AD活动目录攻略(全)
活动目录(Active Directory)系列

活动目录(Active Directory)系列之一:为什么我们需要域对很多刚开始钻研微软技术的朋友来说,域是一个让他们感到很头疼的对象。
域的重要性毋庸置疑,微软的重量级服务产品基本上都需要域的支持,很多公司招聘工程师的要求中也都明确要求应聘者熟悉或精通Active Directory。
但域对初学者来说显得复杂了一些,众多的技术术语,例如Active Directory,站点,组策略,复制拓扑,操作主机角色,全局编录….很多初学者容易陷入这些技术细节而缺少了对全局的把握。
从今天开始,我们将推出 Active Directory系列博文,希望对广大学习AD的朋友有所帮助。
今天我们谈论的第一个问题就是为什么需要域这个管理模型?众所周知,微软管理计算机可以使用域和工作组两个模型,默认情况下计算机安装完操作系统后是隶属于工作组的。
我们从很多书里可以看到对工作组特点的描述,例如工作组属于分散管理,适合小型网络等等。
我们这时要考虑一个问题,为什么工作组就不适合中大型网络呢,难道每台计算机分散管理不好吗?下面我们通过一个例子来讨论这个问题。
假设现在工作组内有两台计算机,一台是服务器Florence,一台是客户机Perth。
服务器的职能大家都知道,无非是提供资源和分配资源。
服务器提供的资源有多种形式,可以是共享文件夹,可以是共享打印机,可以是电子邮箱,也可以是数据库等等。
现在服务器 Florence提供一个简单的共享文件夹作为服务资源,我们的任务是要把这个共享文件夹的访问权限授予公司内的员工张建国,注意,这个文件夹只有张建国一个人可以访问!那我们就要考虑一下如何才能实现这个任务,一般情况下管理员的思路都是在服务器上为张建国这个用户创建一个用户账号,如果访问者能回答出张建国账号的用户名和密码,我们就认可这个访问者就是张建国。
基于这个朴素的管理思路,我们来在服务器上进行具体的实施操作。
首先,如下图所示,我们在服务器上为张建国创建了用户账号。
AD__DC服务器的搭建

AD DC服务器的搭建
1AD活动目录安装步骤一如图片步骤-1 (这个是打开AD活动目录安装向导的命令);
如图片步骤-1
2AD活动目录安装步骤二如图片步骤-2 (这个界面已经进入到了AD的安装向导);
3AD活动目录安装步骤三如图片步骤-3(这个是 AD的一些兼容性提示);
4AD活动目录安装步骤四如图片步骤-4(这个是你的网络环境搭建的第一个AD服务器的选择项、如果是有了AD在加个备份AD就是选择下面那个);
5AD活动目录安装步骤五如图片步骤-5(这个是搭建个DNS的域的域名我叫黄鑫我就做个我的名字的域名了);
6AD活动目录安装步骤六如图片步骤-6 (这个是电脑自己生成的兼容早期版本的)
7AD活动目录安装步骤七如图片步骤-7(这个是DC安装的目录)
8AD活动目录安装步骤八如图片步骤-8(这个是DC服务器相互共享和复制资料的文件夹);
9AD活动目录安装步骤九如图片步骤-9(这个是安装的DNS的检测)
10AD活动目录安装步骤十如图片步骤-10 (选择兼容性)
11AD活动目录安装步骤11 如图片步骤-11(这个密码是还原密码就是DC出线问题的时候还原的密码)
12AD活动目录安装步骤12 如图片步骤-12(开始安装了)
13AD活动目录安装步骤13 如图片步骤-13(开始安装了)
14重启电脑在测试你的DC服务器搭建成功没有(如果可以ping 到就是DNS 搭建成功了);呵呵里目标不远了。
AD活动目录讲解

13
服务科技 驾驭未来
1、What 什么是AD
AD中常用的名词 组策略(Group Policy)--指将策略应用到活动目录容器中的计 算机组和/或用户。所包括的策略类型不仅是出现在Windows NT服务器4.0中的基于注册的策略,还可以是目录服务所允 许的用来存储策略数据的多种类型,例如:文件配置、应用 程序配置、登录和注销脚本、启动和关机脚本、域安全、 Internet协议安全(Internet Protocol security,简称IPSec)等 等。策略的集合称为组策略对象(Group Policy object,简称 GPO)。
……
18
服务科技 驾驭未来
2、Why 为什么要用AD
网络安全。可以基于 AD,集中设置和统一管理 用户、组、资源的操作权限, 方便维护管理。
19
服务科技 驾驭未来
2、Why 为什么要用AD
集中管理和委派授权。 基于Windows 2003活动目 录OU实施委派授权管理, 未来向下属企业推广时, 分级维护,集团各部门、 下属公司可以对所辖范围 内的部分参数进行维护, 如增加用户、设置权限、 增加栏目、自定义流程等。
12
服务科技 驾驭未来
1、What 什么是AD
AD中常用的名词 容器(container)--一种特殊的活动目录对象类型。容器与其 他的活动目录对象一样具有属性,并且它是活动目录名字空 间中的一部分。但是,与其他对象不同的是,它没有具体的 表现形式。容器中可以包括一组对象和其他容器。参见"对象 "。 组织单元(organizational unit,简称OU)--一个容器对象, 它是活动目录可管理的划分。OU可以包含用户、小组、资源 和其他OU。组织单元可以管理权限委托给目录中的子树。
AD域的安装和ssl证书站点的架设

一、安装条件∙∙安装者必须具有本地管理员权限∙操作系统版本必须满足条件(windows server2003 除WEB版外都满足)∙本地磁盘至少有一个NTFS文件系统∙有TCP/IP设置(IP地址、子网掩码等)∙有相应的DNS服务器支持∙有足够的可用空间二、安装安装活动目录:1、插入系统光盘。
2、打开【开始】菜单,单击【运行】命令,键入“Dcpromo”后单击【确定】按钮。
3、在出现的AD安装向导窗口中,单击【下一步】按钮。
4、出现操作系统兼容窗口,单击【下一步】按钮。
5、出现域控制器类型窗口,选中【新域的域控制器】,单击【下一步】按钮。
6、出现选择创建域的类型窗口,选中【在新林中的域】,单击【下一步】按钮。
7、出现新建域名窗口,键入要创建的域的域名,单击【下一步】按钮。
8、出现域NetB IOS名窗口,键入域的Net BIOS名,单击【下一步】按钮,向导会自动创建。
9、出现数据库和日志文件窗口,保持默认位置即可,单击【下一步】按钮。
10、出现共享的系统卷窗口,注意,文件夹所在分区必须是NTF S分区,保持默认位置即可,单击【下一步】按钮。
11、如果当前设置的DNS无法解析的话,会出现一个DN S注册诊断的窗口,可以选择第二项,把本机装成DN S服务器,单击【下一步】按钮。
12、在弹出的权限窗口中,保持默认选项即可,单击【下一步】按钮。
13、出现要输入目录还原模式的管理员密码,此密码用于【目录服务还原模式】下,单击【下一步】按钮。
14、向导会显示摘要,单击【下一步】按钮。
15、向导开始安装活动目录。
16、出现安装完成窗口,单击【完成】按钮,重新启动计算机即可。
卸载活动目录:1、打开【开始】菜单,单击【运行】命令,键入“Dcpromo”后单击【确定】按钮。
2、在出现的AD安装向导窗口中,单击【下一步】按钮。
管理员操作手册AD域控及组策略管理CTO

AD域控及组策略管理目录一、ActiveDirectory(AD)活动目录简介错误!未指定书签。
1、工作组与域的区别...................... 错误!未指定书签。
2、公司采用域管理的好处.................. 错误!未指定书签。
3、ActiveDirectory(AD)活动目录的功能..... 错误!未指定书签。
二、AD域控(DC)基本操作 .............. 错误!未指定书签。
1、登陆AD域控........................... 错误!未指定书签。
2、新建组织单位(OU).................... 错误!未指定书签。
3、新建用户.............................. 错误!未指定书签。
4、调整用户.............................. 错误!未指定书签。
5、调整计算机............................ 错误!未指定书签。
三、AD域控常用命令.................... 错误!未指定书签。
1、创建组织单位:(dsadd)................. 错误!未指定书签。
2、创建域用户帐户(dsadd)................. 错误!未指定书签。
3、创建计算机帐户(dsadd)................. 错误!未指定书签。
4、创建联系人(dsadd)..................... 错误!未指定书签。
5、修改活动目录对象(dsmod)............. 错误!未指定书签。
6、其他命令(dsquery、dsmove、dsrm)..... 错误!未指定书签。
四、组策略管理......................... 错误!未指定书签。
1、打开组策略管理器...................... 错误!未指定书签。
微软AD活动目录介绍

ATL.
• 操作主机
森林范围内:
Schema Master Domain Naming Master
域范围内:
PDC Emulator RID Master Infrastructure Master
操作主机介绍
只有作为操作主机的域控制器才能对活动目录信息作相应改变 在操作主机上作的改变将会复制到其他的域控制器 任何域控制器可以作为操作主机 操作主机角色可以转移
一个域是一个复制单元
域控制器包含域中信息的完整集合,并且参 与域信息的复制
复制
Windows 2000 Domain
域的性能
能力
复制单元 大小 命名
NT 4.0 对象 Windows 2003 属性
40,000 对象
NetBIOS 建立新域
1,000,000+ 对象
DNS 在域内建立管理委派 到OU
活动目录的结构
活动目录逻辑结构 活动目录物理结构 Sites及活动目录的复制
活动目录逻辑结构
域 组织单元 树和森林 全局编录 Domains Organizational Units Trees and Forests Global Catalog
域 Domains
域是一个安全边界
域管理员只能在本域中执行管理操作,除非 他被明确地赋予其他域管理员身份
Server2
打印机 打印机
名称:Printer1 名称:Printer1 Type:HP4Si Type:HP4Si Color:No Color:No Duplex:Yes Duplex:Yes Location:3rd Floor Location:3rd Floor
windows高级应用AD_06_管理活动目录复制

连接对象
域控制器 A1
连接对象
域控制器 A2
16
利用站点优化活动目录复制
什么是站点? 站点内复制 站点间复制 复制协议
17
什么是站点?
自动建立第一个站点,站点名叫 Default-First-Site-Name 站点可以由0个、1个或多个子网组成 站点可以用来控制复制流量和登录流量 站点可以包含服务器对象和它所连接的IP子网对象
Schema Configuration
A3 contoso.msft namerica.contoso.msft 全局编录复制 域A拓扑 Domain A Topology 域B拓扑 Schema/Config Topology 架构和配置拓扑 A4 B3 保存所有域目录分区的只 读副本
14
自动复制拓扑的产生
IP Subnet B1
IP Subnet IP Subnet Default-First-Site-Name A1 Redmond-Site
23
建立和配置站点连接
站点连接包含下列组件: 传输 成员站点 成本 时间表 复制间隔
B1 B2 A1
IP Subnet
站点
IP Subnet
站点链接
IP Subnet
18
站点内复制
A1 IP Subnet
A2
复制
IP Subnet
站点内复制: 在同一站点的域控制器之间发生 采用高速、可靠的网络连接 复制通信是未压缩的 复制通过变化通告(Change Notification)发生
19
站点间复制
A1
IP Subnet
IP Subnet
复制
A2
B1
IP Subnet
adguide

活动目录管理指导手册活动目录管理指导手册活动目录是什么?这是一项微软技术,设计用在Windows环境中来展示多种服务,包括基于Kerberos的认证、政策分派、软件部署和目录服务。
这个活动目录专题页为您提供活动目录操作、脚本信息、域名系统、群组策略、灾难恢复、LDAP和其它方面的技巧。
我们的内容专为帮助Windows管理员更加了解Windows Server 2003、2008和2008 R2的活动目录,更详细地了解更多新功能。
Windows Server 2008 R2活动目录全面解析调查显示,在Windows Server 2008 R2的各项热门功能的评选中,活动目录以傲人姿态轻松夺冠。
那么,我们不得不疑问,它的魅力来自哪里呢?又是哪些过人之处吸引了各层级用户的目光?对于这些问题,本专题将一一为您解答。
Windows Server 2008 R2热门功能:活动目录最受青睐Windows Server 2008 R2的新款活动目录管理中心好在哪里?Windows Server 2008 R2新款活动目录管理中心的重要功能Windows Server 2008 R2活动目录新特征Windows Server 2008 R2活动目录新功能Windows Server 2008 R2里的活动目录网络服务新特色活动目录中的域控制问题域控制是活动目录管理中很重要的一个部分,在域控制过程中,我们不可避免地用到各种辅助工具,也会遇到各种复杂的问题,那么,有哪些工具是我们常见到的呢?又有哪些棘手的问题其实可以化繁为简呢?请您听我一一道来。
常见的域控制准备工具链接标识符错误解决方案:如何应对域控制准备工具错误?紧跟潮流您虚拟域控制器了吗?七步正确虚拟域控制器活动目录技巧汇总活动目录的操作运用过程中,会不断出现各种问题中断我们的操作或是让操作过程更为复杂艰难。
专家们在实践过程中,整理了令人困扰的几个问题,并针对这些问题,给出了实用的应对技巧和措施,或许您想了解的就在其中。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
ITPro俱乐部(全国)QQ 群:75945987
3.1森林 (Forest) 森林
由一个或者多个域构成 这些域共享相同的架构信息和配置信息以 及全局编目
ITPro俱乐部(全国)QQ 群:75945987
3.2域树 ( Tree ) 域树
一个或多个域构成 这些域共享相同的架构和配置信息 这些域有着邻接的名字空间
ITPro俱乐部(全国)QQ 群:75945987
公司网络环境
• 总部在青岛,分部在北京,德国,三地经常互 访网络资源,网络通过VPN连接 • 要求实现每个站点的DC和DNS容错 • 管理权在总部,分布只有部分权限 • 创建OU,规划好活动目录结构 • 实现打印机位置,方便用户快速寻找打印机 • 通过组策略管理用户和计算机 • 维护好活动目录的复制和活动目录数据库 • 通过SMS管理公司的资产,实现远程控制以 及软件分发
ITPro俱乐部(全国)QQ 群:75945987
活动目录架构
ITPro俱乐部(全国)QQ 群:75945987
3.活动目录的逻辑结构 活动目录的逻辑结构
3.1 森林 ( Forest ) 3.2 域树 ( Tree ) 3.3 域 ( Domain ) 3.4 组织单位 (Organization Unit)
将客户机加入到域
找到“计算机名”标签,点击“更改” 找到“计算机名”标签,点击“更改”
ITPro俱乐部(全国)QQ 群:75945987
将客户机加入到域
在“隶属于”中,点击“域” 隶属于” 点击“
ITPro俱乐部(全国)QQ 群:75945987
将客户机加入到域
输入要加入的域的名字
ITPro俱乐部(全国)QQ 群:75945987
– 可用的DC(域控制器) – 可用的DNS 服务器 – 正确的域名 – 有权限将用户加入域的用户帐号和密码
ITPro俱乐部(全国)QQ 群:75945987
将客户机加入到域
ITPro俱乐部(全国)QQ 群:75945987
将客户机加入到域
选择“网上邻居” 属性” 选择“网上邻居”——“属性” 属性
4 5
SRV 记录
区域数据库
6
客户机
客户机尝试联系域控制器 域控制器响应
DNS服务器 服务器
7
8
客户机向 域控制器 发出服务请求 域控器器
ITPro俱乐部(全国)QQ 群:75945987
6. 管理活动目录中的用户
本地用户帐号 (存储在本地计算机 存储在本地计算机) 存储在本地计算机
域用户帐号 (存储在活动目录中 存储在活动目录中) 存储在活动目录中
contoso.msft
可管理的复制
Application
包含应用程序数据,例如: 包含应用程序数据,例如: ForestDNSZone DomainDNSZone
所有分区的信息结合在一起, 所有分区的信息结合在一起,构成了完整的活动目录数据库
ITPro俱乐部(全国)QQ 群:75945987
使用“ 查看Schema信 使用“ADSI EDIT”查看 查看 信 息
ITPro俱乐部(全国)QQ 群:75945987
域树
树根域
父域
父域
子域
子域
邻接的名字空间
ITPro俱乐部(全国)QQ 群:75945987
新域
3.3 域 ( Domain )
• 一组对象的集合,共享相同的活动目录域分区数据 • 包含用户,计算机,组等对象 • 域控制器 – 域控制器是存储活动目录数据库的计算机 – 一个域最少一台域控制器 – 多台域控制器之间需要同步活动目录数据库
ITPro俱乐部(全国)QQ 群:75945987
4.1 为什么需要活动目录的物理结构
• 客户端需要找到离自己最近的可用资源; • 优化复制。
ITPro俱乐部(全国)QQ 群:75945987
4.2 DC(域控制器) (域控制器)
• 域控制器是存储活动目录数据库的计算机; • 一个域最少需要配置一台域控制器; • 一个域中有多台域控制器时,这些域控制器需要 定期同步活动目录数据库;
对象
OU
OU
OU
ITPro俱乐部(全国)QQ 群:75945987
活动目录的逻辑结构
域树
域
Domain
域
域
Domain
Domain
对象
OU
OU
OU
域 OU-组织单位 组织单位
4 活动目录的物理结构
• 4.1为什么需要活动目录的物理结构; • 4.2 域控制器 ( DC ) • 4.3 站点和IP子网
创建帐号
ITPro俱乐部(全国)QQ 群:75945987
创建帐号
ITPro俱乐部(全国)QQ 群:75945987
6.2 域用户帐号管理
• • • • • • • • • 复制 禁用 重设密码 移动 登录名 登录时间 登录到 账户选项 配置文件
用户
服务器
ITPro俱乐部(全国)QQ 群:75945987
2.2活动目录数据库分区 活动目录数据库分区
在森林范围复制 ( 森林中每台DC上都 森林中每台 上都 会有该分区的一个 副本) 副本 包含活动目录的类信息和属 性信息
Schema
包含活动目录的结构信息
Configuration
在域范围内复制 包含所有本域中对象的信息
ITPro俱乐部(全国)QQ 群:75945987
主题 1 : 域和工作组
ITPro俱乐部(全国)QQ 群:75945987
安全个体,SID,SAM 安全个体, ,
• 安全个体:是指能够产生与安全相关的行 为的实体(比如用户和组是安全实体,而 打印机则不是) • SID:在计算机世界中标识一个安全个体的 唯一凭证编号。就象身份证号码唯一标识 每个中国公民一样。 • SAM:是集中管理安全个体的数据库。
域、域树、森林 域树、
• • • • 根域下面可以建立多层子域 域和子域构建成域树 多棵域树构建成森林 域之间自动建立双向信任关系
ITPro俱乐部(全国)QQ 群:75945987
3.4 组织单位 ( Organization Unit )
• OU是活动目录中的一种对象 • OU中可以建立子对象 • 利用OU可以模拟管理模型
ITPro俱乐部(全国)QQ 群:75945987
主题 2 : Windows Server 2003 活动目录概述
ITPro俱乐部(全国)QQ 群:75945987
主题:
• • • • • • • 1.什么是活动目录 2.活动目录的数据库 3.活动目录的逻辑结构 4.活动目录的物理结构 5.活动目录和DNS服务 6.管理活动目录中的用户 7.管理活动目录中的组
复制
域控 制器
ITPro俱乐部(全国)QQ 域 群:75945987
域控 制器
域、域树、森林 域树、
双向信任关系
树
双向信任关系
树
ITPro俱乐部(全国)QQ 群:75945987
对象类示例
动态可用, 动态可用,可以被更新 并且受到DACL(随机 ,并且受到 ( 访问控制列表) 访问控制列表)保护
计算机
用户属性 可能包括: 可能包括
accountExpires badPasswordTime mail name
属性示例 属性列表
accountExpires badPasswordTime mail cAConnect dhcpType eFSPolicy fromServer governsID Name …
ITPro俱乐部(全国)QQ 群:75945987
今日议程: 今日议程:
• 域和工作组的区别
– 实验:域中计算机之间的资源互访
• Windows Server 2003活动目录的概述
– 实验:使用活动目录管理资源
• 组策略基础
– 实验:组策略管理企业网络安全 – 实验:使用GPO配置用户桌面环境 – 实验:使用GPO发布应用软件 – 实验:使用GPO限制应用软件
管理 Microsoft Windows Server 2003 网络环境
(活动目录设计和实施) 活动目录设计和实施)
ITPro俱乐部(全国)QQ 群:75945987
商业场景
• 你是某公司的系统管理员,公司之前的网 络管理非常分散,网络中病毒泛滥,系统 经常崩溃,文件经常丢失,用户网络行为 很难控制,职员经常玩游戏看电影,管理 员每天的工作都忙于维护机器,如重装系 统,杀毒等等,整个公司的信息化办公效 率非常低下. • 现在公司要求规划活动目录域环境,实现 集中管理,杜绝以上问题的产生.
ITPro俱乐部(全国)QQ 群:75945987
将客户机加入到域
服务器” 在“首选DNS服务器”中填入域中的 首选 服务器 中填入域中的DNS服务器地 服务器地 址 ITPro俱乐部(全国)QQ
群:75945987
将客户机加入到域
打开“我的电脑” 打开“我的电脑”的属性
ITPro俱乐部(全国)QQ 群:75945987
打印机
用户
ITPro俱乐部(全国)QQ 群:75945987
使用“活动目录和计算机” 使用“活动目录和计算机”工具查看对象
ITPro俱乐部(全国)QQ 群:75945987
使用“活动目录和计算机” 使用“活动目录和计算机”工具查看对 象
ITPro俱乐部(全国)QQ 群:75945987
Schema(架构) (架构)
复制
域控制器
域控制器
域
ITPro俱乐部(全国)QQ 群:75945987
4.3 站点和IP子网 站点和 子网