Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

 

Настройка хозяев операций

4 д з

Управление обновлениями групповой политики в домеие Если объект

 

групповой политики G P O (Group Policy Object) модифицируется на двух

 

контроллерах домена примерно в одно и то же время, могут возникать

 

конфликты между двумя версиями, которые нельзя разрешить при репли-

 

кации GPO . Чтобы избежать таких конфликтов, PDC-эмулятор действует

 

как точка фокуса всех изменений групповой политики. При открытии GPO

 

редактор управления групповыми политиками GPME (Group Policy Mana-

 

gement Editor) привязывается к контроллеру домена, выполняющему роль

 

PDC-эмулятора. Поэтому все изменения объектов GPO по умолчанию

 

вносятся на PDC-эмулятор.

 

 

О б е с п е ч е н и е главного источника

времени домена Службы

Active

 

Directory, Kerberos, репликации файлов FRS (File Replication Service) и

 

DFS-R используют временные штампы, поэтому необходима синхрони-

 

зация времени во всех системах домена. По умолчанию PDC-эмулятор

 

в корневом домене леса служит ведущим источником времени для всего

 

леса. PDC - эмулятор в каждом домене синхронизирует свое время с PDC-

 

эмулятором корневого домена леса. Другие контроллеры домена синхро-

 

низируют время с PDC - эмулятором домена, а остальные члены домена —

 

с предпочтительным контроллером домена. Эта иерархическая структура

 

синхронизации реализована в службе Win32Time, гарантирующей времен-

 

ное соответствие. Синхронизируется универсальное глобальное время UTC

 

(Universal Time Coordinate), а время, отображаемое для пользователей,

 

меняется в соответствии с параметрами часового пояса компьютера.

К СВЕДЕНИЮ

Единственное изменение службы времени

 

Настоятельно рекомендуется позволить Windows по умолчанию поддерживать свои внутренние механизмы синхронизации времени. Единственное изменение, которое необходимо внести, заключается в настройке PDC-эмулятора корневого домена леса для синхронизации с внешним источником времени. Если не указать источник времени для PDC-эмулятора, журнал событий Система (System) будет содержать ошибки с соответствующими напоминаниями. Более подробную информацию о синхронизации времени можно найти по адресу http://go.microsoft.com/fwlink/?LinkId=91969.

• Выполнение функций центрального браузера домена При открытии окна Сеть (Network) в Windows отображается список рабочих групп и доменов, а при открытии рабочей группы или домена отображается список компьютеров. Эти два списка просмотра создаются службой обозревателя (Browser).

В каждом сетевом сегменте ведущий обозреватель создает список просмотра

срабочими группами, доменами и серверами этого сегмента. Центральный обозреватель домена объединяет списки всех ведущих обозревателей, чтобы клиенты могли извлечь полный список просмотра.

Размещение хозяев операций

При создании корневого домена леса с первым контроллером домена все пять ролей-хозяев операций выполняет этот контроллер. По мере добавления контроллеров в домен можно переносить роли хозяев операций на другие

• 494

Контроллеры домена

Глава 10

контроллеры, чтобы балансировать нагрузку среди контроллеров домена или оптимизировать размещение отдельных хозяев операций. Далее приведены рекомендации о размещении ролей хозяев операций.

• Совместная локализация хозяина схемы и хозяина именования доменов Хозяин схемы и хозяин именования доменов должны быть размещены на одном контроллере домена, который служит сервером глобального каталога GC (Global Catalog). Эти роли редко используются, и контроллер домена, управляющий ими, должен быть хорошо защищен. Хозяина именования доменов необходимо разместить на сервере GC потому, что при добавлении нового домена хозяин должен гарантировать, что в лесу нет объекта с тем же именем, что у добавляемого домена. Частичная реплика GC содержит j имя каждого объекта в лесу. Нагрузка этих ролей хозяев операций довольно мала, если в схему не вносятся модификации.

• Совместное размещение ролей х о з я и н а R I D и PDC - э м у л я т о р а Разместите роли RID и PDC-эмулятора на одном контроллере домена. Если из соображений балансировки нагрузки необходимо разместить эти роли на двух контроллерах домена, для этих двух систем нужно установить быстрое физическое подключение и создать в Active Directory явные объекты подключения, поскольку они — прямые партнеры по репликации. Они также должны быть прямыми партнерами по репликации с контроллерами домена, играющими роль резервных хозяев операций.

Размещение хозяина инфраструктуры на контроллере домена, который

ие служит сервером глобального каталога

Хозяина инфраструктуры

следует разместить на контроллере домена,

который не служит сервером

глобального каталога GC (Global Catalog), но физически подключен к сер-

 

веру GC. Хозяин инфраструктуры должен располагать в Active Directory

 

явными объектами подключения к этому серверу GC, то есть они прямые

I

партнеры по репликации.

Хозяина инфраструктуры можно разместить на контроллере домена, кото-

 

рый играет роль хозяина RID и PDC-эмулятора.

 

ПРИМЕЧАНИЕ

Все контроллеры домена служат серверами глобального каталога

 

Если все контроллеры домена будут серверами GC (в соответствии с рекомендациями в главе И), вам не понадобится определять, какой контроллер домена станет хозяином инфраструктуры. Если все контроллеры домена будут серверами глобального каталога, на них будет постоянно обновляться информация о каждом объекте в лесу, и роль хозяина инфраструктуры будет не нужна.

• Наличие плана обработки отказов В следующих подразделах мы рассмотрим перенос отдельных ролей хозяев операций с одних контроллеров домена на другие, что необходимо делать при долгих запланированных и незапланированных простоях хозяина операций. Определите план переноса операций на другие контроллеры домена на случай отключения одного хозяина операции от сети.

Занятие 2

Настройкахозяев операций

495

Идентификация хозяев операций

Для реализации плана размещения ролей нужно знать, какие контроллеры домена в настоящее время выполняют отдельные роли хозяев операций. Каждая роль отображается в административном инструменте Active Directory, а также в других средствах пользовательского интерфейса и командной строки. Для идентификации текущего хозяина каждой роли используйте следующие инструменты.

PDC - эмулятор: оснастка Active Directory — пользователи и компьютеры

(Active Directory Users and Computers) Щелкните домен правой кнопкой мыши и примените команду Хозяева операций (Operations Masters). Перейдите на вкладку PDC . На рис. 10-2 показан пример, где сервер SERVER01. contoso.com — хозяин операций PDC.

Jisi

Хозяин onepawrt >правляег размещегмем пупсе R10 для atr/rw. контроллер-* долена Эту роль еьлолнзет только од№ч сервер е домене

Хоээдн оперзшй ]5ERVEROt.coftoM.com

Дли п е р е д о porot хозаила операций дамнэму компьютеру нажми,? кмзлку "Изме^тъ"

jSERVER02cortow com

Рис. 10-2. Хозяин операций PDC

Хозяин R I D : оснастка Active Directory — пользователи и компьютеры

(Active Directory Users

and Computers) Щелкните домен правой кноп-

кой мыши и примените

команду Хозяева операций (Operations Masters).

Перейдите на вкладку RID.

Хозяин инфраструктуры: оснастка Active Directory — пользователи

и компьютеры (Active Directory Users and Computers) Щелкните домен правой кнопкой мыши и примените команду Хозяин операций (Operations Master). Перейдите на вкладку Инфраструктура (Infrastructure).

Хозяин именования доменов: Active Directory — домены и доверие (Ac-

tive Directory Domain And Trusts) Щелкните корневой узел правой кнопкой мыши и примените команду Хозяин операций (Operations Master).

496

Контроллеры домена

Глава 10

• Хозяин схемы: оснастка Схема Active Directory (Active Directory Schema) Щелкните правой кнопкой мыши корневой узел оснастки и примените команду Хозяин операций (Operations Master).

ПРИМЕЧАНИЕ

Регистрация оснастки Схема Active Directory

Оснастку Схема Active Directory (Active Directory Schema) следует зарегистрировать перед созданием настраиваемой консоли ММС (Microsoft Management Console) с этой оснасткой. Для этого в командную строку введите команду regsvr32 schmmgmt.dll.

Для идентификации хозяев операций можно использовать несколько средств, включая следующие команды:

ntdsutil roles connections

connect to server РООМ_иня_контроллера_донена:номер_порта quit

select operation target

list roles for connected server" quit

quit quit

dcdiag /test:knowsofroleholders /v

netdom query fsmo

ПРИМЕЧАНИЕ

В упражнении 1 в конце этого занятия пошагово описан процесс идентификациихозяев операций.

Перенос ролей хозяев операций

Отдельные роли хозяев операций можно без труда переносить. Перенос ролей осуществляется в следующих сценариях.

При установке леса все пять ролей выполняет первый установленный контроллер домена. При добавлении домена в лес все три роли уровня домена выполняет первый контроллер в этом домене. По мере добавления контроллеров домена роли можно распределить, чтобы исключать единые точки сбоев и повышать производительность.

Если вы планируете отключить от сети контроллер домена, выполняющий

роль хозяина операций, перенесите эту роль на другой контроллер домена.

Если вы выводите из эксплуатации контроллер домена, выполняющий роль хозяина операций, перенесите ее на другой контроллер домена. Мастер установки доменных служб Active Directory попытается выполнить это задание автоматически, но вы должны подготовиться к отключению контроллера домена, перенеся его роли.

Занятие 2

Настройка хозяев операций

з

Чтобы перенести роль хозяина операций, выполните следующие действия.

1.Откройте административный инструмент, определяющий текущего хозяина. Например, откройте Active Directory — пользователи и компьютеры (Active Directory Users And Computers) для переноса одной из трех ролей хозяев операций домена.

2.Подключитесь к контроллеру домена, иа который хотите перенести роль. Для этого щелкните правой кнопкой мыши корневой узел оснастки и примените команду Сменить контроллер домена (Change Domain Controller) или Сменить контроллер домена Active Directory (Change Active Directory Domain Controller) — в зависимости от используемой оснастки.

3.Откройте диалоговое окно Хозяин операций (Operations Master), где указан контроллер домена, управляющий маркером роли хозяина операций. Щелкните кнопку Изменить (Change), чтобы перенести роль на контроллер домена, к которому вы подключены.

ПРИМЕЧАНИЕ

В упражнении 2 в конце этого занятия пошагово описан перенос роли хозяина операций.

При переносе роли хозяина операций текущий и новый хозяева отключаются от сети. Переносится маркер, и новый хозяин немедленно начинает выполнять роль, а прежний хозяин сразу перестает выполнять ее. Для перемещения ролей хозяев операций рекомендуется использовать этот метод.

Перед переносом роли рекомендуется проверить состояние репликации новой роли со старого хозяина роли. Принудительное включение репликации между двумя системами описано в главе 11.

Ошибки распознавания хозяев операций

Некоторые роли хозяев операций могут на время быть недоступны, прежде чем их отсутствие начнет создавать проблемы,- Другие хозяева операций играют ключевую роль при ежедневных операциях на предприятии. Информацию о неполадках хозяев операций можно отыскать в журнале событий Служба каталогов (Directory Service).

Однако вы часто будете сталкиваться с отказами хозяина операций при попытках выполнить функцию, управляемую хозяином. Например, в случае отказа хозяина RID вы не сможете создавать новые принципалы безопасности.

Отзыв ролей хозяев операций

При отказе контроллера домена, выполняющего отдельную роль хозяина операций, и невозможности вернуть систему в рабочее состояние, можно отозвать маркер операций. При отзыве роли новый хозяин назначается без удаления роли отказавшего хозяина.

Отзыв* роли — это радикальная мера, поэтому перед отзывом убедитесь в том, что он действительно необходим. Определите причину и допустимую

Источник: https://studfile.net/preview/16435895/