Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Глава 14

 

Службы облегченного доступа к каталогам

6 9 3

\

талоге N O S ? Расширение схемы для такого приложёния, как Exchange Server, выполняется корректно, поскольку Exchange Server обеспечивает ключевую сетевую службу — электронную почту.

К СВЕДЕНИЮ

Рекомендации по проектированию Active Directory

Инструкции и рекомендации по проектированию Active Directory и управлению схемой AD DS можно найти в главе 3 «Designing the Active Directory» книги «Windows Server 2003: Best Practices for Enterprise Deployments»; эту главу можно загрузить по адресу http://www.resonet.com/Documents/007222343X_Ch03.pdf.

Информацию о создании нового леса и миграции содержимого одного леса в другой можно найти в руководстве «Windows Server 2008: The Complete Reference», которое подготовили Даниэль Реет и Нельсон Реет (McGraw-Hill, Osborne, 2008). В этой книге описано, как создать инфраструктуру на основе Microsoft Windows Server и выполнить миграцию всего содержимого из одного места в другое.

Тем не менее другие приложения, в частности приложения сторонних производителей программного обеспечения, нужно очень осторожно интегрировать в каталог AD DS. Помните, что производственная структура AD DS будет существовать долго. Представьте, что вы установите программный продукт в каталог, а затем, спустя несколько лет после исчезновения с рынка производителя этого продукта, будете думать, что делать с расширениями, добавленными этим продуктом в структуру AD DS, увеличивающими время репликации и в н о с я щ и м и ненужное содержимое в каталог. Таких ситуаций следует избегать.

Поэтому и появилась роль AD LDS. Поскольку она поддерживает множество экземпляров AD LDS на одном сервере (в отличие от роли AD DS, которая может поддерживать только один экземпляр каталога на любом сервере), AD LDS может соответствовать требованиям любого приложения каталога и даже предоставлять экземпляры каталога для каждого приложения. Кроме того, для работы с AD LDS не нужно быть администратором предприятия или администратором схемы, как в случае с AD DS. Роль AD LDS запускается на рядовых или независимых серверах, и для управления ею необходимы лишь права локального администратора. По этой причине ее также можно использовать в периметре сети для веб-приложений и веб-служб проверки подлинности. Роль AD LDS — это одна из четырех технологий Active Directory, которые позволяют расширить структуру организации за пределы брандмауэра и в облако Интернета (рис. 14-1).

Т е мы э к з а м е н а :

Настройка дополнительных ролей Active Directory.

Настройка служб облегченного доступа к каталогам (AD LDS).

gg^

Службы облегченного доступа к каталогам

Глава 14

 

 

Рис. 14-1. Роль АО LDS можно использовать для поддержки приложений

Прежде всего

Для выполнения упражнений в этой главе потребуется следующее,

нФизический или виртуальный компьютер W i n d o w s Server 2008 с именем

 

SERVER01, служащий контроллером домена contoso.com. Инструкции по

j

 

созданию контроллера домена приведены в главах 1 и 2.

 

и

Еще один физический или виртуальный компьютер Windows Server 2008

 

 

с именем SERVER03 — рядовой сервер домена contoso.com. Этот компьютер

|

будет управлять экземплярами AD LDS, которые вы будете у с т а н а в л и в а т ь

 

и создавать в упражнениях этой главы. На компьютере также должен оы

 

 

диск D для хранения данных экземпляров AD LDS. Рекомендуется исполь

 

 

зоватъ диск размером

10 Гбайт.

 

|

Третий физический

или виртуальный к о м п ь ю т е р W i n d o w s Server 2008

 

с именем SERVER04 — рядовой сервер домена contoso.com. Этот компыо

 

тер будет использоваться для настройки областей репликации AD Ь

^

 

На нем также должен быть диск D для хранения данных э к з е м п л я р о в

 

 

LDS. Рекомендуется назначить для этого диска размер 10 Гбайт.

 

Прежде всего

6 9 5

История из жизни

Даниэль Реет и Нельсон Реет

В 2003 году журнал Redmond Magazine (теперь это MCP Magazine) описал различные продукты, с помощью которых системные администраторы могут управлять средами Active Directory. Мы углубились в этот вопрос, поскольку Active Directory была нашей любимой технологией. Благодаря службе каталогов LDAP (Lightweight Directory Access Protocol) структура Active Directory также становится мощным каталогом NOS, который может управлять миллионами объектов. Кроме того, Active Directory включает групповую политику — мощнейшую платформу для управления объектами, которая расширяет возможности NOS службы каталогов. И наконец, с помощью Group Policy Software Delivery можно управлять доставкой программных пакетов Windows Installer по всей структуре каталогов. Нет сомнений, что Active Directory — это один из лучших продуктов, разработанных в лабораториях Редмонда.

После опроса клиентов мы составили список из шести продуктов, которые используются для управления средами Active Directory:

Quest FastLane Active Roles;

Aelita Enterprise Directory Manager;

NetlQ Security Administration Suite;

Javelina ADvantage;

NetPro Active Directory Lifecycle Suite;

Bindview Secure Active Directory LifeCycle Suite.

Из этих шести лишь четыре технологии были доступны при подготовке статьи. Продукт Bindview был представлен тестовой версией, и мы пропустили его по умолчанию. Продукт NetPro, несмотря на богатство выбора инструментов, еще не был полностью готов, и мы пропустили и его. Однако у нас был шанс написать о наборе продуктов NetPro позже (см. http://mcpmag.com/reviews/ products/article.asp?EditorialsID-454). Таким образом, осталось четыре продукта. В результате появилась статья «The 12 Mighty Labors of Active Directory Management» (cm. http://7ncpmag.com/Features/article.asp7EditorialslD-359). Потом мы получили некоторые комментарии об одном ключевом моменте статьи.

Два из четырех продуктов, NetlQ и Quest FastLane, модифицировали схему базы данных Active Directory. Но как управлять модификациями схемы Active Directory? Дело в том, что модификации схемы нельзя отменить. В Windows Server 2003 можно было деактнвировать или переименовать модификации схемы и повторно использовать их, но для наших клиентов это было не лучшее решение. Проще было вообще не трогать схему. Кроме того, была создана технология ADAM, позволяющая организациям интегрировать приложения в службу каталогов без модификации схемы каталога NOS.

В конце концов мы выбрали продукт Aelita: этот продукт может реализовать все требования к базе данных в Microsoft SQL Server вместо модификации схемы Active Directory. Продукт Javelina не мог конкурировать с другими, поскольку он не был предназначен для поддержки этих функций.

(см. след. стр.)

I 696

Службы облегченного доступа к каталогам

Глава 14

Примерно через два месяца после публикации статьи компания Quest купила Aelita и преобразовала Enterprise Directory Manager (EDM) в следующую версию Active Roles. Исходная версия Active Roles была разработана небольшой компанией FastLane из Оттавы в Канаде (которая была приобретена компанией Quest), и трансформировалась в EDM. Новая версия Active Roles больше не требовала модифицировать схему и предоставляла богатый набор компонентов управления Active Directory. В нашей статье об этом ничего не было написано. Кто знал? Ясно одно: модификации схемы каталогов NOS нельзя выполнять необдуманно, как с помощью ADAM. Так что к вашим услугам технология AD LDS.

Занятие 1. Установка AD LDS

Хотя AD LDS использует тот же основной код, что и AD DS, технология AD LDS намного проще. Например, при установке AD LDS на сервере конфигурация сервера не изменяется, как в случае с установкой AD DS и созданием контроллера домена. Служба AD LDS представляет собой приложение и ничего более. При ее установке не нужно перезагружать сервер, поскольку в процессе установки лишь добавляется функциональность на сервер без изменения его свойств.

Тем не менее для начала мы рассмотрим экземпляры AD LDS, принципы использования этих экземпляров и их связи с каталогами AD DS. Затем мы перейдем к установке AD LDS.

Изучив материал этого занятия, вы сможете:

/Описать принципы использования AD LDS.

/Установить AD LDS на рядовом сервере.

S Найти и просмотреть хранилище каталогов AD LDS.

Продолжительность занятия — около 30 мин.

Принципы работы AD LDS

Аналогично AD DS, экземпляры AD LDS основаны на протоколе L D A P (Lightweight Directory Access Protocol) и предоставляют службы иерархической базы данных. В отличие от реляционных баз данных каталоги LDAP оптимизированы для конкретных целей и должны использоваться для быстрого просмотра информации, которую поддерживают эти приложения. В табл. 14-1 описаны основные отличия между каталогом LDAP и такой реляционной базой данных, как Microsoft SQL Server. Это сравнение поможет в выборе между каталогом LDAP и реляционной базой данных для поддержки приложения.

В табл. 14-1 приведены директивы выбора соответствующей базы данных для приложения.

Кроме того, технология AD LDS основана на AD DS, однако она включает не все компоненты AD DS. В табл. 14-2 перечислены отличия между компонентами AD LDS и AD DS.

Занятие 1

Установка AD LDS

6 9 7

\

 

 

Табл. 14-1. Сравнение каталогов LDAP с реляционными базами данных

 

Каталоги LDAP

Реляционные базы данных

 

Быстрое чтение и поиск Иерархическая структура базы данных часто основана на системе именования DNS (Domain Name System) или Х.500

Используется стандартная расширяемая структура схемы

Быстрая запись Структура данных использует таб-

лицы, содержащие строки и столбцы. Таблицы можно связывать вместе Схемы не используются

Децентрализация (распределение) и использование репликации для поддержки совместимости данных

Безопасность обеспечивается на уровне объектов

Поскольку база данных распределенная, совместимость данных не абсолютна, по крайней мере пока не будет завершена репликация Записи не блокируются и могут модифицироваться одновременно двумя сторонами. Управление конфликтами осуществляется

с помощью USN (Update Sequence Numbers)

Централизованные репозитории данных

Безопасность обеспечивается на уровне строк и столбцов

Поскольку ввод данных основан иа транзакциях, совместимость данных абсолютна

Записи блокируются и могут модифицироваться лишь одной стороной — попеременно

Табл. 14-2. Сравнение AD LDS и AD DS

Компонент

AD LDS AD DS

Поддержка нескольких экземпляров на сервере

0

Независимые схемы для каждого экземпляра

0

Запуск на таких клиентских операционных системах,

0

как Windows Vista, и рядовых серверах Windows Server 2008

 

 

Запуск иа контроллерах доменов

0

0

Разделы каталогов могут использовать соглашения

0

a

об именовании Х.500

 

Установка и удаление выполняются без перезагрузки

0

Службу можно остановить и перезапустить без перезагрузки

0

0

Поддержка групповой политики

0

Включение глобального каталога

0

Управление такими объектами, как рабочие станции, рядовые серверы

0

и контроллеры доменов

 

Поддержка доверительных отношений между доменами и лесами

0

Поддержка и интеграция с инфраструктурой открытых ключей PLI

0

(Public Key Infrastructure) и сертификатов Х.509

 

Поддержка записей (SRV) службы DNS для локализации служб

0

каталогов

 

0

Поддержка API-интерфейсов LDAP (Application Programming Interface) 0

Поддержка API-интерфейсов ADSI (Active Directory Services Interface)

0

0

Поддержка Messaging API (MAPI)

0

(см. след. стр.)

Источник: https://studfile.net/preview/16435895/