' 478 Контроллеры домена
/databasePath: "е:\ntds" /logPath:"f:\ntdslogs" /sysvolpath: "g:\sysvol" /safeModeAdminPassword:пароль /forestLevel:3 /domainl_evel:3 /rebootOnCompletion:yes
Следующий файл ответов содержит тот же минимальный набор параметров:
[DCINSTALL]
ReplicaOrNewDomain=domain
NewDomain=child
ParentDomainDNSName=FODA/-HMH родительского домена
UserDomain=FQDN-»fMH пользователя, указанного в параметре UserName UserName= ДОНЕН\имя_пользователя (в группе администраторов в домене,
указанного в параметре ParentDomainDNSName)
Password=nap£Wb пользователя, указанного в параметре UserName » открытия окна ввода пароля
ChildName=npe0n/cc домена |
|
|
|
|
(FODN-именем дочернего домена |
будет ChildName.ParentDomainDNSNaine) |
|
|
|
DomainNetBiosName=KMB NetBIOS домена |
|
|
|
|
0жаш1ече1=функциональный уровень домена (не |
ниже текущего уровня |
леса) |
|
|
InstallDNS=yes |
|
|
|
|
CreateDNSDelegation=yes |
пользователя |
с правом на создание |
делегирования |
DNS, |
DNSDelegationUserName=;?0Af£//\MMH |
||||
если оно отличается от имени в параметре UserName выше |
|
|
||
DNSDelegationPassword=napo;ib пользователя DNSDelegationUserName'.* для открытия |
окна |
|||
ввода пароля |
|
|
|
|
DatabasePath="nyn> к папке в локальном томе"
LogPath="nyrb к папке в локальном томе"
SYSVOLPath="nyTb к папке в локальном томе"
SafeModeAdminPassword=nap£Wb
RebootOnCompletion=yes
Установка нового доменного дерева
Как мы говорили в главе 1, в лесу Active Directory дерево состоит из одного или нескольких доменов, которые совместно используют непрерывное пространство имен DNS. Например, домены contoso.com и sudsidiary.contoso.com могут составлять одно дерево. Дополнительные деревья — это всего лишь дополнительные домены, расположенные в различных пространствах имен. Например, если компания Contoso, Ltd приобретет компанию Tailspin Toys, домен tailspintoys.com будет расположен в отдельном дереве домена. Функциональная разница между дочерним доменом и доменом в еще одном дереве Незначительна, поэтому создание нового дерева очень похоже на создание нового домена.
Во-первых, вы должны запустить команду Adprep /forestprep, как описано в подразделе «Установка первого контроллера домена Windows Server 2008 в существующем лесу или домеНе». Затем вы можете установить службы AD DS и запустить Мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard). На странице приветствия мастера необходимо установить флажок Использовать расширенный режим установки (Use Advanced Mode Installation). На странице Выберите конфигурацию развертыва-
домена с правом записи в неуправляемой и незащищенной среде. Довольно часто в филиалах нет персонала технической поддержки IT. Как тогда создать контроллер домена в филиале?
Для решения этой задачи в Windows Server 2008 можно создать промежуточную или делегированную установку RODC . Этот процесс состоит из двух стадий.
м |
Создание учетной записи для R O D C Член группы Администраторы до- |
|
мена (Domain Admins) создает учетную запись для R O D C в Active Direc- |
|
tory. В это время задаются параметры RODC: имя, сайт Active Directory, |
|
где будет создан RODC, и, опционально, пользователь или группа с правом |
|
завершения следующего этапа установки. |
• |
Прикрепление сервера к учетной записи R O D C После создания учетной |
|
записи выполняется установка служб AD DS и контроллер R O D C прикреп- |
|
ляется к домену. Эти операции могут выполнять пользователи или группы, |
|
указанные при создании учетной записи R O D C . Таким пользователям не |
|
требуется членство в привилегированных группах. Сервер также может |
|
прикрепить член группы Администраторы домена (Domain Admins) или |
|
Администраторы предприятия (Enterprise Admins), однако возможность |
|
делегировать эти задачи непривилегированному пользователю намного |
|
упрощает развертывание контроллеров R O D C в филиалах без поддержки |
|
IT. Контроллер домена будет реплицировать свои данные с еще одного |
|
пишущего контроллера в домене или вы можете использовать метод уста- |
|
новки с носителя IFM, описанный в подразделе «Установка служб AD DS |
|
с носителя». |
ПРИМЕЧАНИЕ Повышение ранга сервера из рабочей группы
При создании контроллера RODC с помощью промежуточной установки (прикрепления RODC к промежуточной учетной записи) сервер должен быть членом рабочей группы, а не домена, когда запускается команда Dcpromo.exe или мастер установки доменных служб Active Directory. Мастер выполнит в домене поиск существующей учетной записи с соответствующим именем и прикрепит к ней RODC.
Предварительное создание учетной записи для контроллера RODC
Чтобы создать учетную запись для контроллера R O D C , в оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) щелкните правой кнопкой мыши подразделение Domain Controllers и примените команду Создать заранее учетную запись контроллера домена только для чтения (Pre-Create Read-Only Domain Controller Account). Запустится мастер, очень похожий на мастер установки доменных служб Active Directory. Вам понадобится указать имя контроллера R O D C и сайт. Вы также можете отконфигурировать политику репликации паролей, как описано в главе 8.
На странице Делегирование установки и администрирования RODC (Delegation Of RODC Installation And Administration) можно указать один принципал безопасности (пользователя или группу), который может прикрепить сервер
Занятие 1 |
|
Установка контроллеров домена |
48"| |
к учетной записи R O D C . После установки этот пользователь или группа также получит права локального администратора RODC. Рекомендуется делегировать установку и администрирование группе, а не пользователю. Если вы не укажете пользователя или группу, прикрепить сервер к учетной записи смогут только члены групп Администраторы домена (Domain Admins) или Администраторы предприятия (Enterprise Admins).
К СВЕДЕНИЮ |
Предварительное создание учетных записей RODC |
Учетные записи RODC можно предварительно создавать с помощью команды Dcpromo.exe с многочисленными параметрами или посредством файла ответов для команды Dcpromo.exe. Инструкции можно найти по адресу http://technet2.microsoft. com/windowsserver2008/en/library//349e1e7-c3ce-4850-9e50-d8886c866b521033. mspx?m/r=true.
Прикрепление сервера к учетной записи RODC
Кпредварительно созданной учетной записи можно прикрепить сервер. Вы не сможете просто запустить мастер установки доменных служб Active Directory, для этого необходимо ввести команду dcpromo /useexistingaccount:attach. Мастер потребует указать сетевые учетные данные, а затем выполнит в домене поиск учетной записи R O D C в соответствии с указанными учетными данными. Остальные шаги мастера практически не отличаются от стандартных операций повышения ранга сервера до уровня контроллера домена.
В файле ответов нужно указать следующие параметры и значения:
[DCINSTALL]
ReplicaDomainDNSName=FOOA/-«MH домена, к которому присоединяется сервер UserDomain=FODAl-KMH пользователя, указанного в параметре UserName UserName= Д0МЕН\имя пользователя (в группе администраторов домена) Passmrti=naponb пользователя, указанного в параметре UserName
InstallDNS=yes
ConfirmGC=yes
DatabasePath="nyrb к папке в локальном томе" LogPath="лугь к папке в локальном томе" SYSVOLPath="nyTb к папке в локальном томе"
SafeModeAdminPassword=napo.№
RebootOnCompletion=yes
Запустите команду Dcpromo с параметрами unattend:"nymb к файлу ответов"
и UseExistingAccount:Attach, как показано в следующем примере: dcpromo /useexistingaccount:attache /unattend:"с:\rodcanswer. txt"
Все параметры в приведенном выше файле ответов можно также указать или заменить прямо в командной строке. Достаточно ввести такую команду: dcpromo /unattend /UseExistingAccount:Attach /ReplicaDoinainDNSName:contoso.com
/UserDomain:contoso.com /UserName:contoso\dan /password:» /databasePath:"e:\ntds" /logPath:"f:\ntdslogs" /sysvolpath:"g: \sysvol" /safeModeAdminPassword:пароль /rebootOnCompletion:yes
' 482 |
Контроллеры домена |
Глава ю |
|
|
Контрольный вопрос
•Вы администрируете домен, содержащий контроллеры Windows Server 2003. Вам необходимо разрешить менеджеру удаленного сайта повысить ранг рядового сервера в удаленном узле до уровня контроллера RODC. Вы не хотите предоставлять этому менеджеру привилегии администратора домена. Что следует предпринять вам и менеджеру?
Ответ на контрольный вопрос
•Чтобы подготовить домен к включению RODC, нужно запустить команду Adprep /rodcprep. Затем необходимо предварительно создать учетную запись RODC, делегировав менеджеру задачу прикрепления контроллера домена к этой учетной записи. Чтобы прикрепить сервер к учетной записи, менеджер запустит команду Dcpromo.exe с параметром UseExistingAccount, но перед этим сервер должен быть удален из домена и помещен в рабочую группу.
Установка служб AD DS с носителя
При добавлении контроллеров доменов в лес данные из существующих разделов каталога реплицируются на новый контроллер домена. В среде с большим каталогом или ограничением полосы пропускания'для репликации между новым контроллером домена и пишущим контроллером домена службы AD DS можно установить быстрее с помощью носителя. Чтобы выполнить установку с носителя (Installation From Media, IFM), необходимо создать этот носитель установки — специальную резервную копию Active Directory, которую мастер установки доменных служб Active Directory может использовать как источник данных для заполнения каталога нового контроллера домена. Затем новый контроллер домена реплицирует только обновления с еще одного пишущего контроллера домена, так что при использовании недавно созданного носителя установки можно свести к минимуму репликацию нового контроллера домена.
Помните, что на новый контроллер домена нужно реплицировать не только каталог, но и папку SYSVOL. Последнюю можно включить в создаваемый носитель установки.
Используя установки с носителя, можно контролировать по времени влияние репликации на пропускную способность сети. Например, вы можете создать установочный носитель и в нерабочее время переместить его в удаленный узел, а затем в рабочее время создать контроллер домена. Поскольку носитель установки находится в локальном узле, влияние репликации на сеть будет меньше, а через подключение к удаленному узлу будут реплицироваться только обновления.
Чтобы создать установочный носитель, откройте окно командной строки на пишущем контроллере домена Windows Server 2008. Установочный носитель обеспечивает межплатформенную совместимость. Запустите команду Ntdsutil. ехе, а затем в командной строке ntdsutil введите команду activate instance ntds