Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Поддержка каталогов и защита хранилища данных

6 2 3

Табл. 13-2

(продолжение)

 

Инструмент

Схема Active Directory (Active Directory Schema)

Описание

Расположение

Модифицирует схему каталогов AD

Настраиваемая консоль

DS или экземпляров AD LDS. Для

ММС

использования этой оснастки нужно

 

вначале зарегистрировать библиоте-

 

ку Schmmgmt.dll с помощью коман-

 

ды Regsvr32.exe

 

Active Directory —

Конфигурирует и управляет облас-

Программная группа

сайты и службы

тями действия репликации катало-

Администрирование

(Active Directory

гов AD DS и экземпляров AD LDS

(Administrative Tools)

Sites And Services)

 

 

Active Directory —

Конфигурирует и управляет домен-

Программная группа

пользователи

ными ролями FSMO, а также компо-

Администрирование

и компьютеры

нентами RODC

(Administrative Tools)

(Active Directory

 

 

Users And Computers)

 

 

Редактирование ADSI

Запрашивание, просмотр и редак-

Программная группа

(ADSI Edit)

тирование объектов и атрибутов

Администрирование

 

каталогов

(Administrative Tools)

CSVDE.exe

Импортирует данные в каталоги AD

Командная строка

 

DS или экземпляры AD LDS

 

DCDiag.exe

Выполняет диагностику каталогов

Командная строка

 

AD DS и экземпляров AD LDS

 

Dcpromo.exe

DFSRadmin.exe

Диспетчер DNS

(DNS Manager)

Dnscmd.exe

DSACLS.exe

Dsadd.exe

Dsamain.exe

Добавляет и удаляет службу каталогов

Управляет репликацией распределенной файловой системы (Distributed File System Replication), которая используется в лесу

в полном режиме работы Windows Server 2008

Выполняет общую поддержку DNS-серверов

Управляет всеми аспектами DNS-серверов

Управляет списками контроля доступа объектов каталогов

Добавляет типы объектов (пользователи, группы, компьютеры) Монтирует резервные или мгновенные копни хранилища Active Directory (файл .dit) для идентификации их содержимого

Главное меню (Start), Поиск (Search)

Командная строка

Программная группа Администрирование (Administrative Tools) и Диспетчер сервера (Server Manager)

Командная строка

Командная строка

Командная строка

Командная строка

(см. след. стр.)

б12 Непрерывность

бизнес-процессов каталогов

Табл. 13-2 (продолжение)

Инструмент

Описание

Dsbutil.exe (устанав-

Поддержка хранилища AD DS. На-

ливается вместе

стройка портов AD LDS. Просмотр

с AD LDS и AD DS)

экземпляров AD LDS

Dsget.exe

Просмотр выбранных свойств кон-

 

кретного объекта (пользователь,

 

компьютер)

Dsmgmt.exe

Управляет разделами приложений

 

и ролями хозяев операций

Dsmod.exe

Модифицирует существующий объ-

 

ект конкретного типа (пользователь,

компьютер)

Dsmove.exe

Dsquery.exe

Dsrm.exe

Просмотр событий (Event Viewer)

GPfixup.exe

Group Policy

Diagnostic Best Practices Analyzer Управление групповой политикой (Group Policy Management) Ipconfig

Ksetup.exe

Ktpass.exe

LDIFDE.exe

Ldp.exe

Перемещает объект в другое место внутри каталога. Также используется для переименования объекта Запрашивает в каталоге конкретный тип объекта в соответствии с указанным критерием

Удаляет объект или коллекцию объектов конкретного типа

Выполняет аудит изменений AD DS и AD LDS, а также записывает в журнал старые и новые значения объектов и атрибутов Восстанавливает зависимости доменных имен в объектах групповой политики. После переименования домена заново связывает объекты групповой политики .

Просмотр конфигурации объекта GPO, а также потенциальных ошибок зависимостей Создание, управление, архивация

и восстановление объектов GPO

Отображает и модифицирует параметры конфигурации IP Конфигурирует клиента, чтобы тот вместо домена AD DS использовал Kerberos v5

Конфигурирует службу Kerberos не на платформе Windows, как принципала, безопасности в AD DS Импортирует данные в экземпляры AD LDS

Выполняет операции LDAP в каталоге

Глава 13

Расположение

Командная строка

Командная строка

Командная строка

Командная строка

Командная строка

Командная строка

Командная строка

«

Программная группа Администрирование (Administrative Tools)

Командная строка

Веб-сайт microsoft.com

Программная группа Администрирование (Administrative Tools)

Командная строка

Командная строка

Командная строка

Командная строка

Главное меню (Start), Поиск (Search)

Занятие 1

Табл.13-2 (окончание)

Инструмент

Movetree.exe

Netdom.exe

Nltest.exe

Ntdsutil.exe (устанавливается вместе с AD DS, но не инсталлируется, вместе с AD LDS)

Repadmin.exe

Диспетчер сервера (Server Manager)

Системный монитор (System Monitor)

Ultrasound (Ultrasound.exe)

W32tm.exe

Возможности системы архивации данных Windows Server (Windows Server Backup)

Поддержка каталогов и защита хранилища данных

6 2 5

Описание

Расположение

 

Перемещает объекты между домена-

Веб-сайт microsoft.com

ми в лесу

 

 

Управляет учетными записями ком-

Командная.строка

 

пыотеров, доменами и доверитель-

 

 

ными отношениями

 

 

Запрашивает состояние репликации

Командная строка

 

и выполняет проверку доверитель-

 

 

ных отношений

 

 

Выполняет поддержку баз данных в хранилище AD DS

Устраняет и диагностирует неполадки репликации между контроллерами доменов, использующих службу репликации файлов FRS (File Replication Service), которая применяется в лесу, не работающем в полном функциональном режиме Windows Server 2008

Управляет существующими доменами AD DS и экземплярами AD LDS

Создает диаграммы и графики трендов производительности сервера. Определяет критерии производительности

Графический инструмент для устранения неполадок и диагностики репликации между контроллерами доменов, применяющих механизм репликации RFS. Использует инструментарий управления Windows (Windows Management Instrumentation, WMI)

Просмотр параметров, управление конфигурацией и диагностика неполадок времени Windows (Windows Time)

Командная строка

Командная строка

Программная группа Администрирование (Administrative Tools) Диспетчер сервера (Server Manager), Диагностика (Diagnostics), Стабильность

и производительность (Reliability And Performance)

Можно загрузить на веб-сайте microsoft.com

Командная строка

Архивация и восстановление катало-

Программная группа

гов AD DS и экземпляров AD LDS

Администрирование

с содержимым

(Administrative Tools)

6 2 6

б12 Непрерывность бизнес-процессов каталогов

Глава 13

К СВЕДЕНИЮ

Поиск и загрузка инструментов

 

Для локализации инструмента Movetree.exe откройте страницу, находящуюся по адресу http://www.microsoft.com/downloads/details.aspxPFamilyID~96a35011-fd83-419d- 939b-9a772ea2df90&DisplayLang=en. Загрузите файл .cab и извлеките из него все файлы movetree.*. Отметим, что не все инструменты в данном файле работают с Windows Server 2008. Средства поддержки Windows Server 2003 не способны функционировать в Windows Server 2008. Например, инструмент ReplMon.exe просто не запустится.

Для того чтобы получить инструмент Ultrasound, откройте страницу, которая находится по адресу http://tvww.microsoft.com/Downloads/details.aspx7Family ID" 61 асЬ9Ь9- c354-4f98-a823-24cc0da73b50&displaylang=en. Чтобы получить инструмент GPO Diagnostic Best Practices Analyzer для платформы х86, откройте страницу http:// www.microsoft.com/downloads/details.aspx7FamilyID~47f11b02-8ee4-450b-bf13- 880b91ba4566&DisplayLang=en. Версию для платформы х64 можно получить по

адресу

http://www.microsoft.com/downloads/details.aspx9familyid~70E0EDEC-66F7-

4499-83 В 7-4F2009DF2314 & display la ng=en.

Техническая поддержка в сети

На других занятиях вы выполняли многие задачи, перечисленные в табл.

13-1.

В табл. 13-3 указано, где искать и н ф о р м а ц и ю о каждой из 12 задач AD

DS,

описанных в данном руководстве.

 

 

 

Табл. 13-3. Административные задачи AD DS

 

 

 

 

 

 

 

Задача

Описание

 

 

Администрирование учетных записей пользователей и групп

Главы 2 - 4

 

 

Администрирование конечных устройств

Глава 5

 

 

Администрирование сетевых служб

Главы 4, 7,10, И

 

 

Управление объектами групповой политики (Group Policy

Главы 6, 7

 

 

Object, GPO)

 

 

 

Администрирование службы доменных имен (Domain Name

Глава 9

 

 

Service, DNS)

 

 

 

Управление топологией и репликацией Active Directory

Главы 10, 11

 

 

Управление конфигурацией Active Directory

Главы 1,2,8,10-12

 

 

Управление схемой Active Directory

Глава 14

 

 

Управление информацией

Главы 2 - 5,11

 

 

Администрирование безопасности

Главы 2,7, 8,12

 

 

Управление базами данных

Глава 13

 

 

Отчетность Active Directory

Главы 2, 6-8,10, И, 13

 

Автономная техническая поддержка

Значительное отличие AD DS от предыдущих версий состоит в трансформации роли контроллера домена в управляемую службу. В предыдущих версиях Windows Server роль контроллера домена была монолитной, то есть для того, чтобы остановить службу, приходилось полностью выключать контроллер домена, и для технического обслуживания базы данных Ntds.dit, содержащей

Занятие 1

Поддержка каталогов и защита хранилища данных

6 2 7

хранилище каталогов, контроллер домена требовалось перезагружать в режиме восстановления служб каталогов (Directory Services Repair Mode). По этой причине отсутствовал способ автоматизации операций технической поддержки базы данных . В результате большинство администраторов доменов вообще никогда не в ы п о л н я л и задачи технической поддержки баз данных, а такой подход неприемлем в управлении системами.

Всё базы данных работают по одним и тем же принципам. Когда добавляется новая запись, база данных предоставляет дополнительное пространство для хранения информации, связанной с записью. Однако при удалении записи выделенное пространство не возвращается — необходимо выполнить операции по сжатию базы данных. Служба AD DS выполняет некоторые автоматические операции сжатия, однако они не восстанавливают утерянное пространство внутри базы данных, а всего л и ш ь перемещают данные с целыо ускорения доступа. Ч т о б ы восстановить утерянное пространство, базу данных необходимо переключить в а в т о н о м н ы й р е ж и м и запустить последовательно операции сжатия и дефрагментации .

И все же в Windows Server 2008 служба AD DS является управляемой, то есть ее можно запускать и останавливать, как и все остальные службы Windows Server. Таким образом, чтобы выполнить операции технической поддержки, контроллер домена больше не нужно перезагружать в режиме восстановления служб каталогов. Кроме того, поскольку служба AD DS теперь ведет себя точно так же, как и любая внутренняя служба, для нее с помощью основных инструментов командной строки можно писать сценарии с целью автоматизации операций дефрагментации и сжатия.

Отметим, что д л я остановки службы AD DS контроллер домена должен связаться с еще о д н и м контроллером домена, на котором запущена данная служба, иначе остановить работу службы AD DS невозможно. Служба AD DS автоматически проверяет, имеется ли в наличии хотя бы один доступный контроллер домена, поскольку в противном случае никто не сможет войти в сеть.

Впрактических упражнениях этого занятия вы займетесь дефрагментацией

исжатием.

СОВЕТ К Э К З А М Е Н У

Дефрагментация и сжатие в автономном режиме, а также служба AD DS с возможностью многократного запуска являются важными темами сертификационного экзамена.

Использование встроенных механизмов защиты каталогов

Защита данных — один из важнейших аспектов активного управления системами, включая AD DS. Каждая учетная запись, которая хранится в базе данных AD DS, — у н и к а л ь н ы й объект, поскольку привязана к уникальному идентификатору безопасности SID (Security Identifier). Это означает, что удаленную учетную запись нельзя просто воссоздать заново. Хотя повторно созданная учетная запись на глаз ничем не отличается от исходной, для AD DS она является абсолютно другим объектом и, следовательно, не дублирует

Источник: https://studfile.net/preview/16435895/