《域的应用基本图示》PPT课件.ppt_第1页
《域的应用基本图示》PPT课件.ppt_第2页
《域的应用基本图示》PPT课件.ppt_第3页
《域的应用基本图示》PPT课件.ppt_第4页
《域的应用基本图示》PPT课件.ppt_第5页
已阅读5页,还剩214页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、2020/9/11,下次课开始于,2020/9/11,MICROSOFT EDUCATION AND CERTIFICATION,目录服务基础结构设计与管理,Microsoft Windows 2000,课程号2154A,考试号70-217 (一),2020/9/11,MCSE:Windows2000,张东辉 高培信息办 TEL:5988204 Email:,个人信息,2020/9/11,Windows 2000中的 活动目录介绍,1,2020/9/11,1-1概述,活动目录简介 轻量级目录访问协议LDAP 活动目录逻辑结构 组织单元OU、域、树、林 2000集中式和非集中式管理 活动目录物理

2、结构 DC如何用于AD中的复制 多主控和单主控的操作角色 管理2000网络的方法 AD和组策略、委派控制,2020/9/11,1-2多媒体:Windows 2000中活动目录的概念,2020/9/11,对象object:属性setting的集合 用户、组、计算机、打印机、共享夹、联系人 OU、域、树、林 站点SITE 活动目录AD的目录服务提供 用于组织、管理和控制网络资源的结构和功能,2020/9/11,活动目录存储整个网络上资源的信息 便于用户查找、管理和使用这些资源 小型网络:UNC路径 大型网络:难以确定资源位置、名称 所以需要目录服务快速定位资源 对用户透明、高效 不需要知道资源的物

3、理位置,如何连接,1-3活动目录介绍,2020/9/11,什么是活动目录?,目录服务:存储网络资源的信息,使信息可有效利用 实质为后台服务,表现为管理、用户工具目录服务,2020/9/11,活动目录对象,2020/9/11,目录服务使用用户可以通过查找对象的一个或多个具体属性来确定对象的位置,2020/9/11,活动目录架构(Schema),对象类 例如:,打印机,计算机,用户,用户属性 可能包括:,accountExpires department distinguishedName middleName,属性列表,accountExpires department distinguishe

4、dName directReports dNSHostName operatingSystem repsFrom repsTo middleName ,属性 例如:,活动目录架构 动态获得 动态更新 通过DACLs保护对象和属性,2020/9/11,查看并编辑架构(Schema),安装MMC插件 找到I386schmmgmt.dl_(58K) 复制到system32 下 自动解压为 schmmgmt.dll(158K) Regsvr32 schmmgmt.dll 架构的改变可通过ADSI函数集进行目录服务编程实现 开发ADSI(活动目录服务接口)函数集,可制作个性化的管理工具 但应先在一个林中

5、进行测试 ,2020/9/11,轻型目录访问协议(LDAP),为活动目录中的对象标识LDAP命名路径 标识名DN(完整路径) 如:CN=Suzan Fine,OU=Sales,DC=contoso,DC=msft 相对标识名RDN 如: CN=Suzan Fine DC 域组件 OU 组织单元 CN 普通名字,2020/9/11,2020/9/11,1-4活动目录的逻辑结构(logic Structure),具有伸缩性,包括下列组件: 域Domain:核心单元 组织单元OU 域目录树与目录林TreeForest 全局目录GC,2020/9/11,活动目录使你能够通过名字(属性)找到资源,而不是

6、物理位置,这样使网络的物理结构对用户透明 域Domains 组织单元OU 树Tree和林Forest,逻辑结构:组织网络资源,2020/9/11,域,安全边界 域管理员只能在域内进行管理,除非明确得到其它域的授权 复制单元 域控制器DC在域内参加复制,并且包含它的域目录信息的完整副本,Windows 2000域,User1 User2,复制,2020/9/11,安全边界,复制 管理 安全策略 组策略,2020/9/11,组织单元OU(Organizational Units),组织结构,Sales,Vancouver,Repair,Users,Sales,Computers,网络管理模式,利用

7、OU可以把对象组织到一个逻辑结构中,使其最好地适应你的组织需求 可以把管理控制权委派给OU内的对象,通过指定权限到一个或几个用户和组,2020/9/11,组织结构,通过组织OU,可建立一个层次结构,2020/9/11,目录树和目录林,2020/9/11,什么是目录树,2020/9/11,什么是目录林?,2020/9/11,什么是目录林根域?,2020/9/11,多层域的特征,2020/9/11,全局目录服务器(GC服务器),全局目录,GC服务器,对象属性,查询,利用通用组成员身 份的信息登录网络,2020/9/11,GC和登录过程,2020/9/11,建立一个GC服务器,2020/9/11,1

8、-5活动目录的物理结构(Physical Structure),与逻辑结构相互独立,之间没有必然的联系 一般用来配置管理网络交流 DC和站点组成活动目录的物理结构 定义复制和登录发生的时间和地点 域控制器DC 存储AD的副本,管理信息的变化和复制 一至多个,建议最少两个容错,2020/9/11,复制,DC-B,DC-C,DC-A,多主控制复制,2020/9/11,活动目录复制 多主控复制 同步以前,DC上会在短时间内有不同的信息 解决方法:以后第11章再讲 单主控操作 指定一个或几个单主控操作规则 一个域控制器执行操作,不允许同时进行,2020/9/11,站点(Site): 连接性能较好(高带

9、宽)的子网的集合,通常是一个LAN 活动目录对象 在AD中,反映网络的物理拓扑结构 关于复制 站点内复制:基于变化通知,不压缩 站点间复制:基于时间调度,压缩 一致性差一些 所用协议:RPC、SMTP,2020/9/11,站点,IP 子网,IP 子网,桥头堡 服务器,站点内复制,站点,IP 子网,IP子网,桥头堡 服务器,站点内复制,慢速网络链路上 的复制,优化复制交流 用户可靠、高带宽登录 一个站点可有几个域 一个域也可有几个站点 一般为后者,2020/9/11,1-6管理Windows 2000网络的方法,利用活动目录和组策略 集中管理/委派管理控制权 利用活动目录实行集中式管理 一个管理

10、员就可以集中管理网络资源 管理员很容易确定对象的信息 把相似的管理和安全要求对象组织到OU中 利用组策略管理站点、域、OU,2020/9/11,管理用户环境 利用组策略对用户可用范围加以限制 集中管理应用程序的安装、修复、更新、转移 配置用户数据跟随用户,无论在线或离线 委派管理控制权 如三个OU,三个管理员 指定具体的权限,或定制控制台 也可同样任务的权限,如在所有OU中重设密码,2020/9/11,利用DNS(域名系统) 来支持活动目录,2,2020/9/11,2-1概述,DNS和AD集成2000关键特性 使用相同的分层命名结构 域、计算机成为AD的对象/DNS资源记录 客户机可通过查询D

11、NS找到DC(或其它对象) 使DNS主区域结构存储于AD,并随AD复制 指DNS的AD集成区域,2020/9/11,2-2活动目录中的DNS角色介绍,名字解析(正向,反向) DNS将计算机名称转化为IP地址 计算机使用DNS在网络中互相查找 Windows 2000域的命名协定 2000AD使用DNS的域名命名标准 DNS域和AD域共享一公共的分层命名结构 如 查找活动目录的物理成分 DNS通过提供的服务来验证域服务器 计算机使用DNS来查找DC和GC,2020/9/11,DNS域和AD域使用相同的 分层命名结构和域名 但实际上域名空间是不同的 好处: 使2000网络计算机能够利用DNS 查找

12、提供AD相关服务的DC和计算机,2-3 DNS和活动目录,2020/9/11,DNS和活动目录的域名空间,sales. ,training. ,training,microsoft,DNS域名空间,AD域名空间,sales,computer1,(DNS根域),“.”,com.,Internet,2020/9/11,要点: 使域和计算机成为 DNS的节点 AD的对象 并相对应 活动目录和Internet 如DNS的.com服务器中包含(zone) 使别的域利用Internet来查找(domain) 反之,你也可通过(domain).com来查找Internet上的域名服务器的资源记录,2020/

13、9/11,DNS主机名称和Windows 2000计算机名称,DNS的主机记录和AD计算机对象对应同一物理计算机 DNS允许计算机查找AD中的DC,DNS,“.”,com.,sales,training,computer1,microsoft,FQDN = Windows 2000 计算机名 = Computer1,2020/9/11,DNS主机名与AD中计算机帐号是相同的 计算机名可认为是特殊的域名 FQDN:完全有效域名 计算机的全称域名 计算机的全名,2020/9/11,2-4活动目录中DNS名字解析,服务资源记录(SRV记录) 2000计算机通过DNS的SRV记录来查找DC 本域、特定

14、域、树状结构中的域 还可查找全局目录GC、Kerberos KDC服务器的域控制器 将服务和DNS计算机名称一一对应 服务记录和资源记录,2020/9/11,SRV 记录格式,_ldap._tcp.contoso.msft 600 IN SRV 0 100 389 london.contoso.msft.,2020/9/11,由域控制器配置的服务记录,运行Windows 2000的域控制器额外注册SRV记录 _msdcs 子域,格式如下: _Service._Protocol.DcType._msdcs.DNS域名,2020/9/11,怎样使用DNS来查找域控制器,2020/9/11,2-5活

15、动目录的集成区域,活动目录,域控制器DC,DNS服务器,AD集成区域,区域 数据库,在活动目录中存储主要区域 DNS区域复制随AD复制进行,2020/9/11,好处: 消除了主DNS服务器作为单个主控带来的不足之处 能够进行安全可靠的动态更新 对那些没有配置为域控制器的DNS服务器执行标准区域传送,2020/9/11,2-6安装和配置DNS以支持活动目录,DNS的执行必须支持SRV记录 配置正向和反向区域 活动目录的DNS需求 没有DNS无法安装活动目录 SRV服务记录 DNS动态更新协议 增量区域传送 增量复制IXFR,全量复制AXFR 2000的DNS服务器,以上三点全支持 NT4+SP4

16、,2020/9/11,安装和配置DNS 分配静态IP地址 配置DNS的主后缀 安装DNS服务器服务 创建正向区域 与活动目录域同名,并动态更新 创建反向区域(可选) 验证DNS服务是有效的 Nslookup type=ns DNS域名,2020/9/11,在安装AD的过程中安装DNS 在提示时安装 安装DNS服务 创建正向区域 配置为AD集成区域 使之动态更新 注意:不会创建反向区域,2020/9/11,2-7 实验A:安装和配置DNS来支持活动目录,Ipconfig /registerdns 将自己的A记录、PTR记录立即注册到DNS服务器,2020/9/11,创建Windows 2000域

17、,3,2020/9/11,3-1概述,Windows 2000的域控制器DC: 2000S、AS、DS 安装活动目录 Dcpromo.exe AD安装进程 检查AD默认结构 执行后活动目录的安装任务,2020/9/11,3-2介绍如何创建Windows 2000域,域是2000网络中的核心管理单元 用来限定信息和资源的组织管理方式 新目录林中的第一个域为林根域(林根) 利用AD安装向导,可以创建域和DC 新目录林、第一个DC、附加DC 子域、新目录树,2020/9/11,3-3安装活动目录,运行dcpromo.exe 准备工作、指定信息 可利用自动应答文件来安装AD,2020/9/11,计算机

18、上运行的是Windows2000 S、AS、DS AD数据库至少需要200 MB AD数据库的事务日志文件,另需50 MB 若为GC,还需一定的空间 系统卷(SYSVOL)文件夹,必须NTFS 安装TCP/IP并且配置了DNS 如果是在现存的2000网络上创建域, 那么还需要创建域所需的管理特权,活动目录安装准备,2020/9/11,创建第一个域(多媒体演示),启动AD安装向导:dcpromo.exe 选择域控制器和域类型 指定所需信息 域、DNS和NetBIOS名 AD数据库、日志文件和共用系统卷SYSVOL的位置 选择权限:以前兼容/2000 指定“目录服务恢复模式”管理员密码 AD不启动

19、,由NT的一个小SAM库来验证 AD安装向导将: 安装活动目录AD 把计算机转换为域控制器DC,2020/9/11,添加附加域控制器,为了容错,一个域中至少两个DC 在域中,一个以上的DC也可用来分布负载 登录请求、GC查询、其它服务 运行Dcpromo.exe加一个DC到已存在的域 AD安装向导将: 转换计算机为域控制器DC 复制活动目录AD从一个已存在的DC 至少有一个DC联机,2020/9/11,2020/9/11,2020/9/11,2020/9/11,使用无人值守安装脚本来安装活动目录 DCInstall RebootOnSuccess=Yes DatabasePath=C:Winn

20、tntds LogPath=C:Winntntds SYSVOLPath=C:WinntSysvol SiteName=Default-First-Site-Name ReplicaOrNewDomain=Domain TreeOrChild=Tree CreateOrJoin=Create,2020/9/11,DomainNetbiosName=gpmcse NewDomainDNSName= DNSOnNetwork=No No表示不利用已有的,为新域创建新的DNS AutoConfigDNS=Yes 运行:dcpromo.exe /answer:应答文件,2020/9/11,3-4 实验

21、A:创建Windows 2000域 实际操作:,dns指向自己,2020/9/11,3-5活动目录安装进程,配置参数 用户界面验证 管理员、2000S/AS/DS等 命名验证 AD站点和服务sitesdefault first site nameserverss58 不可重名,否则s58将被删除 TCP/IP配置验证 必须有效IP(静态/动态),2020/9/11,DNS:必须动态更新的DNS 否则将安装一个 DNS和NetBIOS域名字的生效 必须唯一 NetBIOS名字,有效15位 用户身份验证 新林,不需要 加入,需林管理员 文件位置的验证 SYSVOL需NTFS 有足够的空间,2020

22、/9/11,站点配置 确定新DC加入哪个站点 若有子网,加入到该子网关联的站点 若无子网,则加入default first site name 并在合适的位置,创建服务器对象 目录服务配置 对各种类型的安装都相同的活动的目录操作 创建要求的注册选项 设置AD的执行计数器 配置服务器,使它向“第一资格授权”自动申请X.509域控制器资格 对基于SMTP的复制是必须的,2020/9/11,启动Kerero V5鉴定服务 安装AD管理工具的快捷方式 目录分区配置 架构目录分区 林中所有DC 配置目录分区 林中所有DC 域目录分区 域中所有DC,2020/9/11,服务和安全配置 设置自动启动服务 R

23、PC Locator服务 Net Logon服务 KDC服务 Intersite Messaging Distributed Link Tracking Server Windows Time 设置安全 目录服务和SYSVOL 在AD的文件和对象上配置默认DACLs 使用安全模板配置默认的域组策略 Winntinfdcfirst.inf,defltdc.inf,dcup.inf,2020/9/11,附加活动目录安装操作 设置计算机DNS根域名字,作为新域的名字 确定服务器是不是域的成员 在新域的“DC”这个OU中,创建计算机帐号 用户提供的密码,作为管理员的密码 在配置容器中创建交互参考对象

24、LDAP利用该对象来确定其它域中资源的位置 加入域安全策略,域控制器安全策略的快捷方式 创建SYSVOL文件夹 组策略信息、网络登录文件,2020/9/11,在创建目录林根域时 创建架构和配置容器 指定PDC仿真、RID、域命名、架构、基础结构主控,2020/9/11,3-6 检查活动目录默认结构,组策略可用于OU,但不能用于容器 查看高级功能,2020/9/11,检查活动目录默认结构,2020/9/11,3-7执行后活动目录安装任务,2020/9/11,验证活动目录安装 验证SRV资源记录 DNS管理器 Nslookup Ls -t srv 域名 验证SYSVOL Domain、stagin

25、g、staging areas、sysvol 共享:netlogonsysvoldomainscripts sysvolsysvol 验证目录数据库和日志文件 Ntds.dit,edb.*,res*.log,2020/9/11,实现AD集成区域 DNS可利用AD存储和复制区域数据库,在DNS中使用AD集成区域 实现正向区域 实现反向区域,2020/9/11,确保AD集成区域:安全更新 只有AD集成区域才可配置:仅安全更新,在DNS的AD集成区域使用:安全更新 这样你可以控制区域和资源记录的访问,2020/9/11,转换域模式,AD安装后,运行在混合模式下,提供对已存在的NT域的支持 但组嵌套和

26、安全通用组必需域在本机模式下,2020/9/11,混合模式本机模式 单向不可逆 操作 管理工具AD用户和计算机/AD域和信任域属性常规改变模式,2020/9/11,设计组织单元OU结构,如果你想要设计OU结构 增强管理控制 对网络资源委派管理控制 组织相似的网络资源到OU 简单对象管理和控制网络资源的访问 使资源管理更有效 控制组策略的应用 使用“AD用户和计算机”在域/OU中建立一个OU 权限要求 父:读,列表,创建子,列组件,2020/9/11,3-8实验B:执行后活动目录安装任务,2020/9/11,3-9解决AD安装过程中出现的问题,2020/9/11,3-10 删除活动目录,删除活动

27、目录通过:Remove Active Directory by: AD安装向导 提供适当的管理证书 AD安装向导,执行特定的删除操作依赖于DC的类型,2020/9/11,设置和管理用户和组,4,2020/9/11,4-1概述,活动目录一种目录服务 保存和维护网络资源所需的数据 用户帐号:登录域/本地机 组帐号:用户帐号的集合 组类型:安全组、分发组 组作用范围:全局组、域本地组、通用组,2020/9/11,4-2介绍用户帐号和组,为每个人创建一个唯一登录的用户帐号 利用批处理成批创建用户帐号 利用组来方便地管理用户对共享资源的访问 将组加入组来减少管理工作量,2020/9/11,4-3用户登录

28、名,每个用户帐号 用户主要名UPN 前缀后缀 2000以前版本的用户登录名,2020/9/11,User Principal Name 用户主要名称UPN 后缀默认为根域/当前域 林管理员可改变 只能在2000域中使用 不需要是有效的DNS域 利于域间移动;同EMAIL地址格式 用户登录名(2000以前版本) 登录时,用户需选择域,介绍用户登录名,2020/9/11,用户登录名唯一性原则 全名(显示名称)在容器内必须唯一 zhangdonghui 用户主名在林中必须唯一 用户登录名在域中必须唯一 zhangdh,2020/9/11,创建用户主名UPN后缀(林管理员),2020/9/11,创建用

29、户主名后缀的目的: 附加的登录安全性 必须在用户帐号中选用备用的UPN后缀才行 登录到林中另一个域 简化管理 G 常改为根域,如,2020/9/11,4-4创建多用户帐号,成批导入/导出程序 使用CSVDE创建多用户帐号 逗号分隔符目录交换 使用LDIFDE创建多用户帐号 轻型目录访问协议互换格式目录交换,2020/9/11,成批导入程序,用于导入的文本文件 必须包含用户帐号的OU,对象的类型以及用户登录名的路径 用户主名,启用/禁用 不指定:禁用 可包含个人信息 不可包含密码,2020/9/11,使用CSVDE创建多用户帐号,只能用来添加对象,不能用于删除/修改 可使用Excel、Word另

30、存为.csv 导入/导出 为导入准备一个CSVDE Dn,objectclass,samaccountname,userprincipalname,displayname,useraccountcontrol “cn=suzan fine,ou=human resources,dc=asia,dc=contose,dc=msft”,user,suzanf,suzanfcontoso.msft,suzan fine,512 512启用,514禁用 见光盘上文件 使用CSVDE命令 Csvde i-f 文件名,2020/9/11,使用LDIFDE创建多用户帐号,可用于添加/删除/修改对象 为导入准

31、备一LDIF文件 Dn:cn=suzan fine,ou=human resources,dc=asia,dc=contose,dc=msft Objectclass:user Samaccountname:suzanf Userprincipalname: suzanfcontoso.msft Displayname:suzan fine useraccountcontrol:512 使用LDIFDE命令 ldifde i-f 文件名,2020/9/11,用户帐号的日常管理及维护 执行公共管理任务 重设密码、解除锁定、重命名、禁用/启用、删除、域内不同OU间移动 查询用户帐号,4-5管理用户

32、帐号,2020/9/11,执行公共管理任务,2020/9/11,同理,可查询其它对象 如:计算机、打印机、共享夹等 操作 AD用户和计算机域查找 网上邻居目录域查找 属性少,只三个 常规、地址、公司,查询用户帐号,2020/9/11,查找用户帐号,2020/9/11,4-6实验A:设置和管理用户帐号,2020/9/11,两种组类型 安全组(有SID) 用于与安全性有关的功能,如资源权限 也可用于向多用户发送e-mail信息 (此时功能与分发组相同) 分发组(无SID) 与安全性无关,不能为其授权 仍是必要的,某些应用程序只能够读分发组 如MS Exchange Server 2000(针对AD

33、设计) 注意:应用程序必须支持AD,才可使用分发组 驻留在AD中,4-7在活动目录中使用组,2020/9/11,介绍活动目录中的组,2020/9/11,范围:域本地、全局、通用 以前我们讨论过用户帐号的使用范围: 本地帐号本地机资源 域帐号域内资源 接下来讨论: 各种组什么范围内的资源 在混合域模式下,同样组之间不能嵌套 组最多5000个成员,2020/9/11,使用全局组,2020/9/11,使用域本地组,2020/9/11,使用通用组(集全局组和域本地组的所有优点),2020/9/11,增:组在GC中的表现,GC中 全局组、本地组的名称,无其成员的内容 通用组,含其成员的内容 通用组的成员

34、变化会引起GC变化,进行林内复制,增加流量 解决:少做成员改变,成员尽量为组,2020/9/11,增:,在本机模式下: 组的类型、作用范围可改变 全局通用(桥梁)域本地组 原则仍是:AGDLP AGDLP原则 DL可能是其它域的 若直接给每个用户赋权 每次都要麻烦对方域的管理员 删除组,并不会删除其下的用户 但注意:不可恢复(用户帐号也是一样),2020/9/11,4-8在域中使用组的策略,本章在讨论在单域中使用组 第十章在讨论在多域中使用组(通用组) 范围:域本地、全局、通用,2020/9/11,使用全局组和域本地组(本机模式),2020/9/11,4-9 实验B:在单域中建立和管理组,20

35、20/9/11,4-10解决域用户帐号和组的问题,2020/9/11,在活动目录上发布资源,5,2020/9/11,5-1概述,如何在活动目录上发布资源 打印机、共享夹 网络管理 应保障发布资源具有安全性和选择性 便于用户在网络上寻找信息,2020/9/11,5-2发布资源介绍,发布资源: 在活动目录中建立对象: 包含所需信息 对所需信息提供参考 有一些资源已经在活动目录中,如:用户帐户 发布的资源应相对静态,很少改变 使管理员和用户能够定位资源,即使资源的物理位置发生了改变,服务器1,活动目录,发布到 活动目录,2020/9/11,5-3设置和管理发布打印机,按照预设: 所有2000上的打印

36、机都自动发布到AD上 组策略中可改 组计管打印机 非2000上的打印机 AD用户和计算机 Pubprn.vbs脚本,2020/9/11,打印机发布介绍,2020/9/11,管理打印机发布,浏览打印机对象 在“AD用户和计算机”查看用户、组和计算机作为容器 此时可看到相应计算机下的共享打印机 控制打印机发布 在“打印机”属性 列在目录中 默认:自动选中 默认域策略计算机配置管理模板打印机,设置“自动在AD上公布新的打印机”,2020/9/11,管理孤立打印机 AD利用孤立切断器删除孤立打印机对象 如打印服务器关闭时的打印机对象 孤立切断器将不断地从不存在的打印机中删除对象 检查3次,每次间隔8小

37、时 仍未找到,则删除,2020/9/11,发布不是运行2000计算机的打印机,发布不是运行2000计算机下的打印机 1.安装并共享打印机 2.在活动目录中发布打印机 用下列方法之一,发布不是运行2000计算机下的打印机 AD用户和计算机,相应OU,新建打印机,UNC路径 Pubprn.vbs脚本文件 Cscript c:winntsystem32pubprn.vbs 参数,打印机,2020/9/11,发布所有安装在contoso.msft域中Sales OU上的打印机 Pubprn.vbs server “LDAP:/OU=Sales,dc=contoso,dc=msft” 发布contoso

38、.msft域中Accounting OU上的名为Printer打印机 Pubprn.vbs serverprinter LDAP:/OU=Accounting,dc=contoso,dc=msft 以上两例上server为服务器名,2020/9/11,管理发布打印机,将安装在多个计算机上的相关打印机移到一个OU中 移动的打印机,依然由原打印管理器管理 在发布的打印机上执行其它的管理任务,2020/9/11,新增:实现打印机位置步骤,为组织建立命名约定 如:gp/mcse 位置名称格式如下:name/name/name/name/. (斜杠 / 必须是除号。) 如:china/hlj/dq/gp

39、/building1/floor3/room301 名称可以由除斜杠 / 之外的任意字符组成。 名称的等级数限制为 256。 name 的最大长度是 32 个字符。 整个位置名称的最大长度是 260 个字符。,2020/9/11,新增:实现打印机位置步骤,在目录服务中创建子网对象 设置站点和子网的位置属性 启用位置跟踪(组计管打印机) 预设打印机位置搜索文本 设置每台打印机的位置 测试设置。,2020/9/11,5-4实现打印机位置,以子网为单位,实现打印机的定位 建立子网对象 AD站点和服务 设置“位置”属性 详见帮助:“启用打印机位置跟踪” 2000网络上,允许用户定位打印机,并连接到物理

40、位置较近的打印设备上 需要的时候,也可连接与他们工作位置不同的打印机上,2020/9/11,什么是打印机位置?,当用户搜索打印机时:,2020/9/11,打印机位置要求,带有两个或两个以上IP子网的活动目录网络 否则都处于同一物理位置,没有差别 与网络物理拓扑相一致的IP寻址方案 同一子网,物理位置也较近 每个站点的子网对象 代表活动目录中IP子网 包含活动目录用来搜索具有相同物理位置的打印机的位置属性 可以搜索活动目录的客户计算机,2020/9/11,定义位置名称,每一个位置名称与具体的IP子网相一致 必须利用同一个命名规则为子网对象和打印机确定位置属性的值,可为打印机添加更多层的节点,以便

41、更具体地确定打印机的物理位置USA/Seattle/Building1/floor3/office3334,最大长度:名32,级256,总:260,2020/9/11,配置打印机位置,任务,2020/9/11,5-5设置和管理发布的共享文件夹,发布共享文件夹 AD用户和计算机相应OU新建共享夹 输入UNC路径 为发布的共享文件夹配置搜索选项 共享文件夹属性描述、关键字(可多个) 移动发布的共享文件夹 同移动其它对象 共享文件夹的物理位置并不改变,2020/9/11,设置和管理发布的共享文件夹,2020/9/11,5-6发布对象与共享资源的比较,2020/9/11,发布对象与共享资源的比较 两个

42、不同的对象,各有各的DACLs 彼此完全独立 演示:AD用户和计算机,打印机属性 选中:高级,容器 发布对象只是起引导用户到资源的作用 共享资源和发布对象的DACL 一般:只有对共享资源可访问的用户和组才设置其发布对象的读权 否则,用户查找到,也无权访问,2020/9/11,5-7 实验A:在活动目录上发布资源,2020/9/11,5-9解决资源发布过程中出现的问题,2020/9/11,委派管理控制,6,2020/9/11,6-1概述,委派管理控制减轻了集中管理的负担 将活动目录部分对象的具体权限委派给某些用户和组 可结合: 建立和布置定制的MMC控制台 任务面板,2020/9/11,6-2活

43、动目录对象安全性,对AD信息的访问控制可以控制到对象属性的层次上 2000实行基于对象的安全模式 访问控制信息继承传递性 容器子容器,对象 活动目录安全组件 安全主体 安全标识符(SID) 安全描述,2020/9/11,安全主体(Security Principal) 可以指定权限的帐号持有者 包括:用户、安全组、服务和计算机帐户 安全标识符(SIDs) 由文字和数字组成 用来唯一标识用户、组、服务、计算机 访问控制使用SID,而非名字 安全描述符(Security Descriptors) 随机访问控制列表DACL:权限(是否允许访问) 系统访问控制列表SACL:核查(审核),2020/9/

44、11,随机和系统访问控制列表 ACL是访问控制项(ACEs)的有序排列 安全描述符的数据构成 标题:修正编码、控制标记 所有者:对象所有者 基本组:2000中很少使用 DACL:0至多个ACEs SACL:审核信息记录到安全日志,安全描述符 标题 所有者SID 组SID DACL:ACEs SACL:ACEs,2020/9/11,访问控制项ACE 六种类型 访问拒绝 访问允许 系统核查 以下仅用于AD对象 特殊对象的访问拒绝 特殊对象的访问允许 特殊对象的系统核查,2020/9/11,继承 继承传播发生在 建立新的子对象 修改母对象的DACL 修改母对象的SACL 任一对象都可以作为子对象 只

45、有容器对象可以作为母对象 可包含本身不需要,而只用于继承的ACE 2000的权限继承简化了权限管理任务,2020/9/11,登录进程 用户登录,提供用户名、密码、域名 本机安全子系统,通过DNS查找DC 找不到DC,利用缓存进行验证 为用户从kerberos服务获得一个组成员资格的会话凭证 本地安全子系统,要求工作站服务凭证 Kerberos服务发回一个工作站服务凭证 本地安全子系统,构造用户访问标记(令牌) 本地计算机建立一个有访问标记的进程 网络登录进程,如访问共享夹 辅助登录进程,如运行管理工具,2020/9/11,用户登录,Kerberos服务发送一个工作站凭证,本地安全子系统为用户获

46、得一个组成员资格的会话凭证,本地安全子系统 构建一个访问令牌,本地安全子系统 要求一个工作站凭证,访问令牌附属于用户进程,本地 安全 子系统,凭证,凭证,构建 访问令牌,访问令牌,凭证,DC,凭证,2020/9/11,访问标记,始终与用户进程联系在一起 包括: 安全标识符SID 指定给对象的权限只由该对象使用,不管用户和组 组ID 用户权力 2000如何授权对资源的访问 用户向活动目录对象发出访问请求 发出I/O请求,到安全子系统 安全子系统比较DACL,先找拒绝,成功/失败 访问开放,拒绝:出错信息 如果权限改变,第二次时才生效,2020/9/11,6-3活动目录对象的访问控制,可利用权限把

47、管理特权指定给具体的用户或组 考虑通过选用对象的权限可以保证资源的安全性 活动目录中每个对象的所有者,可设置权限,2020/9/11,活动目录权限(比资源权限更复杂,一般利用向导设置),权限: 可以允许或拒绝 可以直接或间接拒绝 可以设置标准的或特殊的权限,AD用户和计算机DC属性安全高级,查看选高级功能,2020/9/11,允许和拒绝权限 拒绝优于允许 用于:用户属于某组,但不想让其有组的特权 间接的或直接的拒绝权限 间接:没设置访问权 直接:明确设置拒绝 标准权限和特殊权限 标准: FC、读、写、建立子对象、删除子对象,2020/9/11,权限继承控制,对象在建立的时候 继承已存在的权限,

48、权限的继承能够被阻止(Block) 复制以前继承来的权限到该对象 删除该对象先前继承来的权限,2020/9/11,把权限应用到子对象 默认 阻止子对象继承权限 复制 删除,2020/9/11,设置活动目录权限(查看高级功能),特殊 权限,标准 权限,2020/9/11,对象所有权,每个对象都有一个所有者 所有者控制对象的权限如何设置,把权限指派给谁 如果是管理员组的成员拥有所有权,那么默认的所有者是该管理小组(与NT4不同),2020/9/11,改变对象所有权,下列情况可改变对象的所有权: 当前用户或FC用户,把“修改所有权”权限委派给另一个用户 管理员组的成员拥有对象的所有权 管理员小组成员

49、不能传递所有权 操作:以有“修改所有权”权限的帐号登录,取得所有权,2020/9/11,6-4委派活动目录对象的管理控制,把对象的权限分派给用户或组,让用户或组管理对象 分散管理任务,减少有特权的管理帐户 OU层次上的委派,容易实现跟踪权限,2020/9/11,委派管理控制综述,目的:有效管理网络,节省人力和费用 有以下三种方式确定管理责任的委派: 改变特殊容器的属性 建立和删除OU中某种具体类型的对象,如用户组或打印机 更新OU中某种具体类型对象的某种具体属性。如:设置密码,2020/9/11,委派控制,具体设置比较麻烦 一般使用向导来进行,除非非常具体的权限 OU层次上的权限 普通任务 创

50、建、删除及管理用户帐号 重设用户帐号密码 读取所有用户信息 创建、删除和管理组 修改组成员 管理组策略连接,2020/9/11,使用委派控制向导,委派管理控制任务到用户或组,启动委派控制向导,选择要委派控制的用户或组,指定委派的任务:普通/自定义任务,继续向下,选择活动目录对象类型,把权限分派给将委派控制的用户或组,2020/9/11,自定义任务 选择活动目录对象类型 具体的文件夹(OU),其下对象,新对象 这个文件夹(OU)内的下列对象 委派的权限 常规 特定属性 特定子对象的创建/删除,2020/9/11,委派管理控制的原则 只要可能就在OU层次上分派控制 便于跟踪权限分派 使用委派控制向

51、导 跟踪委派权限的分派 按所在组织的原则控制委派,2020/9/11,6-5 实验A:委派管理控制,2020/9/11,6-6 MMC控制台的定制,定制MMC控制台,分配给用户 与指定给用户管理任务的权限相匹配 简化用户的桌面 还需要安装2000管理工具(插件),2020/9/11,建立定制的MMC控制台,2020/9/11,分布定制的MMC控制台,组策略,可防止修改,使用分布的MMC控制台,必须: 管理员至少有该控制台文件的读权限 在管理员使用控制台的计算机上必须安装控制台所参考的所有插件,2020/9/11,安装Windows 2000插件,插件: 包含Windows 2000管理工具包a

52、dminpak.msi中 远程管理的2000P客户机必需安装,2020/9/11,安装Windows 2000插件 添加/删除程序进行 位于 2000S的winntsystem32 2000S的CD上i386 不安装插件,控制台是不可用的,2020/9/11,6-7 设置任务面板,为委派的管理员提供合适的管理工具的另一种方式 先建立定制的MMC控制台 再建立控制台内的任务面板 定义用户可执行的具体任务,2020/9/11,什么是任务面板 MMC更深层次的定制 一种定制的管理工具 包含MMC控制台中的具体命令的快捷方式 优点是: 便于新用户开展工作 使复杂任务简单化 用户必须有相应的权限配合,2

53、020/9/11,建立和配置任务面板 利用 任务面板建立向导 任务建立向导 步骤: 建立MMC控制台并添加所需的插件 利用任务面板建立向导建立任务面板 相应位置右键新任务面板视图启动向导 利用任务建立向导配置任务 删除控制台树,并变换控制台到用户模式,2020/9/11,在任务面板中添加任务 任务即是MMC控制台中命令的快捷方式 相应位置右键编辑任务面板视图任务新建、删除、修改 任务可以是 菜单命令 SHELL命令 导航,2020/9/11,6-8 实验B:建立客户管理工具,2020/9/11,实现组策略 (Group Policy),7,2020/9/11,预备知识:活动目录,区分两个词:f

54、older和directory Folder:文件夹,存放文件用的 Directory:目录,网络上所有资源的集合,2020/9/11,活动目录的逻辑结构,域:计算机和用户的逻辑组合,2000里提出子域和父域的概念,树,森林,2020/9/11,活动目录的物理结构,Domain controller:域控制器 SITE:连通性能好的计算机的集合,2020/9/11,OU,某种特定对象类型的资源的集合,基于资源的角度考虑问题,和目录服务的宗旨吻合,是2000所提倡的,并试图取代WORKGROUP的新概念。 以域为边界,2020/9/11,从member server提升为DC,命令dcpromo

55、:实现DC和member server的双向转换,2020/9/11,组策略是AD上的最大应用 组策略的应用程度 是衡量2000管理员的重要尺度 改变和配置管理 用户需求: 为了安全,在网络上存储用户数据 允许用户在线/离线工作 用户数据、设置、应用程序跟随用户 通过策略批量进行配置 自修复桌面 不用予分级,就可以灵活添加/替代桌面,2020/9/11,IntelliMirror智能镜像 用户数据、设置、应用程序 Remote OS Installation远程操作系统安装 无人值守,2000系统的安装 组策略 为用户指定需求 需求是用户提出的 管理员为用户指定需求 依赖于WIN2000 要在

56、上面不断的执行 会带来网络流量,2020/9/11,布署软件 取消“注销” 审核失败的登录,2020/9/11,建立组策略的前提,活动目录AD 组策略是在AD上的最大应用 WIN2000P 只有WIN2000支持组策略,2020/9/11,组策略对象GPO,和其它AD对象一样,都是AD对象 许可(权限) 域内创建,可连接到SDOU,2020/9/11,7-1概述,2000可连续推行定义好的组策略设置 将其应用在特定的范围,乃至整个网络 减少用户环境的复杂性 减少不正确配置 降低总体拥有成本TCO IDC统计表明:75%的工作是管理、维护 厦门DELL:网管由100人减少到10人,2020/9/

57、11,组策略介绍,使用组策略可以做到: 站点/域级别的集中管理,OU级别分散的管理 控制用户的系统软件环境 通过控制用户和计算机环境,降低管理成本,2020/9/11,组策略实施的条件: 有域的存在(有活动目录存在,有DC存在) 组策略实施的三个层次:SITE,DOMAIN,OU 组策略的组成:“用户配置”user configuration “计算机配置” computer configuration 组策略对象(GPO):用来存贮组策略配置信息,优先级:低 高,2020/9/11,7-3组策略结构,组策略设置的类型 管理员模板 基于注册表的应用程序设置和环境设置 安全性 帐户策略、审核策略

58、、用户权利等 软件安装 软件安装、升级、卸载的集中化管理的设置 命令(脚本) 设置(计算机)开机/关机 (用户)登录/注销时运行的命令,2020/9/11,远程安装服务 用户windows远程安装服务安装选项 IE维护(用户) 管理和定制2000下IE的设置 如:根据用户定制主页 文件夹的再定向 例如将“我的文档”重定向到网络共享夹(主文件夹),实现文件随着用户走,2020/9/11,组策略的设置类型,为用户和计算机实现强制的配置 可指定下列设置:(GPT),2020/9/11,组策略对象 GPO设置setting的集合 通过GPO来执行组策略 全局唯一标识符GUID 对象创建时,由DC分配独

59、一无二的128位的数 显示为16进制,32位数 在域、树、林中标识对象 不能更改或删除,2020/9/11,组策略对象Group Policy Objects(GPO),GPO,包含组策略设置 内容存储在两个场所,位于活动目录AD中 存储版本和状态信息,位于DC的Sysvol文件夹内 存储策略信息,组策略容器GPC,组策略模板GPT,2020/9/11,GPO的组件被存储在两个不同的场所 组策略容器(GPC)AD对象 存储在活动目录中,提供GPO的属性和版本信息 计算机通过GPC来查找GPT DC通过GPC获得版本信息 查看GPC:AD用户和计算机(高级功能) 域系统策略 组策略模板(GPT) 存储在DC的sysvol中,以GUID为文件夹名 有层次结构的文件夹

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论