I •| g Установка |
Глава 1 |
а также роль AD RMS для обеспечения внешней защиты интеллектуальной собственности. Роль AD FS описана в главе 17.
В совокупности роли Active Directory реализуют интегрированное решение IDA:
•AD DS и AD LDS — поддерживают основные службы каталогов в доменной
инезависимой реализации;
•AD CS — предоставляет надежные учетные данные в виде ц и ф р о в ы х сертификатов PKI;
•AD RMS — защищает целостность информации в документах;
•AD FS — поддерживает партнерские отношения, избавляя от необходимос -
ти создавать множество отдельных объектов и д е н т и ф и к а ц и и д л я одного прпнципала безопасности в средах федерации.
Помимо идентификации и доступа
Структура Active Directory поддерживает не только и д е н т и ф и к а ц и ю и доступ, но и механизмы поддержки, управления и настройки ресурсов в р а с п р е д е л е н - ных сетевых средах.
Набор правил, называемый схемой, задает классы объектов и а т р и б у т ы , которые могут храниться в каталоге. Например, в каталоге Active D i r e c t o r y можно хранить объекты пользователей, включающие их и м е н а и пароли, поскольку схемой задан класс объектов user, два их атрибута, а т а к ж е связь м е ж д у классом объекта и атрибутами.
Администрирование на основе политики упрощает у п р а в л е н и е д а ж е в самых больших сложнейших сетях, предоставляя единую точку, в к о т о р о й м о ж н о развернуть параметры настройки во множестве систем. Эти п о л и т и к и (груп - повая, политики аудита и гранулированные политики паролей) о п и с а н ы в главах 6-8.
Службы репликации распространяют по сети данные каталогов, в частности само хранилище данных, а также информацию д л я р е а л и з а ц и и п о л и т и к и и конфигурации вместе со сценариями входа. В главах 8, 10 и 11 о п и с а н а репликация Active Directory. Для хранилища данных существует даже о т д е л ь н ы й раздел конфигурации, который содержит информацию о сетевой конфигурации, топологии и службах.
Запрашивать каталог Active Directory и л о к а л и з о в ы в а т ь |
о б |
ъ е к т ы в хра- |
нилище данных можно с помощью нескольких к о м п о н е н т о в |
и |
т е х н о л о г и й . |
Информация обо всех объектах в каталоге содержится в разделе х р а н и л и щ а данных, называемом глобальным каталогом (или частичпъм набором атрибутов), который дает возможность локализовать объекты в каталоге. Д л я ч т е н и я информации из хранилища данных можно применять, например, п р о г р а м м н ы й интерфейс ADSI (Active Directory Services Interface) и протокол LDAP .
Хранилище данных Active Directory можно использовать т а к ж е д л я поддержки приложений и служб, напрямую не связанных с AD DS . Внутри базы
данных в разделах приложений может храниться и н ф о р м а ц и я д л я п о д д е р ж к и приложений, которым необходимы данные репликации, Система ДОМеПНЫХ
Занятие 1 |
Установка доменных служб Active Directory |
") |
9 |
имен DNS (Domain Name System) на сервере Windows Server 2008 может хранить информацию в базе данных, которая называется интегрированной зоной Active Directory. Она поддерживается в AD DS как раздел приложения и реплицируется с помощью служб репликации Active Directory.
Компоненты инфраструктуры Active Directory
В главах 1 - 1 3 этого руководства описаны установка и настройка доменных служб Active Directory (AD DS), а также управление ими. Роль AD DS обеспечивает инфраструктуру IDA и управление корпоративной сетью. Поэтому стоит потратить некоторое время на изучение компонентов инфраструктуры Active Directory.
ПРИМЕЧАНИЕ Дополнительные сведения о структуре Active Directory
Более подробно структура Active Directory описана в справочном руководстве к системе Windows Server 2008 и на сайте TechCenter по адресу http://technet.microsoft. com/en-us/windowsserver/2008/default.aspx.
• |
Хранилище данных Active Directory Как уже говорилось в предыдущем |
|
подразделе, структура AD DS хранит свои объекты идентификации в ка- |
|
талоге (хранилище данных) на контроллерах домена. Каталог состоит из |
|
одного файла Ntds.dit, который по умолчанию находится в папке %System- |
|
Root% \Ntds на контроллере домена. База данных состоит из нескольких |
|
разделов: схемы, конфигурации, глобального каталога и контекста имено- |
|
вания домена, содержащего данные об объектах внутри домена (например, |
|
пользователях, группах и компьютерах). |
• |
Контроллеры домена Так называют серверы, играющие роль AD DS — |
|
в частности, запускающие службу Центр распространения ключей Kerberos |
|
(Kerberos Key Distribution Center, KDC), которая проверяет подлинность, |
|
а также другие службы Active Directory. Роли контроллеров домена опи- |
|
саны в главе 10. |
•Д о м е н Д л я создания домена Active Directory необходим один или несколько контроллеров. Домен представляет собой административную еди- ницу, внутри которой совместно используются определенные возможности
ихарактеристики. Прежде всего, контроллеры домена реплицируют раздел хранилища данных, который помимо всего прочего содержит данные иден- тификации пользователей, групп и компьютеров домена. Поскольку все контроллеры домена поддерживают одно хранилище объектов идентифи- кации, то любой такой контроллер может проверить подлинность всякого объекта идентификации в домене. Кроме того, домен является областью действия административных политик (например, политики сложности паролей и блокировки учетных записей). Такие политики, конфигурируемые в одном домене, влияют на все учетные записи в нем и не оказывают влияния на учетные записи в других доменах. Объекты в базе данных Active Direc- tory можно изменять на любом контроллере домена, и такие изменения реплицируются на все остальные такие контроллеры. Поэтому в сетях, где не поддерживается репликация всех данных среди контроллеров домена.
2 Зак. 3399
•| о |
Установка |
Глава 1 |
может потребоваться более одного домена, чтобы управлять репликацией поднаборов объектов идентификации. Домены описаны в главе 12.
Лес Это набор из одного либо нескольких доменов Active Directory . Первый установленный в лесу домен называется корневым. Л е с содержит единственное описание сетевой конфигурации и один экземпляр каталога схемы. Это единственный замкнутый экземпляр каталога, то есть данные не реплицируются за его пределы. Поэтому лес задает периметр безопасности. Концепция леса более подробно описана в главе 12.
Дерево Пространство доменных имен DNS в лесу содержит деревья леса. Если домен является дочерним для другого домена, то эти два домена и н - терпретируются как дерево. Например, если лес treyresearch.net с о д е р ж и т два домена treyresearch.net и antarctica.treyresearch.net, то последние образуют непрерывную область именного пространства D N S и п р е д с т а в л я ю т одно дерево. Если же домеиы treyresearch.net и proseware.com не о б р а з у ю т непрерывной области в пространстве имен DNS, то они представляют д в а дерева. Деревья составляются из DNS-имен доменов в лесу.
На рис. 1-2 показан лес Active Directory компании Trey Research, к о т о р ы й поддерживает небольшую полярную станцию в Антарктиде . П о с к о л ь к у связь между Антарктикой и штаб-квартирой дорогостоящая, м е д л е н н а я н ненадежная, то полярная станция сконфигурирована как о т д е л ь н ы й домен. Лесу назначено DNS-имя treyresearch.com. Домен Antarctica с и м е н е м antarctica.treyresearch.net в именном пространстве DNS и н т е р п р е т и р у е т с я в доменном дереве как дочерний домен.
Рис. 1-2. Лес Active Directory с двумя доменами
• Функциональный уровень Возможности домена Active Directory з а в и с я т от его функционального уровня. Этот параметр дает возможность ввести дополнительные компоненты AD DS уровня домена либо леса. Существует три функциональных уровня домена (Windows 2000, Windows 2003 и W i n -
Занятие 1 |
Установка доменных служб Active Directory |
") 1 |
dows 2008), а также два функциональных уровня леса (Microsoft Windows |
||
Server 2003 и |
W i n d o w s Server 2008). При повышении функционального |
|
у р о в н я домена либо леса становятся доступными компоненты, предостав- |
||
л я е м ы е соответствующей версией системы Windows. Например, |
функ- |
|
ц и о н а л ь н о м у |
у р о в н ю системы Windows Server 2008 свойственны |
новые |
атрибуты, указывающие время последнего успешного входа пользователя, компьютер, на который он входил, а также количество неудачных попыток после успешного входа. Следует отметить, что от функционального уровня зависит, какие версии системы Windows разрешены на контроллерах домена . П р и п о в ы ш е н и и функционального уровня до системы Windows Server 2008 на всех контроллерах доменов следует установить именно эту версию. Ф у н к ц и о н а л ь н ы е уровни домена и леса более подробно описаны в главе 12.
• П о д р а з д е л е н и я ( о р г а н и з а ц и о н н ы е единицы) База данных Active Directory я в л я е т с я иерархической. Объекты в хранилище данных можно собирать в контейнеры . О д н и м из типов контейнеров является класс объектов container. О т к р ы в оснастку Active Directory — пользователи и компьютеры (Active Directory Users and Computers), вы увидите заданные по умолчанию к о н т е й н е р ы , в частности Users, Computers и Builtin. Еще один тип контейнера — подразделение (организационная единица). Оно предоставляет не т о л ь к о к о н т е й н е р д л я объектов, но и область действия управления объектами . П о д р а з д е л е н и е (Organizational Unit, O U ) может хранить так называ- е м ы е объекты групповой политики, которые автоматически применяются к п о л ь з о в а т е л я м и компьютерам в подразделении. В главе 2 более подробно о п и с а н ы подразделения, а в главе 6 — объекты групповой политики.
• С а й т ы П р и проектировании сетевой топологии распределенного предпри- я т и я п р и х о д и т с я рассматривать сайты сети. Однако в Active Directory им п р и д а е т с я весьма специфический смысл благодаря особому классу объек-
тов site. С а й т ( и л и |
узел) Active |
Directory — это объект, |
представляющий |
часть п р е д п р и я т и я |
с хорошей |
сетевой коммуникацией. |
Сайт создает пе- |
р и м е т р р е п л и к а ц и и и использования служб. Контроллеры домена внутри
сайта |
р е п л и ц и р у ю т изменения в течение нескольких секунд. Изменения |
м е ж д у |
с а й т а м и реплицируются иа основе допущения, что подключения |
между сайтами медленные, дорогостоящие либо ненадежные по сравнению с п о д к л ю ч е н и я м и внутри сайта. Кроме того, клиенты предпочитают использовать распределенные службы, предоставляемые серверами в своем или соседнем узле. Например, когда пользователь входит в домен, клиент сис- т е м ы W i n d o w s вначале пытается пройти проверку подлинности с помощью контроллера домена в своем узле. Если же там нет доступного контроллера, к л и е н т пробует сделать это с помощью контроллера домена в другом узле. В главе 11 описаны конфигурация и функциональные возможности сайтов Active Directory.
Все эти к о м п о н е н т ы подробно описаны в руководстве. Если вы еще мало
з н а к о м ы с Active |
Directory, то вам нужно изучить основную терминологию, |
к о м п о н е н т ы п их |
связи. |
Установка |
глава 1 |
Подготовка к созданию нового леса системы Windows Server 2008
Перед установкой роли AD DS на сервере и повышением его ранга до контроллера домена нужно спланировать структуру Active Directory. П р и создании контроллера домена потребуется некоторая информация, в частности такая .
•Имя домена и DNS-имя. Домен должен иметь уникальное D N S - и м я , например contoso.com, а также короткое имя, скажем CONTOSO (так назы-
ваемое имя NetBIOS). Сетевой протокол N e t B I O S и с п о л ь з о в а л с я еще в первых версиях Microsoft Windows NT и все еще применяется некоторыми приложениями.
• Должен ли домен поддерживать |
контроллеры с п р е д ы д у щ и м и |
в е р с и я м и |
Windows? При создании нового |
леса Active Directory н у ж н о |
с к о н ф и г у - |
рировать функциональный уровень. Если в домен будут в к л ю ч е н ы л и ш ь контроллеры системы Windows Server 2008, то можно установить соответствующий функциональный уровень для использования усовершенствован - ных компонентов этой версии Windows.
•Детали реализации DNS для поддержки Active Directory. С т р у к т у р у DNS лучше всего реализовать для доменных зон с помощью с л у ж б ы D N S ( D N S Service) системы Windows, как описано в главе 9, однако сторонняя служба DNS также может поддерживать домен Windows.
•Конфигурация I Р-контроллера домена. Для контроллеров домена требуют - ся статические IP-адреса и маски подсети. Кроме того, в целях р а з р е ш е н и я имен нужно сконфигурировать контроллер домена с использованием адреса DNS-сервера. В случае создания нового леса и запуска на к о н т р о л л е р е домена DNS-службы Windows в качестве DNS-адреса можно указать собственный IP-адрес сервера. После установки DNS - структуры сервер сам может разрешать DNS-имена.
•Пользовательское имя и пароль учетной записи в группе А д м и н и с т р а т о р ы (Administrators) сервера. Для учетной записи нужно назначить непустой пароль.
«Место установки хранилища данных (включая файл Ntds.dit) и системного
тома (SYSVOL). По умолчанию эти хранилища создаются в п е р е м е н н о й %SystemRoot% (например, C:\Windows) соответственно в п а п к а х NTDS и SYSVOL. При создании контроллера домена эти хранилища м о ж н о перенаправить на другие диски.
К СВЕДЕНИЮ развертывание AD DS
Данный список содержит параметры, которые потребуется сконфигурировать при создании контроллера домена. Существует много дополнительных параметров развертывания AD DS на предприятии. Более подробную информацию об этом можно найти в технической библиотеке системы Windows Server 2008 по адресу