже для компаний меньшего масштаба он тоже может занимать много места.

    На любом контроллере домена, содержащем экземпляр глобального каталога, он содержит полную копию всех объектов каталога для домена этого контроллера, а также частичную копию всех объектов всех остальных доменов данного леса. В эти частичные копии включаются объекты, которые наиболее часто используются в операциях поиска для пользователя, что дает высокую эффективность поиска во всем лесу без перегрузки сети постоянными запросами ко всем контроллерам домена данного леса.

    Поиск в глобальном каталоге

    Если пользователь запускает поиск определенного пользователя, принтера или любого другого ресурса в лесу, то этот поиск выполняется в глобальном каталоге. Запрос поиска направляется в порт 3268 (порт по умолчанию для глобального каталога) и затем передается в глобальный каталог для разрешения. Если контроллер домена (DC), где содержится глобальный каталог, дает результат, то он возвращает его. Если целью поиска является другой домен, и данного объекта нет в частичном каталоге этого DC, то этот DC запрашивает DC, содержащий глобальный каталог другого домена, и возвращает результаты пользователю.

    Решение задач аутентификации с помощью глобального каталога

    Если пользователь выполняет вход в одном домене, используя пользовательское имя из другого домена, то аутентифицирующий DC не имеет сведений об этой учетной записи и поэтому обращается к глобальному каталогу. Глобальный каталог выполняет разрешение этого имени в виде имени UPN (user principal name), представляющего учетную запись пользователя в форме UserName@domain.company (например, billg@executives.microsoft.com). Поскольку в UPN включается домен, где находится учетная запись данного пользователя, аутентифицирующий DC может разрешить пользователю выполнить вход.

    Глобальные каталоги поддерживают универсальные группы

    В многодоменной среде сведения о членстве в глобальных группах хранятся в каждом домене, но в случае универсальных групп эти сведения хранятся только в глобальном каталоге. (Напомним, что универсальные группы доступы только в том случае, если домены находятся на собственном функциональном уровне доменов Windows 2000 или выше.)

    Когда пользователь, являющийся членом универсальной группы, выполняет вход в любой домен, глобальный каталог предоставляет информацию о членстве в универсальных группах этой пользовательской учетной записи. Эту информацию нельзя получить из любой базы данных на уровне объектов домена.

    Кэширование членства в универсальных группах

    В Windows Server 2003 улучшен способ использования членства в универсальных группах при аутентификации пользователей. При первом входе члена универсальной группы кэшируется информация об этом члене в универсальной группе, полученная из глобального каталога. При последующих входах аутентифицирующий DC Windows Server 2003 получает информацию о членстве в универсальной группе из своего локального кэша. Для пользователей удаленных сайтов, где сайт не содержит глобального каталога, это экономит много времени и значительную долю пропускной способности сети. И, конечно, это означает, что члены универсальных групп могут выполнять вход, даже если глобальный каталог недоступен.

    Контроллеры домена Windows Server 2003 проверяют глобальный каталог каждые восемь часов для обновления своей кэшированной информации, и они могут обновлять до 500 членств в универсальных группах с помощью одного запроса обновления. Это часто оказывается быстрее и эффективнее, чем размещение глобального каталога на сайте, поскольку репликация глобального каталога требует больших затрат времени. (Сведения по репликации Active Directory, включая глобальный каталог, см. в лекции 10.)

    Локальное кэширование не включено по умолчанию, и если вы хотите активизировать это средство на контроллерах домена Windows Server 2003, имеющих медленное соединение с глобальным каталогом, используйте следующие шаги.

  • Откройте Active Directory Sites and Services из меню Administrative Tools.
  • В дереве консоли выберите нужный объект Site.
  • В правой панели щелкните правой кнопкой на объекте NTDS Settings и выберите пункт Properties.
  • Установите флажок Enable Universal Group Membership Caching (Включить кэширование сведений о членстве в универсальных группах).
  • В поле Refresh Cache From (Обновлять кэш из) выберите сайт из раскрывающегося списка или выберите вариант <Default>, чтобы обновлять кэш из ближайшего сайта, имеющего глобальный каталог.
  • Активизация/отключение глобального каталога на контроллере домена

    Вы можете активизировать или отключать глобальный каталог на DC, и это означает, что нужно указать, должен ли определенный DC содержать копию глобального каталога. По умолчанию первый DC в первом домене леса содержит глобальный каталог, но вы можете при необходимости переместить его на другой DC (который менее загружен или содержит больший объем пространства на диске). Кроме того, вам может потребоваться копия глобального каталога на DC удаленного сайта, чтобы этому DC не нужно было аутентифицировать или разрешать глобальные объекты через медленное соединение глобальной сети. Используйте следующие шаги, чтобы активизировать или отключить глобальный каталог на контроллере домена.

  • Откройте Active Directory Sites and Services из меню Administrative Tools.
  • Раскройте объекты в дереве консоли до уровня \Sites\ Целевой-сайт \ Servers\ Целевой-контроллер-домена.
  • В правой панели щелкните правой кнопкой на объекте NTDS Settings и выберите пункт Properties.
  • Установите флажок Global Catalog, чтобы активизировать глобальный каталог, или сбросьте этот флажок, чтобы отключить его (активизировав глобальный каталог на другом DC и подождав, пока он будет установлен).
  • Страницы:

    Если вы переходите к Windows Server 2003 из Windows NT, то вам понравится то, как устанавливаются контроллеры домена и то, как они выполняют свою работу. Microsoft отделила процесс создания доменов и контроллеров домена от процесса установки операционной системы. В Windows NT вам приходилось решать во время установки ОС, будет ли компьютер контроллером домена, и затем вы не могли создать дополнительные (резервные) контроллеры домена (BDC), пока не заработал главный контроллер домена (PDC), чтобы новые компьютеры могли взаимодействовать с ним через сеть.

    Теперь вы можете выполнять несложные установки Windows Server 2003 и затем, убедившись в том, что эти серверы загружаются должным образом и не имеют проблем, вы можете приступать к задачам создания контроллеров домена (DC) и других системных серверов. Более того, если вы модернизируете свое оборудование одновременно с модернизацией операционной системы, то можете заказать, чтобы ваш привычный поставщик оборудования заранее устанавливал Windows Server 2003 без необходимости именования и конфигурирования контроллеров домена.

    В сети Windows Server 2003 уже нет главных и резервных контроллеров домена (PDC и BDC); теперь у вас есть просто контроллеры домена, и все они в определенном смысле равны (вы можете задавать для них роли, но, вообще говоря, контроллер домена - это просто контроллер домена). Это означает, что если вы отключаете какой-либо DC для обслуживания или DC просто выходит из строя, вам уже не нужно возиться со сложной задачей понижения и повышения статуса контроллеров PDC и BDC, чтобы ваша сеть продолжала работать.

    В этой лекции описывается несколько типичных способов перевода контроллеров домена Windows Server 2003 в вашу сеть. Я не могу охватить все сценарии из-за слишком большого числа возможных комбинаций (новые домены, модернизация существующих доменов из Windows 2000 или Windows NT, домены в смешанном режиме, добавление доменов в существующие леса, добавление контроллеров домена в существующие домены и т.д.). Однако обзор, который приводится в этой лекции, все-таки дает достаточную информацию, чтобы вы могли планировать и реализовать ваше развертывание Windows Server 2003.

    Создание нового домена

    Если вы устанавливаете первый контроллер домена в своей организации, то можете также установить первый экземпляр иерархии своего предприятия.

  • Первый домен.Домен - это набор объектов (компьютеров, пользователей и групп), определенных администратором. Для всех этих объектов используется общая база данных службы каталога (Active Directory) и общие политики безопасности. Кроме того, домен может иметь отношения безопасности с другими доменами.
  • Первый лес.Лес - это один или несколько доменов, совместно использующих общую схему (определения классов и атрибутов), информацию о сайтах и репликации и доступные для поиска компоненты (глобальный каталог).Домены одного леса могут быть связаны доверительными отношениями.
  • Первый сайт.Сайт - это фактически подсеть TCP/IP. Вы можете задавать и другие сайты, доступ к которым может происходить локально или дистанционным образом (например, через глобальную сеть [WAN]).
  • В лекции 10 даются подробные пояснения и инструкции по работе с этими компонентами в иерархии вашего предприятия.

    Планирование развертывания контроллеров домена (DC)

    Количество контроллеров домена, которые вы создаете, зависит от размера вашего предприятия и ваших собственных представлений о скорости и переходах в случае отказа (failover). Конечно, в случае одной локальной сети (LAN) с одной подсетью ваша компания может работать с одним DC. Но это рискованно. Установка второго DC означает, что в случае отказа одного из DC аутентификация, доступ к сетевым ресурсам и другие услуги для пользователей не будут прерваны. Кроме того, если у вас очень много пользователей, то использование нескольких DC снижает нагрузку аутентификации, приходящуюся на один DC, особенно в ситуации, когда все пользователи завершают работу своих компьютеров вечером и затем загружают их и выполняют вход в сеть в 9 часов утра.

    Если ваше предприятие охватывает несколько сайтов, то вам следует создать хотя бы один DC в каждом сайте (и еще лучше - второй DC на случай отказа). Для выполнения входа компьютерам и пользователям требуется какой-либо DC, и если этот DC находится в другом сайте, процесс входа может потребовать слишком много времени.

    Поддерживайте физическую защиту своих контроллеров домена, по возможности держите их в запертых помещениях. Это не только защита от злоумышленников; это также мера защиты вашего предприятия от случайного повреждения вашими собственными пользователями.

    Установка Active Directory

    Контроллер домена отличается от других системных серверов тем, что он содержит Active Directory. Чтобы преобразовать любой компьютер Windows 2000 в контроллер домена, установите Active Directory. (На этом сервере должна действовать файловая система NTFS; если это не так, то прежде чем установить Active Directory, вы должны запустить convert.exe, чтобы заменить файловую систему FAT на NTFS.)

    Все это выполняется с помощью мастеров, но подсказки и действия отличаются в зависимости от конкретной ситуации: это первый DC или один из добавляемых DC для данного домена и доступны ли службы DNS на момент установки этого DC. В следующих разделах дается описание типичных комбинаций.

    Active Directory и DNS

    Устанавливая первый DC в новом домене, вы сталкиваетесь с вечным вопросом: "Что первично - курица или яйцо?". Вы не можете установить Active Directory, если

    у вас не запущена служба DNS, и вы не можете установить DNS, если у вас нет домена. Забавно, не правда ли?

    Мастер установки Active Directory Installation Wizard автоматически пытается найти в своем списке сконфигурированных серверов DNS полномочный сервер DNS, который допускает обновление служебной (SRV) ресурсной записи. Если такой сервер найден, записи для этого DC будут автоматически регистрироваться этим сервером DNS после перезагрузки DC.

    Но для первого сервера DC в новом домене, возможно, не найдется подходящего сервера DNS. В результате мастер автоматически добавит DNS в список ролей, устанавливаемых на этом компьютере. Предпочтительной настройкой DNS для этого сервера является конфигурирование самого себя в этой роли. Это вполне подходящее решение, так как после установки других серверов DNS вы можете удалить роль DNS с этого DC.

    В качестве альтернативного решения вы можете создать сначала сервер DNS, но поскольку он не будет интегрирован с Active Directory (так как вы еще не установили Active Directory), данные для зоны DNS будут просто неструктурированным (плоским) файлом. Это не означает, что новый DC не сможет определить тот факт, что служба DNS установлена, но это повлияет на безопасность DNS. Зона DNS на основе "плоского" файла не задает никаких вопросов и не налагает никаких ограничений. Любому устройству, которое пытается зарегистрировать имя, разрешается сделать это, даже если оно заменяет такое же имя, зарегистрированное раньше. Никакие полномочия не проверяются и не налагаются на базу данных DNS, поэтому любой человек может не обращать на это никакого внимания. Но после того как вы создали свой домен и контроллеры домена, вы можете преобразовать зону на основе плоского файла в зону, интегрированную с Active Directory (информацию по установке и конфигурированию DNS см. в лекции 3 ).

    Установка первого контроллера домена (DC) в новом домене

    Чтобы установить Active Directory (AD), откройте Manage Your Server (Управление вашим сервером) из меню Start (Пуск) и щелкните на Add or Remove a Role (Добавление или удаление роли), чтобы запустить мастер Configure Your Server Wizard (Конфигурирование вашего сервера). В окне Server Role (Роль сервера) выберите Domain Controller (Active Directory), чтобы запустить мастер Active Directory Installation Wizard. Щелкните на кнопке Next, чтобы продолжить работу с мастером, используя следующие инструкции для установки вашего первого DC.

  • В окне Domain Controller Type (Тип контроллера домена) выберите Domain Controller For A New Domain (Контроллер домена для нового домена).
  • В окне Create New Domain (Создание нового домена) щелкните на Domain in a new forest (Домен в новом лесу).
  • На странице New Domain Name (Имя нового домена) введите полностью уточненное доменное имя (FQDN) для этого нового домена. (То есть введите companyname.com, но не companyname.)
  • В окне NetBIOS Domain Name (NetBIOS-имя домена) проверьте это NetBIOS-имя (но не FQDN).
  • В окне Database and Log Folders (Папки для базы данных и журнала) согласитесь с местоположением для папок базы данных и журнала или щелкните на кнопке Browse (Обзор), чтобы выбрать другое место, если у вас есть причина для использования другой папки.
  • В окне Shared System Volume (Разделяемый системный том) согласитесь с местоположением папки Sysvol или щелкните на кнопке Browse, чтобы выбрать другое место.
  • В окне DNS Registration Diagnostics (Диагностика регистрации DNS), проверьте, будет ли существующий сервер DNS подходящим для этого леса, или, если нет никакого сервера DNS, выберите опцию установки и конфигурирования DNS на этом сервере.
  • В окне Permissions (Полномочия) выберите один из следующих вариантов полномочий (в зависимости от версий Windows на клиентских компьютерах, которые будут выполнять доступ к этому DC).
  • Полномочия, совместимые с операционными системами до Windows 2000.
  • Полномочия, совместимые только с операционными системами Windows 2000 или Windows Server 2003.
  • Просмотрите информацию окна Summary (Сводка), и если вам нужно что-то изменить, щелкните на кнопке Back (Назад), чтобы изменить свои опции. Если все в порядке, щелкните на кнопке Next, чтобы начать установку.
  • После копирования всех файлов на ваш жесткий диск перезагрузите компьютер.

    Установка других контроллеров домена (DC) в новом домене

    Вы можете добавить любое число других DC в своем домене. В случае преобразования существующего рядового сервера в DC помните, что многие опции конфигурации исчезнут. Например, в этом случае будут удалены локальные пользовательские учетные записи и криптографические ключи. Если на этом рядовом сервере хранение файлов происходило с помощью EFS, то вы должны отменить шифрование. На самом деле после отмены шифрования вам следует переместить эти файлы на другой компьютер.

    Чтобы создать и сконфигурировать другие DC в вашем новом домене, запустите мастер Active Directory Installation Wizard, как это описано в предыдущем разделе. Затем выполните шаги этого мастера, используя следующие указания.

  • В окне Domain Controller Type выберите Additional Domain Controller For An Existing Domain (Дополнительный контроллер домена для существующего домена).
  • В окне Network Credentials (Сетевые опознавательные данные) введите пользовательское имя, пароль и домен, указывающие пользовательскую учетную запись, которую вы хотите использовать для этой работы.
  • В окне Additional Domain Controller введите полное DNS-имя существующего домена, где данный сервер станет контроллером домена.
  • В окне Database and Log Folders согласитесь с местоположением для папок базы данных и журнала или щелкните на кнопке Browse (Обзор), чтобы выбрать место, отличное от установки по умолчанию.
  • В окне Shared System Volume согласитесь с местоположением папки Sysvol или щелкните на кнопке Browse, чтобы выбрать другое место.
  • В окне Directory Services Restore Mode Administrator Password (Пароль администратора для режима восстановления служб каталога) введите и подтвердите пароль, который вы хотите назначить учетной записи администратора этого сервера. (Эта учетная запись используется в случае загрузки компьютера в режиме Directory Services Restore Mode.)
  • Просмотрите информацию окна Summary, и если все в порядке, щелкните на кнопке Next, чтобы начать установку. Щелкните на кнопке Back, если вы хотите изменить какие-либо настройки.
  • Конфигурация системы адаптируется к требованиям для контроллера домена, после чего инициируется первая репликация. После копирования данных (это может занять определенное время, и если ваш компьютер находится в защищенном месте, то вы можете сделать для себя перерыв) щелкните на кнопке Finish в последнем окне мастера и перезагрузите компьютер. После перезагрузки появится окно мастера Configure Your Server Wizard, где объявляется, что теперь ваш компьютер стал контроллером домена. Щелкните на кнопке Finish, чтобы завершить работу мастера, или щелкните на одной из ссылок в этом окне, чтобы получить дополнительные сведения о поддержке контроллеров домена.

    Создание дополнительных контроллеров домена (DC) путем восстановления из резервной копии

    Вы можете быстро создавать дополнительные DC Windows Server 2003 в том же домене, что и какой-либо существующий DC, путем восстановления из резервной копии работающего DC Windows Server 2003. Для этого требуются только три шага (которые подробно описываются в следующих разделах).

  • Резервное копирование состояния системы существующего DC Windows Server 2003 (назовем его ServerOne) в том же домене.
  • Восстановление состояния системы в другом месте, т.е. на компьютере Windows Server 2003, который вы хотите сделать контроллером домена (назовем его ServerTwo).
  • Повышение статуса целевого сервера (в данном случае ServerTwo) до уровня DC с помощью команды DCPROMO /adv, введенной из командной строки.
  • Эту последовательность можно применять во всех сценариях: установка нового домена Windows Server 2003, модернизация домена Windows 2000 и модернизация домена Windows NT. После установки Windows Server 2003 на каком-либо компьютере, вы можете сделать этот компьютер контроллером домена (DC) с помощью данного способа.

    Это особенно полезно, если ваш домен содержит несколько сайтов и ваши DC реплицируются через глобальную сеть (WAN), что намного медленнее, чем передача данных через кабель Ethernet. Когда происходит установка нового DC в удаленном сайте, первая репликация тянется очень долго. При данном способе отпадает необходимость в этой первой репликации, а в последующих репликациях копируются только изменения (что занимает намного меньше времени).

    В следующих разделах приводятся инструкции по созданию DC этим способом.

    Запустите Ntbackup.exe (из меню Administrative Tools или из диалогового окна Run) и выберите следующие опции в окнах мастера.

  • Выберите Back Up Files and Settings (Резервное копирование файлов и настроек).
  • Выберите Let Me Choose What To Back Up (Я выберу сам то, что нужно копировать).
  • Установите флажок System State (Состояние системы).
  • Выберите местоположение и имя для файла резервной копии. Я использовал разделяемую точку в сети и назвал файл DCmodel.bkf (файлы резервных копий имеют расширение имени .bkf ).
  • Щелкните на кнопке Finish.
  • Ntbackup выполнит резервное копирование состояния системы в указанном вами месте. Вам потребуется доступ к этой резервной копии с целевых компьютеров, поэтому проще всего использовать разделяемый ресурс сети или записать файл резервной копии на диск CD-R.

    Восстановление состояния системы на целевом компьютере

    Чтобы восстановить состояние системы на компьютере Windows Server 2003, который вы хотите сделать контроллером домена, перейдите на этот компьютер (он должен иметь доступ к файлу резервной копии, который вы создали на исходном компьютере). Запустите на этом компьютере Ntbackup.exe и выберите следующие опции в окнах мастера.

  • Выберите Restore Files and Settings (Восстановление файлов и настроек).
  • Укажите местоположение файла резервной копии.
  • Установите флажок System State.
  • Щелкните на кнопке Advanced (Дополнительно).
  • Выберите в раскрывающемся списке вариант Alternate Location (Другое место) и введите местоположение на локальном жестком диске (например, вы можете создать папку с именем ADRestore на диске C).
  • Выберите вариант Replace Existing Files (Заменить существующие файлы).
  • Установите флажки Restore Security Settings (Восстановить настройки безопасности) и Preserve Existing Volume Mount Points (Сохранить существующие точки монтирования томов).
  • Щелкните на кнопке Finish.
  • Ntbackup восстанавливает состояние системы в пяти подпапках в том месте, которое вы указали в мастере. Имена этих папок соответствуют следующим именам компонентов состояния системы:

  • Active Directory (база данных и файлы журналов)
  • Sysvol (политики и скрипты)
  • Boot Files (Файлы загрузки)
  • Registry (Реестр)
  • COM+ Class Registration Database (База данных регистрации классов COM+)
  • Если вы запускаете программу DCPROMO с новым ключом /adv, то она ищет эти подпапки.

    В диалоговом окне Run (Выполнить) введите dcpromo /adv, чтобы запустить мастер Active Directory Installation Wizard. Используйте следующие инструкции, чтобы сделать свой выбор в каждом окне этого мастера.

  • Выберите вариант Additional Domain Controller for Exiting Domain.
  • Выберите вариант From These Restored Backup Files (Из следующих восстановленных файлов резервной копии) и укажите местоположение на локальном диске, где вы хотите восстановить резервную копию. Это должно быть место, где находятся приведенные выше пять подпапок.
  • Если исходный DC содержит глобальный каталог, то появится окно мастера, где спрашивается, хотите ли вы поместить глобальный каталог на этот DC. Выберите ответ Yes или No в зависимости от ваших планов конфигурирования. Процесс создания DC будет проходить несколько быстрее, если выбрать ответ Yes, но вы можете решить, что глобальный каталог нужно держать только на одном DC.
  • Введите опознавательные данные, позволяющие выполнить эту работу (имя и пароль администратора).
  • Введите имя домена, в котором будет действовать этот DC. Это должен быть домен, членом которого является исходный DC.
  • Введите местоположения для базы данных Active Directory и журналов (лучше всего использовать местоположения, заданные по умолчанию).
  • Введите местоположение для SYSVOL (и здесь лучше всего использовать местоположение по умолчанию).
  • Введите пароль администратора, чтобы использовать его на тот случай, если придется загружать этот компьютер в режиме Directory Services Restore Mode.
  • Щелкните на кнопке Finish.
  • Dcpromo повысит статус этого сервера до контроллера домена, используя данные, содержащиеся в восстановленных файлах, а это означает, что вам не придется ждать, пока будет выполнена репликация каждого объекта Active Directory с существующего DC на этот новый DC. Если какие-либо объекты будут изменены, добавлены или удалены после того, как вы начнете этот процесс, то при следующей репликации это будет вопросом нескольких секунд для нового DC.

    По окончании этого процесса перезагрузите компьютер. После этого вы можете удалить папки, содержащие восстановленную резервную копию.

    Модернизация доменов Windows 2000

    Если вы модернизируете контроллеры домена (DC) Windows 2000 до Windows Server 2003 или добавляете контроллеры домена Windows Server 2003 в домен Windows 2000, то должны сначала подготовить домен (и лес, в котором он находится) из-за отличий в схеме между Active Directory Windows 2000 и Windows Server 2003. После этого установка и конфигурирование Active Directory Windows Server 2003 выполняется достаточно просто.

    Внимание. Все ваши контроллеры домена Windows 2000 должны работать с Service Pack версии 2 или более поздней версии. Примечание. Прежде чем начать модернизацию DC Windows 2000, вы должны проверить совместимость для этой модернизации и скопировать обновленные файлы установки (Setup), запустив winnt32 /checkupgradeonly с компакт-диска Windows Server 2003 или из разделяемой точки в сети.

    Подготовка леса и домена

    Чтобы подготовиться к модернизации Windows 2000 в Windows Server 2003, вы должны сначала подготовить Active Directory с помощью утилиты командной строки adprep.exe, которая находится в папке i386 CD Windows Server 2003. Для выполнения этой задачи вы должны установить CD Windows Server 2003 на контроллерах домена Windows Server 2003 или скопировать папку i386 в какую-либо разделяемую точку сети. Сначала нужно модернизировать лес, затем - домен(ы).

  • Модернизация леса выполняется на контроллере, который является хозяином схемы (schema master).
  • Модернизация домена выполняется на контроллере, который является хозяином инфраструктуры (infrastructure master).
  • В большинстве систем хозяин схемы и хозяин инфраструктуры - это один и тот же компьютер. (См. ниже раздел "Описание ролей контроллера домена (DC)".)

    Поскольку модернизация Active Directory - это нисходящий процесс, начните с леса. Для этого выполните следующие шаги на компьютере, который является хозяином схемы.

  • Выполните резервное копирование компьютера, который является хозяином схемы, включая состояние системы.
  • Отсоедините этот компьютер от сети.
  • Откройте окно командной строки и перейдите в то место, где находится папка i386 Windows Server 2003 (это CD или разделяемая точка сети).
  • Введите adprep /forestprep.
  • По окончании adprep.exe выполните следующую проверку на ошибки.

    Запишите ошибки, которые выводились во время выполнения adprep.exe. Это конкретные ошибки, и по ним легко определить, что нужно исправить. Часто в сообщении об ошибке указываются шаги, которые требуются для устранения данной проблемы. Выполните все необходимые шаги, прежде чем перейти к модернизации домена.

    Проверьте журнал System в Event Viewer, чтобы увидеть, не появились ли ошибки, связанные с модернизацией, или запустите диагностическое средство такое, как Dcdiag. (Если вы увидите сообщения об ошибках репликации, когда этот DC отсоединен от сети, это нормальная ситуация, которая не связана с adprep.exe.) Если сообщения об ошибках указывают на существенную проблему, восстановите этот компьютер (хозяин схемы) из резервной копии и исправьте конфигурацию этого DC, чтобы можно было успешно выполнить adprep /forestprep.

    Если не возникло никаких ошибок, снова подсоедините этот компьютер (хозяин схемы) к сети. Если компьютер с хозяином схемы отличается от компьютера с хозяином инфраструктуры, то вам нужно подождать, пока изменения, внесенные программой adprep.exe, реплицируются с хозяина схемы на другой компьютер. Если эти два компьютера находятся в одной локальной сети, подождите примерно полчаса. Вам придется подождать больше (полдня или день), если эти компьютеры находятся в разных сайтах.

    Внимание. Если попытаться выполнить модернизацию домена на компьютере, который является хозяином инфраструктуры, до того, как будут реплицированы изменения, являющиеся результатом модернизации, то adprep.exe выведет сообщение об ошибке, что прошло недостаточно времени, чтобы можно было выполнить модернизацию домена.

    После репликации изменений хозяина схемы на другие контроллеры домена вы можете модернизировать этот домен: откройте окно командной строки на компьютере, который является хозяином инфраструктуры, и введите adprep /domainprep. Проведите проверку на ошибки, как это описано в предыдущем разделе по модернизации леса, и выполните все необходимые шаги для их устранения.

    Подождите, пока будет выполнена репликация этого DC на данном предприятии, что может занять несколько часов или даже целый день в зависимости от географической конфигурации вашей инфраструктуры.

    Модернизация контроллеров домена (DC) Windows 2000

    После подготовки домена и леса вам нужно выполнить две простые задачи для модернизации каждого DC Windows 2000 к Windows Server 2003.

  • Запустите Setup.exe с CD Windows Server 2003 или из сетевой разделяемой точки, чтобы модернизировать эту операционную систему в Windows Server 2003.
  • После установки операционной системы выполните вход на этот компьютер и запустите мастер Active Directory Installation Wizard (который появляется автоматически).
  • Если вам требуются другие DC после установки первого DC в данном домене, то вы можете использовать альтернативный метод - восстановление состояния системы существующего DC на другом компьютере Windows Server 2003. См. выше раздел "Создание дополнительных контроллеров домена (DC) путем восстановления из резервной копии".

    Модернизация доменов Windows NT 4

    Прежде чем приступить к преобразованию ваших DC Windows NT 4 в DC Windows Server 2003, вы должны запомнить некоторые базовые правила.

  • Требуется DNS (см. следующий раздел "Решения по установке DNS").
  • Функциональный уровень вашего Active Directory (как для леса, так и для домена) можно изменять до тех пор, пока не будет выполнена полная модернизация всего предприятия. (См. ниже раздел "Функциональные уровни домена и леса".)
  • Кроме того, вы должны, конечно, продумать и спланировать свою иерархию Active Directory, которая принципиально отличается от того, с чем вы работали в сети Windows NT

    Решения по установке DNS

    DNS является обязательным компонентом для Active Directory, и если в ваших сетях Windows NT 4 не было DNS, то у вас есть два способа установки этого недостающего компонента.

  • Сконфигурировать серверы DNS и установить службы DNS для вашей сети Windows NT 4 до модернизации.
  • Установить DNS на первом контроллере домена Windows Server 2003, который вы устанавливаете во время модернизации, и затем перераспределить службы DNS, как это описано выше в этой лекции.
  • Примечание. Если вы устанавливаете (или установили раньше) DNS в своей сети Windows NT, то вам следует знать, что DNS Windows NT не поддерживает динамические обновления (но их поддерживает DNS Windows 2003/2000).

    Функциональные уровни домена и леса

    Функциональные уровни домена и леса соответствуют уровням охвата средств Active Directory, доступных на вашем предприятии. Они зависят от версий Windows, используемых вашими DC. В случае крупных предприятий нереально думать, что за одну ночь (или даже за выходные дни) можно выполнить модернизацию сразу всех DC в систему Windows Server 2003, что эквивалентно новому предприятию для ваших администраторов и пользователей, когда они вернутся к работе.

    Профессионалы ИТ называют также функциональные уровни "режимами", поскольку этот термин часто использовался, когда была выпущена версия Windows 2000. В то время использовали термин "смешанный режим" (mixed mode) для сетей с контроллерами домена, работающими под управлением Windows 2000, и резервными контроллерами домена (BDC) Windows NT 4, продолжающими работать в сети. Для сети, где все DC работают под управлением Windows 2000, использовался термин "собственный режим" (native mode). Предприятия, работающие в смешанном режиме, не могли использовать некоторые средства Active Directory, доступные только в собственном режиме. Например, использование универсальных групп, вложение групп и возможность перемещения субъектов безопасности (идентификаторов безопасности - SID) между доменами были только в собственном режиме.

    Функциональные уровни, доступные при использовании Windows Server 2003, имеют более сложный характер, причем имеется разделение между функциональными уровнями домена и функциональными уровнями леса (что не имело смысла для режимов Windows 2000).

    Примечание. Текущие уровни вашего домена Windows 2000 вы можете увидеть в оснастке Active Directory Domains and Trusts (Домены и доверительные отношения Active Directory). Щелкните правой кнопкой на объекте-лесе или на объекте-домене в дереве консоли и выберите пункт Properties (Свойства). Текущий уровень представлен во вкладке General (Общие).

    Функциональные уровни домена позволяют использовать определенные средства в конкретном домене. В зависимости от версий Windows ваших DC в домене могут использоваться четыре функциональных уровня домена.

    Функциональный уровень домена Версии Windows на контроллерах домена
    Windows 2000 mixed (Смешанный Windows 2000)
  • Windows NT 4
  • Windows 2000
  • Windows Server 2003
  • Windows 2000 native (Собственный Windows 2000)
  • Windows 2000
  • Windows Server 2003
  • Windows Server 2003 interim (Промежуточный Windows Server 2003)
  • Windows NT 4
  • Windows Server 2003
  • Windows Server 2003 (Собственный Windows Server 2003) Windows Server 2003

    Важно понять, что функциональный уровень домена не является пассивным параметром, который задается самой операционной системой в зависимости от того, что она обнаруживает. Этот уровень задают администраторы (и изменяют его по мере модернизации контроллеров домена). Во время модернизации в систему Windows Server 2003 первого DC в вашем домене Windows NT 4 у вас запрашивается функциональный уровень домена (по умолчанию - Windows 2000 mixed).

    Если вы изменяете (повышаете) функциональный уровень домена, то контроллеры домена, работающие с более ранними версиями Windows, уже не могут быть присоединены к этому домену. Например, если вы повышаете функциональный уровень домена до Windows 2000 native, то контроллеры домена, работающие под управлением Windows NT 4, уже не могут быть членами этого домена.

    Функциональные уровни леса позволяют использовать возможности Active Directory для всех доменов внутри этого леса. Имеются три следующих функциональных уровня леса.

    Функциональный уровень леса Версии Windows на контроллерах домена этого леса
    Windows 2000
  • Windows 2000
  • Windows Server 2003
  • Windows Server 2003 interim (Промежуточный Windows Server 2003)
  • Windows NT 4
  • Windows Server 2003
  • Windows Server 2003 (Собственный Windows Server 2003) Windows Server 2003

    Во время модернизации вашего первого домена Windows NT 4 в новый лес Windows Server 2003 для этого домена устанавливается функциональный уровень Windows Server 2003 interim. После повышения функционального уровня леса контроллеры домена, работающие под управлением Windows NT 4, уже не могут включаться в этот лес.

    По моему опыту и опыту других известных мне администраторов модернизация из Windows NT 4 в Windows Server 2003 обычно проходит без проблем. Но прежде чем начать модернизацию, вы должны выполнить некоторые предварительные шаги.

  • Проследите, чтобы на всех DC домена был установлен SP5.
  • Выполните резервное копирование всех DC.
  • После репликации базы данных учетных записей на ваши резервные контроллеры домена (BDC) удалите один из этих BDC из локальной сети.
  • Первые два шага являются обязательными, тогда как третий шаг - это мой собственный способ для возврата к прежнему состоянию в случае какой-либо проблемы (в данном случае лучше быть пессимистом). Вам будет нетрудно повысить статус этого BDC до уровня PDC (главного контроллера домена), отключить от локальной сети прежний (теперь уже модернизированный) PDC и снова подключить кабель отключенного ранее BDC (теперь это PDC) к концентратору. Пользователи смогут выполнять вход и работать.

    Начните с модернизации PDC. Это просто модернизация самой операционной системы, а установка Active Directory (в результате которой компьютер станет контроллером домена) происходит после этого. Используйте CD Windows Server 2003 или запустите Setup.exe из разделяемой точки сети. После установки операционной системы и последующей перезагрузки Windows Server 2003 запускается мастер установки Active Directory Installation Wizard, который сопровождает вас в процессе преобразования компьютера в контроллер домена.

    Мастер требует, чтобы вы присоединились к существующему дереву доменов или лесу либо создали новое дерево доменов или новый лес. Если вы решили присоединиться к существующему дереву доменов, то ссылаетесь на нужный родительский домен во время процесса модернизации. Если вы создаете новый дочерний домен, то устанавливаются транзитивные доверительные отношения с этим родительским доменом. В конечном итоге контроллер родительского домена реплицирует всю информацию схемы и конфигурации на контроллер этого нового дочернего домена.

    Существующий объект SAM (Security Accounts Manager) копируется из реестра в новое хранилище данных.

    Во время процесса модернизации мастер создает необходимые объекты-контейнеры для учетных записей и групп из домена Windows NT. (Эти объекты-контейнеры получают имена Users, Computers и Builtin, и вы можете видеть их в оснастке Active Directory Users and Computers.)

    Существующие группы Windows NT 4 находятся в других контейнерах в зависимости от вида группы. Встроенные (built-in) локальные группы Windows NT 4 (такие как Administrators и Server Operators) помещаются в контейнер Builtin. Глобальные группы Windows NT 4 (такие как Domain Admins) и любые созданные пользователями группы (как локальные, так и глобальные) помещаются в контейнер Users.

    После модернизации главного контроллера домена (PDC) вы можете перейти к модернизации всех BDC (за исключением BDC, который вы удалили из сети для возврата в случае возникновения проблем). Выполнив модернизацию всех BDC и убедившись, что система работает должным образом, подсоедините к сети последний (ранее отключенный BDC) и выполните его модернизацию.

    Описание ролей контроллера домена (DC)

    Когда была выпущена версия Windows 2000, основное внимание было уделено тому факту, что принцип NT 4 "главные/резервные контроллеры домена (PDC/BDC)" остался в прошлом. Ввиду сложностей правил использования PDC/BDC и затруднений, возникавших при отключении или необходимости обслуживания PDC, это было приятной новостью. Кроме того, часто повторялось, что теперь "все контроллеры домена равны". Это не совсем верно, поскольку все контроллеры домена не обязательно должны быть "равны". На самом деле существует вполне логичный набор ролей, позволяющий упростить и сделать более эффективным управление вашим предприятием за счет использования Active Directory. Следующие пять различных ролей обязательно используются для поддержки леса и домена (доменов), и вы можете назначать различные роли различным DC, а также назначать сразу несколько ролей одному DC.

  • Хозяин схемы (Schema master) - роль на уровне леса.
  • Хозяин именования доменов (Domain naming master) - роль на уровне леса.
  • Хозяин относительных идентификаторов [Relative ID (RID) master] - роль на уровне домена.
  • Хозяин эмулятора главного контроллера домена [Primary Domain Controller (PDC) emulator master] - роль на уровне домена.
  • Хозяин инфраструктуры (Infrastructure master) - роль на уровне домена.
  • Windows Server 2003 (и Windows 2000) поддерживает модель репликации с несколькими основными контроллерами (multimaster replication), когда на любом DC разрешается вносить изменения в структуру и объекты домена (что делает каждый DC основным контроллером ). Эти изменения реплицируются на все остальные DC в домене.

    Этот подход, подразумевающий сбор информации и ее репликацию на любых DC, создал впечатление, что, начиная с Windows 2000, все DC "равны". Но если немного подумать, то становится ясно, что иметь домен с совершенно равноправными контроллерами совсем неэффективно. Возникает явная избыточность операций, если реплицировать все, что имеется в домене, на весь домен. А иногда это может быть даже опасным. Например, если два сотрудника отдела ИТ, работающие на различных DC, создают объекты с одинаковым именем, но с различными настройками конфигурации, то возникнет конфликт этих изменений в базе данных Active Directory.

    Чтобы сделать этот подход более эффективным, вы можете назначать роли. Назначение роли контроллеру домена означает, что в смысле этой конкретной роли данный DC превышает остальные DC (хотя все DC считаются равными).

    Назначение ролей

    Когда вы устанавливаете первый DC Windows Server 2003 и создаете первый лес и первый домен, этот DC имеет все роли для этого леса и домена. По мере добавления контроллеров домена к данному домену эта ситуация не изменяется. При добавлении доменов к лесу первый DC в домене имеет все роли для этого домена, и добавление других DC не изменяет этой ситуации.

    Windows не проявляет никакой самостоятельности или каких-либо попыток автоматического конфигурирования, чтобы распределять роли между контроллерами домена. Вы должны назначать роли контроллерам домена вручную и можете распределять их между любым числом DC. Выполняйте эти задачи, исходя из конфигурации вашего предприятия. В следующих разделах при описании каждой роли говорится также, как назначать эту роль конкретному DC.

    Не изменяйте роли автоматически - здесь не подходит никакой принцип "сбалансированности". Эта одна из тех задач, которые выполняются только по мере необходимости, и ваши основные принципы - это "простота" и "если это не ломается, то не стоит это исправлять". Изменяйте роли, только когда в этом есть смысл. Например, если DC с несколькими ролями стал работать явно медленнее, то передайте роли другому DC. Или, если большинство администраторов, управляющих предприятием, находятся в одном сайте, но роли уровня леса содержатся на DC в другом сайте, переместите роли уровня леса на контроллеры домена, находящиеся ближе к этим администраторам, чтобы не приходилось выполнять работу через глобальную сеть.

    Хозяин схемы

    Хозяин схемы (schema master) - это роль уровня леса, и на этом DC выполняются все обновления и изменения, вносимые в схему. (Поскольку Active Directory - это база данных, вы можете рассматривать схему как описания полей этой базы данных.) В лесу может быть только один хозяин схемы.

    Вы можете просматривать и модифицировать схему, хотя обычно администраторы не вносят изменения. Обычно схема модифицируется путем добавления объектов для программных приложений, и подробную информацию по работе со схемой можно получить от Microsoft с помощью программы MSDN.

    Чтобы можно было видеть схему и определять, какой DC в лесу имеет роль хозяина схемы, у вас должна быть установлена оснастка Active Directory Schema.

    Для установки этой оснастки таким образом, чтобы она появлялась в консоли MMC, откройте окно командной строки и введите regsvr32 schmmgmt.dll, что будет регистрацией этой оснастки. Система выведет сообщение об успешном выполнении. Щелкните на кнопке OK, чтобы убрать это сообщение, и затем выйдите из окна командной строки.

    Чтобы просмотреть схему для вашего леса, вы должны загрузить эту оснастку в консоли MMC, используя следующие шаги.

  • Выберите Start/Run, введите mmc /a и щелкните на кнопке OK, чтобы открыть консоль MMC в авторском режиме.
  • В консоли MMC выберите File/Add/Remove Snap-in (Файл/Добавление/Удаление оснастки), чтобы открыть диалоговое окно Add/Remove Snap-in.
  • Щелкните на кнопке Add, чтобы открыть диалоговое окно Add Standalone Snap-in (Открытие автономной оснастки).
  • Выберите Active Directory Schema, щелкните на кнопке Add и затем щелкните на кнопке Close (или дважды щелкните Active Directory Schema и щелкните на кнопке Close), чтобы вернуться в диалоговое окно Add/Remove Snap-in.
  • Щелкните на кнопке OK, чтобы загрузить эту оснастку в дерево консоли.
  • Имеет смысл сохранить эту консоль (чтобы вам не пришлось снова выполнять все шаги по добавлению этой консоли), что можно сделать, выбрав File/Save. Введите подходящее имя файла (например, schema). Система автоматически добавит расширение имени .msc. После этого сохраненная консоль будет доступна в подменю Administrative Tools меню All Programs, поэтому вам не придется открывать окно Run для ее использования.

    После загрузки этой оснастки имя ее объекта в дереве консоли будет содержать имя DC, содержащего схему.

    Вы можете раскрыть объект-схему для просмотра классов и атрибутов, которые являются довольно сложными объектами. Описание и модифицирование объектов схемы выходит за рамки изложения этого курса, поскольку эту задачу лучше оставить опытным программистам. Кстати, добавление объектов к схеме называется "расширением схемы".

    Если вы являетесь членом группы Schema Admins, то можете перемещать роль хозяина схемы между контроллерами домена. Вы можете выполнить эту задачу с любого компьютера Windows Server 2003; это не обязательно должен быть контроллер домена.

    Начните с открытия консоли MMC, которую вы сохранили (см. предыдущие разделы). Затем выполните следующие шаги для перемещения этой роли на другой DC.

  • В дереве консоли щелкните правой кнопкой на объекте Active Directory Schema и выберите в контекстном меню пункт Change Domain Controller (Сменить контроллер домена).
  • Щелкните на Specify Name (Задать имя) и введите имя DC, которому хотите передать роль хозяина схемы. Вы можете ввести NetBIOS-имя (Windows автоматически применит полностью уточненное имя [FQDN]).
  • Щелкните на кнопке OK, чтобы вернуться в консоль, где в имя объекта Active Directory Schema будет включено имя нового сервера.
  • В дереве консоли снова щелкните правой кнопкой на объекте Active Directory Schema и выберите Operations Master (Хозяин операций), чтобы открыть диалоговое окно Change Schema Master (Замена хозяина схемы).
  • Щелкните на кнопке Change. Если кнопка Change недоступна, это означает, что вы не имеете достаточных полномочий, чтобы сделать это изменение. Добавьте себя в группу Schema Admins, выполните выход и снова выполните вход, затем вернитесь в это диалоговое окно.
  • Подтвердите это изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина схемы.

    Хозяин именования доменов

    Хозяин именования доменов - это роль на уровне леса, и она используется для добавления или удаления доменов в лесу. У вас может быть только один хозяин именования доменов в лесу. Вы можете создавать и удалять домены с любого DC, но "хранителем данных" является DC, исполняющий роль хозяина именования доменов, и он разрешает или отклоняет ваши действия. Это препятствует тому, чтобы администраторы, работающие на различных DC, могли создать новый домен с тем же именем, но с другими настройками конфигурации. Остается только первый из доменов.

    Примечание. Мастер именования доменов в лесу, находящемся на собственном функциональном уровне Windows Server 2003, не обязательно должен быть задан как глобальный каталог. Это отличается от Windows 2000.

    Способ передачи роли хозяина именования доменов другому DC зависит от того, где вы работаете: на текущем хозяине именования доменов или на DC, который вы хотите сделать хозяином именования доменов. Но в любом случае вы должны быть членом группы Domain Admins (если у вас имеется только один домен в лесу) или группы Enterprise Admins (если у вас несколько доменов в лесу).

    Если вы работаете на контроллере домена, который исполняет на данный момент роль хозяина именования доменов, то выполните следующие шаги.

  • Откройте оснастку Active Directory Domains and Trusts из меню Administrative Tools.
  • В дереве консоли щелкните правой кнопкой на Active Directory Domains and Trusts и выберите Connect to Domain Controller (Подсоединиться к контроллеру домена), чтобы открыть диалоговое окно Connect to Domain Controller (рис. 9.1).
  • Чтобы выбрать другой домен для этой задачи, щелкните на кнопке Browse и выберите этот домен.
  • Введите имя нужного DC или выберите это имя из списка контроллеров домена.
  • Щелкните на кнопке OK.
  • В дереве консоли снова щелкните правой кнопкой на Active Directory Domains and Trusts и выберите Operations Master, чтобы открыть диалоговое окно Change Operations Master (Сменить хозяина операций).(рис 9.1) Выберите домен и DC в этом домене, чтобы использовать этот DC как хозяина именования доменов
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина именования доменов указанному компьютеру.

    Если вы работаете на контроллере домена, которому хотите передать эту роль, то выполните следующие несколько шагов.

  • Откройте оснастку Active Directory Domains and Trusts из меню Administrative
  • Щелкните правой кнопкой на Active Directory Domains and Trusts и выберите Operations Master.
  • В диалоговом окне Change Operations Manager (Изменение хозяина операций) будет представлено имя текущего хозяина именования доменов, и система будет предполагать, что вы хотите передать эту роль текущему DC.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина именования доменов этому локальному компьютеру.

    Хозяин относительных идентификаторов (RID)

    Это роль на уровне домена, и в каждом домене может быть только по одному хозяину относительных идентификаторов (relative ID - RID). Хозяин RID - это "хранитель" пула уникальных идентификаторов безопасности (SID). Как уже говорилось выше в этой лекции, администраторы могут создавать новые объекты (пользователи и компьютеры) на любом DC. При создании этих новых объектов каждому из них присваивается свой идентификатор SID, который создается из нескольких частей.

  • Набор идентификаторов, привязанный к домену (все объекты в этом домене имеют одинаковые доменные идентификаторы).
  • Набор идентификаторов, привязанный к новому объекту, который называется относительным идентификатором (RID) и генерируется случайным образом.
  • Чтобы все объекты имели идентификаторы SID с уникальными RID, нужно, чтобы у вас был один источник для идентификаторов RID, и эту роль исполняет хозяин RID.

    Обращение к хозяину RID происходит не при каждом создании нового объекта; вместо этого он предоставляет пул идентификаторов RID (500 RID за один раз) каждому DC Непосредственно перед тем, как DC исчерпает свой запас идентификаторов RID, он запрашивает у хозяина RID еще 500 RID. Поскольку хозяин RID не запрашивается все время, его работа не влияет на пропускную способность сети. И, конечно, из этого следует, что передача роли хозяина RID другому, более занятому DC, маловероятна. Но если у вас все же есть причина передать эту роль другому DC

    в том же домене, то вы можете выполнить эту задачу с текущего хозяина RID и с DC, которому хотите передать эту роль.

    Чтобы передать роль хозяина RID, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.

  • Откройте оснастку Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите Connect to Domain Controller.
  • Введите имя нужного DC или выберите его из списка имеющихся контроллеров домена.
  • Щелкните на кнопке OK.
  • В дереве консоли снова щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters (Хозяева операций).
  • В диалоговом окне Operations Masters щелкните на вкладке RID.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина RID указанному компьютеру.

    Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.

  • Откройте Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке RID.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина RID локальному компьютеру.

    Хозяин эмулятора главного контроллера домена (PDC)

    Это роль на уровне домена, и в каждом домене леса может быть только один хозяин этой роли. Чтобы управлять хозяином эмулятора PDC, вы должны быть членом группы Domain Admins. Это довольно интересная роль, поскольку она предусматривает несколько различные функции в зависимости от функционального уровня домена, в котором она действует.

    Пока в вашей сети не останется компьютеров с версиями Windows, которым не требуется PDC, роль PDC будет исполнять DC, который назначен как хозяин эмулятора PDC, и он будет использоваться для части сети, где еще остались резервные контроллеры домена. Если вы модернизировали не все DC NT 4 в своей сети, то оставшиеся DC NT 4 (то есть BDC) не будут допускать изменений учетных записей и будут искать PDC для внесения этих изменений. Кроме того, BDC будет выполнять доступ к этому эмулируемому PDC, когда ему требуются изменения в SAM. Если вам потребуется установить доверительное отношение с сетью NT 4, то эта сеть NT 4 не будет "контактировать" с любым компьютером, который не является главным контроллером домена (PDC). NT 4 действует только таким образом, и вы не можете "научить" ее действовать по-новому.

    Но роль эмулятора PDC требуется также для других функций, и она остается востребованной даже после того, как вы удалили все DC NT 4 из своей системы. Услуги PDC могут требоваться клиентским компьютерам. Например, Network Neighborhood и My Network используют функции "обзора" и требуют выбора "главного обозревателя" (компьютер, который отслеживает имена всех компьютеров данной сети, чтобы представить их в сетевых папках). Поскольку таким главным обозревателем является по умолчанию PDC, то поддерживать эмулятор PDC в предположении этой задачи намного проще, чем выполнять все шаги, которые требуются, чтобы изменить способ выбора этого главного обозревателя.

    Даже если ваша сеть состоит исключительно из компьютеров, работающих под управлением Windows 2000/XP/2003 Server, эмулятор PDC продолжает использоваться для одной полезной функции. Кроме услуг главного обозревателя он также обеспечивает важную функцию "срочной репликации". Хотя большинство изменений Active Directory реплицируются по всему предприятию через регулярные запланированные промежутки времени, одно изменение, внесенное вами в Active Directory, помечается как "срочная доставка" (urgent delivery) и реплицируется сразу. Это изменение пароля пользователя. Как только произошло изменение любого пароля на каком-либо DC предприятия, этот DC обращается к хозяину эмулятора PDC и записывает это изменение. Следующая запланированная репликация для этого не используется.

    Когда пользователь пытается выполнить вход по этому новому паролю на другой DC (то есть не на тот DC, где первоначально было сделано это изменение), этот DC, возможно, еще не прошел через процесс репликации. Если соответствие этому паролю не найдено, то прежде чем отказать пользователю в праве входа, этот DC обращается к эмулятору PDC, запрашивая, есть ли какие-то изменения по данному пользователю. Эмулятор PDC отвечает, что имеется новый пароль, и если он совпадает с введенным паролем, то пользователю разрешается ввод.

    Преимущества эмулятора PDC могут по-настоящему оценить администраторы, которые поддерживают пользователей в нескольких сайтах. Например, предположим, что у вас имеется пользователь, которого нет на работе, когда истек срок действия его пароля, а домен сконфигурирован таким образом, что пользователь должен выполнять вход для изменения паролей. Или, предположим, что у вас есть забывчивый пользователь, который несколько раз ввел неверный пароль, что вызвало блокировку его учетной записи. Этот пользователь находится в филиале East Overcoat, (штат Айова), а администраторы находятся в офисе Denver, штат Колорадо. Если бы не было эмулятора PDC, то после ввода нового пароля для этого пользователя (с помощью оснастки Active Directory Users and Computers) в офисе Denver вам пришлось бы ждать следующей репликации, чтобы новый пароль был передан аутентифицирующему DC в East Overcoat. Даже если прибегнуть к ручной репликации, ее выполнение через глобальную сеть может оказаться долгим процессом и ваш пользователь не сможет выполнять свою работу некоторое время. Кроме того, если имеются перемещающиеся (блуждающие) пользователи в системе, где требуется регулярная смена пароля, вы легко увидите преимущества использования эмулятора PDC.

    Возможно, наиболее важной (и наименее оцененной) ролью эмулятора PDC является синхронизация времени на уровне леса. Компьютеры Windows 2000/XP/2003 Server конфигурируются для периодической сверки с сервером времени, чтобы их время соответствовало времени на этом сервере. Хозяин эмулятора PDC является уполномоченным сервером времени для леса.

    Хотя очевидно, что синхронизация таймеров нужна для поддержания точности меток времени документов и записей баз данных, имеется намного более важная причина для синхронизации времени в сети Windows Server 2003 или Windows 2000, поскольку это связано с безопасностью вашего предприятия. Kerberos использует синхронизированное время как одну из контрольных точек, прежде чем разрешить пользователям доступ к сетевым ресурсам. Kerberos действует, исходя из принципа, что если время на вашем компьютере отличается от времени сетевого компьютера, к которому выполняется доступ, значит, вы "злоумышленник".

    Информацию по временным службам, которые требуются на вашем предприятии, см. ниже в разделе "W32Time". Если вы осознали важность временных служб, то после передачи роли эмулятора PDC другому DC, вы сконфигурируете также этот новый DC для синхронизации времени с каким-либо внешним уполномоченным источником времени.

    Чтобы передать роль эмулятора PDC, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.

  • Откройте оснастку Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите Connect to Domain Controller.
  • Введите имя нужного DC или выберите его из списка имеющихся контроллеров домена.
  • Щелкните на кнопке OK.
  • В дереве консоли снова щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке PDC.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли эмулятора PDC указанному компьютеру.

    Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.

  • Откройте Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке PDC.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли эмулятора PDC локальному компьютеру.

    Хозяин инфраструктуры

    Хозяин инфраструктуры - это роль на уровне домена, и в каждом домене может быть только по одному хозяину инфраструктуры. Для работы с этими настройками вы должны быть членом группы Domain Admins. Хозяин инфраструктуры отслеживает объекты в своем домене и предоставляет эту информацию всем DC в этом домене. Для этого он сравнивает свои данные с глобальным каталогом, и если имеются отличия, то он запрашивает обновление с глобального каталога. (Глобальный каталог получает регулярные обновления объектов во всех доменах посредством репликации, поэтому данные глобального каталога всегда соответствуют текущему состоянию.)

    По сути, данные, которые хранятся на этом DC, - это каталог домена. И здесь имеется источник потенциальной проблемы, поскольку приоритет получает глобальный каталог, и если он находится на DC, который действует как хозяин инфраструктуры, то данные домена никогда не реплицируются на другие DC в этом домене.

    У вас не будет подобной проблемы, если у вас только один домен и только один DC в этом домене (поскольку глобальный каталог совпадает с каталогом домена). Кроме того, если все контроллеры домена содержат глобальный каталог, то все эти контроллеры имеют данные на уровне текущего состояния и тогда не имеет значения, какой контроллер домена исполняет роль хозяина инфраструктуры. Информацию по глобальному каталогу см. ниже в разделе "Глобальный каталог".

    Чтобы передать роль хозяина инфраструктуры, когда вы работаете на компьютере, который является текущим обладателем этой роли, выполните следующие шаги.

  • Откройте оснастку Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите Connect to Domain Controller.
  • Введите имя нужного DC или выберите его из списка имеющихся контроллеров домена.
  • Щелкните на кнопке OK.
  • В дереве консоли снова щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке Infrastructure (Инфраструктура).
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина инфраструктуры указанному компьютеру.

    Если вы работаете на DC, которому хотите передать эту роль, то выполните следующие шаги для передачи этой роли от текущего обладателя роли.

  • Откройте Active Directory Users and Computers.
  • В дереве консоли щелкните правой кнопкой на Active Directory Users and Computers и выберите All Tasks/Operations Masters.
  • В диалоговом окне Operations Masters щелкните на вкладке Infrastructure.
  • Щелкните на кнопке Change.
  • Подтвердите изменение, щелкните на кнопке OK, чтобы убрать сообщение об успешном окончании, и щелкните на кнопке Close.
  • После этого произойдет передача роли хозяина инфраструктуры локальному компьютеру.

    W32Time

    В Windows Server 2003 включена служба времени Windows (W32Time), которая обеспечивает синхронизацию таймеров всех компьютеров Windows 2000/XP/2003 в вашей сети. Ее нельзя назвать простым средством, поскольку с этой службой связаны безопасность Kerberos и другие средства сетевого уровня.

    Аутентификация Kerberos не выполняется, если показания времени на клиентском компьютере и на аутентифицирующем DC отличаются более чем на пять минут. Этот интервал называется Maximum Tolerance for Synchronization of Computer Clocks (Максимальный допуск для синхронизации таймеров компьютеров). Вы можете использовать групповую политику, чтобы изменить (увеличить) это значение, но это ослабляет безопасность сети. (Политики Kerberos находятся в Default Domain Policy внутри Computer Configuration\Windows Settings\Security Settings\Account Policies\Kerberos Policy.)

    Репликация зависит также от точности меток времени, поскольку в процессе репликации используется метка "последнего изменения", чтобы определить необходимость репликации данных. Но еще важнее то, что если отличие в значениях времени между двумя DC больше величины Kerberos Maximum Tolerance for Synchronization of Computer Clocks, то аутентификация между этими DC не проводится, а это означает, что не запускаются процессы репликации.

    Не менее важно то, что компьютеры с различными значениями времени могут вызвать повреждения при записи в файлы данных. Неточность меток времени может нарушить работу таких функций, как синхронизация автономных файлов и работа над совместными документами.

    Ознакомление с иерархией синхронизации времени

    В рамках вашего предприятия синхронизация времени конфигурируется на иерархической основе, чтобы каждому компьютеру в сети не приходилось сверять свой таймер с одним компьютером. Вверху этой иерархии находится руководящий сервер времени, выбираемый следующим образом.

  • Для домена этим сервером является хозяин эмулятора PDC.
  • Если у вас несколько доменов, то хозяин эмулятора PDC в первом домене, который вы создали в лесу, является руководящим сервером времени для этого леса.
  • Все контроллеры доменов Windows Server 2003 и Windows 2000 находятся на втором уровне этой иерархии, и они синхронизируют свои таймеры по этому руководящему серверу времени. Все рядовые серверы и рабочие станции, работающие под управлением Windows 2000 или последующих версий Windows, автоматически синхронизируют свои таймеры по контроллеру домена, который аутентифицирует их.

    В Windows Server 2003 (и Windows 2000) предлагается возможность поместить другой сервер времени поверх этой иерархии - как внешний таймер, который считается очень точным. Вы можете сделать так, чтобы ваш руководящий сервер времени синхронизировал свой таймер с этим таймером. См. ниже раздел "Использование внешнего таймера времени", где описывается, как найти и подсоединиться к внешнему таймеру.

    Ознакомление с процессом синхронизации

    При входе в домен компьютеров, работающих под управлением Windows 2000 или последующих версий, служба времени Windows проверяет время на подходящем компьютере, чтобы определить искомое время,которое должно использоваться как значение времени на этом компьютере. Для контроллеров домена искомое время - это время на руководящем сервере времени. Для всех остальных компьютеров искомое время - это время на аутентифицирующем DC.

    Если искомое время не совпадает с временем локального таймера, то выполняющий вход компьютер выполняет следующие шаги, чтобы скорректировать свой таймер.

  • Если искомое время больше локального времени, то W32Time автоматически устанавливает локальное время равным искомому времени.
  • Если искомое время отстает от локального времени на три минуты или меньше, то W32Time "замедляет" локальный таймер, пока не совпадут показания времени.
  • Если искомое время отстает от локального времени более чем на три минуты, то W32Time автоматически приравнивает локальное время к искомому времени.
  • Синхронизация времени происходит не только в процессе входа - компьютеры периодически продолжают синхронизировать время. Компьютеры один раз за каждый период подсоединяются к компьютерам, которые являются их источниками времени, и каждый компьютер определяет свой период следующим образом.

  • Начальный период составляет 45 минут.
  • Если синхронизация времени успешно проходит три раза подряд с использованием периода 45 минут, то задается новый период, равный восьми часам.
  • Если время не удается синхронизировать три раза подряд, то период остается равным 45 минутам и процесс определения периода продолжается, пока не будут успешно выполнены три последовательные попытки синхронизации.
  • Если после изменения периода на восемь часов время не синхронизируется три раза подряд, то период изменяется на 45 минут и весь процесс начинается заново.
  • Прежде чем приступить к синхронизации времени, компьютер, на котором устанавливается время, обменивается пакетом данных с компьютером, который задает время. Целью обмена этим пакетом данных является измерение задержки в передаче данных между этими двумя компьютерами. Эта задержка учитывается в расчете при сравнении значений таймеров. Это означает, что услуги времени, предоставляемые через глобальную сеть, столь же эффективны, как и услуги, предоставляемые через локальную сеть.

    Синхронизация компьютеров со старыми версиями Windows

    На компьютерах со старыми версиями Windows нет службы W32Time, поэтому не существует автоматических проверок для синхронизации времени. Это не является препятствием для аутентификации или соединений, поскольку Kerberos не аутен-тифицирует эти компьютеры. Однако для поддержания точности меток времени в документах или в записях баз данных имеет смысл стараться держать таймеры этих компьютеров как можно ближе к остальным таймерам сети.

    Компьютеры со старыми версиями Windows позволяют вручную синхронизировать их таймеры с уже синхронизированным таймером с помощью следующей команды:

    net time \\<имя_компьютера> /set /yes

    где:

    <Имя_компьютера> - это имя компьютера в домене, на котором, как вы считаете, работает точный таймер.

    /set - указывает компьютеру, что нужно синхронизировать время (а не только проверить время на удаленном компьютере).

    /yes - подтверждает, что время на удаленном компьютере следует записать на локальном компьютере.

    Вы можете ввести эту команду в пакетном файле и поместить ссылку (значок) на этот пакетный файл в папке Startup меню Programs, чтобы синхронизировать время при каждой загрузке данного компьютера, или можете поместить ссылку на эту команду в значке на рабочем столе и позволить пользователям синхронизировать время по мере надобности.

    Кроме того, если ваша сеть охватывает сайты в различных временных зонах (часовых поясах), не беспокойтесь - Windows автоматически вносит поправку на часовые пояса (если вы правильно сконфигурировали ваши компьютеры для их локальных часовых поясов).

    Использование сервера внешнего времени

    Для служб вашей сети (таких как Kerberos) не имеет значения точность таймеров относительно внешнего мира; главное, чтобы они были синхронизированы между собой в пределах заданного допуска. Но если таймеры всех компьютеров вашей сети синхронизированы между собой, то, конечно, удобнее, если они будут соответствовать остальному миру.

    Для этого нужно, чтобы ваш руководящий сервер времени синхронизировал свой таймер с внешним таймером, точность которого гарантирована. А поскольку компьютеры вашего предприятия синхронизируют свое время в соответствии с иерархией, каждый таймер в вашей системе будет показывать точное время.

    Имеется два способа, позволяющих вашему руководящему серверу времени синхронизировать свой таймер с внешним миром: приобрести устройство, получающее сигналы со спутников, и подсоединить его к руководящему серверу времени; или использовать Интернет для доступа к внешнему таймеру, показывающему точное время. Я предполагаю, что вы решите выбрать Интернет-вариант, поэтому в оставшейся части этого раздела дам его описание.

    Серверы времени доступны по всему миру, и они поддерживаются в виде иерархии. Первичные серверы (уровень 1) наиболее точны, но вторичные серверы (уровень 2) обычно синхронизируются точно с серверами уровня 1 или отличаются всего лишь на несколько тактов от серверов уровня 1. Отличия между серверами уровней 1 и 2 никогда не превышают нескольких наносекунд, и этой величиной, несомненно, можно пренебречь.

  • Список серверов уровня 1 (stratum 1) находится в .
  • Список серверов уровня 2 (stratum 2) находится в .
  • Совет. Серверы уровня 1 часто бывают очень заняты, что может вызывать выход по тайм-ауту, прежде чем удастся синхронизировать ваш руководящий сервер времени, поэтому всегда имеет смысл выбрать в качестве внешнего источника времени сервер уровня 2.

    Каждый список содержит серверы времени NTP (Network Time Protocol - синхронизирующий сетевой протокол), предоставляемые для открытого доступа, включая любые ограничения на их использование (например, некоторые сайты серверов времени требуют, чтобы вы уведомляли их, что используете их таймер). Списки отсортированы по кодам стран. Вы можете выбирать только те серверы времени, которые используют протокол Simple Network Time Protocol (это протокол, используемый службами времени Windows), и эти серверы помечены как "NTP Servers."

    Если вы не хотите выполнять поиск, то можете использовать предлагаемые Microsoft серверы внешнего времени (все это серверы открытого доступа, то есть у вас не будут запрашиваться полномочия).

  • time.windows.com
  • time.nist.gov
  • ntp2.usno.navy.mil
  • tock.usno.navy.mil
  • Единственный компьютер на вашем предприятии, который может выполнять доступ к серверу внешнего времени, - это ваш руководящий сервер времени (хозяин эмулятора PDC). Чтобы задать синхронизацию времени с внешним NTP-таймером, введите следующую команду в командной строке:

    net time /setsntp: список-серверов

    где список-серверов - это один или несколько адресов серверов времени NTP.

    Список из нескольких внешних серверов вводится для того, чтобы в случае отсутствия доступа к одному из серверов руководящий сервер времени обращался к следующему серверу в списке. Адреса отделяются друг от друга пробелами, и весь список заключается в кавычки (например, net time /setsntp:"time.windows.com time.nist.gov" ).

    Примечание. Вы можете вводить для внешних серверов IP-адреса вместо URL-ад-ресов, но если сайт сменил IP-адрес, то вам придется вносить изменения.

    Вам достаточно ввести эту команду только один раз, поскольку система записывает список серверов времени NTP в реестр, чтобы ваш руководящий сервер времени синхронизировал свой таймер с внешним источником автоматически. Адреса, которые вы указываете в команде, сохраняются в виде блока, который полностью заменяется, если вы вводите команду снова. Это означает, что если вы добавляете другой адрес, то должны ввести команду с полным списком, включая первоначальные и новые адреса. С другой стороны, если вы не боитесь работать с реестром, то можете добавить новый адрес непосредственно в раздел HKEY_LOCAL_MACHINE\ SYSTEM\CurrentControlSet\Services\W32Time\Parameters.

    Чтобы увидеть текущий список серверов NTP, введите в командной строке на вашем руководящем сервере времени net time /querysntp. Система возвратит адрес(а) серверов внешнего времени.

    Внимание. Следите за правильностью даты на вашем руководящем сервере времени, поскольку некоторые таймеры в интернете не предоставляют информацию компьютеру, имеющему неверную дату.

    Записи журнала событий W32Time

    Одной из досадных проблем службы времени Windows является отсутствие предупреждений в явном виде. Если вашему руководящему серверу времени не удается получить синхронизацию времени от какого-либо таймера в интернете, на экран не выводится никакого предупреждающего сообщения. Предупреждения не выводятся также, когда ваш контроллер домена (DC) не может получить синхронизацию времени от руководящего сервера времени или ваши сетевые компьютеры не могут получить синхронизацию времени от их аутентифицирующих DC.

    Однако с помощью Event Viewer можно получить информацию о проблемах службы времени, хотя многие предупреждения и сообщения об ошибках не совсем ясны, поэтому не всегда удается легко понять, что происходит. Сообщения об ошибках W32Time записываются в журнал System вместе с источником W32Time (щелкните на колонке Source, чтобы отсортировать журнал по источникам).

    Если руководящий сервер времени недоступен, и вы сталкиваетесь с проблемами репликации DC, то, возможно, вы не понимаете, что на самом деле проблема связана со службой времени. Если вы видите событие с текстом "The RPC server is unavailable" (Сервер RPC недоступен), то, скорее всего, источником проблемы является невыполнение синхронизации времени.

    Если в Windows 2000 или последующих версиях клиент не может найти DC для аутентификации, то он может выполнить вход иным способом, поскольку система кэширует опознавательные данные для аутентификации по умолчанию. Но в данном случае не выполняется процесс синхронизации времени, что заставляет W32Time выдать сообщение "Event ID 11, The NTP Server didn't respond" (Событие 11, Сервер NTP не ответил) в журнале System.

    Если на руководящем сервере времени вы видите событие-предупреждение "Event ID 11, The NTP server didn't respond", то, видимо, имеется одна из следующих проблем.

  • Сервер времени интернет теперь недоступен.
  • Ваш прокси-сервер, возможно, мешает доступу к серверу времени интернет.
  • Если данный сервер времени интернет недоступен, найдите другой сервер и используйте команду net time /setsntp, чтобы задать его адрес.

    Если у вас работает прокси-сервер Windows, то, возможно, руководящему серверу времени запрещен доступ к серверу времени интернет. Служба времени Windows запускается с помощью локальной системной учетной записи на внутреннем сервере, а средство Access Control (Управление доступом) на прокси-сервере не дает этой учетной записи доступ к обмену данных через Интернет. Используйте одно и следующих средств устранения этой проблемы.

  • Отключите средство Access Control для прокси-сервера Winsock, сбросив флажок Enable Access Control во вкладке Permissions диалогового окна Properties службы Winsock Proxy в IIS Manager.
  • Создайте руководящий сервер времени для доступа к прокси-серверу для его сервера NTP и сконфигурируйте этот прокси-сервер, чтобы он указывал на внешний сервер.
  • Глобальный каталог

    Поскольку в этой лекции при рассмотрении ролей и функций контроллеров домена упоминается глобальный каталог, здесь приводится обзор этого средства. Дается краткое описание того, что делает глобальный каталог, а также его активизация и отключение на контроллере домена (DC). Здесь не описывается, как добавлять объекты и атрибуты в глобальный каталог, поскольку это выходит за рамки изложения этого курса. Но если вы уже работали с Windows 2000 и знакомы с этим процессом, то будете довольны нововведением в Windows Server 2003: после добавления новых объектов в глобальный каталог реплицируются только соответствующие изменения, но не весь глобальный каталог.

    Глобальный каталог - это база данных каталога для объектов Active Directory в лесу. Для крупных предприятий глобальный каталог имеет огромные размеры, и даже для компаний меньшего масштаба он тоже может занимать много места.

    На любом контроллере домена, содержащем экземпляр глобального каталога, он содержит полную копию всех объектов каталога для домена этого контроллера, а также частичную копию всех объектов всех остальных доменов данного леса. В эти частичные копии включаются объекты, которые наиболее часто используются в операциях поиска для пользователя, что дает высокую эффективность поиска во всем лесу без перегрузки сети постоянными запросами ко всем контроллерам домена данного леса.

    Поиск в глобальном каталоге

    Если пользователь запускает поиск определенного пользователя, принтера или любого другого ресурса в лесу, то этот поиск выполняется в глобальном каталоге. Запрос поиска направляется в порт 3268 (порт по умолчанию для глобального каталога) и затем передается в глобальный каталог для разрешения. Если контроллер домена (DC), где содержится глобальный каталог, дает результат, то он возвращает его. Если целью поиска является другой домен, и данного объекта нет в частичном каталоге этого DC, то этот DC запрашивает DC, содержащий глобальный каталог другого домена, и возвращает результаты пользователю.

    Решение задач аутентификации с помощью глобального каталога

    Если пользователь выполняет вход в одном домене, используя пользовательское имя из другого домена, то аутентифицирующий DC не имеет сведений об этой учетной записи и поэтому обращается к глобальному каталогу. Глобальный каталог выполняет разрешение этого имени в виде имени UPN (user principal name), представляющего учетную запись пользователя в форме UserName@domain.company (например, billg@executives.microsoft.com). Поскольку в UPN включается домен, где находится учетная запись данного пользователя, аутентифицирующий DC может разрешить пользователю выполнить вход.

    Глобальные каталоги поддерживают универсальные группы

    В многодоменной среде сведения о членстве в глобальных группах хранятся в каждом домене, но в случае универсальных групп эти сведения хранятся только в глобальном каталоге. (Напомним, что универсальные группы доступы только в том случае, если домены находятся на собственном функциональном уровне доменов Windows 2000 или выше.)

    Когда пользователь, являющийся членом универсальной группы, выполняет вход в любой домен, глобальный каталог предоставляет информацию о членстве в универсальных группах этой пользовательской учетной записи. Эту информацию нельзя получить из любой базы данных на уровне объектов домена.

    Кэширование членства в универсальных группах

    В Windows Server 2003 улучшен способ использования членства в универсальных группах при аутентификации пользователей. При первом входе члена универсальной группы кэшируется информация об этом члене в универсальной группе, полученная из глобального каталога. При последующих входах аутентифицирующий DC Windows Server 2003 получает информацию о членстве в универсальной группе из своего локального кэша. Для пользователей удаленных сайтов, где сайт не содержит глобального каталога, это экономит много времени и значительную долю пропускной способности сети. И, конечно, это означает, что члены универсальных групп могут выполнять вход, даже если глобальный каталог недоступен.

    Контроллеры домена Windows Server 2003 проверяют глобальный каталог каждые восемь часов для обновления своей кэшированной информации, и они могут обновлять до 500 членств в универсальных группах с помощью одного запроса обновления. Это часто оказывается быстрее и эффективнее, чем размещение глобального каталога на сайте, поскольку репликация глобального каталога требует больших затрат времени. (Сведения по репликации Active Directory, включая глобальный каталог, см. в лекции 10.)

    Локальное кэширование не включено по умолчанию, и если вы хотите активизировать это средство на контроллерах домена Windows Server 2003, имеющих медленное соединение с глобальным каталогом, используйте следующие шаги.

  • Откройте Active Directory Sites and Services из меню Administrative Tools.
  • В дереве консоли выберите нужный объект Site.
  • В правой панели щелкните правой кнопкой на объекте NTDS Settings и выберите пункт Properties.
  • Установите флажок Enable Universal Group Membership Caching (Включить кэширование сведений о членстве в универсальных группах).
  • В поле Refresh Cache From (Обновлять кэш из) выберите сайт из раскрывающегося списка или выберите вариант <Default>, чтобы обновлять кэш из ближайшего сайта, имеющего глобальный каталог.
  • Активизация/отключение глобального каталога на контроллере домена

    Вы можете активизировать или отключать глобальный каталог на DC, и это означает, что нужно указать, должен ли определенный DC содержать копию глобального каталога. По умолчанию первый DC в первом домене леса содержит глобальный каталог, но вы можете при необходимости переместить его на другой DC (который менее загружен или содержит больший объем пространства на диске). Кроме того, вам может потребоваться копия глобального каталога на DC удаленного сайта, чтобы этому DC не нужно было аутентифицировать или разрешать глобальные объекты через медленное соединение глобальной сети. Используйте следующие шаги, чтобы активизировать или отключить глобальный каталог на контроллере домена.

  • Откройте Active Directory Sites and Services из меню Administrative Tools.
  • Раскройте объекты в дереве консоли до уровня \Sites\ Целевой-сайт \ Servers\ Целевой-контроллер-домена.
  • В правой панели щелкните правой кнопкой на объекте NTDS Settings и выберите пункт Properties.
  • Установите флажок Global Catalog, чтобы активизировать глобальный каталог, или сбросьте этот флажок, чтобы отключить его (активизировав глобальный каталог на другом DC и подождав, пока он будет установлен).
  • Вернуться к учебному плану