Внедрение, управление и поддержка сетевой инфраструктуры MS Windows Server 2003

Описание Active Directory

Показывать лекцию целиком

Active Directory (AD) - это база данных платформы Windows Server 2003. Active Directory содержит информацию о таких объектах, как сетевые учетные записи, группы, серверы и принтеры, а также другую информацию о домене. Active Directory поддерживается в Windows Server 2003 Enterprise Edition и Datacenter Edition. Active Directory нельзя установить на серверах Windows 2003 Web Edition.

Active Directory содержит иерархическую структуру для администратора, позволяющую организовывать объекты в его домене. Должное планирование структуры этого каталога позволяет администратору упростить делегирование администрирования и облегчить управление настольными системами.

Поскольку AD - это база данных LDAP (Lightweight Directory Access Protocol), вы можете реализовать запросы по объектам, содержащимся в этом каталоге. Имеются средства, с помощью которых вы можете применять фильтры к своим запросам, позволяющие сузить область поиска нужной вам информации.

В этой лекции рассматривается структура Active Directory, а также дается описание некоторых стратегий по структуризации вашей собственной базы данных Active Directory. Описывается также, как создавать запросы и использовать средства оснастки Active Directory Users and Computers для поиска информации.

Структура Active Directory

Active Directory позволяет вам использовать иерархическую структуру для организации объектов, содержащихся в вашем домене. Объектами могут быть, например, пользователи, принтеры и группы. В лекции 9 описывается, как использовать DCPROMO для повышения статуса вашего рядового сервера Windows Server 2003 до уровня контроллера домена. После выполнения DCPROMO ваш сервер будет содержать установку по умолчанию Active Directory.

Оснастка Active Directory Users and Computers

Active Directory Users and Computers - это ваш интерфейс для управления объектами Active Directory, такими как пользователи, компьютеры и группы. Для просмотра вашей установки Active Directory выберите Start/Programs/Administrative Tools/ Active Directory Users and Computers (см. рис. 10.1).

Оснастка Active Directory Users and Computers выглядит аналогично Windows Explorer (Проводник). Она содержит значки папок и объектов, содержащихся в этих папках. Эти папки называются организационными единицами (OU) и контейнерами. Организационные единицы - это папки со значком книги в середине. AD поставляется с OU по умолчанию Domain Controllers (Контроллеры домена). Контейнеры - это папки, не содержащие какого-либо значка.

(рис 10.1) Средство управления Active Directory Users and Computers

Организационные единицы

OU - это объекты в Active Directory, которые могут определяться пользователем и к которым может применяться групповая политика. По умолчанию AD содержит OU Domain Controllers, куда включаются все контроллеры данного домена. Каждый раз, как вы запускаете DCPROMO на рядовом сервере домена, компьютерная учетная запись этого компьютера перемещается в OU Domain Controllers.

Администратор может также создавать организационные единицы (OU). Обычно OU создаются для упрощения административного управления доменом. Для создания OU выполните следующие шаги.

  • Щелкните правой кнопкой на узле, для которого хотите создать OU (например, на узле домена) и выберите New/Organizational Unit (Создать/Организационная единица).
  • В диалоговом окне New Object - Organizational Unit введите имя вашей OU. В данном примере используется OU Sales.
  • Щелкните на кнопке OK.
  • Диалоговое окно закроется, и вы увидите новую созданную OU под узлом домена.
  • Вы можете создавать вложенные OU, помещая их внутри этой OU, но обычно при создании структуры OU не рекомендуется создавать более 5 уровней вложенности.

    Контейнеры

    Контейнеры создаются системой Windows Server 2003 по различным причинам. По умолчанию создаются следующие контейнеры.

  • Builtin.Содержит несколько локальных в домене групп по умолчанию (подробнее см. в лекции 11).
  • Computers.По умолчанию при добавлении какого-либо компьютера в ваш домен учетная запись этого компьютера помещается в контейнер Computers. Вы можете в дальнейшем перемещать эти компьютерные учетные записи в созданную вами OU.
  • ForeignSecurityPrincipals.Содержит прокси-объекты для вашего домена, чтобы взаимодействовать с доменом NT 4 и нижележащими доменами как со сторонними доменами вне вашего леса.
  • Users.Контейнер по умолчанию для учетных записей Windows; в случае миграции из домена NT 4 здесь будут находиться ваши пользовательские учетные записи. При желании вы можете перемещать эти пользовательские учетные записи в другие OU.
  • Если выбрать View/Advanced Features (Вид/Дополнительно) в Active Directory Users and Computers, то вы увидите следующие дополнительные контейнеры.

  • LostAndFound.Содержит объекты, которые были удалены в данном домене, если объект был перемещен в OU или контейнер, удаленный до того, как была выполнена репликация каталога.
  • NTDS Quotas.В Windows Server 2003 добавлено несколько новых технологий, позволяющих задавать квоты на объекты Active Directory. В этом контейнере хранится информация о квотах служб каталога.
  • Program Data.Новый контейнер, введенный в Windows Server 2003, чтобы хранить политики управления авторизацией для приложений.
  • System.Содержит несколько дочерних контейнеров.
  • AdminSDHolder.Используется для управления полномочиями пользовательских учетных записей, которые являются членами встроенных групп Administrators или Domain Admins.
  • ComPartitionSets.Используется в разработке приложений; содержит информацию для наборов разделов COM+, что позволяет пользователям в этом домене выполнять доступ к службам приложения, которые предоставляются приложением COM+.
  • Default Domain Policy.Содержит группы безопасности и полномочия по умолчанию для вашего домена.
  • Dfs-Configuration.Содержит информацию по отказоустойчивой файловой системе Distributed File System (DFS). Сведения по DFS см. в лекции 7.
  • DomainUpdates.Здесь создаются контейнеры, если у вас выполнена модернизация из Windows NT или Windows 2000 в Windows Server 2003.
  • File Replication Service.Содержит информацию по планированию репликации System Volume (SYSVOL) для вашего домена.
  • FileLinks.Используется службой Distributed Link Tracking для отслеживания информации по файлам, которые были перемещены на другие тома NTFS.
  • IP Security.Содержит политики IPSec для вашего домена, которые обеспечивают защищенный сетевой обмен информацией между компьютерами.
  • Meetings.Используется для хранения информации, относящейся к собраниям Microsoft NetMeeting.
  • MicrosoftDNS.В этом контейнере хранятся интегрированные с Active Directory зоны DNS. Здесь сохраняются записи всех зон, которые затем реплицируются на другие серверы DNS для той же зоны DNS в данном домене. Подробнее об интегрированных с Active Directory зонах DNS см. в лекции 3.
  • Policies.Содержит объекты Group Policy (GPO) для вашего домена. Подробнее об объектах GPO см. в лекции 13.
  • RAS and IAS Servers Access Check.Содержит информацию по службам Remote Access Services (RAS) и Internet Authentication Services (IAS) для вашего домена.
  • RpcServices.Служба Remote Procedure Call Name Service для поиска в доменах для систем, предшествовавших Windows 2000.
  • Winsock Services.В этом контейнере публикуются основанные на применении сокетов службы, которые используют протокол Registration and Resolution Protocol.
  • WMIPolicy.Содержит объекты GPO Windows Management Instrumentation (WMI) для вашего домена. Фильтры WMI применяются только к Windows XP и последующим версиям.
  • Объекты Active Directory

    Еще одним элементом, содержащимся в Active Directory, являются объекты. Объекты размещаются внутри организационных единиц и контейнеров Active Directory. Вы можете помещать объекты в определенной OU и определять групповую политику по этой OU, чтобы упрощать задачи администрирования или управлять компьютерной средой. К примерам объектов можно отнести принтеры, пользовательские учетные записи, компьютерные учетные записи и группы безопасности.

    LDAP и Active Directory

    Active Directory можно запрашивать с помощью протокола LDAP (Lightweight Directory Access Protocol), который поддерживается несколькими платформами. LDAP указывает путь именования, определяющий любой объект Active Directory, OU или контейнер. В этом разделе описываются пути именования, используемые для доступа к Active Directory.

    Отличительные имена

    Каждый объект в Active Directory имеет свое отличительное имя (DN - distinguished name). DN определяет полный путь LDAP для доступа к определенному объекту Active Directory. Любое DN содержит следующие атрибуты пути.

  • Доменный компонент (DC - Domain Component).Используется для определения компонента DNS-имени объекта Active Directory.
  • Организационная единица (OU).Организационная единица.
  • Общее имя (CN - Common Name).Объект, отличный от DC или OU; например, CN можно использовать для определения компьютерной или пользовательской учетной записи.
  • Ниже приводится пример того, как выглядит DN для организационной единицы Domain Controllers в Active Directory для вымышленного домена company.com:

    OU=Domain Controllers, DC=company,DC=dom

    Так что же описывает это DN? Глядя на него, вы можете сказать, что организационная единица Domain Controllers находится в домене company.com.

    В качестве еще одно примера предположим, что у вас имеется структура OU Sales в домене company.com. Внутри OU Sales находится еще одна OU с именем West. Внутри OU West у вас имеется учетная запись с именем Mary Smith. Для доступа к этой учетной записи используется следующее DN:

    CN=Mary Smith,OU=West,OU=Sales, DC=company,DC=dom

    Как видно из этих примеров, описание DN дается снизу вверх по пути в Active Directory, начиная с объекта и вплоть до корня домена.

    Относительные отличительные имена

    Относительное отличительное имя (relative distinguished name) в пути LDAP содержит информацию об объекте Active Directory в контексте текущего рассматриваемого пути. Если взять предыдущий пример получения объекта с помощью отличительного имени (DN) для пользовательской учетной записи Mary Smith, то DN описывалось как

    CN=Mary Smith,OU=West,OU=Sales, DC=company,DC=dom

    Относительное отличительное имя для этого объекта

    CN=Mary Smith

    Планирование вашей структуры Active Directory

    Вы должны отнестись очень серьезно к планированию вашей структуры Active Directory (AD). Хорошо структурированный каталог упрощает задачи администрирования и позволяет вам делегировать управление объектами. В этом разделе описываются некоторые вещи, которые вам следует учесть при создании вашей структуры AD.

    Централизованное или децентрализованное административное управление

    Как конфигурировать поддержку информационных служб для вашей организации? Некоторые организации имеют большие централизованные группы ИТ, которые администрируют Active Directory. Другие организации географически разбросаны и имеют некоторую техническую поддержку на местах. В условиях децентрализованного администрирования вам может потребоваться сконфигурировать структуру каталога таким образом, чтобы было проще делегировать административные задачи локальным администраторам.

    Мастер делегирования управления (Delegation of Control Wizard)

    С помощью мастера Delegation of Control Wizard вы можете выбрать определенную OU и делегировать административное управление этой OU. Это позволяет вам предоставлять административные права тем, кто знает свою область ответственности.

    Предположим, что у вас имеется подразделение, где используют временных работников. Подразделение может иметь несколько ресурсов, доступ к которым нужно ограничить с помощью членства в группах и разрешать доступ этим людям. Может быть также несколько ресурсов, доступ к которым нужно запретить этим временным работникам с помощью групповой политики или путем реализации средств безопасности.

    Используйте следующую процедуру, чтобы делегировать административное управление для определенной организационной единицы.

  • Щелкните правой кнопкой на этой OU и выберите в контекстном меню пункт Delegation of Control Wizard.
  • Щелкните правой кнопкой на Next, и вы увидите другое диалоговое окно, позволяющее вам добавлять группы и/или пользователей, которым вы хотите делегировать управление. Щелкните на кнопке Add, чтобы добавить группы или пользователей в этом мастере. Щелкните на кнопке Next, чтобы перейти к следующему диалоговому окну.
  • В диалоговом окне Task to Delegate (Делегируемая задача) вы можете выбрать типичные задачи, которые хотите делегировать выбранным пользовательским и групповым учетным записям.
  • Create, delete, and manage user accounts (Создание, удаление и управление пользовательскими учетными записями).
  • Reset user passwords and force password change at next logon (Сброс паролей пользователей и вынужденная смена паролей при следующем входе).
  • Read all user information (Чтение всей пользовательской информации).
  • Create, delete, and manage groups (Создание, удаление и управление группами).
  • Modify the membership of a group (Изменение членства в группах).
  • Manage Group Policy links (Управление связями Group Policy).
  • Generate Resultant Set of Policy (Planning) [Формирование результирующего набора политики (Планирование)].
  • Generate Resultant Set of Policy (Logging) [Формирование результирующего набора политики (Регистрация в журнале)].
  • Create, delete, and manage inetOrgPerson accounts (Создание, удаление и управление учетными записями inetOrgPerson).
  • Reset inetOrgPerson passwords and force password change at next logon (Сброс паролей inetOrgPerson и вынужденная смена паролей при следующем входе).
  • Read all inetOrgPerson information (Чтение всей информации inetOrgPerson).
  • В дополнение к типичным задачам вы можете также определять специализированные задачи для делегирования. Выбрав вариант Custom (Специализированная задача) и щелкнув на кнопке Next, вы получаете список с большим числом объектов Active Directory и возможность выбора типа задачи, чтобы ее могли выполнять с этими объектами выбранные вами делегаты.
  • Если выбрать вариант Custom, то вы можете затем применять соответствующие полномочия к выбранным объектам.
  • Создание специализированных консолей MMC

    После того как вы закончили работу с мастером Delegation of Control Wizard, выбранные вами группы смогут выполнять административные задачи. Вы можете создавать специализированные консоли MMC (Microsoft Management Console) и затем распространять их среди тех, кому делегировали права управления. Создавая специализированные консоли MMC, вы можете настраивать интерфейс администрирования соответствующих объектов, чтобы делегированные администраторы видели на экране только то, что им разрешено администрировать.

    В следующей процедуре создается специализированная консоль MMC, где можно выводить определенную OU в Active Directory и получать к ней доступ.

  • Для создания специализированной MMC выберите Start/Run (Пуск/Выполнить) и введите mmc в диалоговом окне Run.
  • Появится консоль MMC с заголовком по умолчанию Console1. Чтобы создать консоль для управления определенной OU, выберите File/Add/Remove Snap-In (Файл/Добавить/Удалить оснастку).
  • В диалоговом окне Add/Remove Snap-In щелкните на кнопке Add.
  • В диалоговом окне Add Standalone Snap-in (Добавление автономной оснастки) выберите Active Directory Users and Computers и щелкните на кнопке Add.
  • Щелкните на кнопке Close (Закрыть) в диалоговом окне Add Standalone Snap-in, чтобы вернуться в диалоговое окно Add/Remove Snap-in.
  • Вы увидите эту оснастку в диалоговом окне Add/Remove Snap-in. Щелкните на кнопке OK, чтобы вернуться в MMC.
  • Раскройте оснастку Active Directory Users and Computers и спуститесь до уровня OU, для которой хотите создать эту консоль MMC.
  • Щелкните правой кнопкой на этой OU и выберите пункт New Window From Here (Создать окно с этого места). Появится окно новой консоли, где центром является только что выбранная вами OU. Закройте исходное окно, находящееся позади вашего нового окна, чтобы осталось только окно выбранной OU.
  • Выберите File/Options, чтобы открыть диалоговое окно Options.
  • В диалоговом окне Options введите дружественное (понятное) имя для вашей MMC и выберите режим в раскрывающемся списке Console Mode (Режим консоли). В данном примере выберите вариант User mode-limited access, single window (Пользовательский режим - ограниченный доступ, одно окно).
  • Щелкните на кнопке OK, закройте консоль и сохраните свои изменения.
  • Ваша новая консоль будет представлена в программной группе Administrative Tools. Если открыть эту консоль, то вы будете в пользовательском режиме и увидите то, что будет видеть ваш делегированный администратор. Вы можете переслать консоль этому администратору электронной почтой, и он будет видеть только то, что ему нужно для администрирования своей OU.

    Примечание. Если вы создаете и распространяете специализированные консоли, то должны сначала убедиться, что на машине пользователя, которому вы отправляете консоль, установлены соответствующие оснастки.

    Создание панелей задач MMC

    Специализированные консоли очень удобны для выполнения административных задач, но для их использования все же требуются некоторые знания по таким приложениям, как Active Directory Users and Computers. Возможны ситуации, когда потребуется делегировать управление каким-либо объектом Active Directory неподготовленному пользователю. В Windows Server 2003 можно создавать панели задач (taskpad) для выполнения административных заданий. Специализированные панели задач позволяют создавать и выводить для использования именно ту функцию администрирования, которая требуется делегированному администратору. Интерфейс панели задач понятен по смыслу и аналогичен использованию веб-страницы. В следующем примере описывается, как создать специализированную панель задач для сброса пароля пользовательской учетной записи в OU с именем Sales.

  • Для создания специализированной MMC выберите Start/Run и введите mmc в диалоговом окне Run.
  • Появится консоль MMC с заголовком по умолчанию Console1. Чтобы создать консоль для управления определенной OU, выберите File/Add/Remove Snap-In.
  • В диалоговом окне Add/Remove Snap-In щелкните на кнопке Add.
  • В диалоговом окне Add Standalone Snap-in выберите Active Directory Users and Computers и щелкните на кнопке Add.
  • Щелкните на кнопке Close в диалоговом окне Add Standalone Snap-in, чтобы вернуться в диалоговое окно Add/Remove Snap-in.
  • Вы увидите эту оснастку в диалоговом окне Add/Remove Snap-in. Щелкните на кнопке OK, чтобы вернуться в MMC.
  • Раскройте оснастку Active Directory Users and Computers и спуститесь до уровня OU, для которой хотите создать эту консоль MMC.
  • Щелкните правой кнопкой на этой OU и выберите пункт New Window From Here. Появится окно новой консоли, где центром является только что выбранная вами OU. Закройте исходное окно, находящееся позади вашего нового окна, чтобы осталось только окно выбранной OU.
  • Щелкните правой кнопкой на этой OU и выберите пункт New Taskpad View (Создать представление в виде панели задач). Появится мастер New Taskpad View Wizard. Щелкните на кнопке Next, чтобы начать работу с этим мастером.
  • В этом диалоговом окне нужно выбрать внешний вид вашей панели задач. Вы можете выбрать следующие варианты.
  • Vertical List (Вертикальный список). Создание вертикального списка объектов Active Directory с центром в этой OU.
  • Horizontal List (Горизонтальный список). Создание горизонтального списка объектов Active Directory, содержащихся в выбранной OU.
  • No List (Без списка). Без списка объектов, а только значки для выполнения определенных задач.
  • В данном примере выберите вариант Vertical List и щелкните на кнопке Next.
  • Выберите область действия задачи. Вы можете выбрать вариант, где берутся все элементы дерева, имеющие такой же тип, как выделенные элементы дерева, или вариант, где берутся только выделенные элементы дерева. Щелкните на кнопке выбора Selected tree item (Выбранный элемент дерева) и щелкните на кнопке Next.
  • Введите имя и описание вашей панели задач и щелкните на кнопке Next. Щелкните на кнопке Finish, чтобы завершить этот шаг работы мастера.
  • Когда появится диалоговое окно New Task Wizard (Мастер новой задачи), щелкните на кнопке Next, чтобы начать работу этого мастера.
  • Выберите тип команды; в данном примере выберите вариант "menu command" (команда меню), чтобы можно было выполнять сброс паролей учетных записей.
  • В диалоговом окне Shortcut Menu Command (Команда контекстного меню) проследите, чтобы в левой панели была выбрана какая-либо пользовательская учетная запись; в правой панели будут команды, которые влияют на текущий выделенный объект. В правой панели выберите All Tasks/Reset Password (Все задачи/ Сброс пароля) и щелкните на кнопке Next.
  • Введите имя и описание для этой только что созданной задачи. Щелкните на кнопке Next.
  • В диалоговом окне Task Icon (Значок задачи) выберите значок, которым хотите представлять эту задачу, и затем щелкните на кнопке Next.
  • В диалоговом окне Completing Task Wizard (Завершение задачи) щелкните на кнопке Finish, чтобы завершить работу мастера и вернуться в консоль MMC.
  • После окончания работы с этими мастерами вы увидите вертикальный список объектов в выбранной организационной единице (OU). Щелкните на этом объекте, и вы увидите новый значок, представляющий команду сброса пароля. Настройте внешний вид этой панели задач и затем сохраните консоль, как это делали в предыдущем примере. Теперь вы можете распространять эту панель задач, как это делаете для специализированной консоли.

    Географическое местоположение

    Если администрирование вашей организации осуществляется по географическому местоположению, то, возможно, вы будете структурировать Active Directory (AD) по такому же принципу. Предположим, что у вас несколько зданий в Европе, где один ИТ-сотрудник является администратором всего этого места. Вы можете структурировать AD, чтобы у вас была OU с именем Europe, и затем делегировать управление этой OU IT-сотруднику в этом месте.

    Организационная структура

    У вас может быть организация, которая разбита на подразделения или отделы, имеющие собственный персонал поддержки, который хочет управлять своими объектами AD. Предположим, что в финансовом отделе имеется отдельный сотрудник, ответственный за администрирование всех финансовых операций в организации независимо от местоположения отделов. Вы можете создать структуру OU, в которой имеется OU с именем Finance и затем делегировать управление этой OU.

    Вам может также потребоваться развертывание определенного приложения с помощью групповой политики, чтобы все пользователи в OU Finance имели определенный пакет бухгалтерских расчетов; этому может способствовать создание структуры OU, основывающейся на функциях, а не местоположении.

    Смешанная организационная структура

    В некоторых случаях вам может потребовать структура Active Directory, где используется сочетание двух принципов разбиения - по местоположению и по функциям. Например, вы можете создать структуру, где в одной функциональной OU имеется вложенность по функции и затем по местоположению. Просто при создании организационных единиц помните, что из соображений простоты администрирования вам не стоит иметь более пяти уровней вложенности.

    Поиск в Active Directory

    Теперь, когда вы определили структуру OU, создали свои объекты и поместили объекты в соответствующие OU, можно выполнять поиск информации, содержащейся в Active Directory. В Windows Server 2003 имеются превосходные средства поиска, позволяющие формировать запросы для поиска информации, содержащейся в этом каталоге.

    Active Directory Users and Computers

    Оснастка Active Directory Users and Computers в Windows XP и последующих операционных системах содержит узел, используемый для создания сохраняемых запросов. Вы можете создавать запросы, сохранять их и экспортировать результаты вашего поиска. Для создания запроса выполните следующие шаги.

  • Откройте Active Directory Users and Computers из меню Administrative Tools в Windows Server 2003.
  • Вверху левой панели щелкните правой кнопкой на Saved Queries (Сохраненные запросы) и выберите New/Query (Создать/Запрос).
  • В диалоговом окне New Query введите имя и описание вашего запроса.
  • В середине диалогового окна New Query вы можете выбрать корень запроса для вашего поиска; по умолчанию это будет корень домена. Вы можете щелкнуть на кнопке Browse, чтобы выбрать другой корень для своего поиска; например, вы можете выбрать какую-либо OU, с которой начнется ваш поиск. Чем более ограничивающим будет ваш выбор конкретного корня для поиска, тем быстрее будет выполняться этот поиск.
  • Щелкните на кнопке Define Query (Определить запрос).
  • В диалоговом окне Find Common Queries (Поиск типичных запросов), рис. 10.2, вы можете создавать фильтры по объектам, чтобы искать свою информацию.
  • (рис 10.2) Создание фильтра для поиска информации в Active Directory

    Открыв диалоговое окно Find Common Queries, вы можете выбирать разнообразные опции, чтобы формировать фильтры для вашего поиска. Имеются три вкладки, в которых вы можете делать выбор: User, Computers и Groups. Внутри каждой из этих вкладок вы можете проводить простой поиск объектов, например, отключенных учетных записей. Кроме того, в раскрывающемся списке Find вы можете выбрать вариант Custom Search (Специализированный поиск), который позволяет вам создавать фильтры по различным атрибутам объектов каталога.

    После создания условий поиска вы можете сохранить эту информацию для последующего просмотра и экспорта.

    Использование средства поиска Windows

    Большинство ваших пользователей не будут иметь доступа к оснастке Active Directory Users and Computers. Они могут использовать для поиска в Active Directory средство Search из Windows XP. Выберите Start/Search, чтобы открыть окно поиска, которое позволяет вам выполнять поиск компьютеров, принтеров и пользователей в вашей сети.

    Поддержка Active Directory

    Вы можете сталкиваться с ситуациями, когда требуется восстановить или изменить информацию, которая содержится в вашем Active Directory. В Windows Server 2003 имеется пара утилит, о которых вы должны знать как администратор: NTDSUtil и DCDiag.

    NTDSUtil

    NTDSUtil - это утилита командной строки, позволяющая изменять и управлять вашей структурой Active Directory. Это средство в основном используется для управления базой данных Active Directory, для удаления метаданных информации, содержащейся в Active Directory, и управления работой хозяев операций. NTDSUtil.exe находится в папке %SystemRoot%\System32.

    Для запуска NTDSUtil откройте окно командной строки и введите следующую команду:

    ntdsutil

    Для просмотра имеющихся опций вы можете ввести help в командной строке:

    ntdsutil: help
    ?                                      - Show this help information
    Authoritative restore                  - Authoritatively restore the DIT database
    Configurable Settings                  - Manage configurable settings
    Domain management                      - Prepare for new domain creation
    Files                                  - Manage NTDS database files
    Help                                   - Show this help information
    LDAP policies                          - Manage LDAP protocol policies
    Metadata cleanup                       - Clean up objects of decommissioned servers
    Popups %s                              - (en/dis)able popups with "on" or "off"
    Quit                                   - Quit the utility
    Roles                                  - Manage NTDS role owner tokens
    Security account management            - Manage Security Account Database - Duplicate SID
    Cleanup
    Semantic database analysis             - Semantic Checker
    Set DSRM Password                      - Reset directory service restore mode administrator
    account password
    ntdsutil:

    Каждая из этих опций направляет вас по соответствующему пути администрирования. Некоторые опции недоступны, если вы выполнили нормальный вход в операционную систему. Например, опция Authoritative restore ("Авторитарное" восстановление) доступна, только если у вас выполнен вход в систему с помощью режима Directory Services Restore Mode (Режим восстановления служб каталога).

    Описание каждого аспекта NTDSUtil выходит за рамки изложения этой лекции. Для получения более подробной информации по NTDSUtil выполните поиск в Microsoft Knowledge Base.

    Примечание. Будьте осторожны при использовании NTDSUtil. Эта утилита предназначена для модифицирования Active Directory. Вы должны в точности знать, как выполняется операция, иначе вы можете внести изменения, которые повредят Active Directory.

    DCDiag

    DCDiag - это утилита командной строки для мониторинга Active Directory. Вы можете установить DCDiag, выполнив установку Support Tools с установочного CD Windows Server 2003 из папки <cdroot>\Support\Tools. После установки Support Tools вы можете затем запустить DCDiag. Запустив DCDiag, вы получите несколько диагностических записей по Active Directory:

    C:\Documents and Settings\Administrator>
    dcdiag Domain Controller Diagnosis Performing initial setup: Done gathering initial info.
    Doing initial required tests Testing server: Default-First-Site-Name\SERVER2003 Starting test: Connectivity
    ......................... SERVER2003 passed test Connectivity
    Doing primary tests Testing server: Default-First-Site-Name\SERVER2003 Starting test: Replications
    ......................... SERVER2003 passed test Replications
    Starting test: NCSecDesc
    ......................... SERVER2003 passed test NCSecDesc
    Starting test: NetLogons
    ......................... SERVER2003 passed test NetLogons
    Starting test: Advertising
    ......................... SERVER2003 passed test Advertising
    Starting test: KnowsOfRoleHolders
    ......................... SERVER2003 passed test KnowsOfRoleHolders
    Starting test: RidManager
    ......................... SERVER2003 passed test RidManager
    Starting test: MachineAccount
    ......................... SERVER2003 passed test MachineAccount
    Starting test: Services
    ......................... SERVER2003 passed test Services
    Starting test: ObjectsReplicated
    ......................... SERVER2003 passed test ObjectsReplicated
    Starting test: frssysvol
    ......................... SERVER2003 passed test frssysvol
    Starting test: frsevent
    ......................... SERVER2003 passed test frsevent
    Starting test: kccevent
    ......................... SERVER2003 passed test kccevent
    Starting test: systemlog
    ......................... SERVER2003 passed test systemlog
    Starting test: VerifyReferences
    ......................... SERVER2003 passed test VerifyReferences
    Running partition tests on : ForestDnsZones Starting test: CrossRefValidation
    ......................... ForestDnsZones passed test CrossRefValidation
    Starting test: CheckSDRefDom
    ......................... ForestDnsZones passed test CheckSDRefDom
    Running partition tests on : DomainDnsZones Starting test: CrossRefValidation 
    ......................... DomainDnsZones passed test CrossRefValidation
    Starting test: CheckSDRefDom 
    ......................... DomainDnsZones passed test CheckSDRefDom
    Running partition tests on : Schema Starting test: CrossRefValidation
    ......................... Schema passed test CrossRefValidation      
    Starting test: CheckSDRefDom
    ......................... Schema passed test CheckSDRefDom
    Running partition tests on : Configuration Starting test: CrossRefValidation 
    ......................... Configuration passed test CrossRefValidation
    Starting test: CheckSDRefDom 
    ......................... Configuration passed test CheckSDRefDom
    Running partition tests on : company Starting test: CrossRefValidation
    ......................... company passed test CrossRefValidation
    Starting test: CheckSDRefDom
    ......................... company passed test CheckSDRefDom
    Running enterprise tests on : company.dom Starting test: Intersite
    ......................... company.dom passed test Intersite
    Starting test: FsmoCheck
    ......................... company.dom passed test FsmoCheck

    Как можно видеть из этих результатов выполнения DCDiag, все элементы домена работают должным образом. Если возникнет какая-либо проблема с Active Directory, DCDiag выведет сообщение об ошибке. Если вызвать состояние ошибки, отключив DNS на данном сервере, то DCDiag возвратит следующую ошибку.

    Doing initial required tests Testing server: Default-First-Site-Name\SERVER2003 Starting test: Connectivity The host 65fc42b7-0020-4c4e-9ba5-d241450ee25c._msdcs.company.dom could not be resolved to an IP address. Check the DNS server, DHCP, server name, etc Although the Guid DNS name 65fc42b7-0020-4c4e-9ba5-d241450ee25c._msdcs.company.dom) couldn't be resolved, the server name (server2003.company.dom) resolved to the IP address (192.168.65.129) and was pingable. Check that the IP address is registered correctly with the DNS server. ......................... SERVER2003 failed test Connectivity

    Doing primary tests

    Testing server: Default-First-Site-Name\SERVER2003 Skipping all tests, because server SERVER2003 is not responding to directory service requests

    Как видите, DCDiag - это превосходное средство, с которого нужно начинать при поиске и устранении ошибок, связанных с Active Directory.

    Оснастка Active Directory Sites and Services

    После того, как создана структура Active Directory и определены серверы глобального каталога, вы должны сконфигурировать ваши сайты и службы, чтобы реплицировать эту информацию в пределах данного леса. Используя оснастку Active Directory Users and Computers, вы можете определять логическую структуру своего домена. Оснастка Active Directory Sites and Services предназначена для работы с физической структурой вашей сети и определения того, как должна происходить репликация Active Directory.

    Создание структуры сайтов

    Когда вы устанавливаете первый контроллер домена в лесу, этот лес конфигурируется только с одним сайтом. Откройте Active Directory Sites and Services и раскройте узел Sites: вы увидите сайт Default-First-Site-Name (Имя-первого-сайта-по умолчанию), см. рис. 10.3.

    (рис 10.3) Консоль управления Active Directory Sites and Services

    Новый созданный сервер будет представлен в этом сайте. Сайт - это сеть с высоким уровнем готовности и высокой пропускной способностью, например, локальная сеть (LAN). По мере добавления других серверов в вашем лесу, которые распределены по каналам глобальной сети (WAN), вам потребуется внести изменения с помощью Active Directory Sites and Services в соответствии с этой структурой WAN. Создавая эту структуру, вы можете оптимизировать свою репликацию. Чтобы создать сайт для нового местоположения, используйте следующую процедуру.

  • В Active Directory Sites and Services раскройте узел Sites, щелкните правой кнопкой на соответствующем узле и выберите New Site (Создать сайт).
  • В диалоговом окне New Object - Site (Новый объект - сайт) введите имя вашего сайта, например, "NewYork" (отметим, что пробелы не допускаются). Затем выберите DEFAULTIPSITELINK (канал связи для сайта по умолчанию; мы рассмотрим каналы связи между сайтами в следующем разделе, "Транспорт между сайтами"). Щелкните на кнопке OK.
  • Если вы хотите, то можете переименовать Default-First-Site-Name на что-либо другое, щелкнув правой кнопкой на этом имени и выбрав пункт Rename (Переименовать). Например, переименуйте его в Chicago. Поскольку у вас был выбран канал DEFAULTIPSITELINK, то вы можете переименовать его, например, в NewYork-Chicago, чтобы сделать более понятным для просмотра.
  • Раскройте узел Inter-Site Transports (Транспорт между сайтами), раскройте узел IP, щелкните правой кнопкой на DEFAULTIPSITELINK, выберите пункт Rename и переименуйте его в NewYork-Chicago.
  • Транспорт между сайтами

    Узел Inter-Site Transports используется, чтобы определять путь для репликации в Active Directory. В предыдущем примере вы создали транспорт между сайтами New York и Chicago; это непосредственно относится к каналу глобальной сети между этими двумя точками. Узел Inter-Site Transports содержит два компонента - IP и SMTP. Каждый из этих видов транспорта будет использоваться в соответствии с каналом связи, соединяющим два сайта.

  • Надежная арендуемая линия.В этом случае, когда вы знаете, что линия будет доступна практически все время, рекомендуется транспортный механизм IP. IP рекомендуется использовать для всех случаев репликации Active Directory (когда это возможно).
  • Ненадежный канал.Если вы знаете, что линия ненадежна и периодически может отключаться, то вы можете выбрать в качестве транспортного механизма SMTP. Чтобы использовать SMTP, вам нужно установить Certificate Services (Службы сертификации) для шифрования и проверки репликации Active Directory.
  • Раскройте узел Inter-Site Transports, раскройте узел IP и затем щелкните правой кнопкой на канале связи сайта. Выберите пункт Properties, чтобы открыть диалогового окно свойств для этого канала. Во вкладке General (Общие) можно задавать следующие параметры.

  • Description (Описание).Вы можете ввести краткое описание, которое будет выводиться на экран.
  • Sites in the link и Sites not in the link (Сайты на этом канале и Сайты не на этом канале).В этих двух панелях вы можете выбирать или удалять сайты, которые хотите реплицировать с помощью этого канала.
  • Cost (Стоимость).Начинает использоваться, когда между сайтами имеется более одного канала. Например, предположим, что у вас имеется канал T1, соединяющий два сайта, New York и Chicago, и канал ISDN, соединяющий Chicago и Seattle. Вы можете задать стоимость канала ISDN выше, чем стоимость канала T1, чтобы репликация происходила с помощью T1, а не ISDN.
  • Replication Schedule (Расписание репликации).Вы можете задать интервал между репликациями и момент времени, когда должна запускаться репликация. Например, вы можете задать, чтобы в рабочее время репликация происходила реже, что позволит снизить трафик в период высокой нагрузки.
  • Как уже говорилось, при задании стоимостей вам могут потребоваться избыточные каналы между сайтами. Например, некоторые топологии имеют централизованную структуру глобальной сети (hub-and-spoke), где имеется один центр данных и каждый сайт имеет канал с этим центром данных. У вас может быть "ячеистая" сеть, содержащая каналы между несколькими сайтами. У вас может быть так, что

    New York соединен с Chicago, Chicago соединен с Seattle и Seattle соединен с New York. При этом типе сети имеется несколько путей для репликации Active Directory.

    Подсети

    Подсети (Subnets) определяют физические сегменты вашей сети. Поэтому вы связываете подсети с определенным сайтом. Сайт может иметь несколько подсетей. Когда вы устанавливаете первый контроллер домена в вашем лесу, то никакие сайты еще не сконфигурированы. Вы должны войти в Active Directory Sites and Services и определить сегменты своей сети. Чтобы определить подсеть, выполните следующее.

  • Щелкните правой кнопкой на узле Subnets и выберите в контекстном меню пункт New Subnet (Создать подсеть).
  • В диалоговом окне New Object - Subnet (Новый объект - подсеть) введите IP-адрес и маску подсети для вашей локальной сети. В этом диалоговом окне допускаются маски подсети переменной длины; запишите нотацию CIDR, которая появляется, когда вы вводите маску подсети.
  • Определив свою сеть, щелкните на сайте, чтобы связать с ним эту сеть. Щелкните на кнопке OK, чтобы завершить конфигурирование.
  • Определение сайтов, подсетей и транспортных механизмов жизненно важно для обеспечения правильности репликации и аутентификации в вашем домене. Например, когда пользователь входит в сеть и получает IP-адрес, компьютер запрашивает службу DNS, чтобы она определила, в каком сайте находится компьютер, и затем аутентифицирует его на контроллере домена в сайте, связанном с подсетью, в которой находится этот клиент. Поиск в глобальном каталоге сначала выполняется внутри сайта, в котором находится данный клиент. Много других средств Active Directory зависят от того, как сконфигурирована оснастка Active Directory Sites and Services, поэтому найдите время, чтобы сконфигурировать ее должным образом.

    Службы (Services)

    В этом разделе мы рассмотрим компонент Services оснастки Sites and Services. Щелкните правой кнопкой на узле верхнего уровня в Active Directory Sites and Services и выберите View/Services Node (Вид/Узел Services). По умолчанию узел Services не выводится на экран (администрирование объектов, содержащихся в этом узле, требуется очень редко).

    Если раскрыть узел Services, то вы увидите дополнительные узлы, содержащие информацию о службах, которые работают в вашей сети.

  • MsmqServices. Содержит информацию, относящуюся к службам Microsoft Messaging Queue.
  • NetServices. Содержит информацию по различным сетевым службам, таким как DHCP.
  • Public Key Services. Управляет службами сертификации.
  • RRAS. Содержит информацию, относящуюся к службе Routing and Remote Access Services.
  • Windows NT. Содержит информацию для служб уровня домена.
  • Могут быть представлены и другие узлы служб в зависимости от установленных вами приложений, которые поддерживают информацию о сайтах и могут использовать информацию о топологии глобальной сети, например, Exchange Server. Вы можете также запускать для них мастер Delegation of Control Wizard, что позволяет вам делегировать администрирование различных служб.

    Средства поддержки и устранения проблем для Sites and Services

    Возможны ситуации, когда что-то в вашем домене работает неверно. Много проблем может возникать из-за того, что Active Directory реплицирует информацию не по всем сайтам. В этом разделе описываются некоторые средства, которые можно использовать для диагностирования проблем, возникающих в вашем домене.

    Replmon

    Replmon - это графическое средство для мониторинга репликации между сайтами. Replmon устанавливается во время установки Support Tools, как это описано выше в разделе "DCDiag". При запуске replmon из командной строки появляется окно Active Directory Replication Monitor (Монитор репликации Active Directory), см. рис. 10.4.

    (рис 10.4) Окно Active Directory Replication Monitor

    Щелкнув правой кнопкой мыши на корневом узле, вы можете выбрать сервер для мониторинга. Появится диалоговое окно, где можно определить этот сервер. Выполнив соединение, вы можете выполнять разнообразные задачи.

  • Update the Status (Обновление состояния).Вывод любых ошибок в правой панели и вывод текущего состояния выбранного сервера.
  • Check Replication Topology (Проверка топологии репликации).Вывод в графической форме непосредственных партнеров репликации выбранного контроллера.
  • Synchronize Each Directory Partition with All Servers (Синхронизация каждого раздела каталога со всеми серверами).Отправка сообщения серверу, чтобы инициировать репликацию во всем домене.
  • Generate Status Report (Создание отчета о состоянии).Позволяет вам экспортировать отчет о состоянии в файл журнала на данном компьютере.
  • Show Domain Controllers in the Domain (Представление контроллеров данного домена).Вывод всех контроллеров домена в текущем домене.
  • Show Replication Topologies (Представление топологий репликации).Представление всех путей репликации на различные сайты вашего леса.
  • Show Group Policy Object Status (Представление состояния объектов Group Policy).Состояние объектов GPO в лесу.
  • Show Current Performance Status (Вывод информации о текущей производительности).Представление информации о производительности для репликации вашего леса.
  • Show Global Catalog Servers in the Enterprise (Представление серверов глобального каталога на предприятии).Представление любых серверов в лесу, которые сконфигурированы как серверы глобального каталога.
  • Show Bridgehead Servers (Представление серверов-плацдармов).Представление серверов, которые используются как серверы-плацдармы; сервер-плацдарм - это предпочтительный сервер репликации для определенного сайта.
  • Show Trust Relationships (Представление доверительных отношений).Вывод доверительных отношений для леса. Описание доверительных отношений см. ниже в этой лекции.
  • Show Attribute Meta-Data for Active Directory Object (Представление метаданных атрибутов для объекта Active Directory).Вывод любых метаданных для объектов леса.
  • В меню Action (Действия) вы можете также запускать поиск контроллеров доменов с ошибками репликации во всем лесу.

    Как можно видеть из этого описания, утилита replmon должна быть включена в инструментарий любого администратора, поскольку она предоставляет целый ряд средств для мониторинга Active Directory.

    Netdiag

    Netdiag - это еще одна утилита, включенная в Support Tools на установочном CD. Вы можете использовать для поиска ошибок утилиты dcdiag и replmon, описанные выше в этой лекции, но вам следует также знать об утилите netdiag. Netdiag (Network diagnostics) выполняет несколько сетевых тестов и сообщает о любых найденных ошибках. Просто откройте окно командной строки и введите:

    C:\Documents and Settings\Administrator>netdiag
    ....................................
    Computer Name: SERVER2003 DNS Host Name: server2003.company.dom System info : 
    Windows 2000 Server (Build 3718) Processor : 
    x86 Family 6 Model 11 Stepping 1, GenuineIntel List of installed hotfixes : Q147222
    Netcard queries test.......: Passed
    Per interface results: Adapter : 
    Local Area Connection Netcard queries test . . . : Passed
    Host Name.........: server2003
    IP Address........: 192.168.65.129
    Subnet Mask........: 255.255.255.0
    Default Gateway......: 192.168.65.2
    Dns Servers........: 192.168.65.129
    AutoConfiguration results......: Passed
    Default gateway test . . . : Passed
    NetBT name test......: Passed
    [WARNING] At least one of the 
    <00> 'WorkStation Service', 
    <03> 'Messenger Service', 
    <20> 'WINS' names is missing.
    No remote names have been found.
    WINS service test.....: Skipped
    There are no WINS servers configured for this interface. Global results:
    Domain membership test ...... : Passed
    NetBT transports test ....... : Passed
    List of NetBt transports currently configured:
    NetBT_Tcpip_{C19E851C-C540-4E6C-A9C2-5AD7AB351712}
    1 NetBt transport currently configured.
    Autonet address test ....... : Passed
    IP loopback ping test ....... : Passed
    Default gateway test ....... : Passed
    NetBT name test .......... : Passed
    [WARNING] You don't have a single interface with the 
    <00> 'WorkStation Service', 
    <03> 'Messenger Service', 
    <20> 'WINS' names defined.
    Winsock test ........... : Passed
    DNS test ............. : Passed
    PASS - All the DNS entries for DC are registered on DNS server "192.168.65.129". 
    Redir and Browser test ...... : Passed
    List of NetBt transports currently bound to the Redir
    NetBT_Tcpip_{C19E851C-C540-4E6C-A9C2-5AD7AB351712}
    The redir is bound to 1 NetBt transport.
    List of NetBt transports currently bound to the browser
    NetBT_Tcpip_{C19E851C-C540-4E6C-A9C2-5AD7AB351712}
    The browser is bound to 1 NetBt transport.
    DC discovery test ......... : Passed
    DC list test ........... : Passed
    Trust relationship test ...... : Skipped
    Kerberos test ........... : Passed
    LDAP test ............. : Passed
    Bindings test ........... : Passed
    WAN configuration test ...... : Skipped
    No active remote access connections.
    Modem diagnostics test ...... : Passed
    IP Security test ......... : Skipped
    Note: run "netsh ipsec dynamic show /?" 
    for more detailed information The command completed successfully

    Как видите, netdiag выводит обширный список сетевой диагностики на вашей машине. Если в этом списке встретилась ошибка, вам следует обратиться к базе знаний Microsoft Knowledge Base для получения информации по этому конкретному сообщению об ошибке.

    Оснастка Active Directory Domains and Trusts

    В оснастке Active Directory Domains and Trusts (Домены и доверительные отношения Active Directory) вы можете просматривать, создавать, модифицировать и проверять доверительные отношения для вашего леса. Доверительные отношения позволяют пользователям одного домена аутентифицироваться в доверяющем домене. Если пользовательская учетная запись может быть аутентифицирована, то вы можете предоставлять доступ к ресурсам этого доверяющего домена.

    Ниже приводится список различных типов доверительных отношений в Windows Server 2003.

  • Domain root trust (Доверительные отношения между корнями доменов).Доверительные отношения между корнями двух различных доменов одного леса. На рис. 10.5 показан этот тип доверительных отношений между двумя деревьями: company.dom и domain2.dom.
  • Parent-child trust (Доверительные отношения между родительским и дочерним доменами).Отношения в рамках одного пространства доменных имен. На рис. 10.5 имеется домен sales под корнем company.dom. Их доверительные отношения - это отношения между родительским и дочерним доменами. В лесу Active Directory доверительные отношения являются двусторонними и транзитивными. Транзитивность на рис. 10.5 означает, что для доступа к ресурсам домена finance.company.dom из домена sales.company.dom не требуется специально конфигурировать соответствующие доверительные отношения, поскольку оба этих домена являются дочерними доменами родительского домена company.com. Доверительные отношения между finance.company.dom и sales.company.dom определяются как путь доверия через все домены в одном дереве доменов.
  • (рис 10.5) Различные типы доверительных отношений, поддерживаемых в Windows Server 2003
  • Shortcut trust (Сокращенные доверительные отношения).Для транзитивности доверительных отношений в домене и лесу соответствующее доверительное отношение должно проверяться через все дерево доменов. Вы можете создавать доверительное отношение, которое позволяет снизить количество времени, требующееся для проверки пути доверия. Создавая вручную доверительное отношение в оснастке Active Directory Domains and Trusts, вы действительно сокращаете время, которое требуется для аутентификации доступа к ресурсам.
  • Forest trust (Доверительные отношения между лесами).Новый вид доверительных отношений, появившийся в Windows Server 2003; это позволяет одному лесу тран-зитивно доверять всем доменам другого леса. Например, предположим, у нас имеется домен company.dom из предыдущего примера и внутри этого домена имеется дочерний домен sales.company.dom. Если сконфигурировать доверительные отношения на уровне лесов с другим лесом, external.dom, то sales.company.dom получает транзитивные доверительные отношения через корень своего леса с другим доверяемым лесом. Вы можете конфигурировать эти доверительные отношения как транзитивные двусторонние или односторонние отношения.
  • Realm trust (Доверительные отношения с областью действия).Добавляя доверительные отношения с областью действия Kerberos, вы можете устанавливать такие доверительные отношения с областями, отличными от Windows Kerberos version Как и в случае других внешних доверительных отношений, это могут быть транзитивные или нетранзитивные двусторонние или односторонние отношения.
  • В следующем примере происходит добавление доверительного отношения к существующему домену.

  • Выберите Start/Programs/Administrative Tools/Active Directory Domains and Trusts.
  • Раскройте верхний узел Active Directory Domains and Trusts, чтобы увидеть все домены в вашем лесу. Щелкните правой кнопкой на домене, к которому вы хотите добавить это доверительное отношение, и выберите пункт Properties.
  • В диалоговом окне Domain Properties (Свойства домена) щелкните на вкладке Trusts (Доверительные отношения), чтобы увидеть доверительные отношения для вашего домена.
  • Щелкните на кнопке New Trust (Создать доверительное отношение), чтобы запустить мастер New Trust Wizard, и щелкните на кнопке Next.
  • В диалоговом окне Trust Name (Имя доверительного отношения) введите NetBIOS-имя или DNS-имя домена, с которым вы хотите создать доверительное отношение. Для продолжения щелкните на кнопке Next.
  • Выберите тип доверительного отношения.
  • Two-way (Двустороннее).Пользователи из вашего домена смогут аутентифи-цироваться в доверяемом домене и использовать его ресурсы; пользователи доверяемого домена смогут аутентифицироваться в вашем домене и использовать его ресурсы
  • One-way Incoming (Одностороннее входящее).Пользователи вашего домена смогут аутентифицироваться в другом домене и получать доступ к его ресурсам.
  • One-way Outgoing (Одностороннее исходящее).Пользователи другого домена смогут аутентифицироваться в вашем домене и получать доступ к его ресурсам.
  • Щелкните на кнопке Next, чтобы открыть диалоговое окно Sides of Trust (Стороны доверительного отношения). Укажите, где вы хотите создать доверительное отношение - в вашем домене или в обоих доменах (при условии, что вы имеете соответствующие полномочия). Для продолжения щелкните на кнопке Next.
  • В диалоговом окне Outgoing Trust Authentication Level (Уровень аутентификации исходящего доверительного отношения) задайте область действия этого доверительного отношения; вы можете выбрать Domain-wide authentication (Аутентификация в рамках домена), что позволяет всем пользователям из второго домена выполнять доступ к ресурсам вашего домена, или Selective Authentication (Выборочная аутентификация), что требует от вас задания доступа пользователей после создания этого доверительного отношения. Для продолжения щелкните на кнопке Next.
  • В диалоговом окне Trust Password (Пароль доверительного отношения) введите пароль для проверки этого нового доверительного отношения; этот пароль следует ввести в обоих доменах. Для продолжения щелкните на кнопке Next. Просмотрите отчет о выполненной вами задаче.
  • Вернуться к учебному плану