Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

Настройка и использование AD LDS 7\ 5

1. Откройте программу Блокнот (Notepad).

2.Введите текст файла ответов. Включите в него следующие элементы:

[ADAMInstall]

InstallType=Unique

1г\51аг\сеНат=Имя_экземпляра

LocalLOAPPortToListenOn-Номвр_порта LocalSSLPortToListenOn=WoMep_nopra NewApplicationPartitionToCreate=0MH_pa3,^a DataFilesPath=D:\ADAMInstances\0M3_3rae(mrapa\Data LogFilesPath=D: \AOAMInstances\0M3_3rae(W73pa\Data

5егч1Секссоип1=Имя_машины_в_домене\Имя_учетной_записи

5вг^1свРаззчюгй=Г1ароль

Мш<М5Хга10г=Имя_машины_в_д0мене\Имя_группы

ImportLDIFFiles="L0IFFilename1" "LDIFFilename2" "L0IFFilename3"

5оигсеивегНате=Имя_машины_в_домене\Имя_учетной_записи SourcePassviori=naponb

Замените все имена, выделенные курсивом, соответствующими значениями. Идентификация требуемых значений описана в подразделе «Подготовка к созданию экземпляра AD LDS» ранее на этом занятии. Используйте этот файл осторожно, поскольку он содержит пароли, которые отображаются открытым текстом. Все эти пароли удаляются сразу же после применения файла инструментом создания экземпляра AD LDS.

3.Сохраните созданный файл в папке %SystemRoot%\ADAM и присвойте ему такое же имя, как у создаваемого экземпляра.

4. Закройте Блокнот (Notepad).

К СВЕДЕНИЮ

Создание экземпляра AD LDS

Более подробную информацию о создании экземпляров AD LDS можно найти по

адресу

http://technet2.microsoft.com/windomserver2008/en/library/141900a7-445c-4bd3-

9ce3-5//53d70d10a1033.mspx?mfr=true.

Теперь вы готовы приступить к созданию экземпляра. Помните, что для этого вам нужны права доступа локального администратора.

1. Откройте командную строку от имени администратора.

2.В окне командной строки перейдите в папку %SystemRoot%\ADAM. Введите указанную ниже команду и нажмите клавишу Enter.

cd windows\adam

3. Введите следующую команду (если имя файла содержит пробелы, заключите его в кавычки):

adaminstall /answer:filename.txt

4. Закройте окно командной строки.

Ваш экземпляр готов. Вы можете открыть конечную папку и просмотреть созданные файлы.

24 Зак. 3399

I 7 1 4

Службы облегченного доступа к каталогам

Глава 14

Миграция экземпляра LDAP в AD LDS

В AD LDS также можно мигрировать существующие каталоги L D A P и обновлять экземпляры ADAM до AD LDS. Д л я этого содержимое старых э к з е м п л я - ров импортируется в новый экземпляр AD LDS.

Импорт данных выполняется при создании экземпляра и л и после его создания. В обоих процессах методы одинаковы, п о с к о л ь к у в обоих с л у ч а я х применяются файлы LDIF, или файлы с расширением .ldf. Если данные импор - тируются после создания экземпляра, нужно использовать команду LDIFDE. ехе. Помните, что перед импортом данные вначале следует экспортировать из предыдущего экземпляра и поместить в файл формата LDIF.

Содержимое старых экземпляров можно экспортировать с п о м о щ ь ю команды LDIFDE. Для выполнения этих операций необходимы права локального администратора, а также право администрирования экземпляра . К р о м е того, командную строку требуется запустить от имени администратора. Используйте следующую командную структуру:

Idifde -f тя_файла -s имя_сервера\номер_порта -m -b имя_пользоватвля имя_домена пароль

Укажите в этой команде имя создаваемого файла (заключите его в кавычки, если оно содержит пробелы), имя сервера, содержащего экземпляр, и м я порта для коммуникаций с экземпляром и учетные данные администратора экземп - ляра (имя пользователя, имя домена и пароль).

Для импорта данных в новый экземпляр используется команда:

Idifde -i -f иня_файла -s имя_сервера:номер_порта -m -b имя_пользователя имя_домена пароль

Отметим, что для импорта

паролей из старого э к з е м п л я р а

н е о б х о д и м о

использовать переключатель - к

Этот переключатель ш и ф р у е т

все пароли,

применяя шифрование SASL (Simple Authentication And Security

Layer).

Контрольные вопросы

1.Какими способами можно создавать разделы приложений для экземпляров AD LDS?

2.В чем назначение файлов LDIF, включенных в службы AD LDS?

3.Как можно отладить процесс создания экземпляра AD LDS?

Ответы на контрольные вопросы

1.Существует три способа создания разделов приложений для экземпляров AD LDS:

в процессе создания экземпляра AD LDS с помощью мастера установки служб AD LDS;

в процессе установки приложения, которое будет привязано к экземпляру AD LDS;

вручную с помощью инструмента LDP.exe.

2.Файлы LDIF, включенные в AD LDS, служат различным целям, но обычно они применяются для расширения схемы экземпляра ради поддержки дополнительной функциональности.

Занятие 2

 

Настройка и использование AD LDS

7\ 5

3. В процессе создания экземпляра службы AD LDS создают файлы журналов. Эти файлы ADAMSetup.log и ADAMSetup_loader.log локализованы в папке %SystemRoot%\Debug. Их можно просматривать и устранять ошибки в процессе создания экземпляра.

К СВЕДЕНИЮ

Утилита LDIFDE

 

 

 

 

Более подробную и н ф о р м а ц и ю о команде

LDIFDE.exe

можно

найти

по адресу

http://technet2.microsoft.com/windowsserver/en/library/32872283-3722-4d9b-925a-

 

82c516a1ca141033.mspx?mfr-true. Информация о

команде

LDIFDE

также

приведена

в главе 3.

 

 

 

 

 

Работа с экземплярами AD LDS

В табл . 14 -

3

п е р е ч и с л е н ы

все

и н с т р у м е н т ы , к о т о р ы е можно использовать

д л я р а б о т ы

с

э к з е м п л я р а м и

AD

L D S . С а м ы е удобные из

них — графические

и н с т р у м е н т

ы

Р е д а к т и р о в а н и е A D S I ( A D S I Edit), LDP.exe,

Схема Active Direc-

tory (Active

D i r e c t o r y S c h e m a )

и Active Directory — сайты и службы (Active

Directory Sites And Services). Э т и инструменты управляют просмотром и редактированием с о д е р ж и м о г о э к з е м п л я р о в . Инструменты командной строки удобно использовать д л я а в т о м а т и з а ц и и процессов и ввода данных д л я экземпляров A D LDS .

Работа с экземплярами с помощью ADSI

Д л я а д м и н и с т р и р о в а н

и я э к з е м п л я р о в AD

L D S часто используется оснастка

Р е д а к т и р о в а н и е A D S I

( A D S I E d i t ) . Д л я

работы с экземпляром каждый раз

необходимо п о д к л ю ч и т ь с я и п р и в я з а т ь с я к этому экземпляру. Помните, что для в ы п о л н е н и я а д м и н и с т р а т и в н ы х о п е р а ц и й с экземплярами AD LDS требуются права а д м и н и с т р а т о р а э к з е м п л я р а . И с п о л ь з у й т е следующую процедуру.

1. В программной группе Администрирование (Administrative Tools) запустите

оснастку

Р е д а к т и р о в а н и е A D S I ( A D S I Edit) .

 

2. В п а н е л и

д е р е в а щ е л к н и т е п р а в о й к н о п к о й м ы ш и узел

Редактирование

A D S I ( A D S I E d i t ) и п р и м е н и т е к о м а н д у Подключение

к (Connect То).

Откроется диалоговое окно Параметры подключения (Connection Settings). Введите с л е д у ю щ и е з н а ч е н и я (рис. 14-5).

• И м я (Name) — укажите имя экземпляра, к которому хотите подключиться.

• Точка п о д к л ю ч е н и я ( C o n n e c t i o n

P o i n t ) — щелкните опцию Выберите

или введите различаемое и м я или контекст именования (Select Or Type

A Distinguished N a m e Or Naming

C o n t e x t ) и введите различаемое имя

экземпляра .

 

Компьютер ( C o m p u t e r ) — щелкните опцию Выберите или введите домен

или сервер (Select Or Type A Domain Or Server) и введите имя сервера с номером порта, н а п р и м е р SERVER03:50000 .

I 716

Службы облегченного доступа к каталогам

Глава 14

Если вы задействуете порт Secure LDAP, в секции Компьютер (Computer) установите также флажок Использовать шифрование на базе SSL (Use SSL-Based Encryption).

| Instanced

 

 

 

 

 

- Точке подклочмш

 

 

— - - • -

— - - -

(• Вв)6<{чте

введите ра)ш.чае«ж имя или контекст иненованмд;

I CN-IrtslanceOl,DC -Contoso ,ОС -com

 

3

<~ Вьберите нвестпьй контекст инемоеанмя:

 

|к»1текст ннеиое«*м по умолчанию

'

~\

 

 

 

 

 

 

 

KowwoTep

 

 

— —

-—

 

<* Бызерите нли введите домен и™ сервер: (сервер | домен [lhoct])

15еия03:М0Ю

3

По уно/мв»ю (аомея и/wсервер,накогорьйоыполнен вкод) Г иакчъхяатъ шифрование на баэе SSL

Допоянительнр...

|

|

OK

j

Отисна j

Рис. 14-5. Подключение к экземпляру AD LDS в оснастке Редактирование ADSI

3. Щелкните ОК.

Будет установлено подключение к экземпляру. Разверните все элементы, чтобы просмотреть содержимое экземпляра. Изучите в контекстном меню операции, которые можно выполнять в экземплярах AD LDS с помощью оснастки Редактирование ADSI (ADSI Edit).

После привязки к экземпляру можно создавать в нем объекты и управлять ими. Используйте следующую процедуру.

1.Щелкните правой кнопкой мыши различаемое имя раздела приложений, примените команду Создать (New) и выберите элемент Объект (Object). Откроется диалоговое окно, в котором будут перечислены все доступные классы объектов в схеме экземпляра.

2.Начните с создания группы пользователей. Найдите в списке объект Группа (Group), выберите его и щелкните кнопку Далее (Next).

3.Введите имя группы, например Пользователи AD LDS, а затем щелкните Далее (Next).

4.На следующей странице можете щелкнуть кнопку Дополнительные атрибуты (More Attributes), чтобы назначить объекту дополнительные значения. Например, вы можете указать описание группы. В раскрывающемся списке Выберите свойство для просмотра (Select A Property То View) выберите свойство adminDescription. Введите описание в поле Изменить атрибут (Edit Attribute), например Группа пользователей AD LDS, щелкните кнопку Установить (Set), а затем щелкните ОК.

5.Щелкните кнопку Готово (Finish), чтобы создать группу. По умолчанию создается группа безопасности.

Занятие 2

Настройка и использование AD LDS 7\ 5 7 1 7

6. Теперь создайте пользователя. Щелкните правой кнопкой мыши различаемое имя раздела приложений, примените команду Создать (New) и щелкните элемент Объект (Object).

7.Найдите и выберите объект Пользователь (User), а затем щелкните кнопку Далее (Next).

8. Введите имя пользователя, а затем щелкните Далее (Next).

9. Вы вновь можете щелкнуть кнопку Дополнительные атрибуты (More Attributes), чтобы назначить новому объекту дополнительные значения.

10.Щелкните кнопку Готово (Finish), чтобы создать пользователя.

11.Теперь добавьте этого пользователя в группу. Отыщите группу в панели сведений, щелкните ее правой кнопкой мыши и примените команду Свойства (Properties).

12.В диалоговом окне Свойства (Properties) найдите свойство member и щелкните кнопку Изменить (Edit).

13.В диалоговом окне Редактор многозначных строк (Multi-Valued Distinguished Name With Security Principal Editor) щелкните Добавить различаемое имя DN (Add DN).

14.В диалоговом окне Добавление различаемого имени (Add Distinguished Name) введите различаемое имя созданного пользователя. Например, вве-

дите и м я сп =Джон Kewi,cn=Instance01,dc=contoso,dc=com. Щелкните ОК. Пользователь будет добавлен в список членов группы.

15.Щелкните О К , чтобы завершить операцию.

Если вновь открыть свойства группы, пользователь будет перечислен среди

еечленов. Добавлять пользователей и группы в экземпляр таким методом довольно утомительно, но так можно вносить отдельные модификации. В идеале нужно создавать списки пользователей и групп, а затем добавлять их в пакетах с помощью команд CSVDE.exe или LDIFDE.exe. В главе 3 рассказано, как автоматизировать создание пользователей, а в главе 4 описана автоматизация создания групп.

Работа с э к з е м п л я р а м и с п о м о щ ь ю утилиты LDP.exe

Аналогичным образом с помощью консоли LDP.exe можно просматривать и редактировать содержимое экземпляров AD LDS. Как и в случае с инструментом Редактирование ADSI (ADSI Edit), вначале следует подключиться и привязаться к экземпляру. Д л я выполнения административных операций в экземпляре нужно быть администратором этого экземпляра. Используйте следующую процедуру.

1.Запустите утилиту LDP.exe в командной строке или Диспетчере сервера (Server Manager) в секции Дополнительные инструменты (Advanced Tools) роли Службы Active Directory облегченного доступа к каталогам (Active Directory Lightweight Directory Service).

2. В меню Подключение (Connect) щелкните команду Подключить (Connection).

Источник: https://studfile.net/preview/16435895/