电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術文章
文章詳情頁

Active Directory服務和Windows 2000或Windows Server 2003域(1)

瀏覽:8日期:2023-10-17 13:30:21

第 1 部分涉及以下主題:

域層級 Windows 2000 和 Windows Server 2003 域 域樹林 信任關系 可傳遞信任 單向信任 交叉鏈接信任 第 2 部分涉及以下主題:管理邊界 域 組織單位 Active Directory 交互 模擬域層級 編錄域(目錄分區) 分區目錄 獲取有關其他域中的對象的信息 分發目錄復制目錄 編錄企業(全局編錄) 結束語 此信息摘自 Active Directory Services for Microsoft Windows 2000 Technical Reference (《Microsoft Windows 2000 的 Active Directory 服務技術參考》)一書的第 3 章:Active Directory Services and Windows 2000 Domains(Active Directory 服務和 Windows 2000 域)。進一步了解 Active Directory Services for Microsoft Windows 2000 Technical Reference(《Microsoft Windows 2000 的 Active Directory 服務技術參考》) 。該書已得到更新,以包含有關 Microsoft Windows Server 2003 的信息。 更多信息 Microsoft Windows 2000 或 Windows Server 2003 域結構及其相關聯的對象與它們的 Windows NT 4 前身有顯著的不同,反映了 Active Directory 服務在 Windows 2000 或 Windows Server 2003 中的核心角色,以及使其成為可伸縮、面向企業的目錄服務的設計要求。其中有些方面的改動很明顯,如轉為采用可傳遞信任關系模型;而有些方面則改動很小,如引入組織單位。無論改動是否明顯,要理解 Windows 2000 或 Windows Server 2003 域與 Active Directory 服務之間的交互及依賴關系,對它們進行說明都是極其重要的。Active Directory 模擬 Windows 2000 和 Windows Server 2003 域模型;反之亦然(如果您要反過來看的話)。無論如何,Windows 2000 或 Windows Server 2003 域和 Active Directory 都互相依賴,甚至由對方的特性定義。要理解 Windows 2000 或 Windows Server 2003 域和 Active Directory 服務之間這種密不可分的關系,就需要說明 Windows 2000 或 Windows Server 2003 域模型,以及它與 Active Directory 服務交互的方式。因此,本章將首先講述 Windows 2000 和 Windows Server 2003 域模型,并探討該模型為何與 Windows NT 域模型大相徑庭。 Windows 2000 和 Windows Server 2003 域 Windows NT 4 域的伸縮性不好。雖然有很多粉飾這一事實的辯解,但簡單的事實擺在面前:Windows NT 4 域模型采用單向非傳遞信任,在大型企業中實現需要大量管理開銷。Windows 2000 或 Windows Server 2003 及其域模型就不存在這一缺陷,主要是因為采用了新的信任方法,但也因為整個域概念得到了改進,以符合輕量目錄訪問協議 (LDAP) 和域名服務 (DNS) 等行業標準。 域層級 在 Windows 2000 和 Windows Server 2003 網絡中,用層級組織域。通過域采用這種新的層級方式,就誕生了林和樹的概念。這些新概念,加上現有的域概念,可幫助組織更高效地管理 Windows 2000 和 Windows Server 2003 網絡結構。 域 Windows 2000 和 Windows Server 2003 域模型的基本單位未變,仍舊是域。域是一種管理邊界,在 Windows 2000 和 Windows Server 2003 中,域代表與 DNS 域對應的名稱空間(將在第 4 章中討論)。有關 Active Directory 服務如何與 DNS 交互的更多信息,請參閱第 6 章“Active Directory Services and DNS”(Active Directory 服務和 DNS)。 Windows 2000 或 Windows Server 2003 部署中創建的第一個域稱為根域,顧名思義,它是域樹中創建的所有其他域的根。(域樹將在下一節講述。)由于 Windows 2000 和 Windows Server 2003 域的結構與 DNS 域層級有緊密聯系,因此 Windows 2000 和 Windows Server 2003 域與我們所熟悉的 DNS 域層級的結構類似。根域是類似于 microsoft.com 或 iseminger.com 這樣的域;它們是其 DNS 層級的根,也是 Windows 2000 和 Windows Server 2003 域結構的根。 給定的 Windows 2000 和 Windows Server 2003 域層級中后續創建的域將成為根域的子域。例如,如果 msdn 是 microsoft.com 的子域,msdn 域將成為 msdn.microsoft.com。 正如您所看到的,Windows 2000 和 Windows Server 2003 要求域不是層級中的根域,就是子域。Windows 2000 和 Windows Server 2003 還要求在給定的父級域中,域名是唯一的;例如,根域 microsoft.com 不能有兩個名為 msdn 的直接子域。但是,在整個域層級中,可以有兩個名為 msdn 的域。例如,可以有 msdn.microsoft.com 和 msdn.devprods.microsoft.com;microsoft.com 名稱空間只有一個名為 msdn 的子域,而 devprods.microsoft.com 名稱空間也只有一個名為 msdn 的子域。 域背后的概念是邏輯分區。大多數組織規模大到需要多個 Windows 2000 或 Windows Server 2003 域時,都具有區分職能或工作重點的邏輯結構。通過將組織劃分為多個單位(在美國企業中,有時成為部門),可以更容易地對組織進行管理。實際上,對組織被進行分區是為了提供更符合邏輯的結構,使得在組織的不同部門之間分配工作成為可能。換個角度看,當邏輯業務單位(部門)合并在一個更大實體(可能是一個企業)的保護傘下時,這些在邏輯上不同的部門就構建了一個更大的實體。雖然不同部門中的工作可能互相獨立且互不相同,但是這些部門總體上構成了一個更大但邏輯周密的實體。在將 Windows 2000 和 Windows Server 2003 域組合為一個更大的連續名稱空間實體(稱為樹)時,這一概念也適用。樹 樹有時也稱為域樹,是 Windows 2000 和 Windows Server 2003 域的集合,構成了連續名稱空間。在創建子域并將其與給定的根域相關聯的同時,構建了域樹。就技術定義來說,樹是一個連續的 DNS 命名層級;從概念圖看,域樹的外觀類似于倒置樹(根域位于頂部),分支(子域)在下方展開。 通過創建域樹,組織能夠在自己的組織內部創建一個域的邏輯結構,并使域符合并反映 DNS 名稱空間。例如,David Iseminger 和 Company 可以有一個名為 micromingers.iseminger.com 的 DNS 域,并且公司內部可能有多個邏輯部門,如銷售、財會、生產等部門。這種情況下,域樹的外觀為如圖 3-1 中所示。 圖 3-1. micromingers.iseminger.com 的域樹 注意 :閱讀到此處,您可能會注意到處都有 iseminger.com 的字眼。這不是因為作者的意圖,而是出于出版商所堅持的法律方面的考慮?!罢埐灰褂每赡軙馉幾h的域”,出版商說,“請只使用作者所有的域,或者沒有實際意義的域?!弊髡叩木W址為 www.iseminger.com,所以只好在本書中到處使用這個域名。我有一些更新穎的名稱,但是沒辦法,還是不要招惹律師為好。 這種公司內的邏輯部門組織非常適用于有一個 DNS 域的公司,但是對于有多個“公司”的大型企業來說,可能需要解決多個公司問題。這一問題可以通過使用 Windows 2000 和 Windows Server 2003 林得到解決。林 有些組織可能有多個根域,如 iseminger.com 和 microsoft.com 等;但該組織本身是一個單個實體,如本例中虛構的 David Iseminger 和 Company。這種情況下,這些多個域樹可以構成一個非連續的名稱空間,稱為林。林是構成給定的企業的一個或多個連續的域樹層級。邏輯上講,這也意味著其域樹中僅有一個域的組織也可以被看作一個林。在本章后面討論 Active Directory 與 Windows 2000 或 Windows Server 2003 域和林交互的方式時,這種區分將更為重要。 林模型使得未構成連續名稱空間的組織能夠在其合并的域結構中維護組織范圍的連續性。例如,如果 David Iseminger 和 Company(即 iseminger.com)能夠共同融資購買另一家稱為 Microsoft 且擁有自己的目錄結構的公司,這兩個實體的域結構將可以合并到一個林中。使用單個林有三個主要優點。首先,信任關系的管理更易管理(使一個域樹中的用戶能夠訪問另一個樹中的資源)。其次,全局編錄集合了整個林的對象信息,這使得整個企業搜索成為可能。第三,Active Directory 架構適用于整個林。(有關架構的技術信息,請參閱第 10 章。)圖 3-2 闡述了 iseminger.com 和 Microsoft 域結構的合并,它們的根域之間有一條連線,表明它們之間存在 Kerberos 信任并建立了林。(第 8 章將詳細講述 Kerberos 協議。) 雖然一個林可以包含多個域樹,但是它代表一個企業。通過創建林,所有的成員域都可以共享信息(通過使用全局編錄)。您可能想問:如何建立林內的域樹,使得整個企業(由林表示)能夠作為一個單位運作。這個問題問得好,下面將通過講述信任關系來盡量回答這個問題。 信任關系 Windows NT 4 域和 Windows 2000 或 Windows Server 2003 域之間最重要的區別可能就是:同一個組織的域之間信任關系的應用和配置。Windows 2000 和 Windows Server 2003 中沒有像 Windows NT 4 中那樣建立單向信任網,而是實現了可以在整個(新)域樹結構中上下流動的可傳遞信任。這一模型簡化了 Windows 網絡的管理,我將通過一個數字示例來進行闡述。下面的兩個等式(注意:以下等式僅供說明,不用記)舉例說明了每一方法所產生的管理開銷;等式表示每個域信任方法所需要的信任關系的數量,其中 n 表示域的數目:

Windows NT 4 域--( n * ( n -1)) Windows 2000 或 Windows Server 2003 域--( n -1)

僅用于演示,我們以一個有幾個域的網絡為例,來對以下不同的域模型方法進行比較。(假定網絡中有 5 個域,即以下公式中 n = 5。)

Windows NT 4 域:(5 * (5-1)) = 20 個信任關系 Windows 2000 或 Windows Server 2003 域:(5 - 1) = 4 個信任關系

圖 3-2. Iseminger.com 和 Microsoft 的域樹的合并 必須管理的信任關系數量之間有顯著的差異,但這甚至不是新的域方法最主要的優點。對于 Windows 2000 和 Windows Server 2003 域,默認情況下會創建和實現信任。管理員僅只需安裝域控制器,就可以使用信任了。信任關系的自動創建基于以下事實:即 Windows 2000 和 Windows Server 2003 域(與 Windows NT 4 域不同)通過層級形式創建;也就是說,在給定的域樹中,只有一個根域和若干子域。這就使得 Windows 2000 和 Windows Server 2003 能夠自動了解給定域樹中包含哪些域,以及根域之間何時建立了信任關系;還能夠自動了解林中包含哪些域樹。 與此相反,在 Windows NT 域之間,管理員必須創建(并隨后管理)信任關系,并且他們必須記住信任關系的流向(以及對任一域中的用戶權限的影響)。區別非常明顯:管理開銷被削減為很小的一部分,而這樣的信任的實現也更為直觀,所有這些優點都是因為采用了新的信任模型以及域和域樹的層級方法。 在 Windows 2000 和 Windows Server 2003 中,有三種類型的信任關系,分別滿足域結構中的某一需要。向 Windows 2000 和 Windows Server 2003 域提供的信任關系如下: 可傳遞信任 單向信任 交叉鏈接信任 可傳遞信任 可傳遞信任在兩個域之間建立一種信任關系,這種信任關系可以流動到其他域,例如,如果域 A 信任域 B,域 B 信任 C,則域 A 必然信任域 C,反之亦然,如圖 3-3 所示。 圖 3-3. 三個域之間的可傳遞信任 由于不再需要管理單向非傳遞信任網,因此可傳遞信任可以極大地減少有關維護域之間的信任關系的管理開銷。在 Windows 2000 和 Windows Server 2003 中,每當在域樹中創建新域時,都會自動建立父級和子級域之間的可傳遞信任關系。可傳遞信任限于 Windows 2000 或 Windows Server 2003 域,并僅限于同一域樹或林中的域;不能與低級(Windows NT 4 和更早版本)域建立可傳遞信任關系,不能在位于不同林中的兩個 Windows 2000 或兩個 Windows Server 2003 域之間建立可傳遞信任。單向信任 單向信任不可傳遞,因此它們僅可以定義所涉及的域之間的信任關系,并且這些域不是雙向的。不過,您可以創建兩個單獨的單向信任關系(一個方向一個)來創建雙向信任關系,就像在純 Windows NT 4 環境中一樣。不過,請注意,即使是可互換的單向信任也不能等效于可傳遞信任;單向信任中的信任關系僅在所涉及的兩個域之間有效。Windows 2000 和 Windows Server 2003 中的單向信任與 Windows NT 4 中的單向信任完全相同,在有些情況下,Windows 2000 或 Windows Server 2003 中會使用單向信任。下面介紹了其中幾種最常見的情況。 首先,單向信任常用于必須與低級域(如 Windows NT 4 域)建立新的信任關系的情況。由于低級域不能加入 Windows 2000 和 Windows Server 2003 可傳遞信任環境(如樹或林),因此必須建立單向信任,才能在 Windows 2000 或 Windows Server 2003 域與低級 Windows NT 域之間產生信任關系。 注意 :這種單向信任情形不適用于遷移過程(如將現有的 Windows NT 4 域模型升級到 Windows 2000 或 Windows Server 2003 域/樹/林模型)。在從 Windows NT 4 升級到 Windows 2000 或 Windows Server 2003 的整個過程中,您所建立的信任關系在遷移過程接近結束,即直到所有的域都為 Windows 2000 或 Windows Server 2003 并且建立了可傳遞信任環境時,才會得到實現。有關遷移過程的更詳細說明,請見第 11 章“Migrating to Active Directory Services”(遷移到 Active Directory 服務)。 其次,如果必須在不屬于同一 Windows 2000 或 Windows Server 2003 林的域之間建立信任關系,可以使用單向信任。您可以在屬于不同的 Windows 2000 或 Windows Server 2003 林的域之間使用單向信任關系,以隔離與之建立并維護信任關系的域的信任關系,而不是創建影響整個林的信任關系。讓我來用一個示例來闡明。 假定您的組織有一個生產部和一個銷售部。生產部想要與某個標準機構共享一些它的一部分處理信息(存儲在位于其 Windows 2000 或 Windows Server 2003 域中的服務器上)。不過,銷售部希望使存儲在其域中的服務器上的敏感銷售和營銷信息對該標準機構保密。(或許,他們的銷售業績好到了那個標準機構想要通過聲稱其“壟斷”來打擊他們!)使用單向信任就可以確保銷售信息的安全。要為標準機構提供必要的訪問,可在生產部門域與標準機構的域之間建立單向信任,由于單向信任是不可傳遞的,因此僅在所涉及的兩個域之間建立了信任關系。此外,由于信任域是生產部門域,因此生產部門域中的用戶將無法使用標準機構域中的任何資源。 當然,在上面提到的任一單向信任方案中,都可以使用兩個單獨的單向信任關系來創建雙向信任。交叉鏈接信任 交叉鏈接信任用于提高性能。使用交叉鏈接信任,可在樹或林層級內建立一個虛擬信任驗證橋,從而能夠更快地進行信任關系確認(或拒絕)。上述說明使您有了大致了解。但要真正理解如何及為什么使用交叉鏈接信任,首先需要理解 Windows 2000 和 Windows Server 2003 中如何處理域間身份驗證。 當 Windows 2000 或 Windows Server 2003 域需要對不屬于自己域中的資源驗證用戶(或以其他方式驗證身份驗證請求)時,它會以類似的方式對 DNS 查詢進行驗證。Windows 2000 和 Windows Server 2003 首先確定資源是否位于發出請求的域中。如果資源不在本地域中,域控制器(具體說來,是域控制器上的密鑰分發服務 [KDC])會將客戶端轉交給層級中(上層或下層,視具體情況)的下一個域中的域控制器的引用。下一個域控制器繼續執行這種“本地資源”檢查,直到到達資源所在的域。(第 8 章對這一轉交過程進行了詳細說明。) 雖然這種“遍歷域樹”效果不錯,但是虛擬遍歷域層級耗費時間,耗費時間就會負面影響查詢響應性能。為了便于您理解,請看以下緊急情況: 您在具有兩條登機道構成 V 形的機場。登機道 A 位于 V 形的左側,登機道 B 位于右側。登機口按一定順序編號,登機道 A 和登機道 B 的 1 號登機口都接近 V 形的底部(即兩個登機道的交匯處),兩者的 15 號登機口都位于 V 形的頂端。所有的登機口都連接到 V 形內。您匆忙地來趕飛機,到了登機道 A 的 15 號登機口(位于 V 形的頂端),但此時您想起班機實際上從登機道 B 起飛。您可以透過窗戶看到登機道 B 15 號登機口處的班機,但是為了到達該登機口,您必須一直沿登機道 A 走到(跑到)V 形的底部,然后沿登機道 B 小跑到它的 15 號登機口(此時,您已經氣喘吁吁了),但到達時剛好看到飛機離您而去。您坐在候機廳里,等待兩小時后的下一趟班機,目光掃過 V 形登機道,移到登機道 A,也就是您原以為飛機起飛的位置,這時您突然想到一個好主意:在登機道的兩端修建一座天橋,這樣像您這樣的乘客就能夠快速地從登機道 A 的 15 號登機口到達登機道 B 的 15 號登機口。這主意不是很好嗎?只有登機道的 15 號登機口之間的客流量很大時,這一想法才可行。 類似地,交叉鏈接信任可以充當域或樹層級中邏輯距離較遠,并且兩者之間具有大量驗證通信量的域之間的身份驗證橋。多大的數量可以稱為是大量驗證通信量?以 Windows 2000 或 Windows Server 2003 域樹的兩個分支為例。第一個分支由域 A、B、C 和 D 組成。A 是 B 的父級,B 是 C 的父級,C 是 D 的父級。第二個分支由域 A、M、N 和 P 組成。A 是 M 的父級,M 是 N 的父級,N 是 P 的父級。聽上去有點復雜,可參見圖 3-4 中此結構的圖示。 圖 3-4. 域層級示例 現在假定域 D 中的用戶經常(無論出于什么原因)使用域 P 中的資源。當域 D 中的用戶想要使用域 P 中的資源時,Windows 2000 和 Windows Server 2003 將解析該請求,方法是遍歷一個引用路徑,爬回樹的根(本例中為域 A),然后沿域樹的適當分支遍歷,直到到達域 P。如果同時進行這些身份驗證,此方法會產生大量的通信量。更好的方法是在域 D 和 P 之間創建一個交叉鏈接信任,這樣,在兩個域之間進行身份驗證時就無需從域樹遍歷到根(即樹分支開叉的底部域)。結果,就身份驗證而言,性能會更好。
標簽: Windows系統
主站蜘蛛池模板: 北京企业宣传片拍摄_公司宣传片制作-广告短视频制作_北京宣传片拍摄公司 | 焊接烟尘净化器__焊烟除尘设备_打磨工作台_喷漆废气治理设备 -催化燃烧设备 _天津路博蓝天环保科技有限公司 | 济南轻型钢结构/济南铁艺护栏/济南铁艺大门-济南燕翔铁艺制品有限公司 | 超声波电磁流量计-液位计-孔板流量计-料位计-江苏信仪自动化仪表有限公司 | 骨灰存放架|骨灰盒寄存架|骨灰架厂家|智慧殡葬|公墓陵园管理系统|网上祭奠|告别厅智能化-厦门慈愿科技 | 冷却塔减速机器_冷却塔皮带箱维修厂家_凉水塔风机电机更换-广东康明冷却塔厂家 | 网站优化公司_SEO优化_北京关键词百度快速排名-智恒博网络 | 合同书格式和范文_合同书样本模板_电子版合同,找范文吧 | 电加热导热油炉-空气加热器-导热油加热器-翅片电加热管-科安达机械 | 不发火防静电金属骨料_无机磨石_水泥自流平_修补砂浆厂家「圣威特」 | 化工ERP软件_化工新材料ERP系统_化工新材料MES软件_MES系统-广东顺景软件科技有限公司 | 河南mpp电力管_mpp电力管生产厂家_mpp电力电缆保护管价格 - 河南晨翀实业 | 东莞爱加真空科技有限公司-进口真空镀膜机|真空镀膜设备|Polycold维修厂家 | 湖北省煤炭供应链综合服务平台| 散热器-电子散热器-型材散热器-电源散热片-镇江新区宏图电子散热片厂家 | 筛分机|振动筛分机|气流筛分机|筛分机厂家-新乡市大汉振动机械有限公司 | KBX-220倾斜开关|KBW-220P/L跑偏开关|拉绳开关|DHJY-I隔爆打滑开关|溜槽堵塞开关|欠速开关|声光报警器-山东卓信有限公司 | 品牌策划-品牌设计-济南之式传媒广告有限公司官网-提供品牌整合丨影视创意丨公关活动丨数字营销丨自媒体运营丨数字营销 | 无锡门窗-系统门窗-阳光房-封阳台-断桥铝门窗厂[窗致美] | 西安文都考研官网_西安考研辅导班_考研培训机构_西安在职考研培训 | 济南律师,济南法律咨询,山东法律顾问-山东沃德律师事务所 | 青岛空压机,青岛空压机维修/保养,青岛空压机销售/出租公司,青岛空压机厂家电话 | 废水处理-废气处理-工业废水处理-工业废气处理工程-深圳丰绿环保废气处理公司 | 德国进口电锅炉_商用电热水器_壁挂炉_电采暖器_电热锅炉[德国宝] | 流程管理|流程管理软件|企业流程管理|微宏科技-AlphaFlow_流程管理系统软件服务商 | vr安全体验馆|交通安全|工地安全|禁毒|消防|安全教育体验馆|安全体验教室-贝森德(深圳)科技 | 120kv/2mA直流高压发生器-60kv/2mA-30kva/50kv工频耐压试验装置-旭明电工 | 耐酸碱胶管_耐腐蚀软管总成_化学品输送软管_漯河利通液压科技耐油耐磨喷砂软管|耐腐蚀化学软管 | 亮化工程,亮化设计,城市亮化工程,亮化资质合作,长沙亮化照明,杰奥思【官网】 | 北京四合院出租,北京四合院出售,北京平房买卖 - 顺益兴四合院 | 动力配电箱-不锈钢配电箱-高压开关柜-重庆宇轩机电设备有限公司 聚天冬氨酸,亚氨基二琥珀酸四钠,PASP,IDS - 远联化工 | 定量包装秤,吨袋包装称,伸缩溜管,全自动包装秤,码垛机器人,无锡市邦尧机械工程有限公司 | 艺术涂料_进口艺术涂料_艺术涂料加盟_艺术涂料十大品牌 -英国蒙太奇艺术涂料 | 深圳激光打标机_激光打标机_激光焊接机_激光切割机_同体激光打标机-深圳市创想激光科技有限公司 深圳快餐店设计-餐饮设计公司-餐饮空间品牌全案设计-深圳市勤蜂装饰工程 | uv机-uv灯-uvled光固化机-生产厂家-蓝盾机电 | 好看的韩国漫画_韩漫在线免费阅读-汗汗漫画 | 电磁辐射仪-电磁辐射检测仪-pm2.5检测仪-多功能射线检测仪-上海何亦仪器仪表有限公司 | 不锈钢反应釜,不锈钢反应釜厂家-价格-威海鑫泰化工机械有限公司 不干胶标签-不干胶贴纸-不干胶标签定制-不干胶标签印刷厂-弗雷曼纸业(苏州)有限公司 | 百度网站优化,关键词排名,SEO优化-搜索引擎营销推广 | 烘箱-工业烘箱-工业电炉-实验室干燥箱 - 苏州华洁烘箱制造有限公司 | 100国际学校招生 - 专业国际学校择校升学规划 |