活动目录(域控)解决方案

活动目录(域控)解决方案
活动目录(域控)解决方案

活动目录解决方案

成都伊登软件技术有限公司

二〇一七年九月八日

目录

1概述 (2)

1.1背景介绍 (2)

1.2现状描述 (2)

1.3问题分析 (2)

2总体功能需求 (3)

2.1集中的组织与管理网络内的服务器及客户端 (3)

2.2 统一的数据组织与资源管理 (3)

2.3 单一登录的网络环境 (4)

2.4 集中化的软件部署与运行限制 (4)

2.5 功能强大并易于扩展的IT基础架构 (4)

3解决方案建议 (4)

3.1概念描述 (4)

3.2建设内容 (6)

3.2.1建立基础平台 (6)

3.2.2整合现有信息技术环境 (6)

3.3建设策略 (6)

4解决方案实施 (7)

4.1AD域命名和DNS的规划 (7)

4.2确定AD逻辑结构 (7)

4.3确定AD物理结构 (9)

4.4规划OU结构和组策略 (9)

4.5创建OU 以管理和委派 (10)

4.6创建OU 支持组策略 (11)

4.7应用组策略选项 (12)

4.8硬件设备选型建议 (13)

5解决方案优势 (14)

5.1为什么选择微软 (14)

5.2Windows Server 2008 R2 活动目录的优点 (14)

6服务内容 (17)

6.1可行性调查 (17)

6.2规划活动目录部署方案 (17)

6.3部署活动目录服务 (18)

6.4制订活动目录管理维护规范 (18)

6.5工程师定时上门进行活动目录日常维护 (18)

6.6处理活动目录紧急情况 (18)

6.7整理和存档资料 (19)

6.8培训系统管理员 (19)

7服务质量保证 (20)

8部分成功案例......................................................................................... 错误!未定义书签。

1概述

1.1 背景介绍

本解决方案将从XX的IT环境现状出发,分析现有环境,提出XX关心的关键问题及未来的挑战,并根据相关问题详细阐述对应解决方案,帮助XX快速解决问题,以信息技术提升企业生产力。

1.2 现状描述

当前国内企业内部网络环境多数仍为松散的管理状态,IT环境中硬件设备伴随着组织中人员数量的增加每年都在增长,大力的信息化建设使硬件和应用软件单纯从技术层面上讲都达到了较高的水平,但实际环境中无论是工作用桌面计算机还是服务器都是采用工作组模型,各自独立。IT环境中的软硬件资源都无法实现充分利用。

经历了大规模网络和硬件投资建设之后,多数企业的信息技术部门开始转向关心信息化建设投资的“效益”,——究竟过去投入建成的这些设备,能够形成哪些应用,带来什么效益?这已经成为信息技术部门与企业管理人员最为关心的重点问题。

从信息技术部门人员来说,如何整合现有IT环境中的资源,将IT环境的管理由松散方式变为集中管理的方式,减轻日常管理维护负担,提升IT生产力。从最终用户来说,如何能够实现单一的身份验证,快速的访问企业内部的各种资源,较少的宕机时间也是最大的愿望。

1.3 问题分析

由于历史和技术发展方面的原因,现有企业内部的IT环境是逐步建立起来的,而且在早期建立时由于没有整体架构的科学指导,导致目前的松散型IT环境越来越“臃肿”,客户端、服务器各自独立,形成一个个信息“孤岛”,无法统一管理。在松散型管理的系统网络环境中,一旦某个节点出现问题需要定位出现问题的位置,并需要繁琐费时的恢复过程来实现修复。生产系统应用软件的大规模部署需要相关人员在各个计算机上逐一手工安装,极大耗费人力与时间。

企业内部的各种资源存在于员工的客户端桌面计算机,服务器,以及其他各种设备之中,用户需要获取相关资源需要首先确定资源在哪一台计算机中,并且要针对不同资源提供不同的登录凭据(如用户名/密码等)来访问。另外存在数据资源重复现象,造成硬件资源的不合理占用。

信息技术部门制定的IT管理规范无法完全被最终用户执行,IT管理规范的制订是为了防止信息系统出现如安全问题等不稳定状况,但松散型管理模式的IT环境中由于信息技术人员无法监控与统一管理企业内部的桌面计算机与服务器等,该规范变为一纸空文,无法被贯彻实施。

现阶段,部分企业对IT环境的发展仍然缺乏整体和长远考虑,还是按照老思路,简单考虑硬件及应用软件的采购与建设,照此建设思路走下去,将会使目前的IT环境更加“臃肿”,更难于管理,最终导致生产力的降低。

2总体功能需求

随着以上阐述的问题在企业内部IT环境中越来越突出,企业存在以下需求:

2.1集中的组织与管理网络内的服务器及客户端

通过对网络内的服务器与客户端计算机进行集中式的管理,有助于消除早期“松散型”管理带来的安全漏洞及其他影响IT系统稳健运行问题,能够保证企业制订的IT管理规范可以通过计算机的逻辑方式派发给各个被管理的节点,并且通过集中管理的模式可以有效降低客户端的维护工作量。

2.2 统一的数据组织与资源管理

实现统一的数据组织,如共享文件夹的发布,共享打印机的发布等等,并且能够提供较为简单的信息检索方式,快速查询并定为所需的各种资源,实现资源的高效利用。另外统一的数据组织与资源管理可以有效减少数据冗余与资源浪费,减轻IT环境的维护难度,提升企业生产力。

2.3 单一登录的网络环境

企业内的普通员工计算机应用能力有限,如何使员工一次登录计算机后就可以访问其有权限访问的各种资源是提升生产效率,对于普通员工来说更能感受到应用信息技术能够带来更加快捷的工作效率,有助于提升信息系统的使用率。

2.4 集中化的软件部署与运行限制

企业希望在大规模部署某个应用软件时可以避免手工逐一安装的低效率模式,而采用服务器/客户端的网络分发模式,并能对软件的版本更新做到一定控制,并且可以制定哪些软件可以被安装在哪些用户的计算机上。通过对软件的运行限制,限制客户端计算机上所运行的应用软件,使工作用计算机仅可以运行特定应用程序,与工作无关的应用程序将会被禁止运行,提升系统安全性与最大化企业IT系统效能。

2.5 功能强大并易于扩展的IT基础架构

企业希望现有的IT基础架构能够提供较强的功能,如安全的身份验证,资源整合,软硬件集中监控、管理等,并且希望该基础架构支持较多的上层应用,具有较强的可扩展性,在未来的几年中可以在现有底层IT架构上实现更多的价值。实现IT投资的保值。

3解决方案建议

基于上述情况,结合国内外企业信息化的发展趋势和经验,同时参考IT技术的现有能力和发展走向,建议贵公司统筹安排、统一规划,通过分步实施、集中建设的方式,构建一个集中、统一、互联互通高可管理性的基于活动目录的企业核心IT基础架构。

3.1 概念描述

活动目录是Windows Server网络体系结构中一个基础且不可分割的部分。它提供了一套为分布式网络环境设计的目录服务,使得组织机构可以有效地对有关网络资源和用户的信息进行共享和管理。另外,目录服务在网络安全方面也扮演着中心授权机构的角色,从而使操作系统可以轻松地验证用户身份并控制其对网络资源的访问。

“基于活动目录的网络基础架构”建设方案中,不仅要建设一系列丰富的,互联的底层基础架构,同时还将构建集中统一的软件基础设施、完整互通的基础数据库,无缝整合现有信息应用系统,并建立“企业信息技术基础架构——活动目录”与外部信息系统的互联互通机制。

3.2 建设内容

根据“基于活动目录的网络基础架构”的建设定位,我们设计了“基于活动目录的网络基础架构”的整体功能框架,为实现“基于活动目录的网络基础架构”的建设目标提供应用功能基础。

3.2.1建立基础平台

选择合适的硬件及软件来准备用于目录服务的服务器,硬件性能要尽量强劲,以满足日后日益增加的客户端连接处理数量;软件要尽量选择较新版本,以获取最新的技术支持及更多新特性。

3.2.2整合现有信息技术环境

整合现有信息技术环境,就是将客户端与服务器由现有的工作组模式的环境平滑迁移至基于活动目录的域模式,统一管理及身份验证信息,将信息统一由服务器发布,减少信息孤岛,增强信息技术易用性和安全性。

3.3 建设策略

“企业信息技术基础架构—活动目录”的建设,是一项建设完成后需要长期稳定使用的工程,需要依靠一个可持续发展的战略合作伙伴的支持。因此,建议联合国内外有实力的,重视,专注企业信息技术基础架构的IT企业,形成战略合作关系,借助企业的经验和实力,为平台建设提供规划建议和实施方案,保证项目的可持续发展。

具体实施方式为,首先对本公司信息化建设的基本现状进行调研,然后在调研分析的基础上,再提出“企业信息技术基础架构”的具体建设规划方案。

在具体项目建设过程中,遵循“总体规划、分步实施、关注重点、解决问题”的思路,从“总体规划”做起,规划综合企业信息技术基础架构的未来发展远景和功能应用;对“总体规划”所描绘的蓝图,采取“分步实施”的策略,按照“关注重点、解决问题”的原则,不仅要建设稳定而强大的企业信息技术基础架构,同时还要充分重视夯实综合应用服务平台的“软件公共基础平台”,为未来的建设奠定一个可持续发展的基础。

4解决方案实施

4.1 AD域命名和DNS的规划

Windows 2008 AD域命名和DNS的规划之所以放在首要地位,是因为AD作为整个IT 架构的基础,不应该轻易被调整。尽管安装后,Windows 2008 AD仍然可以重组和改名,这一点比Windows 2000 AD有了很大的进步,但是我们仍然建议做一个长远规划,使得域命名和DNS服务能够满足企业3-5年的需求,尽量避免配置好后改作调整地巨大人力物力浪费。

此外,部署Windows 2008 AD,还必须确定DNS服务器,确保它们满足域控制器定位器系统的要求。一个支持AD的DNS至少需要满足以下要求:

●必须支持服务定位资源记录(SRV)

●应该支持DNS 动态更新协议(RFC 2136)

Windows 2008 Server 提供的DNS 服务同时满足这些要求,并且还提供下列重要的附加功能和改进:

●Active Directory 集成:DNS 服务把区域数据存储在目录中,使得DNS 复制创建

多个主域,也减少了对维护一个单独的DNS 区域传送复制拓扑的要求。

●安全动态更新:使得一个管理员可以精确地控制哪些计算机可以更新哪些名称,

并防止未经授权的计算机从DNS 获得现有的名称。

●条件转发:根据不同的对外访问的域名后缀,可以将用户的DNS名称解析请求转

发到不同的外部DNS服务器。

●存根区域:可以定时地刷新和外部DNS服务器的连接,及时发现那些可能有故障、

不再响应用户请求的服务器,提高用户DNS名称解析的效率。

4.2 确定AD逻辑结构

Windows 2008活动目录的逻辑结构由三个基本组件组成:森林、域和OU。

4.2.1.确定森林规划

森林是Windows 2008 AD域的集合。在很多情况下,单一森林就足够了。单一森林环

境易于建立和维护,森林间的域自动建立双向可传递内部信任关系,不要求手动建立外部信任配置,在安装Exchange 2008 Server等应用程序时,只需应用一次架构更改即可影响所有域。

如果各个单位有下列管理要求,就必须建立一个以上的森林:

●不互相信任管理员。

●希望限制信任关系范围。

●不同意某种森林架构更改策略。架构更改、配置更改会影响到森林中所有的域。

如果单位不同意一个公共架构策略,它们就不能共存于同一个森林中。

4.2.2.制定域规划

规划域结构时,始终遵循“简单是最好的投资”的设计原则,尽管增加某些复杂结构可以增值,但是简单的结构更易于说明、维护和调试。一开始时总是仅考虑每个森林中仅有一个域,然后为每一个增加的新域提供详细的理由,确保添加到森林中的域都是有益的,因为它们会带来相应的管理开销而导致一定程度的成本上升。

创建更多的域的三种可能的原因是:

●希望实现相对分散式得IT管理模式:多域结构更容易进行相对独立的管理、委派

和权限控制。另外,不同的用户帐户在一个域内是不能出现重名的,多域之间就

没有限制。对于人士管理相对独立的集团下属公司,多域结构具有更好的灵活性。

●希望实现不同管理策略要求:包括用户口令策略、账户锁定策略和EFS加密策略。

例如,要求某些人必须取8个字符以上的口令,而其它人不做限制。为此,必须

将这些需要不同安全策略的用户放在单独的域中。

●希望减小WAN上的复制流量:域控制器域间复制将产生比域内复制少的多的流

量。如果公司很大,具有跨地区的组织结构,且处于同一个森林内,则在不同地

理位置上的机构可能使用慢速的WAN链路连接。为减少WAN上的DC复制流量,

可以在不同的地理位置设置不同的域。

●根据以上考虑,我们建议,贵公司Windows 2008 AD域逻辑结构可以采用“单森

林、单域”的结构设计。

4.3 确定AD物理结构

Windows 2008 AD物理结构主要是规划站点拓扑,用于帮助您决定在网络的什么地方放置域控制器,以及管理域控制器之间的复制流量和用户登录流量。

考虑到企业的地理分布情况,应该考虑使用多站点拓扑来规划Windows 2008 AD物理结构。从绘制基本的网络拓扑布局图着手工作,绘制所有可能的站点(Site)和站点链接(Site Link)。

●速度快(10Mbps以上)、连接可靠的LAN网络总是放置在单站点中。

站点定义为一组通过快速、可靠的线路连接起来的IP 子网。一般而言,具有LAN

速度或更快速度的网络被认为是快速网络。

●窄带的、或不太可靠的连接可以使用站点链接建立多站点网络。

通常,WAN连接一般被认为是窄带连接。如果建立站点链接,实现多站点网络模

式,则:

?客户计算机在登录到域时首先试图与位于同一站点的DC通信;

?Windows 2008 AD复制使用站点拓扑产生复制连接。

4.4 规划OU结构和组策略

组织单元(OU)是一个用来在域中创建分层管理单位的容器。在域中创建OU结构时,必须注意始终按照“谁管理什么”的原则,从IT管理的需要出发,划分管理模型的结构,而不是简单按照公司业务单位和它的不同分支、部门和项目来创建OU结构。考虑OU 的下列特性是很重要的:

●OU 可以是嵌套的。

一个OU 可以包含子OU,使得可以在域中创建一个分层的目录树结构。但是嵌

套太多将导致管理复杂和低效,所以建议以二级嵌套为最理想,最多不应超过四

级嵌套。

●OU 可以用来委派管理和控制对目录对象的访问。

●不能使OU 成为安全组的成员,也不能因为用户被委派管理OU或驻留在OU中

而自动获得访问资源的权限。

●可以在OU上实施组策略。

组策略是基于Windows 2008注册表的修改,从而集中控制用户和计算机的工作

环境、桌面配置、软件自动安装和删除的管理手段。一般而言,安全策略必须在

域级别实施,其它策略主要在OU级别实施。

●不鼓励用户在OU 结构中浏览。

没有必要设计一个吸引最终用户的OU 结构。尽管用户有可能浏览一个域的OU

结构,但对于用户查找资源来说,这并不是一个最有效的方法。在目录中查找资

源的最有效的方法是查询全局编录。

有两个理由需要在Windows 2008域中创建OU 结构:

●创建OU 以管理对象和委派授权。

●为组策略创建OU。

一个完全为管理和委派而设计的OU 结构与一个完全为组策略而设计的OU 结构是不同的。OU 结构将很快变得相当复杂。每次添加一个OU 到规划中时,要记下创建的具体原因。这有助于确保每个OU 有一个目的,并将帮助阅读规划的人理解结构所基于的理由。

4.5 创建OU 以管理和委派

在单位中委派管理有一些好处。以前,在单位中除了IT 之外的组可能必须将更改请求提交到高级管理员,高级管理员代表他们进行更改。委派特定的权限可以将责任分散到单位中的各个组,使您可以将必须有高级访问权限的用户的数量降到最少。权限受到限制的管理员所发生的事故或错误所产生的影响只限于他们负责的范围。

这一工作包括以下步骤:

●确定创建何种OU

创建的OU 结构将完全取决于管理是如何在单位中委派的。委派管理的三种方法是:按物理位置、按业务单位(公司部门)、按角色或任务。三种方法经常结合使用。

●修改访问控制列表:

修改OU 的访问控制列表(ACL)可以授予一个组对OU 的特定权限,从而实现对该OU的委派管理。尽量委派权限给组账户而不是单独的用户,如果可能,委派到本地组而不是全局组或通用组。

●委派步骤。从域中的默认结构开始,按下列主要步骤创建OU 结构:

-通过委派完全控制创建OU 的顶层;

-创建OU 的下层来委派每个对象类别控制。

4.6 创建OU 支持组策略

使用Windows 2008,可以使用组策略定义用户和计算机配置,并将这些策略与站点、域或OU 关联。是否要创建附加的OU 以支持组策略的应用取决于制定的策略以及所选择的实现方案,包括:

●定义客户计算机的管理与桌面配置标准

●定义软件的自动分发

●特殊组策略应用配置与管理

在Windows 2008 中,组策略设置是管理员启用集中更改和配置客户计算机管理的主要方法。可用组策略为某个特定的用户组和计算机组创建指定的安全限制和桌面环境配置。

Windows 2008 组策略有100 多种与安全有关的设置和450 多种基于注册表的设置,为您管理用户计算机环境提供了众多选项。Windows 2008 组策略:

●可根据活动目录定义或在计算机本地进行定义;

●可用Microsoft 管理控制台(MMC)或*.adm 文件保存和管理;

●是安全的;

●不会在实施的策略改变时把设置留在用户配置文件中;

●可应用于指定的活动目录容器(站点、域与OU)中的用户或计算机;

●可由安全组的用户或计算机成员进一步控制;

●可用来配置多种类型的安全设;

●可用于实施登录、注销、启动及关闭脚本;

●可用于安装和维护软件;

●可用于重定向文件夹(如My Documents 和Application Data 文件夹);

●可用于在Microsoft Internet Explorer 中执行维护。

可以按下列三个步骤配置和管理组策略:

●管理站点、域或OU 的组策略链接:

默认情况下,只有域管理员组和企业管理员组可以配置站点、域或部门的组策略。

可在站点、域或OU 的“属性”页的“组策略”选项卡中指定链接至站点、域或

OU 的组策略对象。Active Directory 支持以每个属性为基础的安全设置。

●创建组策略对象:

默认情况下,只有域管理员组、企业管理员组和组策略创建者(所有者)组的成

员可以创建新的组策略对象。如果域管理员想使一个非管理员用户或组能够创建

组策略对象,则可将该用户或组添至组策略创建者(所有者)安全组中。这样,

他们就可以创建、修改自己的组策略对象,并成为该组策略对象的创建者和所有

者。

●编辑组策略对象:

默认情况下,组策略对象接受域管理员、企业管理员及组策略创建者(所有者)

组成员的完全控制,课以便机组策略,但非管理员用户没有设置组策略链接的应

用权。

4.7 应用组策略选项

如果能认真应用组策略选项,即使开始用数据极其多的文件夹重定向选项和软件安装选项,也能够改善网络的响应时间。应恰当地应用组策略选项,尤其在刚开始时,更要仔细测试所有建议的更改,以确保不损坏网络性能。下面是一些可用的选项:

●安全组筛选选项:

可针对某个特定组策略对象实施筛选,使之不能对筛选的计算机和用户组生效。

●不许替代(强制继承)和阻止继承选项:

例如,如果在域层次定义了一个指定的组策略对象,并已指定组对象是强制的(不

许替代),那么组策略对象所包含的策略设置就会应用于该域中的所有OU;层次

较低的容器(OU) 将无法替代此域的组策略,一般用于安全设置。

也可阻止从父Active Directory 容器继承组策略。但是,不许替代(强制继承)策

略选项始终比阻止继承策略选项优先。

●处理“环回”策略设置的策略选项:

默认的设置使计算机策略优先于用户策略起作用,但有时必须要优先实施用户策

略,组策略的环回功能使管理员能够实现这一设置。主要用在软件安装这一类的

策略上。

●低速链接处理的选项:

许多用户,如使用便携式计算机的用户、远离建筑物或在分部工作的用户,有时

会用低速连接至网络。可对组策略进行配置,使部分策略不能生效,以减少网络

开销。这些组策略设置包括:

?软件安装与维护

?脚本

?磁盘配额

?IP 安全

?Dfs 故障恢复策略

?Internet Explorer 维护

●周期刷新选项:

可指定定时地处理组策略。默认情况下,DC计算机策略每5 分钟刷新一次,而

成员服务器和客户计算机每90 分钟刷新一次,并带有30 分钟的随机偏移量。

可根据需要改变此刷新频率。

4.8 硬件设备选型建议

为实现Windows 2008 AD系统的部署实施,建议至少配置两台服务器:

●Windows 2008 AD主域控制器:1台,同时兼作DNS、DHCP、WINS服务器;

●Windows 2008 AD备份域控制器:1台,同时兼作DNS、WINS服务器;

上述服务器硬件配置建议如下:

●2颗P4 3.0GHZ 以上CPU。

●2GB以上内存。

●73GB SCSI硬盘:建议使用2个硬盘,实施镜像(RAID-1);

或者3个以上的硬盘,实施RAID-5。

5解决方案优势

5.1 为什么选择微软

活动目录核心基础架构建设属于大型基础的信息系统建设,需要有覆盖整个信息系统建设生命周期的方法论、建设和管理经验的支撑。

国内外信息化建设的成功经验表明,建设大型核心基础信息化系统需要引入高质量的战略合作伙伴、系统集成商和产品供应商,形成信息化建设的良性生态环境。

微软公司是全球公认的最优秀的信息技术公司之一,微软公司在全球许多国家和地区,拥有丰富的信息化核心基础架构建设经验,特别是建设“活动目录核心基础架构”的项目经验。

我们可以借助微软公司在信息化建设的整体规划、系统设计、开发建设、安全部署、运行维护及项目管理等过程的经验和方法,有效减小建设“活动目录核心基础架构”的技术风险、提高成功把握。事半功倍的完成公司所需,快速提升IT生产力。

5.2 Windows Server 2008 R2 活动目录的优点

我们选择的Windows Server 2008 R2活动目录产品融合了一些新的技术特点,使我们有理由相信我们推荐的企业网目录管理服务方案最能适合企业的应用,这些特点包括:?DNS 集成

活动目录使用域名系统(Domain Name System ,简称DNS )。这使得运行在TCP/IP 网络上的计算机可以识别和连接另一台计算机。DNS 域和Windows Server 2008 R2的域自然而有机的结合在一起,使得整个目录结构成树型分布,具有了DNS 的层次感觉,也使得Windows Serever 2008 R2 系统能够支撑庞大的目录结构,是的目录对象涵盖了整个网络元

素:用户,计算机,打印机,共享文件夹,应用程序,管理策略等。

?目录定位服务

通过DNS 服务中的Service Resource Record (SRV RR )记录公布提供目录服务的服务器地址,SRV RR 中的附加信息指出了服务器的优先权及重要度,使得客户可以选择他们所需要的最好的服务器。DNS 记录也可以集成到目录中,随着目录复制而达到DNS 复制的目的。

?全局唯一的用户名

在域内一个用户对象只能有一个用户主名,而这个用户名是可以用username@domainname 表示的,就好比一个用户的mail 地址一样。正是具有了这个特性,才能够实现在企业内只要一套用户认证系统就可以实现所有应用系统的单一认证问题。

?可扩展性

活动目录是可扩展的,就是说管理员可以向模式中添加新的对象类,也可以向已经存在的对象类添加新的属性。模式包括每一个对象类和对象类属性的定义,它们可以存储在目录中。例如,可以向用户对象添加购买机构属性,然后可以将用户的购买机构范围做为用户帐号的一部分进行存储。

?灵活的查询

用户和管理员可以使用" 开始" 菜单上的" 查询" 命令、桌面上的" 我的网络" 图标或者" 活动目录用户和计算机连接" 插件来根据对象的属性快速的查找网络上的对象。

?身份联合

ADFS (活动目录身份联合)提供了基于Web 的extranet 验证/授权、单一签名登陆(SSO) 和针对Windows Server 环境的联合的身份服务,从而提高了在涉及B2C extranet、intracompany (多森林的) 联盟和B2B internet 联盟的场景中、现有活动目录部署的价值。

?基于策略的管理

组策略是在初始化时对计算机或者用户进行的配置。所有的小组策略设置都包含在组策略对象(Group Policy Object ,简称GPO )中,它可以应用于活动目录站点、域或组织单元中。GPO 设置确定对目录对象和域资源的访问、哪些资源域是用户可以访问的以及这些资源域应该如何使用。

在利用企业网的目录管理服务提供单一的用户身份验证方面,总的来说,存在两方面的应用连接方式:

?C/S应用的连接方式

?Web 应用的连接方式

其中,Web应用的连接方式比较统一,解决方法也比较成熟,而C/S 应用的连接方式就比较复杂,需要根据特定的应用具体分析,举例来说,Domino/Notes 系统就是典型的C/S 应用。

在综合了所有解决方案之后,通过对安全性,用户使用的方便性,管理要求,实现技术的成熟性几方面的比较,最后推荐使用登录信息代理方式解决单一用户登录,统一认证(SSO)的问题。

这种方式的实现原理是:应用的登录信息存储在目录数据库(AD )中,通过AD 的用户认证得到保护。在应用系统登录时从AD 中获得相关信息进行登录。这个过程通过SSO 插件透明进行,从而实现SSO 。

?UNIX 身份管理

通过将AD 域控制器作为主NIS 服务器,并同步Unix 和Windows 环境中的用户密码,UNIX 集成有助于在操作系统间建立不间断的用户访问和有效的网络资源管理。

活动目录组成结构

企业网目录管理服务的产品构成比较简单:Windows Server 2008 R2 +Active Directory ( 活动目录)+ 符合活动目录要求的客户端系统。

6服务内容

6.1 可行性调查

●调查、分析用户当前系统环境,提交环境调查报告

?网络拓扑结构

?服务器清单

?应用软件部署清单

?网络及系统存在的安全和管理上的问题

?网络及系统调整方案

●调查、分析用户实际和潜在的活动目录服务需求,提交用户需求报告

?活动目录为用户带来的商业利益分析

?用户登录认证需求

?网络安全需求

?系统管理需求

?大规模部署微软平台软件需求

6.2 规划活动目录部署方案

?活动目录域及命名方案

?活动目录站点方案

?域用户帐号和计算机账号方案

?域安全组策略方案

?域管理组策略方案

?活动目录实施过程方案

?活动目录冗余方案

?活动目录备份和灾难处理方案

6.3 部署活动目录服务

?排定施工进度、步骤和里程碑任务

?安排项目负责人和施工人员

?制订施工手册

?调整、优化当前用户网络和系统环境

?施工并记录施工过程

?提交施工报告

?运行观察和记录

6.4 制订活动目录管理维护规范

?活动目录管理操作规范

?活动目录运行状况检查规范

?活动目录数据备份规范

?制订紧急情况处理的规范

6.5 工程师定时上门进行活动目录日常维护

?观察、记录活动目录的运行情况

?排除故障

?优化活动目录运行

?调整安全策略设置

?备份活动目录

6.6 处理活动目录紧急情况

(2小时内到达现场、8小时内解决问题的紧急情况处理服务。)

?记录故障现象

?分析故障原因

?制订解决方案

?备份活动目录

?记录域服务器环境配置

?故障域服务器隔离

?安装、转移或升级新的域服务器

?排除故障

?还原系统、配置和数据

?活动目录回复到正常状态

?运行观察

?提交相关报告

6.7 整理和存档资料

?网络拓扑图

?服务器硬件配置表

?服务器软件配置表

?活动目录运行状态日常检查记录表

?管理维护规范

?故障解决方案

?软件产品和程序补丁

?备份介质

6.8 培训系统管理员

?活动目录基本概念和工作原理

活动目录、记录及方案

活动目录 2010年9月1号行为规范月————————————附件一2010年9月10号财经一家人————————————附件二2010年12月4号冬季越野赛————————————附件三2011年3月8号雷锋进宿舍———————————附件四2011年3月9号学雷锋、树新风、讲文明——————附件五2011年3月11号“公寓促和谐、绿色筑我家”植树活动—附件六2011年3月12号早说晚写作品展示—————————附件七2011年3月21号宿舍文化艺术节——————————附件八2011年4月11号美化校园活动———————————附件九2011年4月22号学院春季运动会——————————附件十2011年5月4号五四文艺晚会———————————附件十一2011年5月10号兵乓球赛—————————————附件十二2011年6月14号合唱比赛—————————————附件十三2011年9月1-2号迎新生————————————-_附件十四2011年9月14号新生军训————————————附件十五2011年9月21号财经一家人之曙光活动——————附件十六2011年10月20-21号学院秋季运动会————————附件十六2011年10月24号学生会竞选———————————附件十七

附件一 活动记录

附: 财经系开展“行为规范月”活动的方案 为进一步贯彻我院从严制系的精神,增强学生遵纪守法的自觉性,逐步实现由他律到自律的转变,规范自身行为,自觉遵守学院的规章 制度,培养树立良好的系风,财经系决定在9月份以2010级同学为重点,开展“行为规范月”活动,具体事宜如下: 一、活动目标 1.提高学生的文明水平,促进学生行为规范。 2.教育学生遵守公德、严于律己,养成良好的行为习惯。 3.振奋全体师生精神,使其以饱满的热情、昂扬的斗志、崭新的姿态投入到学习和工作中。 二、组织领导 为切实把活动组织好,全面推动系的学生工作上一个新台阶,成立“行为规范月”活动领导小组: 组长:李志强 副组长:钱长松张子学 成员:李东平张丽张建明傅晓玉刘明敏班主任(辅导员) 三、活动内容 “行为规范月”活动内容主要围绕“从严治系”要求,对学生的日常行为进行规范,使学生的日常行为规范化。主要内容包括:(一)开展行为规范教育 1.教室行为规范:按时上课,不迟到、不早退、尊敬师长、认真听讲,上课不睡觉、不说话、不换位。保持教室卫生,禁止“课桌文化”。. 2.宿舍行为规范:按时就寝,不影响他人休息,无彻夜不归。保持寝室卫生清洁,用品摆放整齐,无乱贴乱画,无违章用电,无吸烟赌博,无打架斗殴。“寝室文化”格调高雅。 3.就餐行为规范:遵守秩序,文明就餐,自觉排队。爱惜粮食,节约用水。

AD活动目录之备份与恢复

通过我前几篇文章的介绍,我想大家对活动目录的配置以及域控制器在网络中的作用已经有了一个大致的了解了。当然,我写的都是一些关于操作上的文章,至于原理性的东西建议大家自己到网上搜一下或者到书店里去买几本微软的官方教材看一下,因为原理性的东西实在是没什么好写的,要写也是抄书,会被别人以为我在骗稿费的。:)OK,那么现在大家应该知道在域构架网络中,域控制器是多么的重要,所以一台域控制器的崩溃对于网络管理员而言,无疑是一场恶梦,那么活动目录应该如何来备份和恢复呢?在这里我将详细的为大家讲一下这个问题,我们一般把活动目录的备份和恢复分成两种情况: 1、整个网络中有且仅有一台域控制器; 首先,本人并不成赞成网络中存在这种情况,也就是说网络中最好是存在两台或两台以上的域控制器,当然有些朋友可能会说:买服务器你给钱啊?我先声明:我没钱。而且现在的老板都很精哟,一般是能用就行,至于坏了怎么办?那当然是网络管理员来想办法解决了,难道白给你工资啊?所以有些网络中的确存在着只有一台域控制器的现象,那么对于这种情况,备份是必不可少的了,而且建议备份到网络上,别备份到本地计算机上,因为备份在本地的话,万一服务器的硬盘烧毁,那么你的备份也会随之而去,这样的话和没有备份没什么区别。那么,怎么备份?我们要用到Windows 2003自带的备份工具Ntbackup。点击“开始-运行”,输入:“Ntbackup”回车,也可以点击“开始-程序-附件-备份”,其实是一回事,我们就可以看到如下的画面:

点击我用箭头指出的“高级模式”:

再点击用红框标出的“备份向导(高级)”,这时会出现一个备份向导: 在这里请大家注意,直接点“取消”,这样可以进入备份工具控制器,以便有更多的可以自定义的项目:

AD域控规划方案

活动目录AD规划方案 1.1. 活动目录介绍 活动目录是Windows网络体系结构中一个基本且不可分割的部分,它为网络的用户、管理员和应用程序提供了一套分布式网络环境设计的目录服务。活动目录使得组织机构可以有效地对有关网络资源和用户的信息进行共享和管理。另外,目录服务在网络安全方面也扮演着中心授权机构的角色,从而使操作系统可以轻松地验证用户身份并控制其对网络资源的访问。同等重要的是,活动目录还担当着系统集成和巩固管理任务的集合点。 活动目录提供了对基于Windows的用户账号、客户、服务器和应用程序进行管理的唯一点。同时,它也帮助组织机构通过使用基于Windows的应用程序和与Windows相兼容的设备对非Windows系统进行集成,从而实现巩固目录服务并简化对整个网络操作系统的管理。公司也可以使用活动目录服务安全地将网络系统扩展到Internet上。活动目录因此使现有网络投资升值,同时,降低为使Windows网络操作系统更易于管理、更安全、更易于交互所需的全部费用。 活动目录是微软各种应用软件运行的必要和基础的条件。下图表示出活动目录成为各种应用软件的中心。

1.2. 应用Windows 2012 Server AD的好处 Windows 2012 AD简化了管理,加强了安全性,扩展了互操作性。它为用户、组、安全服务及网络资源的管理提供了一种集中化的方法。 应用Windows 2012 AD之后,企业信息化建设者和网络管理员可以从中获得如下好处: 1、方便管理,权限管理比较集中,管理人员可以较好的管理计算机资源。 2、安全性高,有利于企业的一些保密资料的管理,比如一个文件只能让某一个人看,或者指定人员可以看,但不可以删/改/移等。 3、方便对用户操作进行权限设置,可以分发,指派软件等,实现网络内的软件一起安装。 4、很多服务必须建立在域环境中,对管理员来说有好处:统一管理,方便在MS 软件方面集成,如ISA EXCHANGE(邮件服务器)、ISA SERVER(上网的各种设置与管理)等。 5、使用漫游账户和文件夹重定向技术,个人账户的工作文件及数据等可以存储在服务器上,统一进行备份、管理,用户的数据更加安全、有保障。 6、方便用户使用各种资源。 7、SMS(System Management Server)能够分发应用程序、系统补丁等,用户可以选择安装,也可以由系统管理员指派自动安装。并能集中管理系统补丁(如Windows Updates),不需每台客户端服务器都下载同样的补丁,从而节省大量网络带宽。 8、资源共享 用户和管理员可以不知道他们所需要的对象的确切名称,但是他们可能知道这个对象的一个或多个属性,他们可以通过查找对象的部分属性在域中得到一个所有已知属性相匹配的对象列表,通过域使得基于一个或者多个对象属性来查找一个对象变得可能。 9、管理 A、域控制器集中管理用户对网络的访问,如登录、验证、访问目录和共享资源。为了简化管理,所有域中的域控制器都是平等的,你可以在任何域控制器上进行修改,这种更新可以复制到域中所有的其他域控制器上。 B、域的实施通过提供对网络上所有对象的单点管理进一步简化了管理。因为域控制器提供了对网络上所有资源的单点登录,管理远可以登录到一台计算机来管理网络中任何计算机上的管理对象。在NT网络中,当用户一次登陆一个域服务器后,就可以访问该域中已经开放的全部资源,而无需对同一域进行多次登陆。但在需要共享不同域中的服务时,对每个域都必须要登陆一次,否则无法访问未登陆域服务器中的资源或无法获得未登陆域的服务。 10、可扩展性 在活动目录中,目录通过将目录组织成几个部分存储信息从而允许存储大量的对象。因此,目录可以随着组织的增长而一同扩展,允许用户从一个具有几百个对象的小的安装环境发展

中国银行活动目录方案建议书

中国银行活动目录方案建议书 上海赛卫思信息技术有限公司 客户服务部 2007-03-28 V1.0 上海浦东向城路15号锦城大厦11E 中国银行活动名目部署建议书 上海赛卫思信息技术有限公司客户服务部

讲明 本文档中所包含的内容是上海赛卫思信息技术有限公司为中国银行提供的活动名目部署方案,其中可能用到了赛卫思公司产品和技术的专有信息。这些信息仅在中国银行活动名目部署过程中使用,不应该被扩散到中国银行以外,同样也不应该在参考此手册的前提下,复制、使用和扩散本手册。 Microsoft Windows Server、Internet Security and Acceleration Server 200 6、Microsoft SQL Server 或其它本手册中提及的 Microsoft 产品,是Microsoft 的商标或注册商标。本文档所提到的真实的公司和产品名称可能是其各自所有者的商标。

项目概况 随着中国银行业务的扩展和IT应用的增加,爱护整个网络系统的稳固、安全、高效越来越重要。 微软是企业IT基础架构领域的技术领先者,其活动名目技术被业界广泛认可,世界财宝五百强的跨国公司大多采纳活动名目技术来提供IT基础架构服务。中国银行和微软有着良好的合作关系,在IT应用的各个领域都有专门多微软的解决方案。为利用新技术全面提升IT治理能力,决定在此次项目中全面部署基于Windows Server 2003的网络基础服务和活动名目服务。 Windows 2003 操作系统集成了IT基础架构所需要的各种网络服务,让企业来建立和治理网络、连接远程工作人员、连接分支机构同时建立兄弟单位的外部网。Windows 2003 Server在开放的平台上遵循标准的协议,它提供了增强的安全性和策略操纵,同时提升性能同时简化了系统的安装、治理和使用。 此次项目将以建立完善的网络基础服务,集中统一规划结构合理的基于Windows Server 2003活动名目为目标,赛卫思将关心中国银行建立更加大大的IT基础架构,以适应业务的高速进展。 二、项目方案 下文中将就网络基础服务、活动名目服务、远程安装服务三个方面进行详细介绍。 2.1 网络基础服务 2.1.1 背景简介 Windows Server 2003的基础的网络服务包括以下两大方面: 地址分配 地址分配即IP地址的分配和治理。

AD活动目录域信任关系图解

AD活动目录域信任关系图解 有时候要给学员们讲解AD活动目录域信任关系,所以特地写了这篇文章来说明信任是在域之间建立的关系。AD活动目录域信任关系就是可以使一个域中的用户由其他域中域控制器进行身份验证。 一个林中的域之间的所有 Active Directory 信任都是双向的、可传递的信任。如下图所示:域 A 信任域 B,且域 B 信任域 C,则域 C 中的用户可以访问域 A 中的资源(如果这些用户被分配了适当的权限). 只有 Domain Admins 组中的成员才能管理信任关系. 信任协议 域控制器使用两种协议之一对用户和应用程序进行身份验证:Kerberos version 5 (V5) 协议或 NTLM。Kerberos V5 协议 是 Active Directory 域中的计算机的默认协议。如果事务中的任何计算机都不支持 Kerberos V5 协议,则使用 NTLM 协议.

信任方向 单向信任: 单向信任是在两个域之间创建的单向身份验证路径。这表示在域 A 和域 B 之间的单向信任中,域 A 中的用户可以访问域 B 中的资源。但是域 B 中的用户无法访问域 A 中的资源。单向信任可以是不可传递信任,也可以是可传递信任,这取决于创建的信任类型。 双向信任: Active Directory 林中的所有域信任都是双向的、可传递的信任。创建新的子域时,系统将在新的子域和父域之间自动创建双向可传递信任。在双向信任中,域 A 信任域 B,并且域 B 信任域 A。这表示可以在两个域之间双向传递身份验证请求。双向关系可以是不可传递的,也可以是可传递的,这取决于所创建的信任类型。 信任类型 包括外部信任(不可传递)、快捷方式信任(可传递)、领域信任(可传递或不可传递)、林信任(可传递)。 下面以实例讲解配置两个域之间的信任关系。 域A: 域B 要求域A <—> 域B 两个域相互信任,部分用户资源互访。 配置双向信任关系:

活动目录系列之一:基本概念

活动目录系列之一:基本概念 目录服务可以集中实现组织、管理、控制各种用户、组、计算机、共享文件夹、打印机各种资源等。使用LDAP(端口389)轻量级目录访问协议工作,在域环境下所有用户及计算机等帐户信息均保存在一个数据库中,这个数据库位置%systemroot%\ntds\ntds.dit。 AD(活动目录)的逻辑结构包含如下组件:域/子域/树/森林/OU等。主要侧重于对网络资源的组织。 AD的物理结构包含如下组件:DC(域控制器)/site(站点)/OM(操作主机)。主要侧重于对网络资源的配置和优化。下面介绍有关几个重要的概念: 1.DN:(可辨别名称)--用来表示一个对象在AD中具体存储位置,类似于文件的绝对路径。 如:cn=user1,ou=sails, dc=blog,dc=com 该用户存在https://www.360docs.net/doc/4018676442.html,域的sails OU下,用户名为user1. cn=users (默认的容器users也以cn表示) dsadd user cn=test,ou=sails,dc=blog,dc=com 利用DN来创建用户的例子。 2.UPN(用户主名)用户名@域名,即用户登录时可以采用,如jack@https://www.360docs.net/doc/4018676442.html,,也可以更改此后缀。 修改:domain.msc后,在根右击--属性--更改UPN后缀,

然后在用户属性-帐号中选择其后缀。用户登录可以使用此UPN.但必须在用户属性里进行相应的更改(即启用此Upn 后缀) 3.SID (安全标识符)用户/组都有唯一 whoami /user 当前用户的SID whoami /all 当前用户的详细信息(包含所属组的SID)getsid \\dc1 test \\dc1 test (安装suptools) psgetsid \\dc1 test 下载工具包。 4.AD数据库的目录分区:(AD数据库虽然是一个文件,但却是以目录分区的形式组成的) schema 架构分区---森林的对象类和属性,在森林级别复制。 configuration 配置分区--所有DC的位置、site,在森林级别复制。 domain 域分区--每个域的各种对象等信息,在域级别复制。application 应用程序分区—DNS,可以自定义。 通过adsiedit.msc来查看前三个目录(事先装支持工具)5.site:在物理位置上区分,一组高速可靠的一个子网或多个子网。(管理AD复制) 优点:

AD规划设计方案

IT基础架构优化活动目录设计

目录 一、域结构设计 (3) 二、站点设计 (4) 三、活动目录数据同步 (5) 四、操作主机角色设计 (6) 五、组织单元结构设计 (7) 六、组策略设计 (8) 七、权限设计 (9) 八、用户和群组 (11) 九、容灾和备份 (12)

一、域结构设计 1.域结构概述 域结构设计是活动目录中最重要,也是最基础的工作,是多种因素权衡的结果,它既要尽可能贴近用户的管理模式和组织结构,也要考虑网络情况和未来的变化. IT部门的最终目标是能够实现集中管理.对比单域结构和目录林结构: 1)集中管理整个公司的安全策略 2)集中管理整个公司的组策略 3)完全利用组织单元反映企业的管理结构 4)当公司机构重组时可以非常灵活的进行调整 5)当资源和用户需要在组织机构内迁移时可以非常灵活 6)简单的名字空间设计 7)查找AD信息时相对简单 2.域结构设计 根据公司实际环境,采用单域多站点的模式. 3.域功能级别 Windows 2008R2 4.Domain Name

二、站点设计 1.站点的概念: “站点”由一个或数个IP子网(subnet)所组成,这些子网之间是通过”高速且可靠的链接”串联起来的,子网之间的链接速度要够快,稳定且符合需要,否则,需将他分别规划为不同的站点.具体表现为: A.一个LAN之内的各个子网之间的链接都符合速度快(高于10MB)且高可靠度的要求, 可以将一个LAN规划为一个站点: B.WAN(广域网)内的各个LAN之间的链接速度一般都不快.因此WAN之中的各个LAN应 分别规划为不同的站点 2.站点的设计 A.公司总部位于深圳,各分公司分别位于: 沈阳,大连,天津,重庆,成都,云南,后续根据业 务发展还会有新的分公司 B.总部和分公司之间通过2M专线连接 根据以上信息, 站点设计参考下图:

活动目录常见故障排错工具

活动目录常见故障排错工具 “兵欲善其事,必先利其器”,这句话放在网络排错上可谓是再合适不过了,如果你去问一名从事网络工程师,在平时的网络排错中最希望得到什么?我估计十有八九都会跟你说――好工具!的确,对于技术人员而言,工具就像是一款精良的武器,可以帮助你迅速掌握网络情况,找到问题的症结所在。在本文中,笔者结合平时对活动目录排错的经验,来向广大读者展示一些非常实用的工具,希望能够起到抛砖引玉,举一反三之功效。 在这里,笔者拿一个简单的活动目录域作为案例:现在有一家企业,AAA集团,为了提高企业效益和员工的生产力,该集团组建了自己的办公网络,申请了一个域名:http://aaa.ad。(在这里,笔者用虚拟的域名来做演示)。AAA集团的网络管理采用了Windows 2003活动目录域。为了方便员工间的交流和对外宣传,AAA集团还搭建了基于Exchange平台的电子邮件系统。域的规模不是很大,域控制器和Exchange邮件服务器各两台, 场景一:每周的星期一,AAA集团的IT技术工程师都要对活动目录进行常规检查,就像医生给病人做体检一样,对于工程师来说,每一次的常规检查怎样才能做到迅速、准确呢? TOOL: l 活动目录状态检测工具:DCDiag 活动目录状态检测工具DCDiag可以说是一款检查活动目录状态的必备工具,它有助于工程师方便查看现有的活动目录状态以及今后可能出现的问题,做到未雨绸缪。这款工具可以在Windows 2000/2003的安装光盘support\tools下找到。双击SUPTOOLS软件包,安装好之后,开始菜单会生成一个Command Prompt,单击打开,键入dcdiag /?先来查看一下帮助,从长长的帮助信息中我们能够感受到该命令是非常强大的。不过,在实际使用中,我们更多的还是会用dcdiag /v > c:\ad.txt来把活动目录于域的详细状态导出到一个文本文件,便于我们今后查看。(其中,/v表示详细输出,c:\ad.txt可以根据实际情况调整导出位置及文件名。)Dcdiag检测的信息相当丰富,限于文章篇幅,笔者不可能一一解释,这里笔者只解释一些经常关注的信息,请看下表: 总的说来,DCDiag是一款功能强大,高效便捷的命令行工具,微软的网站上有专门的Dcdiag Examples,有兴趣的读者可以去看一看。这里,笔者给出其链接: https://www.360docs.net/doc/4018676442.html,/technet/prodtechnol/windowsserver2003/library/TechRef/824f106c-a90b-421b-aa44-eb c1403c8b4c.mspx 信息搜集工具MPS Report 信息搜集工具MPS Report是用来搜集信息的工具,也是一款在微软历史悠久的工具。它比较适合每月(或更长时间)对域内的服务器(如Exchange、DC等)检测时使用,详尽的报告可以让你对你的服务器

活动目录(域控)解决方案

活动目录解决方案 成都伊登软件技术有限公司 二〇一七年九月八日

目录 1概述 (2) 1.1背景介绍 (2) 1.2现状描述 (2) 1.3问题分析 (2) 2总体功能需求 (3) 2.1集中的组织与管理网络内的服务器及客户端 (3) 2.2 统一的数据组织与资源管理 (3) 2.3 单一登录的网络环境 (4) 2.4 集中化的软件部署与运行限制 (4) 2.5 功能强大并易于扩展的IT基础架构 (4) 3解决方案建议 (4) 3.1概念描述 (4) 3.2建设内容 (6) 3.2.1建立基础平台 (6) 3.2.2整合现有信息技术环境 (6) 3.3建设策略 (6) 4解决方案实施 (7) 4.1AD域命名和DNS的规划 (7) 4.2确定AD逻辑结构 (7) 4.3确定AD物理结构 (9) 4.4规划OU结构和组策略 (9) 4.5创建OU 以管理和委派 (10) 4.6创建OU 支持组策略 (11) 4.7应用组策略选项 (12) 4.8硬件设备选型建议 (13) 5解决方案优势 (14) 5.1为什么选择微软 (14) 5.2Windows Server 2008 R2 活动目录的优点 (14) 6服务内容 (17) 6.1可行性调查 (17) 6.2规划活动目录部署方案 (17) 6.3部署活动目录服务 (18) 6.4制订活动目录管理维护规范 (18) 6.5工程师定时上门进行活动目录日常维护 (18) 6.6处理活动目录紧急情况 (18) 6.7整理和存档资料 (19) 6.8培训系统管理员 (19) 7服务质量保证 (20) 8部分成功案例......................................................................................... 错误!未定义书签。

Windows Server 2008 R2 AD活动目录域控制器安装配置手册

金航数码科技有限责任公司 Windows Server 2008 R2 AD活动目录 域控制器安装配置手册 2012年10月25日

Windows Server 2008 R2 AD活动目录域控制器安装配置手册 目 录 安装部署活动目录条件: (3) 硬件需求 (3) 软件需求 (3) 安装活动目录具体步骤: (4) 1.首先是“开始>运行”打开运行窗口 (4) 2.运行当中输入“dcpromo”开始安装活动目录 (5) 3.进入安装界面 (5) 4.新建域控制器 (6) 5.设置域控制器的域名 (7) 6.设置林功能级别 (8) 7.安装DNS服务器和全局服务 (9) 8.设置保存数据库、日志文件和SYSVOL的位置 (10) 9.设置目录还原模式的Administrator密码 (11) 10.安装完成自动重启 (12) 11.安装完成后的登陆界面 (13) 12.查看安装AD后的相关的服务,AD活动目录安装完成 (14)

安装部署活动目录条件: 硬件需求 硬件 需求 处理器 最低:1.4 GHz(x64处理器) 注意:Windows Server 2008 for Itanium-Based Systems 版本需要Intel Itanium 2处理器。 内存 最低:512 MB RAM 最大:8 GB(基础版)或32 GB(标准版)或2 TB(企业版、数据中心版及 Itanium-Based Systems 版) 可用磁盘空间 最低:32 GB或以上 基础版:10 GB或以上 注意:配备16 GB以上RAM的计算机将需要更多的磁盘空间,以进行分页处理、休眠及转储文件。 显示器 VGA(800 × 600)或更高分辨率的显示器 其他 DVD驱动器、键盘和Microsoft鼠标(或兼容的指针设备) 软件需求 软件 需求 安装权限 安装着必须具有本地管理员权限 操作系统 操作系统必须满足条件(除web版以外) 文件系统 本地磁盘至少有一个分区是NTFS文件系统 IP设置 有TCP/IP设置 DNS设置 有DNS服务器的支持 磁盘空间 有足够的可用磁盘空间

ad活动目录解决方案ppt

ad活动目录,解决方案,ppt 篇一:活动目录AD解决方案 客户现状:现在客户在各地共有4个办公点。每个点采用的是独立的域环境。现在客户希望将分散在各地的办公点连接起来,能够实现各地间的访问与共享。 一、客户方案:通过VPN技术实现网络的互联,并通过林间的信任来实现各地间的互相信任,以达到共享与访问。 客户的方案如下:拓扑图如下: 由于客户各地点域已经建立,现在需要做的如下: 1、DNS的转发: 作用:处理本地没有应答的DNS查询。 方法:每个域内的DNS服务器都需要做到其他域的DNS 转发,以便于DNS的解析。 2、信任关系的建立 作用:为了使不同域可以互相访问。 方法:在每台DC的“Active Directory域和信任关系”中建立到不同域的双向信任关系。在这里建立A,B的相互信任,B,C的相互信任,C,D的相互信任,A,D的相互信任(一但前三个相互信任形成,则第四个A,D的相互信任自动形成。) 3、 WINS服务器的安装

作用:信任域间可以通过主机名称进行访问。 方法:每个域建立独立的WINS服务器,并与其他域内的WINS服务器建立“推/拉”伙伴关系,实现域间WINS服务器的同步。各域客户端WINS服务器指向本地服务器。 说明:每个域内的DC可以承担包括AD,DNS, WINS在内的服务以节省资源。 二、单域多站点结构 方案拓扑图: 方案描述如下: 所有站点处于同一个域下,每个站点的子网不相同。在A站点建立主DC服务器,其他站点分别建立额外DC,如, , 实现方法: 1. 子网划分:分配各个站点的子网,要求子网不能够相同,比如A站点/24 B站点 /24; C站点/24; D站点/24 2. 主DC的建立:A站点域控制器集成AD与DNS服务,并且在DNS 上做转发,实现对外网的访问。在A站点建立域内主DC,DNS地址指向本地地址。 3. 额外DC的建立:首先DC

方案设计模版

APOLLO安保系统 设计方案 目录 第一章设计依据 第二章平面布防图 第三章系统构成框图 第四章系统功能说明 1、中央管理系统 2、出入门禁控制子系统 3、防盗报警子系统 4、CCTV监控子系统 5、电梯管理子系统 第五章系统工作环境条件 第六章工程实施与质量保障 第七章设备、器材配置明细表 第八章施工图纸 第九章测试和调试说明 第十章其他文件

第一章设计依据 1、《用户设计任务书》 2、《门禁系统招标文件》 3、《防盗报警控制器通用技术条件》GB12663-90 4、《安全防范系统通用图形符号》GT/T74-94 5、《安全防范工程程序与要求》GT/T75-94 6、《智能化建筑设计标准》DBJ08-47-95 7、《高层民用建筑设计防火规范》JGJ/T 16-92 8、《民用建筑电气设计规范》(JGJ/T16—92)。 9、《电气装置安装工程施工及验收规范》(G8J32—82)。 10、《安 全防范工程费用概预算编制办法》GT/T70-94 11、《不间断电源设备》 12、《建筑设计防火规范》 第二章平面布防图 见文件??平面布防图一、二、三。 第三章系统构成框图 见文件??系统构成框图一、二、三 门禁控制系统由三级数据存储来确保系统的可靠性。数据库作为主存储有全部数据(一级)。每个主控制器存储系统相关部分的数据:卡,事件,通行级别,时间区域,假日,如果/然后联动等等(二极)。如主控器实效,所有主控器都可继续保持全部的运行功能。每个门控器存储系统所有与其相关数据:卡,事件,通行级别,事件区域,假日,如果/然后联动等等。(三级)。如主控器实效,所有门控器将继续保持其全部运行功能。

企业AD域控规划设计方案

企业活动AD域控规划方案活动目录介绍 活动目录是Windows 2003网络体系结构中一个基本且不可分割的部分,它为网络的用户、管理员和应用程序提供了一套分布式网络环境设计的目录服务。活动目录使得组织机构可以有效地对有关网络资源和用户的信息进行共享和管理。另外,目录服务在网络安全方面也扮演着中心授权机构的角色,从而使操作系统可以轻松地验证用户身份并控制其对网络资源的访问。同等重要的是,活动目录还担当着系统集成和巩固管理任务的集合点。 总的来说,活动目录的这些功能使组织机构可以将标准化的商业规则贯彻于分布式应用和网络资源当中,同时,无需管理员来维护各种不同的专用目录。

活动目录提供了对基于Windows的用户账号、客户、服务器和应用程序进行管理的唯一点。同时,它也帮助组织机构通过使用基于Windows的应用程序和与Windows相兼容的设备对非Windows系统进行集成,从而实现巩固目录服务并简化对整个网络操作系统的管理。公司也可以使用活动目录服务安全地将网络系统扩展到Internet上。活动目录因此使现有网络投资升值,同时,降低为使Windows网络操作系统更易于管理、更安全、更易于交互所需的全部费用。 活动目录是微软各种应用软件运行的必要和基础的条件。下图表示出活动目录成为各种应用软件的中心。 1.1. 应用Windows 2003 Server AD的好处 Windows 2003 Server是微软最新推出的网络操作系统服务器,它沿用了Windows 2000 Server 的先进技术并且使之更易于部署、管理和使用。其结果是:其高效结构有助于使您的网络成为单位的战略性资产。 应用Windows 2003 Server的好处如下表所示: 优势描述 可靠性Windows Server 2003 是迄今为止最快、最可靠和最安全的Windows 服务器操作系统。 ●提供集成结构,用于帮助您确保商业信息的安全性。 ●提供可靠性、实用性和可伸缩性,使您可以提供用户需要的网络结构。

域与活动目录的管理

单元一:Windows Server 2008域与活动目录 任务一:安装Windows Server 2008域控制器 任务描述: 企业网络采用域的组织结构,可以使得局域网的管理工作变得更集中、更容易、更方便。虽然活动目录具有强大的功能,但是安装Windows Server 2008操作系统时并未自动生成活动目录。因此,管理员必须通过安装活动目录来建立域控制器,并通过活动目录的管理来实现针对各种对象的动态管理与服务。同时客户机登录域的操作也是组建域网络必不可少的部分,也是网络管理员应该熟练掌握的基本技能之一。 任务目标: 作为网络管理员,只有明确安装域控制器的条件和准备工作,掌握域网络的组建流程和操作技术,才能在服务器上安装好Windows Server 2008操作系统。为此,可以启用活动目录安装向导,成功安装活动目录后,将使得一个独立服务器升级为域控制器。同时通过任务,还应能够区分登录窗口,例如是登录域不是登录本机的登录框。 任务实施: 一、建立第一台域控制器: 活动目录是Windows Server 2008非常关键的服务,它不是孤立的,与许多协议和服务有着非常紧密的关系,并涉及整个操作系统的结构和安全。因此,活动目录的安装并非一般Windows组件那样简单,必须在安装前完成一系列的准备,注意事项如下: (1)文件系统和网络协议:Windows Server 2008所在的分区必须是NTFS文件系统,同样活动目录必须安装在NTFS分区,同时计算机上要正确安装了网卡驱动程序,并启用了TCP/IP协议。 (2)域结构规划:活动目录可包含多个域,只有合理地规划目录结构,才能充分发挥活动目录的优越性。在组建一个全新的Windows Server 2008网络时,所安装的第一台域控制器将生成第一个域,这个域也被称为根域,选择根域最为关键。根域名字的选择可以有以下几种方案: 使用一个已经注册的DNS域名作为活动目的根域名,使得企业的公共网络

AD活动目录规划方案

XXXX集团 活动目录规划方案

目录 1. 前言 (3) 2. 活动目录规划 (3) 2.1. 活动目录介绍 (3) 2.2. 应用 Windows 2003 Server AD 的好处 (4) 2.3. 明确系统规划目标 (7) 2.4. 活动目录设计方案 (8) 3. 用户关心问题解答 (9) 3.1. 活动目录优势 (9) 3.2. 重要组策略介绍 (11) 3.3. 计算机从工作组加入到域可能存在的问题和解决方法 (15) 4. 活动目录方案实施 (16) 4.1. AD 域命名和 DNS 的规划 (16) 4.2. 确定 AD 逻辑结构 (16) 4.3. 确定 AD 物理结构 (17) 4.4. 规划 OU 结构和组策略 (18) 4.5. 创建OU 以管理和委派 (19) 4.6. 创建OU 支持组策略 (19) 4.7. 应用组策略选项 (20) 4.8. 硬件设备选型建议 (21) 5. 活动目录服务内容 (22) 5.1. 可行性调查 (22) 5.2. 规划活动目录部署方案 (22) 5.3. 部署活动目录服务 (22) 5.4. 制订活动目录管理维护规范 (23) 5.5. 工程师定时上门进行活动目录日常维护 (23) 5.6. 处理活动目录紧急情况 (23) 5.7. 整理和存档资料 (24) 5.8. 培训系统管理员 (24) 6. 服务质量保证 (25) 7. 部分成功案例 (28)

1.前言 本文档是张家港保税区金凯迪电脑贸易有限公司结合自身长期为客户提供全面的 IT 顾问咨询服务和应用解决方案积累起来的丰富经验,为企业规划 Windows 2003 AD 企业目录服务的解决方案建议。 由于计算机安全和管理的需要,IT 部门计划部署活动目录,希望所有的计算机分阶段加入到域,通过活动目录加强计算机安全和桌面管理,并为进一步部署 Exchange、SMS 等微软产品打下坚实的基础架构。 方案包括以下组成部分: 活动目录整体规划 用户关心问题解答 活动目录方案实施 活动目录服务项目 服务质量保证 2.活动目录规划 设计一个稳定、可靠和扩展性良好的活动目录架构对一个企业网络的管理及安全具有重大意义,并对部署微软的相关产品如 Exchange 等具有举足轻重和决定性的重要意义。 2.1. 活动目录介绍 活动目录是 Windows 2003 网络体系结构中一个基本且不可分割的部分,它为网络的用户、管理员和应用程序提供了一套分布式网络环境设计的目录服务。活动目录使得组织机构可以有效地对有关网络资源和用户的信息进行共享和管理。另外,目录服务在网络安全方面也扮演着中心授权机构的角色,从而使操作系统可以轻松地验证用户身份并控制其对网络资源的访问。同等重要的是,活动目录还担当着系统集成和巩固管理任务的集合点。 总的来说,活动目录的这些功能使组织机构可以将标准化的商业规则贯彻于分布式应用和网络资源当中,同时,无需管理员来维护各种不同的专用目录。

AD域部署方案

AD域部署方案 一、综述: 活动目录(AD)为网络的用户、管理员和应用程序提供了一套分布式网络环境设计的目录服务。活动目录使得组织机构可以有效地对有关网络资源和用户的信息进行共享和管理。另外,目录服务在网络安全方面也扮演着中心授权机构的角色,从而使操作系统可以轻松地验证用户身份并控制其对网络资源的。同等重要的是,活动目录还担当着系统集成和巩固管理任务的集合点。 总的来说,活动目录的这些功能使组织机构可以将标准化的商业规则贯彻于分布式应用和网络资源当中,同时,无需管理员来维护各种不同的专用目录。 二、客户题: 客户方随着企业规模扩大,办公电脑数量增多,员工数量增加,随之而来就是管理题的突显;各种软件的安装,网上冲浪,聊天工具的使用;都对公司的正常业务带来影响; 三、解决方案的架构: 1、公司采用单域单站点管理模式,建设AD与BAD,即主域控器与备份域控制器,在其下面采用U(组织单元)的模式进行集中管理各部门人员与电脑。此种管理模式,成本降低,且减少管理复杂度和维护量。 2、AD(主域控制器):公司所有权限管理,用户建立以及各种策略、软件等的管理及实施到每台电脑。 3、BAD(备份域控制器):采用与AD完全相同的设置,继承AD上的所有管理资料,防止AD出现故障后,公司电脑无法登陆AD和使用网络资源,在BAD服务器上,建立资源共享件夹,即Fileserver,进行公司种件的共享和使用,将BAD 服务器做成WSUS服务器(indos补丁服务器),管理公司所有电脑的补丁的下载与提供安装的服务,如有需要还可集成SASERVER服务器,进行公司网络的管控(上外网的的控制)。 四、解决方案的优势: 1、方便管理,权限管理比较集中,管理人员可以较好的管理计算机资源。 n域控制器集中管理用户对网络的,如登录、验证、目录和共享资源。为了简化管理,所有域中的域控制器都是平等的,你可以在任何域控制器上进行修改,这种更新可以复制到域中所有的其他域控制器上。 n域的实施通过提供对网络上所有对象的单点管理进一步简化了管理。因为域控制器提供了对网络上所有资源的单点登录,管理远可以登录到一台计算机来管理网络中任何计算机上的管理对象。在NT网络中,当用户一次登陆一个域服务器后,就可以该域中已经开放的全部资源,而无需对同一域进行多次登陆。但在需要共享不同域中的服务时,对每个域都必须要登陆一次,否则无法未登陆域服务器中的资源或无法获得未登陆域的服务。 2、安全性高,有利于企业的一些保密资料的管理,比如一个件只能让某一个人看,或者指定人员可以看,但不可以删改移等。 3、方便对用户操作进行权限设置,可以分发,指派软件等,实现网络内的软件一起安装。 4、很多服务必须建立在域环境中,对管理员来说有好处统一管理,方便在S 软件方面集成,如SAEXCHANGE(邮件服务器)、SASERVER(上网的各种设置与管理)等。 5、使用漫游账户和件夹重定向技术,个人账户的工作件及数据等可以存储

活动目录规划方案

XXX公司 活动目录规划方案文档信息:

目录 ----------------------------------------------------------------------------------------- 第一章项目概述 (3) 1.系统目标 (3) 第二章基础服务规划 (3) 1.核心基础结构服务 (4) 2.辅助服务 (5) 3.W INDOWS S ERVER 基础服务 (7) 4.DNS名称解析 (7) 5.关键服务推荐布局 (9) 第三章活动目录设计 (9) 1.A CTIVE D IRECTORY基本概念 (9) 2.安全、统一的目录服务机制 (10) 3.严格、周密的客户端桌面管理 (10) 4.系统实现 (11) ●域结构 (11) ●站点设计 (12) ●AD FSMO主机角色设计 (12) ●组织单元结构 (13) ●委派管理 (14) ●账号和口令管理 (15) 5.客户端管理 (17) ●本地用户和组介绍 (17) ●默认安全设置(Administrators 组、Power Users 组、Users 组) (18) 6.实现功能描述 (20) ●主要功能实现 (20) ●组策略功能实现 (21) 7.灾难恢复考虑 (22) 第四章文件服务的规划 (22) 第五章物理实现 (24)

第一章项目概述 1. 系统目标 此次我们系统建设的目标为: 1) 提供一个安全、高效、灵活的企业级操作系统平台,为整个企业的IT应用奠定坚实基础。 2) XXX 3) XXXX 4)XXXX 第二章基础服务规划 通常一个企业的IT 环境从一个简单的IT 服务开始,这个服务一般旨在满足特定的当前业务需要,例如传真、电子邮件、业务应用程序或办公室的远程连接。随着时间的推移,由于新需求的出现,新的IT 服务会无规划的添加到这个环境中。这样创建的IT 环境在技术上种类烦杂、难以支持和运行,并且难以使用,因此给IT 管理人员和最终用户都带来额外的负担。 采用具有标准化IT 基础结构的IT 环境,这是一种运用IT 为企业创造价值的具有成本效益的方法。我们的方案将帮助中小企业构建此类IT 环境。采用此解决方案中提供的指南能带来下列好处: ●经过测试的可靠文档:此解决方案已经由微软及合作伙伴进行了测试,并且通过了大量客户部署的检验。

活动目录规划方案

深圳市XXX电子有限公司活动目录规划方案 文档信息: 作者: Toretto QQ:84621087

目录 第一章项目概述 1.系统目标 第二章基础服务规划 1.核心基础结构服务 2.辅助服务 3.WINDOWS SERVER 基础服务 4.DNS名称解析 5.关键服务推荐布局 第三章活动目录设计 1.ACTIVE DIRECTORY基本概念 2.安全、统一的目录服务机制 3.严格、周密的客户端桌面管理 4.系统实现 ●域结构 ●站点设计 ●AD FSMO主机角色设计

●组织单元结构 ●委派管理 ●账号和口令管理 5.客户端管理 ●本地用户和组介绍 ●默认安全设置(Administrators 组、Power Users 组、Users 组)6实现功能描述 ●主要功能实现 ●组策略功能实现 7灾难恢复考虑 第四章文件服务的规划 第五章物于实现

第一章项目概述 1. 系统目标 此次我们系统建设的目标为: 提供一个安全、高效、灵活的企业级操作系统平台,为整个企业的IT应用奠定坚实础。 第二章基础服务规划 通常一个企业的IT 环境仍一个简单的IT 服务开始,这个服务一般旨在满足特定的当前业务需要,例如传真、电子邮件、业务应用程序或办公室的进程连接。随着时间的推移,由于新需求的出现,新的IT 服务会无规划的添加到这个环境中。这样创建的IT 环境在技术上种类烦杂、难以支持和运行,并且难以使用,因此给IT 管理人员和最终用户都带来额外的负担。 采用具有标准化IT 基础结构的IT 环境,这是一种运用IT 为企业创造价值的具有成本效益的方法。我们的方案将帮助中小企业构建此类IT 环境。采用此解决方案中提供的指南能带来下列好处: ●经过测试的可靠文档:此解决方案已经由微软及合作伙伴进行了测试,并且通过了大量客户部署的检验. ●可预测的环境:此方案提供了众所周知的基础结构,它是根据微软支持、合作伙伴和客户的建议来构建的。这些建议来源于多年的经验教训. ●能够采用更新的技术:常问题和故障诊断使IT 与家很少有时间参加培训或学习新的技术。采用此方案能够降低IT 与家在部署新技术时的实施和操作风险,仍而节约时间,减少工作量. ●集成的解决方案:户可通过基于Microsoft Windows Server System 技术的标准化体系结构,获得可扩展的平台,使其随着业务的增长而增长。在需要时,也可实现其他IT 服务。 网络基础服务描述 企业要求IT 基础结构提供所需的服务,使得员工能够完成工作,并与客户也业务合作伙伴进行交流。所有的企业组织都需要一个核心基础结构,用来承载或支持基本服务,例如打印、文件服务、账户系统。下表列出了核心基础结构必须提供的一组服务。

相关文档
最新文档