Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

4 88

Контроллеры домена

 

"

RiiSiTo"

В. Запустить Мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard).

Г.Запустить команду Adprep.exe /forestprep.

Д.Запустить команду Adprep.exe /rodcprep.

2.Вы работаете администратором в компании Contoso, Ltd. Домен компании был создан с использованием контроллеров Windows Server 2008. Вам нужно обеспечить локальную проверку подлинности в удаленном узле, повысив ранг рядового сервера до уровня контроллера домеиа только для чтения.

Вузле филиала нет персонала поддержки IT, поэтому вы намерены поручить выполнение этой операции менеджеру. Вы не хотите предоставлять менеджеру административные привилегии в домене. Что должны сделать вы и менеджер? (Укажите все варианты. Каждый правильный ответ — лишь часть полного решения.)

A. Запустить команду Adprep /rodcprep.

Б. Создать учетную запись R O D C

в подразделении Domain Controllers.

B. Запустить команду Dcpromo.exe

с параметром UseExistingAccount.

Г.Удалить сервер из домена.

3.Вам необходимо повысить уровень сервера до ранга контроллера домена, но вы озабочены трафиком репликации, которая будет происходить в это время, и ее влиянием на медленное подключение между узлом сервера и центром данных, где локализованы все контроллеры домена. Поэтому вы решили повысить ранг сервера, используя архив каталога с еще одного контроллера домена. Что нужно сделать для создания носителя установки?

A. Запустить команду Ntbackup.exe и выбрать параметр System State.

Б. Установить компонент Возможности системы архивации данных Windows Server (Windows Server Backup Features).

B. Запустить команду Ntdsutil.exe в режиме установки с носителя IFM

и использовать команду Create Sysvol Full.

Г.Скопировать файл ntds.dit и папку SYSVOL с контроллера домена в удаленный узел.

Занятие 2. Настройка хозяев операций

В домене Active Directory все контроллеры домена равноправны. Все они могут записывать изменения в базу данных и реплицировать их на другие контроллеры домена. Однако в любой топологии репликации со множеством равноправных участников (Multimaster) определенные операции должны выполняться одной и только одной системой. В домене Active Directory мастери, или хозяева операций, — это контроллеры домена, выполняющие особую роль. Другие контроллеры домена тоже могут играть эту роль, но она назначается лишь одному контроллеру. На этом занятии мы рассмотрим пять мастеров операций в лесах

идоменах Active Directory. Мы обсудим их назначение, способы идентифи-J кации хозяев операций на предприятии, а также нюансы администрирования

ипереноса ролей.

Настройка хозяев операций

489

Изучив материалы этого занятия, вы сможете:

У Определить назначение пяти отдельных мастеров операций в лесах Active Directory.

^Идентифицировать контроллеры домена, играющие роли мастеров операций.

SПланировать размещение ролей мастеров операций.

УПереносить и отзывать роли мастеров операций.

Продолжительность занятия — около 45 мин.

Мастеры операций

В любой реплицируемой базе данных некоторые изменения должны производиться одной и только одной репликой, поскольку выполнять их всем равноправным участникам непрактично. Среда Active Directory не исключение. Некий ограниченный набор операций нельзя выполнять в различных местах одновременно, а можно только на одном контроллере в домене или лесу. Для этих операций и контроллеров домена, которые их выполняют, используется множество терминов:

• мастеры, или хозяева операций",

• роли мастеров операций; и отдельные роли мастеров;

маркеры операций;

*роли мастеров операций FSMO (Flexible Single Master Operations).

Независимо от используемого термина суть не меняется. Один контроллер домена выполняет функцию, и в течение этого времени другие контроллеры домена не выполняют эту функцию.

Д е жа вк>

Если вы работали администратором во времена Microsoft Windows NT 4.0, то можете провести некоторую аналогию между мастерами операций и главными контроллерами домена (Primary Domain Controller) в Windows NT. Однако отдельные операции мастеров соответствуют характеристикам любой реплицируемой базы данных, и операции мастеров Active Directory значительно отличаются от контроллеров P D C в Windows NT 4.0.

Все контроллеры домена Active Directory могут выполнять отдельные операции мастеров. Контроллер домена, выполняющий операцию, является текущим владельцем маркера операции.

Маркер операции и соответственно роль можно без труда перенести на еще один контроллер домена без перезагрузки.

Чтобы уменьшить угрозу появления отдельных точек сбоев, маркеры операций можно распределить среди множества контроллеров домена.

17 3ак. 3399

• 490

Контроллеры домена

Глава 10

Доменные службы AD DS содержат пять ролей мастеров операций. Для целого леса предусмотрены две роли:

именование доменов;

схема.

В каждом домене предусмотрены три роли:

относительный идентификатор RID (Relative Identifier);

инфраструктура;

эмулятор PDC.

Впоследующих подразделах все эти роли детально описаны. Таким образом,

влесу с одним доменом есть пять мастеров операций. В лесу с двумя доменами есть восемь мастеров операций, поскольку три мастера операции реализуются отдельно в каждом из двух доменов.

СОВЕТ К ЭКЗАМЕНУ

Запомните список мастеров операций домеиа и леса. Вам наверняка попадутся вопросы, связанные с применением ролей к лесу и домену. Экзаменационные вопросы представляют собой сценарии, где можно запутаться с выбором ответа. Поэтому при прочтении экзаменационных вопросов всегда спрашивайте себя: какие знания на самом деле проверяются этим вопросом? Иногда в сценариях требуются более простые ответы, чем кажется на первый взгляд.

Роли мастеров операций уровня леса

Мастер схемы и мастер именования доменов должны быть уникальными в лесу. Каждую роль играет только один контроллер домена во всем лесу.

Роль мастера именования доменов

Роль именования доменов используется при добавлении и удалении доменов в лесу. При добавлении или удалении домена должен быть доступен мастер именования доменов, иначе при выполнении операции возникнет ошибка.

Роль мастера схемы

Контроллер домена, содержащий роль мастера схемы, отвечает за внесение всех изменений в схему леса. Все остальные контроллеры домена содержат реплики схемы только для чтения. Модификацию схемы или установку приложения, модифицирующего схему, рекомендуется выполнять на контроллере домена, управляющего ролью мастера схемы. В противном случае чтобы внести в схему изменения, их необходимо переслать мастеру схемы.

Роли мастеров операций уровня домена

Каждый домен поддерживает три отдельных мастера операций: RID, инфра-1 структуру и PDC-эмулятор. Каждую роль в домене играет только один кон-| троллер. I

Роль мастера RID

Мастер RID участвует в генерировании идентификаторов безопасности (SID) для таких принципалов безопасности, как пользователи, группы и компьютеры. Идентификатор SID принципала безопасности должен быть уникальным. Поскольку учетные записи, а следовательно, и SID-идентификаторы может создавать любой контроллер домена, необходим механизм, гарантирующий уникальность SID-идентификаторов, генерируемых контроллером домена. Контроллеры домена Active Directory генерируют SID-идентификаторы, назначая SID-идентификатору домена уникальный относительный RID-идентификатор. Мастер RID домена выделяет каждому контроллеру в домене пулы уникальных RID-идентификаторов. Таким образом, каждый контроллер домена может гарантировать уникальность SID-идентификаторов.

ПРИМЕЧАНИЕ

Аналогичность роли мастера RID и DHCP для SID-идентификаторов

Если вам знакома концепция выделения области IP-адресов серверу DHCP (Dynamic Host Configuration Protocol) для назначения адресов клиентов, вы можете провести параллель между этой концепцией и мастером RID, который выделяет пулы RIDидентификаторов контроллерам домена для создания SID-идентификаторов.

Роль мастера инфраструктуры

В среде из множества доменов объекты в одних доменах часто ссылаются на объекты в других. Например, в группу могут входить члены из другого домена. Ее многозначный атрибут member содержит отличительные имена каждого члена. При перемещении или переименовании члена из другого домена мастер инфраструктуры домена группы соответствующим образом обновляет атрибут member группы.

ПРИМЕЧАНИЕ

Мастер инфраструктуры

Мастер инфраструктуры — это что-то вроде устройства, отслеживающего членов группы из других доменов. При перемещении или переименовании этих членов в другом домене мастер инфраструктуры определяет изменения и вносит соответствующие поправки в членство в группах.

Фантомы каталога

Хотя на сертификационном экзамене вам не потребуется «препарировать внутренности» мастера инфраструктуры, такие знания помогут при работе в производственной среде. При добавлении члена из другого домена в группу вашего домена к атрибуту member группы прикрепляется отличительное имя нового члена. Однако ваш домен не всегда имеет доступ к контроллеру домена члена группы, поэтому Active Directory создает объект-фантом, представляющий члена группы. Объект-фантом содержит только SID-идентификатор члена, отличительное имя DN (Distinguished Name) и глобальный уникальный идентификатор (GUID). В случае перемещения или переименования члена группы в его домене GUID-идентнфикатор члена не меняется, зато меняется его имя DN.

(см. след. стр.)

• 492

Контроллеры домена

Глава 10

 

 

При перемещении объекта в другой домен меняется и его SID-идентификатор. Мастер инфраструктуры периодически (каждые два дня по умолчанию) связывается с глобальным каталогом GC (Global Catalog) или контроллером домена члена группы и выполняет поиск всех объектов-фантомов с текущим именем DN объекта. Затем все изменения вносятся в атрибут member групп.

Если просмотреть членство в группе с помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers) после перемещения или переименования члена группы из другого домена и до обновления имен DN мастером инфраструктуры, в списке группы этого члена может не быть. Но несмотря на это член продолжает принадлежать к группе. Атрибут memberOf члена также связан с группой, поэтому атрибут memberOf и построенный атрибут tokenGroup не изменяются. Это не вредит безопасности: заметить временное несоответствие может лишь администратор, просматривающий членство в этой отдельной группе.

Роль PDC-эмулятора

Роль PDC-эмулятора выполняет для домена множество важных функций.

Эмуляция главного контроллера домена ( P D C ) д л я обратной совмести-

мости Во времена доменов Windows NT 4.0 только главные контроллеры домена PDC могли вносить изменения в каталог. Прежние инструменты, утилиты и клиенты, поддерживающие Windows NT 4.0, не рассчитаны на то, что все контроллеры домена Active Directory могут выполнять запись в каталог, и поэтому требуют подключения к PDC . Контроллер домена с ролью PDC-эмулятора регистрирует себя как главный контроллер домена PDC (Primary Domain Controller), чтобы низкоуровневые приложения могли локализовать пишущий контроллер домена. Такие приложения попадаются нечасто, поскольку Active Directory существует уже около 10 лет, так что если на вашем предприятии используется такое приложение, попробуйте обновить его для полной совместимости с Active Directory.

• Участие в репликации обновлений паролей домена При сбросе или изменении пароля пользователя контроллер домена, вносящий изменение, немедленно реплицирует это изменение на PDC - эмулятор . Эта особая репликация гарантирует, что контроллеры домена быстро узнают новый пароль. Если пользователь пытается войти в систему сразу же после изменения пароля, контроллер домена, отвечающий на запрос входа пользователя, может еще не знать новый пароль. Перед отклонением попытки входа этот контроллер домена направляет запрос проверки подлинности на PDC-эмулятор, который проверяет корректность нового пароля и указывает контроллеру домена принять запрос входа. Это означает, что каждый раз при вводе пользователем неправильного пароля проверка подлинности направляется на PDC-эмулятор для получения второго заключения. Поэтому PDC-эмулятор должен быть всегда доступен для всех клиентов в домене. Его нужно установить на высокопроизводительном контроллере домена с быстрыми подключениями.

Источник: https://studfile.net/preview/16435895/