win2003活动目录AD域服务器-05维护AD
用windows server2003架设域服务器

用windows server2003架设域服务器今天教大家用windows server2003系统建立Active Directory域控制器,客户机是XP系统。
准备工具Windows server2003系统盘。
控制面板--管理工具--配置您的服务器,出现向导点下一步正在检测等待一下自定义配置,下一步。
选择域控制器,下一步。
出现AD向导,点下一步。
出现AD安装向导,点下一步。
选择新域的控制器。
选择新的域林。
配置DNS,记得一定要配置。
填入你需要的域名。
这里早期的Windows用户采用的是netbios来标示域,我这里写的YAZI,下一步。
活动目录的数据库和日志建议放在别的盘符,点浏览找到你想放的盘符和具体文件夹。
指定系统卷共享的文件夹,建议放在别的盘符,但是要主要的是盘符必须放在NTFS格式的分区里面。
选择下面一个:只与windows2000或者windows server2003输入还原密码,这个是目录还原模式的密码,而不是系统管理员的密码。
确定无误后点下一步。
等待一下。
AD安装完成提示你启动。
启动后出现了一行登陆选项。
最后提示你:此服务器选择是域控制器了,点击完成。
开始--程序--管理工具---找到Active Directory用户和计算机。
然后展开域名,找到Users鼠标右键--新建--用户创建姓名,简写。
然后创建用户的登陆名。
别写中文的。
选择密码永不过期,密码是:英文+数字+符号。
不然提示你密码不和规范。
Windows Server 2003 管理之AD的备份与恢复

Windows Server 2003 管理步步高Windows Server 2003 是从工作组到数据中心的支持互连应用程序、网络和 Web 服务的最具生产力的基础结构平台。
本专题从Windows Server 2003的安装与部署开始,到优化与安全,希望能对你在使用Windows Server 2003的过程中提供一定的帮助......一、入门之路4、活动目录之备份与恢复一、活动目录之域重命名二、活动目录之迁移三、活动目录管理之五种常见错误操作四、活动目录之备份与恢复五、FSMO五种角色的作用、查找及规划六、把一台成员服务器提升为域控制器(一)七、把一台成员服务器提升为域控制器(二)八、活动目录之用户配置文件一台域控制器的崩溃对于网络管理员而言,无疑是一场恶梦,那么活动目录应该如何来备份和恢复呢?在这里我将详细的为大家讲一下这个问题。
通过我前几篇文章的介绍,我想大家对活动目录的配置以及域控制器在网络中的作用已经有了一个大致的了解了。
当然,我写的都是一些关于操作上的文章,至于原理性的东西建议大家自己到网上搜一下或者到书店里去买几本微软的官方教材看一下,因为原理性的东西实在是没什么好写的,要写也是抄书,会被别人以为我在骗稿费的。
:)OK,那么现在大家应该知道在域构架网络中,域控制器是多么的重要,所以一台域控制器的崩溃对于网络管理员而言,无疑是一场恶梦,那么活动目录应该如何来备份和恢复呢?在这里我将详细的为大家讲一下这个问题,我们一般把活动目录的备份和恢复分成两种情况:1、整个网络中有且仅有一台域控制器;首先,本人并不成赞成网络中存在这种情况,也就是说网络中最好是存在两台或两台以上的域控制器,当然有些朋友可能会说:买服务器你给钱啊?我先声明:我没钱。
而且现在的老板都很精哟,一般是能用就行,至于坏了怎么办?那当然是网络管理员来想办法解决了,难道白给你工资啊?所以有些网络中的确存在着只有一台域控制器的现象,那么对于这种情况,备份是必不可少的了,而且建议备份到网络上,别备份到本地计算机上,因为备份在本地的话,万一服务器的硬盘烧毁,那么你的备份也会随之而去,这样的话和没有备份没什么区别。
Windows Server 2003 活动目录和域控制器的配置与管理

六 Windows Server 2003活动目录实验要求:1、在虚拟机中安装操作系统时,你要设想你是在服务器上安装操作系统,设想你自己是网络管理员。
注意保证网络连通。
虚拟硬盘为25G。
2、五个人一组,五个人要相互分工合作。
全班可以分为X组,第一组的IP范围为121.87.1.100-121.87.1.200,第X组的IP范围为121.87.X.100-121.87.X.200。
参考书本图7-1为我们学院建立一个域树,林根域是,该域的默认的管理员帐户administrator改为admin_xcvtc1,密码设置为ABC123456789def (第一组在xcvtc后面加一个1,第二组加个2……) 。
3、域下面有两个子域: 一个是系部的,你可以任意选择一个系部,如选择信息工程系则其子域完整域名为,默认的管理员账户administrator改为admin_xxgcx;另一个是行政部分(),默认的管理员账户administrator改为admin_xz。
密码均可自行设置或者为空白。
4、系部有两个组织单位,“领导办公室”(ldb)和“教研室”(jys),在“领导办公室”组织单位中创建XLD用户,密码自行设置;行政部分有“教务处”(jwc)和“人事处”(rsc)两个组织单位,在“教务处”组织单位中创建JWC用户。
并将“领导办公室”组织单位的创建用户和组的权限委派给XLD用户,将“教务处”组织单位的修改组名的权限委派给JWC 用户。
5、在林根域中添加用户主体后缀名称。
6、你们一组中除了三个域控制器外还有几台计算机(可以称为客户端)。
“领导办公室”(ldb)和“人事处”(rsc)两个组织单位中分别创建ldb(对应其中一个客户端)和rsc 两个计算机帐户(对应另外一台客户端)。
7、将你们一组中除了三台域控制器外的两台计算机加入到与相应的域中(要求在客户端上进行设置,一台客户端的计算机名称改为ldb,其隶属于系部的子域。
Windows Server 2003活动目录与域控制器

实验二Windows Server 2003活动目录与域控制器[注意事项]:1、在虚拟机软件里自己安装的网络操作系统中做实验。
2、有两种方式打开安装或删除活动目录的界面:(1)用命令“开始——管理工具——配置您的服务器向导”(Server 2003才有)。
(2)用命令“开始——运行——输入‘dcpromo’”。
3、密码可以设置与5.1管理员相同的密码或设置另外的密码,并且一定要书面记住密码。
4、安装结束后出现配置DNS服务器的选项,选择让系统自动配置。
5、安装活动目录成功后的标志见下图5.19。
6、安装好活动目录后,请不要再次运行“dcpromo”命令,否则会删除已安装的活动目录。
一、实验目的学习活动目录的安装和删除(实验只要求安装)。
二、实验内容1.活动目录的安装(升级)2.活动目录的删除(降级)——理论上掌握,具体实验不要做三、实验理论基础活动目录是Windows Server 2003网络中提供的目录服务。
目录服务也是一种网络服务,它把网络中的资源信息集中存储起来,并将其提供给用户和应用程序使用。
它提供了一种一致化的命名、描述、定位、管理和设置相应安全的方法。
通过提供通用的网络资源接口和直观的网络资源访问界面,使用户能够以一致的方式管理自己的整个网络。
由于活动目录中网络资源信息集中存放和管理,使得网络的物理结构和网络所使用的传输协议对用户来讲变得透明起来。
当用户访问网络时,无需了解资源的物理位置和连接方法,就可以访问资源。
这对于多数缺乏网络专业知识的网络普通用户来说,显得格外有意义。
使管理员和一般用户可以方便地查找和使用网络信息,同时也更便于网络管理员有效的管理网络。
活动目录是由组织单位(OU)、域(Domain)、域树(Domain Tree)和森林(Domain Forest)组成的层次结构,它存储有关计算机网络对象的信息。
例如,用户、组、计算机、组织、帐户、共享资源和打印机等等。
域是网络对象的分组,如用户、组和计算机。
Windows2003网络服务全套教材【北大青鸟专用】-操作主机与ad data 维护

Page 17/30
阶段练习
☺ 背景
☺BENET公司组建了一个单域 公司组建了一个单域 公司组建了一个单域 ☺ 有两台 ,第一台 的硬件配置比较低 有两台DC,第一台DC的硬件配置比较低 ☺ 第二台 的硬件配置较高 第二台DC的硬件配置较高 ☺ 目前的 个操作主机角色都在第一台 上,如何将之转 目前的5个操作主机角色都在第一台 个操作主机角色都在第一台DC上 移到第二台DC上 移到第二台 上
Page 10/30
操作主机角色总结
Page 11/30
转移操作主机角色5-1 转移操作主机角色
现操作主机配置较低 转移到配置较高的DC上 转移到配置较高的 上
Page 12/30
转移操作主机角色5-2 转移操作主机角色
转移PDC主机、RID主机和基础结构主机角色 主机、 转移 主机 主机和基础结构主机角色
1)在“命令提示符”中键入“ntdsutil” ) 命令提示符” 命令提示符 中键入“ 2)键入“roles” )键入“ 3)键入“connection” )键入“ 4) connect to server ) 5)键入“quit”(返回上一级命令提示符) )键入“ (返回上一级命令提示符) 6)键入“seize RID master” )键入“
Page 22/30
非授权还原2-1 非授权还原
活动目录数据库还原
非授权还原 授权还原
非授权还原:恢复活动目录到它备份时的状态 非授权还原: 执行非授权还原后
如果域中只有一个域控制器, 如果域中只有一个域控制器,在备份之后的任何修改 都将丢失 如果域中有多个域控制器, 如果域中有多个域控制器,则恢复已有的备份并从其 他域控制器复制活动目录对象的当前状态
Page 9/30
安装设置windows2003域服务器

安装设置windows2003域服务器点开始,运行,DCPROMO先建AD活动目录,然后客户端配置好AD的DNS,然后加到域里面,然后在DC上面打开域安全策略,里面有你要的设置。
Windows Server 2003 部署通用结构分步指南第一部分:将Windows Server 2003 安装为域控制器本文档是一个分步指南系列的第一部分,该分步指南介绍如何建立通用网络结构以部署Microsoft WindowsServer 2003 操作系统。
后续的指南均建立在此基础结构之上,它们详细介绍了常见用户使用方案的配置情况。
本指南首先介绍如何安装WindowsServer 2003 操作系统和Active Directory。
本页内容简介概述服务器安装附录A:Active Directory 成员其他资源简介逐步式指南Microsoft Windows Server 2003 部署分步指南提供了很多常见操作系统配置的实际操作经验。
本指南首先介绍通过以下过程来建立通用网络结构:安装Windows Server 2003;配置Active Directory;安装Windows XP Professional 工作站并最后将此工作站添加到域中。
后续分步指南假定您已建立了此通用网络结构。
如果您不想遵循此通用网络结构,则需要在使用这些指南时进行适当的修改。
通用网络结构要求完成以下指南:• 第一部分:将Windows Server 2003 安装为域控制器• 第二部分:安装Windows XP Professional 工作站并将其连接到域在配置通用网络结构后,可以使用任何其他分步指南。
注意,某些分步指南除具备通用网络结构要求外,可能还需要满足额外的先决条件。
任何额外的要求都将列在特定的分步指南中。
指南要求以下是通用结构的硬件要求。
项目数量注释服务器1可以运行Windows Server 2003工作站根据需要可以运行Windows XP Professional网络集线器根据需要建议使用专用网络远程访问硬件根据需要用于测试慢速链接和远程连接网络接口卡根据需要100 MB 卡UPS可选保护服务器打印机可选打印配置信息和其他测试信息注意:• 基于Intel 处理器且运行Windows Server 2003 的服务器必须至少有128 MB RAM。
Windows Server 2003活动目录基础

AD森林结构和DNS名称空间 AD森林结构和DNS名称空间
AD森林结构和DNS名称空间 名称空间一一对应 名称空间
- 但不是和服务器一一对应
两者的物理结构可以一样也可以不一样
- AD森林结构一定会存在服务器 - DNS名称空间不一定存在服务器,多个层级可以由一个服务器负责
AD中的DNS名称解析的特定 AD中的DNS名称解析的特定
Windows Server 2003 活动目录基础
MVP 许震 xuz1215@
主要内容
AD体系结构 体系结构
-
AD的作用 的 AD服务的优势 服务的优势 服务 AD的逻辑结构 的 AD的物理结构 的
AD的工作原理
- 目录服务 - 架构 - 全局编录 - 可辨别名称和相对可辨别名称 DNS和AD - 在AD中DNS的角色 - AD中的DNS名称解析 - AD集成区域(Active Directory Integrated Zones) AD的复制 - AD复制的简介 - 复制拓扑 - 使用站点优化复制
结构主机
全局组嵌入在域本地组
组成员身份列表 GUID SID 新 可辨别名称
移动 结构主机
结构主机
结构主机是一台域控制器:
- 负责更新域中那些指向另一个域中对象的对象引用 - 反映对对象所作的修改,比如在域内或域间移动或删除对象
主要内容
AD体系结构
AD的作用 AD服务的优势 AD的逻辑结构 AD的物理结构
域命名主机
控制在林中添加或从林中删除域
域命名主机
新域
域命名主机
域命名主机控制林中添加和删除域的操作.每个林中只有一台域命名主 机 在林中添加新域时,只有担任域命名主机角色的域控制器才能添加新域. 域命名主机可防止在林中添加多个域名相同的域
2003AD域控日常维护手册

AD域维日常维护手册目录一、Active Directory (域) 介绍 (3)二、AD域界面预览 (5)三、AD域账号的建立 (6)四、AD域OU的建立 (9)五、AD域账户OU间的移动 (11)六、AD域策略的介绍以及部署范围 (12)七、AD域OU的策略部署 (13)八、AD域策略的阻止策略继承和禁止替代 (16)九、客户端加域操作 (17)十、组策略管理(GPMC)工具的使用(重点) (19)10.1、GPMC管理界面的认识 (20)10.2、组策略的使用 (21)10.3、组策略应用 (22)10.4、报表形式查看组策略 (23)10.5、组策略的备份、还原、导出和导入 (24)十一、AD服务器日常维护方法 (25)一、Active Directory (域) 介绍Active Directory 的体系结构介绍Active Directory 的体系结构分为逻辑结构和物理结构。
必须对Active Directory 的逻辑结构与物理结构进行规则,才能较好地满足企业的需求。
为了管理Active Directory ,必须首先理解这些结构。
Active Directory 的作用Active Directory可以存储用户、计算机和网络资源的信息,并且使资源可以被用户和应用程序访问。
它提供了一种统一的方法来命名、描述、定位、访问、管理、和保护这些资源。
Active Directory具有如下功能:●对网络资源的集中控制。
通过对诸如服务器、共享文件和打印机等的资源进行集中控制,只有授权用户可以访问Active Directory 中的资源……例如,可以通过给行政部的激光打印机设置权限,设置只有行政部人员可以使用该打印机……从而避免非法使用和资源浪费。
●集中和分散管理。
管理员通过一致的管理界面,能够可以编写一个组策略,使得某个应用程序的升级包能够在网络中每个用户开机的时候就自动安装,从而分散管理任务。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
谢谢!
Ntds.dit
Edb*.log
Edb.chk
Res1.log Res2.log
在活动目录中修改数据的过程
Edb.chk 写入请求 更改检查 点信息 结束事务
初始化事 务
写入事务 缓存
回写入硬 盘数据库
记录事务 日至 EDB.log
Ntds.dit on Disk
备份活动目录
系统状态数据包括:
域控制器上的活动目录和SYSVOL共享文件夹 在所有计算机上的注册表,系统启动文件以及 类注册数据库 认证服务器上的认证服务数据库
什么是碎片整理?
碎片整理重新安排活动目录数据库中的数据 碎片整理可以在计算机作为域控制器联机时进行 ,也可以在计算机作为独立服务器脱机时运行
整理数据库的碎片
备份活动目录 重启域控制器 选择“Directory Services Restore Mode” 使用 SAM 中的管理员账 号登录 运行 ntdsutil 命令
复制
域控制器
域控制器
复制如何工作
域控制器 复制更新
初始更新
复制
域控制器 域控制器 复制更新
复制等待时间
默认的复制等待时间是 5 分钟(变化通告) 在没有变化时,复制时间是 1 小时 紧急复制 = 立刻变化通告
解决复制冲突
有三种类型个冲突: 属性值 在删除的容器对象上添加/删除容器对象 同属名称
维护活动目录数据库简介
备份活动目录数据库 还原活动目录服务数据库 移动活动目录服务数据库 整理压缩活动目录数据库
活动目录数据库和日志
文件名称 描述信息 活动目录数据库文件 在域控制器上存储所有的活动目录对象 默认存储在%systemroot%\NTDS文件夹下 默认存储在 文件夹下 事务日至文件 默认使用的是 Edb.log 日志文件 是检查点文件 用来跟踪更改的数据回写到数据库的 保留的日志空间
站点内复制 .vs. 站点间复制 站点内复制 : 在同一站点的域控制器之间发生 采用高速, 采用高速,可靠的网络连接 站点内的复制通信是未压缩的 默认复制在站点内通过变化通告发生 站点间复制: 是根据人工制定的时间表进行的 通过压缩站点间的复制通信来优化带宽 每个站点的一个或几个备份将作为 拓扑中另一个 站点的桥头进行工作
操作主控角色
操作主控默认位置 Schema Master(架构主控) Domain Naming Master(域命名主控) PDC Emulator(PDC仿真器) RID Master(RID主控) Infrastructure Master(基础结构主控)
操作主控默认位置
目录林范围角色 Schema master 架构主控) (架构主控) Domain naming master 域命名主控) (域命名主控)
建立站点和子网
Active Directory 站点 and Services 站点s Console Window Help Active View Tree Name Default-First-站点-Name Active Directory 站点s and Services Inter-站点 Transports 站点s Redmond-站点 Default-First-站点 站点-Name 站点 Servers Subnets DENVER NTDS Settings Inter-站点 Transports Redmond-站点 站点 Subnets Type 站点 Inter-站点 Transport Container 站点 Subnets Container
PDC 仿真器 域控制器
Windows NT 4.0 或者以前 版本的客户端
Windows NT BDC
Windows XP客户机 客户机
RID Master(RID主控)
为域中的每一个域控制器分配一个 RID块 当对象从一个域移动到另一个域上时 ,RID主控将从域中删除对象来阻止对 象的复制
Object SID = Domain SID + RID
森林根域中的第一 个域控制器 域范围角色 RID master 主控) (RID主控) 主控 PDC emulator 仿真器) (PDC仿真器) 仿真器 Infrastructure master 基础结构主控) (基础结构主控)
域范围角色 RID master 主控) (RID主控) 主控 PDC emulator 仿真器) (PDC仿真器) 仿真器 Infrastructure master 基础结构主控) (基础结构主控)
PDC 仿真器的丢失严重影响网络的可用性 除了长时间不可用之外,基础结构主控的 失效没有PDC仿真器的失效严重
其它操作主控的失效
在进行角色查封之前,将当前操作主控和网 络断开 在失效的域控制器引起的更新复制到查封角 色得域控制器之前,一直等待 确保角色被查封的域控制器永不恢复 改造包含原操作主控的操作系统文件的分区 ,重新安装windows2003 ,然后和网络恢复连 接
Schema Master(架构主控)
Replication Schema Master
Domain Naming Master(域命名主控)
控制目录林中域的添加和删除
Domain Naming Master
New Domain
PDC Emulator(PDC仿真器)
用作时间服 务器 PDC 仿 真器
Infrastructure Master(基础结构主控)
移动 基础结构主 控
确定一个操作主控角色的保持者
使用“ 使用“Active Directory Users and Computers “来查找 来查找 RID master PDC emulator Infrastructure master 使用“ 使用“Active Directory Domains and Trusts “来查找 来查找 Domain naming master 使用“ 使用“Active Directory Schema Snap-in “来查找 来查找 Schema master
切换到文件提示符下 压缩数据库, 输入compact to 驱动器名>:\<目录名> 输入两次QUIT,回到命 令提示符 拷贝新的 NTDS.DIT 文件 来覆盖旧的NTDS.DIT文件 像通常那样重启域控制器
案例: 维护活动目录数据库
小结
AD数据库分类 站点管理 非授权恢复和授权恢复对比
结束语
移动活动目录数据库
备份 活动目录 重启域控制器,选择 “ Directory Services Restore Mode” 使用 SAM 中的管理员账 号登录 运行 ntdsutil 命令
切换到文件提示符下 移动数据库, 输入move DB to 驱动器名>:\<目录名> 输入两次QUIT,回到命令 提示符 像通常那样重启域控制器
传送一个操作主控角色
只有在对域基础结构做了重大改动时才要传 送角色 在角色传送过程中没有数据的损失 为传送操作主控角色,必须拥有相应的权限
查封一个操作主控角色
当有可能丢失了网络服务时需要查封其操 作主控角色 当有可能丢失数据时需要查封其操作主控 角色 为查封操作主控角色,必须拥有相应的权 限
PDC 仿真器或基础结构主控的失效
活动目录数据库分区
包含创建和控制所有对象 和属性的定义和规则 Forest
Schema
包含活动目录结构的信息
Configuration
Domain
<Domain>
Configurable replication
保存关于活动目录中建立 的所有具体域对象的信息 应用程序信息
<Application>
活动目录数据库
执行一授权恢复
重启域控制器,按F8,选择“ Directory Services Restore Mode” 恢复活动目录到原始位置。但并不重启 运行Ntdsutil.exe命令 切换到“ authoritative restore”提示状态 提供对象的标识名 退出Ntdsutil 像通常那样重启域控制器
站点连接桥
A1 A2 C1 C2
站点 A
子网 子网
站点 C
子网 子网
解决活动目录复制过程中出现的问题
Err or 复制无法结束 Err or 复制缓慢 Err or 复制增加通信量 Err or 复制客户接收的响应太慢 Err or KCC 不能未可辨析名字的站点完成拓扑
介绍操作主控
只有拥有该操作主控角色的域控制器可以进行相 关的目录改变 只有操作主机可以更改活动目录内容,其余域控 制器只读复制。 任何一个域控制器都可以配置为一个操作主控 操作主控的角色可以被移到其它的域控制器上
复制拓扑
A1
A2
B2
B1
A3
A4
B3
பைடு நூலகம்A域复制拓扑
B域复制拓扑
架构和配置复制拓扑
自动校验的复制拓扑
KCC
KCC
A1
A2
KCC
A3
A8 自动交验生成的复制拓扑
A4
KCC
KCC
A7 A6
KCC KCC KCC
A5
什么是站点?
目录林的第一个DC上安装win2000 adv server 时,将自动建立第一个站点,第一个站点叫做 Default-First-站点+Name 站点可以由0个,1个或多个子网组成 站点可以控制复制通信和登录通信 站点包含服务器对象和相关联的IP子网对象
执行一非授权恢复
当替代一不能工作的域控制器或修复一被破坏的 活动目录数据库时需要恢复活动目录 当活动目录在运行时,备份不能更换活动目录 系统状态数据的备份不能比墓碑生存时间长