活动目录的介绍:深入浅出Active Directory系列(一)

一,活动目录的介绍<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" />

 

Active Directory(活动目录)是Windows Server 2003域环境中提供目录服务的组件。目录服务在微软平台上从Windows Server 2000开始引入,所以我们可以理解为活动目录是目录服务在微软平台的一种实现方式。当然目录服务在非微软平台上都有相应的实现。

 

Windows Server 2003有两种网络环境:工作组和域,默认是工作组网络环境。如下图

 
 
工作组网络也称为“对等式”的网络,因为网络中每台计算机的地位都是平等的,它们的资源以及管理是分散在每台计算机之上,所以工作组环境的特点就是分散管理,工作组环境中的每台计算机都有自己的“本机安全账户数据库”,称为SAM数据库。这个SAM数据库是干什么用的呢?其实就是平时我们登录电脑时,当我们输入账户和密码后,此时就会去这个SAM数据库验证,如果我们输入的账户存在SAM数据库中,同时密码也正确,SAM数据库就会通知系统让我们登录。而这个SAM数据库默认就存储在C:\WINDOWS\system32\config文件夹中,这便是工作组环境中的登录验证过程。

 

假如我们有这样一种应用场景:有200台电脑的一个公司,我们希望某台电脑上的账户Bob可以访问每台电脑内的资源或者可以在每台电脑上登录。那么在工作组环境中,我们必须要在这200台电脑的各个SAM数据库中创建Bob这个账户。一旦Bob想要更换密码,必须要更改200!我估计这个企业的管理员够受的了。现在只是200台电脑的公司,如果是有5000台电脑或者上万台电脑的公司呢,估计管理员会抓狂。这便是域环境的应用场景。

 

凡是从事微软平台工作的朋友,无论是系统方向还是开发方向或者IT从业者,我想大家都不止一次的听到域环境,但是很多朋友对域环境比较陌生,不知道怎么下手,甚至不知道域环境在微软平台上的重要性。我可以这样打个比方:如果有人问我,你们公司为什么会去买Windows Server 2003/2008?我会告诉他,我是冲活动目录去的。事实上微软服务器级别的产品,比如MOSSExchange等都需要活动目录的支持,包裹目前微软在宣传的UC平台都离不开活动目录的支持。

 

Windows Server 2003的域环境与工作组环境最大的不同是,域内所有的计算机共享一个集中式的目录数据库(又称为活动目录数据库),它包含着整个域内的对象(用户账户、计算机账户、打印机、共享文件等)和安全信息等等,而活动目录负责目录数据库的添加,修改,更新和删除。所以我们要在Windows Server 2003上实现域环境,其实就是要安装活动目录。活动目录为我们实现了目录服务,提供对企业网络环境的集中式管理。比如前面那个例子,在域环境中,只需要在活动目录中创建一次Bob账户,那么就可以在任意200台电脑中的一台上登录Bob,如果要为Bob账户更改密码,只需要在活动目录中更改一次就可以了。

 

二,与活动目录相关的概念

 

1,  命名空间

命名空间是一个界定好的区域,比如我们把电话簿看成一个“命名空间”,那么我们就可以通过电话簿这个界定好的区域里面的某个人名,找到与这个人名相关的电话、地址以及公司名称等信息。而Windows Server 2003的活动目录就一个命名空间,我们通过活动目录里的对象的名称就可以找到与这个对象相关的信息。活动目录的“命名空间”采用DNS的架构,所以活动目录的域名采用DNS的格式来命名。我们可以把域名命名为contoso.com,abc.com等。

 

2,  域、域树、林和组织单元

活动目录的逻辑结构包裹:域(Domain)、域树(Domain Tree)、林(Forest)和组织单元(Organization Unit)。如下图
 

 
域是一种逻辑分组,准确的说是一种环境,域是安全的最小边界。域环境能对网络中的资源集中统一的管理,要想实现域环境,你必须要计算机中安装活动目录。

 

域树是由一组具有连续命名空间的域组成的。如下图
 

其中最上层的域名为contoso.com,这个域是这棵域树的根域(root domain),此根域下面

2个子域,分别是gsd.contoso.comged.contoso.com。从图中我们可以看出他们的命名空间具有连续性。例如,域gsd.contoso.com的后缀名包含着上一层父域的域名contoso.com。其实子域gsd.contoso.comged.contoso.com还都可以有自己的子域,图中我没有给出而已。

域树内的所有域共享一个Active Directory(活动目录),这个活动目录内的数据分散地存储在各个域内,且每一个域只存储该域内的数据,如该域内的用户账户,计算机账户等,Windows Server 2003将存储在各个域内的对象总称为Active Directory

 
林(Forest)是有一棵或多棵域树组成的,每棵域树独享连续的命名空间,不同域树之间没有命名空间的连续性。林中第一棵域树的根域也整个林的根域,同时也是林的名称。

组织单元(OU)是一种容器,它里面可以包含对象(用户账户,计算机账户等),也可以包含其他的组织单元(OU)。

 

3,  域控制器和站点

活动目录的物理结构由域控制器和站点组成。

域控制器(Domain Controller)是活动目录的存储地方,也就是说活动目录存储在域控制器内。安装了活动目录的计算机就称为域控制器,其实在你第一次安装活动目录的时候,你安装活动目录的那台计算机就成为了域控制器。一个域可以有一台或多台域控制器。最经典的做法是做一个主辅域控。呵呵,这些概念听起来有些咬嘴。

再解释一次,域是逻辑组织形式,它能够对网络中的资源进行统一管理,就像工作组环境对网络进行分散管理一样,要想实现域,必须在一台计算机上安装活动目录才能实现,而安装了活动目录的计算机就称为域控制器(DC)。

当一台域控制器的活动目录数据库发生改动时,这些改动的数据将会复制到其他域控制器的活动目录数据库内。

站点(Site)一般与地理位置相对应。它由一个或几个物理子网组成。创建站点的目的是为了优化DC之间的复制。活动目录允许一个站点可以有多个域,一个域也是可以属于多个站点。

第1章搭建单域环境1小时8分钟7节 1-1介绍活动目录10:55 1-2安装活动目录11:01 1-3安装活动目录后的检查 将计算机加域域11:21 1-4验证统一身份验证10:29 1-5验证统一管理07:53 1-6域管理员默认能够管理域中全部计算机06:24 1-7给部门用户分配管理权限10:34 第2章管理域用户和组1小时8节 2-1用户登录名和登录主名08:49 2-2使用用户模板创建用户 批量更改用户属性05:18 2-3给域用户设置主目录05:54 2-4使用CSVDE批量导入域用户09:55 2-5漫游式用户配置文件10:26 2-6在域中使用组的策略A-G-DL-P13:47 2-7查询活动目录用户03:58 2-8将共享文件夹发布到活动目录02:41 第3章使用组策略管理域中计算机1小时17分钟11节 3-1使用组策略设置计算机安全策略-域用户密码策略11:24 3-2使用组策略设置用户权限14:07 3-3使用组策略收回域中计算机管理权限05:38 3-4使用组策略管理计算机服务安全04:27 3-5使用组策略管理计算机注册表安全04:35 3-6使用组策略设置域中计算机文件夹的安全性03:59 3-7使用组策略设置域中计算机高级防火墙04:37 3-8使用组策略部署打印机09:32 3-9配置组策略登录服务器或服务器重启给你手机发短信07:48 3-10限制域中计算机能够运行的软件07:55 3-11设置域中计算机默认设置03:09 第4章使用组策略管理域用户设置26分钟4节 4-1使用组策略管理域用户06:03 4-2重定向域用户桌面和我的文档04:06 4-3禁止域用户执行特定程序 使用注册表编辑工具12:14 4-4域用户的密码策略和域中计算机的用户密码策略04:07 第5章使用组策略部署软件39分钟6节 5-1使用组策略给计算机部署软件07:08 5-2使用组策略升级软件03:59 5-3使用thinAPP打包exe软件为msi安装包12:56 5-4使用thinApp打包exe软件为msi安装包 打包金12:35 5-5打包之前可以卸载附加的程序 再打包02:01 5-6打包后的exe程序成为绿色软件 免安装01:12 第6章组策略管理34分钟7节 6-1查看组策略状态03:10 6-2域中计算机如何应用组策略05:42 6-3域用户如何应用组策略09:36 6-4备份还原组策略02:55 6-5让域控制计算机组策略应用结果05:42 6-6让域中计算机返回组策略应用结果03:08 6-7用户管理组策略04:33 第7章规划高可用单域结构53分钟8节 7-1高可用单域架构07:49 7-2添加附加域控制器07:16 7-3同步DC06:00 7-4验证DC容错06:37 7-5使用活动目录站点控制活动目录复制和优化用户登录07:52 7-6使用站点间连接 规划站点间复制09:16 7-7降级附加域控制器04:08 7-8强制降级失败的DC 清除多余的域控制器信息04:18 第8章活动目录林1小时40分钟13节 8-1活动目录林07:05 8-2添加子域10:33 8-3目录林的域名解析04:49 8-4Enterprise admins组的权限06:17 8-5将计算机加入子域10:40 8-6用户登录主名和全局目录服务器09:32 8-7在林中使用组的策略A -G-U-DL-P10:07 8-8演示通用组的用法04:26 8-9创建子域之间信任快捷方式加快跨域访问和跨域登录速度06:12 8-10删除子域04:30 8-11建立林信任09:31 8-12跨林身份验证08:24 8-13选择性身份验证08:27 第9章管理操作主控39分钟4节 9-1介绍林中操作主控10:38 9-2查看林中操作主机09:04 9-3传递操作主控04:35 9-4争夺操作主控15:26 第10章维护活动目录数据库41分钟7节 10-1维护活动目录数据库的意义03:06 10-2备份活动目录06:28 10-3恢复活动目录09:00 10-4移动活动目录数据库06:12 10-5脱机整理活动目录数据库08:11 10-6重置活动目录修复模式的系统管理员密码02:23 10-7启用活动目录回收站功能06:16 第11章升级域控制器39分钟4节 11-1升级域控制器的思路05:15 11-2在Windows2008R2安装活动目录08:53 11-3将Windows2008R2域升级到Windows201209:54 11-4将Windows2012域升级到Windows2016域15:38 第12章学生答疑:活动目录拍错17分钟1节 12-1组策略不能同步解决办法17:05
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值