一、前言
域最大的特点就是集中管理,它是由域控制器(DC)和成员机组成。域控制器里面有活动目录(AD),它是域的核心。活动目录可以和组策略(GPO)合作来管理域。
这里还有一个重点就是什么是林、什么是树。两个或两个以上的域可以组成域树,。两个或两个以上的域树可以组成域林。
在域中有组织单位OU,用于归类域资源,组策略下发给OU可以修改计算机的各种属性,比如说给域成员更改桌面壁纸,设置定时开机与关机,删除文件。
组策略下发给OU之后,如果出现冲突,就会应用最后设置的组策略。例如上级OU设置了使用自然风格类的壁纸,而下级OU设置了使用动漫风格类的壁纸。那么组策略生效的是下级的OU。
组策略还有强制和阻止继承。强制就是不管你下级OU设置的是什么组策略生效的永远是上级OU的组策略;阻止继承正好相反,下级OU设置了阻止继承,上级OU组策略就不会生效。
二、部署AD
本次实验由VMware虚拟机部署,使用了win 7系统和win2008r系统,要把它们两个系统设置为同一个网段,防火墙最好关闭。
1、在运行框中输入dcpromo,安装活动目录。
2、下一步。
3、下一步。
4、勾上选项,下一步。
5、勾上在新林中新建域。下一步。
“现有林”是在内网里已经有了活动目录所选择的,而“在新建林中新建域”是内网要搭建的第一台域控制器时选择的。
6、这个名称是随便设的,下一步,这时会检查一下我们设的名称是否重复。
7、这一步建议选择win server 2003,因为如果你选择安装win server 2008以后,你要想安装低版本是不能安装的。
8、这一步和第7步是同样的道理,下一步。
9、下一步。
10、不用管告警,下一步。
11、下一步。
12、下一步。
13、检查配置,下一步。
14、勾选
15、完成,电脑自动重启。
16、登录。
17、验证AD是否安装成功。
18、现在要创建给win7系统登陆的域账号,右键点击Users新建——用户。
19、下一步。
20、要设置强密码,选择用户不能更改密码,用户密码永不过期。
21、检查一遍,点击完成。
22、在计算机属性右键——更改设置——更改——选择域并填写域名hello.com。确定。
23、输入创建的域账号,确定。
24、确定,之后会重启。
25、登录win7系统域账号。
26、看到了家目录,说明登陆成功,查看计算机全名和描述可以看出成功加入了hello.com这个域中。