Методология внедрения Microsoft Active Directory

Мониторинг Active Directory

Показывать лекцию целиком

Цель лекции: Осветить процесс мониторинга Active Directory.

Служба Active Directory представляет собой сложную распределенную сетевую службу. В больших организациях она будет подвержена тысячам изменений каждый день (создание или удаление учетных записей пользователя и их атрибутов, группового членства и разрешений). Для гарантии того, что эти изменения в сети и рабочей среде не будут отрицательно влиять на работу Active Directory, нужно ежедневно предпринимать профилактические действия - мониторинг состояния службы каталога, который необходим для поддержания надежности Active Directory.

Отдельного инструмента или пакета программ, предназначенного для мониторинга Active Directory, не существует, поэтому мониторинг службы каталога является комбинацией задач, имеющих общую цель , - измерение текущей характеристики некоторого ключевого индикатора (занимаемый объем диска, степень использования процессора, период работоспособного состояния службы и т. д.) по сравнению с известным состоянием (отправная точка)Существуют наборы инструментов, которые могут соединить мониторинг этих ключевых индикаторов в один легко управляемый интерфейс, и для больших организаций наличие таких средств очень существенно, но они дороги, сложны и требуют много ресурсов..

Причины проведения мониторинга, реализуемые преимущества и сопутствующие затраты

Основная причина проведения мониторинга Active Directory (как и мониторинга любой другой службы) состоит в том, что он идентифицирует потенциальные проблемы прежде, чем они проявятся и закончатся длительными периодами простоя службы. Необходимо следить за состоянием Active Directory, чтобы разрешать возникающие проблемы как можно скорее, до того как произойдет прерывание работы службы.

Мониторинг дает возможность поддерживать соглашение об уровне сервиса (Service-Level Agreement, SLA) с пользователем сети. В контексте Active Directory соглашение SLA между ИТ-отделом и сообществом пользователей может содержать такие параметры, как максимально приемлемый уровень времени простоя системы, время входа в систему и время получения ответа на справочный запрос.

Еще одна причина для проведения мониторинга Active Directory состоит в том, что необходимо отслеживать следующие изменения инфраструктурыВозможно, эта информация не поможет предотвратить возникновение сегодняшней ошибки, но она позволит получить ценные данные, с которыми можно строить планы по дальнейшему развитию инфраструктуры компании. :

  • увеличение размера базы данных Active Directory;
  • функционирование серверов глобального каталога (GC) в интерактивном режиме;
  • время репликации между географически разнесенными контроллерами доменов.
  • Преимущества, которые можно получать от проведения мониторинга Active Directory, включают следующие компоненты :

  • способность поддерживать SLA-соглашение с пользователями, избегая простоя службы;
  • достижение высокой производительности службы путем устранения "узких мест" в работе, которые иначе нельзя обнаружить;
  • снижение административных затрат с помощью профилактических мер в обслуживании системы;
  • повышенная компетентность при масштабировании и планировании будущих изменений инфраструктуры в результате глубокого знания компонентов службы, их функциональных возможностей и текущего уровня использования;
  • увеличение доброжелательности в отношении ИТ-отдела в результате удовлетворения клиентов.
  • При всех указанных преимуществах мониторинг Active Directory связан с затратами, которые необходимы для его эффективной реализации

  • Для проектирования, развертывания и управления системой мониторинга нужны соответствующие людские ресурсы (человеко-часы), требующие оплаты.
  • На приобретение необходимых средств управления, на обучение и на аппаратные средства, которые предназначены для реализации мониторинга, требуются определенные фонды.
  • Часть пропускной способности сети будет задействована для мониторинга Active Directory на всех контроллерах домена предприятия.
  • Для выполнения приложений-агентов на целевых серверах и на компьютере, являющемся центральным пультом мониторинга, используются память и ресурсы процессора.
  • Стоит отметить, что стоимость мониторинга быстро повышается при внедрении глобального мониторинга предприятия типа комплекса Microsoft Operations Manager (MOM 2005 или его современный аналог - MSCOM 2007). Инструментальные средства MOM хотя и расширяют возможности мониторинга, но достаточно дороги, требуют обучения оператора и расходуют большее количество системных ресурсов в отличие от мониторинговых решений Windows Server 2003, которые являются проверенными, интегрированными и поддерживаемыми продуктами, но с базовыми возможностями мониторинга.

    Уровень мониторинга будет зависеть от результатов анализа преимуществ и затрат. В любом случае, стоимость ресурсов, которые будут потрачены на систему мониторинга, не должна превышать ожидаемую от мониторинга экономию. По этой причине большие организации находят более рентабельным вкладывать капитал в комплексные решения по управлению предприятием. Для менее крупных организаций более оправдано использовать инструментальные средства мониторинга, встроенные в систему Windows Server 2003.

    Процесс мониторинга Active Directory

    Осуществляя мониторинг Active Directory, необходимо отслеживать ключевые индикаторы производительности и сравнивать их с базовыми показателями, которые представляют работу службы в пределах нормальных параметров. Когда индикатор работоспособности превышает указанный порог, выдается предупреждение, уведомляющее администрацию сети (или оператора мониторинга) о текущем состоянии системы. Предупреждение может также инициировать автоматические действия, направленные на решение проблемы или уменьшение дальнейшего ухудшения состояния службы.

    Ниже приводится схема процесса мониторинга службы Active Directory высокого уровня .

  • Определить, какой из индикаторов функционирования службы необходимо отслеживать.
  • Выполнить мониторинг индикаторов функционирования службы, чтобы установить и задокументировать базовый (нормальный) уровень.
  • Определить пороги для этих индикаторов функционирования, то есть указать, при каком уровне индикатора необходимо принимать меры, предотвращающие расстройство функционирования службы.
  • Спроектировать необходимую аварийную систему, предназначенную для обработки событий при достижении порогового уровня. Аварийная система должна включать в себя следующие компоненты:
  • уведомления оператора;
  • автоматические действия, если они возможны;
  • действия, инициируемые оператором.
  • Спроектировать систему создания отчета, фиксирующую историю состояния Active Directory.
  • Реализовать решение, которое будет измерять выбранные ключевые индикаторы в соответствии с расписанием, отражающим изменения данных индикаторов и их воздействие на состояние Active Directory.
  • Элементы мониторинга

    Для мониторинга состояния Active Directory нужно отслеживать работу, связанную со службой, и индикаторы функционирования, связанные с сервером, а также события. Цель мониторинга - гарантировать, что Active Directory и контроллеры домена, на которых она выполняется, работают в оптимальном режиме.

    При проектировании мониторинга рекомендуется планировать наблюдение за следующими элементами (областями работы) , :

  • Производительность служб Active Directory. Эти индикаторы функционирования отслеживаются с помощью счетчиков NTDS в инструменте администрирования Performance.
  • Репликация Active Directory. Функционирование репликации существенно для обеспечения сохранности данных в пределах домена.
  • Функционирование службы DNS и состояние DNS-сервера. Поскольку Active Directory полагается на DNS при поиске ресурсов в сети, то сервер DNS и сама служба должны работать в нормальном режиме, чтобы Active Directory удовлетворяла заданному уровню качества обслуживания.
  • Хранилище Active Directory. Дисковые тома, которые содержат файл базы данных Active Directory Ntds.dit и файлы журналов .log, должны иметь достаточно свободного пространства, чтобы допускать нормальный рост и функционирование. Кроме того, если мониторинг функционирования службы показывает, что диск, на котором расположена база данных Active Directory, фрагментирован, необходимо его дефрагментировать.
  • Служба репликации файлов (File Replication Service, FRS). Служба FRS должна работать в пределах нормы, чтобы гарантировать, что общий системный том (Sysvol) реплицируется по всему домену.
  • "Здоровье" системы контроллера домена. Мониторинг этой области должен охватывать все аспекты состояния сервера, включая счетчики, характеризующие использование памяти, процессора и разбиение на страницы.
  • "Здоровье" леса. Эта область должна отслеживаться для того, чтобы проверить доверительные отношения и доступность сайта.
  • Хозяева операций. Необходимо отслеживать каждого хозяина операций, чтобы гарантировать "здоровье" сервера. Кроме того, следует проводить мониторинг для обеспечения доступности GC-каталога, позволяющего пользователям входить в систему и поддерживать членство универсальных групп.
  • Далее приведено краткое описание некоторых основных элементов Active Directory, мониторинг которых необходим.

    Мониторинг производительности

    Как и любая критичная для бизнеса система, Active Directory должна находиться под постоянным контролем. Для решения этой задачи Microsoft встроило в механизм Active Directory целый ряд возможностей, включающий как расширенную диагностику в EventLog контроллеров домена, отчеты и логи в текстовые файлы, так и встроенные счетчики производительности.

    Данные о производительности Active Directory позволяют :

  • оценить производительность Active Directory и ее влияние на ресурсы системы;
  • наблюдать за изменениями и тенденциями производительности и использованием ресурсов и соответствующим образом планировать модернизацию парка компьютеров;
  • тестировать изменения конфигурации или параметры настройки системы посредством мониторинга результатов;
  • диагностировать проблемы, а также компоненты или процессы, требующие оптимизации.
  • В Windows имеется несколько средств мониторинга производительности Active Directory. Основной является консоль Performance (Производительность), в которой можно настроить просмотр детальных числовых значений, отражающих функционирование Active Directory. Можно представить эти данные в графическом виде с заказанной периодичностью обновления данных. Возможности этой консоли также позволяют регистрировать активность системы в файл или отсылать предупреждения.

    Чтобы сохранить максимальную производительность службы каталога, необходимо также знать, что предпринимать в ответ на проведенный мониторинг, то есть что требуется для поддержания функционального состояния службы в пределах нормальных рабочих параметров, которые были установлены.

    Мониторинг репликации

    Один из критических компонентов Active Directory, за работой которого необходимо наблюдать, - это репликация.

    Существуют два стандартных средства администрирования серверов для мониторинга и поиска неисправностей репликации. Первый инструмент - Event Viewer (Средство просмотра событий). Журнал событий Directory Service (Служба каталога) - это один из журналов регистрации событий, который добавляется ко всем контроллерам домена. Большая часть событий, связанных с репликацией каталога, записывается в него, и это первое место, которое необходимо просмотреть в случае возникновения сбоя при репликации.

    Инструмент администрирования Performance (Производительность) полезен для контроля деятельности, связанной с репликацией, которая происходит на сервере. Когда сервер назначается контроллером домена, к списку счетчиков производительности добавляется объект NTDS Performance. Счетчики производительности можно использовать для контроля объема трафика репликации, а также другой деятельности, связанной с Active Directory.

    Одно из наиболее полезных инструментальных средств, предназначенных для мониторинга и поиска неисправностей репликации, - это Replication Monitor (Монитор репликации). Монитор репликации контролирует один или более серверов по создаваемому администратором списку серверов, предоставляя возможность управлять почти всеми аспектами репликации Active Directory - например, отслеживать текущее состояние репликации, последнюю успешную репликацию или любые отказы при репликации; вынуждать репликацию; вынуждать КСС к повторному вычислению топологии маршрутизации. Используя данный инструмент мониторинга, можно контролировать репликации на всех контроллерах домена корпоративной сети.

    Второй полезный инструмент мониторинга репликаций - Repadmin, входящий в набор Windows Server 2003 Support Tools (Средства обслуживания Windows Server 2003) и обеспечивающий такие же функциональные возможности, как и Replication Monitor, но через интерфейс командной строки. Инструмент Repadmin дополнительно позволяет изменять топологию репликации, добавляя объекты связи, и сообщает об отказах репликационных связей между двумя партнерами по репликации.

    Также в состав пакета Windows Server 2003 Support Tools входит инструмент командной строки Dcdiag, который может проверять DNS-регистрацию контроллера домена. Он отслеживает наличие идентификаторов защиты (SID) в заголовках контекста именования (naming context), соответствующие разрешения для репликации, анализирует состояние контроллеров домена в лесе или предприятии и многое другое.

    Мониторинг службы DNS

    В Windows предусмотрены два способа контроля работы сервера DNS :

  • Запись событий по умолчанию в журнал сервера DNS. Сообщения о событиях сервера DNS хранятся в журнале (log-файле) сервера отдельно от файлов событий, связанных с другими приложениями. Этот журнал можно просмотреть из оснастки Event Viewer. В него записывается ограниченный набор событий, выявляемых службой DNS, таких как запуск и остановка сервера. Event Viewer также позволяет наблюдать за событиями DNS на компьютерах клиентов: эти события заносятся в файл журнала на каждом компьютере.
  • Использование команд отладки для записи событий в текстовый файл. Консоль DNS позволяет задавать дополнительные параметры для создания временного текстового файла журнала (DNS.log), хранящегося в папке %systemroot%\DNS. Серверы DNS в Windows поддерживают следующие отладочные команды:
  • Query - записывать запросы, полученные от клиентов;
  • Notify - записывать уведомления, полученные от других серверов DNS ;
  • Update - записывать изменения зоны, полученные от других компьютеров;
  • Questions - записывать содержимое раздела вопроса для каждого запроса, обработанного сервером DNS ;
  • Answers - записывать содержимое раздела ответа для каждого запроса, обработанного сервером DNS ;
  • Send - подсчитывать запросы, посланные сервером DNS ;
  • Received - подсчитывать запросы, полученные сервером DNS ;
  • UDP - подсчитывать запросы, полученные по протоколу UDP;
  • TCP - подсчитывать запросы, полученные по протоколу TCP;
  • Full Packets - подсчитывать полные пакеты, полученные и записанные сервером DNS ;
  • Write Through - подсчитывать пакеты, прошедшие через сервер DNS туда и обратно.
  • По умолчанию все эти дополнительные возможности отладки отключены. После активизации какой-либо из них служба DNS сможет контролировать дополнительные виды событий, что может пригодиться при отладке сервера. Такой мониторинг требует много ресурсов (в некоторых случаях замедляется работа сервера и требуется дополнительное место на диске), поэтому его следует использовать кратковременно, когда действительно нужна подробная информация о работе сервера.

    Автоматизация мониторинга Active Directory

    Active Directory в процессе своей работы постоянно занимается самодиагностикой. Часть сбоев Active Directory умеет исправлять самостоятельно, но некоторые действия требуют участия квалифицированного персонала. Крайне важно своевременно заметить такой сбой и предпринять корректирующие действия.

    Для этого рядом фирм разработано специальное программное обеспечение, позволяющее в реальном времени отслеживать работу Active Directory и предоставляющее администратору расширенный набор инструментов для диагностики и устранения проблем.

    Компания Microsoft также выпустила на рынок свое решение под названием Microsoft Operations Manager (MOM 2005, MSCOM 2007). Возможности этого продукта позволяют контролировать абсолютное большинство ключевых параметров Active Directory :

  • AD DIT/Log Free Space.
  • All Performance Data.
  • Database and Log Overview.
  • Database Size.
  • DC OS Metrics Overview.
  • DC Response Time.
  • DC/GC Response.
  • GC Response Time.
  • Log File Size.
  • LSASS Processor Time.
  • Memory metrics.
  • Intersite Replication Traffic.
  • Replication Alerts last 7 days.
  • Replication Inbound Bytes/sec.
  • Replication Latency.
  • Replication Performance Overview.
  • В MOM имеется встроенный механизм оповещения администраторов о возникших проблемах, а также возможность строить целевые отчеты для выявления узких мест системы и опасных тенденций, что позволяет предотвратить сбой еще до того, как он возникнет и ситуация станет критической. MOM включает управление событиями, мониторинг служб и предупреждений, генерацию отчетов и анализ тенденций. Это делается через центральный пульт: агенты, выполняющиеся на управляемых узлах (серверах, являющихся объектами мониторинга), посылают данные, которые будут проанализированы, отслежены и отображены на едином пульте управления. Эта централизация дает возможность сетевому администратору управлять большой совокупностью серверов из одного места с помощью мощных инструментов, предназначенных для удаленного управления серверами. Системы MOM используют пакеты управления для расширения базовой информации, касающейся определенных сетевых услуг, а также серверных приложений. Пакет управления Base Management Pack содержит характеристики всех служб сервера Windows Server 2003, включая Active Directory, службу доменных имен ( DNS ) и Интернет-службу Microsoft Internet Information Services (IIS). Пакет управления Application Management Pack включает характеристики серверов Microsoft .NET Enterprise Servers, таких как Microsoft Exchange 2000 Server и Microsoft SQL Server 2000.

    В крупных компаниях, имеющих соответствующие достаточные ресурсы, рекомендуется внедрять данный комплекс мониторинга (или аналогичные системы) уже на ранних стадиях развертывания Active Directory.

    Краткие итоги

    Мониторинг службы каталога является комбинацией задач, имеющих общую цель - измерение текущей характеристики некоторого ключевого индикатора (занимаемый объем диска, степень использования процессора, период работоспособного состояния службы и т. д.) по сравнению с известным состоянием (отправная точка).

    Причины проведения мониторинга:

  • Мониторинг идентифицирует потенциальные проблемы прежде, чем они проявятся и закончатся длительными периодами простоя службы.
  • Мониторинг дает возможность поддерживать соглашение об уровне сервиса с пользователем сети.
  • Необходимо отслеживать изменения инфраструктуры.
  • Преимущества, которые можно получать от проведения мониторинга Active Directory:

  • Способность поддерживать SLA-соглашение с пользователями, избегая простоя службы.
  • Достижение высокой производительности службы путем устранения "узких мест" в работе, которые иначе нельзя обнаружить.
  • Снижение административных затрат с помощью профилактических мер в обслуживании системы.
  • Повышенная компетентность при масштабировании и планировании будущих изменений инфраструктуры в результате глубокого знания компонентов службы, их функциональных возможностей и текущего уровня использования.
  • Увеличение доброжелательности в отношении ИТ-отдела в результате удовлетворения клиентов.
  • При всех указанных преимуществах мониторинг Active Directory связан с затратами, которые необходимы для его эффективной реализации:

  • Для проектирования, развертывания и управления системой мониторинга нужны соответствующие людские ресурсы (человеко-часы), требующие оплаты.
  • На приобретение необходимых средств управления, на обучение и на аппаратные средства, которые предназначены для реализации мониторинга, требуются определенные фонды.
  • Часть пропускной способности сети будет задействована для мониторинга Active Directory на всех контроллерах домена предприятия.
  • Для выполнения приложений-агентов на целевых серверах и на компьютере, являющемся центральным пультом мониторинга, используются память и ресурсы процессора.
  • Схема процесса мониторинга службы Active Directory высокого уровня:

  • Определить, какой из индикаторов функционирования службы необходимо отслеживать.
  • Выполнить мониторинг индикаторов функционирования службы, чтобы установить и задокументировать базовый (нормальный) уровень.
  • Определить пороги для этих индикаторов функционирования,
  • Спроектировать необходимую аварийную систему, предназначенную для обработки событий при достижении порогового уровня.
  • Спроектировать систему создания отчета, фиксирующую историю состояния Active Directory.
  • Реализовать решение, которое будет измерять выбранные ключевые индикаторы в соответствии с расписанием, отражающим изменения данных индикаторов и их воздействие на состояние Active Directory.
  • При проектировании мониторинга рекомендуется планировать наблюдение за следующими элементами:

  • Производительность служб Active Directory.
  • Репликация Active Directory.
  • Функционирование службы DNS и состояние DNS-сервера.
  • Хранилище Active Directory.
  • Служба репликации файлов.
  • "Здоровье" системы контроллера домена.
  • "Здоровье" леса.
  • Хозяева операций.
  • Автоматизация мониторинга Active Directory возможна с помощью комплекса Microsoft Operations Manager (MOM 2005, MSCOM 2007) и его аналогов.

    Вернуться к учебному плану