windows_2008域管理-配置与管理活动目录域

合集下载

Windows Server 2008中Active Directory域的配置管理

Windows Server 2008中Active Directory域的配置管理

Windows Server 2008中Active Directory域的配置管理摘要:随着计算机技术的发展,利用域管理网内计算机的新技术得到广泛应用,本文图例介绍了windows平台的active directory 域及配置管理方法关键词:windows server active directory域配置管理中图分类号:tp316 文献标识码:a 文章编号:1007-9416(2012)02-0155-02活动目录(active directory)是windows server 2008操作系统提供的一种新的目录服务。

所谓目录服务其实就是提供了一种按层次结构组织的信息,然后按名称关联检索信息的服务方式。

这种服务提供了一个存储在目录中的各种资源的统一管理视图,从而减轻了企业的管理负担。

另外,它还为用户和应用程序提供了对其所包含信息的安全访问。

活动目录作为用户、计算机和网络服务相关信息的中心,支持现有的行业标准ldap(lightweight directory access protocal,轻量目录访问协议)第8版,使任何兼容ldap 的客户端都能与之相互协作,可访问存储在活动目录中的信息,如linux、novell系统等。

创建域之前需验证windows server 2008系统具备以下条件:(1)在安装windows server 2008的计算机上至少有一个ntfs分区,至少有250m的空间。

(2)计算机上必须配置好ip地址和dns服务器地址。

(3)具须具备管理员权限。

dns服务可以在安装活动目录前安装,也可以在活动目录集成安装,即在安装活动目录过程中安装。

1、安装active directory域一般情况下,在新安装系统时,系统会提示是否选择安装【活动目录】选项,通常不安装活动目录,以便用户有时间来规划与活动目录有关的协议和系统结构。

活动目录服务一般需要在安装windows server 2008后进行安装,可以使用“dcpromo”命令,“dcpromo”是一个图形化的向导程序,它将引导用户一步一步地建立域控制器。

WindowsServer2008活动目录域服务实战(1)

WindowsServer2008活动目录域服务实战(1)

Server2008活动目录域服务实战前言Microsoft Windows Server 2008 Active Directory Domain Services (AD DS) 在不同的领域给用户带来了很多增强的特性。

我们将具体介绍Windows Server 2008 Directory Services,以及它是如何结合Windows Server 2008特有的在安全和管理性方面的大量原则。

Read-Only Domain Controller (RODC) 是Windows Server 2008中最大的特性并有拥有最强的增强。

在Windows Server 2008过去的两年半时间内,大约有80%的开发资源是投入到RODC。

RODC的特性是非常丰富和令人兴奋的。

管理角色的分离允许管理员将管理权限指派给Read-Only DC级别的一些用户。

这极大地减轻了拥有许多域管理员的负担并提高了安全性。

Server Core和DC角色被显著地增强来大大地减少了服务器受攻击的层面。

组策略有许多新特性和新设置,使用起来更容易,扩展了它的范围,并变的更加稳定。

下面让我们浏览一下Windows Server 2008 Directory Services 的新特性和增强。

安全的增强Windows Server 2008中的活动目录域服务(AD DS)提供了安全领域的增强。

在安全领域,只读域控制器(RODC)扮演了一个重要的角色。

RODC为在那些地方部署域控制器提供了一个更安全的方法。

它们要求快速、可靠和坚固的认证服务,但也有安全限制,如禁止部署可写域控制器。

RODC主要设计用于部署在远程基础结构环境中。

在这样的环境中一般有相对比较少的用户,物理安全比较薄弱,到中心站点的网络带宽比较少,以及很少的本地IT经验。

域名称服务和域控制器,RODC,和完整DCs 支持活动目录Server Core角色。

除了账号密码,RODC持有所有可写域控制器持有的AD DS对象和属性,但是不能对存储在RODC上副本做修改。

Windows Server 2008 R2之一活动目录服务部署

Windows Server 2008 R2之一活动目录服务部署

测试环境:服务器:计算机名Win2008R2CNDC,已安装Windows Server 2008 R2。

IPV4:192.168.1.13,255.255.255.0,网关地址192.168.1.1管理员:Bill.XU实验要求:安装第一个企业根据域控制器域名为。

部署过程:以下操作都是以管理员Bill.XU登录完成方法一:手动部署1、使用事件查看器(EventVWR.MSC),查看日志情况。

并要所查看情况,进行系统诊断,确保安装前系统的状态正常2、打开网络连接,设置网卡的IP4地址为一静态地址,同时将DNS服务器地址设置为127.0.0.13、运行DCPROMO,出现设置向导。

设置过程如下图检测系统是否安装AD域服务二进制文件,如果没有,系统会自动安装(也可以在运行命令之前,通过服务器管理器,添加活动目录域服务角色来安装)出现活动目录域服务安装向导,选择高级模式(如果不选择此项,安装过程中将无法对有些设置进行更改,如域Netbios名的更改等)由于这是森林中的第一台服务器,所以选择在新林中新建域。

功能级别,所提供的功能不同。

如要使用R2新增的活动目录回收站功能,必须将功能级别提升到2008 R2功能级别。

要使用棵粒化密码策略,须将功能级别提升到2008。

R2新增了一种功能级别即2008 R2级别。

注意功能级别的操作是单向,即当提升到一个高功能级别后,它不能再降为低功能级别。

除非得新安装AD 域服务具体见:Appendix of Functional Level Features此实验中,DC也是一台DNS服务器,所以要勾选DNS服务器。

同时,这是森林中的第一台DC,所以全局编录(GC),只读域控制器(RODC)不可操作。

森林中必须至少有一台GC,同时要安装RODC,域中必须首先有一台可写的DC。

指定活动目录数据库的存放位置。

在一个大型的网络中,为了提高活动活动工作效率,可以将数据在放在其它的磁盘控制器或RAID上。

第七周教案 windows server 2008域服务的配置与管理

第七周教案  windows server 2008域服务的配置与管理

2015-2016学年度网络、网站专业班 windows server 2008 网络操作系统课程教案从安全管理角度讲,域是安全的边界;6) 域树一组具有连续命名空间的域组成的;域通过自动建立的信任关系连接起来;根域:最上层的域名就属于这棵域树的根域子域:根域下面的两个域就属于子域,它包含了上一层父域的域名。

7) 域林由一棵或多棵域树组成的;每棵域树独享连续的命名空间;不同域树之间没有命名空间的连续性;域林中第一个创建的域称为域林根域,根域不可删除、更改和重命名。

8) 组织单位(ou)组织、管理一个域内对象的容器包容用户账户、用户组、计算机、打印机和其他的组织单位具有很清楚的层次结构,管理员可以根据自身的要求进行定义。

课间休息(10min)找出图片中三个域的相同之处? 2015-2016学年度网络、网站专业班 windows server 2008 网络操作系统实训课教案3.安装活动目录(1)启动Active Directory域服务安装向导;方法一:【服务器管理器】窗口方法二:运行dcpromo命令安装活动目录(2) 在【Active Directory域服务安装向导】欢迎界面中,确定是否使用高级模式安装;(3) 在【操作系统兼容性】向导页中,提示Windows Server 2008中改进的安全设置会影响老版本的Windows,单击【下一步】;((4)如果系统的TCP/IP配置中没有配置首选DNS服务器IP地址时,将打开【配置域系统客户端设置】向导页,提示必须要配置DNS客户端。

可以选中复选框即在这个服务器中安装DNS服务;(5) 在【选择某一部署配置】向导页中,若要创建一台全新的域控制器,则选择【在新林中新建域】单选按钮;如果网络中已经存储其他域控制器或林,则选择【现有林】单选按钮,再确定是【向现有域添加域控制器】还是【向现有林中新建域】;(6) 在【命名林根域】向导页中,输入林根域的域名,如:;(7) 在【设置林功能级别】向导页中,选择林功能级别(为限制哪些windows server操作系统可以在此域控制器上运行);(8) 在【设置域功能级别】向导页中,选择域功能级别(不可低于林);(9) 在【其他域控制器选项】向导页中,设置其他信息;(10) 安装向导开始检查DNS配置,打开【Active Directory域服务安装向导】警告框(11) 安装向导开始检查DNS配置,打开【Active Directory域服务安装向导】警告框; 在【数据库、日志文件和SYSVOL的位置】向导页中,指定Active Directory数据库(域中对象的有关信息)、日志文件(存储活动目录与服务的有关服务)和SYSVOL文件夹(操作系统文件的一部分)在服务器上的存储位置;(12) 在【目录服务还原模式的Administrator密码】向导页中,设置在目录服务还原模式(DSRM)下启动此域控制器的密码;(13) 在【摘要】向导页中,显示前面所进行的设置以便用户检查;(14) 在【Active Directory域服务安装向导】警告框中,提示正在根据所设置的选项配置Active Directory;(15) 配置完成;(16) 提示重新启动计算机;(17) 系统已升级为Active Directory域控制器,此时必须使用域用户账号登录,其格式是“域名\用户账户;(18)【Active Directory用户和计算机】窗口注:每一个操作都会给学生发一个PDF格式的操作流程。

windows server 2008 活动目录及域控制器

windows server 2008 活动目录及域控制器

活动目录及域控制器的安装与配置一、安装DC(域控制器)的必备条件1、本地管理权限(系统管理员权限)2、操作系统版本必须满足条件Windows Server 2005windows Derver 20082、有TCP/IP4、有足够的可用磁盘空间5、NTFS 分区(至少要有一个NTFS分区)6、需DNS的支持。

二、安装DC1,、打开方法:开始-运行-输入“dcpromo”,就会出现图1-1所示的AD域服务器安装向导。

一般默认安装就行,钩不勾选高级差别不大。

图1-1图1-22、选择在新林中新建域数据库和日志文件夹默认保存位置C:\windows\NTDS Sysvol文件夹的位置必须为NTFS分区图1-3在这里输入你要新建的域名,域名一般是按照或形式建立图1-4在这里选择要安装的域控制器的操作系统版本,一般先选择最低级别的windows 2000 server,这里的好处是以后可以根据需要升级到高版本的如server 2003,2008等,如果直接选择最高版本的以后低版本的某些功能可能不会实现。

图1-5图1-6因为我的电脑之前已经安装了一个与服务器了所以这里会出现这个提示。

图1-7这里可能会出现如下图所示的对话框,问你是否配置静态IP,最好先到IPv4的协议中配置好ip和dns,网关根据需要来,也可以先不用配置。

图1-84、输入目录服务还原模式的Administrator密码。

一定不要忘记此密码,此密码可用于卸载你已经安装的好的域控制器图1-9图1-10图1-11图1-12这里我们可以看到,我的管理员前面出现了一个TARENA的域名,说明已经成功了,如果你重启后也看到你自己添加的域名证明你成功了图1-13让我们登陆看一下吧,登录Administrator用户,打开开始菜单——管理工具——就能看到活动目录了,图1-14,很好继续。

图1-14下图是打开活动目录后,看到自己新建的域——,你的不一定是这个哦,看你自己输入的域名是什么它就显示什么。

Windows Server 2008 R2活动目录配置和管理

Windows Server 2008 R2活动目录配置和管理

Demonstration:配置 AD DS 组帐户
在此stration:配置其他 AD DS 对象
在此演示,您将看到如何配置其他 AD DS 对象
Lesson 2:使用组策略
•为将访问分配给资源的选项。 •使用帐户组来分配资源的访问。 •使用帐户组和资源组。 •讨论: 在单个域或多域环境中使用组。
Module 1:配置
Active Directory ® 域服务的域名称服务
模块概述
•Active Directory 域服务和 DNS 集成的概述。 •配置 AD DS 集成的区域。 •配置只读 DNS 区域。
Lesson 1: Active Directory 域服务和 DNS 集成的概述
Lesson 1:配置 Active Directory 对象
•AD DS 对象的类型。 •演示: 配置 AD DS 用户帐户。 •AD DS 组类型。 •AD DS 组范围。 •默认 AD DS 组。 •AD DS 特别标识。 •讨论: 使用默认组和特别的标识。 •演示: 配置 AD DS 组帐户。 •演示: 配置其他 AD DS 对象。
2008
Windows XP
3 客户端验证现有的注册
4
DNS 服务器响应的说明 注册并不存在
客户端将动态更新发送
5 到DNS 服务器
如何安全动态 DNS 更新工作
只有当客户端有正确的凭据要更新接受安全 的动态更新
Windows Vista DNS Client
Local DNS Server
Domain Controller with Active Directory
•在域分区或应用程序分区中,可以存储一个 DNS 区域。 •管理员可以定义自定义复制的范围 应用程序分区。 •DomainDNSzones forestDNSzones 并存储 DNS

第八周教案 windows server 2008 域的配置和管理

第八周教案  windows server 2008 域的配置和管理

2015-2016学年度网络、网站专业网络1401、网络1402、网站1401 班 windows server 2008 网络操作系统课程教案(12) 在【目录服务还原模式的Administrator密码】向导页中,设置在目录服务还原模式(DSRM)下启动此域控制器的密码;(13) 在【摘要】向导页中,显示前面所进行的设置以便用户检查;(14) 在【Active Directory域服务安装向导】警告框中,提示正在根据所设置的选项配置Active Directory;(15) 配置完成;(16) 提示重新启动计算机;(17) 系统已升级为Active Directory域控制器,此时必须使用域用户账号登录,其格式是“域名\用户账户;(18)【Active Directory用户和计算机】窗口2.检查DNS服务器内SRV记录的完整性1)SRV记录的作用它是DNS服务器的数据库中支持的一种资源记录的类型,它记录了哪台计算机提供了哪个服务这么一个简单的信息。

2)目的:使其他域成员和域控制器通过SRV记录发现此域控制器。

3)检查方法:(1) 首选DNS改成指向自己的IP地址(系统默认:127.0.0.1)(2) 打开【DNS管理器】窗口,检查DNS服务器内的SRV记录是否完整上面区域内有4项下面的区域有6项课间休息1.将Windows计算机加入域(35min)教师在教师机上给学生演示查看过程1)目的:必须加入到域,才能接受域的统一管理,使用域中的资源Home版不能添加到域中2)添加到域的步骤:(1) 在【Internet协议(TCP/IP)属性】对话框中,指定DNS服务器的地址;(2) 打开【系统属性】对话框,在【计算机名】选项卡中,单击【更改】按钮;(3) 在【计算机名称更改】对话框中,选中【隶属于】选择区域的【域】单选按钮,输入要加入的域的名称(4) 输入具有将计算机加入到域权限的账户名称和密码;(5) 验证通过,加入域成功;(6) 关闭【系统属性】对话框,系统提示重新启动计算机以便使用所做的改动;(7) 打开【Active Directory用户和计算机】窗口,选择控制台树中Computers节点,就可以看到新加入域的客户机2.使用已加入域的计算机登录1)Windows XP客户端2)Windows Vista/ 7、2008客户端请同学上来在教师机上演示,教师指导。

WindowsServer2008第3章

WindowsServer2008第3章

提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
域树中的域层次越深级别越低,一个“.” 代表一个层次,如就比 这个域级别低,因为它有两个 层次关系,而只有一个层次。 层次低的称为子域,层次高的称为父域。如 图
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
7、在如图活动目录域服务安装向导中,选择“高 级模式”按“下一步”继续。
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
8、在如图所示的对话框中选择“在新林中建新 。域”。
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
9、选择“下一步”后,在如图对话框中命名林根 域为“”。
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
3、在域控制器核 实用户权限有效 后,客户机的设 臵得到认可后, 如图所示计算机 user03 成 功 加 入到域。
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
知识要点 ●了解Windows Server 2008活动目录的作用 和工作流程。 ●掌握活动目录的作用结构及基本概念。 ●掌握建立域控制器的方法和步骤。 ●掌握如何通过客户机登陆到域。 ●掌握对域用户账户和组的管理。 ●掌握组织单位的创建及更改。
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

项目任务
• 任务1 认知活动目录 • 任务2 创建和管理域控制器 • 任务3 域的应用
任务一 认识活动目录
2016
任务一 实训目标
理解域的概念 会安装域控制器 会管理本地域组和全局组 会管理OU (组织单位)
5
相关概念
创建Windows域 安装条件 安装活动目录 DNS的作用 部署活动目录域 域用户管理 域组管理 域资源管理 OU的管理 发布共享文件夹
域目录林
林由一个或多个域树组成 组成域目录林的两个域目录树的树根之间会自动创建相互的、可传递的信任 关系。
9
域和活动目录的概念
组织单位
组织单位是包含在活动目录中组织、管理一个域内对 象的容器。是为对活动目录对象进行分类而创建的。 它能包容用户账户、用户组、计算机、打印机和其他 的组织单元(如按公司不同部门创建不同的组织单位)
12
安装活动目录
推荐步骤
设定好IP、子网掩码、网关、DNS与计算机名 添加AD域服务角色 运行dcpromo命令启动安装向导 在新林中新建域 设置域名 DNS服务器 目录服务还原模式的Administrator密码 验证AD域服务的安装 P115 查看计算机属性 查看管理工具 查看活动目录对象 查看AD数据库 查看DNS记录
18
任务三 管理域中的组账户
2016
域用户账户
• 域用户账户用来使用户能够登录到域或其他计算机中,
从而获得对网络资源的访问权。
• 当在一个域控制器上创建新的用户账户时,这个域控制
器会把信息复制到其他域控制器,从而确保该用户可以 登录并访问任何一个域控制器
创建域用户账户2-1
域用户账户存储在活动目录数据库中 创建域用户ቤተ መጻሕፍቲ ባይዱ方法
1)客户机发送DNS查询请求给DNS服务器 2)DNS服务器查询匹配的SRV资源记录 3)DNS服务器返回相关DC的IP地址列表给客户机 4)客户机联系到DC 5)DC响应客户机的请求
域的DNS区域维护
SRV资源记录可以定位DC
17
安装额外的域控制器(现有林) 在域中安装额外的域控制器需要把活动目录从原有的域控制 器复制到新的服务器上。 转换服务器角色(P119 图3-29) 域控制器降级为成员服务器:在域控制器上把活动目录 删除,服务器就降级为成员服务器了。注:P120(再次 运行dcpromo) 成员服务器降级为独立服务器:将“隶属于”属性改为某 个工作组。 创建子域 部署配置:在现有林中新建域 验证子域的创建:Active Directory用户和计算机 验证父子信任关系
13
域功能级别
域功能级别 支持的域控制器
Windows 2000 Window Server 2003 Window Server 2008 Window Server 2003 Window Server 2008
Windows 2000纯模式
Window Server 2003
Window Server 2008
创建组织单位有如下好处: 可分类组织对象,使所有对象结构更清晰 可对某些对象配置组策略,实现对这些对象的管理 和控制 可委派管理控制权,给不同部门的网络主管授权, 让他们管理本部门的账号
10
任务二 创建与管理域控制器
2016
安装域控制器的条件
安装者必须具有本地管理员权限 操作系统版本必须满足条件(Windows Server 2008 除Web版外都满足) 本地磁盘至少有一个分区是NTFS文件系统 有TCP/IP设置(IP地址、子网掩码、网关、 DNS等) 有相应的DNS服务器支持 有足够的可用空间
“Active Directory用户和计算机”工具
21
创建域用户账户2-2
显示名
组织单位(OU)中唯一
用户登录名
域中惟一 最长20字符
密码设置
密码设置注意事项 密码选项的作用
22
配置域用户账户属性
登录时间 登录到 账户过期
23
设置用户账号模板
• 当添加多个用户账号时,可以以一个设置好的用户账号
26
本地域组
作为模板。
• 右击要作为模板的账号,并在弹出的快捷菜单中选择“复
制”命令,即可复制该模板账号的所有属性,而不必再一 一设置,从而提高账号添加的效率。
• 验证用户账户
组的类型
组的类型
安全组 通讯组
说明
用于设置用户权限,也可用于电子邮件通讯 只用于电子邮件通讯
25
组的作用域
本地域组 全局组 通用组
7
域和活动目录的概念

将网络中多台计算机逻辑上组织到一起,进行集中管 理,这种区别于工作组的逻辑环境叫做域 域是组织与存储资源的核心管理单元
域控制器
在域中,至少有一台域控制器 域控制器中保存着整个域的用 户帐号和安全数据库
8
域和活动目录的概念
域目录树
具有连续的域名空间的多个域 (包含多个域目录树结构)
Window Server 2008
14
删除活动目录
将域控制器降级为普通的服务器
运行dcpromo命令 设置当前域控制器是否为此域的最后一台域控制器 设置降级为普通服务器的管理员账户的密码
15
将计算机加入域
配置客户机的IP地址和首选DNS 将客户机加入域
16
扩:DNS在域中的作用
域名的命名采用DNS标准 客户机定位DC
项目3 配置与管理活动目录服务
2016
主讲:黄丽芬
项目描述
• 某公司是一个规模较大IT公司,其员工较多,可
共享使用的网络资源也较多,原来这些资源分 别由不同的服务器管理,管理较为琐碎,使用 也不方便。现此公司欲实现所有帐户、共享资 源由服务器集中管理,只要帐户的权限足够, 可以用一个帐户在公司的任何一台计算机上登 录,查询、使用公司任何的共享资源,既方便 又安全。
6
域和活动目录的概念
活动目录
活动目录是Windows网络中的目录服务,即活动目录域服务 (ADDS) 活动目录提供了存储网络对象信息并使网络用户使用这些数据的方 法,负责目录数据库的保存、新建、删除、修改与查询等服务。
活动目录特点
集中管理,用户容易根据目录找到所需数据。 便捷的网络资源访问 用户一次登录就可访问整个网络资源 网络资源主要包含用户账户、组、共享文件夹、打印机等 可扩展性 改进的性能与可靠性(可智能选择只复制更改过的信息) 安全性(权限与凭据)
相关文档
最新文档