Domain
- 内网环境
工作组(WorkGroup):默认模式,人人平等,不方便管理
域:不平等,集中管理,统一管理 - 特点
集中/统一管理 - 组成
a. 域控制器 (DC, Domain Controller)
b. 成员机 - 域的部署
a. 安装域控制器 (DC, Domain Controller) --> 生成域环境
b. 安装活动目录(AD, Active Directory) --> 生成域控制器 - 活动目录
AD
特点: 集中管理/统一管理 - 组策略GPO
- 安装活动目录
a. 开启 win2008虚拟机, 桥接Vmnet2(或其他)
b. 设置静态IP
c. win+R 输入dcpromo,安装活动目录
弹出向导:勾选DNS安装- 新林中新域- 功能级别- 域的FQDN- 活动目录的还原密码- 安装后重启
d. 在DC上登录
user: <FQDN>\administrator
password: 本地administrator密码
DC本地管理员升级为域的管理员
e. 验证
计算机右键属性 - 所属域
DNS服务器中是否自动创建<FQDN>区域文件
自动注册DC的域名解析记录
开始- 管理工具- AD用户和计算机
computer:普通域成员机列表
Domain Controller: DC列表
users: 域账号
f. PC加入域
配置IP,指定DNS
计算机右键属性- 更改- 加入<FQDN>域
重启加入域后,成功使用域用户登录成员机
- 常见小问题
a. 加入域不成功
没有连接到DC -> IP地址ping不同、DNS地址不对
DC中DNS服务器内没有自身的解析
清空DNS缓存
b. 登入域不成功
确认用户名
c. 域用户的权限
为了使域用户对于本地电脑有完全的控制权(域用户为USERS, 普通域用户,权限不高),可以用 域管理员/本地管理员 将域用户加入 administrators 组。
****本地管理员组: administrators
****域管理员组: Domain Admins
- 组织单位 OU
用于归类域资源(域用户、域计算机、域组) - 组策略 GPO Group Policy
通过组策略可以修改计算机的各种属性: 开始菜单、桌面背景、网络参数等
组策略在域中,是基于OU来下发的
组策略在域中下发后,按照LSDOU顺序进行配置;冲突的情况下,应用最后的配置。
LSDOU:
L local 本地
S 林- 站点
D domain 域
OU 组织单位
当临时涉及更换配置时,可以采用新建策略 并进行 强制 生效;可以在下级采用 阻止模式,进行屏蔽上级效果;上级强制 和 下级阻止同时设置,强制生效
- 组策略编辑
管理工具- 组策略管理
再次下面就可以看到站点(S), 可以为每个OU都建立GPO,也可以建立多个来进行强制、组织模式。