活动目录的概念
活动目录的概念域域提供了多项优点:§组织对象。
§发布有关域对象的资源和信息。
§将组策略对象应用到域可加强资源和安全性管理。
§委派授权使用户不再需要大量的具有广泛管理权利的管理员。
要创建域,用户必须将一个或更多的运行 Windows 2000 Server的计算机升级为域控制器。
域控制器为网络用户和计算机提供Active Directory 目录服务、存储目录数据并管理用户和域之间的交互作用,包括用户登录过程、验证和目录搜索。
每个域至少必须包含一个域控制器。
域树和域林活动目录中的每个域利用 DNS 域名加以标识,并且需要一个或多个域控制器。
如果用户的网络需要一个以上的域,则用户可以创建多个域。
共享相同的公用架构和全局目录的一个或多个域称为域林。
如图 6.1 中所示,如果树林中的多个域有连续的DNS 域名,则该结构称为域树。
如图6.2所示如果相关域树共享相同的 Active Directory 架构以及目录配置和复制信息,但不共享连续的 DNS 名称空间,则称之为域林。
域树和域林的组合为用户提供了灵活的域命名选项。
连续和非连续的 DNS 名称空间都可加入到用户的目录中。
6.1.2. 域和帐户命名Active Directory 域名通常是该域的完整 DNS 名称。
但是,为确保向下兼容,每个域还有一个 Windows 2000 以前版本的名称,以便在运行 Windows 2000 以前版本的操作系统的计算机上使用。
用户帐户在 Active Directory 中,每个用户帐户都有一个用户登录名、一个 Windows 2000 以前版本的用户登录名(安全帐户管理器的帐户名)和一个用户主要名称后缀。
在创建用户帐户时,管理员输入其登录名并选择用户主要名称。
Active Directory 建议 Windows 2000 以前版本的用户登录名使用此用户登录名的前 20 个字节。
所谓用户主要名称是指由用户账户名称和表示用户账户所在的域的域名组成。
这是登录到 Windows 2000 域的标准用法。
表准格式为:*************** (类似个人的电子邮件地址)。
但不要在用户登录名或用户主要名称中加入 @ 号。
Active Directory 在创建用户主要名称时自动添加此符号。
包含多个 @ 号的用户主要名称是无效的。
在 Active Directory 中,默认的用户主要名称后缀是域树中根域的 DNS 名。
如果用户的单位使用由部门和区域组成的多层域树,则对于底层用户的域名可能很长。
对于该域中的用户,默认的用户主要名称可能是 。
该域中用户默认的登录名可能是*********************。
创建主要名称后缀 - "root" 使同一用户使用更简单的登录名*************就可以登录。
6.1.3 域间信任关系对于 Windows 2000 计算机,通过基于 Kerberos V5 安全协议的双向、可传递信任关系启用域之间的帐户验证。
在域树中创建域时,相邻域(父域和子域)之间自动建立信任关系。
如图 6.2 中的 和 之间自动建立信任关系。
在域林中,在树林根域和添加到树林的每个域树的根域之间自动建立信任关系。
因为这些信任关系是可传递的,所以可以在域树或域林中的任何域之间进行用户和计算机的身份验证。
如果将 Windows 2000 以前版本的 Windows 域升级为 Windows 2000 域时,Windows 2000 域将保留域和任何其他域之间现有的单向信任关系。
包括 Windows 2000 以前版本的 Windows 域的所有信任关系。
如果用户要安装新的 Windows 2000 域并且希望与任何 Windows 2000 以前版本的域建立信任关系,则必须创建与那些域的外部信任关系。
所有域信任关系都只能有两个域:信任域和受信任域。
域信任关系按以下特征进行描述:§单向单向信任是域 A 信任域 B 的单一信任关系。
所有的单向关系都是不可传递的,并且所有的不可传递信任都是单向的。
身份验证请求只能从信任域传到受信任域。
Windows 2000 的域可与以下域建立单向信任:不同树林中的 Windows 2000 域、Windows NT 4.0 域、MIT Kerberos V5 领域。
§双向Windows 2000 树林中的所有域信任都是双向可传递信任。
建立新的子域时,双向可传递信任在新的子域和父域之间自动建立。
§可传递Windows 2000 树林中的所有域信任都是可传递的。
可传递信任始终为双向:此关系中的两个域相互信任。
可传递信任不受信任关系中的两个域的约束。
每次当用户建立新的子域时,在父域和新子域之间就隐含地(自动)建立起双向可传递信任关系。
这样,可传递信任关系在域树中按其形成的方式向上流动,并在域树中的所有域之间建立起可传递信任。
如图6.3中因为域 1 和域 2 有可传递信任关系,域 2 和域 3 有可传递信任关系,所以域 3 中的用户(在获得相应权限时)可访问域 1 中的资源。
因为域1 和域 A 具有可传递信任关系,并且域 A 的域树中的其他域和域 A 具有可传递信任关系,所以域 B 中的用户(当授与适当权限时)可访问域 3 中的资源。
6.1.4 站点站点是由一个或多个 IP 子网中的一组计算机,确保目录信息的有效交换,站点中的计算机需要很好地连接,尤其是子网内的计算机。
站点和域名称空间之间没有必要的连接。
站点反映网络的物理结构,而域通常反映用户单位的逻辑结构。
逻辑结构和物理结构相互独立,所以网络的物理结构及其域结构之间没有必要的相关性,Active Directory 允许单个站点中有多个域,单个域中有多个站点。
如果配置方案未组织成站点,则域和客户之间的信息交换可能非常混乱。
站点能提高网络使用的效率。
站点服务在以下两方面令网络操作更为有效:§服务请求当客户从域控制器请求服务时,只要相同域中的域控制器有一个可用,此请求就将会发给这个域控制器。
选择与发出请求的客户连接良好的域控制器将使该请求的处理效率更高。
6.1.5 Active Directory 用户和计算机帐户Active Directory 用户和计算机帐户代表物理实体,诸如计算机或人。
用户帐户和计算机帐户(以及组)称为安全主体。
安全主体是自动分配安全标识符的目录对象。
带安全标识符的对象可登录到网络并访问域资源。
用户或计算机帐户用于:§验证用户或计算机的身份。
§授权或拒绝访问域资源。
§管理其他安全主体。
§审计使用用户或计算机帐户执行的操作。
Windows 2000 提供了可用于登录到运行 Windows 2000 的计算机的预定义用户帐户。
这些预定义帐户为:§管理员帐户§来宾帐户预定义帐户就是允许用户登录到本地计算机并访问本地计算机上资源的默认用户帐户。
设计这些帐户的主要目的是本地计算机的初始登录和配置。
每个预定义帐户均有不同的权利和权限组合。
管理员帐户有最广泛的权利和权限,同时来宾帐户有受限制的权利和权限。
组策略组策略设置影响计算机或用户帐户并且可应用于站点、域或组织单位。
它可用于配置安全选项、管理应用程序、管理桌面外观、指派脚本并将文件夹从本地计算机重新定向到网络位置。
集成DNS由于 Active Directory 与 DNS 集成而且共享相同的名称空间结构,因此注意两者之间的差异非常重要:§DNS 是一种名称解析服务。
DNS 客户机向配置的 DNS 服务器发送 DNS 名称查询。
DNS 服务器接收名称查询,然后通过本地存储的文件解析名称查询,或者查询其他 DNS 服务器进行名称解析。
DNS 不需要 Active Directory 就能运行。
§Active Directory 是一种目录服务Active Directory 提供信息储存库以及让用户和应用程序访问信息的服务。
Active Directory 客户使用"轻量级目录访问协议 (LDAP)"向 Active Directory 服务器发送查询。
要定位 Active Directory 服务器,Active Directory 客户机将查询 DNS。
Active Directory 需要 DNS 才能工作。
即 Active Directory 用于组织资源,而 DNS 用于查找资源;只有它们共同工作才能为用户或其他请求类似信息的过程返回信息。
DNS 是 Active Directory 的关键组件,如果没有 DNS,Active Directory 就无法将用户的请求解析成资源的IP地址,因此在安装和配置 Active Directory 之前,用户必须对 DNS 有深入的理解。
6.1.8组织单位包含在域中的特别有用的目录对象类型就是组织单位。
组织单位是可将用户、组、计算机和其他单位放入其中的 Active Directory 容器。
组织单位不能包括来自其他域的对象。
组织单位是可以指派组策略设置或委派管理权限的最小作用域或单位。
使用组织单位,用户可在组织单位中代表逻辑层次结构的域中创建容器。
这样用户就可以根据用户的组织模型管理帐户和资源的配置和使用。
安装活动目录(ADS)Active Directory 的规划在安装 Active Directory 之前,用户首先要对 Active Directory 的结构进行细致的规划设计,让用户和管理员在使用时更为轻松。
§规划 DNS如果用户准备使用 Active Directory,则需要先规划名称空间。
当 DNS 域名称空间可在 Windows 2000 中正确执行之前,需要有可用的 Active Directory 结构。
所以,从 Active Directory 设计着手并用适当的 DNS 名称空间支持它。
经过审阅,如果检测到任何规划中有不可预见的或不合要求的结果,则根据需要进行修改。
在 Windows 2000 中,用 DNS 名称命名 Active Directory 域。
选择 DNS 名称用于 Active Directory 域时,以单位保留在 Internet 上使用的已注册 DNS 域名后缀开始(如""),并将该名称和单位中使用的地理名称或部门名称结合起来,组成 Active Directory 域的全名。
例如,root 的 sales 测试组可能称他们的域为""。
这种命名方法确保每个 Active Directory 域名是全球唯一的。
ch04-活动目录的逻辑结构和物理结构
2019/12/13
第四章 活动目录的逻辑结构和物理结构
5
网络构建与管理
4.1.1 活动目录的基本概念
目录服务的由来 目录服务是基于X.500的规范的。用于存储、 分发和访问用户信息。 采用分布式信息存储。将物理位置分散的网络 资源集中起来进行管理。
2019/12/13
第四章 活动目录的逻辑结构和物理结构
15
网络建与管理
4.1.1 活动目录的基本概念
属性 属性用来描述对象。每一个属性都拥有它自己的
定义,定义则描述了特定于该属性的信息类型。架 构中的每一个属性都可以在“AttributeSchema”分类中指定,该分类决定了每一个属 性定义所必须包含的信息。
注意:每一个属性仅仅定义一次,但是可以在多 个分类中使用。
6
网络构建与管理
4.1.1 活动目录的基本概念
目录服务的特点 目录数据库是以树状的层次结构来描述数据信 息的。 由于与关系数据库相比,目录数据库更擅长查 询,且目录数据库中的数据读取和查询效率非 常高,比关系型数据库还要快得多,因此目录 数据库非常适合于管理网络中的资源。
2019/12/13
2019/12/13
第四章 活动目录的逻辑结构和物理结构
8
网络构建与管理
4.1.1 活动目录的基本概念
“活动”说明这个目录是动态的、可以扩展的, 具体体现如下:
活动目录中对象的数目是没有限制的。 活动目录中对象的属性是可以增加的。 可以方便地添加或删除域。
2019/12/13
第四章 活动目录的逻辑结构和物理结构
2019/12/13
第四章 活动目录的逻辑结构和物理结构
11
网络构建与管理
活动目录介绍
活动⽬录介绍微软在Windows NT Server 4.0中就已经贯彻了⽬录服务的思想。
NT的"域(domain)"的概念是⽬录服务的⼀个基本单元。
"⼀次登录,Single Logon"在Windows NTServer 的环境下有了具体的应⽤,⽐如Internet Information Server、Exchange Server、SQL Server等都可以与Windows NT Server的账号验证集成起来,⽤户⼀次登录就可以获得Web、Email和数据库等多种多样的⽹络服务。
Windows 2000 Server在Windows NT Server 4.0的基础上,进⼀步发展了"活动⽬录(Active Directory)"。
活动⽬录充分体现了微软产品的"ICE",即集成性(Integration),深⼊性(Comprehensive),和易⽤性(Ease of Use)等优点。
活动⽬录是⼀个完全可扩展,可伸缩的⽬录服务,既能满⾜商业ISP的需要,⼜能满⾜企业内部⽹和外联⽹的需要。
活动⽬录的由来 活动⽬录是从⼀个数据存储开始的。
它采⽤的是Exchange Server的数据存储,称为:Extens ible Storage Service (ESS)。
其特点是不需要事先定义数据库的参数,可以做到动态地增长,性能⾮常优良。
这个数据存储之上已建⽴索引的,可以⽅便快速地搜索和定位。
活动⽬录的分区是"域(Domain)",⼀个域可以存储上百万的对象。
域之间还有层次关系,可以建⽴域树和域森林,⽆限地扩展。
在数据存储之上,微软建⽴了⼀个对象模型,以构成活动⽬录。
这⼀对象模型对LDAP有纯粹的⽀持,还可以管理和修改Schema。
Schema包括了在活动⽬录中的计算机、⽤户和打印机等所有对象的定义,其本⾝也是活动⽬录的内容之⼀,在整个域森林中是唯⼀的。
3什么是组织单位
10
4.4 将用户账户和计算机账户添加到组
为便于管理员对众多的用户和计算机账户进行管理,Windows 2000 Server继续沿用了Windows NT系统中组的策略。通过将不同的计算机添加 到具有不同权限的组中的方式,使该用户和计算机继承所在组的所有权限。 同时作为管理员也可以直接通过组来对多个用户和计算机账户进行管理, 这便大大减轻了用户对计算机账户的管理工作。
◆说明:通过域控制器直接管理的计算机所运行的系统必须是 Windows 2000或Windows NT系统,安装Windows 95/98或者其他系统的 计算机不能被直接管理。
◆注意:一台计算机系统要加入到域中,只能使用一个计算机账户,而一 个用户可拥有多个用户账户,且可在不同的计算机上使用自己的用户账 户进行网络登录。
7
4.2 创建用户账户和计算机账户
一、创建用户账户 单击该超级链接观看演示4.2.1
二、重设用户密码 单击该超级链接观看演示4.2.2
用户密码是用户在进行网络登录时所采用的最重要的安全措施,当 密码被别人盗用或者用户感到有必要修改时,作为管理员可以通过 Windows 2000提供的修改密码工具对用户使用的旧密码进行重新设置。
2
第4章 用户与计算机账户
本章学习内容及要求:
熟悉用户账户与计算机账户的基本概念 掌握创建用户账户和计算机账户的方法 掌握用户账户与计算机账户的管理方法 了解资源发布的管理的方法
3
4.1 用户账户、计算机账户
一、用户账户
1、概念:表示诸如个人等物理实体,为用户提供安全凭据,以便用户能 够登录到计算机或网络并访问资源。 2、Windows 2000的用户账户分两类: 本地账户、域用户账户 ⑴本地用户账户:是建立在Windows 2000独立服务器、Windows 2000成员 服务器或Windows 2000 Professional的本地安全数据库内,用来记录用 户的用户名和口令、隶属的组、可以访问的网络资源,以及用户的个人 文件和设置。
微软AD活动目录介绍
ATL.
• 操作主机
森林范围内:
Schema Master Domain Naming Master
域范围内:
PDC Emulator RID Master Infrastructure Master
操作主机介绍
只有作为操作主机的域控制器才能对活动目录信息作相应改变 在操作主机上作的改变将会复制到其他的域控制器 任何域控制器可以作为操作主机 操作主机角色可以转移
一个域是一个复制单元
域控制器包含域中信息的完整集合,并且参 与域信息的复制
复制
Windows 2000 Domain
域的性能
能力
复制单元 大小 命名
NT 4.0 对象 Windows 2003 属性
40,000 对象
NetBIOS 建立新域
1,000,000+ 对象
DNS 在域内建立管理委派 到OU
活动目录的结构
活动目录逻辑结构 活动目录物理结构 Sites及活动目录的复制
活动目录逻辑结构
域 组织单元 树和森林 全局编录 Domains Organizational Units Trees and Forests Global Catalog
域 Domains
域是一个安全边界
域管理员只能在本域中执行管理操作,除非 他被明确地赋予其他域管理员身份
Server2
打印机 打印机
名称:Printer1 名称:Printer1 Type:HP4Si Type:HP4Si Color:No Color:No Duplex:Yes Duplex:Yes Location:3rd Floor Location:3rd Floor
活动目录概念 网络操作系统
• • • • • • • • • • 7.1 概述 7.2 活动目录介绍 7.3 活动目录逻辑结构 7.4 活动目录物理结构 7.5 管理windows 2003网络的方法 7.6 活动目录中的DNS角色介绍 7.7 安装活动目录 7.8 验证活动目录安装 7.9 域控制器管理 7.10 活动目录管理工具
7.7 安装活动目录 7.7.2 安装活动目录前的准备
活动目录(AD)是Windows Server 2003非常关键的服务,它不是 孤立的,而是与许多协议和服务有着非常紧密的关系,并涉及到整个操 作系统的结构和安全。因为安装AD前必须完成一系列的策划和准备。 1.文件系统与网络协议:计算机必须安装Windows Server 2003操 作系统;必须有NTFS磁盘分区或卷用于保存SYSVOL文件夹,最小250M的 可用磁盘空间;计算机须安装网卡并连入网络,运行TCP/IP协议和DNS 服务(可在安装活动目录的同时安装DNS),并有一个静态的IP地址。 建议DNS服务先安装并配臵好,区域设臵成允许动态更新。 2.规划域结构:活动目录可包含一个或多个域,只有合理地规划目 录结构,才能充分发挥活动目录的优越性。选择根域最为关键,推荐使用 一个已经注册的DNS域名的子域名作为活动目录的根域名。 3.域名策划:目录域名通常是该域的完整DNS名称,同时为了确保 向下兼容,每个域还应有一个与以前版本兼容的名字(NetBIOS名字)。 4. 记录相关参数:在将Windows Server 2003的计算机升级到活动 目录服务器时,应当先记录计算机的相关参数。
7.2.3 轻型目录访问协议(LDAP)
• Lightweight Directory Access Protocol • LDAP是用于查询和更新活动目录的目录服务协议。 一个活动目录对象可以由一系列域组件、OU和普 通名字来代表,它们组成了活动目录中命名路径。 LDAP命名路径是用来访问活动目录对象的。它包 括标识名和相对标识名。 • 如标识名: CN=suzan,ou=scales,dc=contoso,dc=msft 其中:CN 、OU表示相对标识名。 标识名代表访问对象的路径。
AD灾难恢复
AD灾难恢复活动目录概念和灾难恢复一、什么是活动目录?AD是一种事务性数据库,它是一种预先写入记录的模式,使用了ESE97的技术。
在磁盘上,AD显示为几个文件,它们是ntds.dit (AD数据库),一组交易记录(即日志)和记录数据库最后一个缓冲区的检查点文件。
还有一个暂时性的数据库文件。
目录服务是一个组合名词,它包括有目录数据存储和可让用户或程序存取信息的相关服务的意思。
为社呢们要有目录呢?目录可提供企业网络所有重要数据的一个集中存放区域,这些数据包括用户帐户、计算机、打印机、应用程序、安全性与系统原则等各种资源。
将大部分的重要的资源集中的放在某个共享的网络资源中,这样一来可以改善企业的效率与大幅减少网络的总拥有成本(TCO)。
WIN 2K的目录服务使用的是多控制器模式,也就是说,可以在任意的一个控制器上修改目录资源。
所以,从上我们可以得知,AD实际是个数据库,而每个DC都是重要的数据库服务器,所以,我们应象保护重要数据库一样来保护DC。
二、活动目录的几个概念1、域:一个安全边界。
2、树:多个域的集合。
3、林:多个有关联的树。
4、DNS:通向AD的网关。
DNS中的服务记录,是应用系统查询AD的根本所在。
5、GC:一个经常被查询的AD对象的索引。
在本机模式下,GC参与网络客户端的登录请求处理,提供通用组成员资格,出非域管理员组成员,才可以不需要GC的协助登录网络。
在混合模式下,GC就不参与登录处理了但GC对网络中进行目录查询与搜寻仍旧很重要。
6、操作主机:虽然多控制器模式是AD的核心功能,但多服务器之间的潜在冲突也使这样的方式运作出在一定的不适用性,为了解决这一问题,AD选择了一些特殊的机器来担任特殊的角色。
每个角色负责处理特定AD区域的改变。
三、AD的维护和备份1、AD的维护:通过性能监视工具监视AD的运行状态和组件状态,可以有效的发现AD故障并及时解决。
2、AD的备份:AD可以通过备份系统状态来备份,你可以在系统工具里找到备份工具来完成此工作,也可以使用第三方软件来实现。
第一章 活动目录(Active Directory)综述
第一章活动目录(Active Directory)综述内容摘要Windows 2000 操作系统的功能非常强大,用户要了解如何实现这些功能,以及它对完成企业目标能够提供哪些帮助,首先必须了解其核心:活动目录目录服务。
活动目录在实施组织的网络,进而实现组织的商业目标中占有重要地位。
通过本章学习,您将了解到以下一些主要内容:目录服务和活动目录的概念活动目录的优点活动目录的逻辑结构组织信息在逻辑结构中的流通活动目录的安全机制活动目录的目录服务模块考点提示本章主要概括了活动目录中的主要概念性知识,读者应重点熟悉以下内容:逻辑结构/物理结构的作用和区别信任关系1.1 目录和目录服务一般来说,目录是用来存储信息的信息源,如电话簿用来存储电话号码、文件系统用来存放文件信息。
而在计算机网络上下文环境中,目录(又称数据存储区)是存储网络对象信息的分层结构。
对象包括共享资源,如服务器、共享卷和打印机;网络用户和计算机帐户;域、应用程序、服务、安全策略,以及网络上的其他所有内容。
以下是网络目录可能存储的、与特殊对象类型有关的、特定种类信息的一个示例:一般情况下,目录会存储用户帐户的用户名、密码、电子邮件地址、电话号码等信息。
用户通过目录服务来使用目录中的信息,如用户可能需要使用网络中的某样资源,如打印机,但不知道它在网络上确切位置,有了目录服务,用户只要了解该打印机的一项属性,就可以通过查询活动目录来使用它。
我们可以把目录服务看作既是一个管理工具,同时也是一个面向最终用户的工具。
系统管理员用它可以定义、安排和管理对象(如打印机、用户)及其特征,以使它们能被用户和应用程序使用;而用户可以用它来获得感兴趣的信息。
换一个角度,理解目录服务就是要理解它和目录的不同之处:它既是目录信息源,又是使信息对管理员、用户、网络服务和应用程序有效并可用的服务。
理想情况下,目录服务会使物理拓扑和协议(两个服务间传输数据所用的格式)透明化;这样,即使用户不知道资源的物理连接位置和连接方法,也能够访问资源。
微软AD活动目录介绍文档
Global Group 嵌套到 Domain Local Group
Move Infrastructure Master
决定操作主机的位置
确认当前操作主机的位置
用“Active Directory 用户和计算机” 查找 RID master PDC emulator Infrastructure master 用“Active Directory 域和信任” 查找 Domain naming master 用 “Active Directory Schema”查找 Schema master
一个域是一个复制单元
域控制器包含域中信息的完整集合,并且参 与域信息的复制
复制
Windows 2000 Domain
域的性能
能力
复制单元 大小 命名
NT 4.0 对象 Windows 2003 属性
40,000 对象
NetBIOS 建立新域
1,000,000+ 对象
DNS 在域内建立管理委派 到OU
Server2
打印机 打印机
名称:Printer1 名称:Printer1 Type:HP4Si Type:HP4Si Color:No Color:No Duplex:Yes Duplex:Yes Location:3rd Floor Location:3rd Floor
为什么需要目录服务
目录服务的 功能性
Directory Partition 复制
NTDS.DIT
Schema Schema
Forest
Configuration Domain
Configuration
Domain X
活动目录的设置与管理
删除Active Directory
6.2.2 删除Active Directory
6.2.2 删除Active Directory
6.2.2 删除Active Directory
6.2.2 删除Active Directory
第6章 活动目录的设置与管理
活动目录的基本概念
活动目录的安装与删除
6.1.1 活动目录服务的功能和优点
目录服务的功能
集中管理
存储 组织 管理 控制 定位
单点管理
单点登陆可访问所有的目录服务 资源
资源
6.1 活动目录的基本概念
活动目录服务的功能和优点
活动目录的结构和常用概念
6.1.2 活动目录的结构和常用概念
1. 活动目录的逻辑结构
LDAP通过为目录中的每一个对象指定唯一的命 名路径,提供了一种与活动目录通讯的方法
LDAP 命名路径包括:
标识名
Suzan Fine,OU=Sales,DC=contoso,DC=msft CN=Suzan Fine
相对标识名
6.1.2 活动目录的结构和常用概念
3. 活动目录的一些常用概念
6.2.1 安装Active Directory
6.2.1 安装Active Directory
6.2.1 安装Active Directory
6.2.1 安装Active Directory
6.2.1 安装Active Directory
三个管理工具
6.2 活动目录的安装与删除
安装Active Directory
提升域和林的功能级别 信任的创建 站点的建立与管理 资源的发布
活 动 目 录
·查找的方法
计机查找域控制器分为以下几个步骤:
⑴ 首先用户登录域,开始使用活动目录以及域控制器提供的特定服务,启动网络登录服 务的用户计算机使用一个API接口——DsGetDcName和服务器进行数据交流;
·增量区域传送:它是上一条的补充,它只允许新的或修改过的数据文件在DNS服务器 之间复制。
1. 安装DNS前的准备: 安装Windows 2000的DNS需要的条件: ·安装Microsoft Windows 2000 Advance Server系统的并被配置为标准服务器的计算机; ·一个静态的IP地址和相应的子网掩码; ·所要配置的DNS域名以及正向查找区域名和反向查找区域名。 对所要安装DNS的计算机配置DNS后缀: ⑴ 以系统管理员的身份登录系统; ⑵ 调入“我的电脑”的属性界面对话框,选择“网络标识”页面,点击“其它”; ⑶ 在“DNS后缀和NetBIOS计算机名”界面中的“此计算机的主DNS后缀”文本框中填 入所要设置的域名,再将打开的所有界面中点击“确定”完成设置,重新启动计算机。
计算机网络技术
活动目录
知识点: ·活动目录概述:活动目录的组成、活动目录的逻辑结构、活动目录的物理结构。 ·DNS和活动目录的集成:DNS的作用、DNS解析、活动目录的集成区域、安装和配置DNS。 ·创建域:创建域前的准备、创建域的过程、域的配置和管理。 ·活动目录下的用户管理与资源发布:创建和管理用户帐户及使用组、在活动目录中发布资 源;委派管理控制。
3. 配置DNS : 安装完DNS服务后,还需要为DNS创建正向及反向的查找区域: ⑴ 创建及配置正向查找区域
⑵ 创建及配置反向查找区域
