Active Directory (AD) - это база данных платформы Windows Server 2003. Active Directory содержит информацию о таких объектах, как сетевые учетные записи, группы, серверы и принтеры, а также другую информацию о домене. Active Directory поддерживается в Windows Server 2003 Enterprise Edition и Datacenter Edition. Active Directory нельзя установить на серверах Windows 2003 Web Edition.
Active Directory содержит иерархическую структуру для администратора, позволяющую организовывать объекты в его домене. Должное планирование структуры этого каталога позволяет администратору упростить делегирование администрирования и облегчить управление настольными системами.
Поскольку AD - это база данных LDAP (
В этой лекции рассматривается структура Active Directory, а также дается описание некоторых стратегий по структуризации вашей собственной базы данных Active Directory. Описывается также, как создавать запросы и использовать средства оснастки Active Directory Users and Computers для поиска информации.
Active Directory позволяет вам использовать иерархическую структуру для организации объектов, содержащихся в вашем домене. Объектами могут быть, например, пользователи, принтеры и группы. В лекции 9 описывается, как использовать DCPROMO для повышения статуса вашего рядового сервера Windows Server 2003 до уровня контроллера домена. После выполнения DCPROMO ваш сервер будет содержать установку по умолчанию Active Directory.
Active Directory Users and Computers - это ваш интерфейс для управления объектами Active Directory, такими как пользователи, компьютеры и группы. Для просмотра вашей установки Active Directory выберите Start/Programs/Administrative Tools/ Active Directory Users and Computers (см. рис. 10.1).
Оснастка Active Directory Users and Computers выглядит аналогично Windows Explorer (Проводник). Она содержит значки папок и объектов, содержащихся в этих папках. Эти папки называются организационными единицами (OU) и контейнерами. Организационные единицы - это папки со значком книги в середине. AD поставляется с OU по умолчанию Domain Controllers (Контроллеры домена). Контейнеры - это папки, не содержащие какого-либо значка.
(рис 10.1) Средство управления Active Directory Users and Computers
OU - это объекты в Active Directory, которые могут определяться пользователем и к которым может применяться групповая политика. По умолчанию AD содержит OU Domain Controllers, куда включаются все контроллеры данного домена. Каждый раз, как вы запускаете DCPROMO на рядовом сервере домена, компьютерная учетная запись этого компьютера перемещается в OU Domain Controllers.
Администратор может также создавать организационные единицы (OU). Обычно OU создаются для упрощения административного управления доменом. Для создания OU выполните следующие шаги.
Вы можете создавать вложенные OU, помещая их внутри этой OU, но обычно при создании структуры OU не рекомендуется создавать более 5 уровней вложенности.
Контейнеры создаются системой Windows Server 2003 по различным причинам. По умолчанию создаются следующие контейнеры.
Если выбрать View/Advanced Features (Вид/Дополнительно) в Active Directory Users and Computers, то вы увидите следующие дополнительные контейнеры.
Еще одним элементом, содержащимся в Active Directory, являются объекты. Объекты размещаются внутри организационных единиц и контейнеров Active Directory. Вы можете помещать объекты в определенной OU и определять групповую политику по этой OU, чтобы упрощать задачи администрирования или управлять компьютерной средой. К примерам объектов можно отнести принтеры, пользовательские учетные записи, компьютерные учетные записи и группы безопасности.
Active Directory можно запрашивать с помощью протокола LDAP (
Каждый объект в Active Directory имеет свое отличительное имя (DN - distinguished name). DN определяет полный путь LDAP для доступа к определенному объекту Active Directory. Любое DN содержит следующие атрибуты пути.
Ниже приводится пример того, как выглядит DN для организационной единицы Domain Controllers в Active Directory для вымышленного домена company.com:
OU=Domain Controllers, DC=company,DC=dom
Так что же описывает это DN? Глядя на него, вы можете сказать, что организационная единица Domain Controllers находится в домене company.com.
В качестве еще одно примера предположим, что у вас имеется структура OU Sales в домене company.com. Внутри OU Sales находится еще одна OU с именем West. Внутри OU West у вас имеется учетная запись с именем Mary Smith. Для доступа к этой учетной записи используется следующее DN:
CN=Mary Smith,OU=West,OU=Sales, DC=company,DC=dom
Как видно из этих примеров, описание DN дается снизу вверх по пути в Active Directory, начиная с объекта и вплоть до корня домена.
Относительное отличительное имя (relative distinguished name) в пути LDAP содержит информацию об объекте Active Directory в контексте текущего рассматриваемого пути. Если взять предыдущий пример получения объекта с помощью отличительного имени (DN) для пользовательской учетной записи Mary Smith, то DN описывалось как
CN=Mary Smith,OU=West,OU=Sales, DC=company,DC=dom
Относительное отличительное имя для этого объекта
CN=Mary Smith
Вы должны отнестись очень серьезно к планированию вашей структуры Active Directory (AD). Хорошо структурированный каталог упрощает задачи администрирования и позволяет вам делегировать управление объектами. В этом разделе описываются некоторые вещи, которые вам следует учесть при создании вашей структуры AD.
Как конфигурировать поддержку информационных служб для вашей организации? Некоторые организации имеют большие централизованные группы ИТ, которые администрируют Active Directory. Другие организации географически разбросаны и имеют некоторую техническую поддержку на местах. В условиях децентрализованного администрирования вам может потребоваться сконфигурировать структуру каталога таким образом, чтобы было проще делегировать административные задачи локальным администраторам.
С помощью мастера Delegation of Control Wizard вы можете выбрать определенную OU и делегировать административное управление этой OU. Это позволяет вам предоставлять административные права тем, кто знает свою область ответственности.
Предположим, что у вас имеется подразделение, где используют временных работников. Подразделение может иметь несколько ресурсов, доступ к которым нужно ограничить с помощью членства в группах и разрешать доступ этим людям. Может быть также несколько ресурсов, доступ к которым нужно запретить этим временным работникам с помощью групповой политики или путем реализации средств безопасности.
Используйте следующую процедуру, чтобы делегировать административное управление для определенной организационной единицы.
После того как вы закончили работу с мастером Delegation of Control Wizard, выбранные вами группы смогут выполнять административные задачи. Вы можете создавать специализированные консоли MMC (Microsoft Management Console) и затем распространять их среди тех, кому делегировали права управления. Создавая специализированные консоли MMC, вы можете настраивать интерфейс администрирования соответствующих объектов, чтобы делегированные администраторы видели на экране только то, что им разрешено администрировать.
В следующей процедуре создается специализированная консоль MMC, где можно выводить определенную OU в Active Directory и получать к ней доступ.
Ваша новая консоль будет представлена в программной группе Administrative Tools. Если открыть эту консоль, то вы будете в пользовательском режиме и увидите то, что будет видеть ваш делегированный администратор. Вы можете переслать консоль этому администратору электронной почтой, и он будет видеть только то, что ему нужно для администрирования своей OU.
Специализированные консоли очень удобны для выполнения административных задач, но для их использования все же требуются некоторые знания по таким приложениям, как Active Directory Users and Computers. Возможны ситуации, когда потребуется делегировать управление каким-либо объектом Active Directory неподготовленному пользователю. В Windows Server 2003 можно создавать панели задач (taskpad) для выполнения административных заданий. Специализированные панели задач позволяют создавать и выводить для использования именно ту функцию администрирования, которая требуется делегированному администратору. Интерфейс панели задач понятен по смыслу и аналогичен использованию веб-страницы. В следующем примере описывается, как создать специализированную панель задач для сброса пароля пользовательской учетной записи в OU с именем Sales.
После окончания работы с этими мастерами вы увидите вертикальный список объектов в выбранной организационной единице (OU). Щелкните на этом объекте, и вы увидите новый значок, представляющий команду сброса пароля. Настройте внешний вид этой панели задач и затем сохраните консоль, как это делали в предыдущем примере. Теперь вы можете распространять эту панель задач, как это делаете для специализированной консоли.
Если администрирование вашей организации осуществляется по географическому местоположению, то, возможно, вы будете структурировать Active Directory (AD) по такому же принципу. Предположим, что у вас несколько зданий в Европе, где один ИТ-сотрудник является администратором всего этого места. Вы можете структурировать AD, чтобы у вас была OU с именем Europe, и затем делегировать управление этой OU IT-сотруднику в этом месте.
У вас может быть организация, которая разбита на подразделения или отделы, имеющие собственный персонал поддержки, который хочет управлять своими объектами AD. Предположим, что в финансовом отделе имеется отдельный сотрудник, ответственный за администрирование всех финансовых операций в организации независимо от местоположения отделов. Вы можете создать структуру OU, в которой имеется OU с именем Finance и затем делегировать управление этой OU.
Вам может также потребоваться развертывание определенного приложения с помощью групповой политики, чтобы все пользователи в OU Finance имели определенный пакет бухгалтерских расчетов; этому может способствовать создание структуры OU, основывающейся на функциях, а не местоположении.
В некоторых случаях вам может потребовать структура Active Directory, где используется сочетание двух принципов разбиения - по местоположению и по функциям. Например, вы можете создать структуру, где в одной функциональной OU имеется вложенность по функции и затем по местоположению. Просто при создании организационных единиц помните, что из соображений простоты администрирования вам не стоит иметь более пяти уровней вложенности.
Теперь, когда вы определили структуру OU, создали свои объекты и поместили объекты в соответствующие OU, можно выполнять поиск информации, содержащейся в Active Directory. В Windows Server 2003 имеются превосходные средства поиска, позволяющие формировать запросы для поиска информации, содержащейся в этом каталоге.
Оснастка Active Directory Users and Computers в Windows XP и последующих операционных системах содержит узел, используемый для создания сохраняемых запросов. Вы можете создавать запросы, сохранять их и экспортировать результаты вашего поиска. Для создания запроса выполните следующие шаги.
(рис 10.2) Создание фильтра для поиска информации в Active DirectoryОткрыв диалоговое окно Find Common Queries, вы можете выбирать разнообразные опции, чтобы формировать фильтры для вашего поиска. Имеются три вкладки, в которых вы можете делать выбор: User, Computers и Groups. Внутри каждой из этих вкладок вы можете проводить простой
После создания условий поиска вы можете сохранить эту информацию для последующего просмотра и экспорта.
Большинство ваших пользователей не будут иметь доступа к оснастке Active Directory Users and Computers. Они могут использовать для поиска в Active Directory средство Search из Windows XP. Выберите Start/Search, чтобы открыть окно поиска, которое позволяет вам выполнять поиск компьютеров, принтеров и пользователей в вашей сети.
Вы можете сталкиваться с ситуациями, когда требуется восстановить или изменить информацию, которая содержится в вашем Active Directory. В Windows Server 2003 имеется пара утилит, о которых вы должны знать как администратор: NTDSUtil и DCDiag.
NTDSUtil - это утилита командной строки, позволяющая изменять и управлять вашей структурой Active Directory. Это средство в основном используется для управления базой данных Active Directory, для удаления метаданных информации, содержащейся в Active Directory, и управления работой хозяев операций. NTDSUtil.exe находится в папке %SystemRoot%\System32.
Для запуска NTDSUtil откройте окно командной строки и введите следующую команду:
Для просмотра имеющихся опций вы можете ввести help в командной строке:
ntdsutil: help ? - Show this help information Authoritative restore - Authoritatively restore the DIT database Configurable Settings - Manage configurable settings Domain management - Prepare for new domain creation Files - Manage NTDS database files Help - Show this help information LDAP policies - Manage LDAP protocol policies Metadata cleanup - Clean up objects of decommissioned servers Popups %s - (en/dis)able popups with "on" or "off" Quit - Quit the utility Roles - Manage NTDS role owner tokens Security account management - Manage Security Account Database - Duplicate SID Cleanup Semantic database analysis - Semantic Checker Set DSRM Password - Reset directory service restore mode administrator account password ntdsutil:
Каждая из этих опций направляет вас по соответствующему пути администрирования. Некоторые опции недоступны, если вы выполнили нормальный вход в операционную систему. Например, опция
Описание каждого аспекта NTDSUtil выходит за рамки изложения этой лекции. Для получения более подробной информации по NTDSUtil выполните поиск в
NTDSUtil. Эта утилита предназначена для модифицирования Active Directory. Вы должны в точности знать, как выполняется операция, иначе вы можете внести изменения, которые повредят Active Directory.DCDiag - это утилита командной строки для мониторинга Active Directory.
Вы можете установить DCDiag, выполнив установку Support Tools с установочного CD Windows Server 2003 из папки <cdroot>\Support\Tools. После установки Support Tools вы можете затем запустить DCDiag.
Запустив DCDiag, вы получите несколько диагностических записей по Active Directory:
C:\Documents and Settings\Administrator> dcdiag Domain Controller Diagnosis Performing initial setup: Done gathering initial info. Doing initial required tests Testing server: Default-First-Site-Name\SERVER2003 Starting test: Connectivity ......................... SERVER2003 passed test Connectivity Doing primary tests Testing server: Default-First-Site-Name\SERVER2003 Starting test: Replications ......................... SERVER2003 passed test Replications Starting test: NCSecDesc ......................... SERVER2003 passed test NCSecDesc Starting test: NetLogons ......................... SERVER2003 passed test NetLogons Starting test: Advertising ......................... SERVER2003 passed test Advertising Starting test: KnowsOfRoleHolders ......................... SERVER2003 passed test KnowsOfRoleHolders Starting test: RidManager ......................... SERVER2003 passed test RidManager Starting test: MachineAccount ......................... SERVER2003 passed test MachineAccount Starting test: Services ......................... SERVER2003 passed test Services Starting test: ObjectsReplicated ......................... SERVER2003 passed test ObjectsReplicated Starting test: frssysvol ......................... SERVER2003 passed test frssysvol Starting test: frsevent ......................... SERVER2003 passed test frsevent Starting test: kccevent ......................... SERVER2003 passed test kccevent Starting test: systemlog ......................... SERVER2003 passed test systemlog Starting test: VerifyReferences ......................... SERVER2003 passed test VerifyReferences Running partition tests on : ForestDnsZones Starting test: CrossRefValidation ......................... ForestDnsZones passed test CrossRefValidation Starting test: CheckSDRefDom ......................... ForestDnsZones passed test CheckSDRefDom Running partition tests on : DomainDnsZones Starting test: CrossRefValidation ......................... DomainDnsZones passed test CrossRefValidation Starting test: CheckSDRefDom ......................... DomainDnsZones passed test CheckSDRefDom Running partition tests on : Schema Starting test: CrossRefValidation ......................... Schema passed test CrossRefValidation Starting test: CheckSDRefDom ......................... Schema passed test CheckSDRefDom Running partition tests on : Configuration Starting test: CrossRefValidation ......................... Configuration passed test CrossRefValidation Starting test: CheckSDRefDom ......................... Configuration passed test CheckSDRefDom Running partition tests on : company Starting test: CrossRefValidation ......................... company passed test CrossRefValidation Starting test: CheckSDRefDom ......................... company passed test CheckSDRefDom Running enterprise tests on : company.dom Starting test: Intersite ......................... company.dom passed test Intersite Starting test: FsmoCheck ......................... company.dom passed test FsmoCheck
Как можно видеть из этих результатов выполнения DCDiag, все элементы домена работают должным образом. Если возникнет какая-либо проблема с Active Directory, DCDiag выведет сообщение об ошибке. Если вызвать состояние ошибки, отключив DNS на данном сервере, то DCDiag возвратит следующую ошибку.
Doing initial required tests Testing server: Default-First-Site-Name\SERVER2003 Starting test: Connectivity The host 65fc42b7-0020-4c4e-9ba5-d241450ee25c._msdcs.company.dom could not be resolved to an IP address. Check the DNS server, DHCP, server name, etc Although the Guid DNS name 65fc42b7-0020-4c4e-9ba5-d241450ee25c._msdcs.company.dom) couldn't be resolved, the server name (server2003.company.dom) resolved to the IP address (192.168.65.129) and was pingable. Check that the IP address is registered correctly with the DNS server. ......................... SERVER2003 failed test Connectivity
Doing primary tests
Testing server: Default-First-Site-Name\SERVER2003 Skipping all tests, because server SERVER2003 is not
Как видите, DCDiag - это превосходное средство, с которого нужно начинать при поиске и устранении ошибок, связанных с Active Directory.
После того, как создана структура Active Directory и определены
Когда вы устанавливаете первый контроллер домена в лесу, этот лес конфигурируется только с одним сайтом. Откройте Active Directory Sites and Services и раскройте узел Sites: вы увидите сайт Default-First-Site-Name (Имя-первого-сайта-по умолчанию), см. рис. 10.3.
(рис 10.3) Консоль управления Active Directory Sites and ServicesНовый созданный сервер будет представлен в этом сайте. Сайт - это сеть с высоким уровнем готовности и высокой пропускной способностью, например, локальная сеть (LAN). По мере добавления других серверов в вашем лесу, которые распределены по каналам глобальной сети (WAN), вам потребуется внести изменения с помощью Active Directory Sites and Services в соответствии с этой структурой WAN. Создавая эту структуру, вы можете оптимизировать свою репликацию. Чтобы создать сайт для нового местоположения, используйте следующую процедуру.
Узел Inter-Site Transports используется, чтобы определять путь для репликации в Active Directory. В предыдущем примере вы создали транспорт между сайтами New York и Chicago; это непосредственно относится к каналу глобальной сети между этими двумя точками. Узел Inter-Site Transports содержит два компонента - IP и SMTP. Каждый из этих видов транспорта будет использоваться в соответствии с каналом связи, соединяющим два сайта.
Раскройте узел Inter-Site Transports, раскройте узел IP и затем щелкните правой кнопкой на канале
Как уже говорилось, при задании стоимостей вам могут потребоваться избыточные каналы между сайтами. Например, некоторые топологии имеют централизованную структуру глобальной сети (hub-and-spoke), где имеется один центр данных и каждый сайт имеет канал с этим центром данных. У вас может быть "ячеистая" сеть, содержащая каналы между несколькими сайтами. У вас может быть так, что
New York соединен с Chicago, Chicago соединен с Seattle и Seattle соединен с New York. При этом типе сети имеется несколько путей для репликации Active Directory.
Подсети (Subnets) определяют
Определение сайтов, подсетей и транспортных механизмов жизненно важно для обеспечения правильности репликации и аутентификации в вашем домене. Например, когда пользователь входит в сеть и получает IP-адрес, компьютер запрашивает службу DNS, чтобы она определила, в каком сайте находится компьютер, и затем аутентифицирует его на контроллере домена в сайте, связанном с подсетью, в которой находится этот клиент. Поиск в глобальном каталоге сначала выполняется внутри сайта, в котором находится данный клиент. Много других средств Active Directory зависят от того, как сконфигурирована оснастка Active Directory Sites and Services, поэтому найдите время, чтобы сконфигурировать ее должным образом.
В этом разделе мы рассмотрим компонент Services оснастки Sites and Services. Щелкните правой кнопкой на узле верхнего уровня в Active Directory Sites and Services и выберите View/Services Node (Вид/Узел Services). По умолчанию узел Services не выводится на экран (администрирование объектов, содержащихся в этом узле, требуется очень редко).
Если раскрыть узел Services, то вы увидите дополнительные узлы, содержащие информацию о службах, которые работают в вашей сети.
Могут быть представлены и другие узлы служб в зависимости от установленных вами приложений, которые поддерживают информацию о сайтах и могут использовать информацию о топологии глобальной сети, например, Exchange Server. Вы можете также запускать для них мастер Delegation of Control Wizard, что позволяет вам делегировать администрирование различных служб.
Возможны ситуации, когда что-то в вашем домене работает неверно. Много проблем может возникать из-за того, что Active Directory реплицирует информацию не по всем сайтам. В этом разделе описываются некоторые средства, которые можно использовать для диагностирования проблем, возникающих в вашем домене.
Replmon - это графическое средство для мониторинга репликации между сайтами. Replmon устанавливается во время установки Support Tools, как это описано выше в разделе "DCDiag". При запуске replmon из командной строки появляется окно Active
(рис 10.4) Окно Active Directory Replication MonitorЩелкнув правой кнопкой мыши на корневом узле, вы можете выбрать сервер для мониторинга. Появится диалоговое окно, где можно определить этот сервер. Выполнив соединение, вы можете выполнять разнообразные задачи.
В меню Action (Действия) вы можете также запускать поиск контроллеров доменов с ошибками репликации во всем лесу.
Как можно видеть из этого описания, утилита replmon должна быть включена в инструментарий любого администратора, поскольку она предоставляет целый ряд средств для мониторинга Active Directory.
Netdiag - это еще одна утилита, включенная в Support Tools на установочном CD. Вы можете использовать для поиска ошибок утилиты dcdiag и replmon, описанные выше в этой лекции, но вам следует также знать об утилите netdiag. Netdiag (Network diagnostics) выполняет несколько сетевых тестов и сообщает о любых найденных ошибках. Просто откройте окно командной строки и введите:
C:\Documents and Settings\Administrator>netdiag
....................................
Computer Name: SERVER2003 DNS Host Name: server2003.company.dom System info :
Windows 2000 Server (Build 3718) Processor :
x86 Family 6 Model 11 Stepping 1, GenuineIntel List of installed hotfixes : Q147222
Netcard queries test.......: Passed
Per interface results: Adapter :
Local Area Connection Netcard queries test . . . : Passed
Host Name.........: server2003
IP Address........: 192.168.65.129
Subnet Mask........: 255.255.255.0
Default Gateway......: 192.168.65.2
Dns Servers........: 192.168.65.129
AutoConfiguration results......: Passed
Default gateway test . . . : Passed
NetBT name test......: Passed
[WARNING] At least one of the
<00> 'WorkStation Service',
<03> 'Messenger Service',
<20> 'WINS' names is missing.
No remote names have been found.
WINS service test.....: Skipped
There are no WINS servers configured for this interface. Global results:
Domain membership test ...... : Passed
NetBT transports test ....... : Passed
List of NetBt transports currently configured:
NetBT_Tcpip_{C19E851C-C540-4E6C-A9C2-5AD7AB351712}
1 NetBt transport currently configured.
Autonet address test ....... : Passed
IP loopback ping test ....... : Passed
Default gateway test ....... : Passed
NetBT name test .......... : Passed
[WARNING] You don't have a single interface with the
<00> 'WorkStation Service',
<03> 'Messenger Service',
<20> 'WINS' names defined.
Winsock test ........... : Passed
DNS test ............. : Passed
PASS - All the DNS entries for DC are registered on DNS server "192.168.65.129".
Redir and Browser test ...... : Passed
List of NetBt transports currently bound to the Redir
NetBT_Tcpip_{C19E851C-C540-4E6C-A9C2-5AD7AB351712}
The redir is bound to 1 NetBt transport.
List of NetBt transports currently bound to the browser
NetBT_Tcpip_{C19E851C-C540-4E6C-A9C2-5AD7AB351712}
The browser is bound to 1 NetBt transport.
DC discovery test ......... : Passed
DC list test ........... : Passed
Trust relationship test ...... : Skipped
Kerberos test ........... : Passed
LDAP test ............. : Passed
Bindings test ........... : Passed
WAN configuration test ...... : Skipped
No active remote access connections.
Modem diagnostics test ...... : Passed
IP Security test ......... : Skipped
Note: run "netsh ipsec dynamic show /?"
for more detailed information The command completed successfully
Как видите, netdiag выводит обширный список сетевой диагностики на вашей машине. Если в этом списке встретилась ошибка, вам следует обратиться к базе знаний
В оснастке Active Directory Domains and Trusts (Домены и доверительные отношения Active Directory) вы можете просматривать, создавать, модифицировать и проверять доверительные отношения для вашего леса. Доверительные отношения позволяют пользователям одного домена аутентифицироваться в доверяющем домене. Если пользовательская учетная запись может быть аутентифицирована, то вы можете предоставлять доступ к ресурсам этого доверяющего домена.
Ниже приводится список различных типов доверительных отношений в Windows Server 2003.
(рис 10.5) Различные типы доверительных отношений, поддерживаемых в Windows Server 2003В следующем примере происходит добавление доверительного отношения к существующему домену.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.