Материал: 001-ЛБ-УСТАНОВКА ДОМЕННЫХ СЛУЖБ ACTIVE DIRECTORY

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

доступ к приложениям в экстрасети, при этом используя для реальной проверки подлинности свои внутренние структуры AD DS. С этой целью данная роль расширяет внутреннюю структуру AD DS во внешний мир через TCP/IP-порты (Transmission Control Protocol/Internet Protocol) 80 (HTTP) и 443 (Secure HTTP либо HTTPS). Обычно роль AD FS

размещена вдоль периметра сети. Службы AD FS могут использовать роль AD CS для создания доверенных серверов, а также роль AD RMS для обеспечения внешней защиты интеллектуальной собственности.

Всовокупности роли Active Directory реализуют интегрированное решение IDA:

AD DS и AD LDS — поддерживают основные службы каталогов в доменной и независимой реализации;

AD CS — предоставляет надежные учетные данные в виде цифровых сертификатов PKI;

AD RMS — защищает целостность информации в документах;

AD FS — поддерживает партнерские отношения, избавляя от необходимости создавать множество отдельных объектов идентификации для одного принципала безопасности в средах федерации.

Структура Active Directory поддерживает не только идентификацию и доступ, но и механизмы поддержки, управления и настройки ресурсов в распределенных сетевых средах.

Набор правил, называемый схемой, задает классы объектов и атрибуты, которые могут храниться в каталоге. Например, в каталоге Active Directory можно хранить объекты пользователей, включающие их имена и пароли, поскольку схемой задан класс объектов user, два их атрибута, а также связь между классом объекта и атрибутами.

Администрирование на основе политики (групповая, политики аудита и гранулированные политики паролей) упрощает управление даже в самых больших сложнейших сетях, предоставляя единую точку, в которой можно развернуть параметры настройки во множестве систем.

Службы репликации распространяют по сети данные каталогов, в частности само хранилище данных, а также информацию для реализации политики и конфигурации вместе со сценариями входа. Для хранилища данных существует даже отдельный раздел конфигурации, который содержит информацию о сетевой конфигурации, топологии и службах.

Запрашивать каталог Active Directory и локализовывать объекты в хранилище данных можно с помощью нескольких компонентов и технологий. Информация обо всех объектах в каталоге содержится в разделе хранилища данных, называемом глобальным каталогом (или частичным набором атрибутов), который дает возможность локализовать объекты в каталоге. Для чтения информации из хранилища данных можно применять, например,

программный интерфейс ADSI (Active Directory Services Interface) и протокол LDAP.

Хранилище данных Active Directory можно использовать также для поддержки приложений и служб, напрямую не связанных с AD DS. Внутри базы данных в разделах приложений может храниться информация для поддержки имен DNS (Domain Name System) на сервере Windows Server может хранить информацию в базе данных, которая называется интегрированной зоной Active Directory. Она поддерживается в AD DS как раздел приложения и реплицируется с помощью служб репликации Active Directory.

Only for CISM-group from Dobrynin I.S.

Страница 6

1.2. КОМПОНЕНТЫ ИНФРАСТРУКТУРЫ ACTIVE DIRECTORY

Хранилище данных Active Directory. Как уже говорилось в предыдущем подразделе, структура AD DS хранит свои объекты идентификации в каталоге (хранилище данных) на контроллерах домена. Каталог состоит из одного файла Ntds.dit, который по умолчанию находится в папке %System-Root%\Ntds на контроллере домена. База данных состоит из нескольких разделов: схемы, конфигурации, глобального каталога и контекста именования домена, содержащего данные об объектах внутри домена (например, пользователях, группах и компьютерах).

Контроллеры домена. Так называют серверы, играющие роль AD DS — в частности, запускающие службу Центр распространения ключей Kerberos (Kerberos Key Distribution Center, KDC), которая проверяет подлинность, а также другие службы

Active Directory.

Домен. Для создания домена Active Directory необходим один или несколько контроллеров. Домен представляет собой административную единицу, внутри которой совместно используются определенные возможности и характеристики. Прежде всего, контроллеры домена реплицируют раздел хранилища данных, который помимо всего прочего содержит данные идентификации пользователей, групп и компьютеров домена. Поскольку все контроллеры домена поддерживают одно хранилище объектов идентификации, то любой такой контроллер может проверить подлинность всякого объекта идентификации в домене. Кроме того, домен является областью действия административных политик (например, политики сложности паролей и блокировки учетных записей). Такие политики, конфигурируемые в одном домене, влияют на все учетные записи в нем и не оказывают влияния на учетные записи в других доменах. Объекты в базе данных Active Directory можно изменять на любом контроллере домена, и такие изменения реплицируются на все остальные такие контроллеры. Поэтому в сетях, где не поддерживается репликация всех данных среди контроллеров домена, может потребоваться более одного домена, чтобы управлять репликацией поднаборов объектов идентификации.

Лес Это набор из одного либо нескольких доменов Active Directory. Первый установленный в лесу домен называется корневым. Лес содержит единственное описание сетевой конфигурации и один экземпляр

каталога схемы. Это единственный замкнутый экземпляр

каталога, то есть данные не реплицируются за его пределы.

 

Поэтому лес задает периметр безопасности.

 

Дерево Пространство доменных имен DNS в лесу

 

содержит деревья леса. Если домен является дочерним для

com

другого домена, то эти два домена интерпретируются как

 

дерево. Если же домены не образуют непрерывной области

 

в пространстве имен DNS, то они представляют два дерева.

 

Деревья составляются из DNS-имен доменов в лесу.

uib

Функциональный уровень Возможности домена Active Directory зависят от его функционального уровня. Этот

параметр дает возможность ввести дополнительные компоненты AD DS уровня домена либо леса. Существует несколько функциональных уровня домена (Windows 2000, Windows 2003, Windows 2008, Windows 2012, Windows 2016), а также несколько функциональных уровня леса (Microsoft Windows Server 2003, Windows Server 2008, Windows 2012, Windows 2016). При повышении функционального уровня домена либо леса становятся доступными компоненты, предоставляемые соответствующей версией системы Windows. Например, функциональному уровню системы Windows Server 2008 свойственны новые атрибуты, указывающие время последнего успешного входа пользователя, компьютер, на который он входил, а также количество неудачных

Only for CISM-group from Dobrynin I.S.

Страница 7

попыток после успешного входа. Следует отметить, что от функционального уровня зависит, какие версии системы Windows разрешены на контроллерах домена. При повышении функционального уровня до системы Windows Server 2008 (2012, 2016) на всех контроллерах доменов следует установить именно эту версию.

Подразделения (организационные единицы) База данных Active Directory является иерархической. Объекты в хранилище данных можно собирать в контейнеры. Одним из типов контейнеров является класс объектов Container. Открыв оснастку Active Directory — пользователи и компьютеры (Active Directory Users and Computers), вы увидите заданные по умолчанию контейнеры, в частности Users, Computers и Builtin. Еще один тип контейнера — подразделение (организационная единица). Оно предоставляет не только контейнер для объектов, но и область действия управления объектами. Подразделение (Organizational Unit,OU) может хранить так называемые объекты групповой политики, которые автоматически применяются к пользователям и компьютерам в подразделении.

Сайты. При проектировании сетевой топологии распределенного предприятия приходится рассматривать сайты сети. Однако в Active Directory им придается весьма специфический смысл благодаря особому классу объектов site. Сайт (или узел) Active Directory — это объект, представляющий часть предприятия с хорошей сетевой коммуникацией. Сайт создает периметр репликации и использования служб. Контроллеры домена внутри сайта реплицируют изменения в течение нескольких секунд. Изменения между сайтами реплицируются на основе допущения, что подключения между сайтами медленные, дорогостоящие либо ненадежные по сравнению с подключениями внутри сайта. Кроме того, клиенты предпочитают использовать распределенные службы, предоставляемые серверами в своем или соседнем узле. Например, когда пользователь входит в домен, клиент системы Windows вначале пытается пройти проверку подлинности с помощью контроллера домена в своем узле. Если же там нет доступного контроллера, клиент пробует сделать это с помощью контроллера домена в другом узле.

Only for CISM-group from Dobrynin I.S.

Страница 8

1.3.ПОДГОТОВКА К СОЗДАНИЮ НОВОГО ЛЕСА СИСТЕМЫ WINDOWS SERVER

Перед установкой роли AD DS на сервере и повышением его ранга до контроллера домена нужно спланировать структуру Active Directory. При создании контроллера домена потребуется некоторая информация, в частности такая.

1.Имя домена и DNS-имя. Домен должен иметь уникальное DNS-имя, например UIB.com, а также короткое имя, скажем UIB (так называемое имя NetBIOS). Сетевой протокол NetBIOS использовался еще в первых версиях Microsoft Windows NT и все еще применяется некоторыми приложениями.

2.Должен ли домен поддерживать контроллеры с предыдущими версиями Windows? При создании нового леса Active Directory нужно сконфигурировать функциональный уровень. Если в домен будут включены лишь контроллеры системы Windows Server 2008 (2012, 2016), то можно установить соответствующий функциональный уровень для использования усовершенствованных компонентов этой версии Windows.

3.Детали реализации DNS для поддержки Active Directory. Структуру DNS лучше всего реализовать для доменных зон с помощью службы DNS (DNS Service) системы

Windows.

4.Конфигурация IP-контроллера домена. Для контроллеров домена требуются статические IP-адреса и маски подсети. Кроме того, в целях разрешения имен нужно сконфигурировать контроллер домена с использованием адреса DNS-сервера. В случае создания нового леса и запуска на контроллере домена DNS-службы Windows в качестве DNS-адреса можно указать собственный IP-адрес сервера. После установки DNSструктуры сервер сам может разрешать DNS-имена.

5.Пользовательское имя и пароль учетной записи в группе Администраторы (Administrators) сервера. Для учетной записи нужно назначить непустой пароль.

6.Место установки хранилища данных (включая файл Ntds.dit) и системного тома (SYSVOL). По умолчанию эти хранилища создаются в переменной %SystemRoot% (например, C:\Windows) соответственно в папках NTDS и SYSVOL. При создании контроллера домена эти хранилища можно перенаправить на другие диски.

1.4.ДОБАВЛЕНИЕ РОЛИ AD DS С ПОМОЩЬЮ ИНТЕРФЕЙСА WINDOWS

После сбора упомянутой выше предварительной информации можно приступать к добавлению роли AD DS. Это можно сделать несколькими способами:

1.Создание контроллера домена посредством интерфейса Windows,

2.Создание контроллера домена с помощью командной строки.

1.4.1 СОЗДАНИЕ КОНТРОЛЛЕРА ДОМЕНА ПОСРЕДСТВОМ ИНТЕРФЕЙСА

WINDOWS

В системе Windows Server возможна конфигурация на основе ролей с установкой только тех служб и компонентов, которые нужны для выполняемых ролей сервера. Управлять сервером на основе ролей можно с помощью новой административной консоли Диспетчер сервера (Server Manager), показанной на рис. 1.3. Диспетчер сервера объединяет информацию, инструменты и ресурсы, необходимые для поддержки ролей сервера.

Only for CISM-group from Dobrynin I.S.

Страница 9

Роли можно добавлять на сервер с помощью ссылки Добавить роли (Add Roles) на домашней странице диспетчера сервера либо щелкнув правой кнопкой мыши узел Роли (Roles) в дереве консоли и применив команду Добавить роли (Add Roles). Мастер добавления ролей (Add Roles Wizard) предоставит список доступных для установки ролей и выполнит шаги установки тех из них, которые были выбраны.

Создание контроллера домена

После добавления роли AD DS на сервере устанавливаются файлы, необходимые для ее выполнения, но при этом сервер еще не становится контроллером домена. Затем надо запустить Мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard), который можно открыть с помощью команды Dcpromo.exe, чтобы сконфигурировать, инициализировать и запустить Active Directory.

Only for CISM-group from Dobrynin I.S.

Страница 10

Источник: https://studfile.net/preview/16435909/