Г Л А В А |
2 |
Администрирование
Занятие 1. |
Оснастки Active Directory |
34 |
Занятие 2. Создание объектов в Active Directory |
46 |
|
Занятие 3. |
Делегирование и безопасность объектов Active Directory |
70 |
Б о л ь ш и н с т во администраторов получают первый опыт работы с доменными службами Active Directory (Active Directory Domain Services, AD DS), открывая оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) и создавая объекты пользователей, групп и компьютеров в подразделениях (Organizational Unit, O U ) домена. Выполнение таких задач — основа работы IT-профессионала в среде Active Directory. Поэтому после создания домена можно использовать средства, советы и рекомендации, описанные и приведенные в главе 1, для создания указанных объектов. В последующих главах эти классы объектов описаны подробнее.
Сейчас же мы рассмотрим две важные высокоуровневые концепции предприятия: локализацию объектов в каталоге и безопасность Active Directory с поддержкой решения задач персоналом.
Темы экзамена:
•Создание и поддержка объектов Active Directory.
•Поддержка учетных записей Active Directory.
Прежде всего
Д л я выполнения упражнений в данной главе вам понадобится система Windows Server 2008, установленная на физическом компьютере или виртуальной машине. Машине следует назначить имя SERVER01 и повысить ее до ранга контроллера домена contoso.com. (Подробнее об этом рассказывается в главе 1.)
34 Администрирование
История из жизни
Дэн Холме
Вы определенно должны быть знакомы с таким инструментом администрирования, как оснастка Active Directory — пользователи и компьютеры (Active Directory Users And Computers), и основньипгметодами создания подразделений пользователей, компьютеров и групп. В настоящей главё описаны эти средства и методы, что поможет вам заполнить пробелы в знаниях. Кроме того, в данной главе рассмотрены способы повышения производительности труда администратора. Я знаю, что многие администраторы продолжают использоватКконсоли по умолчанию, поэтому хотел бы описать множество средств, с помощыо которых они могут выполнять свою работу, не создавая отдельно настраиваемой консоли ММС (Microsoft Management Console) со всеми необходимыми оснастками. Многие администраторы также значительно углубляются в свои структуры OU для локализации и управления объектами, вместо того чтобы использовать преимущества сохраненных запросов (Saved Queries) для виртуализации представления доменов. Хотя глава посвящена лишь экзаменационной теме «Поддержка учетных записей Active Directory», приведенные в ней советы и рекомендации помогут обеспечить более высокий уровень безопасности ежедневной работы на предприятии.
Занятие 1. Оснастки Active Directory
Административные инструменты или оснастки Active Directory обеспечивают функциональность, необходимую для поддержки службы каталогов. На этом занятии мы рассмотрим самые важные оснастки Active Directory. Мы также обсудим способы их эффективного использования, возможность применения альтернативных учетных данных и создания настраиваемых консолей, которые можно распространять среди администраторов в организации.
Изучив материал этого занятия, вы сможете:
/Работать с консолью ММС (Microsoft Management Console).
/Определить самые важные административные оснастки Active Directory.
/Установить Средства удаленного администрирования сервера RSAT (Remote Server Administration Tools) в Windows Server 2008 и Windows Vista.
SЗапускать административные средства с помощью альтернативных учетных данных и команды Запуск от имени администратора (Run As Administrator).
^Создавать, контролировать, а также распространять настраиваемые оснастки ММС.
Продолжительность занятия — около 35 мин.
Консоль управления Microsoft
Административные инструменты Windows совместно используют общую структуру Microsoft Management Console (ММС) . Консоль М М С (рис. 2-1) отобра-
Занятие 1 Оснастки Active Directory 35
жает инструменты в настраиваемом окне с деревом консоли в левой панели (аналогичном дереву проводника Windows) и центральной панелыо сведений. Панель Действия (Actions) справа выводит команды, которые в М М С называются действиями .
Отображение/Скрытие дерева консоли
Оснастка-
й Domar. Contnlcs
3 ForfipnStuiWhcpait
Отображение/Скрытие панели действий
|
Гр>т»а6е»-ч. . |
|
rpftrie беюпа . |
4Ь»л«»«ст ратсэы асяеиа ffcims 6exrj.~ |
|
АЛ-их-СТ»! nptenp. |
. Гркп* 6* •>-!*. , |
Аллмчгс-аторы си» |
|
Л?, Или сы»< <oia»Tt -л rp |
|
гости дсмеп* |
гр>т(*гопл |
Гость |
Пол, хваля. г-гтроо-узд » |
S*. Групп* с и и д а о* .. ГОУТЖИбсюГ»... |
|
|
Групп* ьею-а .. |
|
Гргтабеюг* . |
|
П>утм6е>о"а . |
S.ijKaf роллеры до |
. Гргооа 6 |
Гр>ти бемпа.. |
|
^Пзсъюмтст а< |
Группа бе юла... |
% Сежры RAS и 1 |
|
|
i t o |
|
J i J |
|
|
|
|
|
Дерево консоли |
Панель сведений |
Панель действий |
|
|
|
|
Рис. 2-1. |
Консоль ММС с оснасткой |
|
|
|
|
|
|
Д л я |
у п р а в л е н и я о т о б р а ж е н и е м левой и |
правой |
панелей |
служат кнопки |
|||
О т о б р а ж е н и е / С к р ы т и е дерева консоли ( S h o w / H i d e |
Console |
Tree) |
и Отоб- |
||||
р а ж е н и е / С к р ы т и е п а н е л и |
действий ( S h o w / H i d e Action Pane) |
или |
команда |
||||
Настроить (Customize) в меню Вид (View). |
|
|
|
|
|
||
А д м и н и с т р а т и в н ы е инструменты, называемые оснастксичи, |
используют |
||||||
дерево консоли и панель сведений консоли для обеспечения административных функций . Консоль М М С — это что-то вроде поясного ремня монтажника, к которому можно прикрепить один или несколько инструментов (оснасток). Большинство средств в папке Администрирование (Administrative Tools) запускаются в виде одной консоли с единственной оснасткой, как, например, Просмотр событий ( E v e n t Viewer), Службы (Services) и Планировщик заданий (Task Scheduler). Другие инструменты, включая Управление компьютером ( C o m p u t e r M a n a g e m e n t ) , открываются в виде консолей со множеством оснасток — некоторые из них могут запускаться как независимые консоли. Например, консоль Управление компьютером содержит оснастки Просмотр событий ( E v e n t Viewer), С л у ж б ы (Services) и Планировщик заданий (Task Scheduler).
При администрировании Windows с помощью оснасток вы будете выполнять команды, которые в М М С называются действиями и отображаются в панели Действия (Actions) в правой части консоли. Большинство опытных администраторов предпочитают выполнять действия в оснастке М М С с помощью
• 36 |
Администрирование |
Глава 2 |
контекстного меню. Если вы используете только контекстное меню, можете отключить панель Действия, чтобы область для отображения информации в панели сведений была больше.
Существует два типа консолей ММС: предварительно с к о н ф и г у р и р о в а н - ные и настраиваемые. Предварительно отконфигурированные консоли устанавливаются автоматически при добавлении роли или компонента для администрирования этой роли или компонента. Они функционируют в пользовательском режиме и их нельзя модифицировать или сохранять, зато пользователь может создавать настраиваемые консоли с теми же инструментами и ф у н к ц и я м и . В следующих подразделах мы рассмотрим предварительно отконфигуриро - ванные и настраиваемые консоли.
Средства администрирования Active Directory
Вбольшинстве случаев администрирование Active Directory осуществляется
спомощью следующих оснасток и консолей.
• Active Directory — пользователи и компьютеры (Active D i r e c t o r y U s e r s and Computers) Управление ежедневно используемыми ресурсами, включая пользователей, группы, компьютеры, принтеры и общие папки . Эта оснастка чаще всего применяется администраторами Active Directory.
•Active Directory — сайты и службы (Active D i r e c t o r y Sites and S e r v i c e s ) Управление репликацией, сетевой топологией и соответствующими службами. Эта оснастка подробно описана в главе 11.
• |
Active Directory — домены и доверие (Active D i r e c t o r y D o m a i n s a n d |
|
|
Trusts) |
Настройка и поддержка доверительных отношений, а также функ - |
|
циональных уровней домена и леса. Этот инструмент детально о п и с а н |
|
|
в главе 13. |
|
• |
Схема Active Directory (Active Directory S c h e m a ) Анализ и м о д и ф и - |
|
|
кация определения классов объектов и атрибутов. Эта схема — проектная |
|
|
модель Active Directory. Она редко просматривается и еще реже м о д и ф и - |
|
|
цируется. Поэтому такая оснастка не устанавливается по умолчанию . |
|
|
Оснастки |
и консоли Active Directory устанавливаются при д о б а в л е н и и |
роли AD DS на сервер. При установке роли AD DS в Диспетчер сервера (Server Manager) добавляются два административных средства Active Directory: оснастка Active Directory — пользователи и компьютеры (Active Directory Users and Computers) и оснастка Active Directory — сайты и службы (Active Dirctory Sites and Services). Тем не менее для администрирования Active Directory из системы, не служащей контроллером домена, необходимо установить средства удаленного администрирования сервера RSAT, для чего в Диспетчере сервера (Server Manager) системы Windows Server 2008 нужно выбрать узел Компоненты (Features). Средства удаленного администрирования сервера RSAT можно загрузить на сайте Microsoft и установить на клиентах Windows Vista Service Pack 1.
Расположение административных инструментов Active Directory
В Диспетчере сервера (Server Manager) находятся две оснастки Active Directory. Чтобы открыть их, нужно развернуть узел Роли (Roles), а затем узел Доменные
• Занятие 1 |
Оснастки Active Directory |
37 |
службы Active Directory (Active Directory Domain Services). Все остальные административные средства находятся в папке Администрирование (Administrative Tools), которая расположена в Панели управления (Control Panel). Папка Администрирование отображается в классическом виде панели управления. В представлении домашней страницы панели управления административные инструменты находятся в категории Система и ее обслуживание (System And Maintenance).
Добавление административных инструментов в меню Пуск
По умолчанию административные средства не включены в меню Пуск (Start) клиентов W i n d o w s Vista. Доступ к административным инструментам можно упростить, добавив их в меню Пуск.
1. Щелкните правой кнопкой мыши кнопку Пуск (Start) и примените команду Свойства (Properties) .
2. Щ е л к н и т е кнопку Настроить (Customize).
3. Если вы используете меню Пуск по умолчанию, найдите папку Администрирование (System Administration Tools) и выберите опцию Отображать в меню "Все программы" и "Пуск" (Display On The All Programs Menu And The Start M e n u ) или Отображать в меню "Все программы" (Display On The All Programs Menu) . Если вы используете классическое меню Пуск, выберите опцию Отображать меню "Администрирование" (Display Administrative Tools).
4 . Д в а ж д ы щелкните О К .
Запуск административных средств с использованием альтернативных учетных данных
Многие администраторы входят на свои компьютеры с использованием административных учетных данных. Это небезопасно, поскольку административная учетная запись имеет более высокий уровень привилегий и прав сетевого доступа, чем стандартная пользовательская учетная запись. Поэтому вредоносные программы, которые запускаются с административными учетными данными, могут принести з н а ч и т е л ь н ы й ущерб. Чтобы такие проблемы не возникали, не входите в систему как администратор. Вместо этого входите как стандартный пользователь и п р и м е н я й т е ф у н к ц и ю Запуск от имени администратора ( R u n
As A d m i n i s t r a t o r ) д л я а д м и н и с т р а т и в н ы х инструментов, |
чтобы обеспечить |
безопасность административной учетной записи. |
|
1. Щ е л к н и т е правой кнопкой м ы ш и значок запускаемого |
апплета в панели |
управления и примените команду Запуск от имени администратора ( R u n As Administrator). Если эта команда не отображается, попробуйте щелкнуть правой к н о п к о й м ы ш и при нажатой клавише Shift.
Откроется диалоговое окно Контроль учетных записей пользователей (User Account Control), показанное на рис. 2-2.
2. Введите и м я и пароль административной учетной записи. 3. Щ е л к н и т е О К .