I 7 1 0 Службы облегченного доступа к каталогам Глава 14
он предложит номера 50 ООО и 50 001 для каждого порта, а затем задействует другие порты в диапазоне 50 000 д л я д о п о л н и т е л ь н ы х экземпляров.
Контрольные вопросы
1.Какие порты используются для работы с экземплярами AD LDS?
2.Чем порты в экземпляре AD LDS отличаются от портов, используемых службам! AD DS?
Ответы на контрольные вопросы
1.Экземпляр AD LDS может использовать стандартный LDAP-порт 389 или порт LDAP через SSL (Secure LDAP) 636. Кроме того, службы AD LDS могут использовать любой порт с номером больше 1025. Тем не менее рекомендуется применять порты в диапазоне 50 000.
2.Службы AD DS и AD LDS могут использовать порты 389 (LDAP) и 636 (Secure LDAP). Кроме того, для связи со службой глобального каталога служба AD DS задействует порты 3268 (LDAP) и 3269 (Secure LDAP). Ре-, комендуется резервировать порты 389 и 636 для службы AD DS.
ВНИМАНИЕ! Использование портов 389 и 636
При создании экземпляров AD LDS в домене не занимайте порты 389 и 636, даже если первый экземпляр вы создаете не на контроллере домена. Служба AD DS использует эти порты по умолчанию. По этой причине некоторые консоли, например оснастка Схема Active Directory (Active Directory Schema), не привязываются к локальным экземплярам, поскольку по умолчанию они непосредственно привязаны к AD DS. Для экземпляров AD LDS рекомендуется всегда использовать порты с номерами в диапазоне от 50 000.
СОВЕТ К ЭКЗАМЕНУ
Запомните порты по умолчанию, поскольку они включены в темы сертификационного экзамена, хотя в производственных средах их не следует применять.
• Имя раздела приложений Active Directory, к о т о р ы й |
будет |
применяться |
||
для |
экземпляра. Д л я создания раздела |
н у ж н о использовать |
отличитель- |
|
ное |
имя DN (Distinguished Name), как, |
например, и м я |
C N - A p p P a r t i t i o n l , |
|
DC=Contoso,DC=com. В зависимости от н а з н а ч е н и я экземпляра раздел приложений может и не потребоваться. Разделы п р и л о ж е н и й управляют областью репликации хранилища каталогов. Например, при интеграции данных DNS в каталог служба AD DS создает раздел приложений, чтобы обеспечить доступ к данным DNS для соответствующих контроллеров домеиа. Разделы приложений AD L D S м о ж н о создавать тремя способами: при создании экземпляра, при установке приложения, которое будет привязано к экземпляру, или вручную с помощью утилиты LDP.exe. Если приложение не создает разделы приложений автоматически, создайте их с помощью мастера.
Занятие 2 |
Настройка и использование AD LDS 7\ 5 |
• Учетная запись для запуска экземпляра. Можно использовать учетную запись Сетевая служба (Network Service), однако в случае запуска множества экземпляров лучше всего применять для каждого экземпляра именованные учетные записи служб. Далее перечислены требования и инструкции по созданию учетных записей служб.
•Создайте учетную запись домена, если вы работаете в домене. В противном случае используйте локальную учетную запись (например, в периметре сети).
•Назначьте для учетной записи имя экземпляра AD LDS.
•Назначьте для учетной записи сложный пароль.
•В свойствах учетной записи задайте параметр Запретить смену пароля пользователем (User Cannot Change Password).
•В свойствах учетной записи задайте параметр Срок действия пароля не ограничен (Password Never Expires), чтобы политика паролей не препятствовала работе службы.
•В л о к а л ь н о й политике безопасности (Local Security Policy) каждого компьютера, содержащего данный экземпляр, назначьте право пользователя Вход в качестве службы (Log On As A Service).
•В локальной политике безопасности каждого компьютера, содержащего
да н н ы й экземпляр, назначьте право пользователя Создание аудитов безопасности (Generate Security Audits).
•Группа, содержащая эти учетные записи пользователей, будет администрировать данный экземпляр. Д л я назначения разрешений доступа лучше
|
всего использовать группы, даже если группа содержит всего одну учетную |
|
запись. Д л я внесения изменения можно добавлять или модифицировать |
|
членов группы, не добавляя и не модифицируя разрешения доступа. Если |
| |
вы работаете в домене, создайте доменную группу, иначе создайте локаль- |
|
ную. Назначьте для группы такое же имя, как у экземпляра. Так будет проще |
|
отследить назначение группы. Добавьте в эту группу свою учетную запись, |
|
а также учетную запись службы, созданную ранее. |
I • |
Все дополнительные ф а й л ы L D I F для экземпляра. Поместите эти фай- |
|
лы в папку %SystemRoot%\ADAM . Эти файлы будут импортированы во |
|
время создания экземпляра. При импорте файлов LDIF схема экземпляра |
|
расширяется д л я поддержки дополнительных операций. Например, для |
|
синхронизации служб AD DS со службами AD LDS импортируйте файл |
|
MSAdamSyncMetadata.ldf. Если для приложения требуются настраиваемые |
|
модификации схемы, создайте заранее файл LDIF и импортируйте его при |
i |
создании экземпляра. Отметим, что файлы LDIF всегда можно импортиро- |
|
вать и после создания экземпляра. В табл. 14-4 перечислены файлы LDIF |
|
по умолчанию. |
Запомните эти значения, поскольку они понадобятся для создания экземпляра и управления им.
I 712 |
Службы облегченного доступа к каталогам |
Глава 14 |
||
Табл. 14-4. |
Файлы LDIF служб AD LDS по умолчанию |
|
||
Имя файла |
|
|
Назначение |
|
MS-ADAM-Upgrade-l.Idf |
Для обновления схемы AD LDS до самой новой |
|||
|
|
версии |
|
|
MS-adamschemaw2k3.1df |
Предварительный реквизит для синхронизации эк- |
|||
|
|
земпляра с Active Directory в Windows Server 2003 |
||
MS-adamschemaw2k8.1df |
Предварительный реквизит для синхронизации эк- |
|||
|
|
земпляра с Active Directory в Windows Server 2008 |
||
MS-AdamSyncMetadata.ldf |
Для синхронизации данных леса AD DS и экземп- |
|||
|
|
ляра AD LDS через ADAMSync |
|
|
MS-ADLDS-DisplaySpecifiers.ldf |
Для операций оснастки Active Directory — сайты |
|||
|
|
и службы (Active Directory Sites And Services) |
||
MS-AZMan.ldf |
Для поддержки диспетчера авторизации Windows |
|||
|
|
(Windows Authorization Manager) |
|
|
MS-lnetOrgPerson.ldf |
Для создания пользовательских классов |
|
||
|
|
и атрибутов inetOrgPerson |
|
|
MS-User.ldf |
Для создания пользовательских классов |
|
||
|
|
и атрибутов |
|
|
MS-UserProxy.ldf |
|
Для создания простого класса userProxy |
|
|
MS-UserProxyFull.ldf |
Для создания полного класса userProxy.. Вначале |
|||
|
|
следует импортировать файл MS-UserProxy.ldf |
||
После подготовки этих элементов можно приступать к созданию экземпляра. Используйте учетную запись локального администратора . Есть два способа создания экземпляров: при первом применяется Мастер установки служб AD LDS (Active Directory Lightweight Services Setup Wizard), а при втором — командная строка. В практических упражнениях этого занятия вы создадите экземпляр с помощью мастера, а в следующем подразделе описано применение командной строки.
Автоматизированное создание э к з е м п л я р а AD L D S
Экземпляры AD LDS можно также создавать автоматизировано. Например, для создания экземпляров на компьютере с установленным ядром сервера (Server Core) нужно использовать автоматизированный процесс, поскольку отсутствует графический интерфейс для запуска мастера. Автоматизированным методом можно также создавать экземпляры для приложений, распределенных на множестве серверов. Перед этим следует подготовить предварительные реквизиты, как описано в подразделе «Подготовка к созданию экземпляра AD LDS» ранее на этом занятии.
В папке %SystemRoot%\ADAM есть дополнительная команда Adamlnstall. ехе, с помощью которой можно выполнять автоматизированную установку экземпляров. Как и в случае с командой Dcpromo.exe, для создания экземпляра этой команде необходим текстовый файл с вводными параметрами. Команду Adamlnstall.exe можно запускать как на компьютере с полной установкой Windows Server 2008, так и на машине с ядром сервера (Server Core). Начнем с создания текстового файла.