第01单元 Windows 2003中的活动目录介绍
概述
活动目录简介
பைடு நூலகம்
活动目录逻辑结构
活动目录物理结构 管理Windows 2003网络的方法
活动目录简介
什么是活动目录
活动目录对象
活动目录架构 轻型目录访问协议
什么是活动目录
Directory Service Functionality
Centralized Management
Read Only
Global Catalog
全局目录的功能
查找目录林中任意位置的信息,不管数据在什么 位置 当用户登录到网络时,确定用户的通用组的成员 资格 当用户使用登录主名登录到网络时,将使用全局 目录服务器确定用户所在的域
活动目录的物理结构
域控制器
站点
域控制器
Domain Controllers:
Replication
Windows 2003 Domain
组织单元
网络管理模型
地理位置的组织结构
Sales Users Computers
Vancouver Sales Repair
利用OU可以把对象组织到一个逻辑结构中使其最适应你的组织 需求。 可以把管理控制权委派给OU中的对象。要委派的管理控制权, 必须把OU及OU包含的对象的具体的权限指给一个或几个用户和组。
Admin2 OU3 Admin3
Customize Administrative Tools to:
指定给用户的管理任务的权限相适应 使用有限的管理特权为用户简化界面设计
复习
活动目录简介
活动目录逻辑结构
活动目录物理结构 管理Windows 2003网络的方法
管理Windows2003网络的方法
利用活动目录来实行集中式管理
管理用户环境 委派管理控制权
利用活动目录来实行集中式管理
Domain
Search
OU1 Domain OU2
OU1 Computers Computer1 Users User1 OU2
User1
Computer1
User2
Printer1
Sites:
Site
IP subnet
优化复制流量 使用户能够使用可靠、高速的连接登录到域控制 器上
站点
Sites
Domain controllers WAN links
Site
WAN Link
Site
Domain Controllers
活动目录管理插件和工具
管理插件 Active Directory 用户和计算机 Active Directory 域和信任关系 Active Directory 站点和服务 Active Directory 架构 命令行管理工具 DSrm Dsadd DSget Dsmod Dsquery CSVDE Dsmove LDIFDE
M
Organization-based M E R
M – Manufacturing E – Engineering R - Research
Location-based N F I
N – Norway F – France I – Indonesia
目录树
Forest Domain
nwtrader.msft
Active Directory Printers Printer1
Printer2 Printer3 Users
Don Hall Suzan Fine Attribute Value
Users
活动目录存储网络对象的信息。 对象属性存储在活动目录
活动目录架构
Objects Class Examples Active Directory Schema Is: 动态获得 动态更新 DACLs保护(随机访问控制 列表) Attribute Examples
Tree
asia. nwtrader.msft au. nwtrader.msft
OUs in a domain
brisbane.au. nwtrader.msft
目录树和目录林
Two-Way Transitive Trust
contoso.msft
Forest Tree
Nwtraders.msft
组织
单点管理 所有用户一次登录访问整个活动 目录资源
管理
控制
Resources
Setup
nwtraders.msft
London
Member servers
Glasgow corp.nwtraders.msft
Vancouver Denver
Perth
Brisbane
Lisbon
Bonn
Lima
– 相对标识名
活动目录的逻辑结构
域
组织单元
域目录树与目录林 全局目录
域
安全边界
安全边界的作用就是保证域的管理者只能在该域内有必 要的管理权限,除非管理者得到其他域得明确授权
复制单元
在域中,作为域控制器的计算机包含活动目录的副本。 在一个特定的域中,所有域控制都能够得到活动目录得 变化信息,并把变化信息复制给该域中得其它域控制器。
Users
User2 Printers Printer1
Active Directory:
集中管理网络资源 易于确定对象 易于组织 利用组策略
管理用户环境
12
3
Windows 2000 Enforces Continually
Domain OU1 OU2 OU3
Apply Group Policy Once
参与活动目录的复制 单主控操作
Replication
Domain Controller
Domain Controller
Domain = A Writeable Copy of the Active Directory Database
站点
Seattle Chicago Los Angeles IP subnet New York
Santiago
Bangalore Singapore Casablanca Tunis
Acapulco
Miami
Auckland
Suva
Stockholm
Moscow
Caracas
Montevideo
Manila
Tokyo
Khartoum
Nairobi
活动目录对象
Objects Attributes Printers Printer Name Printer Location Attributes First Name Last Name Logon Name
1 2
3
利用组策略管理用户环境: 控制和锁定用户的使用权 集中的管理软件安装、维护、升级和删除。 配置用户数据,无论用户在线或暂时离线,都跟 随用户,与网络相连接。
委派管理控制权
Domain
OU1
OU2
Admin1
Assign Permissions:
把具体的OU指定给不同的管 理员权限 指定在一个OU中修改对象的 具体属性的权限 指定执行同样任务的权限
Attributes of Users Might Contain:
accountExpires department distinguishedName middleName
Computers
List of Attributes
accountExpires department distinguishedName directReports dNSHostName operatingSystem repsFrom repsTo middleName …
Tree
Asia. Nwtraders.msft Au. Nwtraders.msft
asia. au. contoso.msft contoso.msft Two-Way Transitive Trusts
全局目录
Subset of the Attributes of All Objects
Domain
Organizational Unit Hierarchical Models
Function-based
S C
S – Sales C – Consultants M - Marketing
Examples of Hybrid-based Function Organization Location Function Organization Location
Domain Domain Domain
Global Catalog
Domain
Domain
Queries Group membership when user logs on
Global Catalog Server
全局目录
A repository that contains a subset of the attributes of all objects in Active Directory
Users
Printers
组织单元
网络管理模型
地理位置的组织结构
Sales Users Computers
Vancouver Sales Repair
利用OU可以把对象组织到一个逻辑结构中使其最适应你的组织 需求。 可以把管理控制权委派给OU中的对象。要委派的管理控制权, 必须把OU及OU包含的对象的具体的权限指给一个或几个用户和组。
windows下的活动目录
高等职业技术学院 09级计算机网络技术班姓名:杨定华学号: 20091916152(一)、什么是活动目录活动目录(Active Directory)是用于Windows 2003的目录服务。
它存储着网络上各种对象的有关信息,并使该信息易于管理员和用户查找及使用。
活动目录服务使用结构化的数据存储作为目录信息的逻辑层次结构的基础。
活动目录具有信息安全性、基于策略的管理、可扩展性、可伸缩性、信息的复制、与DNS 集成、与其他目录服务的互操作性、灵活查询等优点。
活动目录包括两个方面:目录和与目录相关的服务。
目录是存储各种对象的一个物理上的容器,从静态的角度来理解这活动目录与我们以前所结识的“目录”和“文件夹”没有本质区别,仅仅是一个对象,是一实体;而目录服务是使目录中所有信息和资源发挥作用的服务,活动目录是一个分布式的目录服务,信息可以分散在多台不同的计算机上,保证用户能够快速访问,因为多台机上有相同的信息,所以在信息容氏方面具有很强的控制能力,正因如此,不管用户从何处访问或信息处在何处,都对用户提供统一的视图。
以下是活动目录的有关名词或术语:1、名字空间:从本质上讲,活动目录就是一个名字空间,我们可以把名字空间理解为任何给定名字的解析边界,这个边界就是指这个名字所能提供或关联、映射的所有信息范围。
通俗地说就是我们在服务器上通过查找一个对象可以查到的所有关联信息总和,如一个用户,如果我们在服务器已给这个用户定义了讲如:用户名、用户密码、工作单位、联系电话、家庭住址等,那上面所说的总和广义上理解就是“用户”这个名字的名字空间,因为我们只输入一个用户名即可找到上面我所列的一切信息。
名字解析是把一个名字翻译成该名字所代表的对象或者信息的处理过程。
2、对象:对象是活动目录中的信息实体,也即我们通常所见的“属性”,但它是一组属性的集合,往往代表了有形的实体,比如用户账户、文件名等。
对象通过属性描述它的基本特征,比如,一个用户账号的属性中可能包括用户姓名、电话号码、电子邮件地址和家庭住址等。
Windows Server 2003活动目录基础
AD森林结构和DNS名称空间 AD森林结构和DNS名称空间
AD森林结构和DNS名称空间 名称空间一一对应 名称空间
- 但不是和服务器一一对应
两者的物理结构可以一样也可以不一样
- AD森林结构一定会存在服务器 - DNS名称空间不一定存在服务器,多个层级可以由一个服务器负责
AD中的DNS名称解析的特定 AD中的DNS名称解析的特定
Windows Server 2003 活动目录基础
MVP 许震 xuz1215@
主要内容
AD体系结构 体系结构
-
AD的作用 的 AD服务的优势 服务的优势 服务 AD的逻辑结构 的 AD的物理结构 的
AD的工作原理
- 目录服务 - 架构 - 全局编录 - 可辨别名称和相对可辨别名称 DNS和AD - 在AD中DNS的角色 - AD中的DNS名称解析 - AD集成区域(Active Directory Integrated Zones) AD的复制 - AD复制的简介 - 复制拓扑 - 使用站点优化复制
结构主机
全局组嵌入在域本地组
组成员身份列表 GUID SID 新 可辨别名称
移动 结构主机
结构主机
结构主机是一台域控制器:
- 负责更新域中那些指向另一个域中对象的对象引用 - 反映对对象所作的修改,比如在域内或域间移动或删除对象
主要内容
AD体系结构
AD的作用 AD服务的优势 AD的逻辑结构 AD的物理结构
域命名主机
控制在林中添加或从林中删除域
域命名主机
新域
域命名主机
域命名主机控制林中添加和删除域的操作.每个林中只有一台域命名主 机 在林中添加新域时,只有担任域命名主机角色的域控制器才能添加新域. 域命名主机可防止在林中添加多个域名相同的域
windows server 2003 活动目录 (初识AD)
1.1 活动目录简介
域中的所有域控制器之间都是平等关系,不再
区分主域控制器和备份域控制器,这是因为 Win2003采用了动态活动目录服务,在进行目 录复制时不是沿用一般目录服务的主从方式, 而是采用多主复制方式。通过这种方式,任何 一个域控制器上的活动目录库的变更都会被自 动复制到其他域控制器上。 为了克服DNS管理困难的缺点,Windows 2003将DNS与其特有的DHCP和WINS紧密配合 起来,从而使DNS更加易于管理。
三、可调整性
四、信息复制
活动目录使用多主复制。对目录数据所做的更 改将复制到所有的域控制器中,每个域控制器的 目录数据都保持同步。 信息复制提供了有效性、容错和加载平衡等优 点。在一个域中使用多个域控制器可提供容错和 加载平衡。如果域中的某个域控制器减慢、停止 或失败,同一域中的其他域控制器可提供必要的 目录访问,因为它们包含着相同的目录数据。在 广域网中,目录访问可由与每个网络客户机最近 的域控制器执行。
1.2 活动目录的优点
一、基于策略的管理 二、扩展性 三、可调整性 四、信息复制 五、与DNS的集成 六、灵活的查询 七、信息安全性
一、基于策略的管理
活动目录服务包括数据存储和逻辑分层结构。 作为逻辑结构,它为策略应用程序提供分层的 环境。作为目录,它存储着分配给特定环境的 策略(称为组策略对象)。组策略对象表示一 套规则,包括应用环境的有关设置,目录对象 和域资源的访问确定,用户可使用什么域资源 以及这些域资源的配置使用等。
Windows 2003 Server支持多种网络安全协议, 这些协议提供更强大、更有效的安全性。
2、Active Directory的创建
FYI…
Windows Sever 2003 网络操作系统名词解释
1.域林:域林是指由一个或多个没有形成连续名字空间的域树组成,它与域树最明显的区别就在于域林之间没有形成连续的名字空间,而域树则是由一些具有连续名字空间的域组成。
2.简单卷:简单卷是物理磁盘的一部分,但它工作时就好像是物理上的一个独立单元。
简单卷是相当于Windows NT 4.0 及更早版本中的主分区的动态存储。
3.STMP:SMTP协议SMTP(Simple Mail Transfer Protocol)即简单邮件传输协议,它是一组用于由源地址到目的地址传送邮件的规则,由它来控制信件的中转方式。
4.WINS:WINS是Windows Internet Naming Server,即Windows Internet命名服务。
它提供一个分布式数据库,能在路由网络的环境中动态地对IP地址和NETBios名的映射进行注册与查询。
1. 成员服务器:在部署服务器的时候,第一台服务器包括基本所有的功能,当一台服务器不能满足所有的要求的时候可以添加其它的只提供部分服务(如应用程序或者数据服务)的服务器即称之为成员服务器。
2. 索引服务:索引服务是一项系统服务(Indexing Service),使用文档筛选器读取整个文档,并提取文档和属性传递给索引程序,这个过程称为“索引”。
3. RAID5:RAID 5 是一种存储性能、数据安全和存储成本兼顾的存储解决方案。
RAID 5可以理解为是RAID 0和RAID 1的折中方案。
4. 网络地址转换:网络地址转换(NA T,Network Address Translation)属接入广域网(WAN)技术,是一种将私有(保留)地址转化为合法IP地址的转换技术,它被广泛应用于各种类型Internet 接入方式和各种类型的网络中。
1.UNC:UNC (Universal Naming Convention) / 通用命名规则,也叫通用命名规范、通用命名约定。
网络(主要指局域网)上资源的完整Windows 2000 名称。
Windows2003下安装活动目录与设置主文件夹(VM环境)
安装活动目录并配置用户主文件夹这次装的很辛苦,不过最后还是成功了,很兴奋
首先安装活动目录
很简单,一路默认即可
建立新用户test1,第一次设置主文件夹
到此时出现问题
加入时无论如何加不进去,我写的域名是bupt.local 使我烦恼好长时间,最后将要放弃时,无意间输入bupt 时,成功进入加入域
过程忘记截图,开始时已经建立了windows2003中新建用户test1,但登陆域时并没有主文件夹,后来在图书馆查资料,知道首先要建立共享文件夹
已经建立共享文件夹test
并设置主文件路径,依然不成功
后来找到原因需要设置一下共享文件夹
注销XP,在次测试,成功
到此结束
实验总结:经过这次实验使我懂得了很多知识,锻炼了自己的动手能力,培养自己上图书馆的习惯,培养了自己发现问题解决问题的能力,总之,收益良多。
中间有些截图没有,因为不想重装,但下次一定注意,但是绝大部分过程均有截图‘
PS:在宿舍时由于配置服务器,导致宿舍集体断网,很汗颜,后来的实验均在网线拔了的情
况下进行。
Windows Server 2003活动目录简介
2、树和信任关系 域是安全的最小边界、而域树是由多个域树组成的,因此多个域之间互相访问 时就需要一种信任关系。在 window server 2003 的域树中父域和子域之间可以 自动建立一种双向可传递的信任关系。 如果两个域之间有双向信任关系,则可以达到以下结果: 》这两个域就像一个域一样,A 域中的帐号可以在 B 域中登陆 A 域 》A 域中的用户可以访问 B 域中有权限访问的资源 可以说这种双向信任关系淡化了不同域之间的界线。而在 windiws server 2003 的域树中,父域和子域之间的信任关系不但是双向的,而且是可传递的。
2/7
活动目录的逻辑结构 》域 》域树 》域目录林 》组织单位 在 ad 中有很多资源对象,要对这些资源进行很好的管理,就必须把他们有机地组织起来, 活动目录的逻辑结构就是用来组织资源的。 通常将 ad 的逻辑结构和公司的组织结构框架结合起来。通过对资源进行逻辑组织,使用户 可以通过名称而不是通过物理位置来查找资源,并且使网络的物理结构对用户来说是透明 的。 活动目录的逻辑结构包括域(DOMAIN)、域树、域目录林和组织单位 一、域的概念
3.2 站点 1、dc 实际存储 ad 的地方 2、站点 站点一般与地理位置相对应,它由一个或几个物理子网组成,创建站点的目的是为了优 化 dc 之间的复制的流量。 站点具有以下特点: 》一个站点可以有一个或多个 ip 子网 》一个站点中可以有一个或多个域 》一个域可以属于多个站点
三、DNS 服务支持 ad dns 服务的作用 dns 域活动目录名称空间 服务资源记录 活动集成区域 设置 DNS 服务支持活动目录
注意: 活动目录、域和域控制器的关系: 域是一种逻辑的组织形式,能够对网络中资源进行统一的管理,就像工作组模式对网络 进行松散管理一样。要想实现域的管理,必须在一台计算机上安装 ad 才能实现,而安 装了 ad 的计算机就是域控制器。
Windows Server 2003 统一身份验证及访问管理(活动目录)
微软(中国)有限公司活动目录和功能设计(Detail Design)微软中国公司微软中国公司企业客户支持部 11 介绍1.1 设计目标1.2 本文内容包括重要概念解释,整体设计方案,以及一些具体的参数。
2 术语和概念2.1目录服务(directory service)目录服务是一种存储网络信息的层次结构。
目录是用来存储有用对象的信息源,例如电话目录存储关于电话用户的信息。
在文件系统中,目录存储关于文件的信息。
在分布式计算机系统或者象Internet这样的公用计算机网络中,有许多有用的对象,例如打印机、传真机、应用软件、数据库和其它用户。
用户希望寻找并使用这些对象。
而管理员则希望管理这些对象的使用。
这份文档中,术语directory(目录)和directory service(目录服务)指在公用和专用网络中的目录。
“目录服务”不同于“目录”在于它既是目录信息源,也是使用户可以使用这些信息的服务者。
2.2活动目录(active directory)活动目录是包含了Windows 2000 Server的目录服务。
它扩展了以前基于Windows的目录服务的功能,并增加了一些全新的功能。
活动目录是安全的、分布式、可分区和可复制的。
它的设计保证能在任何规模的安装中正常工作,从只有几百个对象,一台服务器的小系统到拥有数百万对象,上千台服务器的庞大系统它都支持。
活动目录增加了许多新功能,这些功能使浏览并管理大量信息变得更容易,为管理员和终端用户都节约了时间。
2.3域(domain)基于Windows NT的计算机网络的安全边界。
活动目录由一个或多个域组成。
在一个独立的工作站上,域就是计算机自身。
域可以跨越多个物理区域。
每一个域都有自己的安全策略和与其他域的安全关系。
当多个域通过信任关系连接起来,并且共享一个模式、配置和全局目录的时候,它们组成一个域树。
多个域树可以组成一个森林。
参见"域控制器,局部域小组"。
Windows_server_2003的活动目录安装和配置【精选】
Windows server 2003的活动目录安装和配置用户主文件夹任务1:安装活动目录任务2:配置用户主文件夹任务3:OU 的管理一、安装活动目录1. 安装活动目录出现安装界面存敬畏牢拒腐防候豁得出,在”中奋发有为、建 牢固树立党的意识、党定实践中建功立业。
县处须”等重要论述,认真践行“治规矩,带头牢固树立和贯彻落实三、主要措施 (一)开展“两重单位开展一次主题党日活动,组织党誓词找标准、找差距。
党支部誓词,交流思想体会。
(二)开展集中学习,每次确定1个专题开展交习。
支部每季度召开一次全体党员于担当作为”、“坚守纪律底线, (三)开展“四个讲党课”。
党到联系区县X X 局带头讲党课,局家学者给党员干部讲党课,习教育实施方案 党中央以下简称“两学一做合格党员”“学党章党,现制,入学习克思主义立情怀、务实思“五位一体”总体布深刻内涵和要求。
要着重科学发展、和谐发展。
(新要求,坚持以知促行、知行合德、有品行,讲奉献、有作为的合格想信念时时处处体现为行动的力量;坚定针政策看齐,认真贯彻省委、市委决策部署产党员永远是劳动人民的普通一员,密切联系群存敬畏、手握戒尺,廉洁从政、从严治家,带头弘筑牢拒腐防变的防线;始终保持干事创业、开拓进取的精时候豁得出,在X X 事业“十三五”规划开局起步、“决胜全”中奋发有为、建功立业。
全体党员要坚持学做结合,坚牢固树立党的意识、党员意识,强化党的宗旨意识,积极践行社会定实践中建功立业。
县处级以上党员领导干部要学做结合,对照习近必须”等重要论述,认真践行“三严三实”要求和好干部标准,带头政治规矩,带头牢固树立和贯彻落实五大发展理念,带头攻坚克难、任。
三、主要措施 (一)开展“两重温两对照”主题党日活动。
4月党支部为单位开展一次主题党日活动,组织党员重温入党志愿、重温信念,对照入党誓词找标准、找差距。
党支部书记作学习动员,领导入党志愿和入党誓词,交流思想体会。
Windows2003活动目录
第一章
初步认识Windows 2003 活动目录
概述
什么是域 什么是域控制器(DC) 什么是活动目录(AD)
域
域是一种网络架构
这种架构能实现统一化管理,与工作组相对
域是安全的边界
除非管理员得到其他域的明确授权,否则域管理员只能
在该域内有必要的管理权限
域是一个复制单元
域内的域控制器包含活动目录的副本并参与活动目录的 复制
–
分散:作委派ຫໍສະໝຸດ 域控制器(DC) 安装了活动目录的这台主机 – 在域架构中管理所有client的一台服务器 在DC中存放了活动目录的数据库
活动目录(AD)
存放活动目录对像的数据库 – AD存在目的是为了方便用户查找活动目 录的对像信息,只有DC上才存在ADDB
域的优点
统一化管理 – 集中
1、用户帐号集中存储及管理
Win2003Part3_活动目录和域
Active Directory功能
1.简化管理 2.增强信息的安全性 3.智能的信息复制能力 4.与DNS集成紧密 5.灵活的查询功能
Active Directory结构
Active Directory是一个分布式的目录服务, 因为信息可以分散在多台不同的计算机上,保 证各计算机用户快速访问和容错;同时不管用 户从何处访问或信息处在何处,对用户提供统 一的视图,使用户更容易理解和掌握。 Active Directory采用域、域树、域林构成的 层次化的目录结构。
网络工程师培训 —— Windows 2003
主讲:曾爱国
Active Directory基础
Active Directory是Windows Server 2003提 供的目录服务。Active Directory可以存储各 种对象的有关信息,并使该信息易于管理员和 用户查找及使用,它使用结构化的数据存储作 为目录信息的逻辑层次结构的基础,同时将安 全性集成到了Active Directory中,通过网络 登陆,系统管理员能够管理整个网络中的目录 数据和单位,而且获得授权的网络用户也可以 访问网络上的任何地方的资源。
域结构
通常有4种基本类型的域结构:单一域模型、 主域模型、多主域模型和完全信任模型。企业 根据其规模、地理分布以及其他资源条件,可 以选择不同的域结构。
单一域模型
单一域模型(Single Domain Model)是最常 见也是最适合小型企业的模式,如图如示。
域控制器
服务器
服务器
工作站
域树
域树由多个域组成。域树中的第一个域称作根域。相同域树中的 其他域为子域。相同域树中直接在另一个域上一层的域称为父域。 具有公用根域的所有域构成连续名称空间。这意味着单个域目录 中的所有域共享一个等级命名结构。 域树中的Windows Server 2003域通过双向可传递信任关系连接 在一起。由于这些信任关系是双向的而且是可传递的,因此在域 树中新创建的域可以立即与域树或域林中其他的Windows Server 2003域建立信任关系。这些信任关系允许单一登录过程在 域树或域林中的所有域上对用户进行身份验证。不过,这也并不 意味着经过身份验证的用户在域树的所有域中都拥有相应的权利 和权限。因为域是安全界限,所以必须在每个域的基础上指派权 利和权限。
