AD域服务器配置手册

合集下载

AD主备域服务器

AD主备域服务器

AD主备域服务器本文档为AD主备域服务器的配置和操作指南。

⒈介绍⑴目的本文档旨在详细介绍如何配置和操作AD主备域服务器,以确保域的高可用性和故障恢复能力。

⑵背景AD主备域服务器是一种实现域控制器高可用性的解决方案。

通过配置AD主备域服务器,可以在主域控制器出现故障时,快速切换到备域控制器,从而确保系统的连续性和可用性。

⒉配置主备域服务器⑴硬件要求在配置主备域服务器之前,首先需要检查硬件要求是否满足。

确保备用服务器具有足够的处理能力、内存和磁盘空间。

⑵安装操作系统在备用服务器上安装相同的操作系统版本,并确保操作系统的补丁或更新与主服务器保持一致。

⑶安装域控制器角色使用域管理员帐户登录备用服务器,并安装域控制器角色。

在安装过程中,选择将服务器添加到现有的域中作为备用域控制器。

⑷配置复制配置备用域控制器与主域控制器之间的复制关系。

通过运行适当的命令或使用Active Directory Sites and Services工具,确保域信息得以复制到备用服务器上。

⑸测试切换功能在主域控制器正常运行时,测试备用域控制器的切换功能。

模拟主域控制器的故障,并验证备用域控制器是否能够正常工作并接管域控制器的职责。

⒊恢复故障⑴主域控制器故障的识别当主域控制器出现故障时,及时识别问题所在,并确保备用域控制器已准备好接管工作。

⑵切换到备用域控制器通过适当的步骤和命令,切换到备用域控制器。

确保备用域控制器能够正常工作,并向客户端提供所需的服务和功能。

⑶故障修复一旦备用域控制器接管了主域控制器的功能,必须尽快修复主域控制器上的故障,并重新将其纳入系统。

⒋监控与维护⑴监控备用域控制器定期监控备用域控制器的性能和状态。

确保备用服务器能够正常工作,并及时发现潜在的故障或问题。

⑵定期备份数据定期备份所有域控制器的数据,包括主域控制器和备用域控制器。

确保备份数据的完整性和可恢复性。

⑶更新和维护及时安装操作系统和应用程序的补丁和更新。

AD域服务器配置使用手册

AD域服务器配置使用手册

AD域服务器配置使用手册目录•简介•安装AD域服务器•配置AD域服务器•使用AD域服务器•常见问题与解决方案简介Active Directory(简称AD)是由微软公司开发的一种目录服务,用于管理和组织网络中的用户、计算机、应用程序等资源。

AD域服务器是一个核心组件,用于集中管理和分发资源,提供统一的身份验证和访问控制。

本文档将指导您进行AD域服务器的安装、配置和使用,以便在企业网络中实现集中管理和统一认证。

在安装AD域服务器之前,您需要确保以下条件已满足:•一台运行Windows Server操作系统的服务器•具有管理员权限的帐户•确保网络连接正常按照以下步骤进行AD域服务器的安装:1.在服务器上运行Windows Server安装程序。

2.选择“自定义安装”选项,并选择“域控制器”角色。

3.指定域的名称,并设置管理员密码。

4.安装必要的依赖项和组件。

5.完成安装过程。

安装完成后,您需要进行AD域服务器的配置,以满足特定的网络需求。

以下是一些常见的AD域服务器配置任务:•添加组织单位(OU)和用户组:用于组织和管理用户和计算机资源。

•配置组策略:通过组策略设置实施安全和配置要求。

•创建用户账户和共享文件夹:用于授权和权限管理。

•配置安全认证和访问控制:用于保护网络资源免受未经授权的访问。

•配置域名服务器(DNS)和动态主机配置协议(DHCP):用于自动分配IP地址和解析域名。

您可以通过Windows Server管理工具如Active Directory用户和计算机、组策略管理等进行以上配置任务。

使用AD域服务器一旦AD域服务器配置完成,您可以开始使用其提供的功能:•用户身份验证和访问控制:用户可以使用域帐户登录到域中的任何计算机,并访问授权的资源。

•统一管理:通过AD域服务器,您可以集中管理用户、计算机和应用程序的配置和访问权限。

•自动化管理:通过组策略和脚本,可以自动化管理和配置群组策略、软件安装等。

AD配置说明

AD配置说明

AD配置说明1. LDAP管理1.1打开:基础设置­访问控制­LDAP管理1.2属性说明属性名 描述 备注名称 用户自定义类型 AD服务器类型服务器 服务器连接地址 例:ldap://192.168.1.100端口 服务器连接端口 默认:389登录帐号 AD域帐号 AD域真实存在AD域用户密码 AD域帐号的密码BaseDN 基位置(dc:域名,ou:组织,cn:部门) 例:CN=Users,DC=domainname,DC=com搜索过滤器 过滤条件 例:(objectClass=user) 允许定期同步更新 是否允许本系统与Ad域同步更新YES或NO1.3配置示例1.3.1 AD服务器1.3.2配置如图所示1.3.3连接测试1.3.4保存即可2、域用户管理2.1 打开:基础设置­访问控制­域用户列表2.2 查看 域的所有用户(下拉列表数据是LDAP管理数据)2.3 对AD用户手动导入选中要导入的用户:点击导入:设置导入到指派的机构和用户角色点击导入:弹出导入结果查看导入的用户:基础设置‐访问控制‐用户管理2.4注:导入的密码与登录帐号一样3、AD同步更新设置3.1 前提条件基础设置‐访问控制‐LDAP管理,列状态=”Success”和允许定期同步更新=”是”,如图示:3.2【状态=”Success”】配置选中某行数据,点击”连接测试”按钮,显示”连接测试成功”后,状态会变成” Success”3.3【允许定期同步更新=”是”】配置:编辑‐允许定期同步更新 勾上—保存3.4 设置AD同步更新日程(周期)3.4.1 打开:基础设置—系统工具—定期任务管理3.4.2 新增同步日程任务3.4.3 选择【活动目录(AD)同步更新】‐‐【确认选择】3.4.4 保存即可3.4.5 备注说明AD用户更新信息,同步更新后,用户相关信息会自动更新。

AD用户添加,同步更新后,自动添加到本系统。

AD域服务器配置

AD域服务器配置

Active Directory Federation Services 部署循序渐进指南Microsoft Corporation发布日期:2005 年 5 月 20 日作者:Nick Pierson、Jack Couch编辑:Jim Becker版本:Beta 2摘要本指南提供了在运行 Microsoft® Windows Server™ 2003 R2 操作系统的服务器上部署Active Directory Federation Services (ADFS) 的循序渐进操作说明。

此版本的文档适用于Windows Server 2003 R2 Beta 2,提供了在 Federated Web 单一登录 (SSO) 方案中部署ADFS 的说明。

该文档的未来版本将提供在其他方案中部署 ADFS 的说明。

本文档支持所述软件产品的预备版本。

在最终商用版本发布之前,可能会有重大改动。

本文档属于Microsoft Corporation 私有的机密信息。

若要公开文档,需依据文档接收人和 Microsoft 之间签订的保密协议。

本文档仅供参考,Microsoft 对本文档中的信息不提供任何明示或暗示的保证。

本文档中的信息(包括 URL 以及其它 Internet 网站的参考信息)可能随时更改,恕不另行通知。

使用本文档的全部风险以及因此造成的全部后果将由用户承担。

除非另外注明,否则此处作为例子提到的公司、组织、产品、域名、电子邮件地址、徽标、人员、地点和事件纯属虚构,不得与任何真实的公司、组织、产品、域名、电子邮件地址、徽标、人员、地点和事件相联系或随意推测。

用户有责任遵守所有适用的版权法。

在版权法所赋予权利的前提下,未经 Microsoft Corporation 明确的书面许可,任何人不得将本文复制、存储或引入可检索系统,或是以任何形式或通过任何方式(电子、机械、影印、录制或其他方式)传播本文的任何部分。

AD域权限设置共29页文档

AD域权限设置共29页文档
全局、本地 域、通用
Windห้องสมุดไป่ตู้ws Server 2003
Windows Server 2003
全局、本地 域、通用
全局组
成员
可作为右边表格 中所示组的成员
作用域 权限
全局组规则 混合模式:同一个域中的用户账户 本机模式:同一个域的用户账户和全局组 混合模式: 域本地组 本机模式: 任何域里的通用和域本地组, 以及相同域的全局组
Power Users
Print Operators
Users
可以更改 TCP/IP 设置并更新和发布 TCP/IP 地址
该组具有创建用户账户和组账户的权利,可以在 Power Users 组、 Users 组和 Guests 组中添加或删除用户,但是不能管理 Administrators组成员 可以创建和管理共享资源
域功能级别
支持的域控 制器
支持的组作 用域
Windows 2000 混合模式 (默
认) Windows NT® Server 4.0, Windows Server 2000, Windows Server 2003
全局、本地域
Windows 2000 本机模式
Windows Server 2000, Windows Server 2003
AD域权限设置
31、园日涉以成趣,门虽设而常关。 32、鼓腹无所思。朝起暮归眠。 33、倾壶绝余沥,窥灶不见烟。
34、春秋满四泽,夏云多奇峰,秋月 扬明辉 ,冬岭 秀孤松 。 35、丈夫志四海,我愿不知老。
用户账户管理
用户账户 域用户账户名称 用户账户命名约定的制定准则 用户账户在 Active Directory 层次结构中的位置 用户账户的密码选项 要求或限制更改密码

AD域服务器详细搭建

AD域服务器详细搭建
步骤三,在详细资料窗格中,右击要设置属性的域控制器,从弹出的快捷 菜单中选择“属性”,打开该控制器的“属性”对话框,如图5-20所示。
步骤四,在“常规”选项卡的“描述”文本框中输入对域控制器的一般描 述。如果不希望域控制器的可受信任用来作为委派,可禁用“信任计算 机作为委派”复选框。
步骤五,选择“操作系统”选项卡,在该选项卡中,显示出操作系统的名 称、版本以及Service Pack,管理员只能查看并不能修改这些内容。
5.3.1 设置域控制器属性(3)
步骤七,当管理员为域控制器添加多个组时,还可为域控制器设置一个主要 组。要设置主要组,在“隶属于”列表框中选择要设置的主要组,一般为 Domain Controllers,也可为Cert Publishers,然后单击“设置主要组”按 钮即可。 步骤八,选择“位置”选项卡,可以设置域控制器的位置。 步骤九,选择“管理者”选项卡,要更改域控制器的管理者,可单击“更改” 按钮,打开“选择用户或联系人”对话框,选择新的管理人即可。要删除管 理者,可单击“清除”按钮来删除;要查看和修改管理者属性,可单击“查 看”按钮,打开该管理者属性对话框来进行操作。
图5-3 服务器角色配置窗口
5.2.2 安装活动目录(7)
步骤九,单击“下一步”,打开如图5-9所示的“数据库和日志文件 文件夹”对话框,在“数据库文件夹”文本框中输入保存数据库的位 置,或者单击“浏览”按钮选择路径,在“日志文件夹”文本框中输 入保存日志的位置或单击“浏览”按钮选择路径。
注意,基于最佳性和可恢复性的考虑,最好将活动目录的数据库和日 志保存在不同的硬盘上。
5.2.2 安装活动目录(9)
步骤十二,单击“下一步”,打开如图5-12所示的“权限”对话框,为用户和 组选择默认权限,如果单位中还存在或将要用Windows 2000的以前版本,选择 “与Windows 2000之前的服务器操作系统兼容的权限”。否则,选择“只与 Windows 2000或Windows Server 2003操作系统兼容的权限”。

windows_ad域配置方案和操作手册范本

windows_ad域配置方案和操作手册范本

山东神达化工windows_ad域配置方案和操作手册2015年01月14日目录1.背景 (3)2.为什么要用域 (4)2.1.一个演示实例说明 (4)2.2域的概念 (7)3.如何部署一个域 (7)3.1.DNS前期准备 (8)3.1.1.创建区域并允许动态更新 (9)3.1.2.检查NS和SOA记录 (12)3.2.创建域控制器 (14)3.3.创建计算机账号 (23)3.4.创建用户账号 (26)4.用备份进行域的灾难重建 (30)4.1.如何备份 (30)4.2.如何还原 (34)5.部署额外域控制器 (39)6.ACTIVE DIRECTORY的授权还原 (48)7.ACTIVE DIRECTORY的脱机碎片整理 (57)8.针对神达化工的具体方案 (62)8.1.用户管理 (62)8.2.灾备和重建 (63)8.3.桌面恢复 (63)8.4.域用户集成本地管理员 (63)8.5如何限制域用户脱离域后登陆 (68)1.背景山东神达化工有限公司(以下简称:神达化工)目前实施的HONEYWELL PHD 实时数据库需要且必须运行在windows的ad域中,目前项目进展顺利。

神达化工实施HONEYWELL PHD 实时数据库的网络拓扑如图1所示:图1⏹一台域控制器:负责域用户的维护⏹一台数据库服务器:运行HONEYWELL所依赖的数据库⏹一台web服务器:对外访问,所有终端通过这台机器获取浏览信息。

神达化工在以往的信息化建设中并未使用过windows的ad域,借助HONEYWELL PHD 实时数据库项目,希望将域引入并通过域对公司内部的计算机进行管控。

在项目建设过程中,针对windows的ad域,神达化工还有如下疑虑:1、什么是域,为什么要实施域。

2、如何创建、管理、维护域。

3、如何处理灾备和恢复。

针对以上几个问题,下面将详细介绍并列举实例进行演示。

2.为什么要用域微软管理计算机可以使用域和工作组两个模型,默认情况下计算机安装完操作系统后是隶属于工作组的。

AD域服务器设置

AD域服务器设置

AD域服务器设置AD域服务器设置文档范本:⒈介绍⑴本文档描述了如何设置和配置AD域服务器。

⑵ AD域服务器是用于管理网络中的用户、计算机和其他资源的中心化身份认证和访问控制解决方案。

⒉准备工作⑴确认系统要求和硬件要求,包括操作系统版本、处理器和内存要求。

⑵安装并配置适当的网络连接、电源和硬盘存储。

⑶确保网络连接稳定,并且可以与其他计算机通信。

⒊安装AD域服务器⑴ AD域服务器安装文件。

⑵运行安装程序。

⑶按照安装向导的指示进行安装。

⑷配置AD域服务器的名称和域名称。

⒋配置域控制器⑴登录到AD域服务器。

⑵打开“服务器管理器”。

⑶单击“角色和功能”。

⑷单击“添加角色和功能”。

⑸选择“Active Directory域服务”。

⑹按照向导的指示进行配置。

⑺设置域管理员和域用户的账户。

⒌配置DNS服务器⑴打开“服务器管理器”。

⑵单击“工具”。

⑶单击“DNS”。

⑷添加AD域服务器的DNS记录。

⑸配置适当的DNS转发。

⑹确保DNS服务器正常运行。

⒍管理AD域服务器⑴打开“Active Directory用户和计算机”控制台。

⑵管理用户和组。

⑶管理计算机和设备。

⑷配置组策略。

⑸监控AD域服务器的性能和状态。

⑹定期备份AD域服务器数据。

⒎故障排除和维护⑴检查系统日志和事件查看器以解决问题。

⑵更新和维护AD域服务器的操作系统和安全补丁。

⑶定期检查AD域服务器的健康状态。

⑷备份和恢复AD域服务器数据。

附件:本文档没有附件。

法律名词及注释:●AD: Active Directory的缩写,是一种目录服务,用于在Windows域网络中存储和组织网络资源和用户标识。

●域控制器(Domn Controller): 运行Active Directory服务的服务器,用于认证和授权网络中的用户和计算机。

●DNS: 域名系统(Domn Name System)是一种分布式数据库,用于将域名转换为IP地址。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

. Windows Terminal Service 终端服务器安装配置文档
一:将服务器提升为域服务器
如果你的Win2003高级服务器版,没有升级到域控制器,就是nt下常说的dc。


开始菜单的管理工具中选择“配置服务器”。

next
选择“active directory”。

下一步
选择“启动active directory向导”。

next
next
默认即可。

next next
next
这里指定一个dns名
机子会去搜寻dns服务器,next
我的输入"kelaode",你们自定。

默认得,next
next 确定。

这里我不配置dns,根据自己的情况配置。

next 默认即可。

next
next next
这个需要一些时间。

完成。

重起。

二:用户登录
1:设置策略组
添加受策略控制组时注意画圈位置,必须使用“应用组策略”,否则策略不能生效
右面,可以继续“添加”受此策略控制的组,该组现可管理“政治处”和“指挥处”两个组
2:编辑策略组
交互登录设置
(1)编辑本地策略(如在“管理策略”),添加“通过终端服务容许登录”和“允许本地登录“
(2)打开“开始---管理工具----域安全策略”中添加“通过终端服务容许登录”和“允许本地登录“(下图)
(3)打开“默认域安全策略”,在下图中添加远程登录的组
此时,即可已完成交互登录的设定!
受策略控制组的权限设定
1:Netmeeting 禁止文件发送设定
2:在“管理模板—资源管理器”中做磁盘访问权限设定,网上邻居中不显示“整个网络“等的设定
磁盘访问设定
隐藏磁盘设定
禁用注册表设定,禁用命令提示符,禁止自动播放等在“系统”中如图设定
桌面禁用“我的文档、我的电脑、回收站”等属性设定,在“用户配置---管理模板---桌面”中如下配置
控制面板设定
1、完全禁用控制面板设定,将“禁止访问控制面板“起用”即可!
2、控制面板部分禁用设定,不起用“禁止访问控制面板”,然后在起用“直显示指定控制面板程序”,并添加相应的程序名,只显示“键盘、鼠标和字体”等设定如下
如,添加intl.cpl 为只显示“字体”,添加main.cpl为显示键盘和鼠标!设置后效果如下图:
控制面板程序对照表(见最后附加表)
禁止添加删除程序设定,如下图:
打印机添加设定
在“控制面板——打印机”中,可进行禁止用户添加、删除打印机设定,如下图
Ctrl+Alt+Del设定
使用Ctrl+Alt+Del时,只显示“注销“的设定
任务栏和开始菜单设定
禁用网络连接、禁用帮助、禁用运行的设定,将“注销“添加到开始菜单的设定,开始菜单中不显示用户文件夹设定
图一
图二
在此我们可以对开始菜单进行必要的设定,如为了安全我们可以在开始菜单禁止使用“运行菜单”、禁止访问关机命令等可能会危及系统的工具和命令!
网络设定
禁止普通用户访问Tcp/IP高级设置,禁用新建连接,禁止访问LAN连接属性等的设置
文件夹重定向1.网络设定:注意DNS设定!
2.重定向文件夹权限设定
此处注意,最好加入Domain User的共享权限(默认为Everyone)为完全控制,否则会发生不能重定向的现象。

(出现的问题为:访问被拒绝,或不能决定重定向类型)
3.文件夹重定向设定
3-1 A pplication Date重定向
注意:此处设定时安全组为Domain User ,根路径为重定向文件服务器的共享目录!文件夹位置处默认为“在根路径为每用户创建一个文件夹)上见图片圆圈处!
3-2桌面重定向、我的文档重定向等(同图3-1)设定!
3-3开始菜单重定向
由于目标文件夹位置没有“在根路径为每用户创建一个文件
夹”项,所以在路径处输入为“\\vip\share\%username%”,此时用户的开始菜单便只会存在于用户目录下!如果仅输入“\\vip\share”则会使用户的开始菜单为公共目录,每个人的个性设定就会影响到其他人!
4.重定向后的问题
如图所示,重定向后开始菜单会有公共文件夹出现,如果不想看见,可通过
终端服务器负载均衡
设置终端服务器的负载均衡有两种方法。

●在域控制器中的DNS设置IP轮询。

●终端服务器中设置网络负载均衡或使用网络负载平衡管理器;
以上方法均可实现终端服务器的负载均衡。

并且都可以实现终端客户机和终端服务器失去连接后,自动和其它终端服务器连接,终端服务器的NLB和负载平衡管理器重新连接的速度要比DNS IP轮询快些
方法一:设置域控制器的DNS轮询
在域控制器的DNS设置中,正向查找区域相应位置增加主机。

名称cluster是终端客户访问终端服务器的名称,IP是第一台终端服务器的IP地址。

再增加一台主机,名称同样为cluster,IP为第二台终端服务器的IP地址。

方法二:设置终端服务器NLB
NLB设置有两种方法:1、管理工具-网络负载平衡管理器;2、在终端服务器的网卡设置中直接设置。

在终端服务器的网卡上设置NLB操作步骤较少。

在终端服务器1的网卡上启用网络负载均衡,并选择属性。

输入NLB集群的虚拟IP地址和名称,
192.168.112.103
255.255.255.0
Cluster.domain.local
如果是单块网卡,选择多播,否则NLB无法工作。

主机参数中输入优先级(每终端服务器唯一)、本机网卡的IP设置。

在此网卡的TCP/IP属性中选择高级,添加NLB虚拟IP地址,此处为192.168.112.103
在终端服务器2上完成同样配置
此时,终端客户可以通过虚拟IP地址192.168.112.103访问终端服务。

如需要通过虚拟主机名访问,需在域控制器的DNS设置中增加一条主机记录。

域控制器的DNS设置中增加一条主机记录。

名称:cluster;IP:192.168.112.103。

主机记录增加完成后,选择cluster记录的属性,选择安全。

增加终端服务器nlb1和nlb2,同时添加写入权限给此二台终端服务器。

1.1.1Session Directory配置
配置会话目录的目的是当终端服务器和终端客户机的连接断开后,终端客户机重新登录时,此时由于有多台终端服务器,会话目录保证断开连接的终端客户可以连接到正确的终端服务器,使终端客户连接到断开前的会话。

会话目录设置分为服务器设置和终端服务器上的设置。

在域控制器中,启动Terminal Services Session Directory服务。

Active Directory用户和计算机中,找到Session Directory Computers用户组,在组中增加nlb1和nlb2,使终端服务器可以使用Session Directory。

相关文档
最新文档