活动目录域 学习笔记_第1页
活动目录域 学习笔记_第2页
活动目录域 学习笔记_第3页
活动目录域 学习笔记_第4页
活动目录域 学习笔记_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

本文格式为Word版,下载可任意编辑——活动目录域学习笔记一、计算机内的存储结构:线性存储,树状存储(在存储大量内容时,检索速度较快)二、C:\\windows\\ntds\\ntds.dit记录的域中所有的内容安全主体访问安全对象域的架构(记录了域中存储的元素):规定了域中可以存在哪些元素。这些元素是主体是对象这些元素有哪些属性对象:计算机、用户、组

三、域的存储

活动目录域会把所有的内容记录在数据库中,形成一个目录,这个目录分成了五个分区,用来存储不同的内容

1、域目录分区〉域中的用户和计算机以及组2、配置目录分区〉域中的配置信息

3、架构目录分区〉架构:规定了域中可以存在哪些元素这些元素包括哪些内容(安全主体、安全对象:分别具体哪些属性)4、全局编录分区

5、应用程序目录分区

四、域的组织1、统一的边界的管理父域的管理员可以管理子域,子域的管理员不能管理父域或其他子域。2、分散管理,相互信任(信任边界),实现跨边界的管理,就要建立林信任关系,在多个域中建立信任关系,便利域之间的协作,同时形成一个新的管理团队。林中有一个特别的域叫做根域,根域的管理员可以协调域之间的协作关系,使两个及其两个以上的域关系密切,通过传递性而得到的信任关系,可称为隐性的信任关系!

五、DNS的问题使得多个管理边界无法合并,只能是分散管理,相互信任1、活动目录域需要DNS的支持

2、不同的二级DNS域不能合并成一个管理边界

六、将xp参与contoso域思考:1、假使xp未配置DNS2、假使XPDNS配置错误

3、假使XP配置正常但域控上的DNS服务不正常会有什么结果?

1、结果:没有DNS,AD可以正常工作,借助于(NETBIOS)NBNS缺点:(1)在互联网上表现很差,以至于在大型网络里表现也很差;(2)缺乏集中管理。假使使用AD+NBNS,则不利于大型网络的管理,使AD的功能大打折扣,所以使用AD+DNS

假使DNS安全、可靠并且支持SRV记录,最好能支持自动更新,可以使用不是windows下的DNS有这些功能的就可以使用

七、定义AD的需求

行政管理需求技术需求项目约束

企业的各种需求是说服领导层同意部署的最好的理由

行政管理需求

业务需求

使企业内部的信息滚动更安全更有效率满足公司开展的新业务

案例:海天学院为了招生部署了CRM办公自动化系统,这套系统需要AD的支持

1.2.

法律需求

技术需求

服务级别协议(SLA)

1、服务质量承诺性能:企业的高层管理可能会指定部署的服务要满足一定的最大访问量和一定的响应等待时间案例:公司会要求员工能够在5s内登陆到系统,系统最多可以为20000人提供服务可用性:部署的服务要尽量少的产生故障案例:公司要求在周一到周五的白天,整套服务至少有99.98%的时间是可用的恢复:在出现故障,影响到了服务后,在一定时间内将性能恢复到某种程度,并最终恢复的原有水平案例:当出现不可抗拒的因素导致服务中断时,服务可以在2小时内恢复到10%,4小时内恢复到50%,24小时内恢复到原有性能

安全需求

1、服务器的物理安全

在公司的主园区,会有专门的机房保证服务器的物理安全,但是在外派的分支机构,由于成本的限制,服务器经常遭遇断电或偷窃

2、企业业务上核心数据的存储3、身份认证

项目约束

资源约束

可以投入的人力物力财力

时间和日程的约束

部署过程中,可能会对公司的日常办公产生影响。那么部署时间要尽量避开公司业务高峰期

记录当前环境

基础网络环境企业内有多少计算机多少用户计算机和用户的物理分布IP地址规划网络连接已有的安全策略DNS基础结构注册了多少域和域名有几台DNS服务器,服务器之间的关系由谁来管理DNS已有的活动目录域

林创立出来的标志是林中的第一个域创立出来域创立出来的标志是域中的第一域控制器的架设好

搭建好域控后的检查工作文件和文件共享netshareNTDSSYSVLOL控制台AD用户和计算机、AD域和信任关系、AD站点和服务、ADSIEdit、DNS、组策略管理DNSSRV记录正向查找区域

八,部署AD

配置各种DC

1、域中的第一台DC

2、域中的其次台DC

1)配置TCP/IP时需要配置DNS(TCP/IP协议的配置)2)参与到域时需要与管理员的身份验证3)定义如何与其他的DC进行数据同步4)(可选)同步DNS数据(DNS和AD数据同步)RODC的应用场景

1)分支机构缺乏必要的安全措施

a)密码复制策略,敏感用户的密码可以选择不存在RODC2)分支机构缺乏必要的管理人员

a)委派一个用户而不是管理员进行管理

3)推荐在RODC上添加一个DNS辅助区域而不是主区域林信任和安全的边界:在分派权限时,最远能够分派到的位置

4、子域DC

5、林中其他域的DC

6、AD的使用和管理(安全主体访问安全对象)

重新认识一下安全主体(标识符:与其它主体区别开SID:ADSIEdit:查看连接安全主体的SID、凭据:防止安全主体之间相互冒充)SID的格式(这个安全主体的安全边界)S-1-5-21(WINDOWS下安全标识符)-X-Y-Z(安全标识符的颁发机构可以是本计算机)-W(相对标识符:把这个安全主体和其他的安全主体区别开),在同一计算机上的用户和组其SID只有最终的W有不同AD中是如何保证SID的唯一性的?在域中有些任务需要严格地数据同步,而域中的数据同步是一种松散的数据同步,造成SID冲突,这些任务不再适合“议会式(商榷着)〞的管理方法,在这里就要使用“独断〞的管理方法,由一台指定的DC来完成这个任务,然后通告给其他的DC。这个指定的DC被称为操作主机

单域中多域控的场景,域控数据基准同步,其中一台域控为指定的操作主机。OSPF路由协议就是运用这个思想,指定一个路由器,其他路由器与此建立邻接关系,保证了数据的一致。把任务交给一个路由器来完成,之后共享给各个设备。管理“使用者〞:用户和组(如何实现认证与授权)在AD中有三种主体可以和一个人对应:用户(可以分派权限,即可以有令牌)、InetOrgPerson(可以分派权限,可以有令牌)(用户和InetOrgPerson权限由令牌决定能否访问某个对象)、联系人(不可以分派权限,没有令牌,不能访问其他对象)。令牌:本质上是一种基于角色的访问控制列表(ACL),描述了这个“角色〞的权限。NTFS令牌,用户加上分派的权限就是一个令牌。

用户使用微软的私有协议,InetOrgPerson使用开放式协议,可以和其他OS兼容。令牌(权限)凭据(密码)用户IOP联系人安全组通讯组有有没有有没有有有没有没有没有任何“人〞都不可以一个安全组的身份来访问资源,配置一个用户隶属于某个组,这个用户就拥有了这个组的权限。(对安全组的使用,只有令牌,没有凭据)。通讯组,联系人作用:记录联系人的属性。

全局组:在信任边界(两个域相互建立信任关系之后,就构成了一个林。他们之间就是一个

信任边界或者是安全边界)使用的通用组:在管理边界(只限于单个域中)使用的。用户的几个标识符:登录名(与SID一一对应,全域唯一的)、显示名(组织单位内唯一)相关联--姓名缩写(不属于标识符)。登录名可以重复使用,即删除后还可以分派给新用户,SID不会再次分派。用户对应文件,显示名对应文件名,组织单位对应文件夹

九、林信任关系

1、建立林信任关系a

2、a)允许或限制某个用户在哪段时间内在成员计算机上登录(策略)b)限制用户在那台成员机上登录本地域(只在本地域中有权限)通用令牌(权限)本地有其他域无有凭据(密码)无有有全局(在整个林中都可以分权限)有不提倡在本域的对象上给其他域的组分权限,

不提倡将其他域的帐户直接参与到本地的一个组(造成本地组的混乱)

组的成员管理以及组的嵌套(跨域的管理)

将本地的用户参与本地的全局组将本地的用户参与其他域的全局组

将本地的本地域组参与到其他域的本地域组将本地的本地域组参与到其他域的全局域组将本地的全局域组参与到其他域的本地域将本地的全局域组参与到其他域的全局域组?(全局域组只能包含位于同一个域内的用户账户和全局域组)

使用全局组来管理用户,使用本地域组分派权限,将全局组参与到本地域组(AGDLP)

十、使用策略管理用户和计算机

一、GPO是组策略对

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论