4 88 |
Контроллеры домена |
|
" |
RiiSiTo" |
В. Запустить Мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard).
Г.Запустить команду Adprep.exe /forestprep.
Д.Запустить команду Adprep.exe /rodcprep.
2.Вы работаете администратором в компании Contoso, Ltd. Домен компании был создан с использованием контроллеров Windows Server 2008. Вам нужно обеспечить локальную проверку подлинности в удаленном узле, повысив ранг рядового сервера до уровня контроллера домеиа только для чтения.
Вузле филиала нет персонала поддержки IT, поэтому вы намерены поручить выполнение этой операции менеджеру. Вы не хотите предоставлять менеджеру административные привилегии в домене. Что должны сделать вы и менеджер? (Укажите все варианты. Каждый правильный ответ — лишь часть полного решения.)
A. Запустить команду Adprep /rodcprep.
Б. Создать учетную запись R O D C |
в подразделении Domain Controllers. |
B. Запустить команду Dcpromo.exe |
с параметром UseExistingAccount. |
Г.Удалить сервер из домена.
3.Вам необходимо повысить уровень сервера до ранга контроллера домена, но вы озабочены трафиком репликации, которая будет происходить в это время, и ее влиянием на медленное подключение между узлом сервера и центром данных, где локализованы все контроллеры домена. Поэтому вы решили повысить ранг сервера, используя архив каталога с еще одного контроллера домена. Что нужно сделать для создания носителя установки?
A. Запустить команду Ntbackup.exe и выбрать параметр System State.
Б. Установить компонент Возможности системы архивации данных Windows Server (Windows Server Backup Features).
B. Запустить команду Ntdsutil.exe в режиме установки с носителя IFM
и использовать команду Create Sysvol Full.
Г.Скопировать файл ntds.dit и папку SYSVOL с контроллера домена в удаленный узел.
Занятие 2. Настройка хозяев операций
В домене Active Directory все контроллеры домена равноправны. Все они могут записывать изменения в базу данных и реплицировать их на другие контроллеры домена. Однако в любой топологии репликации со множеством равноправных участников (Multimaster) определенные операции должны выполняться одной и только одной системой. В домене Active Directory мастери, или хозяева операций, — это контроллеры домена, выполняющие особую роль. Другие контроллеры домена тоже могут играть эту роль, но она назначается лишь одному контроллеру. На этом занятии мы рассмотрим пять мастеров операций в лесах
идоменах Active Directory. Мы обсудим их назначение, способы идентифи-J кации хозяев операций на предприятии, а также нюансы администрирования
ипереноса ролей.
• 492 |
Контроллеры домена |
Глава 10 |
|
|
При перемещении объекта в другой домен меняется и его SID-идентификатор. Мастер инфраструктуры периодически (каждые два дня по умолчанию) связывается с глобальным каталогом GC (Global Catalog) или контроллером домена члена группы и выполняет поиск всех объектов-фантомов с текущим именем DN объекта. Затем все изменения вносятся в атрибут member групп.
Если просмотреть членство в группе с помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers) после перемещения или переименования члена группы из другого домена и до обновления имен DN мастером инфраструктуры, в списке группы этого члена может не быть. Но несмотря на это член продолжает принадлежать к группе. Атрибут memberOf члена также связан с группой, поэтому атрибут memberOf и построенный атрибут tokenGroup не изменяются. Это не вредит безопасности: заметить временное несоответствие может лишь администратор, просматривающий членство в этой отдельной группе.
Роль PDC-эмулятора
Роль PDC-эмулятора выполняет для домена множество важных функций.
•Эмуляция главного контроллера домена ( P D C ) д л я обратной совмести-
мости Во времена доменов Windows NT 4.0 только главные контроллеры домена PDC могли вносить изменения в каталог. Прежние инструменты, утилиты и клиенты, поддерживающие Windows NT 4.0, не рассчитаны на то, что все контроллеры домена Active Directory могут выполнять запись в каталог, и поэтому требуют подключения к PDC . Контроллер домена с ролью PDC-эмулятора регистрирует себя как главный контроллер домена PDC (Primary Domain Controller), чтобы низкоуровневые приложения могли локализовать пишущий контроллер домена. Такие приложения попадаются нечасто, поскольку Active Directory существует уже около 10 лет, так что если на вашем предприятии используется такое приложение, попробуйте обновить его для полной совместимости с Active Directory.
• Участие в репликации обновлений паролей домена При сбросе или изменении пароля пользователя контроллер домена, вносящий изменение, немедленно реплицирует это изменение на PDC - эмулятор . Эта особая репликация гарантирует, что контроллеры домена быстро узнают новый пароль. Если пользователь пытается войти в систему сразу же после изменения пароля, контроллер домена, отвечающий на запрос входа пользователя, может еще не знать новый пароль. Перед отклонением попытки входа этот контроллер домена направляет запрос проверки подлинности на PDC-эмулятор, который проверяет корректность нового пароля и указывает контроллеру домена принять запрос входа. Это означает, что каждый раз при вводе пользователем неправильного пароля проверка подлинности направляется на PDC-эмулятор для получения второго заключения. Поэтому PDC-эмулятор должен быть всегда доступен для всех клиентов в домене. Его нужно установить на высокопроизводительном контроллере домена с быстрыми подключениями.