第3章管理活动目录域
活动目录介绍
活动⽬录介绍微软在Windows NT Server 4.0中就已经贯彻了⽬录服务的思想。
NT的"域(domain)"的概念是⽬录服务的⼀个基本单元。
"⼀次登录,Single Logon"在Windows NTServer 的环境下有了具体的应⽤,⽐如Internet Information Server、Exchange Server、SQL Server等都可以与Windows NT Server的账号验证集成起来,⽤户⼀次登录就可以获得Web、Email和数据库等多种多样的⽹络服务。
Windows 2000 Server在Windows NT Server 4.0的基础上,进⼀步发展了"活动⽬录(Active Directory)"。
活动⽬录充分体现了微软产品的"ICE",即集成性(Integration),深⼊性(Comprehensive),和易⽤性(Ease of Use)等优点。
活动⽬录是⼀个完全可扩展,可伸缩的⽬录服务,既能满⾜商业ISP的需要,⼜能满⾜企业内部⽹和外联⽹的需要。
活动⽬录的由来 活动⽬录是从⼀个数据存储开始的。
它采⽤的是Exchange Server的数据存储,称为:Extens ible Storage Service (ESS)。
其特点是不需要事先定义数据库的参数,可以做到动态地增长,性能⾮常优良。
这个数据存储之上已建⽴索引的,可以⽅便快速地搜索和定位。
活动⽬录的分区是"域(Domain)",⼀个域可以存储上百万的对象。
域之间还有层次关系,可以建⽴域树和域森林,⽆限地扩展。
在数据存储之上,微软建⽴了⼀个对象模型,以构成活动⽬录。
这⼀对象模型对LDAP有纯粹的⽀持,还可以管理和修改Schema。
Schema包括了在活动⽬录中的计算机、⽤户和打印机等所有对象的定义,其本⾝也是活动⽬录的内容之⼀,在整个域森林中是唯⼀的。
WindowsServer2022R2域与活动目录
WindowsServer2022R2域与活动目录什么是域域(Domain)是Window网络中独立运行的单位,域之间相互访问则需要建立信任关系(TrutRelation)。
信任关系是连接在域与域之间的桥梁。
当一个域与其他域建立了信任关系后,两个域之间不但可以按需要相互进行管理,还可以跨网分配文件和打印机等设备资源,使不同的域之间实现网络资源的共享与管理。
为什么需要域如果资源分布在N台服务器上,那么用户需要资源时就要分别登陆这N台服务器,也就需要N个账号。
一个用户如此,那M个呢,管理员也就需要给他们创建N某M个账户,这样不仅负责而且难管理。
有了域,管理员只需要给每个用户创建一个域用户,用户只需在域中登陆一次就可以访问域中的资源,实现了单一登陆。
用户信息是存放在域中的域控制器(DC,DomainController)上,上图中,可以在服务器中选定一台或者几台服务器作为域控制器。
有多台域控制器时,各个域控制器是平等的,每个域控制器上都有所在域的全部用户的信息,域控制器之间需要同步这些信息。
而其它不适域控制器的服务器仅仅是提供资源。
什么是活动目录活动目录(ActiveDirectory)是Window2003Server平台提供的目录服务。
在中央数据库中存放信息,使用户在网络上只拥有一个用户账号。
目录是存储各种对象的一个物理上的容器,目录服务是使目录中所有信息和资源发挥作用的服务。
信息的安全性大大增强,引入基于策略的管理,使系统的管理更加明朗,具有很强的可扩展性、可伸缩性、智能的信息复制能力,与DNS集成紧密、与其他目录服务具有互操作性、具有灵活的查询。
活动目录逻辑结构:域、组织单元、树、林。
域控制器(DC,DomainController)上存放着域中所有用户、组、计算机等信息(实际上域控制器存放的信息还不止这些),域控制器把这些信息存放在活动目录中。
活动目录和DNS的关系在TCP/IP网络中,DNS(DomainNameSytem)是用来解决计算机名字和IP地址的映射关系的,活动目录和DNS是紧密不可分的,活动目录使用DNS服务器来登记域控制器的IP、各种资源的定位等,在一个域林中至少要有一个DNS服务器存在,所以安装活动目录时需要同时安装DNS。
Active Directory管理和构架-第3部分(AD数据库的维护与操作主机角色)
PDC Emulator 仿真) (PDC仿真) 仿真
Internet 时间服务器
PDC Emulator
PDC Emulator 域控制器
Pre-Windows 2000客户端 Pre 客户端
Windows NT BDC
Windows 2000客户端 客户端
时间服务器
查看服务器所使用的时间服务器 net time /querysntp (simple network time protocol) 设置服务器所使用的时间服务器 net time /setsntp:服务器名 手动同步时间 W32tm /resync
Infrastructure Master(结构主机) (结构主机)
组嵌套
Group Membership List GUID SID New DN
移动 Infrastructure Master
结构主机
在任何时候, 在任何时候,每个域中只能有一个域控制器作为结 构主机。 构主机。结构主机负责更新从它所在的域中的对象 到其他域中对象的引用。 到其他域中对象的引用。结构主机将其数据与全局 编录的数据进行比较。 编录的数据进行比较。全局编录通过复制操作定期 接受所有域中对象的更新, 接受所有域中对象的更新,从而使全局编录的数据 始终保持最新。如果结构主机发现数据过时, 始终保持最新。如果结构主机发现数据过时,则它 从全局编录申请更新的数据。 从全局编录申请更新的数据。结构主机然后将这些 更新的数据复制到域中的其他域控制器。 更新的数据复制到域中的其他域控制器。
初始化事 务
写入事务 缓冲
写于数据 库文件
写入事务 日志文件 Ntds.dit EDB.log
维护活动目录数据库简介
活动目录部署方案
东莞三洲物产电子有限公司FILES- Server方案目的:建立高效,稳定,安全的办公网络,有效的实现办公网络信息资源的共享管理机制.一.现有网络结构:(WORKGROUP)工作组环境.1.管理分散,文件储存为每台计算机,安全性差等.二.升级后网络结构:(DOMAIN)域网络环境.1.集中管理,统一储存公司重要文件,安全性高等.三.活动目录域及命名方案.1.公司域名(DOMAIN NAME): 四.域用户帐号和计算机账号方案1.域用户命名规则:(以在公司员工"工号"命名)2.密码由用户自已设定.3.计算机帐号按现有网络标识不改变.五.域扑结构图:域用户计算机用户计算机服务器服务器用户登录名:PESGD/工号或工号@PESGD计算机名:按现行标识六:安装域控制器(DC) :SERVER1,SERVER21.安装操作系统Windows Server 2003(Enterpries企业版).计算机名称:, ,IP:192.168.1.3 ; 192.168.1.4 ;子网掩码:255.255.255.0网关:192.168.1.3DNS:192.168.1.3(DOMAIN)(DC)主域,备份域控制器由于承担了整个域控制器的功能,对系统的稳定要要求比较高,域控制器通过Active Directory 功能实现对用户帐号的管理,主要承担域名定义,用户帐号管理以及DNS服务的功能用户密码的验证等,同时也提供DHCP,WINS服务。
在大多数部署方案中,建议用户采用单独的Windows 域控制器服务器,因为如果运行在一个域控制器中,它将仅使用该域控制器。
如果域控制器发生故障,建议用户采用备份域控制器。
如果一个服务器发生故障,采用备份域控制器可保证Active Directory 信息的安全。
2. 关于域控制器的备份及恢复Windows server 2003的NTBackup工具提供了对数据以及系统状态信息的备份及恢复功能,使用对系统状态信息的备份,可以备份Active Directory中的帐户信息,这样,当域控制器出现故障时,可以使用NTBackup进行帐号恢复。
windows服务器_部署活动目录域
32
实验案例2:OU的管理
• 学员练习:
– 创建OU – 创建用户 – 委派权限 – 在客户机添加“Active Directory域服务工具” 功能 – 在客户机上使用被委派用户验证委派
40分钟完成
33
6
安装活动目录
• 推荐步骤
– 运行dcpromo命令 – 在新林中新建域 – 设置域名 – DNS服务器 – 目录服务还原模式的Administrator密码
7
域功能级别
域功能级别 支持的域控制器
Windows 2000 Window Server 2003 Window Server 2008 Window Server 2003 Window Server 2008
– 可扩展性
4
域和活动目录的概念3-3
• 域树
– 具有连续的域名空间的多个域
• 林
– 林由一个或多个域树组成
5
安装域控制器的条件
• 安装者必须具有本地管理员权限 • 操作系统版本必须满足条件(Windows Server 2003 除Web版外都满足) • 本地磁盘至少有一个分区是NTFS文件系统 • 有TCP/IP设置(IP地址、子网掩码等) • 有相应的DNS服务器支持 • 有足够的可用空间
• 可以按AGDLP规则来使用全局组
19
通用组
• 使用范围是整个林及信任域 • 全局组和通用组的区别
– 通用组的成员身份在全局编录中
• 多域环境下通用组成员登录或者查询速度较快
– 全局组的成员身份在每个域中
20
组织单位(OU)的管理
• 概念
– 容器:有效地组织活动目录对象 – 委派控制 – 组策略
16
形考作业(一)管理活动目录域服务实训
任务一、创建域、dns服务器以及额外的域控制器1、修改第一台服务器的名称和地址参数信息Intermit 步iSJK壬 4 (TCP/IP^4)任住如岸网缩支括此功as , JW可以茯阪自IP iaa.吝例」歩EB从网洛産統w理舉处毂缶适当的IP i5S.。
es?r?43 IP teiiiCO) 处<S)任用"F面的IP Wlt(S):IP itaUkG):于网猝码(5默认网关g”DMS BBJSWtffitiL(B)旬伐用FDn的DIMS 8B® SStTBtlCE ):F2 DMS gKS-MrCP-):材用DNS股备鈴(A):确定取浩计算机名慮更改X 你可以更改该计算机的名称和成员身份。
更改可能会影啊对网帘资源的访问。
计苣睥〔C):serverl计算机全名:serverl琵届于。
域(D);③工作MW):WORKGROUP诡定取消2、在serverl ±创建域控制器3、在serverl 上创建新的域确认安装所选内容 CT 刼百劫靜启动旨若 …―•”".*.可B8会在比KU 二3^司此能刘我丄具,因无巳目检弃W 坚项S& Ml 果小望受此冬可汪?! 能.者堕壬•上T"以港聞复注恒Arrive Dirxlory XtES应E 语暗建二貝隹主*1具ADDSfn AD LDS 工MV/indoM Pa^erSholl 幻 Active Directory AD DS 工具Acbve Directory 言理中心 AD DS 骨耋里*企令拧工昌誕JEW 碍 国备用源軽石聲营跡貧荃:定券以匚気邑魚演另旳弟话車芳玄齒L开始之前安噩类型 肪男器洗择 眼劳色 为蚱<上TE下一地>ADDS4、将server 设置为dns 服务器以及全局编目服务器查看安敖我Q gW 若君更匿已在6g” WS 祁Active Directory BK^使1±辻算Fl 成力SESJZSSyi 行其比成。
《网络操作系统》教案2008版
第1章网络操作系统导论【教学目标】通过本章学习,使学生了解各种网络操作系统,并对Windows Server 2008有初步的了解,并进一步掌握网络操作系统规划。
【教学要求】(1)了解网络操作系统概述、发展简史、功能与特性、分类。
(2)了解网络操作系统的功能、特性及分类。
(3)掌握网络操作系统的选用原则及网络规划。
【教学重、难点】重点:网络操作系统的功能。
难点:网络操作系统的选用原则及网络规划。
【学时分配】4学时【授课方式】讲授、课堂讨论操作系统(Operating System,简称OS)是计算机系统中,负责支撑应用程序的运行环境以及用户操作环境的系统软件,同时也是计算机系统的核心与基石。
它的职责包括对硬件的直接监管、对各种计算资源(如内存、处理器时间等)的管理、以及提供诸如作业管理之类的面向应用程序的服务等。
网络操作系统(Network Operating System,简称NOS)除了实现单机操作系统的全部功能外,还具备管理网络中的共享资源,实现用户通信以及方便用户使用网络等功能,是网络的心脏和灵魂,所以,网络操作系统可以理解为网络用户与计算机网络之间的接口,是计算机网络中管理一台或多台主机的软硬件资源、支持网络通信、提供网络服务的程序集合。
操作系统的类型:操作系统(个人版)包括:Windows 98、Windows ME、Windows 2000 Professional、Windows xp、linux 个人版等(工作站)网络操作系统:Windows 2000 server 、Windonws server 2003 、Windows server 2008Unix 、Linux (自由软件和开放源代码)、NETW ARE(服务器)操作系统(个人版)与网络操作系统的区别:网络操作系统与运行在工作站上的单用户操作系统或多用户操作系统由于提供的服务类型不同而有差别。
一般情况下,网络操作系统是以实现网络相关特性、网络应用为目的,如控制用户对计算机资源的访问、共享数据文件、软件应用、网络服务(FTP、WEB、EMAIL、DNS等),以及共享硬盘、打印机、调制解调器、扫描仪和传真机等。
域和活动目录的设置
一、建立和设置活动目录
(12)开始安装活动目录。
一、建立和设置活动目录
(13)完成安装,重新启动计算机。
二、活动目录的管理
1.新建域用户
(1)启动“Active Directory用户和计算机”控制台。 (2)单击已创建的域名,然后打开目录。 (3)右键单击“用户”项,指向“新建”项,然后单击“用
户”项。 (4)输入新用户的名、姓和用户登录名,然后单击“下一步”
按钮。
二、活动目录的管理
(5)输入新密码,确认密码,单击“下一 步”按钮。
(6)在弹出的页面中,单击“完成”按钮。
二、活动目录的管理
2.配置域用户属性
三、将客户机加入到域
(1)首先设置客户机TCP/IP属性, DNS 服务器地址设为服务器的IP地址。
组网技术
组网技术
域和活动目录的设置
1.1 实训目的
(1)了解活动目录的相关概念。 (2)掌握活动目录的安装和使用方法。
1.2 实训流程
(1)建立和设置活动目录。 (2)活动目录的管理。 (3)将客户端加入到域。
1.3 实训操作(步骤)实践
一、建立和设置活动目录
(1)打开“管理您的服务器”页面,启动 配置向导。
三、将客户机加入到域
(2)右键单击“我的电脑”,选择“属性”, 单击“计算机名”选项卡,然后单击“更改”。
(3)在“计算机名更改”对话框中,单击 “隶属于”项下方的“域”单选框,然后填入 “域名”。单击“确定”按钮。
(4)在显示提示后,输入上面创建的账户名 和密码,然后单击“确定”按钮。
(5)重新启动计算机,在登录对话框中输入 用户帐号和密码及所属的域,然后单击“确定” 按钮,计算机就可以成功登录到域中了。
WindowsServer2008第3章
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
域树中的域层次越深级别越低,一个“.” 代表一个层次,如就比 这个域级别低,因为它有两个 层次关系,而只有一个层次。 层次低的称为子域,层次高的称为父域。如 图
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
7、在如图活动目录域服务安装向导中,选择“高 级模式”按“下一步”继续。
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
8、在如图所示的对话框中选择“在新林中建新 。域”。
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
9、选择“下一步”后,在如图对话框中命名林根 域为“”。
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
项目2―活动目录与用户管理
3、在域控制器核 实用户权限有效 后,客户机的设 臵得到认可后, 如图所示计算机 user03 成 功 加 入到域。
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
提升网络技术 打造网络技能人才 Windows Server 2008系统管理与配置
知识要点 ●了解Windows Server 2008活动目录的作用 和工作流程。 ●掌握活动目录的作用结构及基本概念。 ●掌握建立域控制器的方法和步骤。 ●掌握如何通过客户机登陆到域。 ●掌握对域用户账户和组的管理。 ●掌握组织单位的创建及更改。
第三章 活动目录的配置
(二)活动目录的物理结构
⑴ 站点 站点由一个或多个IP子网组成。
⑵ 域控制器 域控制器(Domain Controller,简写为DC),是指运行 Windows Server 2003的服务器,使用Active Directory以存储 域数据库的读/写副本、参与多主机复制,并验证用户。
3.服务器角色 ⑴ 成员服务器 成员服务器是指在运行Windows Server 2003服务器中只安 装了操作系统,但未启用活动目录的计算机。 ⑵ 独立服务器 独立服务器是指运行Windows Server 2003的服务器,但不 是域的成员。独立的服务器只有其自身的用户数据库, 并且自己处理登录请求。 ⑶域控制器
⑵ 组织单位 组织单位(Organization Unit,简写为OU)是一个逻 辑容器,可以简化管理工作,比如用户账户、用户组、 计算机、打印机,甚至可以包括其他的OU。 ⑶ 域树 当多个域通过信任关系连接起来之后,所有的域共享 公共的架构、配置和全局编录,从而形成域树。 ⑷ 域林 域林是指活动目录中不共享连续名称空间的域树组成 的结构。
第3章 活动目录的配置
课题:活动目录的配置
教学目标
1.了解活动目录及其特性 2.了解活动目录的逻辑结构和物理结构 3.理解域控制器、成员服务器和独立服务器的异同 4.掌握活动目录的安装
教学重点
1.域控制器、成员服务器和独立服务器Βιβλιοθήκη 2.活动目录的安装教学难点
活动目录的逻辑结构和物理结构
一、活动目录
活动目录(Active Directory)是 Windows Server 2003可扩展和调整的目 录服务。它存储有关网络对象的信息并使管理员和用户可以方便地查找和使 用该信息。 1.活动目录简介 活动目录还包括以下内容: ⑴ 一套规则,即架构,定义了包含在目录中的对象类和属性、这些对象 实例的约束和限制及其名称的格式。 ⑵ 包含目录中每个对象信息的全局编录。允许用户和管理员查找目录信 息,而与目录中实际包含数据的域无关。 ⑶查询和索引机制的建立,可以使网络用户或应用程序发布并查找这些 对象及其属性。 ⑷通过网络分发目录数据的复制服务。域中的所有域控制器参与复制并 包含它们所控制的域的所有目录信息的完整副本。对目录数据所做的任何更 改都被复制到域中的所有域控制器。
管理活动目录域服务对象
AD DS管理工具
管理AD DS对象,您可以使用下面的图形工具:
• 活动目录嵌入式管理 • 活动目录管理中心
您也可以使用下面 目录服务命令
路漫漫其悠远
创建用户账户
路漫漫其悠远
配置用户属性
路漫漫其悠远
创建用户配置文件
路漫漫其悠远
示例: 管理用户账户 在这个示例中,你将看到:
• 打开活动目录行政中心 • 删除一个用户帐户 • 创建一个新的用户帐户 • 移动用户帐户
路漫漫其悠远
Lesson 2: 管理组账户 • 组类型 • 集团范围 • 实现组管理 • 默认组 • 特殊身份 • 演示:管理组
路漫漫其悠远
组的类型
• 分布组
• 计算机客户 • 通常按地区划分
• 典型OU:
• 使用管理
• 方便的配置和组策略
路漫漫其悠远
控制权限创建计算机帐户
路漫漫其悠远
计算机帐户和安全通道
• 计算机帐户
• sAM账户名和密码 • 用于创建一个安全通道之间的电脑和域控制器
• 一条安全通道是可以打破的
• 重新安装一台电脑,即使有相同的名称,会生成一个新的SID和密码
• 修改组属性
路漫漫其悠远
Lesson 3: 管理计算机账户 • 计算机容器是什么? • 指定位置的计算机帐户 • 控制权限创建计算机帐户 • 计算机帐户和安全通道 • 重置安全通道
路漫漫其悠远
计算机容器是什么?
路漫漫其悠远
指定位置的计算机帐户
• 最佳实践是创建计算机对象的OU
• 服务器 • 通常的服务器角色
• 只做邮件通讯 • 没有安全标识(SID),不能划分权限
• 安全组
• 安全主要与SID;可以被赋予权限 • 也可以电子邮件启用
第三章 活动目录的逻辑结构
[项目4]域与活动目录的管理
除此之外,也可以退出某个工作组,方法也很简单,只要将工作组 名称改变一下即可。不过这样在网上别人照样可以访问你的共享资源, 只不过换了一个工作组而已,工作组名并没有太多的实际意义,只是在 “网上邻居”的列表中实现一个分组而已。也就是说,可以随时加入同 一网络上的任何工作组,也可以随时离开一个工作组。“工作组”就像 一个自由加入和退出的俱乐部一样,它本身的作用仅仅是提供一个“房 间”,以方便网上计算机共享资源的浏览。 在Windows Server 2008系统中要启用网络发现功能,否则将无法找 到网络中的任何“邻居”主机,也不会被其他的“邻居”主机发现。用 鼠标右键单击Windows Server 2008桌面中的“网络”图标,在弹出的菜 单中选择“属性”命令(也可以依次单击Windows Server 2008桌面中的 “开始”→“设臵”→“控制面板”命令,双击“网络和共享中心”图 标),打开“网络和共享中心”管理窗口,如图4-1所示,单击“网络发 现”设臵项右侧的向下箭头按钮,展开“网络发现”功能设臵区域,选 中“启用网络发现”单选项,单击“应用”按钮,这样就可以寻找网络 的“邻居”主机了。
当然在实际的应用中,一个域中的常常有访问另一个域中的资源的 需要。为了解决用户跨域访问资源的问题,可以在域之间引入信任,有 了信任关系,域A的用户想要访问B域中的资源,让域B信任域A就行了。 信任关系分为单向和双向,如图4-7所示。图中①是单向的信任关系, 箭头指向被信任的域,即域A信任域B,域A称为信任域,域B被称为被信 任域,因此域B的用户可以访问域A中的资源。图中②是双向的信任关系, 域A信任域B的同时域B也信任域A,因此域A的用户可以访问域B的资源, 反之亦然。 信任关系有可传递和不可传递之分,如果A信任B,B又信任C,那么A 是否信任C呢?如果信任关系是可传递的,A就信任C;如果信任关系是不 可传递的,A就不信任C。Windows Server 2008中有的信任关系是可传递 的,有的是不可传递的,有的是单向的,有的是双向的,在使用时要注 意。
第3章_Windows_Server_2019域及其帐户管理2
三、构建域林
在各个域中分别安装域控制器,在建立新域树的第一台 域控制器时应选择:
域控制器类型 新域的域控制器
域类型 在现有的林中的域树
域林中各根域的域名之 间不需要相关联。
linite.local
根域A
come
根域E
sales.linite.local
子域B
说明:域间的信任关系一般是在建立域时创建。如果 想要建立一些特殊的信任关系,可以先建立彼此独立 的域,然后在域控制器上使用“新建信任向导”设置 域间的信任类型。
如果该文件夹发布到域中了,则该文件夹既可以用域的 方式访问,也可以用工作组的方式访问。
三、域用户帐户
域用户帐户在域控制器的活动目录中创建和管理。
在系统内部,域用户账户用SID区分。
一个域用户账户的权利和权限通常取决于它所在的组。一 个域用户账户可同时属于多个组,其权限为各组权限的叠 加。
域用户帐户只存在于域控制器中,各成员计算机中只有其 本地用户帐户。
DNS服务器将计算机A的 名字解析为IP地址,并将 IP地址回送给人员B。
人员B利用IP地址访问计 算机A。
五、域的其它组成部分
DHCP服务器:用于为域中的各成员计算机分配IP地址等 配置信息。如果域中的计算机都采用手工配置IP地址,则 可以不需要DHCP服务器。
域用户帐户:用于域使用者的身份验证,只有拥有了域用 户帐户的人员才能登录到域。
设置“共享的系统卷”的位置:这个文件夹必须设置在 NTFS分区内。
选择或安装DNS服务器:可以在本机上安装DNS服务器, 也可以选择自己安装DNS服务器。
权限设置:如果网络中有旧版本的域控制器,要选择与其 对应的兼容性权限。
设置还原模式下的管理员密码:还原模式是域控制器的安 全模式,可用于修复活动目录数据库。
《Windows活动目录管理》课程标准
《Windows活动目录管理》课程标准适用专业:计算机网络专业课程编码:C3-1-3开设时间:第6阶段课时数:36一、课程概述《Windows活动目录》是湖南铁道职业技术学院计算机网络专业的一门专业拓展课程。
课程的主要内容包括:活动目录的基本概念、活动目录基本管理任务、组策略的管理与应用、管理活动目录的信任关系、对活动目录数据库的管理及对活动目录进行恢复等。
本课程学分为1.5学时,总教学时数为36学时,其中理论课时与实践课时各占一半。
通过本课程的学习使学生掌握活动目录的逻辑结构组成,掌握活动目录的基本管理任务,掌握组策略的应用,了解活动目录数据库的管理与维护,初步具备Windows 活动目录的管理的能力。
二、培养目标1.方法能力目标:(1)独立学习能力;(2)职业生涯规划能力;(3)获取新知识能力、信息搜索能力;(4)决策能力;(5)理论联系实际的能力和严谨的工作作风;2.社会能力目标:(1)培养学生的沟通能力及团队协作精神;(2)培养学生分析问题、解决问题的能力;(3)培养学生敬业乐业的工作作风;(4)培养学生的表达能力;3.专业能力目标:(1)掌握Windows活动目录的基本管理任务;(2)掌握组策略的创建、继承、解决组重策略冲突、组策略部署、GPMC工具的使用;(3)学生通过学习能解决在企业中如何利用组策略来管理用户的工作环境和实现软件部署;(4)培养应用Windows活动目录对网络资源进行管理的技能;三、与前后课程的联系1.与前续课程的联系《Windows网络操作系统》课程让学生了解网络操作系统域管理与使用、掌握建立域的方法、掌握域用户与组账户的管理等操作与技能。
2.与后继课程的关系该课程为学生后续课程《网络组建与维护》、毕业设计等课程提供操作保障。
四、教学内容与学时分配根据职业岗位网络管理工程师的要求,将本课程的教学内容分解为14个项目。
五、教材的选用1.教材选取的原则教材选用时遵循“够用、实用”的原则,以真实任务为驱动,在真实环境和任务中介绍Windows活动目录的相关知识,采用“理论实践一体化”的教学思想,符合“做中学,学中做”的教学理念。
第3章 工作组、活动目录和域
3.2
活动目录介绍
在规模较小的企业环境中,计算机可以使用工作组的 形式来组织和管理。但是,如果企业的网络规模较大 、地理位置分散,并且网络中的计算机和服务器数量 较多,就需要使用域的形式来组织,以便进行集中的 管理和集中的用户身份验证。
3.2 活动目录介绍
1、活动目录概述 活动目录(Active Directory)是一种目录服务,组织 网络内的全部资源,包括用户、计算机及其他网络设 备。 域控制器(Domain Controller)是一台运行Windows Server2008的计算机。它为网络中的用户和计算机提 供活动目录服务,并管理用户和域之间的交互作用, 包括用户登录过程、验证和目录搜索等。 每个域至少包括一个域控制器,所有的域控制器都是 平等的。 域的合法用户可以从局域网的客户端登录到域,从而 共享域内资源。
检查DNS,是否包含相应的选项
3.4 创建域用户
客户端计算机加入到域控制器中,实现资源共 享; 要将客户端计算机加入到域控制器,首先要有 域用户。 创建域用户,要遵循域密码策略: 密码长度不小于6;密码字符为大写、小写 、数字和符号中的三种字符;密码字符不能包 含部分和全部用户名。
3.5 将计算机加入到域
1、检查客户端计算机是否与域控制器网络连通;并设置 客户端计算机本地连接首先DNS为域控制器的IP地址; 2、客户端计算机-属性-计算机名-更改-隶属于域„输入 域用户和密码,重启系统,用域用户登录;在网上邻居 观察是否可以访问共享资源。
3.6 管理域控制器
域控制器中禁用计算机帐号
域环境中计算机名称解析
组建对等网的步骤:
1、在要组建对等网的计算机中,新建相同用户和相同密 码; 2、设置它们的IP在同一个网段,能够ping通; 3、在每台计算机中新建一个共享文件夹,设置相同的用 户对该文件夹具有完全控制权限; 4、用相同的用户登录一台计算机,打开网上邻居,看能 否访问其它计算机上的共享资源。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
第3章管理活动目录域
教学要求:
理解:域的概念、特点;活动目录的架构;组织单位的概念、特点;域用户账户的概念、特点;域组账户的概念、特点;域组账户的使用原则;
掌握:创建域;将计算机加入或脱离域;将域控制器降级为独立服务器或成员服务器;管理组织单位;管理域用户账户的工作;管理域组账户的工作;
3.1活动目录的概述
活动目录(ActiveDirectory,AD)服务能把网络中的众多资源有效地组织在一起,实现集中管理与统一保护,最大限度地保证资源的可用性与安全性。
活动目录以数据库的形式存放在网络中的一些特定计算机上,这个数据库称为“活动目录数据库”。
1
2
1
2输入:
3
4-6User 3.2。
一个活动目录的完整逻辑结构称为“域森林”,一个域森林由若干“域树”组成,一个域树有若干“域”组成。
1、域的定义
在活动目录中,域是一种重要的逻辑管理单元,代表了一个独立的安全范围,能包含大量对象的一种容器。
2、域中计算机的角色
有域控制器、成员服务器、工作站。
域控制器是存放活动目录数据库的,是域中必须要有的。
其它两种则不是必须的。
所以最简单的域将只包含一台计算机,这台计算机是该域的域控制器。
3、计算机账户
每台计算机都有一个账户来标识自己,这个账户称为“计算机账户”。
在Computers容器内
4
5
创建组账户的主要目的是为用户账户分配资源访问权限,但是管理员不能直接对组账户指定管理策略,也就是不能直接控制组账户中各对象的更复杂的行为。
当删除一个组账户时,其包含的用户账户并不会被删除。
但删除一个组织单位时,其包含的所有活动目录对象都将随之删除。
(4)组织单位和其他活动目录容器的区别
图标有所不同
普通容器仅起到把一些活动目录对象组织在一起的作用,管理员不能对其设置组策略。
在组策略中只能看到组织单位而看不到普通容器,这说明只能对组织单位设置组策略而不能对普通容器设置组策略。
在上图中右击“DefaultDomainControllers Pllicy”组策略对象,然后在快捷菜单中选择编辑。
可以看到各种组策略。
1、域树的含义
若干域组成的集合称为“域树”。
2、信任关系
单向信任与双向信任
不可传递的信任与可传递的信任
3、域树的结构
域树中,各域之间利用双向的、可传递的信任关系联系在一起。
第一个域称为父域,各分部的域称为该域的子域。
4、域树的特点
若干个域树的组合称为“域森林”
3.3活动目录的物理结构
3.4
3.5
3.6
●
●
●
●
在
1
●DNS域名
●DNS服务器
●NTFS分区
2、安装第一台域控制器
以管理员的身份登陆,然后使用以下两种方式登陆。
单击屏幕左下角的服务器管理器图标,如下
图。
单击开始——运行,输入dcpromo.exe后,单击确定。
3、检查域的建立是否正常
●检查DNS服务器(检查域控制器是否已到DNS服务器那里注册了自己的IP地址和服务记录)
●检查活动目录数据库文件和SYSVOL文件夹。
●检查新添加的活动目录管理工具。
4、提升域与森林的功能级别
方法为:开始——管理工具——ActiveDirectory域和信任关系。
右击ActiveDirectory域和信任
关系,在快捷菜单中选中提升林功能级别。
5、添加额外的域控制器(图略)
多台域控制器具有容错、负载平衡的优点。
6、将Windows计算机加入域或脱离域
(1)将Windows计算机加入域
(2)在域中计算机上登陆
在域中计算机上登陆的方式有两种:“登陆到域”和“登陆到计算机”。
其中,用户在域控制器上只能选择“登陆到域”;在成员服务器和工作站上可以选择“登陆到域”或“登陆到计算机”。
(3)、脱离域
7
8
3.6.2
1
2
3.7
“域1
3
8.8
管理员可以再域的活动目录数据库中创建组账户。
由于这种组账户只存在于域中,所以称为“域组账户”。
与本地组账户不同,一个域组账户能够对域用户账户进行组织,而且能够为其分配访问域中任何计算机的资源访问权限和权利。
在WindowsServer2008R2域中,组账户分为两种类型:安全组和通信组。
安全组:管理员可以为安全组分配权限和权利。
通信组:管理员不能为安全组分配权限和权利
对于安全组而言,还可以根据使用范围的不同,将其分为三种:全局组、本地域组和通用组。
在全局中,只能够包含所在域中的域用户账户和全局组。
在本地域组中,能够包含森林中任何域的域用户账户、全局组和本域的本地域组。
开始——管理工具——ActiveDirectory用户和计算机
建议按照以下原则使用组,即“A-G-DL-P”,其中A代表用户账户,G代表全局组,DL代表本地域组,P代表权
限。
使用这种组的嵌套原则分配权限有以下好处:
由于给组而不是给每个用户账户分配权限,所以大大减少了权限的分配次数。
只要打开这个本地域组就能够根据全局组的名称判断这些用户所在的公司部门。
如果不希望某个部门的某个用户访问这个共享文件夹,只要从那个部门所对应的全局组中删掉这个用户账户即可。
如果不希望某个部门访问这个共享文件夹,则只要从本地域组中删掉这个部门所对应的全局组即可。