Внешнее доверие также не является транзитивным; это означает, что доверительные отношения существуют лишь между двумя доменами и не распространяются на другие домены.
Доверие к сокращению — это способ создания прямых доверительных отношений между двумя доменами, которые уже могут быть связаны цепочкой транзитивных доверий, но которым нужно оперативнее реагировать на запросы друг от друга.
Если посмотреть на дерево доменов, показанное на (рис. 3). В этом сложном дереве все домены связаны транзитивными доверительными отношениями. Но допустим, пользователь в домене В хочет получить доступ к ресурсу в домене К. Поскольку этого ресурса нет в домене пользователя, запрос переадресуется следующему домену и так до тех пор, пока запрос не дойдет до нужного домена.
Рис. 3. Доверие к сокращению.
Если же пользователям в домене В нужно часто обращаться к ресурсам в домене К, задержки, связанные с процессом переадресации запросов, могут стать весьма раздражающим фактором. Выход создать с помощью доверия к сокращению прямой доверительный путь между доменами В и К. Это позволит напрямую передавать аутентификационные запросы между доменами В и К.
Доверие к сфере служит для подключения домена Windows Server 2008 R2 к сфере Kerberos, которая не поддерживает Windows и использует протокол защиты KerberosV5. Доверие к сфере может быть транзитивным или не транзитивным, одно или двусторонним.
Доверие к лесу WindowsServer2008 R2 упрощает управление несколькими лесами и обеспечивает более эффективное защищенное взаимодействие между ними. Этот тип доверия позволяет обращаться к ресурсам в другом лесу по той же идентификации пользователя (useridentification, ID), что и в его собственном лесу.
Как мы теперь знаем, ActiveDirectory набор всех объектов в лесу. По мере роста леса растет и каталог. Одна из проблем, которые пришлось решать при разработке каталога, как сделать так, чтобы база данных каталога могла увеличиваться по мере расширения организации без ограничений по производительности сервера или по местонахождению в сети. Выход был найден: каталог разделяется на распределенные разделы.
Поскольку домены основные строительные блоки сети, имеет смысл разделять каталог по границам доменов. Каждый домен содержит раздел каталога, который хранит информацию об объектах в этом домене. Разделы из всех доменов леса образуют полный каталог ActiveDirectory.
Важное преимущество разбиения каталога на разделы по доменам заключается в том, что в лес можно добавлять новые домены, не создавая лишней нагрузки на существующие домены. При добавлении нового домена создается новый раздел, и контроллеры нового домена берут на себя большую часть работы, связанной с управлением этим разделом.
Физическое проявление службы Active Directory состоит в наличии отдельного файла данных, расположенного на каждом контроллере домена в домене. Физическая реализация службы Active Directory описывается местоположением контроллеров домена, на которых расположена служба. При реализации службы Active Directory можно добавлять столько контроллеров доменов, сколько необходимо для поддержания служб каталога в данной организации. Имеется пять определенных ролей, которые может играть каждый из контроллеров домена. Они известны как роли хозяина операций (operations master roles). Еще одна роль, которую может выполнять любой отдельный контроллер домена в домене, связана с глобальным каталогом (GC — Global Catalog). В этом разделе мы рассмотрим хранилище данных службы Active Directory и контроллеры домена, на которых оно расположено.
Контроллер домена - это сервер под управлением WindowsServer 2008 R2, на котором установлена и работает служба ActiveDirectory. В домене можно создать любое число контроллеров. На каждом контроллере домена хранится полная копия раздела каталога данного домена. Контроллеры домена локально разрешают запросы на информацию об объектах в своем домене и пересылают в другие домены запросы на информацию, отсутствующую в данном домене. Контроллеры домена также отслеживают изменения в информации каталога и отвечают за репликацию этих изменений на другие контроллеры. А раз каждый контроллер домена хранит полную копию раздела каталога для своего домена, это означает, что контроллеры следуют модели репликации с несколькими хозяевами (multimastermodel). То есть каждый контроллер просто хранит мастер копию раздела, и с его помощью можно модифицировать эту информацию.
Однако есть роли, которые могут быть присвоены контроллерам домена и при которых выбранный контроллер становится единственным, кому дозволено выполнять упомянутую выше задачу. К таковым относятся роли хозяина операций (operationsmasterroles).
Существует две роли хозяина операций, которые могут быть назначены единственному контроллеру домена в лесу.
Хозяин схемы (SchemaMaster). Первый контроллер домена в лесу принимает роль хозяина схемы и отвечает за поддержку и распространение схемы на остальную часть леса. Он поддерживает список всех возможных классов объектов и атрибутов определяющих объекты, которые находятся в ActiveDirectory. Если схему нужно обновлять или изменять, наличие SchemaMaster обязательно, и Хозяин именования доменов (DomainNamingMaster). Протоколирует добавление и удаление доменов в лесу и жизненно необходим для поддержания целостности доменов. DomainNamingMaster запрашивается при добавлении к лесу новых доменов. Если DomainNamingMaster недоступен, добавление новых доменов невозможно; однако при необходимости эта роль может быть передана другому контроллеру.
Существует три роли хозяина операций, которые могут быть назначены одному из контроллеров в каждом домене.
Хозяин RID [Relative Identifier (RID) Master]. Отвечает за выделение диапазонов относительных идентификаторов (RID) всем контроллерам в домене. Идентификатор защиты (securityidentifier, SID) уникальный идентификатор каждого объекта в домене. SID в WindowsServer состоит из двух частей. Первая часть общая для всех объектов в домене для создания уникального S1D к этой части добавляется уникальный RID. Вместе они уникально идентифицируют объект и указывают, где он был создан.
Эмулятор основного контроллера домена [PrimaryDomainController (PDC) Emulator].
Отвечает за эмуляцию WindowsNT 4.0 PDC для клиентских машин, которые еще не переведены на Windows 2000, WindowsServer или Windows ХР и на которых не установлен клиент службы каталогов. Одна из основных задач эмулятора PDC регистрировать устаревшие клиенты. Кроме того, к эмулятору PDC происходит обращение, если аутентификация клиента оказалась неудачной. Это дает возможность эмулятору PDC проверять недавно измененные пароли для устаревших клиентов в домене, прежде чем отклонять запрос на вход.
Хозяин инфраструктуры (InfrastructureMaster). Регистрирует изменения, вносимые в контролируемые объекты в домене. Обо всех изменениях сначала сообщается InfrastructureMaster, и лишь потом они реплицируются на другие контроллеры домена. InfrastructureMaster обрабатывает информацию о группах и членстве в них для всех объектов в домене. Еще одна задача InfrastructureMaster передавать информацию об изменениях, внесенных в объекты, в другие домены.
Сервер глобального каталога. Одна из функций сервера, которую можно назначить контроллеру домена. Сервер глобального каталога поддерживает подмножество атрибутов объектов ActiveDirectory, к которым чаще всего обращаются пользователи или клиентские компьютеры, например регистрационное имя пользователя. Серверы глобального каталога выполняют две важные функции. Они дают возможность пользователям входить в сеть и находить объекты в любой части леса.
Глобальный каталог содержит подмножество информации из каждого доменного раздела и реплицируется между серверами глобального каталога в домене. Когда пользователь пытается войти в сеть или обратиться к какому-то сетевому ресурсу из любой точки леса, соответствующий запрос разрешается с участием глобального каталога. Без глобального каталога этот запрос мог бы долго передаваться от одного контроллера домена к другому. Если в вашей сети один домен, необходимости в этой функции глобального каталога нет, так как информация обо всех пользователях и объектах сети находится на любом контроллере домена. Но при наличии нескольких доменов эта функция глобального каталога становится важной.
Другая функция глобального каталога, полезная независимо от того, сколько доменов в вашей сети, участие в процессе аутентификации при входе пользователя в сеть.
Когда пользователь входит в сеть, его имя сначала сверяется с содержимым глобального каталога. Это позволяет входить в сеть с компьютеров в доменах, отличных от того, где хранится нужная пользовательская учетная запись.
По умолчанию сервером глобального каталога становится первый контроллер домена, установленный в лесу. Однако в отличие от ролей хозяина операций роль сервера глобального каталога может быть назначена нескольким контроллерам. Вы можете определить столько серверов глобального каталога, сколько нужно для балансировки нагрузки и создания «запаса по прочности». Microsoft рекомендует размещать на каждом сайте минимум один сервер глобального каталога.
Хотя любой контроллер домена можно сделать сервером глобального каталога, будьте осторожны, решая, каким серверам назначить те или иные роли. Прежде всего, не следует превращать один и тот же контроллер домена в хозяина инфраструктуры и в сервер глобального каталога, если у вас не один контроллер домена. Кроме того, сервер глобального каталога требует большого объема ресурсов от контроллера домена. По этой причине не стоит создавать сервер глобального каталога из контроллера домена, выполняющего другие ресурсоемкие роли.
Сайт — WindowsServer2008 R2- это группа контроллеров доменов, которые находятся в одной или нескольких IP-подсетях (о подсетях см. занятие 3) и связаны скоростными и надежными сетевыми соединениями. Под скоростным подразумеваются соединения не ниже 1 Мбит/с. Иначе говоря, сайт обычно соответствует границам локальной сети (local: network, LAN). Если в сети несколько LAN, соединенных региональной сетью (widenetwork, WAN), вы, вероятно, создадите по одному сайту для каждой LAN.
Сайты в основном используются для управления трафиком репликации. Контроллеры доменов внутри сайта могут свободно реплицировать изменения в базу данных ActiveDirectory всякий раз, когда происходят такие изменения. Однако контроллеры доменов в разных сайтах сжимают трафик репликации и передают его по определенному расписанию, чтобы уменьшить сетевой трафик.
Сайты не являются частью пространства имён ActiveDirectory. Когда пользователь просматривает логическое пространство имен, компьютеры и пользователи группируется в домены и OU без ссылок на сайты. Сайты содержат объекты только двух типов. Первые это контроллеры доменов в границах сайта, а вторые связи сайта (sitelinks), сконфигурированные для соединения данного сайта с остальными.
Связи сайта. Внутри сайта репликация
осуществляется автоматически. Для репликации между сайтами вы должны установить
связь между ними. Связь состоит из двух частей: физического соединения между
сайтами (обычно WAN-канала) и объекта связи сайта
(sitelinkobject). Этот объект создается в ActiveDirectory и определяет протокол передачи
трафика репликации [InternetProtocol (IP) или SimpleMailTransferProtocolSMTP)]. Объект связи сайта также
инициирует выполнение запланированной репликации.
ГЛАВА 2 РАЗВЕРТЫВАНИЕ ACTIVE DIRECTORY НА ПРЕДРИЯТИЕ
Коммерческая компания «Horns&Hooves» осуществляет свою деятельность на территории на территории России.
Центральный офис компании располагается в Воронеже. Основной задачей центрального подразделения компании является:
1. Обеспечение поддержки бухгалтеров фирм;
2.Помощь юридическим лицам в бухгалтерских расчетах;
3.Консультацыи кампаний в законодательной сфере
4.Отправка отчётов налоговую инспекцию
Численность центрального подразделения составляет 50человек. Количество работников постоянно изменяется.
С начала нам потребуется установить WindowsServer 2012 r2.
Для этого потребуется какой-либо загрузочный накопитель сWindowsServer 2012 r2, который подключаем к будущему серверу и в меню загрузки указываем носитель с образомWindowsServer 2012. После чего видим вот такую табличку. Выбираем русский. Потом нажимаем кнопку «далее»(Рис.4).
Рис. 4 Начало установки (Настройка языка).
Нажимаем «далее» (рис.5).
Рис.5Установка (выбор разрядности).
После того как ознакомились с условиямилицензии ставим галочку на против
пункта «Я принимаю условия лицензии». Затем нажимаем кнопку «Далее» рис.6.
Рис.6Установка (Условия лицензии).
Далее, выбираем «Выборочная: только установка Windows»(рис.7).
Рис.7 Установка (Тип установки).
Теперь нужно разметить диск. Выбираем его и
жмем кнопку«создать» (рис.8).
Рис.8 Установка (Разметка диска).
Ставим максимальный размер и создаем диск (рис.9).