标题: 活动目录(Active Directory)域服务 [打印本页] 作者: beyes 时间: 2012-12-25 10:26 标题: 活动目录(Active Directory)域服务 活动目录 (Active Directory) 是 Windows Server 系统中非常重要的目录活动,可用于管理网络中的用户和资源。这些资源可以是计算机,打印机,传真机,数据库或应用程序等等。
通常,我们理解的目录是 Windows 上的 “文件夹” 或 Linux 上的 "目录" 。实际上,从静态的角度来理解,活动目录和他们并没有本质的区别。总的来说,目录是存储各种对象的一个物理上的容器,它用于存储用户感兴趣对象的信息源。打个比方,你到了一个高级酒店,该酒店会提供一个服务手册给你,该手册里就有各种信息条目,比如桑拿,SPA,歌舞,棋牌,客房,饮食等内容。这个服务手册就是我们说的“目录”。用户可以通过它找到自己感兴趣的内容,而酒店(目录服务管理员)方负责对这些“服务”进行安排与管理。
在 Windows 2008 中部署活动目录服务时,可以先安装 Active Directory 域服务组件,然后通过“服务器管理器”安装活动目录。还可以运行 "dcpromo.exe" 命令安装活动目录,它会在后台自动安装 Active Directory 域服务。
Active Direcory 域服务简介
Active Directory 域服务用于本地网络的活动目录管理,它包含只读型域控制器(Read-Only Domain Controller, RODC),该域控制器包含了活动目录数据库的所有只读部分;为了保证活动目录数据库的安全,还可以将其部署在分支机构的域控制器上。
活动目录用于将域中的资源分层次的组织在一起,每个域都包含一个或多个控制器。域控制器就是运行 Windows Server 的计算机,它存储域目录完整的副本。为了简化管理,域中的所有域控制器都是对等的,可以在任一台域控制器上做修改,更新的内容将被复制到该域中所有其他域控制器。活动目录为管理网络上的所有资源提供了单一入口,进一步简化了管理,管理员可以登录任意一台计算机管理网络。
(1) 域
域既是 Windows Server 网络系统的逻辑组织单元,也是 Internet 系统的逻辑组织单元。如在 Wdinwos Server 中,域是安全边界,域管理员只能管理域的内部,除非其他的域显式地赋予它管理权限,它才能够访问或管理其它域。每个域都有自己的安全策略以及它与其他域的安全信任关系。
(2) OU
OU 是一个容器对象。域中的对象可以组织成逻辑组以简化管理工作。OU 可以包含各种对象(如用户账户,用户组,计算机,打印机等),还可以包括其它的 OU,所以我们可以利用 OU 把域中的对象行程一个逻辑上的层次结构。对于企业来讲,可以按部门把所有的用户和设备组成一个 OU 层次结构,也可以按照地理位置行程位置结构,还可以按功能和权限分成多个 OU 层次结构。如下图所示,域控制器包括了 3 个 OU :
[attach]1097[/attach]
由于 OU 层次结构局限于域的内部,所以一个域中的 OU 层次结构与另一个域中的 OU 层次结构没有任何关系,就像是 Windows 资源管理器中位于不同目录下的文件可以重名。
<1> 站点
站点由一个或多个 IP 子网组成,这些子网通过高速网络设备连接在一起。站点往往由企业的物理位置分布情况决定,可以依据站点结构配置活动目录的访问和复制拓扑结构,使得网络更有效地连接,并且可使复制策略更加合理,用户登录更快速,活动目录中的站点与域是两个完全独立的概念,一个站点中可以有多个域,多个站点也可以位于同一个域中。
<2> 域控制器<2>
域控制器是运行 Windows Server 的服务器,它保存了活动目录信息的副本。域控制器管理目录信息的变化,并把这些变化复制到同一个域中的其它域控制器,使各域控制器上的目录信息同步。域控制器负责用户的登录过程以及其它与域相关的操作,如身份鉴定、目录信息查找等。一个域可以有多个域控制器,规模较小的域可以只有两个域控制器,一个实际使用,另一个用于容错性检查,规模较大的域则使用较多个域控制器。