Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Поддержка каталогов и защита хранилища данных

6 1 3

Развертывая Windows, клиенты обычно стараются включить максимум компонентов, поэтому некоторые организации назначают персонал для проективного мониторинга сетей. IT-спсциалисты перегружены работой практически в каждой организации. Обычно у системных администраторов нет времени на проактивные действия, поскольку они практически всегда работают в «реактивном» режиме.

После выхода нашей книги «Pocket Administrator for Windows Server 2003» мы получили административные классы Windows Server 2003 и обновляли их всеми новыми версиями. В каждом случае нам сообщали, что предложенное расписание наиболее рационально для администраторов. Мы включили этот список задач с соответствующими обновлениями в новую книгу «Windows Server 2008: The Complete Reference».

Мониторинг, особенно проактивный, играет важную роль в любом развертывании Windows Server, в частности AD DS и DNS. Каждая организация, использующая решение идентификации и доступа AD DS, должна принять меры, чтобы в системе регулярно выполнялись соответствующие операции. Применение технологий Windows без проактивного контроля непрактично. Технологии, конечно, будут работать, однако пользователи могут сталкиваться с потенциальными неполадками или угрозой безопасности. Именно поэтому данная глава, наверное, является самой важной.

Занятие 1. Поддержка каталогов и защита хранилища данных

Одна из самых в а ж н ы х концепций, которую должны знать администраторы при работе с такой службой, как AD DS, является распределение обязанностей. Служба каталога очень похожа на веб-службу. , Администраторы веб - службы отвечают за управление 11S (Microsoft Internet Information Services) и соответствующую операционную систему, но не

отвечают за содержимое веб-сайтов, которыми управляет сервер.

В веб-службе обязанности необходимо распределять с учетом механизма управления данными и службами. Отдел IT отвечает за управление службами, а пользователи — за управление данными или содержимым. Тот же принцип применяется к службе каталогов.

Распределенная база данных AD DS, содержащая информацию о пользователях, компьютерах, серверах, службах и других компонентах сети, относится к категории сетевой операционной системы NOS (Network Operating System), а также к службе облегченного доступа к каталогам LDAP, поэтому администраторы выполняют задачи вместе с несколькими членами организации.

• Если применять функцию поиска в каталоге (Search Active Directory) для локализации своей записи, можно изменить такую информацию, как номер телефона, расположение и т. д.

б 12

Непрерывность бизнес-процессов каталогов

Глава 13

 

 

John Kane Properties

m

General |;<йвз !Butnew;

1Н1.ЧЯЮЯ

PO. Bo*

 

a»:

Denver

CO

Др^мЫ UO

Э1Е34

С«*муЛ«90r:

Unrted Staos

Менеджеры безопасности и распределенных групп могут автоматически управлять содержимым группы, если назначить им соответствующие права. В таком случае системным администраторам нет необходимости управлять службой каталогов NOS.

Как определить, должен ли пользователь быть членом группы? При каждом изменении членства в группе он отвечает на запрос, инициированный кем-то еще. Так почему бы не исключить посредника и не возложить ответственность непосредственно на менеджеров групп?

l e g s! M t t u g t M

Prcpertiei

 

ш

 

 

ObfeO

Г

] __ Sec^y

j

Ш Щ й ,

Geneie

Members Г Member 01

Managed By

 

 

 

Contoto.com/New Urat/John Kane

 

 

 

j Change,» j ftopyiie» ] ЦЩ

 

 

 

 

 

 

 

 

Manager can update membership Bst

Of се

 

 

 

 

 

 

Sbeet

 

 

111 N Broadway

 

 

Сrty

 

 

Denver

 

 

State/province:

 

CO

 

 

Cocritiy/region:

 

Urated States

 

 

Telephone number. 45104

Fax nunbei.

Appl-У I

Занятие 1

Поддержка каталогов и защита хранилища данных

6 1 5

Смена паролей управляется отделом справки.

Обеспечение доступности каталогов и службы DNS является одной из основных ф у н к ц и о н а л ь н ы х обязанностей системных администраторов — этому вопросу они д о л ж н ы уделять особое внимание. Прежде всего, системные администраторы управляют доступностью служб и содержащихся в каталогах данных, а не самими данными.

При планировании стратегии проактивного управления основное внимание следует уделить управлению операциями и делегированию управления данными, благодаря которому ответственность за управление объектами можно возложить на другого пользователя в организации.

Изучив материал этого занятия, вы сможете:

S Определять, какие административные задачи требуется выполнять для поддержки AD DS и DNS.

S Различать задачи поддержки, выполняемые в автономном и сетевом режимах.

•S Выполнять задачи поддержки в автономном режиме. . •S Восстанавливать данные в сетевом режиме.

S Восстанавливать данные в автономном режиме.

Продолжительность занятия — около 90 мин.

Двенадцать категорий администрирования AD DS

Администрирование, и л и управление, Active Directory заключается в выполнении двенадцати категорий задач. Все осуществляемые при этом операции, область их действия, задачи по управлению данными или содержимым, связанные с администрированием служб, описаны в табл. 13-1.

Табл. 13-1. Административная активность AD DS

 

 

Задача

Описание

Сервис

Данные

Администриро-

Смена пользовательских паролей, создание и деак-

0

вание учетных

тивация пользователей, создание групп пользова-

 

 

записей пользо-

телей и управление членством. Эти задачи следует

 

 

вателей и групп

делегировать отделу справки

 

 

Администриро-

Все компьютеры в сетевой среде Windows должны

0

вание конечных

располагать учетными записями компьютеров.

 

 

устройств

С помощью своих учетных записей компьютеры

 

 

 

взаимодействуют с каталогом. Эти задачи следует

 

 

 

делегировать техникам

 

 

Администриро-

Публикация общих сетевых файловых ресурсов,

0

0

вание сетевых

принтеров, распределенных файловых ресурсов

 

 

служб

DFS (Distributed File Share), разделов каталога

 

 

приложений и т. д. Эти задачи нужно делегировать администраторам всех типов служб

(см. след. стр.)

6 1 6

 

б 12 Непрерывность бизнес-процессов каталогов

Табл. 13-1

(продолжение)

Задана

 

 

Описание

 

 

 

 

Управление

Объекты GPO (Group Policy Object) обеспечивают

объектами

мощную модель управления объектами в Windows

групповой по-

Server 2008. Эти задачи следует делегировать соот-

литики

 

ветствующим техническим специалистам, однако

 

 

 

распространением объектов GPO должен зани-

 

 

 

маться центральный администратор GPO

Админнстриро-

Теперь структура DNS плотно интегрирована

вание DNS

с каталогом и выполнение операций зависит от

 

 

 

корректного функционирования службы динами-

 

 

 

ческого DNS. Поскольку структура DNS интег-

 

 

 

рирована с каталогом,-администрирование DNS

 

 

 

входит в обязанности администратора домена

Админнстриро-

Все задачи, начиная с назначения политик учет-

вание безопасных записей домена и прав пользователей для

ности

 

управления доверием и заканчивая администри-

 

 

 

рованием списков контроля доступа ACL (Access

 

 

 

Control List) и элементов разрешений АСЕ

 

 

 

(Access Control Entry). Выполнение этих задач

 

 

 

входит в обязанности администратора домена

 

 

 

или назначенных операторов, которым делегиро-

 

 

 

ваны задачи

Управление

Репликация является фундаментом для выпол-

топологией и

нения операций служб каталогов и охватывает

репликацией

конфигурацию подсетей, сайтов, связей сайтов,

Active Directory

мостов связей сайтов и мостовых серверов. Для

 

 

 

генерирования исправления топологией репли-

 

 

 

кации интенсивно используется служба проверки

 

 

 

целостности КСС (Knowledge Consistency Chec-

 

 

 

ker). Выполнение этих задач входит в обязаннос-

 

 

 

ти администратора домена

Управление

Администрирование конфигурации связано

конфигурацией

с проектированием и реализацией лесов, доменов

Active Directory

и подразделений. Для выполнения таких задач

 

 

 

также используются роли FSMO (Flexible Single

 

 

 

Master of Operations), серверы глобального ка-

 

 

 

талога и контроллеры доменов, включая RODC,

 

 

 

поскольку эти серверы определяют конфигура-

 

 

 

. цию каждого леса. Кроме того, синхронизация

 

 

 

времени также связана с управлением конфигу-

 

 

 

рацией. Выполнение этих задач входит в обязан-

 

 

 

ности администраторов леса и домена

Управление

База данных AD DS является распределенной

схемой

 

и включает схему базы данных. Модификации

Active Directory схемы требуют особого внимания, поскольку добавляемые объекты нельзя так просто удалить, хотя их можно деактивировать, переименовать и многократно использовать. Выполнение этих задач входит в обязанности администратора леса

 

Глава 13

Сервис

Данные

0

0

0

0 •

0 П

0 О

Занятие 1

Поддержка каталогов и защита хранилища данных

6 1 7

Табл. 13-1 (окончание)

Задача

Управление

информацией

Описание

СервисДанные

Заполнение каталога информацией о содержащихся

0

в нем объектах. Объекты пользователей, общие папки и объекты компьютеров могут включать данные владельцев, группы могут включать данные менеджеров, а принтеры и компьютеры могут включать данные отслеживания размещения. Для того чтобы добавить или удалить содержимое глобального каталога и определить, необходимо ли индексирование объектов, можно использовать консоль Схема Active Directory (Active Directory Schema). При выполнении задач также используются квоты NTDS, позволяющие ограничить объем информации, добавляемой в каталог. Задачи управления информацией по возможности следует делегировать

Управление базой данных

Отчетность Active Directory

Поддержка базы данных Ntds.dit и защита объектов 0

AD DS, также защита GPO и управление контейне-

 

рами LostandFound и LostandFoundConfig, предна-

 

значенными для сбора бездомных объектов в ката-

 

логе. В эти задачи также входит сжатие базы данных

 

каталогов на каждом контроллере домена. Хотя AD

 

DS автоматически и регулярно сжимает свою базу

 

данных, рекомендуется попрактиковаться в выпол-

 

нении сжатия вручную. Осуществление этих функ-

 

ций входит в обязанности администратора домена

 

Генерирование отчетов каталога о структуре, содер- 0

0

жимом и режиме запуска. Централизованного средс-

 

тва отчетности не существует, однако данные можно

 

экспортировать на нескольких уровнях каталога.

 

С помощью консоли Управление групповой полити-

 

кой (Group Policy.Management) также можно генери-

 

ровать отчеты по объектам GPO. Выполнение этих

 

задач входит в обязанности администратора домена

 

иадминистратора GPO

Взависимости от размера сети каждая операция (активность), описанная

втабл. 13-1, сама по себе может являться своего рода работой. Поэтому следует делегировать часть этой работы, чтобы служба каталогов была постоянно доступной. В отдельных сценариях можно использовать пару инструментов.

Использование Acctlnfo.dll

Для управления у ч е т н ы м и з а п и с я м и пользователей применяется оснастка Active Directory — пользователи и компьютеры (Active Directory Users And Computers), поддерживающая улучшения, которые частично обеспечиваются корпорацией Microsoft, Например, вы можете добавить вкладку Additional Account Info в окно свойств объекта пользователя, загрузив и зарегистрировав библиотеку Acctlnfo.dll на сервере или рабочей станции с консолью Active Directory — пользователи и компьютеры. Библиотека Acctlnfo.dll входит в состав Windows Server 2003 Resource Kit вместе со средствами блокировки и управления учетными записями.

21 Зак. 3399

Источник: https://studfile.net/preview/16435895/