活动目录(Active Directory)系列

合集下载

活动目录介绍

活动目录介绍

活动⽬录介绍

微软在Windows NT Server 4.0中就已经贯彻了⽬录服务的思想。NT的"域(domain)"的概念是⽬录服务的⼀个基本单元。"⼀次登录,Single Logon"在Windows NTServer 的环境下有了具体的应⽤,⽐如Internet Information Server、Exchange Server、SQL Server等都可以与Windows NT Server的账号验证集成起来,⽤户⼀次登录就可以获得Web、Email和数据库等多种多样的⽹络服务。

Windows 2000 Server在Windows NT Server 4.0的基础上,进⼀步发展了"活动⽬录(Active Directory)"。活动⽬录充分体现了微软产品的"ICE",即集成性(Integration),深⼊性(Comprehensive),和易⽤性(Ease of Use)等优点。活动⽬录是⼀个完全可扩展,可伸缩的⽬录服务,既能满⾜商业ISP的需要,⼜能满⾜企业内部⽹和外联⽹的需要。

活动⽬录的由来

活动⽬录是从⼀个数据存储开始的。它采⽤的是Exchange Server的数据存储,称为:Extens ible Storage Service (ESS)。其特点是不需要事先定义数据库的参数,可以做到动态地增长,性能⾮常优良。这个数据存储之上已建⽴索引的,可以⽅便快速地搜索和定位。活动⽬录的分区是"域(Domain)",⼀个域可以存储上百万的对象。域之间还有层次关系,可以建⽴域树和域森林,⽆限地扩展。

Active Directory

Active Directory

1 Active Directory相关知识

1.1Active Directory概述

活动目录(Active Directory简称AD),是从win2000 开始引入的操作系统的重要组件。AD可以认为是一个大的层次结构数据库,用来集中存储企业内部的用户帐户、计算机、打印机、应用程序、安全性与系统原则等各种重要资源。AD允许网络用户通过单一登录就可以访问网络中任何位置的许可资源。

从开发人员角度看AD,可以理解AD是一种存放了应用程序所需要的特定资源信息的“数据库”。AD还对这些资源信息的读取和查询进行了优化,而且它允许通过大量的用户定义以满足特定的商业和组织需要。

1.2几个相关术语简介

1.2.1容器和非容器

AD中的资源信息被组织成一个层次结构。这个层次结构中的每一个实体都被简称为对象。换句话说,AD中创建对象时,是把它们创建在一个层次结构中的。该结构由两种类型的对象组成:Container(容器)和非Container(非容器)。容器可容纳非容器或下一级的容器。而非容器则不再包含其他对象,因此也常被成为叶或叶子对象。在安装完活动目录后,操作系统已经默认自动创建了很多的Container,如Users, Builtin

1.2.2 OU

OU是Organizational Unit(组织单元或部门)的缩写。OU是容器对象,它主要从逻辑的角度来管理和组织活动目录域。可在其中放置用户、组、计算机、打印机、共享文件夹以及一个域内的其他部门。部门(在Active Directory 用户和计算机界面中用文件夹表示)允许按逻辑关系组织并存储域中的对象。如果有多个域,则每个域均可实现各自独立的部门层次。如下图所示,部门中也可包含其他部门。

activedirectory活动目录教程

activedirectory活动目录教程

Active Directory教程

Active Directory教程

活动目录(Active Directory)是面向Windows Standard Server、Windows Enterprise Server以及 Windows Datacenter Server的目录服务。Microsoft Active Directory服务是Windows平台的核心组件,它为用户管理网络环境各个组成要素的标识和关系提供了一种有力的手段。在本期技术教程中,我们将介绍Active Directory在虚拟化方面的使用技巧。

使用Active Directory追踪VM

随着很多企业部署越来越多的虚拟化平台,如何区分物理服务器和虚拟服务器也变得越来越难。有一种标识服务器对象(无论是虚拟环境还是物理环境)的方法是使用每一台计算机对象Active Directory中的Description属性。那么具体该如何操作呢?

使用Active Directory标识和追踪虚拟机

使用脚本进行Description查询

添加自定义Active Directory计算对象属性定位虚拟机

Active Directory快照

Windows Server 2008允许管理员对Active Directory进行快照。在作出任何主要的Active Directory修改之前创建快照,以便在需要的时候使用副本数据库恢复。如何使用Windows Server 2008里的Active Directory快照?

使用Windows Server 2008里的Active Directory快照

第一章 活动目录(Active Directory)综述

第一章 活动目录(Active Directory)综述

第一章活动目录(Active Directory)综述

内容摘要

Windows 2000 操作系统的功能非常强大,用户要了解如何实现这些功能,以及它对完成企业目标能够提供哪些帮助,首先必须了解其核心:活动目录目录服务。活动目录在实施组织的网络,进而实现组织的商业目标中占有重要地位。通过本章学习,您将了解到以下一些主要内容:

目录服务和活动目录的概念

活动目录的优点

活动目录的逻辑结构组织

信息在逻辑结构中的流通

活动目录的安全机制

活动目录的目录服务模块

考点提示

本章主要概括了活动目录中的主要概念性知识,读者应重点熟悉以下内容:

逻辑结构/物理结构的作用和区别

信任关系

1.1 目录和目录服务

一般来说,目录是用来存储信息的信息源,如电话簿用来存储电话号码、文件系统用来存放文件信息。

而在计算机网络上下文环境中,目录(又称数据存储区)是存储网络对象信息的分层结构。对象包括共享资源,如服务器、共享卷和打印机;网络用户和计算机帐户;域、应用程序、服务、安全策略,以及网络上的其他所有内容。以下是网络目录可能存储的、与特殊对象类型有关的、特定种类信息的一个示例:一般情况下,目录会存储用户帐户的用户名、密码、电子邮件地址、电话号码等信息。

用户通过目录服务来使用目录中的信息,如用户可能需要使用网络中的某样资源,如打印机,但不知道它在网络上确切位置,有了目录服务,用户只要了解该打印机的一项属性,就可以通过查询活动目录来使用它。

我们可以把目录服务看作既是一个管理工具,同时也是一个面向最终用户的工具。系统管理员用它可以定义、安排和管理对象(如打印机、用户)及其特征,以使它们能被用户和应用程序使用;而用户可以用它来获得感兴趣的信息。

网络服务器配置与管理活动目录与域

网络服务器配置与管理活动目录与域
特点
在活动目录树中,每个节点都有一个安全边界,每个父节点都信任其所有子节点 。
域控制器
定义
域控制器是Windows网络中的一种服务器,它存储了所有可 用的用户账户、组、安全策略和其他重要的系统信息。
特点
域控制器可以管理网络中的所有资源,并可以提供身份验证 和授权服务。
成员服务器
定义
成员服务器是Windows网络中的一种服务器,它属于一个或多个域,并可以 参与域控制器之间的复制。
详细描述
组策略无法正确应用的原因可能包括但不限于:活动目录配置错误、权限设 置不当、组策略配置错误等。解决该问题的步骤包括:检查活动目录配置、 检查权限设置、重新配置或更新组策略等。
用户或用户组丢失数据或权限异常变更
总结词
当用户或用户组丢失数据或权限异常变更时,可能会影响网络数据的完整性和安全性。
特点
组策略可以包括安全设置、软件设置、桌面设置等多种配置 项,可以应用于不同层次的用户和计算机。
用户与用户组管理
定义
用户和用户组是Windows网络中的两种基本对象,其中用户是网络中的操作 员,用户组则是一组用户的集合。
特点
用户和用户组管理包括创建、修改、删除、移动、复制等操作,可以方便地 实现统一管理和授权。
调整组策略以提高系统性能
简化组策略设置
组策略是活动目录中的一种核心机制,通过合理配置组策略可以优化系统性 能。建议简化组策略设置,避免过度复杂的配置。

域活动目录(ActiveDirectory)属性以及说明

域活动目录(ActiveDirectory)属性以及说明

域活动⽬录(ActiveDirectory)属性以及说明如写企业内⽹的应⽤程序时,会经常需要访问域活动⽬录信息。下⾯表格是域活动⽬录(Active Directory) 属性以及说明。LDAP Property Name Description Data Type

givenName First Name String

initials Initials String

sn Last name String

displayName Display name String

description Description String

physicalDeliveryOfficeName Office String

telephoneNumber Telephone number String

otherTelephone Other Telephone numbers String

mail E-mail String

wWWHomePage Web page String

url Other Web pages String

streetAddress Street String

postOfficeBox P.O. Box String

l City String

st State/province String

postalCode Zip/Postal Code String

c, co, countryCode Country/region String

userPrincipalName User logon name String

活动目录详解(基础篇)

活动目录详解(基础篇)

活动目录详解(基础篇)

我们知道WIN2K系统最大的突破性和成功之一就在于它全新引入的“活动目录(Active Directory)服务”,使得WIN2K系统与Internet上的各项服务和协议更加联系紧密,因为它对目录的命名方式成功地与”域名“的命名方式一致,然后通过DNS 进行解析,使得与在Internet上通过WINS解析取得一致的效果。活动目录也说明了Microsoft在网络结构方面的策略转移,虽然在以前NT时代也有部分产品(如EXCHANGE SERVER、IIS等)提供过类似于活动目录的服务,然而活动目录作为一个全新的综合服务方式是在WIN2K的诞生后随之而来的。活动目录的身影似乎在整个WIN2K系统中无处不在。然而要真正了解“活动目录”的方方面面又谈何容易,下面就想通过一些通俗的讲解花几个篇章对活动目录的各主要方面作一详尽的分析,希望对那些对WIN2K的活动目录还存有畏惧心理的新手一个全面认识的机会。

一、活动目录的由来

谈到活动目录最使人容易想起的就是DOS下的“目录”、“路径”和Windows9X/ME 下“文件夹”,那个时候的“目录”或“文件夹”仅代表一个文件存在磁盘上的位置和层次关系,一个文件生成之后相对来说这个文件的所在目录也就固定了(当然可以删除、转移等,现在不考虑这些),也就是说它的属性也就相对固定了,是静态的。这个目录所能代表的仅是这个目录下所有文件的存放位置和所有文件总的大小,并不能得出其它有关信息,这样就影响到了整体使用目录的效率,也就是影响了系统的整体效率,使系统的整个管理变得复杂。因为没有相互关联,所以在不同应用程序中同一对象要进行多次配置,管理起来相当繁锁,影响了系统资源的使用效率。为了改变这种效率低下的关系和加强与Internet上有关协议的关联,Microsoft公司决定在WIN2K中全面改革,也就是引入活动目录的概念。理解活动目录的关键就在于“活动”两个字,千万不要将“活动”两个字去掉而仅仅从“目录”两个字去理解,那你我理来理去一定还是不能脱离原来在DOS下目录或Windows9x下的文件夹,正因为这个目录是活动的,所以它是动态的,它是一种包含服务功能的目录,它可以做到“由此及彼”的联想、映射,如找到了一个用户名,就可联想到它的账号、出生信息、E-mail、电话等所有基本信息,虽然

Active Directory(活动目录)

Active Directory(活动目录)
Active Directory(活动目录) Windows2000 系统管理
活动目录简介
• Windows NT4.0 安全帐户管理器( SAM),存储用户数据库 • Windows 2000 Active Directory(AD) • 活动目录是一种目录服务,它存储有关网络对象的信息, 例如,用户、组、计算机、共享资源、打印机和联系人 等,并使管理员和用户可以方便地查找和使用网络信息。 • 把Active Directory想像为可搜索的、统一的包括全部 相关企业对象信息的知识库。
Active Directory(活动目录)
• 在域成员计算机上,不要使用本地成员账号, 因为这样会妨碍域对资源的集中管理。 • 当既要在本地安装硬件或软件 (Administrator用户),又要使用域内定 义的网络打印机(域成员账号),不想在两个 账号间切换,怎么办?
– 把域账号加入到本地管理员组中
第一个Windows 2000 Server域控制器
• Windows2000配置服务器向导 • dcpromo
活动目录用户和计算机帐户
• Active Directory用户与计算机 • 活动目录用户和计算机帐户表示诸如计算机 或个人等物理实体。帐户为用户或计算机提 供安全凭据,以便用户和计算机能够登录到 网络并访问域资源。活动目录的帐户主要用 于:验证用户或计算机的身份;授权对域资 源的访问;审核使用用户或计算机帐户所执 行的操作等。

active directory系统管理员工作内容

active directory系统管理员工作内容

active directory系统管理员工作内容

Active Directory(活动目录)系统管理员的工作内容主要包括以下几个方面:

1. 服务器及客户端计算机管理:管理服务器及客户端计算机账户,确保所有服务器及客户端计算机加入域管理并实施组策略。

2. 用户服务:管理用户域账户、用户信息、企业通讯录(与电子邮件系统集成)、用户组管理、用户身份认证、用户授权管理等,并按省实施组管理策略。

3. 资源管理:管理打印机、文件共享服务等网络资源。

4. 桌面配置:系统管理员可以集中地配置各种桌面配置策略,如:用户使用域中资源权限限制、界面功能的限制、应用程序执行特征限制、网络连接限制、安全配置限制等。

5. 应用系统支撑:支持财务、人事、电子邮件、企业信息门户、办公自动化、补丁管理、防病毒系统等各种应用系统。

6. 安全性管理:通过登录身份验证以及目录对象的访问控制集成在Active Directory之中,保证系统的安全。

7. 基于策略的管理:简化网络的管理,即便是那些最复杂的网络也是如此。

以上是Active Directory(活动目录)系统管理员的主要工作内容,具体的工作内容可能会根据实际需求有所调整。

活动目录(Active Directory)概念和编程使用

活动目录(Active Directory)概念和编程使用

普通目录及其面临的困难

谈到计算机目录及其相关技术,总能让我们想到无时不在使用的文件系统目录、灵巧实用的专用工具集目录、海量存储的网络资源目录等等。是的,这是一个异常熟悉的领域:在文件系统目录里,我们存储文件及其大小、创建日期、类型等信息;在诸如记事本类的专用工具集目录里,我们存放日程安排、联系方式、人员地点等信息;在网络资源目录里,我们以分层架构存放网络上所有对象的相关资料,这些对象包罗了网络里使用的各种资源:共享目录、共享打印机、应用程序、服务、服务器、用户帐号、组、域…可以这样说,从使用计算机的那一刻起,我们就从未离开过目录!曾经,这样的目录让我们随心所欲地处理我们的资源!

然而,正是这样的目录,在Internet下却面临许多麻烦:种类繁多、数量日增的目录让我们很难准确定位想要的资源;系统目录、应用程序特定目录、网络资源目录中到底谁存储了我们需要的信息?如何能用一致的方式登录这些不同的资源?怎样能轻松地维护不同系统上的远程资源?能否通过可视化的程序界面在这些资源间交互?

初识Active Directory活动目录

要解决这些问题,你可以使用Micrsoft提供的活动目录Active Directory 对象,它提供一种构造复杂计算机网络的简单方法,用来存储公共文件夹、对象信息、打印机、服务等数据;Active Directory的适用范围很大,它可以用在小自一台计算机,一个计算机网络,大至数个广域网络(WAN)的结合。它可以包含这个范围中所有的对象:文件、打印机、应用程序、服务器、域,以及用户等等。与普通意义上的目录不同的是,Active Directory 活动目录以分层树状结构排列成节点树,每个节点表示网络上的一个资源或服务,并且包含一组可检索和操作的属性。Active Directory 是提供复杂网络统一视图的Windows目录服务,它减少了开发人员必须处理的目录和命名空间的数量。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

活动目录(Active Directory)系列之一:为什么我们需要域

对很多刚开始钻研微软技术的朋友来说,域是一个让他们感到很头疼的对象。域的重要性毋庸置疑,微软的重量级服务产品基本上都需要域的支持,很多公司招聘工程师的要求中也都明确要求应聘者熟悉或精通Active Directory。但域对初学者来说显得复杂了一些,众多的技术术语,例如Active Directory,站点,组策略,复制拓扑,操作主机角色,全局编录….很多初学者容易陷入这些技术细节而缺少了对全局的把握。从今天开始,我们将推出 Active Directory系列博文,希望对广大学习AD的朋友有所帮助。

今天我们谈论的第一个问题就是为什么需要域这个管理模型?众所周知,微软管理计算机可以使用域和工作组两个模型,默认情况下计算机安装完操作系统后是隶属于工作组的。我们从很多书里可以看到对工作组特点的描述,例如工作组属于分散管理,适合小型网络等等。我们这时要考虑一个问题,为什么工作组就不适合中大型网络呢,难道每台计算机分散管理不好吗?下面我们通过一个例子来讨论这个问题。

假设现在工作组内有两台计算机,一台是服务器Florence,一台是客户机Perth。服务器的职能大家都知道,无非是提供资源和分配资源。服务器提供的资源有多种形式,可以是共享文件夹,可以是共享打印机,可以是电子邮箱,也可以是数据库等等。现在服务器 Florence提供一个简单的共享文件夹作为服务资源,我们的任务是要把这个共享文件夹的访问权限授予公司内的员工张建国,注意,这个文件夹只有张建国一个人可以访问!那我们就要考虑一下如何才能实现这个任务,一般情况下管理员的思路都是在服务器上为张建国这个用户创建一个用户账号,如果访问者能回答出张建国账号的用户名和密码,我们就认可这个访问者就是张建国。基于这个朴素的管理思路,我们来在服务器上进行具体的实施操作。

首先,如下图所示,我们在服务器上为张建国创建了用户账号。

然后在共享文件夹中进行权限分配,如下图所示,我们只把共享文件夹的读权限授予了用户张建国。

好,接下来张建国就在客户机Perth上准备访问服务器上的共享文件夹了,张建国准备访问资源\\Florence\人事档案,服务器对访问者提出了身份验证请求,如下图所示,张建国输入了自己的用户名和口令。

如下图所示,张建国成功地通过了身份验证,访问到了目标资源。

看完了这个实例之后,很多朋友可能会想,在工作组模式下这个问题解决得很好啊,我们不是成功地实现了预期目标嘛!没错,在这个小型网络中,确实工作组模型没有暴露出什么问题。但是我们要把问题扩展一下!现在假设公司不是一台服务器,而是500台服务器,这大致是一个中型公司的规模,那么我们的麻烦就来了。如果这500台服务器上都有资源要分配给张建国,那会有什么样的后果呢?由于工作组的特点是分散管理,那么意味着每台服务器都要给张建国创建一个用户账号!张建国这个用户就必须痛不欲生地记住自己在每个服务器上的用户名和密码。而服务器管理员也好不到哪儿去,每个用户账号都重新创建500次!如果公司内有 1000人呢?我们难以想象这么管理网络资源的后果,这一切的根源都是由于工作组的分散管理!现在大家明白为什么工作组不适合在大型的网络环境下工作了吧,工作组这种散漫的管理方式和大型网络所要求的高效率是背道而驰的。

既然工作组不适合大型网络的管理要求,那我们就要重新审视一下其他的管理模型了。域模型就是针对大型网络的管理需求而设计的,域就是共享用户账号,计算机账号和安全策略的计算机集合。从域的基本定义中我们可以看到,域模型的设计中考虑到了用户账号等资源的共享问题,这样域中只要有一台计算机为公司员工创建了用户账号,其他计算机就可以共享账号了。这样就很好地解决刚才我们提到的账号重复创建的问题。域中的这台集中存储用户账号的计算机就是域控制器,用户账号,计算机账号和安全策略被存储在域控制器上一个名为Active Directory的数据库中。

上述这个简单的例子说明的只是域强大功能的冰山一角,其实域的功能远远不止这些。从下篇博文我们将开始介绍域的部署以及管理,希望大家在使用过程中逐步增加感性认识,对域有更加深入及全面的了解,能够掌握好Active Directory这个微软工程师必备的重要知识点。

活动目录(Active Directory)系列之二:基本概念

目录服务可以集中实现组织、管理、控制各种用户、组、计算机、共享文件夹、打印机各种资源等。使用LDAP(端口389)轻量级目录访问协议工作,在域环境下所有用户及计算机等帐户信息均保存在一个数据库中,这个数据库位置%systemroot%\ntds\ntds.dit。

AD(活动目录)的逻辑结构包含如下组件:域/子域/树/森林/OU等。主要侧重于对网络资源的组织。

AD的物理结构包含如下组件:DC(域控制器)/site(站点)/OM(操作主机)。主要侧重于对网络资源的配置和优化。

下面介绍有关几个重要的概念:

1.DN:(可辨别名称)--用来表示一个对象在AD中具体存储位置,类似于文件的绝对路径。如:cn=user1,ou=sails, dc=blog,dc=com 该用户存在域的sails OU下,用户名为user1. cn=users (默认的容器users也以cn表示)

dsadd user cn=test,ou=sails,dc=blog,dc=com 利用DN来创建用户的例子。

2.UPN(用户主名)用户名@域名,即用户登录时可以采用,如jack@,也可以更改此后缀。

修改:domain.msc后,在根右击--属性--更改UPN后缀,然后在用户属性-帐号中选择其后缀。用户登录可以使用此UPN.但必须在用户属性里进行相应的更改(即启用此Upn后缀)

3.SID (安全标识符)用户/组都有唯一

whoami /user 当前用户的SID

whoami /all 当前用户的详细信息(包含所属组的SID)

getsid \\dc1 test \\dc1 test (安装suptools)

psgetsid \\dc1 test 下载工具包。

4.AD数据库的目录分区:(AD数据库虽然是一个文件,但却是以目录分区的形式组成的)schema 架构分区---森林的对象类和属性,在森林级别复制。

configuration 配置分区--所有DC的位置、site,在森林级别复制。

domain 域分区--每个域的各种对象等信息,在域级别复制。

application 应用程序分区—DNS,可以自定义。

通过adsiedit.msc来查看前三个目录(事先装支持工具)

5.site:在物理位置上区分,一组高速可靠的一个子网或多个子网。(管理AD复制)

优点:

a. 优化登录

b. 优化复制

6.域:安全的边界,复制的单元。

7.操作主机:(OM)--FSMO

森林范围内唯一的有两种:

架构主机:负责森林内架构的统一regsvr32 schmmgmt.dll

域命名主机:负责森林范围内域的添加和删除。

域范围内唯一的有三种:

RID主机:建用户时用于分发ID号。

PDC主机:时间同步,密码最小化周期、密码锁定、组策略维护等。

基础结构主机:负责跨域对象的引用和更新。

森林范围内唯一两种OM默认由林根域的第一台DC承担。

相关文档
最新文档