Внедрение, управление и поддержка сетевой инфраструктуры MS Windows Server 2003

Сетевая установка программного обеспечения

Разбить на страницы
Показывать лекцию целиком

В Windows Server 2003 еще более расширен мощный набор средств, доступных в Windows 2000 для установки программного обеспечения (ПО) через сеть и управления этими процессами. Эти средства экономят много времени и обеспечивают стандартизацию в определении окружений Windows Server 2003, обладающих свойствами защищенности и высокой готовности. Некоторые сайты и компании не хотят реализовать Microsoft SMS (System Management Server) и могут использовать имеющиеся в Windows Server 2003 технологии установки и публикации приложений Intellimirror и службу RIS (Remote Installation Services) для развертывания операционных систем и доставки образов.

Эти средства и технологии предназначены для сетевой установки ПО. Кроме того, имеются некоторые новые средства, предназначенные для перемещения данных пользователя на новый компьютер. Это новое средство User State Migration (Миграция данных состояния пользователя), впервые появившееся в семействе Windows Server 2003.

Однако имеется много других новых средств и технологий Windows Server 2003, которые связаны с сетевой установкой ПО, хотя и не относятся формально к этой категории. Имеются замечательные новые средства, которые не обязательно устанавливают ПО, но ограничивают его установку! Они охватываются совершенно новой политикой ограничения ПО, содержащей политики, которые будут запрещать установку и использование ПО в вашем окружении, включая запрет использования сайтов интернета.

Средство Windows Update существенно расширено вплоть до использования возможности доступа к сайтам обновления Windows во время установки. Это еще один способ развертывания ПО, но в защищенных и замкнутых средах доступ к интернету не используется, поэтому компания Microsoft выпустила важное средство под названием Software Update Services, которое позволяет использовать возможности автоматического обновления (Automatic Update) Windows Server 2003. Это средство не включено в Windows Server 2003, но это, несомненно, серверный продукт, позволяющий использовать возможности Automatic Update Windows Server 2003 в защищенных сетях.

Windows Web Server 2003 не может использоваться как сервер RIS, если этой операционной системе назначена роль, ограничивающая ее операциями Web Server и Web Services. Средства и технологии, описанные в этой лекции, относятся к Windows Server 2003, Windows 2003 Enterprise Server и Windows 2003 Data Center Server.

В табл. 14.1 описаны новые возможности платформы Windows Server 2003 в этой области (отсутствовавшие в Windows 2000). Все эти возможности, конечно, отсутствовали и на платформах Windows NT 4.0 Server.

RIS является наиболее важным средством в Windows 2003 для сетевого развертывания операционных систем. Поэтому в первую очередь мы даем обзор RIS, и затем это средство подробно рассматривается при описании других вариантов развертывания и управления ПО через сеть Windows 2003:

  • распространение ПО с помощью Intellimirror/групповых политик при использовании Active Directory;
  • политика ограничения ПО;
  • средство User State Migration.
  • Дается подробное описание роли каждой из этих технологий; затем описывается их сочетание для представления расширений методов управления Windows 2000 на уровне пользователей, компьютеров и окружения Windows Server 2003.

    Новые возможности, появившиеся в Windows Server 2003
    Служба сетевой установки ПО Новые возможности
    Remote Installation Services
  • Поддерживает следующих целевых клиентов:
  • Windows XP Professional/Home;
  • Windows Server 2003 (все версии);
  • Расширенное управление с помощью файлов ответов, используемых для установки;
  • Доступ к сетевым файлам в режиме восстановления (recovery mode).
  • Распространение ПО с использованием групповой политики
  • Расширенные возможности развертывания, позволяющие включать и отключать доступ к 32-битным и 64-битным компьютерам.
  • Включение или отключение публикации по умолчанию информации классов OLE о пакете ПО.
  • Теперь позволяет реализовать назначенные приложения на момент развертывания.
  • Intellimirror Публикация приложений в момент использования или при первом входе в сеть на основе Windows 2003 Active Directory.

    RIS (Remote Installation Services)

    Служба RIS предназначена для развертывания операционных систем и образов операционных систем. Возможности RIS расширены в Windows 2003, позволяя развертывать все виды Windows 2003/Windows 2000 Server и Windows XP. Служба RIS в Windows 2000 не позволяла создавать образы и не поддерживала развертывание пакетов Windows 2000 Server без существенного вмешательства. Поддержка основных серверных сетевых операционных систем Microsoft Server является огромным улучшением для RIS, позволяя быстро устанавливать базовые образы или "плоские" образы для критически важных серверных звеньев операционных систем. К сожалению, если вы используете Windows NT 4.0 в качестве основной серверной сетевой операционной системы, то у вас нет возможности использовать поддержку Microsoft с помощью набора технологий RIS.

    RIS использует особую техническую архитектуру, состоящую из следующих звеньев.

  • 1. Сетевая инфраструктура.Минимальные требования - это использование Active Directory, DNS и DHCP. DHCP дополнена для поддержки назначения адресов TCP/IP, которая требуется для клиентов PXE-загрузки на основе RIS, использующих протокол TFTP.
  • 2. Технология дистанционной загрузки.Сетевые адаптеры (карты сетевого интерфейса) на клиентских машинах должны быть совместимы с PXE (Pre-Boot Execution Environment), чтобы можно было выполнять загрузку с сервера RIS для последующей загрузки операционной системы. PXE - это отраслевой стандарт, и эта технология реализована в большинстве сетевых адаптеров, выпущенных с 1999 г. В Microsoft RIS включено также приложение, с помощью которого создаются загрузочные диски для RIS.
  • 3. Установочные образы RIS.RIS поддерживает создание и развертывание двух типов образов.
  • "Плоский" (flat) образ.Образ, создаваемый непосредственно из компакт-диска операционной системы и использующий файл ответов.
  • Образ RIPrep.Образ, создаваемый непосредственно из установленной системы, где используются все необходимые программные компоненты и настройки (аналогично образу Norton Ghost).
  • В табл. 14.2 описываются операционные системы, поддерживаемые своими типами образов.

    Операционные системы с образами RIS
    Операционная система Плоский образ Образ RIPrep
    Windows XP Professional X X
    Windows Server 2003, Standard Edition X X
    Windows Server 2003, Web Edition X X
    Windows Server 2003, Enterprise Edition X X
    64-битная версия Windows Server 2003, X
    Enterprise Edition
    Windows 2000 Professional X X
    Windows 2000 Server (только без IIS) X X
    Windows 2000 Advanced Server (только без IIS) X X

    Это замечательное новое средство дает больше гибкости в современных "требовательных" ИТ-средах, где создание и развертывание серверов являются повседневными задачами в некоторых деловых окружениях. Перейдем теперь к обзору установки RIS и развертывания некоторых операционных систем через сеть.

    Установка Remote Installation Services

    Установка RIS выполняется из секции Add/Remove Windows Components (Установка и удаление компонентов Windows) аплета панели управления Add/Remove Programs (Установка и удаление программ), см. рис. 14.1. Установка RIS должна быть выполнена до начала планирования образа и процесса развертывания. При установке RIS помните, что прежде чем начать операции с RIS, должны быть выполнены следующие требования.

    (рис 14.1) Установка RIS из окна Add/Remove Windows Components
  • Должен существовать домен Active Directory (вы не обязаны устанавливать RIS на контроллере домена). Местом установки RIS должен быть рядовой сервер в лесу или в домене Active Directory, который он поддерживает.
  • Вам придется выполнить перезагрузку по окончании установки RIS на соответствующем сервере RIS.
  • Размещайте сервер(ы) RIS в подходящих подсетях, чтобы вы могли обслуживать клиентов в режиме PXE-загрузки. Если у вас нет PXE-совместимых сетевых адаптеров, то приложение RIS Rbfg.exe, устанавливаемое во время установки RIS, создаст загрузочный диск для вашего сетевого адаптера, чтобы можно было выполнять загрузку RIS. Операции Bootp можно выполнять между сетями, если маршрутизаторы вашей организации сконфигурированы для передачи широковещательных сообщений Bootp.
  • Сетевые адаптеры должны быть обладать способностью выполнения операций PXE-загрузки (PXE ROM, начиная с версии 1.0).
  • Должны функционировать службы DNS и DHCP, и они должны быть сконфигурированы для поддержки операций PXE-загрузки. Требуется внести изменения, которые описываются в этом разделе. Кроме того, обязательно включите таблицу клиентов Bootp, чтобы запросы Bootp клиентов RIS появлялись в вашей консоли MMC DHCP. Сервер DHCP, как и любой сервер DHCP на основе Windows 2003, должен быть авторизован до начала его использования.
  • Еще одним требованием к использованию RIS является то, что целевые компьютеры должны быть новыми, то есть здесь не подходят никакие модернизации, и целевым диском для RIS может быть только диск C или первый жесткий диск компьютера.
  • После установки RIS на указанном вами сервере (серверах) в программной группе Administrative Tools появится новый апплет с именем Remote Installation Services Setup. Этот апплет поможет вам выполнять шаги, которые требуются для установки служб RIS перед тем, как вы начнете процесс подготовки образа для развертываемых образов.

    Апплет RIS Services Setup гарантирует, что вы сможете подготовить RIS к работе с PXE-совместимыми клиентскими компьютерами для установки образов и конфигурирования операционной системы. После щелчка на значке RIS в программной группе Administrative Tools начинается работа с основными частями установки RIS.

    Первым ключевым компонентом конфигурации является папка Structure или место для образов (рис. 14.2). Вы должны использовать том NTFS 5.0, отличающийся от тома с операционной системой. Иначе говоря, вы не можете использовать для хранения файлов образов RIS том, на котором установлена операционная система. Эта важный момент поддержки, который обеспечивает гибкость для следующих возможностей.

    (рис 14.2) Местоположение файлов образов в окне мастера RIS Setup Wizard
  • Хранилище образов становится перемещаемым, особенно при использовании SAN (storage area network - сетей хранения данных).
  • Серверы RIS можно заменять при необходимости внутри домена путем подсоединения к новому серверу томов NTFS, содержащих образы RIS. В случае аварии первичного сервера RIS том NTFS, содержащий образы RIS, можно перенести на другой компьютер.
  • Сетевые разделяемые диски не поддерживаются, что нужно в данной ситуации, чтобы задержка в сети не оказывала влияния на скорость развертывания образов.
  • Серверы RIS с несколькими сетевыми адаптерами не смогут обслуживать клиентов с PXE версии 2.0 или выше, и, тем самым, для гарантии обслуживания всех клиентов должен быть установлен только один сетевой адаптер.
  • Эталонные образы можно устанавливать на указанный сервер RIS двумя способами. Первый способ - это использование "плоского" образа, то есть обусловленная несопровождаемая установка операционной системы. Второй способ - это использование образа RIPrep, то есть отображение всей системы. На рис. 14.2 показано диалоговое окно для размещения образов RIS.

    Использование плоского образа

    Апплет RIS Wizard предназначен для включения плоского (flat) образа. Этот мастер содержит очень простые диалоговые окна, где нужно указывать местоположение исходных файлов и нужное местоположение папки в разделе данных RIS. Он также активизирует сервер RIS для реагирования на запросы клиентов RIS, направляемые с сервера DHCP. Этот способ аналогичен несопровождаемой установке, и в нем вызывается winnt.exe с добавляемым несопровождаемым файлом установки. Эта установка действительно автоматизирует несопровождаемый процесс, резко снижая время подготовки к развертыванию операционных систем. Этот способ особенно эффективен при включении нового оборудования, для которого потребовалась бы, например, новая загрузка Windows XP, чтобы обеспечить нужные наборы драйверов и правильность конфигурации оборудования.

    При использовании метода RIPrep вы создаете также сначала образ эталонного компьютера с помощью метода Flat Image (плоский образ), чтобы при загрузке и настройке приложений это было исходное установленное приложение RIS. На рис. 14.3 показан ход установки.

    (рис 14.3) Установка плоского образа RIS

    По окончании процесса сборки плоского образа клиент может подсоединиться к серверу RIS во время PXE-загрузки, после чего он получит меню, где описываются доступные установки операционной системы. Описание, заданное в апплете Flat Image, будет представлено в соответствующем тексте.

    Установка с помощью метода RIPrep

    Метод RIPrep позволяет создавать фактические образы серверов, настольных компьютеров и переносных компьютеров. Этот образ хранится сервером RIS в той же структуре папок, что и файлы Flat Image. К образу RIPrep тоже добавляется описание, чтобы его можно было выбрать в клиентском меню RIS. Эталонный образ RIPrep может содержать несколько уже загруженных и сконфигурированных программных и серверных приложений и гораздо больше подходит для развертывания, чем метод Flat Image.

    Сбор данных RIPrep происходит с помощью исполняемого файла Riprep.exe, находящегося в папке %windir%\system32\reminstl. Это приложение выводит диалоговые окна для создания образа RIPrep, который затем используется на сервере RIS. Это приложение аналогично SYSPREP/RIPrep в Windows 2000 в том, что оно выполняется на эталонном компьютере Windows. RIPrep Windows Server 2003 поддерживает Windows XP и семейство операционных систем Windows Server 2003.

    Для выполнения RIPrep Windows 2003 загрузите Windows 2003 на сервере и затем запустите RIPrep с этого сервера, используя UNC-путь к этой команде на сервере RIS, например, \\london\risshare$\riprep. Файловый разделяемый ресурс на этом сервере RIS содержит приложение riprep.exe, которое запускает диалог, позволяющий создать образ уже настроенного компьютера. Затем этот образ сохраняется на сервере RIS для использования в развертывании предварительно подготовленных или отображаемых операционных систем Microsoft.

    Процедуры для клиентов RIS

    Клиент RIS является ключевым компонентом для загрузки операционных систем. Первый достаточно простой шаг, о котором иногда забывают, - это изменение порядка загрузки для соответствующего персонального компьютера или сервера, чтобы первым загрузочным устройством был сетевой адаптер. После перезагрузки клиентский компьютер подсоединится к серверу RIS, чтобы запросить загрузку с помощью сетевой службы. Затем появится меню RIS (после нажатия клавиши F12), где предлагаются варианты установки новой операционной системы или доступа к средствам RIS для обслуживания. При нажатии клавиши F12 произойдет запуск мастера установки операционной системы. Этот метод также подходит для использования загрузочного диска клиента RIS в случае компьютеров, у которых нет PXE-совместимых сетевых адаптеров для работы с DHCP.

    В учетной записи Active Directory должны быть заданы полномочия безопасности, позволяющие включать новые компьютеры в домен. Эти права должна иметь учетная запись, по которой выполнен вход в меню установки RIS. Рекомендуемый метод - это сконфигурировать организационную единицу (OU) для новых компьютеров в установке RIS и затем делегировать права указанной служебной учетной записи RIS, чтобы можно было выполнять включение новых компьютеров в соответствующую OU.

    Управление RIS

    После установки RIS вы можете управлять этой службой с помощью оснастки MMC Active Directory Users and Computers. Имеется несколько функций управления, позволяющих проверять состояние работоспособности серверов RIS, добавлять образы, просматривать текущих клиентов в сеансе, включать и отключать службы RIS и принимать решения по правилам именования новых компьютеров и выбору местоположения учетных записей компьютеров. RIS позволяет также выбирать OU или место в зоне Active Directory для созданных компьютерных учетных записей из операций создания образа RIS или загрузки плоского образа.

    Имеется замечательное новое средство RIS, позволяющее выполнять проверку и получать быстрый отчет о состоянии службы RIS: следит ли она за поступлением запросов от клиентов и готова ли она обслуживать клиентов. Кроме того, при этой проверке запрашиваются используемые службы DHCP, чтобы убедиться в поддержке клиентов.

    В RIS используется технология хранения элементов в одном экземпляре, в результате чего идентичные файлы не дублируются в хранилищах в папках RIS и поэтому при обнаружении одного и того же файла в нескольких местах создается точка с указателем на реальный файл. Это позволяет сократить объем пространства на диске, необходимого для нескольких образов одной операционной системы или исходных файлов. В Windows 2000 процесс SIS (точнее, SIS Groveler), выполнявший поиск раздела для нескольких экземпляров файла, применялся ко всему разделу, в котором находились файлы RIS. В Windows 2003, а также в Windows 2000, начиная с SP3, SIS Groveler влияет только на папку, в которой находятся файлы RIS. Некоторые опции управления RIS показаны на рисунках 14.4 и 14.5.

    (рис 14.4) Управление RIS в Active Directory(рис 14.5) Опции управления RIS

    Использование RIS для управления вашей средой Windows 2003

    Технология RIS теперь проста и удобна для использования. В этом разделе даются практические основы по корпоративному использованию RIS и методов привязки в других технологиях, которые мы рассмотрим в рамках установки сетевого ПО.

    Поддержка стандартов и хорошо организованной вычислительной среды является главной целью для предприятия. Необходимо обеспечить такие качества, как безопасность, управляемость и, конечно, готовность, за счет создания систем с одинаковыми установочными конфигурациями, а также способность создания таких установок по мере необходимости. Сервер Windows 2003 или Windows 2000 является первичным элементом большинства вычислительных сред, и, возможно, вашей среды, если вы читаете этот курс или используете его как справочник.

    Большинство средств атак на систему безопасности используют не только отсутствие "заплат" безопасности, то также несогласованность со стандартами для серверов, особенно в DMZ-средах (в средах с демилитаризованной зоной) интернет. В следующем разделе предлагается простое решение, позволяющее справиться с этой проблемой. Если для серверов Microsoft SQL Server, работающих под управлением Windows 2000 в демилитаризованной зоне веб-служб, обращенной к Интернет, требуется минимальное ПО для обслуживания безопасности, то RIS является средством, которое обеспечивает согласованность нагрузки этих серверов. Многим администраторам приходилось организовывать службу с несколькими серверами на случай аварийных ситуаций, и они загружали их вручную. RIS может снять эту проблему, позволяя внедрять согласованность и стандарты в процесс загрузки Windows 2003/2000.

    Структура решений RIS

    Следующие задачи показаны как пример планирования и создания/развертывания, где RIS является ключевой технологией; вы увидите, как развертывать образы для серверов и настольных компьютеров.

    Создайте эталонный сервер RIS и рабочую станцию; они будут чем-то вроде "золотого стандарта" предприятия или компании. Любые необходимые существенные изменения, такие как изменение операционной системы или новые стандарты безопасности, которые могут потребовать обширных изменений, можно вносить на этой "золотой" платформе после тестирования. Технология "plug-and-play" Windows 2003/Windows 2000 допускает определенную гибкость в том смысле, что эти "золотые" сервер и рабочая станция могут оказаться не одинаковыми в развертываемом оборудовании. Например, стандарт корпоративного сервера для веб-серверов - это сдвоенный процессор Pentium III 1.4 ГГц с RAM 2 Гб, двумя дисками 72 Гб с аппаратным зеркалированием и сетевым адаптером Gigabit Ethernet; если для последних моделей серверов используются процессоры 1.8 Ггц, то в большинстве случаев подойдет тот же образ RISprep. В случае обширных изменений в оборудовании для изолированных "золотых" эталонных рабочей станции и сервера потребуется модернизация, чтобы соответствовать новым серверам, которые включаются в данное окружение.

    Новые серверные установки с Windows 2003/Windows 2000 будут получать образ RISprep из вашей среды RIS на основе вашего "золотого стандарта" предприятия, который поддерживается на только что описанных изолированных сервере и рабочей станции.

    Экземпляр RIS в вашей среде Active Directory поможет вам также в повышении эффективности. Если вам требуются десять дополнительных веб-серверов в соответствии с определенными требованиями загрузки или изменением размеров окружения, то решение заключается в использовании службы RIS; она позволяет одновременно загружать десять веб-серверов, а не по одному серверу за раз.

    RIS-окружения дают хорошую поддержку в обучении и приобретении опыта персоналом ИТ. Руководители групп часто могут задавать стандарты и обеспечивать их реализацию с помощью RIS, в то время как рядовые члены групп могут видеть и осваивать эти стандарты без необходимости их разработки.

    Другие технологии Windows 2003, обеспечивающие сетевую установку ПО, действуют в сочетании с RIS. Доставка ПО и публикация ПО через Active Directory могут явиться окончательным дополнением для любой RIS-установки.

    Установка и обслуживание ПО с помощью Intellimirror и Active Directory

    Intellimirror и применение групповых политик Active Directory для распространения ПО - это ключевые методы управления Windows Server 2003, и они превосходно подходят как технологии модернизации или обновления при использовании RIS в среде Windows Server 2003. Необходимые настройки содержатся в групповых политиках Active Directory, и они могут влиять на объекты лесов, доменов или сайтов. Название этой технологии имеет описательный характер, поскольку это средство Active Directory предназначено для отражения (mirror) настроек пользователя с одного компьютера на другой.

    Intellimirror позволяет формировать настройки для компьютера или пользователя в соответствии с принятой групповой политикой. Дело в том, что это превосходный механизм распространения ПО, который автоматически обеспечивает соответствие стандартам и требованиям к ПО. Intellimirror также берет на себя постоянные административные затраты, связанные с управлением данными заказчиков и настройками конкретных пользователей, особенно в неустойчивых условиях, например, в центре обработки заказов, где заказчики могут использовать любой из доступных компьютеров. Имеются следующие ключевые компоненты управления в Intellimirror:

  • User Data Management (Управление данными пользователей);
  • User Settings Management (Управление настройками пользователей);
  • Software Installation and Maintenance (Установка и обслуживание ПО).
  • Для поддержки Intellimirror и распространения ПО используется поддерживающая технология управления, основанная на средствах управления групповыми политиками в Active Directory. Поскольку это элемент, который очень важен, чтобы происходило распространение ПО с помощью Intellimirror или объекта GPO (Group Policy Object), Microsoft включила в состав Windows Server 2003 новую оснастку MMC под именем GPMC (Group Policy Management Console - Консоль управления групповыми политиками). Эта консоль предусматривает новую возможность - резервное копирование и восстановление объектов GPO, что оказывается крайне важным для переноса тестовых GPO из автономной установки Active Directory в эксплуатируемую среду. Кроме того, эта новая оснастка MMC позволяет управлять объектами GPO между лесами в случае доверительных отношений, то есть использовать новую возможность, включенную в Windows Server 2003, - транзитивные доверительные отношения между лесами. Это позволяет пользователям выполнять вход на компьютер в доверяющем лесу и получать политики из их собственного леса.

    Сложности, которые возникают при задании нескольких GPO и последующей оценке их влияния на производительность пользователей, потребовали включения нового средства - RSOP (Resultant Set of Policy - Результирующий набор политики). Это позволяет моделировать несколько RSOP для реального просмотра политик, которые может "наследовать" клиент в виде нескольких GPO, действующих на уровне сайта, домена или организационной единицы (OU).

    Intellimirror

    Intellimirror реализуется с помощью групповой политики, позволяя управлять пользователями и компьютерами с конкретными настройками, доступными для шаблонов GPO, которые поставляются вместе с Windows 2003. Intellimirror реализуется через разделы Computer/Software/User групповых политик Active Directory, которые применяются в различных местах зон Active Directory. В эти зоны входят организационные единицы, сайты, домены и леса. Управление объектами GPO и другие элементы, из которых состоит Active Directory, подробно описываются в этом курсе, и мы не будем рассматривать их снова в этой лекции, а займемся описанием того, как приступить к работе с Intellimirror.

    Intellimirror реализуется с помощью компонентов Windows Scripting или (обычно) с помощью задания шаблона политики в Active Directory или в оснастке GPMC (Group Policy Management Console). Настройки Intellimirror обычно отражают типичные деловые условия или потребности, такие как пользователи переносных компьютеров или мобильные пользователи, пользователи, которые часто меняют компьютеры и должны иметь при себе перемещаемые настройки, и развертывание новых пакетов ПО или ссылок (значков) для конкретных корпоративных приложений.

    Каждый формируемый объект GPO позволяет создавать настройки, которые применяются к компьютеру или пользователю. Большинство настроек, относящихся к Intellimirror, обычно задаются в секции User оснастки Group Policy Object Editor и затем связываются с нужной организационной единицей.

    Редакторы GPO (рис. 14.6) позволяют формировать групповые политики с настройками для Intellimirror с "нуля", или можно использовать заранее определенные шаблоны.

    Управление данными пользователей (User Data Management)

    К Intellimirror относятся разнообразные настройки, используемые для управления рабочими столами пользователей. Одной из ключевых функций является перенаправление пользовательских данных и других конкретных настроек рабочего стола. Уникальные свойства системы Windows XP определяются в настройках пользователей внутри папки Documents and Settings, которая обычно находится на корневом томе системы Windows XP. Intellimirror в сочетании с Active Directory и перемещаемыми профилями (Roaming Profiles) может перенаправлять любую часть определений пользователя, содержащихся в пользовательском профиле Documents and Settings, на любой другой компьютер. Это особенно важно для пользователей переносных компьютеров или мобильных пользователей, поскольку такой пользователь может, например, переходить с настольного компьютера на переносной, но ему будут нужны одинаковые данные на каждом компьютере.

    (рис 14.6) Окно редактора объектов GPO

    Управление данными пользователей и перенаправление папок применяются к следующим частям.

  • Application data (Данные приложений).
  • Desktop (Рабочий стол).
  • My Documents (Мои документы).
  • Меню Start (Пуск).
  • Хотя эти части не относятся формально к установке сетевого ПО, они все же относятся к ней в некотором смысле, поскольку меню Start, Desktop и данные приложений могут, конечно, передаваться по линиям связи в соответствии с политикой Intellimirror, заданной для этих настроек. Хотя Active Directory играет большую роль в поддержке операций Intellimirror, сетевые домашние папки или разделяемые файловые ресурсы необходимы для каждого пользователя, поскольку они являются фактической точкой перенаправления. Windows 2003 использует эту возможность за счет того, что в GPO задается перенаправление в одно и то же место для всех пользователей, иногда в форме \\homeserver\user$, где вместо user в этом UNC-пути подставляется имя пользователя, или перенаправление задается в соответствии с группами безопасности, членом которых является данный пользователь. Таким образом, группа безопасности с именем Real Secure может перенаправлять всех клиентов в этот разделяемый ресурс. Это улучшение Windows 2003 GPO для точки \\realsecureserver\user$, поддерживающей Intellimirror.

    Управление настройками пользователей (User Settings Management)

    Управление настройками пользователей в технологиях Intellimirror предназначено для использования возможностей групповой политики, чтобы управлять ключевыми элементами из того, что может разрешается делать или не делать пользователю в сеансе Windows на платформе Windows 2000 или Windows XP либо на серверной платформе Windows 2003. Эти настройки применяются к пользователю или к компьютеру и могут охватывать широкий диапазон от цвета рабочего стола операционной системы до набора аплетов панели управления, доступных для изменений пользователем.

    На рис. 14.6 показаны некоторые из доступных настроек. В лекции 4 дается подробное описание этих настроек и описываются существующие комбинации, используемые для создания нестандартных шаблонов групповых политик.

    Установка и обслуживание ПО (Software Installation and Maintenance)

    Software Installation and Maintenance - это основной компонент Intellimirror, которому уделяется внимание в этой лекции. Конфигурирование и управление установкой ПО происходит из окна Group Policy Editor в оснастке MMC Active Directory Users and Computers. Установки ПО могут применяться к компьютеру или сопровождать перемещающегося пользователя на нескольких компьютерах. В некоторых случаях главные корпоративные приложения, необходимые каждому пользователю данной компании, могут применяться в виде объекта GPO к компьютерам, и затем нестандартное ПО может применяться к любым OU, содержащим функциональные группы, или к конкретным пользователям, если это нестандартное ПО используется небольшим числом пользователей. Главное, как и во всех случаях развертывания объектов GPO, - это не перегружать пользователя применением слишком большого числа программ или объектов GPO, что делает вход медленным и проблематичным. Новое средство RSOP (Resultant Set of Policies) Windows 2003 позволяет администраторам моделировать возможные объекты GPO до начала их использования в эксплуатируемой среде. Это средство охватывает включающие политики GPO пользователя и помогает в оценке работы объектов GPO (см. рис. 14.7). Это средство может стать вашим инструментом проверки по умолчанию до использования объектов GPO, чтобы гарантировать работу групповых политик на момент входа и получать ожидаемый результат их применения.

    (рис 14.7) Управление настройками пользователей в Intellimirror

    Имеется несколько вопросов, касающихся установки ПО. При включении ПО для распространения с помощью объектов GPO нужно учесть следующие рекомендации.

  • Источник ПО.(Это должен быть указываемый с помощью UNC-пути разделяемый файловый ресурс, который не изменяется. Очевидно, что в случае изменения UNC-пути, содержащегося в установке GPO, происходит нарушение распространяемого пакета.) Кроме того, для некоторых приложений в зависимости от структуры их MSI-пакетов требуется сначала установка в административном или сетевом разделяемом ресурсе. Примером является Office XP или Office 11.
  • Точка, в которой устанавливается ПО.Это ключевой момент, если важна производительность. Использование GPO после установки с помощью RIS - это превосходный способ доставки ПО, поскольку в системе, возможно, еще нет никаких пользователей.
  • Варианты распространения приложений.Устанавливаемые приложения доступны в двух вариантах: назначенные (assigned) или опубликованные (published). Отличие состоит в том, что опубликованные приложения доступны для установки пользователями, и эта настройка GPO может применяться только к пользователям, а назначенные приложения устанавливаются независимо от надобности.
  • Распространение ПО выполняется с помощью секции Software Installation (Установка ПО) внутри секции User или Computer окна Group Policy Editor. Пакеты ПО должны быть представлены в виде MSI-пакета (пакета для Microsoft Installer) в мастере Software Installation Wizard. Пакет MSI или приложение (если требуется) должен уже существовать в установленном виде в сетевой разделяемой точке, и должен быть доступен в диалоговом окне с помощью UNC-пути. При доступе к MSI-пакету должен появляться список опций, позволяющий принимать решения по настройкам GPO для этого пакета ПО, а также выбирать компьютеры или пользователей, которые получат этот пакет, согласно организационной единице (OU), в которой назначается этот GPO.

    После привязки к нужному MSI-пакету выбираются варианты установки: публикация (published), назначение (assigned) или обращение к дополнительной секции для выбора других опций, таких как безопасность (вкладка Security), модернизация относительно уже установленного пакета (Upgrades), необходимые модификации с помощью некоторых файлов-трансформов из MSI-пакетов (Modifications) и опции развертывания (Deployment). На рис. 14.8 показаны некоторые опции, доступные из секции Advanced Options (Дополнительные опции) окна свойств пакета ПО.

    Установки ПО, измененные с варианта published на вариант assigned, могут устанавливаться при входе.

    В журнал событий Application клиентов, получающих установки ПО, записываются сведения об успешном или неудачном завершении установки распространяемых пакетов ПО. Распространение ПО - это не самая простая из операций Intellimirror, но она окупается, особенно в случае приложений, которые не требуют такого сложного уровня установки, как, например, Microsoft Office XP.

    Набор технологий, образующих Intellimirror, предоставляет разнообразные возможности несопровождаемого управления для окружений, использующих службы и групповые политики Active Directory. В случае сетевой установки ПО компонент Intellimirror Software Installation and Maintenance позволяет распространять ПО несопровождаемым способом, предоставлять ПО пользователям выборочным образом и обеспечивать соответствие лицензионным требования путем применения объектов в организационных единицах, чтобы использовать счетчики установленных лицензий по компьютерам или пользователям.

    (рис 14.8) Диалоговое окно RSOP

    Политики ограничения ПО

    Совершенно новый способ управления ПО в сетевой среде с помощью Windows 2003 - это использование возможности ограничения ПО. Ограничения ПО используются не для установки ПО, а для наложения ограничений (запрещений) на код или ПО, которое вы не поддерживаете в своем окружении. Хотите ли вы, чтобы ваши клиенты играли в Solitaire? Это средство поддерживает безопасность и может запрещать использование определенного ПО. Его нет в Windows 2000, и оно лежит в основе обязательства Microsoft по защите вычислительных сред.

    Политика ограничения ПО основывается на предыдущих методах защиты по типу зоны, которые действуют в Internet Explorer. Следующие типы зон поддерживаются и реализуются с помощью объекта GPO (Group Policy Object):

  • хеш-правила;
  • правила для сертификатов;
  • правила для пути;
  • правила зоны интернет.
  • Многим компаниям приходится сталкиваться с ситуацией, когда для ряда работ требуется доступ к Интернет, чтобы персонал мог загружать программы и приложения, причем порт 80 обычно является допустимым портом для поддержки трафика HTTP в World Wide Web. Политика ограничения ПО может предусматривать брандмауэр, прокси-серверы и другие меры защиты в случае недоверяемого Интернет-трафика, как это показано на рис. 14.9. Правило зоны Интернет разрешает отключать доступ ко всем сайтам в Интернет, которые не содержатся в списке конкретных доверяемых зон или веб-сайтов. Это эквивалентно отключению всех сайтов Интернет. Это новое мощное средство безопасности, реализуемое через объекты GPO, но не обеспечивающее защиту от недоверяемого программного обеспечения.

    (рис 14.9) Диалоговое окно Software Installation для варианта Advanced Options

    Настройки ограничения ПО содержатся в стандартном редакторе Group Policy Editor и включены в настройки безопасности для пользователей или компьютеров. Элемент ограничения ПО, используемый для определения политик для путей, является совершенно новым аспектом безопасности в том смысле, что можно реально ограничивать доступ к путям. В случае исполнителей рутинных работ, выполняемых в среде Windows 2003 Terminal Server, становятся очень важными политики для путей. На рис. 14.10 показан пример создания политики путей, помещаемых для блокирования исполнителей рутинных работ в среде терминальных серверов.

    Ограничения ПО были первоначально выпущены вместе с Windows XP для локального применения, а с выпуском Windows Server 2003 они теперь применимы к сайтам, доменам и организационным единицам Active Directory. Это мощное новое средство администратора, используемое для защиты вычислительной среды Windows 2003.

    (рис 14.10) Зона интернет в политике ограничения ПО
    Страницы:

    В Windows Server 2003 еще более расширен мощный набор средств, доступных в Windows 2000 для установки программного обеспечения (ПО) через сеть и управления этими процессами. Эти средства экономят много времени и обеспечивают стандартизацию в определении окружений Windows Server 2003, обладающих свойствами защищенности и высокой готовности. Некоторые сайты и компании не хотят реализовать Microsoft SMS (System Management Server) и могут использовать имеющиеся в Windows Server 2003 технологии установки и публикации приложений Intellimirror и службу RIS (Remote Installation Services) для развертывания операционных систем и доставки образов.

    Эти средства и технологии предназначены для сетевой установки ПО. Кроме того, имеются некоторые новые средства, предназначенные для перемещения данных пользователя на новый компьютер. Это новое средство User State Migration (Миграция данных состояния пользователя), впервые появившееся в семействе Windows Server 2003.

    Однако имеется много других новых средств и технологий Windows Server 2003, которые связаны с сетевой установкой ПО, хотя и не относятся формально к этой категории. Имеются замечательные новые средства, которые не обязательно устанавливают ПО, но ограничивают его установку! Они охватываются совершенно новой политикой ограничения ПО, содержащей политики, которые будут запрещать установку и использование ПО в вашем окружении, включая запрет использования сайтов интернета.

    Средство Windows Update существенно расширено вплоть до использования возможности доступа к сайтам обновления Windows во время установки. Это еще один способ развертывания ПО, но в защищенных и замкнутых средах доступ к интернету не используется, поэтому компания Microsoft выпустила важное средство под названием Software Update Services, которое позволяет использовать возможности автоматического обновления (Automatic Update) Windows Server 2003. Это средство не включено в Windows Server 2003, но это, несомненно, серверный продукт, позволяющий использовать возможности Automatic Update Windows Server 2003 в защищенных сетях.

    Windows Web Server 2003 не может использоваться как сервер RIS, если этой операционной системе назначена роль, ограничивающая ее операциями Web Server и Web Services. Средства и технологии, описанные в этой лекции, относятся к Windows Server 2003, Windows 2003 Enterprise Server и Windows 2003 Data Center Server.

    В табл. 14.1 описаны новые возможности платформы Windows Server 2003 в этой области (отсутствовавшие в Windows 2000). Все эти возможности, конечно, отсутствовали и на платформах Windows NT 4.0 Server.

    RIS является наиболее важным средством в Windows 2003 для сетевого развертывания операционных систем. Поэтому в первую очередь мы даем обзор RIS, и затем это средство подробно рассматривается при описании других вариантов развертывания и управления ПО через сеть Windows 2003:

  • распространение ПО с помощью Intellimirror/групповых политик при использовании Active Directory;
  • политика ограничения ПО;
  • средство User State Migration.
  • Дается подробное описание роли каждой из этих технологий; затем описывается их сочетание для представления расширений методов управления Windows 2000 на уровне пользователей, компьютеров и окружения Windows Server 2003.

    Новые возможности, появившиеся в Windows Server 2003
    Служба сетевой установки ПО Новые возможности
    Remote Installation Services
  • Поддерживает следующих целевых клиентов:
  • Windows XP Professional/Home;
  • Windows Server 2003 (все версии);
  • Расширенное управление с помощью файлов ответов, используемых для установки;
  • Доступ к сетевым файлам в режиме восстановления (recovery mode).
  • Распространение ПО с использованием групповой политики
  • Расширенные возможности развертывания, позволяющие включать и отключать доступ к 32-битным и 64-битным компьютерам.
  • Включение или отключение публикации по умолчанию информации классов OLE о пакете ПО.
  • Теперь позволяет реализовать назначенные приложения на момент развертывания.
  • Intellimirror Публикация приложений в момент использования или при первом входе в сеть на основе Windows 2003 Active Directory.

    RIS (Remote Installation Services)

    Служба RIS предназначена для развертывания операционных систем и образов операционных систем. Возможности RIS расширены в Windows 2003, позволяя развертывать все виды Windows 2003/Windows 2000 Server и Windows XP. Служба RIS в Windows 2000 не позволяла создавать образы и не поддерживала развертывание пакетов Windows 2000 Server без существенного вмешательства. Поддержка основных серверных сетевых операционных систем Microsoft Server является огромным улучшением для RIS, позволяя быстро устанавливать базовые образы или "плоские" образы для критически важных серверных звеньев операционных систем. К сожалению, если вы используете Windows NT 4.0 в качестве основной серверной сетевой операционной системы, то у вас нет возможности использовать поддержку Microsoft с помощью набора технологий RIS.

    RIS использует особую техническую архитектуру, состоящую из следующих звеньев.

  • 1. Сетевая инфраструктура.Минимальные требования - это использование Active Directory, DNS и DHCP. DHCP дополнена для поддержки назначения адресов TCP/IP, которая требуется для клиентов PXE-загрузки на основе RIS, использующих протокол TFTP.
  • 2. Технология дистанционной загрузки.Сетевые адаптеры (карты сетевого интерфейса) на клиентских машинах должны быть совместимы с PXE (Pre-Boot Execution Environment), чтобы можно было выполнять загрузку с сервера RIS для последующей загрузки операционной системы. PXE - это отраслевой стандарт, и эта технология реализована в большинстве сетевых адаптеров, выпущенных с 1999 г. В Microsoft RIS включено также приложение, с помощью которого создаются загрузочные диски для RIS.
  • 3. Установочные образы RIS.RIS поддерживает создание и развертывание двух типов образов.
  • "Плоский" (flat) образ.Образ, создаваемый непосредственно из компакт-диска операционной системы и использующий файл ответов.
  • Образ RIPrep.Образ, создаваемый непосредственно из установленной системы, где используются все необходимые программные компоненты и настройки (аналогично образу Norton Ghost).
  • В табл. 14.2 описываются операционные системы, поддерживаемые своими типами образов.

    Операционные системы с образами RIS
    Операционная система Плоский образ Образ RIPrep
    Windows XP Professional X X
    Windows Server 2003, Standard Edition X X
    Windows Server 2003, Web Edition X X
    Windows Server 2003, Enterprise Edition X X
    64-битная версия Windows Server 2003, X
    Enterprise Edition
    Windows 2000 Professional X X
    Windows 2000 Server (только без IIS) X X
    Windows 2000 Advanced Server (только без IIS) X X

    Это замечательное новое средство дает больше гибкости в современных "требовательных" ИТ-средах, где создание и развертывание серверов являются повседневными задачами в некоторых деловых окружениях. Перейдем теперь к обзору установки RIS и развертывания некоторых операционных систем через сеть.

    Установка Remote Installation Services

    Установка RIS выполняется из секции Add/Remove Windows Components (Установка и удаление компонентов Windows) аплета панели управления Add/Remove Programs (Установка и удаление программ), см. рис. 14.1. Установка RIS должна быть выполнена до начала планирования образа и процесса развертывания. При установке RIS помните, что прежде чем начать операции с RIS, должны быть выполнены следующие требования.

    (рис 14.1) Установка RIS из окна Add/Remove Windows Components
  • Должен существовать домен Active Directory (вы не обязаны устанавливать RIS на контроллере домена). Местом установки RIS должен быть рядовой сервер в лесу или в домене Active Directory, который он поддерживает.
  • Вам придется выполнить перезагрузку по окончании установки RIS на соответствующем сервере RIS.
  • Размещайте сервер(ы) RIS в подходящих подсетях, чтобы вы могли обслуживать клиентов в режиме PXE-загрузки. Если у вас нет PXE-совместимых сетевых адаптеров, то приложение RIS Rbfg.exe, устанавливаемое во время установки RIS, создаст загрузочный диск для вашего сетевого адаптера, чтобы можно было выполнять загрузку RIS. Операции Bootp можно выполнять между сетями, если маршрутизаторы вашей организации сконфигурированы для передачи широковещательных сообщений Bootp.
  • Сетевые адаптеры должны быть обладать способностью выполнения операций PXE-загрузки (PXE ROM, начиная с версии 1.0).
  • Должны функционировать службы DNS и DHCP, и они должны быть сконфигурированы для поддержки операций PXE-загрузки. Требуется внести изменения, которые описываются в этом разделе. Кроме того, обязательно включите таблицу клиентов Bootp, чтобы запросы Bootp клиентов RIS появлялись в вашей консоли MMC DHCP. Сервер DHCP, как и любой сервер DHCP на основе Windows 2003, должен быть авторизован до начала его использования.
  • Еще одним требованием к использованию RIS является то, что целевые компьютеры должны быть новыми, то есть здесь не подходят никакие модернизации, и целевым диском для RIS может быть только диск C или первый жесткий диск компьютера.
  • После установки RIS на указанном вами сервере (серверах) в программной группе Administrative Tools появится новый апплет с именем Remote Installation Services Setup. Этот апплет поможет вам выполнять шаги, которые требуются для установки служб RIS перед тем, как вы начнете процесс подготовки образа для развертываемых образов.

    Апплет RIS Services Setup гарантирует, что вы сможете подготовить RIS к работе с PXE-совместимыми клиентскими компьютерами для установки образов и конфигурирования операционной системы. После щелчка на значке RIS в программной группе Administrative Tools начинается работа с основными частями установки RIS.

    Первым ключевым компонентом конфигурации является папка Structure или место для образов (рис. 14.2). Вы должны использовать том NTFS 5.0, отличающийся от тома с операционной системой. Иначе говоря, вы не можете использовать для хранения файлов образов RIS том, на котором установлена операционная система. Эта важный момент поддержки, который обеспечивает гибкость для следующих возможностей.

    (рис 14.2) Местоположение файлов образов в окне мастера RIS Setup Wizard
  • Хранилище образов становится перемещаемым, особенно при использовании SAN (storage area network - сетей хранения данных).
  • Серверы RIS можно заменять при необходимости внутри домена путем подсоединения к новому серверу томов NTFS, содержащих образы RIS. В случае аварии первичного сервера RIS том NTFS, содержащий образы RIS, можно перенести на другой компьютер.
  • Сетевые разделяемые диски не поддерживаются, что нужно в данной ситуации, чтобы задержка в сети не оказывала влияния на скорость развертывания образов.
  • Серверы RIS с несколькими сетевыми адаптерами не смогут обслуживать клиентов с PXE версии 2.0 или выше, и, тем самым, для гарантии обслуживания всех клиентов должен быть установлен только один сетевой адаптер.
  • Эталонные образы можно устанавливать на указанный сервер RIS двумя способами. Первый способ - это использование "плоского" образа, то есть обусловленная несопровождаемая установка операционной системы. Второй способ - это использование образа RIPrep, то есть отображение всей системы. На рис. 14.2 показано диалоговое окно для размещения образов RIS.

    Использование плоского образа

    Апплет RIS Wizard предназначен для включения плоского (flat) образа. Этот мастер содержит очень простые диалоговые окна, где нужно указывать местоположение исходных файлов и нужное местоположение папки в разделе данных RIS. Он также активизирует сервер RIS для реагирования на запросы клиентов RIS, направляемые с сервера DHCP. Этот способ аналогичен несопровождаемой установке, и в нем вызывается winnt.exe с добавляемым несопровождаемым файлом установки. Эта установка действительно автоматизирует несопровождаемый процесс, резко снижая время подготовки к развертыванию операционных систем. Этот способ особенно эффективен при включении нового оборудования, для которого потребовалась бы, например, новая загрузка Windows XP, чтобы обеспечить нужные наборы драйверов и правильность конфигурации оборудования.

    При использовании метода RIPrep вы создаете также сначала образ эталонного компьютера с помощью метода Flat Image (плоский образ), чтобы при загрузке и настройке приложений это было исходное установленное приложение RIS. На рис. 14.3 показан ход установки.

    (рис 14.3) Установка плоского образа RIS

    По окончании процесса сборки плоского образа клиент может подсоединиться к серверу RIS во время PXE-загрузки, после чего он получит меню, где описываются доступные установки операционной системы. Описание, заданное в апплете Flat Image, будет представлено в соответствующем тексте.

    Установка с помощью метода RIPrep

    Метод RIPrep позволяет создавать фактические образы серверов, настольных компьютеров и переносных компьютеров. Этот образ хранится сервером RIS в той же структуре папок, что и файлы Flat Image. К образу RIPrep тоже добавляется описание, чтобы его можно было выбрать в клиентском меню RIS. Эталонный образ RIPrep может содержать несколько уже загруженных и сконфигурированных программных и серверных приложений и гораздо больше подходит для развертывания, чем метод Flat Image.

    Сбор данных RIPrep происходит с помощью исполняемого файла Riprep.exe, находящегося в папке %windir%\system32\reminstl. Это приложение выводит диалоговые окна для создания образа RIPrep, который затем используется на сервере RIS. Это приложение аналогично SYSPREP/RIPrep в Windows 2000 в том, что оно выполняется на эталонном компьютере Windows. RIPrep Windows Server 2003 поддерживает Windows XP и семейство операционных систем Windows Server 2003.

    Для выполнения RIPrep Windows 2003 загрузите Windows 2003 на сервере и затем запустите RIPrep с этого сервера, используя UNC-путь к этой команде на сервере RIS, например, \\london\risshare$\riprep. Файловый разделяемый ресурс на этом сервере RIS содержит приложение riprep.exe, которое запускает диалог, позволяющий создать образ уже настроенного компьютера. Затем этот образ сохраняется на сервере RIS для использования в развертывании предварительно подготовленных или отображаемых операционных систем Microsoft.

    Процедуры для клиентов RIS

    Клиент RIS является ключевым компонентом для загрузки операционных систем. Первый достаточно простой шаг, о котором иногда забывают, - это изменение порядка загрузки для соответствующего персонального компьютера или сервера, чтобы первым загрузочным устройством был сетевой адаптер. После перезагрузки клиентский компьютер подсоединится к серверу RIS, чтобы запросить загрузку с помощью сетевой службы. Затем появится меню RIS (после нажатия клавиши F12), где предлагаются варианты установки новой операционной системы или доступа к средствам RIS для обслуживания. При нажатии клавиши F12 произойдет запуск мастера установки операционной системы. Этот метод также подходит для использования загрузочного диска клиента RIS в случае компьютеров, у которых нет PXE-совместимых сетевых адаптеров для работы с DHCP.

    В учетной записи Active Directory должны быть заданы полномочия безопасности, позволяющие включать новые компьютеры в домен. Эти права должна иметь учетная запись, по которой выполнен вход в меню установки RIS. Рекомендуемый метод - это сконфигурировать организационную единицу (OU) для новых компьютеров в установке RIS и затем делегировать права указанной служебной учетной записи RIS, чтобы можно было выполнять включение новых компьютеров в соответствующую OU.

    Управление RIS

    После установки RIS вы можете управлять этой службой с помощью оснастки MMC Active Directory Users and Computers. Имеется несколько функций управления, позволяющих проверять состояние работоспособности серверов RIS, добавлять образы, просматривать текущих клиентов в сеансе, включать и отключать службы RIS и принимать решения по правилам именования новых компьютеров и выбору местоположения учетных записей компьютеров. RIS позволяет также выбирать OU или место в зоне Active Directory для созданных компьютерных учетных записей из операций создания образа RIS или загрузки плоского образа.

    Имеется замечательное новое средство RIS, позволяющее выполнять проверку и получать быстрый отчет о состоянии службы RIS: следит ли она за поступлением запросов от клиентов и готова ли она обслуживать клиентов. Кроме того, при этой проверке запрашиваются используемые службы DHCP, чтобы убедиться в поддержке клиентов.

    В RIS используется технология хранения элементов в одном экземпляре, в результате чего идентичные файлы не дублируются в хранилищах в папках RIS и поэтому при обнаружении одного и того же файла в нескольких местах создается точка с указателем на реальный файл. Это позволяет сократить объем пространства на диске, необходимого для нескольких образов одной операционной системы или исходных файлов. В Windows 2000 процесс SIS (точнее, SIS Groveler), выполнявший поиск раздела для нескольких экземпляров файла, применялся ко всему разделу, в котором находились файлы RIS. В Windows 2003, а также в Windows 2000, начиная с SP3, SIS Groveler влияет только на папку, в которой находятся файлы RIS. Некоторые опции управления RIS показаны на рисунках 14.4 и 14.5.

    (рис 14.4) Управление RIS в Active Directory(рис 14.5) Опции управления RIS

    Использование RIS для управления вашей средой Windows 2003

    Технология RIS теперь проста и удобна для использования. В этом разделе даются практические основы по корпоративному использованию RIS и методов привязки в других технологиях, которые мы рассмотрим в рамках установки сетевого ПО.

    Поддержка стандартов и хорошо организованной вычислительной среды является главной целью для предприятия. Необходимо обеспечить такие качества, как безопасность, управляемость и, конечно, готовность, за счет создания систем с одинаковыми установочными конфигурациями, а также способность создания таких установок по мере необходимости. Сервер Windows 2003 или Windows 2000 является первичным элементом большинства вычислительных сред, и, возможно, вашей среды, если вы читаете этот курс или используете его как справочник.

    Большинство средств атак на систему безопасности используют не только отсутствие "заплат" безопасности, то также несогласованность со стандартами для серверов, особенно в DMZ-средах (в средах с демилитаризованной зоной) интернет. В следующем разделе предлагается простое решение, позволяющее справиться с этой проблемой. Если для серверов Microsoft SQL Server, работающих под управлением Windows 2000 в демилитаризованной зоне веб-служб, обращенной к Интернет, требуется минимальное ПО для обслуживания безопасности, то RIS является средством, которое обеспечивает согласованность нагрузки этих серверов. Многим администраторам приходилось организовывать службу с несколькими серверами на случай аварийных ситуаций, и они загружали их вручную. RIS может снять эту проблему, позволяя внедрять согласованность и стандарты в процесс загрузки Windows 2003/2000.

    Структура решений RIS

    Следующие задачи показаны как пример планирования и создания/развертывания, где RIS является ключевой технологией; вы увидите, как развертывать образы для серверов и настольных компьютеров.

    Создайте эталонный сервер RIS и рабочую станцию; они будут чем-то вроде "золотого стандарта" предприятия или компании. Любые необходимые существенные изменения, такие как изменение операционной системы или новые стандарты безопасности, которые могут потребовать обширных изменений, можно вносить на этой "золотой" платформе после тестирования. Технология "plug-and-play" Windows 2003/Windows 2000 допускает определенную гибкость в том смысле, что эти "золотые" сервер и рабочая станция могут оказаться не одинаковыми в развертываемом оборудовании. Например, стандарт корпоративного сервера для веб-серверов - это сдвоенный процессор Pentium III 1.4 ГГц с RAM 2 Гб, двумя дисками 72 Гб с аппаратным зеркалированием и сетевым адаптером Gigabit Ethernet; если для последних моделей серверов используются процессоры 1.8 Ггц, то в большинстве случаев подойдет тот же образ RISprep. В случае обширных изменений в оборудовании для изолированных "золотых" эталонных рабочей станции и сервера потребуется модернизация, чтобы соответствовать новым серверам, которые включаются в данное окружение.

    Новые серверные установки с Windows 2003/Windows 2000 будут получать образ RISprep из вашей среды RIS на основе вашего "золотого стандарта" предприятия, который поддерживается на только что описанных изолированных сервере и рабочей станции.

    Экземпляр RIS в вашей среде Active Directory поможет вам также в повышении эффективности. Если вам требуются десять дополнительных веб-серверов в соответствии с определенными требованиями загрузки или изменением размеров окружения, то решение заключается в использовании службы RIS; она позволяет одновременно загружать десять веб-серверов, а не по одному серверу за раз.

    RIS-окружения дают хорошую поддержку в обучении и приобретении опыта персоналом ИТ. Руководители групп часто могут задавать стандарты и обеспечивать их реализацию с помощью RIS, в то время как рядовые члены групп могут видеть и осваивать эти стандарты без необходимости их разработки.

    Другие технологии Windows 2003, обеспечивающие сетевую установку ПО, действуют в сочетании с RIS. Доставка ПО и публикация ПО через Active Directory могут явиться окончательным дополнением для любой RIS-установки.

    Установка и обслуживание ПО с помощью Intellimirror и Active Directory

    Intellimirror и применение групповых политик Active Directory для распространения ПО - это ключевые методы управления Windows Server 2003, и они превосходно подходят как технологии модернизации или обновления при использовании RIS в среде Windows Server 2003. Необходимые настройки содержатся в групповых политиках Active Directory, и они могут влиять на объекты лесов, доменов или сайтов. Название этой технологии имеет описательный характер, поскольку это средство Active Directory предназначено для отражения (mirror) настроек пользователя с одного компьютера на другой.

    Intellimirror позволяет формировать настройки для компьютера или пользователя в соответствии с принятой групповой политикой. Дело в том, что это превосходный механизм распространения ПО, который автоматически обеспечивает соответствие стандартам и требованиям к ПО. Intellimirror также берет на себя постоянные административные затраты, связанные с управлением данными заказчиков и настройками конкретных пользователей, особенно в неустойчивых условиях, например, в центре обработки заказов, где заказчики могут использовать любой из доступных компьютеров. Имеются следующие ключевые компоненты управления в Intellimirror:

  • User Data Management (Управление данными пользователей);
  • User Settings Management (Управление настройками пользователей);
  • Software Installation and Maintenance (Установка и обслуживание ПО).
  • Для поддержки Intellimirror и распространения ПО используется поддерживающая технология управления, основанная на средствах управления групповыми политиками в Active Directory. Поскольку это элемент, который очень важен, чтобы происходило распространение ПО с помощью Intellimirror или объекта GPO (Group Policy Object), Microsoft включила в состав Windows Server 2003 новую оснастку MMC под именем GPMC (Group Policy Management Console - Консоль управления групповыми политиками). Эта консоль предусматривает новую возможность - резервное копирование и восстановление объектов GPO, что оказывается крайне важным для переноса тестовых GPO из автономной установки Active Directory в эксплуатируемую среду. Кроме того, эта новая оснастка MMC позволяет управлять объектами GPO между лесами в случае доверительных отношений, то есть использовать новую возможность, включенную в Windows Server 2003, - транзитивные доверительные отношения между лесами. Это позволяет пользователям выполнять вход на компьютер в доверяющем лесу и получать политики из их собственного леса.

    Сложности, которые возникают при задании нескольких GPO и последующей оценке их влияния на производительность пользователей, потребовали включения нового средства - RSOP (Resultant Set of Policy - Результирующий набор политики). Это позволяет моделировать несколько RSOP для реального просмотра политик, которые может "наследовать" клиент в виде нескольких GPO, действующих на уровне сайта, домена или организационной единицы (OU).

    Intellimirror

    Intellimirror реализуется с помощью групповой политики, позволяя управлять пользователями и компьютерами с конкретными настройками, доступными для шаблонов GPO, которые поставляются вместе с Windows 2003. Intellimirror реализуется через разделы Computer/Software/User групповых политик Active Directory, которые применяются в различных местах зон Active Directory. В эти зоны входят организационные единицы, сайты, домены и леса. Управление объектами GPO и другие элементы, из которых состоит Active Directory, подробно описываются в этом курсе, и мы не будем рассматривать их снова в этой лекции, а займемся описанием того, как приступить к работе с Intellimirror.

    Intellimirror реализуется с помощью компонентов Windows Scripting или (обычно) с помощью задания шаблона политики в Active Directory или в оснастке GPMC (Group Policy Management Console). Настройки Intellimirror обычно отражают типичные деловые условия или потребности, такие как пользователи переносных компьютеров или мобильные пользователи, пользователи, которые часто меняют компьютеры и должны иметь при себе перемещаемые настройки, и развертывание новых пакетов ПО или ссылок (значков) для конкретных корпоративных приложений.

    Каждый формируемый объект GPO позволяет создавать настройки, которые применяются к компьютеру или пользователю. Большинство настроек, относящихся к Intellimirror, обычно задаются в секции User оснастки Group Policy Object Editor и затем связываются с нужной организационной единицей.

    Редакторы GPO (рис. 14.6) позволяют формировать групповые политики с настройками для Intellimirror с "нуля", или можно использовать заранее определенные шаблоны.

    Управление данными пользователей (User Data Management)

    К Intellimirror относятся разнообразные настройки, используемые для управления рабочими столами пользователей. Одной из ключевых функций является перенаправление пользовательских данных и других конкретных настроек рабочего стола. Уникальные свойства системы Windows XP определяются в настройках пользователей внутри папки Documents and Settings, которая обычно находится на корневом томе системы Windows XP. Intellimirror в сочетании с Active Directory и перемещаемыми профилями (Roaming Profiles) может перенаправлять любую часть определений пользователя, содержащихся в пользовательском профиле Documents and Settings, на любой другой компьютер. Это особенно важно для пользователей переносных компьютеров или мобильных пользователей, поскольку такой пользователь может, например, переходить с настольного компьютера на переносной, но ему будут нужны одинаковые данные на каждом компьютере.

    (рис 14.6) Окно редактора объектов GPO

    Управление данными пользователей и перенаправление папок применяются к следующим частям.

  • Application data (Данные приложений).
  • Desktop (Рабочий стол).
  • My Documents (Мои документы).
  • Меню Start (Пуск).
  • Хотя эти части не относятся формально к установке сетевого ПО, они все же относятся к ней в некотором смысле, поскольку меню Start, Desktop и данные приложений могут, конечно, передаваться по линиям связи в соответствии с политикой Intellimirror, заданной для этих настроек. Хотя Active Directory играет большую роль в поддержке операций Intellimirror, сетевые домашние папки или разделяемые файловые ресурсы необходимы для каждого пользователя, поскольку они являются фактической точкой перенаправления. Windows 2003 использует эту возможность за счет того, что в GPO задается перенаправление в одно и то же место для всех пользователей, иногда в форме \\homeserver\user$, где вместо user в этом UNC-пути подставляется имя пользователя, или перенаправление задается в соответствии с группами безопасности, членом которых является данный пользователь. Таким образом, группа безопасности с именем Real Secure может перенаправлять всех клиентов в этот разделяемый ресурс. Это улучшение Windows 2003 GPO для точки \\realsecureserver\user$, поддерживающей Intellimirror.

    Управление настройками пользователей (User Settings Management)

    Управление настройками пользователей в технологиях Intellimirror предназначено для использования возможностей групповой политики, чтобы управлять ключевыми элементами из того, что может разрешается делать или не делать пользователю в сеансе Windows на платформе Windows 2000 или Windows XP либо на серверной платформе Windows 2003. Эти настройки применяются к пользователю или к компьютеру и могут охватывать широкий диапазон от цвета рабочего стола операционной системы до набора аплетов панели управления, доступных для изменений пользователем.

    На рис. 14.6 показаны некоторые из доступных настроек. В лекции 4 дается подробное описание этих настроек и описываются существующие комбинации, используемые для создания нестандартных шаблонов групповых политик.

    Установка и обслуживание ПО (Software Installation and Maintenance)

    Software Installation and Maintenance - это основной компонент Intellimirror, которому уделяется внимание в этой лекции. Конфигурирование и управление установкой ПО происходит из окна Group Policy Editor в оснастке MMC Active Directory Users and Computers. Установки ПО могут применяться к компьютеру или сопровождать перемещающегося пользователя на нескольких компьютерах. В некоторых случаях главные корпоративные приложения, необходимые каждому пользователю данной компании, могут применяться в виде объекта GPO к компьютерам, и затем нестандартное ПО может применяться к любым OU, содержащим функциональные группы, или к конкретным пользователям, если это нестандартное ПО используется небольшим числом пользователей. Главное, как и во всех случаях развертывания объектов GPO, - это не перегружать пользователя применением слишком большого числа программ или объектов GPO, что делает вход медленным и проблематичным. Новое средство RSOP (Resultant Set of Policies) Windows 2003 позволяет администраторам моделировать возможные объекты GPO до начала их использования в эксплуатируемой среде. Это средство охватывает включающие политики GPO пользователя и помогает в оценке работы объектов GPO (см. рис. 14.7). Это средство может стать вашим инструментом проверки по умолчанию до использования объектов GPO, чтобы гарантировать работу групповых политик на момент входа и получать ожидаемый результат их применения.

    (рис 14.7) Управление настройками пользователей в Intellimirror

    Имеется несколько вопросов, касающихся установки ПО. При включении ПО для распространения с помощью объектов GPO нужно учесть следующие рекомендации.

  • Источник ПО.(Это должен быть указываемый с помощью UNC-пути разделяемый файловый ресурс, который не изменяется. Очевидно, что в случае изменения UNC-пути, содержащегося в установке GPO, происходит нарушение распространяемого пакета.) Кроме того, для некоторых приложений в зависимости от структуры их MSI-пакетов требуется сначала установка в административном или сетевом разделяемом ресурсе. Примером является Office XP или Office 11.
  • Точка, в которой устанавливается ПО.Это ключевой момент, если важна производительность. Использование GPO после установки с помощью RIS - это превосходный способ доставки ПО, поскольку в системе, возможно, еще нет никаких пользователей.
  • Варианты распространения приложений.Устанавливаемые приложения доступны в двух вариантах: назначенные (assigned) или опубликованные (published). Отличие состоит в том, что опубликованные приложения доступны для установки пользователями, и эта настройка GPO может применяться только к пользователям, а назначенные приложения устанавливаются независимо от надобности.
  • Распространение ПО выполняется с помощью секции Software Installation (Установка ПО) внутри секции User или Computer окна Group Policy Editor. Пакеты ПО должны быть представлены в виде MSI-пакета (пакета для Microsoft Installer) в мастере Software Installation Wizard. Пакет MSI или приложение (если требуется) должен уже существовать в установленном виде в сетевой разделяемой точке, и должен быть доступен в диалоговом окне с помощью UNC-пути. При доступе к MSI-пакету должен появляться список опций, позволяющий принимать решения по настройкам GPO для этого пакета ПО, а также выбирать компьютеры или пользователей, которые получат этот пакет, согласно организационной единице (OU), в которой назначается этот GPO.

    После привязки к нужному MSI-пакету выбираются варианты установки: публикация (published), назначение (assigned) или обращение к дополнительной секции для выбора других опций, таких как безопасность (вкладка Security), модернизация относительно уже установленного пакета (Upgrades), необходимые модификации с помощью некоторых файлов-трансформов из MSI-пакетов (Modifications) и опции развертывания (Deployment). На рис. 14.8 показаны некоторые опции, доступные из секции Advanced Options (Дополнительные опции) окна свойств пакета ПО.

    Установки ПО, измененные с варианта published на вариант assigned, могут устанавливаться при входе.

    В журнал событий Application клиентов, получающих установки ПО, записываются сведения об успешном или неудачном завершении установки распространяемых пакетов ПО. Распространение ПО - это не самая простая из операций Intellimirror, но она окупается, особенно в случае приложений, которые не требуют такого сложного уровня установки, как, например, Microsoft Office XP.

    Набор технологий, образующих Intellimirror, предоставляет разнообразные возможности несопровождаемого управления для окружений, использующих службы и групповые политики Active Directory. В случае сетевой установки ПО компонент Intellimirror Software Installation and Maintenance позволяет распространять ПО несопровождаемым способом, предоставлять ПО пользователям выборочным образом и обеспечивать соответствие лицензионным требования путем применения объектов в организационных единицах, чтобы использовать счетчики установленных лицензий по компьютерам или пользователям.

    (рис 14.8) Диалоговое окно RSOP

    Политики ограничения ПО

    Совершенно новый способ управления ПО в сетевой среде с помощью Windows 2003 - это использование возможности ограничения ПО. Ограничения ПО используются не для установки ПО, а для наложения ограничений (запрещений) на код или ПО, которое вы не поддерживаете в своем окружении. Хотите ли вы, чтобы ваши клиенты играли в Solitaire? Это средство поддерживает безопасность и может запрещать использование определенного ПО. Его нет в Windows 2000, и оно лежит в основе обязательства Microsoft по защите вычислительных сред.

    Политика ограничения ПО основывается на предыдущих методах защиты по типу зоны, которые действуют в Internet Explorer. Следующие типы зон поддерживаются и реализуются с помощью объекта GPO (Group Policy Object):

  • хеш-правила;
  • правила для сертификатов;
  • правила для пути;
  • правила зоны интернет.
  • Многим компаниям приходится сталкиваться с ситуацией, когда для ряда работ требуется доступ к Интернет, чтобы персонал мог загружать программы и приложения, причем порт 80 обычно является допустимым портом для поддержки трафика HTTP в World Wide Web. Политика ограничения ПО может предусматривать брандмауэр, прокси-серверы и другие меры защиты в случае недоверяемого Интернет-трафика, как это показано на рис. 14.9. Правило зоны Интернет разрешает отключать доступ ко всем сайтам в Интернет, которые не содержатся в списке конкретных доверяемых зон или веб-сайтов. Это эквивалентно отключению всех сайтов Интернет. Это новое мощное средство безопасности, реализуемое через объекты GPO, но не обеспечивающее защиту от недоверяемого программного обеспечения.

    (рис 14.9) Диалоговое окно Software Installation для варианта Advanced Options

    Настройки ограничения ПО содержатся в стандартном редакторе Group Policy Editor и включены в настройки безопасности для пользователей или компьютеров. Элемент ограничения ПО, используемый для определения политик для путей, является совершенно новым аспектом безопасности в том смысле, что можно реально ограничивать доступ к путям. В случае исполнителей рутинных работ, выполняемых в среде Windows 2003 Terminal Server, становятся очень важными политики для путей. На рис. 14.10 показан пример создания политики путей, помещаемых для блокирования исполнителей рутинных работ в среде терминальных серверов.

    Ограничения ПО были первоначально выпущены вместе с Windows XP для локального применения, а с выпуском Windows Server 2003 они теперь применимы к сайтам, доменам и организационным единицам Active Directory. Это мощное новое средство администратора, используемое для защиты вычислительной среды Windows 2003.

    (рис 14.10) Зона интернет в политике ограничения ПО
    Вернуться к учебному плану