AD域相关名词介绍

AD域

概念

Active Directory域内的directory database 〈目录数据库 〉被用来存储用户账户、 计算机账户、打印机与其事文件夹等对象, 而提供目录服务的组件就是Active Directory域服务(Active Directory Domain Services, AD DS), 它负责目录数据库的存储、 新建、 删除、 修改与查询等工作。

名称空间

一块界定好的区域,在此区域内,可以利用某个名称来找到和这个名称有关的信息 (namespace)

对象(object):域内资源以对象的形式存在,是一些属性的集合

属性(attribute):对象通过属性来描述其特征

容器(container):容器与对象相似,但可包含其他对象、其他容器

组织单位(organization units,OU):特殊的容器,除了包含其他之外还包含组策略

域树(domain tree):包含数个 域的网络,以域树的形式存在,有根域、子域。名称空间是有连续性的;树域内所有域共享数据库

信任(trust):通过kerberos security protocol来完成,创建信任关系 才能访问对方域内的资源, 信任关系有双向传递性 A----B—C SO A—C 隐形信任关系 若是有适当权限,域用户可访问其他域内资源

(forest):由一个或多个域树组成,每个域树都有唯一的名称空间。第一个域树的根域就是林的根域

架构(schema):对象类型和属性数据定义在架构内,一个林 所有域树 共享相同的架构。

域控制器(domain controller):AD域服务的目录数据存储在域控制器内。一个域内有多台控制器的地位是平等的,各自存储完全相同的AD数据库。当在任何一台域控内添加账户,其他会自动同步。 多台控制器可以提供容错功能,分担任务

AD域的复制模式

多主机复制模式:大部分 更新一台域控 会自动复制到其他控制器

单主机复制模式:少部分 变更–一台域控制器来负责和接收,再由他复制到其他域控中

域中成员计算机

包括 成员服务器 其他常用计算机

成员服务器:服务器级别的计算机加入域后 叫成员服务器

home vista版都无法加域,

独立服务器 其他常用计算机

DNS服务器:支持AD DS的,最好支持动态更新—域控角色变动,域成员计算机的IP地址等更改时,可自动更新DNS服务器内的记录

LDAP

(Lightweight Directory Access Protocol)

目录服务协议,用来访问AD数据库的

AD DS 通过LDAP名称路径(DN、RDN) 来表示对象在AD数据库的位置,以便访问。

DN(distinguished name):对象在域内的 完整路径

RDN(relative Distinguished name ):代表某个对象的部分路径

GUID(Global Unique Identifier):是128bit的数值,系统为创建的对象指定唯一一个GUID给这个对象
UPN(user principal name):每个用户还可以有一个比DN短的UPN
SPN(service principal name ):多重值的名称,根据DNS主机名创建的。代表某台计算机所支持的服务,让其他计算机通过SPN与这台计算机服务通信。

全局编录

(global catalog)

存储在域控内,全局编录服务器,存储的是 林内所有域的数据库的每个对象,只存储对象的部分属性,常用来存储 被搜索的属性。

提供 用户的通用组数据,提供是哪一个域内的信息 一个林内所有域树共享全局编录,第一台控制器默认是全局编录服务器。 其他也可扮演

站点(site)

一个或数个IP子网系统组成,通过高速且可靠的链接串接起来

一个LAN(局域网)规划为一个站点 广域网内 各个lan之间的速度都不快

域是逻辑的分组,站点是实体的分组,每个站点包含多个域,一个域内的可能分别属于不同的站点

一个域的控制器之间相互复制,有低速链接,谨慎划分复制的时段,在空闲时执行操作,复制频率也不要太高,以免占用带宽,影响其他传输速率

目录分区(Directory Partition)

架构目录分区(schema directory partition):存储整个林中所有对象与属性的定义数据,如何创建新对象与属性的规则,整个林内所有域共享相同的目录架构目录

配置目录分区(configuration directory partition):存储AD DS的结构,林共享相同的

域目录分区(domain Directory Partition):每个域各自拥有唯一的域目录分区,,仅被复制到该域的所有域控制器,

应用程序目录分区(application directory partition):由应用程序所创建,复制到林中的特定域控制器

只读域控制器(RODC)

可以读取、不可修改,从可写域控制器复制过来

数据库内容

存储 除账户密码外,AD DS域内的所有对象与属性,远程分公司的应用程序要读取AD数据库内的对象时,可以通过RODC迅速取得。有更改请求的话,会被要求转发到总公司的可写域控来处理。

单向复制(unidirectional replication)

总公司的可写域控有变动,变动会被复制到RODC,用户不能修改,可写就不访问RODC 降低网络负担 可写 通过 DFS分布式文件系统将SYSVOL文件夹复制给RODC,采用单向

认证缓存(credential caching)

RODC在验证密码时,仍需将其发送到可写的来验证

加快验证的话,可将其密码存到RODC的缓存认证区,通过密码复制策略设置被缓存的账户

系统管理员角色隔离(administrator role separation)

通过它 可将任意一位域用户指派为RODC的本地系统管理员,此用户登陆RODC 管理工作 无法登陆其他的域控,无法执行其他域管理 可以分配管理工作给用户

只读域名系统(read-only domain name system)

在RODC上架设DNS服务器, 客户端—扮演RODC的DNS服务器–查询

不支持动态更新 ,客户端更新记录会转发到其他服务器,rodc复制这条数据

重启AD DS

不用进入 目录服务还原模式 重启计算机 ,,出问题只用重启ADDS ,其他服务不被影响

AD回收站

防止误删 方便找回

域功能

域功能级别:

ADDS 域服务的域功能级别 只能影响到该域本身

分为4种:windows2000本机模式 windows server 2003 windows server 2008 windows server 2008R2

提升级别后不能再降级

林功能级别:

林功能级别会影响到 该林内 所有域

AD 轻型目录服务(AD LDS)

AD LDS 可以在计算机内创建多个 目录服务的环境,每一个环境被称为是一个AD LDS实例,它分别拥有独立的目录设置与架构,分别拥有专属的目录数据库,以供目录访问的应用程序来使用

AD域的端口

默认通信端口 389 和 636 用于 LDAP 和 SSL

用户登录与验证身份时

M DS traffic 445 TCP UDP Kerberos 88 LDAP 389

DNSservice listens TCP UDP 53

全局编录 3268  syslog 复制 135 RPC

计算机登录

5个角色 FSMO

1.架构主机 schema master
2…域命名主机 domain naming master
3.相对标识号 (RID) 主机 RID master
4.主域控制器模拟器 (PDCE) PDC仿真器
5.基础结构主机 infrastructure master
而每种操作主机角色负担不同的工作,具有不同的功能:
林级别(在整个林中只能有一台DC拥有访主机角色)

架构主机 (Schema Master)

域命令主机 (Domain Naming Master)

域级别(在域中只有一台DC拥有该角色)

PDC模拟器(PDC Emulator)

RID主机 (RID Master)

基础架构主机 (Infrastructure Master)

架构主机

控制活动目录整个林中所有对象和属性的定义,具有架构主机角色的DC是可以更新目录架构的唯一 DC。这些架构更新会从架构主机复制到目录林中的所有其它域控制器中。 架构主机是基于目录林的,整个目录林中只有一个架构主机。

域命令主机

向目录林中添加新域。

从目录林中删除现有的域。

添加或删除描述外部目录的交叉引用对象.

PDC模拟器

向后兼容低级客户端和服务器,担任NT系统中PDC角色

时间同步服务源,作为本域权威时间服务器,为本域中其它DC以及客户机提供时间同步服务,林中根域的PDC模拟器又为其它域PDC模拟器提供时间同步!

密码最终验证服务器,当一用户在本地DC登录,而本地DC验证本地用户输入密码无效时,本地DC会查询PDC模拟器,询问密码是否正确。

首选的组策略存放位置,组策略对象(GPO)由两部分构成:GPT和GPC,其中GPC存放在AD数据库中,GPT默认存放PDC模拟器的[url=file://windows/sysvol/sysvol/%3Cdomain]\windows\sysvol\sysvol\目录下,然后通过DFS复制到本域其它DC中。

域主机浏览器,提供通过网上邻居查看域环境中所有主机的功能

主机角色:RID主机

Win2003环境中,所有的安全主体都有SID,SID由域SID+序列号组合而成,后者称为“相对ID”(Relative ID,RID),在Win2003环境中,由于任何DC都可以创建安全主体,为保证整个域中每个DC所创建的安全主体对应的SID在整个域范围唯一性,设立该主机角色,负责向其它DC分配RID池(默认一次性分配512个),所有非RID在创建安全实体时,都从分配给的RID池中分配RID,以保证SID不会发生冲突!

基础架构主机

基础结构主机的作用是负责对跨域对象引用进行更新,以确保所有域间操作对象的一致性。基础架构主机工作机制是定期会对没有保存在本机的引用对象信息,而对于GC来说,会保存当前林中所有对象信息。如果基础架构主机与GC在同一台机,基础架构主机就不会更新到任何对象。所以在多域情况下,强烈建议不要将基础架构主机设为GC。

将承载这些操作主机角色的域控制器放置在具有高网络可靠性的区域,并确保 PDC 模拟器和 RID 主机始终可用

架构主机 (Schema master) - 架构主机角色是林范围的角色,每个林一个,此角色用于扩展 Active Directory 林的架构。

域命名主机 (Domain naming master) - 域命名主机角色是林范围的角色,每个林一个。此角色用于向林中添加或从林中删除域或应用程序分区。

RID 主机 (RID master) - RID 主机角色是域范围的角色,每个域一个。此角色用于分配 RID 池,以便新的或现有的域控制器能够创建用户帐户、计算机帐户或安全组。

PDC 模拟器 (PDC emulator) - PDC 模拟器角色是域范围的角色,每个域一个。将数据库更新发送到 Windows NT 备份域控制器的域控制器需要具备这个角色。此外,拥有此角色的域控制器也是某些管理工具的目标,它还可以更新用户帐户密码和计算机帐户密码。

结构主机 (Infrastructure master) - 结构主机角色是域范围的角色,每个域一个。此角色供域控制器使用,用于成功运行 adprep /forestprep命令,以及更新跨域引用的对象的 SID 属性和可分辨名称属性。

LDAP基础

目录树概念

  1. 目录树:在一个目录服务系统中,整个目录信息集可以表示为一个目录信息树,树中的每个节点是一个条目。

  2. 条目:每个条目就是一条记录,每个条目有自己的唯一可区别的名称(DN)。

  3. 对象类:与某个实体类型对应的一组属性,对象类是可以继承的,这样父类的必须属性也会被继承下来

  4. 属性:描述条目的某个方面的信息,一个属性由一个属性类型和一个或多个属性值组成,属性有必须属性和非必须属性。

DC Domain Component 域名的部分,其格式是将完整的域名分成几部分,如域名为example.com变成dc=example,dc=com(一条记录的所属位置)

UID user ID 用户ID

OU Organization Unit 组织单位,可以包含其他各种对象(包括其他组织单元),如“oa组”(一条记录的所属组织)

CN common name 公共名称,如“Thomas Johansson”(一条记录的名称)

SN surname 姓

DN Distinguished Name “uid=songtao.xu,ou=oa组,dc=example,dc=com”,一条记录的位置(唯一)

rdn Relative dn 相对辨别名,类似于文件系统中的相对路径,它是与目录树结构无关的部分,如“uid=tom”或“cn= Thomas Johansson”

DNS转发器;

用到的协议:TCP :传输数据 有来有回 UDP :进行解析 有去可无回

DNS轮询–发给client–client选择–client只保存一条

  • 2
    点赞
  • 8
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值