Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

' 478 Контроллеры домена

/databasePath: "е:\ntds" /logPath:"f:\ntdslogs" /sysvolpath: "g:\sysvol" /safeModeAdminPassword:пароль /forestLevel:3 /domainl_evel:3 /rebootOnCompletion:yes

Следующий файл ответов содержит тот же минимальный набор параметров:

[DCINSTALL]

ReplicaOrNewDomain=domain

NewDomain=child

ParentDomainDNSName=FODA/-HMH родительского домена

UserDomain=FQDN-»fMH пользователя, указанного в параметре UserName UserName= ДОНЕН\имя_пользователя (в группе администраторов в домене,

указанного в параметре ParentDomainDNSName)

Password=nap£Wb пользователя, указанного в параметре UserName » открытия окна ввода пароля

ChildName=npe0n/cc домена

 

 

 

 

(FODN-именем дочернего домена

будет ChildName.ParentDomainDNSNaine)

 

 

DomainNetBiosName=KMB NetBIOS домена

 

 

 

0жаш1ече1=функциональный уровень домена (не

ниже текущего уровня

леса)

 

InstallDNS=yes

 

 

 

 

CreateDNSDelegation=yes

пользователя

с правом на создание

делегирования

DNS,

DNSDelegationUserName=;?0Af£//\MMH

если оно отличается от имени в параметре UserName выше

 

 

DNSDelegationPassword=napo;ib пользователя DNSDelegationUserName'.* для открытия

окна

ввода пароля

 

 

 

 

DatabasePath="nyn> к папке в локальном томе"

LogPath="nyrb к папке в локальном томе"

SYSVOLPath="nyTb к папке в локальном томе"

SafeModeAdminPassword=nap£Wb

RebootOnCompletion=yes

Установка нового доменного дерева

Как мы говорили в главе 1, в лесу Active Directory дерево состоит из одного или нескольких доменов, которые совместно используют непрерывное пространство имен DNS. Например, домены contoso.com и sudsidiary.contoso.com могут составлять одно дерево. Дополнительные деревья — это всего лишь дополнительные домены, расположенные в различных пространствах имен. Например, если компания Contoso, Ltd приобретет компанию Tailspin Toys, домен tailspintoys.com будет расположен в отдельном дереве домена. Функциональная разница между дочерним доменом и доменом в еще одном дереве Незначительна, поэтому создание нового дерева очень похоже на создание нового домена.

Во-первых, вы должны запустить команду Adprep /forestprep, как описано в подразделе «Установка первого контроллера домена Windows Server 2008 в существующем лесу или домеНе». Затем вы можете установить службы AD DS и запустить Мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard). На странице приветствия мастера необходимо установить флажок Использовать расширенный режим установки (Use Advanced Mode Installation). На странице Выберите конфигурацию развертыва-

'Занятие 1

Установка контроллеров домена

4 7 9

 

ния (Choose A D e p l o y m e n t Configuration) щелкните опцию Существующий лес (Existing Forest), затем — о п ц и ю Создать новый домен в существующем лесу (Create A N e w D o m a i n In An Existing Forest), а в завершение — опцию Создать новый корень доменного дерева вместо нового дочернего домена (Create A New Domain Tree R o o t Instead Of A N e w Child Domain). В остальном процесс аналогичен процессу с о з д а н и я нового дочернего домена.

Далее показана команда Dcpromo.exe с параметрами для создания нового дерева tailspintoys . com в лесу contoso.com:

dcpromo /unattend /installDNS:yes /replicaOrNewDomain:domain /newDomain:tree

/newDomainDnsName:tailspintoys.com /DomainNetbiosName:tailspintoys /databasePath:"e:\ntds" /logPath:"f:\ntdslogs" /sysvolpath: "g: \sysvol" /.safeModeAdminPassword:пароль /domainLevel:2

/rebootOnCompletion:yes

В команде указан ф у н к ц и о н а л ь н ы й уровень домена 2 (Windows Server 2003), так что этот д о м е н м о ж е т в к л ю ч а т ь контроллеры Windows Server 2003. Далее

показан

ф а й л ответов а в т о м а т и з и р о в а н н о й установки, который создает такое

же новое дерево:

 

 

 

 

 

 

 

 

[DCINSTALL]

 

 

 

 

 

 

 

 

 

ReplicaOrNewDomain=domain

 

 

 

 

 

 

 

 

NewDomain=tree

 

 

 

 

 

 

 

 

 

NewDomainDNSName^FOD/V-KMfl нового домена

 

 

 

 

 

DomainNetBiosName=MMfl NetBIOS

нового домена

 

 

 

 

UserDomain-FQDN-имя пользователя,

указанного в

параметре UserName

 

UserName= Д0МЕН\имя пользователя (в группе администраторов домена,

 

указанного в

параметре

ParentDomainDNSName)

 

 

 

Password-пароль

пользователя,

указанного в

параметре

UserName

ипи »

для открытия окна

ввода

пароля

 

 

 

 

 

 

 

 

 

I)ота1п1ече\=функциональный

уровень

домена

(не

ниже

текущего

уровня

леса)

InstallDNS=yes

 

 

 

 

 

 

 

 

 

ConfirmGC=yes

 

 

 

 

 

 

 

 

 

CreateDNSDNSDelegation=yes

 

 

 

 

 

 

 

 

• DNSDelegationUserName=y4ema« запись пользователя с правом

на создание делегирования

DNS, если оно отличается от имени в параметре UserName выше

 

 

DNSDelegationPassword=napo^b пользователя DNSDelegationUserName • для открытия окна

ввода

пвроля

 

 

 

 

 

 

 

 

 

DatabasePath="nyrb к папке в локальном томе"

 

 

 

 

LogPath="nyn> к папке в локальном томе"

 

 

 

 

 

SYSVOLPath="nyrb к папке в локальном томе"

 

 

 

 

SafeModeAdminPassword=77apoflb

 

 

 

 

 

 

 

RebootOnCompletion=yes

 

 

 

 

 

 

 

 

Промежуточная установка контроллера RODC

Как мы говорили в главе 8, к о н т р о л л е р ы домена только для чтения R O D C предназначены для поддержки ф и л и а л о в и предоставляют локальные возможности проверки подлинности в узле без необходимости размещать контроллер

домена с правом записи в неуправляемой и незащищенной среде. Довольно часто в филиалах нет персонала технической поддержки IT. Как тогда создать контроллер домена в филиале?

Для решения этой задачи в Windows Server 2008 можно создать промежуточную или делегированную установку RODC . Этот процесс состоит из двух стадий.

м

Создание учетной записи для R O D C Член группы Администраторы до-

 

мена (Domain Admins) создает учетную запись для R O D C в Active Direc-

 

tory. В это время задаются параметры RODC: имя, сайт Active Directory,

 

где будет создан RODC, и, опционально, пользователь или группа с правом

 

завершения следующего этапа установки.

Прикрепление сервера к учетной записи R O D C После создания учетной

 

записи выполняется установка служб AD DS и контроллер R O D C прикреп-

 

ляется к домену. Эти операции могут выполнять пользователи или группы,

 

указанные при создании учетной записи R O D C . Таким пользователям не

 

требуется членство в привилегированных группах. Сервер также может

 

прикрепить член группы Администраторы домена (Domain Admins) или

 

Администраторы предприятия (Enterprise Admins), однако возможность

 

делегировать эти задачи непривилегированному пользователю намного

 

упрощает развертывание контроллеров R O D C в филиалах без поддержки

 

IT. Контроллер домена будет реплицировать свои данные с еще одного

 

пишущего контроллера в домене или вы можете использовать метод уста-

 

новки с носителя IFM, описанный в подразделе «Установка служб AD DS

 

с носителя».

ПРИМЕЧАНИЕ Повышение ранга сервера из рабочей группы

При создании контроллера RODC с помощью промежуточной установки (прикрепления RODC к промежуточной учетной записи) сервер должен быть членом рабочей группы, а не домена, когда запускается команда Dcpromo.exe или мастер установки доменных служб Active Directory. Мастер выполнит в домене поиск существующей учетной записи с соответствующим именем и прикрепит к ней RODC.

Предварительное создание учетной записи для контроллера RODC

Чтобы создать учетную запись для контроллера R O D C , в оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) щелкните правой кнопкой мыши подразделение Domain Controllers и примените команду Создать заранее учетную запись контроллера домена только для чтения (Pre-Create Read-Only Domain Controller Account). Запустится мастер, очень похожий на мастер установки доменных служб Active Directory. Вам понадобится указать имя контроллера R O D C и сайт. Вы также можете отконфигурировать политику репликации паролей, как описано в главе 8.

На странице Делегирование установки и администрирования RODC (Delegation Of RODC Installation And Administration) можно указать один принципал безопасности (пользователя или группу), который может прикрепить сервер

Занятие 1

 

Установка контроллеров домена

48"|

к учетной записи R O D C . После установки этот пользователь или группа также получит права локального администратора RODC. Рекомендуется делегировать установку и администрирование группе, а не пользователю. Если вы не укажете пользователя или группу, прикрепить сервер к учетной записи смогут только члены групп Администраторы домена (Domain Admins) или Администраторы предприятия (Enterprise Admins).

К СВЕДЕНИЮ

Предварительное создание учетных записей RODC

Учетные записи RODC можно предварительно создавать с помощью команды Dcpromo.exe с многочисленными параметрами или посредством файла ответов для команды Dcpromo.exe. Инструкции можно найти по адресу http://technet2.microsoft. com/windowsserver2008/en/library//349e1e7-c3ce-4850-9e50-d8886c866b521033. mspx?m/r=true.

Прикрепление сервера к учетной записи RODC

Кпредварительно созданной учетной записи можно прикрепить сервер. Вы не сможете просто запустить мастер установки доменных служб Active Directory, для этого необходимо ввести команду dcpromo /useexistingaccount:attach. Мастер потребует указать сетевые учетные данные, а затем выполнит в домене поиск учетной записи R O D C в соответствии с указанными учетными данными. Остальные шаги мастера практически не отличаются от стандартных операций повышения ранга сервера до уровня контроллера домена.

В файле ответов нужно указать следующие параметры и значения:

[DCINSTALL]

ReplicaDomainDNSName=FOOA/-«MH домена, к которому присоединяется сервер UserDomain=FODAl-KMH пользователя, указанного в параметре UserName UserName= Д0МЕН\имя пользователя (в группе администраторов домена) Passmrti=naponb пользователя, указанного в параметре UserName

InstallDNS=yes

ConfirmGC=yes

DatabasePath="nyrb к папке в локальном томе" LogPath="лугь к папке в локальном томе" SYSVOLPath="nyTb к папке в локальном томе"

SafeModeAdminPassword=napo.№

RebootOnCompletion=yes

Запустите команду Dcpromo с параметрами unattend:"nymb к файлу ответов"

и UseExistingAccount:Attach, как показано в следующем примере: dcpromo /useexistingaccount:attache /unattend:"с:\rodcanswer. txt"

Все параметры в приведенном выше файле ответов можно также указать или заменить прямо в командной строке. Достаточно ввести такую команду: dcpromo /unattend /UseExistingAccount:Attach /ReplicaDoinainDNSName:contoso.com

/UserDomain:contoso.com /UserName:contoso\dan /password:» /databasePath:"e:\ntds" /logPath:"f:\ntdslogs" /sysvolpath:"g: \sysvol" /safeModeAdminPassword:пароль /rebootOnCompletion:yes

' 482

Контроллеры домена

Глава ю

 

 

Контрольный вопрос

Вы администрируете домен, содержащий контроллеры Windows Server 2003. Вам необходимо разрешить менеджеру удаленного сайта повысить ранг рядового сервера в удаленном узле до уровня контроллера RODC. Вы не хотите предоставлять этому менеджеру привилегии администратора домена. Что следует предпринять вам и менеджеру?

Ответ на контрольный вопрос

Чтобы подготовить домен к включению RODC, нужно запустить команду Adprep /rodcprep. Затем необходимо предварительно создать учетную запись RODC, делегировав менеджеру задачу прикрепления контроллера домена к этой учетной записи. Чтобы прикрепить сервер к учетной записи, менеджер запустит команду Dcpromo.exe с параметром UseExistingAccount, но перед этим сервер должен быть удален из домена и помещен в рабочую группу.

Установка служб AD DS с носителя

При добавлении контроллеров доменов в лес данные из существующих разделов каталога реплицируются на новый контроллер домена. В среде с большим каталогом или ограничением полосы пропускания'для репликации между новым контроллером домена и пишущим контроллером домена службы AD DS можно установить быстрее с помощью носителя. Чтобы выполнить установку с носителя (Installation From Media, IFM), необходимо создать этот носитель установки — специальную резервную копию Active Directory, которую мастер установки доменных служб Active Directory может использовать как источник данных для заполнения каталога нового контроллера домена. Затем новый контроллер домена реплицирует только обновления с еще одного пишущего контроллера домена, так что при использовании недавно созданного носителя установки можно свести к минимуму репликацию нового контроллера домена.

Помните, что на новый контроллер домена нужно реплицировать не только каталог, но и папку SYSVOL. Последнюю можно включить в создаваемый носитель установки.

Используя установки с носителя, можно контролировать по времени влияние репликации на пропускную способность сети. Например, вы можете создать установочный носитель и в нерабочее время переместить его в удаленный узел, а затем в рабочее время создать контроллер домена. Поскольку носитель установки находится в локальном узле, влияние репликации на сеть будет меньше, а через подключение к удаленному узлу будут реплицироваться только обновления.

Чтобы создать установочный носитель, откройте окно командной строки на пишущем контроллере домена Windows Server 2008. Установочный носитель обеспечивает межплатформенную совместимость. Запустите команду Ntdsutil. ехе, а затем в командной строке ntdsutil введите команду activate instance ntds

Источник: https://studfile.net/preview/16435895/