Active Directory系列之十九.实战域树部署,
Active Directory

1 Active Directory相关知识1.1Active Directory概述活动目录(Active Directory简称AD),是从win2000 开始引入的操作系统的重要组件。
AD可以认为是一个大的层次结构数据库,用来集中存储企业内部的用户帐户、计算机、打印机、应用程序、安全性与系统原则等各种重要资源。
AD允许网络用户通过单一登录就可以访问网络中任何位置的许可资源。
从开发人员角度看AD,可以理解AD是一种存放了应用程序所需要的特定资源信息的“数据库”。
AD还对这些资源信息的读取和查询进行了优化,而且它允许通过大量的用户定义以满足特定的商业和组织需要。
1.2几个相关术语简介1.2.1容器和非容器AD中的资源信息被组织成一个层次结构。
这个层次结构中的每一个实体都被简称为对象。
换句话说,AD中创建对象时,是把它们创建在一个层次结构中的。
该结构由两种类型的对象组成:Container(容器)和非Container(非容器)。
容器可容纳非容器或下一级的容器。
而非容器则不再包含其他对象,因此也常被成为叶或叶子对象。
在安装完活动目录后,操作系统已经默认自动创建了很多的Container,如Users, Builtin1.2.2 OUOU是Organizational Unit(组织单元或部门)的缩写。
OU是容器对象,它主要从逻辑的角度来管理和组织活动目录域。
可在其中放置用户、组、计算机、打印机、共享文件夹以及一个域内的其他部门。
部门(在Active Directory 用户和计算机界面中用文件夹表示)允许按逻辑关系组织并存储域中的对象。
如果有多个域,则每个域均可实现各自独立的部门层次。
如下图所示,部门中也可包含其他部门。
1.2.3 Naming ContextAD被分成许多部分,称之为分区或者命名上下文(Naming Context,简称NC)。
在AD中包含了三个命名上下文(Naming Context,NC):域命名上下文(Domain NC)、配置命名上下文(Configuration NC)和架构命名上下文(Schema NC)。
活动目录(Active Directory)系列

活动目录(Active Directory)系列之一:为什么我们需要域对很多刚开始钻研微软技术的朋友来说,域是一个让他们感到很头疼的对象。
域的重要性毋庸置疑,微软的重量级服务产品基本上都需要域的支持,很多公司招聘工程师的要求中也都明确要求应聘者熟悉或精通Active Directory。
但域对初学者来说显得复杂了一些,众多的技术术语,例如Active Directory,站点,组策略,复制拓扑,操作主机角色,全局编录….很多初学者容易陷入这些技术细节而缺少了对全局的把握。
从今天开始,我们将推出 Active Directory系列博文,希望对广大学习AD的朋友有所帮助。
今天我们谈论的第一个问题就是为什么需要域这个管理模型?众所周知,微软管理计算机可以使用域和工作组两个模型,默认情况下计算机安装完操作系统后是隶属于工作组的。
我们从很多书里可以看到对工作组特点的描述,例如工作组属于分散管理,适合小型网络等等。
我们这时要考虑一个问题,为什么工作组就不适合中大型网络呢,难道每台计算机分散管理不好吗?下面我们通过一个例子来讨论这个问题。
假设现在工作组内有两台计算机,一台是服务器Florence,一台是客户机Perth。
服务器的职能大家都知道,无非是提供资源和分配资源。
服务器提供的资源有多种形式,可以是共享文件夹,可以是共享打印机,可以是电子邮箱,也可以是数据库等等。
现在服务器 Florence提供一个简单的共享文件夹作为服务资源,我们的任务是要把这个共享文件夹的访问权限授予公司内的员工张建国,注意,这个文件夹只有张建国一个人可以访问!那我们就要考虑一下如何才能实现这个任务,一般情况下管理员的思路都是在服务器上为张建国这个用户创建一个用户账号,如果访问者能回答出张建国账号的用户名和密码,我们就认可这个访问者就是张建国。
基于这个朴素的管理思路,我们来在服务器上进行具体的实施操作。
首先,如下图所示,我们在服务器上为张建国创建了用户账号。
ActiveDirectory域控制器安装手册

ActiveDirectory域控制器安装⼿册Active Directory域控制器安装指南1.1Active Directory介绍1.1.1功能介绍Active Directory提供了⼀种⽅式,⽤于管理组成组织⽹络的标识和关系。
Active Directory与Windows Server 2008 R2的集成,为我们带来了开箱即⽤的功能,通过这些功能我们可以集中配置和管理系统、⽤户和应⽤程序设置。
Active Directory域服务(AD DS,Active Directory Domain Services)存储⽬录数据,管理⽤户和域之间的通信,包括⽤户登录过程、⾝份验证,以及⽬录搜索。
此外还集成其它⾓⾊,为我们带来了标识和访问控制特性和技术,这些特性提供了⼀种集中管理⾝份信息的⽅式,以及只允许合法⽤户访问设备、程序和数据的技术。
1.1.2Active Directory域服务AD DS是配置信息、⾝份验证请求和森林中所有对象信息的集中存储位置。
利⽤Active Directory,我们可以在⼀个安全集中的位置中,⾼效地管理⽤户、计算机、组、打印机、应⽤程序以及其它⽀持⽬录的对象。
*审查。
对Active Directory对象的修改可以记录下来,这样我们就可以知道这个对象做了哪些修改,以及被修改属性的历史值和当前值。
*粒度更细的密码。
密码策略可以针对域中单独的组进⾏配置。
不需要每个帐户都使⽤域中相同的密码策略了。
*只读的域控制器。
当域控制器的安全⽆法得到保障时,我们可以部署⼀台只有只读版本Active Directory数据库的域控制器,例如在分⽀办公室,这种环境下域控制器的物理安全都是个问题,⼜如承载了其他⾓⾊的域控制器,其他⽤户也需要登录和管理这台服务器。
只读域控制器(RODC,Read-Only Domain Controllers)的使⽤,可以防⽌在分⽀机构对它潜在的意外修改,然后通过复制导致AD森林数据的损坏。
微软活动目录(ActiveDirectory)实战【第三季】:单域多站点视频课程PPT模板

02
第2章部署单林单域第一个站点
第2章部署单林单 域第一个站点
2-1架构图介绍介绍单林单域多站 点架构图。
2-2hyper-v实验环境搭建介绍如 何快速搭建测试环境。
2-3部署先决条件准备介绍正式部 署adds,提升为域控制器之前的 准备工作。
2-2Hyper-v实验环境搭建介绍如 何快速搭建测试环境。
微软活动目录(activedirectory)实 战【第三季】:单域多站点视频课程
演讲人
202x-11-11
目录
01. 第1章活动目录关键概念介绍 02. 第2章部署单林单域第一个站点
01
第1章活动目录关键概念介绍
第1章活动目录关键概念介绍
1-1课程介绍介绍第三季课程的内 容、以及学完后可获得的收益。
1-3ad对象与属性用实际的演 示来帮助大家很好地理解对象
和属性的概念。
1-5域树和林介绍域树和林的关系, 场景。
1-2ad域概述帮助大家直观理解ad 域。
1-4ad容器和组织单位通过 演示讲解容器和组织单位的
概念。
1-6架构和域控制器介绍架构和域 控制器的概念。
第1章活动 目录关键概 念介绍
1
1-7ad信任关系介绍 ad信任关系的分类 和使用场景。
6
1-12站点和子网介 绍站点和子网的概念。
第1章活动目录关键概念介绍
1. 1-13ad目录分区介绍ad目录分区的分类和概念。 2. 1-14域功能和林功能级别简单介绍关于ad林功能和域功能级别的概念。 3. 1-15ad轻型目录服务介绍adlds的概念及使用场景。 4. 1-16ad操作主机介绍操作主机角色的概念和特点。 5. 1-17微软活动目录单域多站点测试微软活动目录单域多站点测试 6. 1-14域功能和林功能级别简单介绍关于AD林功能和域功能级别的概念。 7. 1-15AD轻型目录服务介绍ADLDS的概念及使用场景。 8. 1-16AD操作主机介绍操作主机角色的概念和特点。 9. 1-17微软活动目录单域多站点测试微软活动目录单域多站点测试
active directory基本概念

active directory基本概念Active Directory(AD)是由Microsoft开发的一种目录服务,用于在网络中管理和组织用户、计算机、打印机等资源。
它提供了一个集中式数据库和认证服务,用于在组织内建立和维护网络中的对象的层次结构。
以下是一些关于Active Directory 的基本概念:1. 目录服务(Directory Service):• Active Directory 是一个目录服务,其主要作用是存储和组织网络中的对象信息,如用户、计算机、打印机等。
这些对象按照层次结构进行组织,形成一个树状的目录。
2. 域(Domain):•在Active Directory中,域是一个逻辑上的组,用于组织和管理网络中的对象。
每个域都有一个唯一的域名,域内的对象可以相互共享资源和认证信息。
3. 林(Forest):•一个林(Forest)是一个包含一个或多个域的集合。
域与域之间可以建立信任关系,形成一个林。
每个林都有一个共享的林根(Forest Root),所有域都共享这个林根。
4. 域控制器(Domain Controller):•域控制器是运行Active Directory服务的服务器。
每个域至少有一个域控制器,它存储了该域的目录信息,并提供认证和授权服务。
5. 组织单位(Organizational Unit,OU):•组织单位是用于组织和管理域内对象的容器。
OU可以包含用户、组、计算机等,并可以在OU内应用特定的策略。
6. 组(Group):•组是一种将用户、计算机等对象集合在一起的方式,以便更轻松地管理这些对象的权限和设置。
7. 用户和计算机账户:• Active Directory存储了用户和计算机的信息,包括登录名、密码、权限等。
用户和计算机账户可以被组织在域内的不同容器中。
8. 域名服务(DNS):• Active Directory使用DNS来命名和定位域控制器。
Active Directory _PPT

3
Ccr.corp.int
amr.corp.int
gar.corp.int
ger.corp.int
如图所示,就是一个域树。最上面的域名为, 它是此域的根域(root domain);根域下面还有四个子域。域树中的所有域共享一个
7
全局编录
虽然在域树内的所有域共享一个AD, 但是AD数据却分散在各个域中。因 此,为了让用户、程序能快速找到 位 于 其 他 域 内 的 资 源 , 在 Active directory 域服务设计了全局编录 (global catalog)。
全局编录的数据存储在域控制器
内,这台域控制器被称为全局
域控制器(Domain Controller)
AD 域服务的目录数据存储在域控制器中。一个域内可 以有多台域控制器,在任何一台域控制器内添加了一 个用户后,会自动复制(replicate)到其他域控制器 的Active Directory, 以便让所有域控制器的AD数据 都能够同步(synchronize)。域控制器是由服务器级 别的计算机来扮演的,例如Windows Server 2012 和 2008 R2.
活动目录,也就是在这个域树之下只有一个Active Directory, 不过这个AD内的数据是分散存储在各个域内的,每个域内只存储属于该域的数据。
4
信任关系
两个域之间必须创 建信任关系 (trust relationship), 才能访问对方域内 的资源。一个新的 AD域被加入域树后, 这个域会自动信任 前一层的父域。
(dynamic update)。
※
10
创建第一台域控制器
我们将通过添加服务器角色的方式,将Server1升级为域控制器。
Windows域环境的部署与管理-部署与管理Active Directory域服务环境
《Windows网络操作系统》电子初九年级数学教案
图一公司域环境示意图
要求如下:
一.创建域long.,域控制器地计算机名称为Win二零一六-一。
二.检查安装后地域控制器。
三.安装域long.地额外域控制器,域控制器地计算机名称为Win二零一六-二。
四.创建子域china.long.,其域控制器地计算机名称为Win二零一六-三,成员服务器地计算机名称为Win二零一六-四。
五.创建域smile.,域控制器地计算机名称为Server一。
六.创建long.与smile.双向可传递地林信任关系。
七.备份smile.域地活动目录,并利用备份行恢复。
八.建立组织单位sales,在其下建立用户testdomain,并委派对OU地管理。
建立Windows Server 2019 Active Domain 域
创建单域林—部署配置
安装域控制器服务器角色 打开server manager,选择manage菜单,然后选择add roles and features:
创建单域林—步骤
检查DNS服务器内的记录
提升为域控制器后服务器会自动重启。 域控制器会将自己所扮演的角色注册到DNS服务器,以便让其他计算机能够通过DNS服务 器来查找到这台域控制器。
7,林
一个林(Forest)是单个Active Directory的实例。如果只设置一个域控制器,其实就是在 创建一个最小的林,也成为单域林。
了解AD林架构
创建域的优点 : ① 在一个中心位置管理用户和计算机 ② 使用GPO(组策略对象)集中式地保护和管理每一个系统 ③ 提供依赖于AD的其他服务 无论何时只要可能,都应该只创建一个单域林,这样更容易设置和管理。
Windows Server 2019
第六章:建立 Active Directory 域
AD域服务概述
Active Directory域服务概述 1,Active Directory(活动目录) 域内的directory database(目录数据库)被用来 存储用户账户、计算机账户、打印机与共享文件夹等对象,AD域服务负责目录数 据库的存储、新建、删除、修改等查询工作。 2,对象简单地说,AD DS内的每样资源都是一个对象。例如用户、计算机等。 对象是通过属性来描述其特征的,也就是说对象本身是一些属性的集合。 3,容器与对象相似,是一些属性的集合,不过容器可以包含其他对象、容器。 4,组织单位是一个比较特殊的容器,其中除可包含其他对象与组织单位外,还有 组策略的功能。
创建组织单元、账号和组
在创建完域之后,就可以创建OU、用户账号、计算机账号、组等。 有两种工具可以选择使用 ① 旧的Active Domain Users and Computers (ADUC) ② 新的Active Domain administrative Center (ADAC) 创建组织单元: 组织单元用于组织AD里面的对象。例如(用户、计算机、组)都可以放到OU里面 进行管理,创建OU的两个主要技术原因为: 1,通过Group Policy进行管理 2,管理委托
2008 AD 域服务部署配置 额外域控 adprep命令
选择Active Directory 域服务部署配置安装Active Directory 域服务(AD DS) 时,可以选择以下可能的部署配置之一:向域中添加新的域控制器向林中添加新的子域,或作为一个选项添加新的域树注意只有在选中位于Active Directory 域服务安装向导的“欢迎使用Active Directory 域服务安装向导”页上的“使用高级模式安装”复选框时,用于安装新域树的选项才会出现。
创建新的林下列各部分将详细介绍上述的每个部署配置。
向域中添加新的域控制器如果域中已有一个域控制器,则可以向该域添加其他域控制器,以提高网络服务的可用性和可靠性。
通过添加其他域控制器,有助于提供容错,平衡现有域控制器的负载,以及向站点提供其他基础结构支持。
当域中有多个域控制器时,如果某个域控制器出现故障或必须断开连接,该域可继续正常工作。
此外,多个域控制器使客户端在登录网络时可以更方便地连接到域控制器,从而还可以提高性能。
准备现有域向现有的Active Directory 域添加运行Windows Server 2008 R2 的域控制器之前,必须通过运行Adprep.exe 来准备林和域。
请务必运行Windows Server 2008 R2 安装介质随附的Adprep 版本。
此版本的Adprep 可以添加运行Windows Server 2008 R2 的域控制器所需的架构对象和属性,并且可以修改对新对象和现有对象的权限。
根据需要为环境运行以下adprep 参数:添加运行Windows Server 2008 R2 的域控制器之前,请在承载架构操作主机角色(架构主机)的林中的域控制器上运行一次adprep /forestprep。
若要运行此命令,您必须是包括架构主机的域的Enterprise Admins 组、Schema Admins 组和Domain Admins 组的成员。
此外,请在每个计划将运行Windows Server 2008 R2 的域控制器添加到其中的域中,在承载基础结构操作主机角色(基础结构主机)的域控制器上运行一次adprep /domainprep /gpprep。
部署与管理Active Directory 域服务环境_计算机网络实训教程(第2版)_[共13页]
4.2.5 实训思考题●安装Hyper-V服务器的硬件条件是什么?●内部虚拟网络与外部虚拟网络的区别是什么?●请使用Microsoft Visio 2003/2010完成专用虚拟网络、内部虚拟网络、外部虚拟网络的网络拓扑示意图,用图示的方式说明各种不同方式的区别与应用。
4.2.6 实训报告要求●实训目的。
●实训内容。
●实训步骤。
●实训中的问题和解决方法。
●回答实训思考题。
●实训心得与体会。
●建议与意见。
4.3 部署与管理Active Directory域服务环境4.3.1 实训目的●理解域环境中计算机4种不同的类型。
●熟悉Windows Server 2008域控制器、额外域控制器以及子域的安装。
●掌握确认域控制器安装成功的方法。
4.3.2 实训环境1.部署需求在部署目录林根级域之前需满足以下要求。
●设置域控制器的TCP/IP属性,手工指定IP地址、子网掩码、默认网关和DNS服务器IP地址等。
● 在域控制器上准备NTFS卷,如C:。
2.部署环境所有实例被部署在该域环境下。
域名为。
win2008-1和win2008-2是Hyper-V服务器的2台虚拟机。
读者在做实训时,为了不相互影响,建议Hyper-V服务器中虚拟网络的模式选“专用”。
网络拓扑图及参数规划如图4-91所示。
图4-91 创建目录林根级域的网络拓扑图第4章 W i n d o w s S e r v e r 2008网络操作系统将已经安装Windows Server 2008 X64 的Hyper-V 服务器,按要求进行IP 地址、DNS 服务器、计算机名等的设置,为后续工作奠定基础。
由于域控制器所使用的活动目录和DNS 有着非常密切的关系,因此网络中要求有DNS 服务器存在,并且DNS 服务器要支持动态更新。
如果没有DNS 服务器存在,可以在创建域时一起把DNS 安装上。
这里假设图4-91中的win2008-1服务器未安装DNS,并且是该域林中的第一台域控制器。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
实战子域部署
域树是Active Directory针对NT4的传统域模型所进行的重要改进。
在NT4时代的域模型中,每个域都要使用没有层次结构的NETBIOS名称,而且域和域之间缺少关联,只能创建不能传递的域信任关系。
这会在企业管理方面造成诸多不利因素,首先域和域之间很难根据域名判断彼此间的隶属关系,例如beijing域和shanghai域;其次由于域之间的信任关系不可传递,在域数量较多时光是创建域之间的完全信任就要耗费大量时间。
假定有10个域,那我们在10个域之间要建立45次信任关系才能让这些域相互之间都完全信任。
域树针对以上问题进行了很好的解决,域树的父域和子域之间由于使用了层次分明的DNS域名,只要根据域名我们就可以判断出两个域的隶属关系,例如有两个域和,我们可以很轻易地判断出后者是前者的子域。
域树在信任关系上也有很好的改进,域树内的各个域之间会自动建立起双向可传递的信任关系,显然这是一个效率上的重大改进。
既然域树如此重要,那我们将通过一个实例为大家介绍如何部署一个包括父域和子域的两层域树。
拓扑如下图所示,父域为,域控制器和DNS都是Florence。
子域是,域控制器和DNS都是Firenze。
父域已经创建完毕,我们将为大家介绍如何部署子域。
如果父域和子域都使用同一个DNS 服务器,部署起来会更容易。
但我们考虑到有可能子域希望能拥有独立的域名解析权,这样很多工作会更容易开展,因此我们决定在子域也设置一个独立的DN S服务器。
一DNS委派
首先我们要考虑DNS的委派问题。
目前,的解析权归Florence,也就是说Florence可以解析所有以结尾的域名。
如果我们希望Firenze能够解析,那么我们必须在Florence上对Firenze进行委派,授权Firenze可以解析。
我们在Florence上打开DNS管理器,如下图所示,右键点击,选择“新建委派”。
如下图所示,我们准备对区域进行委派。
接下来要设置委派对象,如下图所示,点击“添加”按钮来设置被委派的DNS 服务器。
如下图所示,我们输入被委派DNS服务器的完全合格域名:firenze.shanghai.itet. com,同时输入这个完全合格域名对应的IP地址,点击“添加”按钮就可以结束委派了。
二创建DNS区域
Florence对Fienze进行了解析委派之后,Firenze就可以解析以shanghai.itet. com结尾的域名了。
接下来我们可以在Firenze上创建一个DNS区域:shanghai. ,如下图所示,在Firenze上打开DNS管理器,选择“新建区域”。
区域类型为主要区域。
区域名称和Firenze获得委派解析的域名一致,是。
由于Firenze要为子域提供DNS解析服务,因此这个区域一定要允许动态更新,我们知道,在创建子域的AD时需要在DNS区域中主动注册A记录,Cname记录和SRV记录。
如下图所示,创建完区域后,我们发现DNS区域中的NS记录和SOA记录都有问题。
问题在于这些记录都不是用完全合格域名描述的,我们需要对这些记录进行修改。
首先我们修改NS记录,我们用来描述NS记录,同时用IP地址192.168.11.102对这个记录进行解析。
修改完NS记录后,我们再来修改SOA记录,如下图所示,我们在SOA记录中也用来描述主服务器。
NS和SOA记录描述完后,DNS方面的准备工作就算是完成了。
三部署子域
DNS的准备工作就绪后,接下来我们就可以在Firenze上进行子域的部署了。
我们在Firenze上运行Dcpromo,如下图所示,准备开始Active Directory的部署。
我们选择部署一个新域的域控制器。
接下来在域的类型中选择部署一个现有域树中的子域。
部署子域,需要得到域林管理员的授权。
是域林内的第一个域,因此ite 的域管理员拥有整个域树的管理权限。
如下图所示,我们用的域管理员完成身份验证。
父域是,子域的名称设置为。
子域的NETBIOS名称为shanghai。
由于是在测试环境下,因此Active Directory数据库和日志的存储路径我们使用默认路径就可以了。
Sysvol文件夹的路径也可以使用默认值。
注意,下图中的DNS诊断结果已经显示出了Firenze已经为子域做好了解析准备,这说明我们之前进行的DNS准备工作是行之有效的。
摘要中显示了我们准备部署一个子域,如果摘要中的结论正确,点击下一步就可以开始子域的部署了。
经过了一段时间的部署后,子域被创建出来,如下图所示,点击“完成”就可以结束子域的部署了。
创建完子域后,我们在Florence上打开Active Directory域和信任关系,如下图所示,我们可以很清楚地看到父域和子域之间的层次关系。
利用Active Directory域和信任关系这个管理工具,在域的属性中查看域信任关系,我们看到和之间已经自动创建出了双向可传递的信任关系。
至此,我们完成了一棵两层域树的搭建。
对一般规模的企业来说,域树已经足以支持企业的管理规模了,只有对特大型企业,才有可能会使用到多棵域树。
在后续的内容中我们会介绍如何在域林中加入第二棵域树。