win server 2012域控与活动目录的设置
windows server 2012活动目录知识点总结
•负责整个森林的同步时间(kerberos在允许用户访问网络资源之前,检查时间同步)
•net time /setsntp:
•目的:为防用户的密码被猜测,当密码错误次数达到预设值时,该账号将被锁定BadPasswordCount
–当用户设置和计算机设置发生冲突时,忽略用户设置而执行计算机设置
–如果多个GPO链接到同一个OU,那么所有GPO的配置将被累加作为最后的有效配置。如果这些GPO配置有冲突,则以排在GPO列表最上面的GPO配置为优先。
–“本地计算机策略”的优先权最低,也就是在其策略配置与站点、域、OU的策略配置发生冲突时,本地计算机策略无效。
域:
域是活动目录中逻辑结构的核心单元,是一个有安全边界的计算机集合。一个域包含许多计算机,它们由管理员设定,共用一个目录数据库,一个域有一个唯一的名字。
容器与OU:
–容器与对象相似,有自己的名称,也是一些属性的集合。容器可以包含其它的对象,也可以包含其它的容器。OU是AD中的一个特殊的容器,他可以包含对象、OU和组策略。
–gpupdate /force
组策略间的冲突
•组策略的配置具有累加性
•如果发生冲突,默认的状态下,实施最后的设置
–来自父容器的GPO设置和来自子容器的GPO设置发生冲突。子容器的设置后执行并发挥作用
–当站点、域、OU的GPO策略发生冲突时,则以处理顺序在后的GPO优先。
处理优先顺序为:站点的GPO、域的GPO、OU的GPO
•每台DC各自记录用户错误尝试密码的次数;
•密码输入正确后,BadPasswordCount置0;
•PDC累积各DC上该值总和,一旦超过预设值:
Windows Server 2012 活动目录项目式教程项目22 组策略的管理
项目分析
为了解决有些组策略没有应用上的问题,必须 明白组策略的应用优先级,站点策略 < 域策略 < 父OU策略 < 子OU策略,这样才能将组策略 部署到位,如果父OU策略设置了一个限制,子 OU不想要继承,可以【阻止继承】,如果父 OU策略需要强制下发,可以将父OU策略设置 为【强制】,这样尽管子OU不想要继承,设置 【阻止继承】也无济于事。
下面就常见的几种组策略管理进 行举例说明: 1、组策略的阻止和强制继承 2、组策略的备份和还原 3、查看组策略 4、针对某个对象查看其组策略
我问你答
(1) 配置好组策略后可以通过什么方式进行查看? (2) 父OU和子OU的组策组策略? (4) 能否实现某个用户不应用其OU的策略?
项目22 组策略的管理
课程的内容 通过组策略管理工具进行组策略管理,域管理员可以方便的完成 下列任务:
•可以直观的查看组策略设置、禁用组策略的用户设置或计算机设置 •配置组策略筛选,可以使组策略只应用到满足特定查询条件的用户和计算机上, 例如将部署软件的组策略只应用到windows7的客户端计算机中。 •组策略的授权管理:创建组策略、编辑组策略、链接组策略到特定OU等。 •配置计算机的用户组策略环回处理模式,可以更改域用户登录时应用组策略的 行为。 •使用组策略建模和组策略结果监控组策略应用,排除组策略应用中的错误。 •组策略的备份与还原。
了一定的困扰,公司希望通过规范的管理组策略,从而
提高域环境的可用性,实现域用户和计算机的高效管理。
相关知识 1.查看组策略设置
组策略的设置有三种状态:“未配置”、“已启用
”和“已禁用”。
2.指定组策略的状态
组策略的状态可以是“已启用”、“已禁用所有设
置”、“已禁用计算机配置设置”和“已禁用用户
windows-server-2012-部署活动目录服务
windows server 2012 部署活动目录服务今天我们来学习如何在Windows Server 2012中创建域.安装前提条件:1.安装者必须具有本地管理员权限2.操作系统版本必须满足条件(Windows Server 2008 除Web版外都满足)3.本地磁盘至少有一个分区是NTFS文件系统4.有TCP/IP设置(IP位置、子网掩码等)5.有相应的DNS服务器支持6.静态的IP位置,并把DNS指向自己的IP位置7.有足够的可用空间注意:Dcpromo.exe 已弃用。
在 Windows Server 2012 中,如果你从命令提示符运行dcpromo.exe(无任何参数),你将收到引导你到服务器管理器的信息,在该服务器管理器中,你可使用“添加角色”向导安装 Active Directory 域服务。
如果你从命令提示符运行 dcpromo /unattend,你仍可执行使用 Dcpromo.exe 的无人参与安装。
这可让组织继续使用基于 dcpromo.exe 的自动化 Active Directory 域服务 (AD DS) 安装例程,直到它们可以使用 Windows PowerShell 重写那些例程。
实验环境使用1台虚拟机,DC的IP是192.168.6.1,DNS位置指向自己.1.首先检查操作系统的版本2.检查网络的IP位置和DNS位置指向3.打开“服务器管理器”,点击“添加角色和功能”4.选择“基于角色或基于功能的安装”5.选择安装角色的服务器6.选择安装“AD域服务”7.完成AD域服务的安装8.开始进行“AD域服务配置向导”9.选择新建林,域名为10.选择林功能级别和域功能级别,指定是否为DNS服务器和全局编目GC11.制定DNS委派12.设置NETBIOS名13.指定AD DS数据库,日志文件和SYSVOL存放位置14.检查安装参数选项15.首先验证后进行AD的安装16.安装AD成功后进行重新启动,打开“服务器管理器”查看17.打开"AD用户和计算机"工具进行查看18.打开"DNS服务器"工具进行查看19.打开"组策略管理"工具进行查看20.打开"AD管理中心"工具进行查看本文出自“微软技术专题”博客,请务必保留此出处bbb://nickzp.blog.51ctoaaa/12728/1064693。
windows 2012 域控基本知识
windows 2012 域控基本知识Windows Server 2012是微软推出的一款服务器操作系统,它具备许多功能和特点,而其中一个重要的功能就是域控制器(Domain Controller)。
一、什么是域控制器域控制器是Windows Server中的一个角色,用于集中管理和控制域中的用户、计算机和资源。
它允许管理员在整个网络中设置和管理全局策略,同时提供用户认证和授权的功能。
域控制器通常作为中心节点,在企业网络中起到关键的作用。
二、域的概念和作用1. 域的定义:在Windows Server中,域是由一组计算机和资源组成的逻辑网络,这些计算机和资源由一个公共的身份认证和安全机制管理。
域允许用户通过单一登录认证访问所有的网络资源。
2. 域的作用:域的建立使得网络管理更加简便和安全。
通过域控制器,管理员可以集中管理用户和计算机账户,实现统一的身份认证和授权机制。
域还提供了分层授权和管理权限的能力,可以根据不同的组织结构和安全需求对用户和计算机进行灵活的管理。
三、Windows Server 2012中的域控制器安装和配置1. 安装域控制器:要安装域控制器,首先需要将Windows Server 2012服务器添加到现有的域或创建一个新的域。
然后,通过“服务器管理器”或命令行工具执行“添加角色和功能”向导,选择“域控制器”角色,并按照提示完成安装过程。
2. 配置域控制器:安装完成后,需要进行一些配置来使域控制器正常工作。
首先,需要指定域的名称和安全设置。
然后,设置域控制器的网络连接、IP地址和DNS等网络设置。
还可以配置域的全局策略、用户和计算机对象的属性,以及安全和审计设置。
3. 备份和恢复:域控制器存储着大量的关键数据,因此备份和恢复操作非常重要。
Windows Server 2012提供了一套完整的备份和恢复工具,可以对域控制器的系统状态、活动目录数据库和配置信息进行定期备份,并在需要时进行恢复。
Windows Server 2012服务器配置与实训学习单元2 活动目录配置与用户管理
任务一
建立域控制器
任务实施 Windows Server 2012上安装活动目录域服务
1.在Windows Server 2012上安装活动目录域服务
14)确认制定域控制器的功能和站点信息,并设置DSRM密码,点击“下一 步”。
任务一
建立域控制器
任务实施 Windows Server 2012上安装活动目录域服务
任务一
建立域控制器
任务背景与分析
3.任务工单
客户名称: xx学校网络中心
任务单号:P2014060201
现场地点 客户要求 现场环境及参数
XX学校网络中心机房
日期:
2014年9月2日
1)建立域控制器 2)通过CMD指令行验证AD是否安装成功。 3)确认NetBios域名,指定AD DS数据库、日志和SYSVOL的存储位置 ,并查看配置的详细信息。 4)域控制器名称为“”
任务一
建立域控制器
任务背景与分析
2.任务分析 根据该校校园网络的业务需求并结合该学校的具体网络实 际,可以看出该网络规模还是很大的,客户要求安装域控 制器来对各部门和相关教师的办公电脑进行统一管理。要 完成此任务,就必须了解活动目录及域控制器的有关知识 和操作。本任务实现的工作流程是:确认用户需求与功能 分析-填写安装工单-安装规划-实施域控制器安装-完成配 置基本服务。
任务一
建立域控制器
任务实施 Windows Server 2012上安装活动目录域服务
1.在Windows Server 2012上安装活动目录域服务
1)设置指定AD角色服务器的IP地址和DNS服务器地址,因为是安装活动目 录,所以二者要一致。
2)点击“服务器管理器”。
Windows Server 2012 活动目录项目式教程项目9 将域成员设定为客户机的管理员
项目9 将域成员设定为客户机 的管理员
课程的内容
域客户机的权限与域用户的关系 域客户机管理员的权限管理
域组账户和域客户机组账户
域用户权限分配的原则
项目背景
EDU公司基于Windows Server 2012活动目录管理公司 员工和计算机。网络部有部分员工负责域的维护与管理, 部分员工负责公司服务器群(如WEB服务器、FTP服务 器、数据库服务器等)的维护与管理,部分员工分管其 它业务部门计算机的维护与管理。面对网络管理与维护 的分工越来越细,该如何赋予员工的域操作权限以匹配 其工作职责? 案例1:域控制器的备份与还原由张工负责,域管理员 该如何给张工设置合理的工作权限? 案例2:李工是软件测试组员工,因经常需要安装相关 软件并配置测试环境,需要获得工作计算机的管理权限, 域管理员又该如何处理?
项目分析
对于案例2,李工的要求是提升他的 工作计算机的管理权限,属于域成员 计算机的工作范畴,所以应当将李工 的域账号加入到他的工作计算机的本 地管理员组即可。
问题?
1、域组账户的作用? 2、域特殊组的作用? 3、域各职能管理员的权限分配? 4、域成员的权限分配?源自项目实训题 项目要求:
将域成员设定为客户机的管理员权限,使用用户主名 方式登录到客户机,打开客户机的本地连接的 TCP/IP属性,查看是否锁定,并截取实验结果。
相关知识
域计算机的用户账户与组账户 内置组、特殊组 域控制器的用户账户和组账户 内置组、预定义组、特殊组 域控制器的用户权限 域成员计算机的用户权限
权限分配的原则 “权限最小化”原则
项目分析
对于案例1,张工仅负责域控制器的备份 与还原,域控制器的备份与还原属于域控 制器的工作范畴,所以应当在域控制器内 置组中找到相应的组,这里显然对应于 【Backup Operators】组,所以仅需将张 工对应的域账号加入到该组中(域控制器 的备份与还原需要安装【Windows Server Backup】功能)。
Windows Server 2012网络管理项目教程项目2 :活动目录的配置与管理
任务1实施过程1:安装活动目录
3、安装活动目录时的登录用户必须有管理员组(Administrators)权限;
4、符合DNS规格的域名,如; 5、有相应DNS服务器的支持,用于解析域名而且当前服务器的TCP/IP设置 里的DNS地址需要配置成该DNS服务器地址;
2.2 任务1:创建网络中第一台域控制器
典型的AD结构图
域林
域
abc公司根域 xyz公司根域
信任关系 组织单元
xyz公司销售子 域
域树
finance.xyz.co m xyz公司财务子 域finance.ab.co m abc公司财务子 域
abc公司销售子 域
Windows网络管理(Windows Server 2012版)
项目2 :活动目录的配置与管理
2.0 案例场景
ABC公司近年发展迅猛,规模不断扩大,员工人数从十几人增加到几百人。 公司内部计算机数量增加到500余台,与此同时,公司的网络管理工作越来 越重,越来越困难。随着网络规模的扩大,原来简单易用的工作组网络模型 暴露了越来越多的问题,如:用户权限无法统一管理,软件无法集中分发, 共享文件权限混乱等等。公司网络管理部门决定在一台Windows Server 2012 服务器(IP:10.1.1.100/8)上启用活动目录服务,实现对公司内网的所有计 算机,用户帐号,共享资源,安全策略的集中管理。
工作组与域模式
Windows中的“工作组”(Work Group)是将不同的计算 机按功能分别列入不同的组中,以便于管理。如一个公司, 会分为财务部、销售部等,然后财务部的计算机全部列入 财务部的工作组中,销售部的计算机全部都列入销售部的 工作组中等。如果需要访问财务部的资源,就在“网上邻 居”里找到财务部的工作组,双击即可看到那个财务部的 计算机了。
Windows Server 2012 活动目录项目式教程项目6 修改用户的密码策略
相关知识
活动目录下用户密码的管理 1、域客户机用户账户的密码管理 总体原则:回收用户账号、强密码策略
2、域用户账户的密码管理 默认情况下,一个域只能有一套密码策略,并且这套 密码策略由域安全密码策略管理。 域功能级别在windows server 2008 R2,可以部署多元 化密码策略。
项目分析
针对本项目中公司提出的密码策略需求, 域管理员可以通过修改【Default Domain Policy】的用户密码策略进行对应的配置 即可。
问题?
1、如何保障域客户机本地账户的安 全?
2、域密码 否不遵从组策略配置?
项目实训题
项目要求:
1、修改用户的密码策略和帐户锁定策略,重置用户密 码,并登录域,尝试锁定帐户,并使用域管理员将 该帐户进行解除锁定操作,并截取实验结果。
项目6 修改用户的密码策略
课程的内容
域安全策略的影响范围? 域控制器策略的影响范围?
什么叫复杂性密码?
普通用户可以登录域控制器吗? 针对不同用户,是否可以有不同的密码策略?
项目背景
EDU公司已经使用域环境一段时间了,但是许多员工反 映使用复杂密码非常的麻烦,这样一来给员工工作带来 一定的麻烦,为此公司重新制定了一套密码策略方案, 方案如下: 1、取消复杂密码限定 2、密码长度不能低于6位 3、密码使用期限无限制 4、员工五次输入密码错误,将锁定帐户30分钟。
安装配置Windows server 2012 Active Directory域服务
安装配置Windows server 2012 Active Directory域服务1、检查服务器名,查看IP地址是否填写2、安装Windows server 2012 AD1) 打开“服务器管理器>>选择>>添加角色和功能”2)默认“下一步”3)选择“基于角色或基于功能的安装”>>下一步4)默认“选择服务器”>>下一步5) 下一步选择“Active Directory域服务”(系统会自动关联所依赖的环境及相应管理工具)6)勾选完“Active Directory域服务”>>下一步7)默认>>“下一步”8)默认>>“下一步”9)选择“安装”10)正在安装11)安装完成2、配置Active Directory域服务1)打开“服务器管理器2)“安装成功之后服务器管理器下方会多一个AD DS”>>“点击通知栏下方的将此服务器提升为域控制器”3)弹出域服务配置向导, 选择“添加新林“,输入域名如下图:4)下一步输入目录还原密码>>下一步5)默认>>“下一步”6)默认>>“下一步”7)默认>>“下一步”8)默认>>“下一步”9)选择“安装10)正在安装11)安装成功之后系统自动重启12)重启完成12)登录到域13)现在可以看到已安装了AD和DNS14)服务器管理器界面二、安装配置证书颁发机构1、安装证书颁发机构1)打开“服务器管理器>>选择>>添加角色和功能”2)默认>>“下一步”3)选择“基于角色或基于功能的安装”>>下一步4)默认>>“下一步”5)勾选“Active Directory证书服务”6)添加功能7)添加完“Active Directory证书服务>>下一步”8)默认>>“下一步”9)默认>>“下一步”10)勾选“证书颁发机构Web注册”11)添加功能(系统会自动关联所依赖的环境及相应管理工具)12)默认>>“下一步”13)默认>>“下一步”14)选择“安装”15)安装完成2、配置证书服务1)打开“服务器管理器>>点击通知栏下方>>配置目标服务器上的Active Directory 证书服务”2)默认>>“下一步”3)勾选“证书颁发机构>>证书颁发机构Web注册>>下一步”4)勾选“企业CA(E) >>下一步”5)勾选“创建新的私钥(R)>>下一步”6)默认>>“下一步”7)指定CA名称(默认也可以的)>>“下一步”8)修改CA公用名>>“下一步”9)默认>>“下一步”(可以指定有效期)10)默认>>“下一步”11)选择“配置”12)正在配置13)配置完成14)刷新一下仪表板,证书服务器已经配置完成15)打开证书颁发机构可以看到安装成功。
windows server 2012中创建第一个AD域控制器
AD域:(Windows server 2012版本)创建网络中第一台域控制器(此版本已安装Active Directory域服务)Step1:选择AD DS 点击下图红色框中的“更多”进入所有服务器任何详细信息Step:2 点击下图中“将此服务器提升为域控制器”Step3:在Active Directory域服务器配置向导中,选择“添加新域”并输入根域名,点击“下一步”Step4:选择林功能级别和域功能级别,此处默认为Windows server 2012即可,然后选中“域名系统(DNS)服务器”和“全局编录”(这个为默认选项),键入目录服务还原模式(DSRM)密码,这里密码要求满足强密码要求,点击“下一步”Step5:出现关于DNS的警告,因为目前还没有安装DNS,所以不用理会,直接选择“下一步”,如图。
Step6:在NetBIOS域名界面,保持默认,选择”下一步”Step7:指定数据库、日志、sysvol的存放位置,因为是评估环境,我直接保持默认C盘Step8:在摘要界面,如果没有问题,我们可以选择下一步,如果有问题,则可以返回修改Step9:遇到错误,这里是先决条件验证失败,因为之前修改了计算机名但是没有重启,这里重启一次计算机然后继续安装。
Step10:先决条件检验成功,单击“安装”即可。
Step11:正在启动安装开始创建活动目录分区:Step12:安装完成后需要重启服务器:重启完成后,我们可以看到在开始菜单中已经有了AD相关的管理工具,如图。
第一台DC部署完成后,我们来看看windows server 2012相关的管理工具能否正常打开。
AD用户和计算机,如图。
AD管理中心,如图。
DNS管理器,如图。
组策略管理,如图。
在服务器管理器中,如果我们右击AD服务器,会发现windows server 2012提供了很多AD 的常用管理命令,如图不管是ADDS服务,还是DNS服务,还是其他的服务,都可以通过服务器管理器进行管理,如图。
Windows Server 2012网络操作系统(第2版)课件第4章 Windows Server 2012域服务的配置与管理
(7)在【Active Directory域服务】向导页中,简要介绍了 Active Directory域服务的功能,单击【下一步】按钮继 续,如图4-7所示。
(8)在【确认安装所选内容】向导页中,单击【安装】按钮开 始安装Active Directory域服务角色,如图4-8所示。
心逻辑单元,是共享同一活动目录的一组计算机集合。 (2)域树。域树(Domain Tree)是由一组具有连续命名空间的
域组成的。 (3)域林。林(Forest)是有一棵或多棵域树组成的,每棵域树独
享连续的命名空间,不同域树之间没有命名空间的连续性。 (4)组织单位。组织单位(OU)是组织、管理一个域内对象的容
Windows server 2012 网络操作系统
第4章 Windows Server 2012域服务的配置与管理
➢4.1 工作场景导入
➢4.2 Active Directory与域 ➢4.3 创建Active Directory域 ➢4.4 将Windows计算机加入域 ➢4.5 管理Active Directory内的
4.3.2 创建网络中的第一台域控制器 1.安装Active Directory域服务 (1)打开【服务器管理器】窗口,选择【管理】菜单中的【
添加角色和功能】选项,如图4-4所示,启动【添加角色 和功能向导】。 (2)在【开始之前】向导页中,提示此向导可以完成的工作, 以及操作之前应注意的相关事项,单击【下一步】按钮继 续,如图4-5所示。 (3)在【选择安装类型】向导页中,选择【基于角色或基于功 能的安装】,单击【下一步】按钮继续。 (4)在【选择目标服务器】向导页中,选择【从服务器池中选 择服务器】,单击【下一步】按钮继续。若系统未启用 Windows 自动更新,还提醒用户设置Windows 自动更 新。
server2012 域控搭建 汇总
目录windows server 2012 AD 活动目录部署系列(一)DNS 配置 (2)windows server 2012 AD 活动目录部署系列(二)创建域控制器 (18)windows server 2012 AD 活动目录部署系列(三)加入域并创建域用户 (24)windows server 2012 AD 活动目录部署系列(四)用户资源的权限分配 (32)windows server 2012 AD 活动目录部署系列(五)备份和还原域控制器 (39)windows server 2012 AD 活动目录部署系列(六)部署额外域控制器 (54)windows server 2012 AD 活动目录部署系列(七)Active Directory 的授权还原 (61)windows server 2012 AD 活动目录部署系列(一)DNS 配置前言本系列将介绍在windows server 2012 下AD的详细部署文档,首先我们需要做以下准备工作:1、导入五台备用的虚拟机,具体教程参考/ronsarah/article/details/92892572、准备好虚拟机后,计算机名分别命名如下:DNS、Florence、Firenze、Berlin、Perth。
一般情况下,域中有三种计算机,一种是域控制器,域控制器上存储着Active Directory;一种是成员服务器,负责提供邮件,数据库,DHCP等服务;还有一种是工作站,是用户使用的客户机。
我们准备搭建一个基本的域环境,拓扑如下图所示,Florence 是域控制器,Berlin 是成员服务器,Perth 是工作站。
部署一个域大致要做下列工作:1 DNS 前期准备2 创建域控制器3 创建计算机账号4 创建用户账号一 DNS前期准备DNS 服务器对域来说是不可或缺的,一方面,域中的计算机使用DNS 域名,DNS 需要为域中的计算机提供域名解析服务;另外一个重要的原因是域中的计算机需要利用DNS提供的SRV 记录来定位域控制器,因此我们在创建域之前需要先做好DNS 的准备工作。
Windows Server 2012配置域控制器
Windows Server 2012配置域控制器windows server 2012在部署DC方面有了一些改变,不但在操作上有一些改变,而且有了新的DC克隆的功能。
本文就先来体验一下如何将一台windows server 2012 RTM服务器提升为域控制器。
首先我已经安装好了一台windows server 2012服务器,而且已经配置好了IP、DNS等信息。
如图。
下面我要把这台服务器提升为DC,在server 2012中,已经不支持dcpromo进行提升了,如果使用dcpromo /adv,会出现下图的提示,并且会转到服务器管理器的界面。
如图。
我们需要使用服务器管理器的添加功能和角色向导来提升域控制器,首先要安装AD相关的服务,安装完成后再进行后续的配置。
首先打开角色和功能的安装向导,如图。
安装类型选择“基于角色或者基于功能的安装”,如图。
目前我们的服务器池中只有当前这一台机器,保持默认,如图。
在选择服务器角色界面,勾选“Active Directory服务”,如图。
选择添加功能,如下图。
在选择功能界面,不需要选择任何功能,直接单击下一步,跳过。
如图。
进入AD域服务的安装向导,如图。
确认已经选择所有需要安装的组建后,单击“安装”,如图。
正在安装。
如图。
我们可以直接点击“关闭”,关闭安装向导,安装并不会中断,只是到了后台运行。
如图。
可以单击服务器管理器界面的小旗子,查看目前正在后台安装的内容。
如图。
安装完成后,我们点击小旗子图标查看提示内容,提示我们如果要完成dc的安装,需要点击“将此服务器提升为域控制器”链接,进行域控制器的提升操作。
如图。
AD域服务安装完成,下面我们进入提升域控制器的向导。
如图。
因为我目前的环境中没有windows2012或者windows2008的DC,所以我这里选择“添加新林”,安装新林中的第一个域,根域名为“”,如图。
域和林功能级别选择windows server 2012模式。
windows server 2012服务器建立域控详细过程
Active Directory概述:使用Active Directory(R) 域服务(AD DS) 服务器角色,可以创建用于用户和资源管理的可伸缩、安全及可管理的基础机构,并可以提供对启用目录的应用程序(如Microsoft(R) Exchange Server)的支持。
AD DS 提供了一个分布式数据库,该数据库可以存储和管理有关网络资源的信息,以及启用了目录的应用程序中特定于应用程序的数据。
运行AD DS 的服务器称为域控制器。
管理员可以使用AD DS 将网络元素(如用户、计算机和其他设备)整理到层次内嵌结构。
内嵌层次结构包括Active Directory 林、林中的域以及每个域中的组织单位(OU)。
1、使用本地管理员登录。
2、修改计算机名为“DC”3、更改计算机名后,需要重新启动服务器。
4、设置服务器固定IP。
5、通过服务器管理器中添加角色,进行域服务角色安装。
(注windows server 2012中已不能使用dcpromo进入域安装向导)6、默认选择“下一步”。
7、选择“基于角色或基于功能的安装”。
下一步。
8、选择本地服务器“DC”。
下一步。
9、选择“Active Directory域服务。
10、默认选项。
下一步。
11、默认选项。
下一步。
12、选择“如果需要,自动重新启动目标服务器”。
按“安装”。
(备注:指定备用源路径,指向windows server 2012安装盘)13、安装完成。
按“关闭”。
14、选择服务器任务详细信息,选择“部署后配置”按:将此服务器提升为域控制器。
15、选择“添加新林”,填写根域名: 。
16、选择林和域功能级别是windows server 2003,提供域控制器功能,选择“域名系统(DNS)服务器。
默认是选“全局编录”。
并设置活动目录还原密码。
17、默认选择下一步。
18、默认显示NetBIOS是MCITP。
19、默认选择下一步。
20、显示安装信息,下一步。
windowsserver2012ad活动目录部署系列(五)备份和还原域控制器
windowsserver2012ad活动目录部署系列(五)备份和还原域控制器在前篇博文中,我们介绍了用户资源的权限分配,用户只要在登录时输入一次口令,就能访问基于该域所分配给他的所有资源。
但是我们需要考虑一个问题:万一域控制器坏了怎么办?!如果这个域控制器损坏了,那用户登录时可就无法获得令牌了,没有了这个令牌,用户就不能访问域中的资源,那么整个域的资源分配趋于崩溃。
那我们应该如何预防这种灾难性的后果呢?我们可以考虑对活动目录进行备份以及部署额外域控制器,本篇博文我们先看如何利用对Active Directory 的备份来实现域控制器的灾难重建。
如果只有一个域控制器,那么我们可以利用Windows 自带的备份工具对Active directory 进行完全备份,这样万一这个域控制器有个三长两短,备份可以帮助我们从困境中解脱出来。
备份域控制器:1、在Florence上的服务器管理器中添加“WindowsServer Backup”功能此步骤与“添加角色”类似,此外不再重复,如有需要请参考/ronsarah/article/details/94237592、利用Windows Server Backup,进行系统状态的备份打开Windows Server Backup,右键点击“本地备份”,选择“一次性备份”,如下图所示:选择“添加项目”,选择“系统状态”,选择“远程共享文件夹”,备份最好放在别的计算机磁盘上,指定远程文件夹路径,这里放在Berlin 的共享文件夹“ADBackup”上,点击“备份”,开始备份,总容量7G多,大概需要10~20分钟时间,请稍等...备份完成!备份完成后,我们假设域控制器Florence 发生了物理故障,现在我们用另外一台计算机来接替Florence。
我们把这台新计算机也命名为Florence,IP 设置和原域控制器也保持一致,尤其是一定要把DNS 指向为 提供解析支持的那个DNS 服务器,在此例中就是192.168.11.1。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
实验三将一台计算机加入域中(W7)
1 克隆/初始化:sysprep.exe,
要求我们输入用户名和密码
(admin:Win2012)
2 修改计算机名,IP地址,DNS服务器(?)
3 加入到域中
报错?
ping域控,若不通,检查IP,检查DNS,
检查网卡(模式,是否激活)
4去域控中观察,并截图
“AD用户和计算机”工具-->computers,找到新加入的W7
“DNS”管理工具,找到域,找到新加入的W7
//tech/WS网络管理_网管/
实验四添加用户
在域控中,
1 利用管理工具添加一个组织单位(嘉鑫),
2 在该组织单位中添加一个用户(黄嘉鑫hjx)
3 在“AD用户和计算机”中找到该用户,并截图
在客户端中,
以该域用户登录,并截图
实验五批量添加用户(PPT4),用其中一个登录在域控中1 批量添加用户
2 在“AD用户和计算机”中找到这些用户,并截图
3在客户端中以其中一个域用户登录,并截图1账户被禁用
2尝试启用账户
3以其中一个域用户登录成功
实验六UPN
1添加新的UPN后缀
2修改账户属性
3使用新的UPN登录
实验七其他用户管理内容
1查找用户
将黄嘉鑫办公室设置成“董事长办公室”,将罗益亮、陈韶亮、陈志坤的办公室设置成“总经理办公室”。
打开查找工具
查找条件设置设置查找字段
查找结果
2向组中添加用户新建组
填写组名
通过修改组属性添加用户
找到成员标签,添加用户
3添加列
将“办公室位置”的显示加入搜索结果的列中。
添加列
开始查找
添加用户
实验八WS2012_0401_组策略:入门
1 观察组策略,拍快照(组策略配置之前)
2 实验8.1(P12)普通用户在域控上登录(1)普通用户在域控上无法登录
(2)修改组策略
(3)验证:是在哪里验证
3实验8.2(P23)去掉Win7开始菜单中的“音乐”选项(1)菜单中存在“音乐”选项
(2)在GPO启动该策略
4思考题:可以把“游戏去掉”吗?
可以。