В Windows Server 2003 еще более расширен мощный набор средств, доступных в Windows 2000 для установки программного обеспечения (ПО) через сеть и управления этими процессами. Эти средства экономят много времени и обеспечивают стандартизацию в определении окружений Windows Server 2003, обладающих свойствами защищенности и высокой готовности. Некоторые сайты и компании не хотят реализовать Microsoft SMS (System Management Server) и могут использовать имеющиеся в Windows Server 2003 технологии установки и публикации приложений Intellimirror и службу RIS (
Эти средства и технологии предназначены для сетевой установки ПО. Кроме того, имеются некоторые новые средства, предназначенные для перемещения данных пользователя на новый компьютер. Это новое средство User State Migration (Миграция данных состояния пользователя), впервые появившееся в семействе Windows Server 2003.
Однако имеется много других новых средств и технологий Windows Server 2003, которые связаны с сетевой установкой ПО, хотя и не относятся формально к этой категории. Имеются замечательные новые средства, которые не обязательно устанавливают ПО, но ограничивают его установку! Они охватываются совершенно новой политикой ограничения ПО, содержащей политики, которые будут запрещать установку и использование ПО в вашем окружении, включая запрет использования сайтов интернета.
Средство Windows Update существенно расширено вплоть до использования возможности доступа к сайтам обновления Windows во время установки. Это еще один способ развертывания ПО, но в защищенных и замкнутых средах доступ к интернету не используется, поэтому компания Microsoft выпустила важное средство под названием Software Update Services, которое позволяет использовать возможности автоматического обновления (
Windows Web Server 2003 не может использоваться как сервер RIS, если этой операционной системе назначена роль, ограничивающая ее операциями Web Server и Web Services. Средства и технологии, описанные в этой лекции, относятся к Windows Server 2003, Windows 2003 Enterprise Server и Windows 2003
В табл. 14.1 описаны новые возможности платформы Windows Server 2003 в этой области (отсутствовавшие в Windows 2000). Все эти возможности, конечно, отсутствовали и на платформах Windows NT 4.0 Server.
RIS является наиболее важным средством в Windows 2003 для сетевого развертывания операционных систем. Поэтому в первую очередь мы даем обзор RIS, и затем это средство подробно рассматривается при описании других вариантов развертывания и управления ПО через сеть Windows 2003:
Дается подробное описание роли каждой из этих технологий; затем описывается их сочетание для представления расширений методов управления Windows 2000 на уровне пользователей, компьютеров и окружения Windows Server 2003.
| Служба сетевой установки ПО | Новые возможности |
|---|---|
| Распространение ПО с использованием групповой политики | |
| Intellimirror | Публикация приложений в момент использования или при первом входе в сеть на основе Windows 2003 Active Directory. |
Служба RIS предназначена для развертывания операционных систем и образов операционных систем. Возможности RIS расширены в Windows 2003, позволяя развертывать все виды Windows 2003/Windows 2000 Server и Windows XP. Служба RIS в Windows 2000 не позволяла создавать образы и не поддерживала развертывание пакетов Windows 2000 Server без существенного вмешательства. Поддержка основных серверных сетевых операционных систем Microsoft Server является огромным улучшением для RIS, позволяя быстро устанавливать базовые образы или "плоские" образы для критически важных серверных звеньев операционных систем. К сожалению, если вы используете Windows NT 4.0 в качестве основной серверной сетевой операционной системы, то у вас нет возможности использовать поддержку Microsoft с помощью набора технологий RIS.
RIS использует особую техническую архитектуру, состоящую из следующих звеньев.
В табл. 14.2 описываются операционные системы, поддерживаемые своими типами образов.
| Операционная система | Плоский образ | Образ RIPrep |
|---|---|---|
| Windows XP Professional | X | X |
| Windows Server 2003, Standard Edition | X | X |
| Windows Server 2003, Web Edition | X | X |
| Windows Server 2003, Enterprise Edition | X | X |
| 64-битная версия Windows Server 2003, | X | |
| Enterprise Edition | ||
| Windows 2000 Professional | X | X |
| Windows 2000 Server (только без IIS) | X | X |
| Windows 2000 Advanced Server (только без IIS) | X | X |
Это замечательное новое средство дает больше гибкости в современных "требовательных" ИТ-средах, где создание и развертывание серверов являются повседневными задачами в некоторых деловых окружениях. Перейдем теперь к обзору установки RIS и развертывания некоторых операционных систем через сеть.
Установка RIS выполняется из секции Add/Remove Windows Components (Установка и удаление компонентов Windows) аплета панели управления Add/Remove Programs (Установка и удаление программ), см. рис. 14.1. Установка RIS должна быть выполнена до начала планирования образа и процесса развертывания. При установке RIS помните, что прежде чем начать операции с RIS, должны быть выполнены следующие требования.
(рис 14.1) Установка RIS из окна Add/Remove Windows ComponentsПосле установки RIS на указанном вами сервере (серверах) в программной группе Administrative Tools появится новый апплет с именем
Апплет RIS Services Setup гарантирует, что вы сможете подготовить RIS к работе с
Первым ключевым компонентом конфигурации является папка Structure или место для образов (рис. 14.2). Вы должны использовать том NTFS 5.0, отличающийся от тома с операционной системой. Иначе говоря, вы не можете использовать для хранения файлов образов RIS том, на котором установлена операционная система. Эта важный момент поддержки, который обеспечивает гибкость для следующих возможностей.
(рис 14.2) Местоположение файлов образов в окне мастера RIS Setup WizardЭталонные образы можно устанавливать на указанный сервер RIS двумя способами. Первый способ - это использование "плоского" образа, то есть обусловленная несопровождаемая установка операционной системы. Второй способ - это использование образа RIPrep, то есть отображение всей системы. На рис. 14.2 показано диалоговое окно для размещения образов RIS.
Апплет RIS Wizard предназначен для включения плоского (flat) образа. Этот мастер содержит очень простые диалоговые окна, где нужно указывать местоположение исходных файлов и нужное местоположение папки в разделе данных RIS. Он также активизирует сервер RIS для реагирования на запросы клиентов RIS, направляемые с сервера DHCP. Этот способ аналогичен несопровождаемой установке, и в нем вызывается winnt.exe с добавляемым несопровождаемым файлом установки. Эта установка действительно автоматизирует несопровождаемый процесс, резко снижая время подготовки к развертыванию операционных систем. Этот способ особенно эффективен при включении нового оборудования, для которого потребовалась бы, например, новая загрузка Windows XP, чтобы обеспечить нужные наборы драйверов и правильность конфигурации оборудования.
При использовании метода RIPrep вы создаете также сначала образ эталонного компьютера с помощью метода Flat Image (плоский образ), чтобы при загрузке и настройке приложений это было исходное установленное приложение RIS. На рис. 14.3 показан ход установки.
(рис 14.3) Установка плоского образа RISПо окончании процесса сборки плоского образа клиент может подсоединиться к серверу RIS во время
Метод RIPrep позволяет создавать фактические образы серверов, настольных компьютеров и переносных компьютеров. Этот образ хранится сервером RIS в той же структуре папок, что и файлы Flat Image. К образу RIPrep тоже добавляется описание, чтобы его можно было выбрать в клиентском меню RIS. Эталонный образ RIPrep может содержать несколько уже загруженных и сконфигурированных программных и серверных приложений и гораздо больше подходит для развертывания, чем метод Flat Image.
Сбор данных RIPrep происходит с помощью исполняемого файла Riprep.exe, находящегося в папке %windir%\system32\reminstl. Это приложение выводит диалоговые окна для создания образа RIPrep, который затем используется на сервере RIS. Это приложение аналогично SYSPREP/RIPrep в Windows 2000 в том, что оно выполняется на эталонном компьютере Windows. RIPrep Windows Server 2003 поддерживает Windows XP и семейство операционных систем Windows Server 2003.
Для выполнения RIPrep Windows 2003 загрузите Windows 2003 на сервере и затем запустите RIPrep с этого сервера, используя UNC-путь к этой команде на сервере RIS, например, \\london\risshare$\riprep. Файловый разделяемый ресурс на этом сервере RIS содержит приложение riprep.exe, которое запускает диалог, позволяющий создать образ уже настроенного компьютера. Затем этот образ сохраняется на сервере RIS для использования в развертывании предварительно подготовленных или отображаемых операционных систем Microsoft.
Клиент RIS является ключевым компонентом для загрузки операционных систем. Первый достаточно простой шаг, о котором иногда забывают, - это изменение порядка загрузки для соответствующего персонального компьютера или сервера, чтобы первым загрузочным устройством был сетевой адаптер. После перезагрузки клиентский компьютер подсоединится к серверу RIS, чтобы запросить загрузку с помощью сетевой службы. Затем появится меню RIS (после нажатия клавиши F12), где предлагаются варианты установки новой операционной системы или доступа к средствам RIS для обслуживания. При нажатии клавиши F12 произойдет запуск мастера установки операционной системы. Этот метод также подходит для использования загрузочного диска клиента RIS в случае компьютеров, у которых нет
В учетной записи Active Directory должны быть заданы полномочия безопасности, позволяющие включать новые компьютеры в домен. Эти права должна иметь учетная запись, по которой выполнен вход в меню установки RIS. Рекомендуемый метод - это сконфигурировать организационную единицу (OU) для новых компьютеров в установке RIS и затем делегировать права указанной служебной учетной записи RIS, чтобы можно было выполнять включение новых компьютеров в соответствующую OU.
После установки RIS вы можете управлять этой службой с помощью оснастки MMC Active Directory Users and Computers. Имеется несколько функций управления, позволяющих проверять состояние работоспособности серверов RIS, добавлять образы, просматривать текущих клиентов в сеансе, включать и отключать службы RIS и принимать решения по правилам именования новых компьютеров и выбору местоположения учетных записей компьютеров. RIS позволяет также выбирать OU или место в зоне Active Directory для созданных компьютерных учетных записей из операций создания образа RIS или загрузки плоского образа.
Имеется замечательное новое средство RIS, позволяющее выполнять проверку и получать быстрый отчет о состоянии службы RIS: следит ли она за поступлением запросов от клиентов и готова ли она обслуживать клиентов. Кроме того, при этой проверке запрашиваются используемые службы DHCP, чтобы убедиться в поддержке клиентов.
В RIS используется технология хранения элементов в одном экземпляре, в результате чего идентичные файлы не дублируются в хранилищах в папках RIS и поэтому при обнаружении одного и того же файла в нескольких местах создается точка с указателем на реальный файл. Это позволяет сократить объем пространства на диске, необходимого для нескольких образов одной операционной системы или исходных файлов. В Windows 2000 процесс SIS (точнее, SIS Groveler), выполнявший поиск раздела для нескольких экземпляров файла, применялся ко всему разделу, в котором находились файлы RIS. В Windows 2003, а также в Windows 2000, начиная с SP3, SIS Groveler влияет только на папку, в которой находятся файлы RIS. Некоторые опции управления RIS показаны на рисунках 14.4 и 14.5.
(рис 14.4) Управление RIS в Active Directory
(рис 14.5) Опции управления RIS
Технология RIS теперь проста и удобна для использования. В этом разделе даются практические основы по корпоративному использованию RIS и методов привязки в других технологиях, которые мы рассмотрим в рамках установки сетевого ПО.
Поддержка стандартов и хорошо организованной вычислительной среды является главной целью для предприятия. Необходимо обеспечить такие качества, как безопасность, управляемость и, конечно, готовность, за счет создания систем с одинаковыми установочными конфигурациями, а также способность создания таких установок по мере необходимости. Сервер Windows 2003 или Windows 2000 является первичным элементом большинства вычислительных сред, и, возможно, вашей среды, если вы читаете этот курс или используете его как справочник.
Большинство средств атак на систему безопасности используют не только отсутствие "заплат" безопасности, то также несогласованность со стандартами для серверов, особенно в DMZ-средах (в средах с демилитаризованной зоной) интернет. В следующем разделе предлагается простое решение, позволяющее справиться с этой проблемой. Если для серверов Microsoft SQL Server, работающих под управлением Windows 2000 в демилитаризованной
Следующие задачи показаны как пример планирования и создания/развертывания, где RIS является ключевой технологией; вы увидите, как развертывать образы для серверов и настольных компьютеров.
Создайте
Новые серверные установки с Windows 2003/Windows 2000 будут получать образ RISprep из вашей среды RIS на основе вашего "золотого стандарта" предприятия, который поддерживается на только что описанных изолированных сервере и рабочей станции.
Экземпляр RIS в вашей среде Active Directory поможет вам также в повышении эффективности. Если вам требуются десять дополнительных веб-серверов в соответствии с определенными требованиями загрузки или изменением размеров окружения, то решение заключается в использовании службы RIS; она позволяет одновременно загружать десять веб-серверов, а не по одному серверу за раз.
RIS-окружения дают хорошую поддержку в обучении и приобретении опыта персоналом ИТ. Руководители групп часто могут задавать стандарты и обеспечивать их реализацию с помощью RIS, в то время как рядовые члены групп могут видеть и осваивать эти стандарты без необходимости их разработки.
Другие технологии Windows 2003, обеспечивающие сетевую установку ПО, действуют в сочетании с RIS. Доставка ПО и публикация ПО через Active Directory могут явиться окончательным дополнением для любой RIS-установки.
Intellimirror и применение групповых политик Active Directory для распространения ПО - это ключевые методы управления Windows Server 2003, и они превосходно подходят как технологии модернизации или обновления при использовании RIS в среде Windows Server 2003. Необходимые настройки содержатся в групповых политиках Active Directory, и они могут влиять на объекты лесов, доменов или сайтов. Название этой технологии имеет описательный характер, поскольку это средство Active Directory предназначено для отражения (mirror) настроек пользователя с одного компьютера на другой.
Intellimirror позволяет формировать настройки для компьютера или пользователя в соответствии с принятой групповой политикой. Дело в том, что это превосходный механизм распространения ПО, который автоматически обеспечивает соответствие стандартам и требованиям к ПО. Intellimirror также берет на себя постоянные административные затраты, связанные с управлением данными заказчиков и настройками конкретных пользователей, особенно в неустойчивых условиях, например, в центре обработки заказов, где заказчики могут использовать любой из доступных компьютеров. Имеются следующие ключевые компоненты управления в Intellimirror:
Для поддержки Intellimirror и распространения ПО используется поддерживающая технология управления, основанная на средствах управления групповыми политиками в Active Directory. Поскольку это элемент, который очень важен, чтобы происходило распространение ПО с помощью Intellimirror или объекта
Сложности, которые возникают при задании нескольких
Intellimirror реализуется с помощью групповой политики, позволяя управлять пользователями и компьютерами с конкретными настройками, доступными для шаблонов
Intellimirror реализуется с помощью компонентов Windows Scripting или (обычно) с помощью задания шаблона политики в Active Directory или в оснастке GPMC (Group
Каждый формируемый объект
Редакторы
К Intellimirror относятся разнообразные настройки, используемые для управления рабочими столами пользователей. Одной из ключевых функций является перенаправление пользовательских данных и других конкретных настроек рабочего стола. Уникальные свойства системы Windows XP определяются в настройках пользователей внутри папки Documents and Settings, которая обычно находится на корневом томе системы Windows XP. Intellimirror в сочетании с Active Directory и перемещаемыми профилями (
(рис 14.6) Окно редактора объектов GPOУправление данными пользователей и перенаправление папок применяются к следующим частям.
Хотя эти части не относятся формально к установке сетевого ПО, они все же относятся к ней в некотором смысле, поскольку меню Start, Desktop и данные приложений могут, конечно, передаваться по линиям связи в соответствии с политикой Intellimirror, заданной для этих настроек. Хотя Active Directory играет большую роль в поддержке операций Intellimirror, сетевые домашние папки или разделяемые файловые ресурсы необходимы для каждого пользователя, поскольку они являются фактической точкой перенаправления. Windows 2003 использует эту возможность за счет того, что в
Управление настройками пользователей в технологиях Intellimirror предназначено для использования возможностей групповой политики, чтобы управлять ключевыми элементами из того, что может разрешается делать или не делать пользователю в сеансе Windows на платформе Windows 2000 или Windows XP либо на серверной платформе Windows 2003. Эти настройки применяются к пользователю или к компьютеру и могут охватывать широкий диапазон от цвета рабочего стола операционной системы до набора аплетов панели управления, доступных для изменений пользователем.
На рис. 14.6 показаны некоторые из доступных настроек. В лекции 4 дается подробное описание этих настроек и описываются существующие комбинации, используемые для создания нестандартных шаблонов групповых политик.
Software Installation and Maintenance - это основной компонент Intellimirror, которому уделяется внимание в этой лекции. Конфигурирование и управление установкой ПО происходит из окна Group Policy Editor в оснастке MMC Active Directory Users and Computers. Установки ПО могут применяться к компьютеру или сопровождать перемещающегося пользователя на нескольких компьютерах. В некоторых случаях главные корпоративные приложения, необходимые каждому пользователю данной компании, могут применяться в виде объекта
(рис 14.7) Управление настройками пользователей в IntellimirrorИмеется несколько вопросов, касающихся установки ПО. При включении ПО для распространения с помощью объектов
Распространение ПО выполняется с помощью секции Software Installation (Установка ПО) внутри секции User или Computer окна Group Policy Editor. Пакеты ПО должны быть представлены в виде MSI-пакета (пакета для Microsoft Installer) в мастере Software Installation Wizard. Пакет MSI или приложение (если требуется) должен уже существовать в установленном виде в сетевой разделяемой точке, и должен быть доступен в диалоговом окне с помощью UNC-пути. При доступе к MSI-пакету должен появляться список опций, позволяющий принимать решения по настройкам
После привязки к нужному MSI-пакету выбираются варианты установки: публикация (published), назначение (assigned) или обращение к дополнительной секции для выбора других опций, таких как безопасность (вкладка Security), модернизация относительно уже установленного пакета (Upgrades), необходимые модификации с помощью некоторых файлов-трансформов из MSI-пакетов (Modifications) и опции развертывания (Deployment). На рис. 14.8 показаны некоторые опции, доступные из секции Advanced Options (Дополнительные опции) окна свойств пакета ПО.
Установки ПО, измененные с варианта published на вариант assigned, могут устанавливаться при входе.
В журнал событий Application клиентов, получающих установки ПО, записываются сведения об успешном или неудачном завершении установки распространяемых пакетов ПО. Распространение ПО - это не самая простая из операций Intellimirror, но она окупается, особенно в случае приложений, которые не требуют такого сложного уровня установки, как, например, Microsoft Office XP.
Набор технологий, образующих Intellimirror, предоставляет разнообразные возможности несопровождаемого управления для окружений, использующих службы и групповые политики Active Directory. В случае сетевой установки ПО компонент Intellimirror Software Installation and Maintenance позволяет распространять ПО несопровождаемым способом, предоставлять ПО пользователям выборочным образом и обеспечивать соответствие лицензионным требования путем применения объектов в организационных единицах, чтобы использовать счетчики установленных лицензий по компьютерам или пользователям.
(рис 14.8) Диалоговое окно RSOP
Совершенно новый способ управления ПО в сетевой среде с помощью Windows 2003 - это использование возможности ограничения ПО. Ограничения ПО используются не для установки ПО, а для наложения ограничений (запрещений) на код или ПО, которое вы не поддерживаете в своем окружении. Хотите ли вы, чтобы ваши клиенты играли в Solitaire? Это средство поддерживает безопасность и может запрещать использование определенного ПО. Его нет в Windows 2000, и оно лежит в основе обязательства Microsoft по защите вычислительных сред.
Политика ограничения ПО основывается на предыдущих методах защиты по типу зоны, которые действуют в Internet Explorer. Следующие типы зон поддерживаются и реализуются с помощью объекта
Многим компаниям приходится сталкиваться с ситуацией, когда для ряда работ требуется доступ к Интернет, чтобы персонал мог загружать программы и приложения, причем порт 80 обычно является допустимым портом для поддержки трафика HTTP в World Wide Web. Политика ограничения ПО может предусматривать брандмауэр, прокси-серверы и другие меры защиты в случае недоверяемого Интернет-трафика, как это показано на рис. 14.9. Правило зоны Интернет разрешает отключать доступ ко всем сайтам в Интернет, которые не содержатся в списке конкретных доверяемых зон или веб-сайтов. Это эквивалентно отключению всех сайтов Интернет. Это новое мощное средство безопасности, реализуемое через объекты
(рис 14.9) Диалоговое окно Software Installation для варианта Advanced OptionsНастройки ограничения ПО содержатся в стандартном редакторе Group Policy Editor и включены в настройки безопасности для пользователей или компьютеров. Элемент ограничения ПО, используемый для определения политик для путей, является совершенно новым аспектом безопасности в том смысле, что можно реально ограничивать доступ к путям. В случае исполнителей рутинных работ, выполняемых в среде Windows 2003 Terminal Server, становятся очень важными политики для путей. На рис. 14.10 показан пример создания политики путей, помещаемых для блокирования исполнителей рутинных работ в среде терминальных серверов.
Ограничения ПО были первоначально выпущены вместе с Windows XP для локального применения, а с выпуском Windows Server 2003 они теперь применимы к сайтам, доменам и организационным единицам Active Directory. Это мощное новое средство администратора, используемое для защиты вычислительной среды Windows 2003.
(рис 14.10) Зона интернет в политике ограничения ПО В Windows Server 2003 еще более расширен мощный набор средств, доступных в Windows 2000 для установки программного обеспечения (ПО) через сеть и управления этими процессами. Эти средства экономят много времени и обеспечивают стандартизацию в определении окружений Windows Server 2003, обладающих свойствами защищенности и высокой готовности. Некоторые сайты и компании не хотят реализовать Microsoft SMS (System Management Server) и могут использовать имеющиеся в Windows Server 2003 технологии установки и публикации приложений Intellimirror и службу RIS (
Эти средства и технологии предназначены для сетевой установки ПО. Кроме того, имеются некоторые новые средства, предназначенные для перемещения данных пользователя на новый компьютер. Это новое средство User State Migration (Миграция данных состояния пользователя), впервые появившееся в семействе Windows Server 2003.
Однако имеется много других новых средств и технологий Windows Server 2003, которые связаны с сетевой установкой ПО, хотя и не относятся формально к этой категории. Имеются замечательные новые средства, которые не обязательно устанавливают ПО, но ограничивают его установку! Они охватываются совершенно новой политикой ограничения ПО, содержащей политики, которые будут запрещать установку и использование ПО в вашем окружении, включая запрет использования сайтов интернета.
Средство Windows Update существенно расширено вплоть до использования возможности доступа к сайтам обновления Windows во время установки. Это еще один способ развертывания ПО, но в защищенных и замкнутых средах доступ к интернету не используется, поэтому компания Microsoft выпустила важное средство под названием Software Update Services, которое позволяет использовать возможности автоматического обновления (
Windows Web Server 2003 не может использоваться как сервер RIS, если этой операционной системе назначена роль, ограничивающая ее операциями Web Server и Web Services. Средства и технологии, описанные в этой лекции, относятся к Windows Server 2003, Windows 2003 Enterprise Server и Windows 2003
В табл. 14.1 описаны новые возможности платформы Windows Server 2003 в этой области (отсутствовавшие в Windows 2000). Все эти возможности, конечно, отсутствовали и на платформах Windows NT 4.0 Server.
RIS является наиболее важным средством в Windows 2003 для сетевого развертывания операционных систем. Поэтому в первую очередь мы даем обзор RIS, и затем это средство подробно рассматривается при описании других вариантов развертывания и управления ПО через сеть Windows 2003:
Дается подробное описание роли каждой из этих технологий; затем описывается их сочетание для представления расширений методов управления Windows 2000 на уровне пользователей, компьютеров и окружения Windows Server 2003.
| Служба сетевой установки ПО | Новые возможности |
|---|---|
| Распространение ПО с использованием групповой политики | |
| Intellimirror | Публикация приложений в момент использования или при первом входе в сеть на основе Windows 2003 Active Directory. |
Служба RIS предназначена для развертывания операционных систем и образов операционных систем. Возможности RIS расширены в Windows 2003, позволяя развертывать все виды Windows 2003/Windows 2000 Server и Windows XP. Служба RIS в Windows 2000 не позволяла создавать образы и не поддерживала развертывание пакетов Windows 2000 Server без существенного вмешательства. Поддержка основных серверных сетевых операционных систем Microsoft Server является огромным улучшением для RIS, позволяя быстро устанавливать базовые образы или "плоские" образы для критически важных серверных звеньев операционных систем. К сожалению, если вы используете Windows NT 4.0 в качестве основной серверной сетевой операционной системы, то у вас нет возможности использовать поддержку Microsoft с помощью набора технологий RIS.
RIS использует особую техническую архитектуру, состоящую из следующих звеньев.
В табл. 14.2 описываются операционные системы, поддерживаемые своими типами образов.
| Операционная система | Плоский образ | Образ RIPrep |
|---|---|---|
| Windows XP Professional | X | X |
| Windows Server 2003, Standard Edition | X | X |
| Windows Server 2003, Web Edition | X | X |
| Windows Server 2003, Enterprise Edition | X | X |
| 64-битная версия Windows Server 2003, | X | |
| Enterprise Edition | ||
| Windows 2000 Professional | X | X |
| Windows 2000 Server (только без IIS) | X | X |
| Windows 2000 Advanced Server (только без IIS) | X | X |
Это замечательное новое средство дает больше гибкости в современных "требовательных" ИТ-средах, где создание и развертывание серверов являются повседневными задачами в некоторых деловых окружениях. Перейдем теперь к обзору установки RIS и развертывания некоторых операционных систем через сеть.
Установка RIS выполняется из секции Add/Remove Windows Components (Установка и удаление компонентов Windows) аплета панели управления Add/Remove Programs (Установка и удаление программ), см. рис. 14.1. Установка RIS должна быть выполнена до начала планирования образа и процесса развертывания. При установке RIS помните, что прежде чем начать операции с RIS, должны быть выполнены следующие требования.
(рис 14.1) Установка RIS из окна Add/Remove Windows ComponentsПосле установки RIS на указанном вами сервере (серверах) в программной группе Administrative Tools появится новый апплет с именем
Апплет RIS Services Setup гарантирует, что вы сможете подготовить RIS к работе с
Первым ключевым компонентом конфигурации является папка Structure или место для образов (рис. 14.2). Вы должны использовать том NTFS 5.0, отличающийся от тома с операционной системой. Иначе говоря, вы не можете использовать для хранения файлов образов RIS том, на котором установлена операционная система. Эта важный момент поддержки, который обеспечивает гибкость для следующих возможностей.
(рис 14.2) Местоположение файлов образов в окне мастера RIS Setup WizardЭталонные образы можно устанавливать на указанный сервер RIS двумя способами. Первый способ - это использование "плоского" образа, то есть обусловленная несопровождаемая установка операционной системы. Второй способ - это использование образа RIPrep, то есть отображение всей системы. На рис. 14.2 показано диалоговое окно для размещения образов RIS.
Апплет RIS Wizard предназначен для включения плоского (flat) образа. Этот мастер содержит очень простые диалоговые окна, где нужно указывать местоположение исходных файлов и нужное местоположение папки в разделе данных RIS. Он также активизирует сервер RIS для реагирования на запросы клиентов RIS, направляемые с сервера DHCP. Этот способ аналогичен несопровождаемой установке, и в нем вызывается winnt.exe с добавляемым несопровождаемым файлом установки. Эта установка действительно автоматизирует несопровождаемый процесс, резко снижая время подготовки к развертыванию операционных систем. Этот способ особенно эффективен при включении нового оборудования, для которого потребовалась бы, например, новая загрузка Windows XP, чтобы обеспечить нужные наборы драйверов и правильность конфигурации оборудования.
При использовании метода RIPrep вы создаете также сначала образ эталонного компьютера с помощью метода Flat Image (плоский образ), чтобы при загрузке и настройке приложений это было исходное установленное приложение RIS. На рис. 14.3 показан ход установки.
(рис 14.3) Установка плоского образа RISПо окончании процесса сборки плоского образа клиент может подсоединиться к серверу RIS во время
Метод RIPrep позволяет создавать фактические образы серверов, настольных компьютеров и переносных компьютеров. Этот образ хранится сервером RIS в той же структуре папок, что и файлы Flat Image. К образу RIPrep тоже добавляется описание, чтобы его можно было выбрать в клиентском меню RIS. Эталонный образ RIPrep может содержать несколько уже загруженных и сконфигурированных программных и серверных приложений и гораздо больше подходит для развертывания, чем метод Flat Image.
Сбор данных RIPrep происходит с помощью исполняемого файла Riprep.exe, находящегося в папке %windir%\system32\reminstl. Это приложение выводит диалоговые окна для создания образа RIPrep, который затем используется на сервере RIS. Это приложение аналогично SYSPREP/RIPrep в Windows 2000 в том, что оно выполняется на эталонном компьютере Windows. RIPrep Windows Server 2003 поддерживает Windows XP и семейство операционных систем Windows Server 2003.
Для выполнения RIPrep Windows 2003 загрузите Windows 2003 на сервере и затем запустите RIPrep с этого сервера, используя UNC-путь к этой команде на сервере RIS, например, \\london\risshare$\riprep. Файловый разделяемый ресурс на этом сервере RIS содержит приложение riprep.exe, которое запускает диалог, позволяющий создать образ уже настроенного компьютера. Затем этот образ сохраняется на сервере RIS для использования в развертывании предварительно подготовленных или отображаемых операционных систем Microsoft.
Клиент RIS является ключевым компонентом для загрузки операционных систем. Первый достаточно простой шаг, о котором иногда забывают, - это изменение порядка загрузки для соответствующего персонального компьютера или сервера, чтобы первым загрузочным устройством был сетевой адаптер. После перезагрузки клиентский компьютер подсоединится к серверу RIS, чтобы запросить загрузку с помощью сетевой службы. Затем появится меню RIS (после нажатия клавиши F12), где предлагаются варианты установки новой операционной системы или доступа к средствам RIS для обслуживания. При нажатии клавиши F12 произойдет запуск мастера установки операционной системы. Этот метод также подходит для использования загрузочного диска клиента RIS в случае компьютеров, у которых нет
В учетной записи Active Directory должны быть заданы полномочия безопасности, позволяющие включать новые компьютеры в домен. Эти права должна иметь учетная запись, по которой выполнен вход в меню установки RIS. Рекомендуемый метод - это сконфигурировать организационную единицу (OU) для новых компьютеров в установке RIS и затем делегировать права указанной служебной учетной записи RIS, чтобы можно было выполнять включение новых компьютеров в соответствующую OU.
После установки RIS вы можете управлять этой службой с помощью оснастки MMC Active Directory Users and Computers. Имеется несколько функций управления, позволяющих проверять состояние работоспособности серверов RIS, добавлять образы, просматривать текущих клиентов в сеансе, включать и отключать службы RIS и принимать решения по правилам именования новых компьютеров и выбору местоположения учетных записей компьютеров. RIS позволяет также выбирать OU или место в зоне Active Directory для созданных компьютерных учетных записей из операций создания образа RIS или загрузки плоского образа.
Имеется замечательное новое средство RIS, позволяющее выполнять проверку и получать быстрый отчет о состоянии службы RIS: следит ли она за поступлением запросов от клиентов и готова ли она обслуживать клиентов. Кроме того, при этой проверке запрашиваются используемые службы DHCP, чтобы убедиться в поддержке клиентов.
В RIS используется технология хранения элементов в одном экземпляре, в результате чего идентичные файлы не дублируются в хранилищах в папках RIS и поэтому при обнаружении одного и того же файла в нескольких местах создается точка с указателем на реальный файл. Это позволяет сократить объем пространства на диске, необходимого для нескольких образов одной операционной системы или исходных файлов. В Windows 2000 процесс SIS (точнее, SIS Groveler), выполнявший поиск раздела для нескольких экземпляров файла, применялся ко всему разделу, в котором находились файлы RIS. В Windows 2003, а также в Windows 2000, начиная с SP3, SIS Groveler влияет только на папку, в которой находятся файлы RIS. Некоторые опции управления RIS показаны на рисунках 14.4 и 14.5.
(рис 14.4) Управление RIS в Active Directory
(рис 14.5) Опции управления RIS
Технология RIS теперь проста и удобна для использования. В этом разделе даются практические основы по корпоративному использованию RIS и методов привязки в других технологиях, которые мы рассмотрим в рамках установки сетевого ПО.
Поддержка стандартов и хорошо организованной вычислительной среды является главной целью для предприятия. Необходимо обеспечить такие качества, как безопасность, управляемость и, конечно, готовность, за счет создания систем с одинаковыми установочными конфигурациями, а также способность создания таких установок по мере необходимости. Сервер Windows 2003 или Windows 2000 является первичным элементом большинства вычислительных сред, и, возможно, вашей среды, если вы читаете этот курс или используете его как справочник.
Большинство средств атак на систему безопасности используют не только отсутствие "заплат" безопасности, то также несогласованность со стандартами для серверов, особенно в DMZ-средах (в средах с демилитаризованной зоной) интернет. В следующем разделе предлагается простое решение, позволяющее справиться с этой проблемой. Если для серверов Microsoft SQL Server, работающих под управлением Windows 2000 в демилитаризованной
Следующие задачи показаны как пример планирования и создания/развертывания, где RIS является ключевой технологией; вы увидите, как развертывать образы для серверов и настольных компьютеров.
Создайте
Новые серверные установки с Windows 2003/Windows 2000 будут получать образ RISprep из вашей среды RIS на основе вашего "золотого стандарта" предприятия, который поддерживается на только что описанных изолированных сервере и рабочей станции.
Экземпляр RIS в вашей среде Active Directory поможет вам также в повышении эффективности. Если вам требуются десять дополнительных веб-серверов в соответствии с определенными требованиями загрузки или изменением размеров окружения, то решение заключается в использовании службы RIS; она позволяет одновременно загружать десять веб-серверов, а не по одному серверу за раз.
RIS-окружения дают хорошую поддержку в обучении и приобретении опыта персоналом ИТ. Руководители групп часто могут задавать стандарты и обеспечивать их реализацию с помощью RIS, в то время как рядовые члены групп могут видеть и осваивать эти стандарты без необходимости их разработки.
Другие технологии Windows 2003, обеспечивающие сетевую установку ПО, действуют в сочетании с RIS. Доставка ПО и публикация ПО через Active Directory могут явиться окончательным дополнением для любой RIS-установки.
Intellimirror и применение групповых политик Active Directory для распространения ПО - это ключевые методы управления Windows Server 2003, и они превосходно подходят как технологии модернизации или обновления при использовании RIS в среде Windows Server 2003. Необходимые настройки содержатся в групповых политиках Active Directory, и они могут влиять на объекты лесов, доменов или сайтов. Название этой технологии имеет описательный характер, поскольку это средство Active Directory предназначено для отражения (mirror) настроек пользователя с одного компьютера на другой.
Intellimirror позволяет формировать настройки для компьютера или пользователя в соответствии с принятой групповой политикой. Дело в том, что это превосходный механизм распространения ПО, который автоматически обеспечивает соответствие стандартам и требованиям к ПО. Intellimirror также берет на себя постоянные административные затраты, связанные с управлением данными заказчиков и настройками конкретных пользователей, особенно в неустойчивых условиях, например, в центре обработки заказов, где заказчики могут использовать любой из доступных компьютеров. Имеются следующие ключевые компоненты управления в Intellimirror:
Для поддержки Intellimirror и распространения ПО используется поддерживающая технология управления, основанная на средствах управления групповыми политиками в Active Directory. Поскольку это элемент, который очень важен, чтобы происходило распространение ПО с помощью Intellimirror или объекта
Сложности, которые возникают при задании нескольких
Intellimirror реализуется с помощью групповой политики, позволяя управлять пользователями и компьютерами с конкретными настройками, доступными для шаблонов
Intellimirror реализуется с помощью компонентов Windows Scripting или (обычно) с помощью задания шаблона политики в Active Directory или в оснастке GPMC (Group
Каждый формируемый объект
Редакторы
К Intellimirror относятся разнообразные настройки, используемые для управления рабочими столами пользователей. Одной из ключевых функций является перенаправление пользовательских данных и других конкретных настроек рабочего стола. Уникальные свойства системы Windows XP определяются в настройках пользователей внутри папки Documents and Settings, которая обычно находится на корневом томе системы Windows XP. Intellimirror в сочетании с Active Directory и перемещаемыми профилями (
(рис 14.6) Окно редактора объектов GPOУправление данными пользователей и перенаправление папок применяются к следующим частям.
Хотя эти части не относятся формально к установке сетевого ПО, они все же относятся к ней в некотором смысле, поскольку меню Start, Desktop и данные приложений могут, конечно, передаваться по линиям связи в соответствии с политикой Intellimirror, заданной для этих настроек. Хотя Active Directory играет большую роль в поддержке операций Intellimirror, сетевые домашние папки или разделяемые файловые ресурсы необходимы для каждого пользователя, поскольку они являются фактической точкой перенаправления. Windows 2003 использует эту возможность за счет того, что в
Управление настройками пользователей в технологиях Intellimirror предназначено для использования возможностей групповой политики, чтобы управлять ключевыми элементами из того, что может разрешается делать или не делать пользователю в сеансе Windows на платформе Windows 2000 или Windows XP либо на серверной платформе Windows 2003. Эти настройки применяются к пользователю или к компьютеру и могут охватывать широкий диапазон от цвета рабочего стола операционной системы до набора аплетов панели управления, доступных для изменений пользователем.
На рис. 14.6 показаны некоторые из доступных настроек. В лекции 4 дается подробное описание этих настроек и описываются существующие комбинации, используемые для создания нестандартных шаблонов групповых политик.
Software Installation and Maintenance - это основной компонент Intellimirror, которому уделяется внимание в этой лекции. Конфигурирование и управление установкой ПО происходит из окна Group Policy Editor в оснастке MMC Active Directory Users and Computers. Установки ПО могут применяться к компьютеру или сопровождать перемещающегося пользователя на нескольких компьютерах. В некоторых случаях главные корпоративные приложения, необходимые каждому пользователю данной компании, могут применяться в виде объекта
(рис 14.7) Управление настройками пользователей в IntellimirrorИмеется несколько вопросов, касающихся установки ПО. При включении ПО для распространения с помощью объектов
Распространение ПО выполняется с помощью секции Software Installation (Установка ПО) внутри секции User или Computer окна Group Policy Editor. Пакеты ПО должны быть представлены в виде MSI-пакета (пакета для Microsoft Installer) в мастере Software Installation Wizard. Пакет MSI или приложение (если требуется) должен уже существовать в установленном виде в сетевой разделяемой точке, и должен быть доступен в диалоговом окне с помощью UNC-пути. При доступе к MSI-пакету должен появляться список опций, позволяющий принимать решения по настройкам
После привязки к нужному MSI-пакету выбираются варианты установки: публикация (published), назначение (assigned) или обращение к дополнительной секции для выбора других опций, таких как безопасность (вкладка Security), модернизация относительно уже установленного пакета (Upgrades), необходимые модификации с помощью некоторых файлов-трансформов из MSI-пакетов (Modifications) и опции развертывания (Deployment). На рис. 14.8 показаны некоторые опции, доступные из секции Advanced Options (Дополнительные опции) окна свойств пакета ПО.
Установки ПО, измененные с варианта published на вариант assigned, могут устанавливаться при входе.
В журнал событий Application клиентов, получающих установки ПО, записываются сведения об успешном или неудачном завершении установки распространяемых пакетов ПО. Распространение ПО - это не самая простая из операций Intellimirror, но она окупается, особенно в случае приложений, которые не требуют такого сложного уровня установки, как, например, Microsoft Office XP.
Набор технологий, образующих Intellimirror, предоставляет разнообразные возможности несопровождаемого управления для окружений, использующих службы и групповые политики Active Directory. В случае сетевой установки ПО компонент Intellimirror Software Installation and Maintenance позволяет распространять ПО несопровождаемым способом, предоставлять ПО пользователям выборочным образом и обеспечивать соответствие лицензионным требования путем применения объектов в организационных единицах, чтобы использовать счетчики установленных лицензий по компьютерам или пользователям.
(рис 14.8) Диалоговое окно RSOP
Совершенно новый способ управления ПО в сетевой среде с помощью Windows 2003 - это использование возможности ограничения ПО. Ограничения ПО используются не для установки ПО, а для наложения ограничений (запрещений) на код или ПО, которое вы не поддерживаете в своем окружении. Хотите ли вы, чтобы ваши клиенты играли в Solitaire? Это средство поддерживает безопасность и может запрещать использование определенного ПО. Его нет в Windows 2000, и оно лежит в основе обязательства Microsoft по защите вычислительных сред.
Политика ограничения ПО основывается на предыдущих методах защиты по типу зоны, которые действуют в Internet Explorer. Следующие типы зон поддерживаются и реализуются с помощью объекта
Многим компаниям приходится сталкиваться с ситуацией, когда для ряда работ требуется доступ к Интернет, чтобы персонал мог загружать программы и приложения, причем порт 80 обычно является допустимым портом для поддержки трафика HTTP в World Wide Web. Политика ограничения ПО может предусматривать брандмауэр, прокси-серверы и другие меры защиты в случае недоверяемого Интернет-трафика, как это показано на рис. 14.9. Правило зоны Интернет разрешает отключать доступ ко всем сайтам в Интернет, которые не содержатся в списке конкретных доверяемых зон или веб-сайтов. Это эквивалентно отключению всех сайтов Интернет. Это новое мощное средство безопасности, реализуемое через объекты
(рис 14.9) Диалоговое окно Software Installation для варианта Advanced OptionsНастройки ограничения ПО содержатся в стандартном редакторе Group Policy Editor и включены в настройки безопасности для пользователей или компьютеров. Элемент ограничения ПО, используемый для определения политик для путей, является совершенно новым аспектом безопасности в том смысле, что можно реально ограничивать доступ к путям. В случае исполнителей рутинных работ, выполняемых в среде Windows 2003 Terminal Server, становятся очень важными политики для путей. На рис. 14.10 показан пример создания политики путей, помещаемых для блокирования исполнителей рутинных работ в среде терминальных серверов.
Ограничения ПО были первоначально выпущены вместе с Windows XP для локального применения, а с выпуском Windows Server 2003 они теперь применимы к сайтам, доменам и организационным единицам Active Directory. Это мощное новое средство администратора, используемое для защиты вычислительной среды Windows 2003.
(рис 14.10) Зона интернет в политике ограничения ПО Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.