域组建,域管理,活动目录管理,OU管理

合集下载

第六章 Windows域管理

第六章 Windows域管理

第6章Windows域管理很多人对域名、活动目录、DHCP、DNS等术语可能还停留在概念性的阶段,于实际操作却有些陌生,本章有助于改善这一点。

本章主要内容包括:⏹介绍域、活动目录等基础概念;⏹活动目录部署和配置;⏹DHCP部署和配置;⏹组策略涉及以下一些方面:⏹普通Server 2003和域控制器之间的升降级⏹DHCP和DNS的配置使用⏹添加或删除域用户⏹计算机加入域⏹SAM数据库和Syskey⏹组策略应用:对组策略进行编辑、设置,掌握强化系统的安全性的方法。

实验1域管理基础域是(Domain)Windows网络管理的一个基本单位。

域管理涉及域、活动目录(AD)和SAM数据库等概念。

1. 域和工作组首先我们介绍一下工作组(Work Group)的概念。

域和工作组都是局域网环境下的两种不同的网络资源管理模式。

工作组的概念想必大家都很熟悉。

它是我们默认安装完系统以后的最初、也是最常用的一种工作模式。

工作组将局域网中的电脑按功能分组,以便查找和浏览共享资源。

同一个工作组内部或不同工作组成员之间可以通过“网上邻居”实现资源共享。

从“网上邻居”最先看到的是本机所在的工作组的机器。

“工作组”是一个“对等”网结构,就像一个自由加入和退出的俱乐部一样,可以随时自由出入毫无限制,它本身的作用仅仅是提供一个“房间”,以方便查找。

在这种模式下,任何一台电脑只要接入网络,其他机器就都可以访问共享资源,没有server或client的概念。

共享文件即使加有访问密码,也非常容易被破解。

以工作组组成的局域网中,每一台电脑实现“个人自治”,一切设置在本机上进行,包括各种策略,用户登录也是在本机进行的,密码也是放在本机的数据库来验证的。

显然,工作组模式在安全性上存在很大问题。

域的提出,放弃了可以随便出出进进的工作组模式,而采用了“中央集权”式的严格控制。

我们可以说,域既是Windows网络系统的逻辑组织单元,也是Internet的逻辑组织单元。

AD组织单位(OU)的规划与设计(AD规划与设计连载之三) .

AD组织单位(OU)的规划与设计(AD规划与设计连载之三) .

活动目录中的对象由使用组织单位(OU) 进行组织。

OU 的设计具有两项主要因素:目录对象管理的委派以及组策略对象(GPO) 的应用。

OU 设计应该反映出在网域中管理对象的方式。

变更OU 设计并不困难,但是因为必须小心地操控访问控制列表,所以可能会较为复杂。

一旦建立委派和组策略之后,重新设计已经套用设定的OU 可能很花时间。

因为OU 可担任系统管理委派及组策略应用的双重角色,所以必须进行两次OU 设计程序:一次针对委派,另一次则针对组策略的用法。

工作1:针对系统管理的委派来设计OU 设定OU 可以用来将对象(例如用户或计算机) 的系统管理委派给指定的群组。

虽然可以将权限委派给个人,但最佳的作法仍是使用群组,因为随着组织中的人员变更,更新委派群组中的成员资格要比更新目录中的对象权限来得容易。

藉由OU 进行委派涉及下列的工作:·识别或建立即将委派权利的系统管理员群组。

·将即将委派权利的个人或群组放置到OU 中。

建立系统管理群组具有管理权的OU。

·将要指派的对象权利指派给每个OU 内的系统管理群组。

·在OU 内建立/放置要控制的对象。

·识别要委派系统管理工作的群组时,请尽可能地详细说明必要的最低控制权限。

工作2:设计组策略应用程序的OU 设定您可以建立OU,以将组策略设定套用至特定的计算机或用户子集。

根据默认,OU 中的所有对象都会收到已套用的GPO 所包含的设定。

从委派(或作业) 角度来看,完成OU 设计之后的下一个步骤就是修改OU 设计,以说明组策略设定所可能导致的任何独特状况。

例如,从委派角度来看,您可以建立称为“工作站”的OU,以委派用来管理所有工作站的权限。

在考虑组策略时,可能需要在桌面计算机OU 和行动装置OU 中反映出桌面计算机及笔记本电脑不同的原则需求。

在此案例中,可以将这些桌面计算机和移动装置OU 建立为工作站或OU 内的子OU,或者由这两个个别的OU 来取代工作站OU。

域管理员使用手册

域管理员使用手册

域管理员使用手册作为一个域管理员,您负责管理和维护域环境,确保网络的顺利运行和安全性。

在这份使用手册中,您将找到一些关键问题和解决方案,以帮助您更好地管理域。

1. 域环境介绍在开始管理域之前,您需要熟悉域环境的基本概念和组成部分。

域是一组计算机、用户和设备的集合,它们共享一个共同的安全数据库和组策略。

域环境通常由域控制器、域成员和域资源组成。

2. 域管理员权限作为域管理员,您将拥有特殊的权限和责任来管理域环境。

您的权限将包括用户和计算机的管理、组织单位的创建和维护、安全策略的制定等。

确保只有经过授权的管理员才能访问域控制器和进行管理操作。

3. 用户管理用户管理是域管理员最常见的任务之一。

您将负责创建、删除、禁用和启用用户账户,设置密码策略,管理用户组和组织单位等。

确保为每个用户分配适当的权限和资源,并定期审查和更新用户账户信息。

4. 计算机管理域管理员还需要管理域中的计算机。

您将负责加入新计算机到域中,管理计算机账户,设置计算机安全策略等。

定期更新操作系统和应用程序的补丁,确保计算机的安全性。

5. 组织单位管理组织单位(OU)是域中组织和管理用户、计算机和其他对象的一个关键组成部分。

作为域管理员,您将负责创建和维护OU,将对象分配到不同的OU,并设置适当的权限和策略。

6. 安全策略实施保护域环境的安全性是域管理员的重要任务之一。

您需要制定和实施适当的安全策略,包括密码策略、访问控制策略、安全审计等。

定期审查安全策略的有效性,并根据需要进行调整和更新。

7. 故障排除和故障恢复在域环境中,故障和问题是难以避免的。

作为域管理员,您需要具备故障排除和故障恢复的技巧。

了解常见的问题和解决方法,定期监控和维护域控制器、网络连接等,确保系统的稳定性和可靠性。

8. 域备份和恢复域环境中的数据备份和恢复是非常重要的。

域管理员需要定期备份活动目录数据库、系统状态和相关配置文件,并确保备份的完整性和可用性。

在需要时,快速恢复域环境以确保业务的连续性。

第3章_域和活动目录

第3章_域和活动目录

(9)单击【下一步】按钮,弹出【共享的系统卷】 向导页。在此指定SYSVOL文件夹的位置
(10)单击【下一步】按钮,系统会自动到DNS服 务器中查找是否有相应的DNS区域。 如果在DNS服务器上有相应的DNS区域并已设置了 区域属性允许动态更新,则立即进行安装。 如果没有相应的DNS区域则出现如图3所示的【DNS 注册诊断】向导页。此选择中【在这台计算机上 安装并配置DNS服务器】,并将这台DNS服务器设 为这台计算机的【首选DNS服务器】单选按钮。
(18)单击【立即重新启动】按钮,重新启动后该计算机就
以域控制器的角色出现在网络中。
把计算机加入、退出域
在系统属性中的计算机名选项卡中的计算机名称更改中进行设 置,把计算机进行工作组与域模式之间的切换,使之能够进入 域和推出域。
删除活动目录
在DC上选择【开始】|【程序】|【管理工具】|【管理 您的服务器】菜单中进行删除活动目录,依次根据提示 进行相应操作。
5)在Windows Server 2003典型的域中,计算机类型有: 运行Windows Server 2003的域控制器:每个域控制器 都存储和维护目录的一个副本。 运行Windows Sever 2003的成员服务器:成员服务器是 没有配置成域控制器的服务器。成员服务器不存储目录信 息,并且不能验证用户的身份。成员服务器提供诸如共享 文件夹或打印机的共享资源。 运行Windows Server 2003或其他操作系统的客户机: 客户机运行用户桌面环境,并且允许用户访问域中的资源。
本章作业
一.练习 1.填空题 (1)网络中计算机逻辑组合的两种模式,即_______和 _______模式。 (2)在域的模式下,_______是最小的安全边界, _______是最小的管理边界。 (3)在Active Directory中所有的对象被组织在一个树 状的层叠结构当中,这个树状结构包括有_______、 _______、_______、_______和_______。 (4)在创建新域时,域的类型有三种,它们分别是 _______、_______和_______。 (5)Active Directory共享系统卷默认的共享文件夹的 路径是_______。

windows服务器_部署活动目录域

windows服务器_部署活动目录域

32
实验案例2:OU的管理
• 学员练习:
– 创建OU – 创建用户 – 委派权限 – 在客户机添加“Active Directory域服务工具” 功能 – 在客户机上使用被委派用户验证委派
40分钟完成
33
6
安装活动目录
• 推荐步骤
– 运行dcpromo命令 – 在新林中新建域 – 设置域名 – DNS服务器 – 目录服务还原模式的Administrator密码
7
域功能级别
域功能级别 支持的域控制器
Windows 2000 Window Server 2003 Window Server 2008 Window Server 2003 Window Server 2008
– 可扩展性
4
域和活动目录的概念3-3
• 域树
– 具有连续的域名空间的多个域
• 林
– 林由一个或多个域树组成
5
安装域控制器的条件
• 安装者必须具有本地管理员权限 • 操作系统版本必须满足条件(Windows Server 2003 除Web版外都满足) • 本地磁盘至少有一个分区是NTFS文件系统 • 有TCP/IP设置(IP地址、子网掩码等) • 有相应的DNS服务器支持 • 有足够的可用空间
• 可以按AGDLP规则来使用全局组
19
通用组
• 使用范围是整个林及信任域 • 全局组和通用组的区别
– 通用组的成员身份在全局编录中
• 多域环境下通用组成员登录或者查询速度较快
– 全局组的成员身份在每个域中
20
组织单位(OU)的管理
• 概念
– 容器:有效地组织活动目录对象 – 委派控制 – 组策略
16

域管控方案课件

域管控方案课件

1.6
禁用用户计算机Guest账号
桌面管理
2.1
域计算机统一桌面背景
2.2
域计算机统一开始菜单样式
IE设定
3.1
禁止变更Proxy设定
根据用户需求设定
3.2
禁用Internet连接向导
根据用户需求设定
3.3
禁用IE更改主页设置
根据用户需求设定
3.4
禁止变更IE安全性设定
根据用户需求设定
1-2天
4
在主域控制服务器上安装AD、DNS、DHCP、WINS角色
1天
5
将额外域控制器服务器加入域中
0.5天
DNS配置
6
在额外域控服务器上安装AD、DNS、DHCP、WINS角色,实现与主域控制服务器的冗余
1天
DNS配置
7
确定并建立OU组织架构
1天
8
基本域控策略规划
1-2天
9
客户端加入域测试
AD介绍
现状和问题
企业网络中计算机默认处于工作组(WorkGroup)网络模式,工作组网络是一种对等网络,网络中的计算机地位平等,计算机之间互不干扰,正因为工作组是一种对等网络,所以它存在以下问题。
管理分散

资源共享和账号管理分散,所有的设置都要在计算机本地进行设置,无法统一管理
“人机”不分
容灾和备份
Active Directory域服务(ADDS)是Windows基础结构中针对关键任务的组件。如果Active Directory出现故障,网络实际就崩溃了。因此,Active Directory的备份和恢复计划是安全性、业务连续性的基础。
备份策略:使用Windows Server backup对Domain Controller活动目录进行定期备份。

域管理(什么是ou 什么是ad 什么是FSMO角色)

域管理(什么是ou 什么是ad 什么是FSMO角色)
第2步 在左窗格中用鼠标右键单击域名,并在弹出的快捷菜单中执行“新建/Organizational Unit”命令。
第3步 打开“新建对象-Organizational Unit”对话框,在“名称”编辑框中键入新的OU的名称(如“广告信息部”),并单击“确定”按钮
OU的设计方式
为了有效的组织活动目录对象,OU根据公司业务模式的不同 来创建不同的OU层次结构。一下是几种常见的设计方法。
抓取:seize,抓取是指旧的DC已经不能正常工作,或已经不能启动,那么带给网络管理员的麻烦是,域中的某些计算机已经不能正常登陆到域中,此时需要使用强迫抓取,将五种操作主机都强制到可用的DC上
使用命令完成操作:
ntdsutil 进入ntds工具提示符
roles 调整操作主机角色
connections 进入连接模式
FSMO角色以及DC修复
AD中的FSMO角色:
2000的AD2003的AD都不同于NT4.0的目录服务,NT4.0的目录服务中存在主域控制器和备份域控制器,俗称为PDC和BDC,PDC主要完成用户帐户和计算机帐户的登陆问题,而BDC只是做备份,在2003的AD中没有PDC和BDC的概念,取而代之的是在活动目录中使用多个DC,但是不份主次,DC的作用由FSMO角色去确定,默认在AD中第一个创建的DC它有五种角色
什么是ou 什么是ad 什么是FSM17:13什么是ou 什么是ad 什么是FSMO角色什么是OU?OU(Organizational Unit,组织单位)是可以将用户、组、计算机和其它组织单位放入其中的AD容器,是可以指派组策略设置或委派管理权限的最小作用域或单元。通俗一点说,如果把AD比作一个公司的话,那么每个OU就是一个相对独立的部门。

AD域管理解决方案

AD域管理解决方案

AD域管理解决方案AD(Active Directory)域是Windows Server操作系统中一种用于管理网络资源和用户权限的目录服务。

它可以提供集中管理和身份验证的功能,是企业级网络环境中必备的一项技术。

下面是一些AD域管理的解决方案。

2.组织单元(OU):AD域中的OU是一种逻辑组织单位,用于对网络资源进行分组和管理。

通过合理设置OU的层级结构,可以便于对用户、计算机和组的权限和策略进行管理。

通过OU,可以将相同职能的用户和计算机集中管理,提高管理效率。

3.用户和组管理:AD域可以集中管理用户和组的身份验证和授权信息。

管理员可以通过ADUC创建和删除用户,修改密码,分配用户权限等。

同时,可以创建和管理组,通过组来分配权限和策略,提高管理的灵活性和可扩展性。

4.组策略:AD域中的组策略可以用于集中管理计算机和用户的配置。

管理员可以通过组策略设置用户桌面和应用程序的配置,安全策略,网络设置等。

组策略可以根据需要应用到不同的OU、组或个别对象上,提供了灵活的配置管理能力。

5.安全和权限管理:AD域的安全性是管理的重要考虑因素之一、管理员可以通过ADUC设置用户和组的安全权限,限制其访问特定资源。

同时,可以通过访问控制列表(ACL)控制对特定对象的访问权限。

此外,AD域还支持审计策略,可以对关键操作进行审计记录和报告。

6.备份和恢复:AD域的管理解决方案中,备份和恢复是必不可少的一环。

AD域的数据包括用户、组、计算机和策略配置等,这些数据的丢失或损坏可能会导致系统不可用。

管理员应定期备份AD域的数据,并测试恢复过程的有效性。

7.故障排除和监控:AD域的管理解决方案应包括故障排除和监控的功能。

管理员可以使用日志记录和性能监视工具来分析和诊断AD域的问题。

定期监控AD域的性能和可用性,并采取必要的措施来修复故障或性能下降的问题。

总之,AD域管理解决方案是一个综合的技术体系,包括了用户和组管理、策略配置、安全和权限管理、备份和恢复等方面。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

Author: 伏玲红
一:建域
1.开始>>运行>>dcpromo
2.进入AD安装向导
3.关于系统兼容性的说明
4.创建域控制器的类型,我们这里因为是第一台域控制器,所以选第一项。

第二项为创建备份域控制器做冗余的时候用的,这留到以后关于迁移域控制器的时候再跟大家说。

5.创建一个新域。

各项的说明图中已经给出,我们这里选第一项"在新林中的域",因为本文的环境为安装第一个域。

6.创建的域的名称。

我个人来说习惯在企业内部用。

local的后缀表示本地的。

BIOS域名,一般不用改直接下一步!
8.数据库及日志文件存放的位置,可以改也可以不改。

如果你习惯把日志类文件放到一齐的话,可以进行修改。

因为我只有一个盘就不改了。

9.共享的系统卷,这里要注意了!此文件必须要放在NTFS卷上!而且sysvol文件是被用于以后的域信息同步的。

所以在安装完后会自动的共享出来。

10.这里一般的话集成安装DNS比较好,如果是分离安装的话,对新手比较麻烦。

因为AD 会在DNS下创建许多SRV记录。

11.设置权限,其实就是为了与旧的系统AD迹象联系用的。

一般来说默认就可以了!2000以前的已经没见过有人用了。

12.AD在进入目录服务还原模式时使用的管理员密码。

注意与现在的管理员密码概念区分。

此密码只适用于目录服务还原模式。

此模式在大家平时选择进入安全模式的菜单下可以找到。

13.你所创建的域环境摘要,说穿就是你前面的设置信息。

14.在上面的图示中点击下一步就开始部署AD了!需要一点时间,大概5分钟就可以了。

休息一下眼睛。

在这里之前如果大家没有填写TCP/IP的信息,会在安装过程中叫你填写TCP/IP信息。

15.会出现提示要选择映像文件的位置--如选择取消,DNS服务就会手动配置(有点麻烦),点击确定-----浏览---选择文件的位置
16.看到这里就表示安装完毕了。

17.最后就重启--------立即重启才会生效
二,加入域
1.加入域前的准备
a.开始---程序---管理工具---ActiveDirectory用户和计算机---选择---新建域名下的Computers---在右侧窗口,右击---新建---计算机---输入计算机名(是你要加入这个域的计算机名,)---下一步---下一步---完成。

让这个加入的计算机账号是处于启动状态。

b.2003的本地连接---IP地址配置和你XP的本地连接在一个网段中,并保证能够互相通信。

c.2003和XP的DNS服务器地址都配置为2003系统的IP地址。

(DC和DNS装在一起,如果分开装,2003的DNS服务器地址不用和2003系统的IP地一样)
d.将虚拟机2003系统和XP系统的网卡连接方式配置为“桥接”模式。

(加入域前,测试一下2003和XP之间的连通性。


2.XP加入域(XP系统中)
右击“我的电脑”---属性---计算机名---更改---在隶属于中,选“域”---输入域名(此处是NetBIOS域名,大小写均可)---确定---在弹出的对话框中,输入2003系统的用户名和密码,2003默认用户名是administrator,密码 xxxxxx ---确定,稍等一会,就会弹出“欢迎加入hashnet域”对话框。

即完成.....
三.域的管理
1.在管理你的服务器里选择Active Directory 用户和计算机
2.加入计算机(某些情况下不许要加入计算机,加入域的时候会自动加入,看情况而定)
3.在Active Directory 用户和计算机域下,点击右键---新建----组织单位
4.填写组织单位的名称----确定
5.在组织单位下添加组
6.添加用户
7.输入用户的密码
可以修改密码策略--修改后可随便输入密码(没有长度和复杂行限制) a.域名---属性---组策略---编辑
B.密码必须符合复杂行要求选禁用
C.其他要求也如此
8.设置组的管理员,选中组---属性-----管理者---更改
9.计算机和用户绑定:选择用户---属性---账户---登录到----下列计算机---输入你要绑定计算机的名称
四.域的委派
委派---可以把计算机加入到域的权限,需要输入用户名和密码,输入委派的用户名和密码就ok了
1.右击----委派控制
2.点击---下一步
3.选择要委派的用户和组
下面开始是Stream的补充
先装DNS,后装DC,具体步骤见/viewthread.php?tid=16557&extra=&page=1
大体步骤是
1.先建一个和你DC里的域名同名正向区域
2.属性里TCP/IP
3.重启netlogon服务(运行里 net stop netlogon | net start netlogon )
加域时候的错误, 当时我虚拟机测试的时候出错了,错误不记得了,用NewSID 搞好的,
gpupdate /force 组策略刷新,这个也得记住
还有如果是在找不错错误了,直接重新加入域一次(就是先加一个工作组,也就是退出域了,在加域一次)
Dcpromo
Dcpromo /adv
lusermgr.msc
dnsmgmt.msc 配置DNS
Dcpromo /Forceremoval卸载
dsa.msc 活动目录的用户和计算机管理控制台
netbios域名
活动目录
组策略
ipconfig /registerdns 重启获得DNS
gpupdate /force 组策略刷新
Active Directory 域和信任关系 domain.msc
Active Directory 站点和服务 dssite.msc
Active Directory 用户和计算机 dsa.msc
gpmc.msc 全称组策略管理控制台
看盘时不是NIFS
IP地址,DNS
改计算机名
DNS和DC分离安装
/viewthread.php?tid=16557&extra=&page=1
/data/27346
部署第一个域
/202879/114661(yuelei 写的,他的BLOG里有很多2003的技术文章,自己看啊,很好很强大的,和域有关的也写了很多/202879/d-1)
把一台成员服务器提升为域控制器(Active Directory)(图解)
/toiota/blog/item/34c8e0d3c2a525d4a9ec9ac2.html
赣友网(更多问题这里讨论)
/forum.php。

相关文档
最新文档