Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

I 7 0 8

Службы облегченного доступа к каталогам

Глава 14

Табл. 14-3 (продолжение)

Инструмент

DSDBUtil.exe

Dcdiag.exe

DSMgmt.exe

Просмотр событий (Event Viewer)

Файлы LDAP Data Interchange Format (LDIF)

LDIFDE.exe

LDP.exe

NtdsutiLexe

RepAdmin.exe

Диспетчер сервера (Server Manager)

Назначение

Выполняет техническое обслуживание базы данных, конфигурирует порты AD LDS и просматривает существующие экземпляры. Кроме того, создает одношаговые процедуры установки для переноса экземпляров AD LDS посредством процесса установки с носителя IFM (Install From Media)

Расположение

Командная строка

Диагностика экземпляров AD LDS. Чтобы указать

имя экземпляра для диагностики, нужно использовать переключатель /п :Контекст_

именования

Поддерживает управление разделом приложений и политикой AD LDS

Аудит изменений AD LDS, а также запись старых

иновых значений объектов

иатрибутов

Процедуры установки

AD LDS могут динамически импортировать LDIF-файлы (.ldp) во время установки экземпляра, автоматически конфигурируя таким образом экземпляр

Импортирует данные в экземпляры AD LDS Интерактивная модификация содержимого или экземпляров AD LDS с помощью LDAP Управляет экземплярами

AD LDS, но только в случае установки AD DS. (Использовать эту утилиту не рекомендуется. Вместо нее лучше применяйте DSDBUtil.exe.)

Анализ репликации для выявления потенциальных ошибок Управляет существующими экземплярами AD LDS

Командная строка

Командная строка

Программная группа Администрирование (Administrative Tools)

Папка %SystemRoot%\ADAM

Командная строка

Командная строка

Командная строка

Командная строка

Программная группа Администрирование (Administra- tive Tools)

Занятие 2

Настройка и использование AD LDS 7\ 5

Табл. 14-3 (окончание)

 

 

Инструмент

 

Назначение

 

 

 

 

Система архивации

Архивация и восстановление

данных Windows

экземпляров AD LDS и их

Server (Windows

содержимого

Server Backup)

 

 

Расположение

Программная группа Администрирование (Administrative Tools)

Многие из инструментов, перечисленных в табл. 14-3, используются для настройки и администрирования служб AD LDS.

К СВЕДЕНИЮ

Аудит AD LDS

Более подробную информацию об аудите экземпляров AD LDS и доменов AD DS

можно найти

по адресу http://go.microsoft.com/fviilinli/7nnkId~94846.

Создание экземпляров AD LDS

Процесс установки роли AD LDS очень похож на процесс установки AD DS. Вначале инсталлируются двоичные файлы AD LDS, а затем создаются экземпляры AD LDS для использования службы. При развертывании AD DS также вначале устанавливаются двоичные файлы, а затем для создания экземпляра AD DS используется мастер установки доменных служб Active Directory. Поэтому многие инструменты управления в AD LDS аналогичны средствам управления AD DS.

П о д г о т о в к а к

с о з д а н и ю э к з е м п л я р а AD LDS

Д л я создания

экземпляров AD LDS используется Мастер установки служб

AD LDS (Active Directory Lightweight Directory Services Setup Wizard). Однако перед созданием экземпляра нужно подготовить несколько элементов, включая следующие.

Диск данных, созданный на сервере. Поскольку сервер будет управлять хранилищами каталогов, поместите эти хранилища на диск отдельно от диска с операционной системой.

Имя, которым будет назван создаваемый экземпляр. Используйте для экземпляров понятные имена, как, например, имя приложения, которое будет интегрировано в экземпляр: Это имя будет служить для идентификации экземпляра на локальном компьютере, а также для именования файлов, составляющих экземпляр и службу, которая поддерживает его.

Порты, которые будут использоваться для связи с экземпляром. Для коммуникаций службы AD LDS и AD DS задействуют одни и те же порты: порт по умолчанию LDAP (389) и LDAP через Secure Sockets Layer (SSL) или порты Secure L D A P (636). В AD DS используются два дополнительных порта: порт 3268, который применяет LDAP для доступа к глобальному каталогу, и порт 3269, который использует Secure LDAP для доступа к глобальному каталогу. Поскольку службы AD LDS и AD DS используют одни и те же порты, эти роли также не рекомендуется устанавливать на одном сервере. Однако если мастер определит, что порты 389 и 636 уже используются,

I 7 1 0 Службы облегченного доступа к каталогам Глава 14

он предложит номера 50 ООО и 50 001 для каждого порта, а затем задействует другие порты в диапазоне 50 000 д л я д о п о л н и т е л ь н ы х экземпляров.

Контрольные вопросы

1.Какие порты используются для работы с экземплярами AD LDS?

2.Чем порты в экземпляре AD LDS отличаются от портов, используемых службам! AD DS?

Ответы на контрольные вопросы

1.Экземпляр AD LDS может использовать стандартный LDAP-порт 389 или порт LDAP через SSL (Secure LDAP) 636. Кроме того, службы AD LDS могут использовать любой порт с номером больше 1025. Тем не менее рекомендуется применять порты в диапазоне 50 000.

2.Службы AD DS и AD LDS могут использовать порты 389 (LDAP) и 636 (Secure LDAP). Кроме того, для связи со службой глобального каталога служба AD DS задействует порты 3268 (LDAP) и 3269 (Secure LDAP). Ре-, комендуется резервировать порты 389 и 636 для службы AD DS.

ВНИМАНИЕ! Использование портов 389 и 636

При создании экземпляров AD LDS в домене не занимайте порты 389 и 636, даже если первый экземпляр вы создаете не на контроллере домена. Служба AD DS использует эти порты по умолчанию. По этой причине некоторые консоли, например оснастка Схема Active Directory (Active Directory Schema), не привязываются к локальным экземплярам, поскольку по умолчанию они непосредственно привязаны к AD DS. Для экземпляров AD LDS рекомендуется всегда использовать порты с номерами в диапазоне от 50 000.

СОВЕТ К ЭКЗАМЕНУ

Запомните порты по умолчанию, поскольку они включены в темы сертификационного экзамена, хотя в производственных средах их не следует применять.

• Имя раздела приложений Active Directory, к о т о р ы й

будет

применяться

для

экземпляра. Д л я создания раздела

н у ж н о использовать

отличитель-

ное

имя DN (Distinguished Name), как,

например, и м я

C N - A p p P a r t i t i o n l ,

DC=Contoso,DC=com. В зависимости от н а з н а ч е н и я экземпляра раздел приложений может и не потребоваться. Разделы п р и л о ж е н и й управляют областью репликации хранилища каталогов. Например, при интеграции данных DNS в каталог служба AD DS создает раздел приложений, чтобы обеспечить доступ к данным DNS для соответствующих контроллеров домеиа. Разделы приложений AD L D S м о ж н о создавать тремя способами: при создании экземпляра, при установке приложения, которое будет привязано к экземпляру, или вручную с помощью утилиты LDP.exe. Если приложение не создает разделы приложений автоматически, создайте их с помощью мастера.

Занятие 2

Настройка и использование AD LDS 7\ 5

• Учетная запись для запуска экземпляра. Можно использовать учетную запись Сетевая служба (Network Service), однако в случае запуска множества экземпляров лучше всего применять для каждого экземпляра именованные учетные записи служб. Далее перечислены требования и инструкции по созданию учетных записей служб.

Создайте учетную запись домена, если вы работаете в домене. В противном случае используйте локальную учетную запись (например, в периметре сети).

Назначьте для учетной записи имя экземпляра AD LDS.

Назначьте для учетной записи сложный пароль.

В свойствах учетной записи задайте параметр Запретить смену пароля пользователем (User Cannot Change Password).

В свойствах учетной записи задайте параметр Срок действия пароля не ограничен (Password Never Expires), чтобы политика паролей не препятствовала работе службы.

В л о к а л ь н о й политике безопасности (Local Security Policy) каждого компьютера, содержащего данный экземпляр, назначьте право пользователя Вход в качестве службы (Log On As A Service).

В локальной политике безопасности каждого компьютера, содержащего

да н н ы й экземпляр, назначьте право пользователя Создание аудитов безопасности (Generate Security Audits).

Группа, содержащая эти учетные записи пользователей, будет администрировать данный экземпляр. Д л я назначения разрешений доступа лучше

 

всего использовать группы, даже если группа содержит всего одну учетную

 

запись. Д л я внесения изменения можно добавлять или модифицировать

 

членов группы, не добавляя и не модифицируя разрешения доступа. Если

|

вы работаете в домене, создайте доменную группу, иначе создайте локаль-

 

ную. Назначьте для группы такое же имя, как у экземпляра. Так будет проще

 

отследить назначение группы. Добавьте в эту группу свою учетную запись,

 

а также учетную запись службы, созданную ранее.

I •

Все дополнительные ф а й л ы L D I F для экземпляра. Поместите эти фай-

 

лы в папку %SystemRoot%\ADAM . Эти файлы будут импортированы во

 

время создания экземпляра. При импорте файлов LDIF схема экземпляра

 

расширяется д л я поддержки дополнительных операций. Например, для

 

синхронизации служб AD DS со службами AD LDS импортируйте файл

 

MSAdamSyncMetadata.ldf. Если для приложения требуются настраиваемые

 

модификации схемы, создайте заранее файл LDIF и импортируйте его при

i

создании экземпляра. Отметим, что файлы LDIF всегда можно импортиро-

 

вать и после создания экземпляра. В табл. 14-4 перечислены файлы LDIF

 

по умолчанию.

Запомните эти значения, поскольку они понадобятся для создания экземпляра и управления им.

I 712

Службы облегченного доступа к каталогам

Глава 14

Табл. 14-4.

Файлы LDIF служб AD LDS по умолчанию

 

Имя файла

 

 

Назначение

 

MS-ADAM-Upgrade-l.Idf

Для обновления схемы AD LDS до самой новой

 

 

версии

 

MS-adamschemaw2k3.1df

Предварительный реквизит для синхронизации эк-

 

 

земпляра с Active Directory в Windows Server 2003

MS-adamschemaw2k8.1df

Предварительный реквизит для синхронизации эк-

 

 

земпляра с Active Directory в Windows Server 2008

MS-AdamSyncMetadata.ldf

Для синхронизации данных леса AD DS и экземп-

 

 

ляра AD LDS через ADAMSync

 

MS-ADLDS-DisplaySpecifiers.ldf

Для операций оснастки Active Directory — сайты

 

 

и службы (Active Directory Sites And Services)

MS-AZMan.ldf

Для поддержки диспетчера авторизации Windows

 

 

(Windows Authorization Manager)

 

MS-lnetOrgPerson.ldf

Для создания пользовательских классов

 

 

 

и атрибутов inetOrgPerson

 

MS-User.ldf

Для создания пользовательских классов

 

 

 

и атрибутов

 

MS-UserProxy.ldf

 

Для создания простого класса userProxy

 

MS-UserProxyFull.ldf

Для создания полного класса userProxy.. Вначале

 

 

следует импортировать файл MS-UserProxy.ldf

После подготовки этих элементов можно приступать к созданию экземпляра. Используйте учетную запись локального администратора . Есть два способа создания экземпляров: при первом применяется Мастер установки служб AD LDS (Active Directory Lightweight Services Setup Wizard), а при втором — командная строка. В практических упражнениях этого занятия вы создадите экземпляр с помощью мастера, а в следующем подразделе описано применение командной строки.

Автоматизированное создание э к з е м п л я р а AD L D S

Экземпляры AD LDS можно также создавать автоматизировано. Например, для создания экземпляров на компьютере с установленным ядром сервера (Server Core) нужно использовать автоматизированный процесс, поскольку отсутствует графический интерфейс для запуска мастера. Автоматизированным методом можно также создавать экземпляры для приложений, распределенных на множестве серверов. Перед этим следует подготовить предварительные реквизиты, как описано в подразделе «Подготовка к созданию экземпляра AD LDS» ранее на этом занятии.

В папке %SystemRoot%\ADAM есть дополнительная команда Adamlnstall. ехе, с помощью которой можно выполнять автоматизированную установку экземпляров. Как и в случае с командой Dcpromo.exe, для создания экземпляра этой команде необходим текстовый файл с вводными параметрами. Команду Adamlnstall.exe можно запускать как на компьютере с полной установкой Windows Server 2008, так и на машине с ядром сервера (Server Core). Начнем с создания текстового файла.

Источник: https://studfile.net/preview/16435895/