Modulul 1
Modulul 1
Modulul 1
Instalarea ș i configurarea controlerelor de domeniu
Conț inuturi:
Prezentare generală a modulului 1-1
Lecț ia 1: Prezentare generală a AD DS 1-2
lecț ia 2: Prezentarea controlerelor de domeniu AD DS 1-14
Lecț ia 3: Implementarea unui controler de domeniu 1-23
Lab: Implementarea ș i administrarea AD DS 1-34
Revizuirea Modulului ș i Concluzii 1-39
Cu un accent crescut pe medii cloud ș i hibride, Windows Server 2016 include mai multe noi
Funcț ii AD DS care facilitează gestionarea acestor medii. Acest modul acoperă funcț iile ș i
opț iunile disponibile în Windows Server 2016 pentru instalarea AD DS pe un server ș i oferă o prezentare generală a
controlere de domenii.
Obiective
După finalizarea acestui modul, vei putea să:
Descrie AD DS ș i componentele sale principale.
Lecț ia 1
Prezentare generală a AD DS
Baza de date AD DS stochează informaț ii despre identitatea utilizatorului, computere, grupuri, servicii ș i resurse într-o
structură ierarhică, numită directorul. Controlerele de domeniu AD DS găzduiesc, de asemenea, serviciul care autentifică
conturile utilizatorilor ș i calculatorului atunci când se conectează la domeniu. Deoarece AD DS stochează informaț ii despre toate
obiecte de domeniu, ș i deoarece toț i utilizatorii ș i calculatoarele trebuie să se conecteze la controlerele de domeniu AD DS la autentificare,
AD DS este metoda principală de configurare ș i gestionare a conturilor de utilizator ș i a calculatoarelor din reț eaua ta. Aceasta
lectia acoperă componentele logice de bază ș i componentele fizice care alcătuiesc o implementare AD DS.
Descrie păduri ș i arbori AD DS ș i explică cum poț i să le implementezi într-o reț ea.
Explicaț i cum un ș ema AD DS oferă un set de reguli care gestionează obiectele ș i atributele.
Baza de date AD DS pentru domeniu stochează.
Descrie ce este nou în Active Directory Domain Services pe premise în Windows Server 2016.
Componente AD DS
AD DS include atât logic cât ș i fizic
componente. Trebuie să înț elegi cum
Componentele AD DS colaborează pentru a vă
poț i gestiona infrastructura ta în mod eficient. În
în plus, poț i folosi opț iunile AD DS pentru a efectua
acț iuni precum:
Instalarea, configurarea ș i actualizarea aplicaț iilor.
DirectAccess.
Emiterea ș i gestionarea certificatelor digitale.
Una dintre cele mai utilizate caracteristici AD DS este Politica de Grup, care vă permite să configuraț i politici centralizate pentru
gestionarea celor mai multe obiecte din AD DS. Înț elegerea diferitelor componente AD DS este importantă pentru utilizare
Politica de grup a fost realizată cu succes.
Notă: Modulul 5, „Implementarea politicii de grup”, va acoperi politica de grup în mai multe detalii.
Identitate cu Windows Server 2016 1-3
Componente logice
Componentele logice AD DS sunt structuri pe care le foloseș ti pentru a implementa un design AD DS care este adecvat pentru
o organizaț ie. Tabelul următor descrie tipurile de componente logice pe care le conț ine o bază de date AD DS
conț ine.
Partiț ie O particiț ie, sau context de denumire, este o porț iune a bazei de date AD DS.
Deș i baza de date este un fiș ier numit [Link], părț ile diferite
conț in date diferite. De exemplu, partida de schemă conț ine o copie
al schemelor Active Directory. Partitia de configurare conț ine
obiecte de configurare pentru pădure, iar partiț ia de domeniu conț ine
utilizatori, calculatoare, grupuri ș i alte obiecte specifice domeniului.
Copia unei partitii poate fi stocată pe mai multe controlere de domeniu ș i
actualizat prin replicarea directorului.
Schema Aschema reprezintă setul de definiț ii ale tipurilor de obiecte ș i atributelor care
te foloseș ti pentru a defini obiectele create în AD DS.
Domeniu Un domeniu este un container administrativ logic pentru obiecte precum utilizatori
ș i computere. Un domeniu se mapează la o partiț ie specifică ș i poate fi
organizate cu relaț ii părinte-copil către alte domenii.
Arbore de domeniu Un arbore de domenii este o colecț ie ierarhică de domenii care împărtăș esc un comun.
domeniu rădăcină ș i un sistem de nume de domeniu (DNS) contigu.
Pădure Aforest este o colecț ie de domenii care împărtăș esc o rădăcină comună AD DS ș i
schemă, care are o relaț ie de încredere bidirecț ională.
Site Asiteis este un container pentru obiectele AD DS, cum ar fi computerele ș i serviciile care
sunt specifice pentru locaț ia lor fizică. Aceasta este în comparaț ie cu un domeniu,
care reprezintă structura logică a obiectelor, cum ar fi utilizatorii ș i
grupuri, pe lângă calculatoare.
Subreț ea Un subnet este o porț iune a adreselor IP ale unei organizaț ii.
atribuite calculatoarelor într-un site. Un site poate avea mai multe subreț ele.
Container Un container este un obiect care oferă un cadru organizaț ional pentru utilizare
în AD DS. Unele containere sunt create în mod implicit, sau poț i crea
containere personalizate. Containerelor nu le pot fi asociate GPO-uri.
1-4 Instalarea ș i configurarea controllerelor de domeniu
Componente fizice
Următoarea tabelă descrie unele dintre componentele fizice ale AD DS.
Controler de domeniu Un controler de domeniu conț ine o copie a bazei de date AD DS. Pentru majoritatea
operaț iuni, fiecare controler de domeniu poate procesa modificări ș i replica
modificări la toate celelalte controlere de domeniu din domeniu.
Stocare de date O copie a magazinului de date există pe fiecare controler de domeniu. baza de date AD DS
utilizează tehnologia bazei de date Microsoft Jet ș i stochează informaț iile directorului în
fiș ierul [Link] ș i fiș ierele jurnal asociate. Folderul C:\Windows\NTDS stochează
aceste fiș iere în mod implicit.
Server de catalog global A global catalog server is a domain controller that hosts theglobal catalog,
care este o copie parț ială, doar în citire, a tuturor obiectelor dintr-o pădure cu mai multe domenii.
Un catalog global accelerează căutările pentru obiectele care ar putea fi stocate în domeniu
controlere în unui domeniu diferit în pădure.
Domeniu doar pentru citire Un RODC este o instalare specială, doar pentru citire a AD DS. RODC-urile sunt comune în
controller (RODC) birouri de sucursale unde securitatea fizică nu este optimă, suportul IT este mai puț in avansat
decât în centrele corporative principale, sau aplicaț iile de linie de afaceri trebuie să ruleze
pe un controler de domeniu.
Lectură suplimentară: Pentru mai multe informaț ii despre domenii ș i păduri, consultaț i: “Activ
Prezentare generală a Serviciilor de Domeniu Director la: [Link]
Obiecte
AD DS foloseș te obiecte ca unităț i de stocare. Schema defineș te toate tipurile de obiecte. Fiecare dată când directorul gestionează
datele, directorul interoghează schema pentru o definiț ie de obiect adecvată. Pe baza definiț iei obiectului
în schema, directorul creează obiectul ș i stochează datele.
Definiț iile obiectelor specifică atât tipurile de date pe care obiectele le pot stoca, cât ș i sintaxa datelor.
poate crea doar obiecte pe care schema le defineș te. Deoarece obiectele stochează date într-un format rigid definit,
AD DS poate stoca, recupera ș i valida datele pe care le gestionează, indiferent de aplicaț ia care le furnizează.
Identitate cu Windows Server 2016 1-5
Schimbarea schemei
Numai membrii grupului Schema Admins pot modifica schema AD DS. Nu poț i îndepărta nimic.
din schema AD DS. Puteț i extinde schema AD DS doar folosind extensii de schemă AD DS sau prin
modificarea atributelor obiectelor existente. De exemplu, când te pregăteș ti să instalezi Microsoft
Pentru Exchange Server 2016, trebuie să aplicaț i modificările schemei Active Directory pentru Exchange Server 2016. Acestea
modificările adaugă sau modifică sute de clase ș i atribute.
Ar trebui să schimbaț i schema doar atunci când este necesar, deoarece schema controlează stocarea de
informaț ii. Orice modificări aduse schemei afectează fiecare controler de domeniu. Înainte de a schimba
schema, ar trebui să revizuieș ti modificările ș i să le implementezi doar după ce ai efectuat teste.
Aceasta va ajuta la asigurarea faptului că modificările nu vor afecta în mod advers restul pădurii sau orice aplicaț ii care
foloseș te AD DS.
Schema master este unul dintre rolurile de operaț iuni master găzduite pe un singur controler de domeniu în AD DS.
Pentru că este un singur master, trebuie să foloseș ti complementul Active Directory Schema pentru a face modificări la
schema prin ț intirea controlerului de domeniu care deț ine masterul schemei. Pentru a ț inti masterul schemei într-un
pădure separată, va trebui să vizezi pădurea corespunzătoare din interiorul snap-in-ului.
Notă: Subiectul „Ce sunt maeș trii operaț iunilor?” oferă mai multe detalii despre operaț iuni
roluri de maestru.
Grupul Administratorilor Schema. Implicit, grupul Administratorilor Schema nu are membri. Numai membrii
grupul Administratorilor de Întreprindere sau grupul Administratorilor de Domeniu (în domeniul rădăcină al pădurii), pot adăuga
membrii grupului Schema Admins. Numai membrii grupului Schema Admins pot face
modificări ale schemei.
Graniț ă de securitate
O pădure AD DS este o limită de securitate. În mod implicit, niciun utilizator din afara pădurii nu poate accesa nimic.
resurse în interiorul pădurii. De obicei, o organizaț ie creează doar o singură pădure, deș i puteț i crea
multiple păduri pentru a izola permisiunile administrative între diferite părț i ale organizaț iei.
Prin default, toate domeniile dintr-o pădure se roagă automat de celelalte domenii din pădure. Acest lucru face uș or
pentru a permite accesul la resurse, cum ar fi partajările de fiș iere ș i site-urile web, pentru toț i utilizatorii dintr-o pădure, indiferent de
domeniul căruia îi aparț in.
Limita de replicare
O pădure AD DS este limita de replicare pentru partiț iile de configurare ș i schemă în AD DS
baza de date. Ca urmare, toate controlerele de domeniu din pădure trebuie să împărtăș ească acelaș i schemă. Din cauza acestui fapt,
organizaț iile care doresc să desfăș oare aplicaț ii cu scheme incompatibile trebuie să desfăș oare suplimente
păduri.
Pădurea AD DS este de asemenea limita de replicare pentru catalogul global. Catalogul global îl face
posibil să găseș ti obiecte din orice domeniu în pădure. De exemplu, catalogul global este folosit de fiecare dată când
credenciales de conectare a numelui principal al utilizatorului (UPN) sunt utilizate sau atunci când cărț ile de adrese Microsoft Exchange Server
sunt folosite pentru a găsi utilizatori.
Baza de date AD DS include multe tipuri de obiecte. Cele mai frecvent utilizate obiecte sunt conturile de utilizator,
conturi de calculator ș i grupuri. Lista următoare descrie pe scurt aceste trei tipuri de obiecte:
Conturi de utilizator. Conturile de utilizator conț in informaț ii despre utilizatori, inclusiv informaț iile necesare pentru
autentificaț i un utilizator în timpul procesului de conectare ș i construiț i token-ul de acces al utilizatorului.
Conturi de computer. Fiecare computer care face parte din domeniu are un cont în AD DS. Puteț i utiliza computerul
conturile pentru computerele conectate la domeniu în acelaș i mod în care poț i folosi conturi de utilizator pentru utilizatori.
Grupuri. Grupurile organizează utilizatori sau computere pentru a facilita gestionarea permisiunilor ș i a grupului.
Politica în domeniu.
AD DS permite unui singur domeniu să conț ină aproape 2 miliarde de obiecte. Cu această capacitate, majoritatea
organizaț iile pot implementa doar un singur domeniu pentru a se asigura că toate controlerele de domeniu conț in toate domeniul
informaț ii. Cu toate acestea, organizaț iile cu structuri administrative descentralizate sau cu mai multe locaț ii
s-ar putea lua în considerare implementarea mai multor domenii în aceeaș i pădure pentru a acomoda administrarea lor
nevoi.
Notă: Controlul Dinamic al Accesului este o caracteristică introdusă în Windows Server 2012 care permite
administratorii să definească reguli care controlează permisiunile de acces. Puteț i învăț a mai multe despre Dinamic
Controlul accesului în lecț ia „Înț elegerea controlului dinamic al accesului” din cursul 20744A, Asigurarea
Windows Server 2016, Modulul 11: "Limitarea accesului la fiș iere ș i foldere."
1-8 Instalarea ș i configurarea controllerelor de domeniu
Ce sunt UOs?
O unitate organizaț ională este un obiect container în cadrul
un domeniu pe care îl poț i folosi pentru a consolida utilizatorii,
Pentru a delega controlul administrativ al obiectelor din OU. Puteț i atribui permisiuni de gestionare
pe un OU, delegând astfel controlul asupra acelui OU unui utilizator sau grup din AD DS, în plus faț ă de
Grupul Administratorilor de Domeniu.
Puteț i folosi OUs pentru a reprezenta structurile ierarhice ș i logice din cadrul organizaț iei dumneavoastră. De exemplu, puteț i
poț i crea UO-uri care reprezintă departamentele din cadrul organizaț iei tale, regiunile geografice din cadrul
organizaț ia dumneavoastră, sau o combinaț ie atât de regiuni departamentale, cât ș i geografice. Puteț i folosi OUs pentru
gestionaț i configuraț ia ș i utilizarea conturilor de utilizator, grup ș i computer în funcț ie de organizaț ia dumneavoastră
model.
Containere generice
AD DS conț ine mai multe containere încorporate, containere organizatorice, cum ar fi Utilizatori ș i Computere. Acestea
containerele stochează obiecte de sistem sau acț ionează ca obiecte părinte implicite pentru noile obiecte pe care le creezi. Nu trebuie
confundaț i aceste obiecte generice de container cu OUs. Diferenț a principală între OUs ș i containere este
capabilităț ile de management. Containerele au capabilităț i de management limitate. De exemplu, nu poț i
aplică un GPO direct pe un container.
Instalarea AD DS creează, în mod implicit, Unitatea Organizatorică a Controlerelor de Domeniu ș i mai multe obiecte container generice.
foloseș te în principal unele dintre aceste obiecte implicite, care sunt ascunse în mod implicit. Obiectele următoare sunt
vizibil în mod implicit în Centrul Administrativ Active Directory:
Domeniu. Nivelul superior al ierarhiei organizaț ionale a domeniului.
Containerul calculatoarelor. Locaț ia implicită pentru conturile noi de calculatoare pe care le creaț i în domeniu.
Containerul Principiilor de Securitate Străine. Locaț ia implicită pentru obiectele de încredere din domeniile externe
Pădure AD DS pe care o adăugaț i într-o grupă din domeniul AD DS.
Containerele conturilor de serviciu gestionate. Locul implicit pentru conturile de serviciu gestionate. AD DS
oferă gestionarea automată a parolelor în conturile de servicii gestionate.
Containerele utilizatorilor. Locaț ia implicită pentru conturile de utilizator ș i grupurile noi pe care le creaț i în domeniu.
Containerul utilizatorilor de asemenea deț ine conturile de administrator ș i oaspeț i pentru domeniu ș i pentru unele
grupuri implicite.
Unitatea Organizatorică a Controlerelor de Domeniu. Locaț ia implicită pentru conturile de computere ale controlerelor de domeniu. Aceasta este
Există mai multe recipiente pe care le poț i vedea doar când dai clic pe Funcț ii Avansate în meniul Vizualizare.
Următoarele obiecte sunt ascunse în mod implicit:
Program Date. Acest container păstrează datele Active Directory pentru aplicaț iile Microsoft, cum ar fi Active
Serviciile de Federare a Directorului (AD FS).
Notă: Containerele dintr-un domeniu AD DS nu pot avea GPO-uri linkuite la ele. Pentru a linkui GPO-uri la
aplică configuraț ii ș i restricț ii, creează o ierarhie de OUs ș i apoi leagă GPO-urile de acestea.
Proiectarea ierarhiei
Nevoile administrative ale organizaț iei dictează proiectarea unei ierarhii OU. Geografic, funcț ional,
resursele sau clasificările utilizatorilor ar putea influenț a designul. Indiferent de ordinea aleasă, ierarhia ar trebui să
faceț i-l posibil să administraț i resursele AD DS cât mai eficient ș i flexibil posibil. De exemplu, dacă
trebuie să configuraț i toate calculatoarele administratorilor IT într-un anumit mod, puteț i grupa toate calculatoarele într-un
OU ș i apoi asignează un GPO pentru a gestiona acele computere.
De asemenea, puteț i crea UO-uri în interiorul altor UO-uri. De exemplu, organizaț ia dumneavoastră ar putea avea mai multe birouri, fiecare
cu propriul administrator IT care este responsabil pentru gestionarea conturilor de utilizator ș i a computerelor. În plus,
fiecare birou ar putea avea departamente diferite cu cerinț e diferite de configurare a computerului. În acest
situaț ie, poț i crea o UO pentru fiecare birou, iar apoi, în fiecare dintre acele UO-uri, să creezi o UO pentru IT
administratori ș i un OU pentru fiecare dintre celelalte departamente.
Deș i nu există o limită în ceea ce priveș te numărul de niveluri în structura dvs. OU, limitaț i structura OU la o adâncime
de nu mai mult de 10 niveluri pentru a asigura gestionabilitatea. Cele mai multe organizaț ii folosesc cinci niveluri sau mai puț in pentru a simplifica
administrare. Reț ineț i că aplicaț iile care lucrează cu AD DS pot impune restricț ii asupra adâncimii OU
în cadrul ierarhiei pentru părț ile ierarhiei pe care le folosesc.
accesul este acordat pe o bază temporară printr-un grup umbră în pădurea bastion. Pădurea bastion este
destinat să fie lipsit de orice acces din partea hackerilor sau de orice date de autentificare furate ale utilizatorilor privilegiaț i. Deoarece
Lectură suplimentară: Pentru mai multe informaț ii despre PAM, consultaț i: „Acces privilegiat
Management pentru Serviciile de Domeniu Active Directory” la: [Link]
Înscriere Azure AD
Azure Active Directory Join (Azure AD Join) suportă conectarea dispozitivelor locale, care fac parte dintr-un domeniu, la
Azure AD pentru îmbunătăț irea mediilor exclusiv cloud ș i hibride. Pentru dispozitivele deț inute de corporaț ie, utilizatorii nu mai
need a personal Microsoft account. Azure AD also supports connecting devices that normally cannot join
un domeniu la faț a locului, cum ar fi dispozitivele mobile. Utilizatorii pot accesa Windows Store cu conturile lor la faț a locului
conturi ș i chiar ș i cu dispozitivele lor personale. Suportul există de asemenea pentru gestionarea dispozitivelor mobile (MDM),
configurarea dispozitivelor partajate ș i imagistica dispozitivelor deț inute de companie.
Citiri suplimentare: Pentru mai multe informaț ii despre Azure AD Join, consultaț i: "Windows 10 pentru
enterprise: Ways to use devices for work” at: [Link]
Microsoft Passport
AD DS în Windows Server 2016 suportă Microsoft Passport, care oferă o abordare bazată pe certificat pentru
autentificare care poate înlocui utilizarea parolelor. Microsoft Passport permite utilizatorilor să se autentifice la un
un cont AD DS on-premises, un cont Azure AD sau orice serviciu care suportă Fast Identity Online
autentificare. Cursul 20744, Asigurarea Windows Server 2016, acoperă Microsoft Passport în detaliu.
Lectură suplimentară: Pentru mai multe informaț ii despre utilizarea Microsoft Passport cu AD DS în
Windows Server 2016, refer to: “Authenticating identities without passwords through Microsoft
Paș aport” la: [Link]
Lectură suplimentară: Pentru mai multe informaț ii despre noile caracteristici AD DS în Windows Server
2016, consultă: „Ce este nou în Active Directory Domain Services pentru Windows Server 2016” la:
[Link]
Identitate cu Windows Server 2016 1-11
AD DS
AD FS
Notă: Nu poț i crea controlere de domeniu AD DS în Azure AD. Poț i folosi Azure AD ca un
serviciu autonom sau integraț i-l cu infrastructura dvs. existentă de Active Directory la sediu.
Cu toate acestea, nu creaț i sau gestionaț i sistemele Azure AD. În schimb, gestionaț i utilizatorii dvs. în
serviciul Azure AD.
1-12 Instalarea ș i configurarea controlerelor de domeniu
Conectarea ș i gestionarea mai multor domenii într-o singură instanț ă a Active Directory
Centru Administrativ.
Căutarea ș i filtrarea datelor AD DS prin construirea interogărilor.
Puteț i instala Centrul de Administrare Active Directory numai pe servere care rulează Windows Server 2008 R2
sau mai recent, sau pe calculatoarele clienț ilor care rulează Windows 7 sau mai recent.
Alte instrumente de management pe care le veț i folosi pentru a efectua administrarea AD DS includ:
Utilizatori ș i computere Active Directory. Utilizatori ș i computere Active Directory este un produs Microsoft
Consola de management (MMC) snap-in care gestionează cele mai comune resurse, inclusiv utilizatori, grupuri,
ș i calculatoare. Deș i mulț i administratori sunt familiarizaț i cu acest modul, Active Directory
Centrul Adminstrativ îl înlocuieș te ș i oferă mai multe capacităț i.
Site-uri ș i servicii Active Directory. Modulul MMC Site-uri ș i servicii Active Directory gestionează
replicare, topologie de reț ea ș i servicii conexe.
Domenii ș i Încrederi Active Directory. Snap-in-ul MMC pentru Domenii ș i Încrederi Active Directory
configură ș i menț ine relaț iile de încredere la nivelurile funcț ionale ale domeniului ș i forestului.
Consolele Active Directory Schema. Consola MMC Active Directory Schema examinează ș i modifică
definiț iile atributelor AD DS ș i ale claselor de obiecte. De obicei, nu le vizualizaț i sau nu le schimbaț i foarte des.
Prin urmare, în mod implicit, componenta Active Directory Schema nu este instalată complet.
Modulul Active Directory pentru Windows PowerShell. Modulul Active Directory pentru Windows
PowerShell suportă administrarea AD DS ș i este una dintre cele mai importante gestionări
Managerul Server ș i Centrul de Administrare Active Directory sunt Windows
Bazat pe PowerShell ș i utilizează cmdlet-uri pentru a-ș i îndeplini sarcinile.
Identity with Windows Server 2016 1-13
Centrul de Administrare Active Directory este cea mai puternică interfaț ă de administrare pentru gestionarea dvs.
AD DS environment. In this demonstration, you will see how to:
Navighează în cadrul Centrului Administrativ Active Directory.
Creează obiecte.
Vizualizaț i toate atributele obiectului.
2. Reseta ț i parola pentru Adatum\Adam la [Link] astfel încât utilizatorul să nu fie nevoit să schimbe
parola la următoarea autentificare.
3. Folose ș te sec ț iunea Căutare Globală pentru a găsi orice obiecte care se potrivesc cu ș irul de căutare.
Create an object
Creează un nou obiect de calculator numit LON-CL4 în containerul Calculatoare.
1. Deschide ț i pagina Proprietă ț i pentru LON-CL4, derula ț i în jos până la sec ț iunea Extensii ș i apoi face ț i clic pe
Tab editare atribut
2. Vizualiza ț i atributele AD DS ale obiectului.
2. Vizualiza ț i cmdlet-ul Windows PowerShell pe care l-a ț i folosit pentru a efectua cea mai recentă sarcină.
Lecț ia 2
Prezentare generală a controlerelor de domeniu AD DS
Pentru că controlerele de domeniu autentifică toț i utilizatorii ș i computerele din domeniu, controlerul de domeniu
implementarea este crucială pentru ca reț eaua să funcț ioneze corect. Această lecț ie analizează controlerele de domeniu,
procesul de autentificare ș i importanț a DNS în acel proces. În plus, această lecț ie discută scopul
the global catalog.
Toț i controlerele de domeniu sunt esenț ial aceleaș i, cu două excepț ii. RODC-urile conț in o copie doar în citire a
baza de date AD DS, în timp ce alte controlere de domeniu au o copie citire/scriere. De asemenea, anumite operaț iuni pot fi
efectuate doar pe controlere de domeniu specifice numite stare de operare, care sunt discutate la sfârș itul
această lecț ie.
Controlerele de domeniu găzduiesc mai multe alte servicii legate de AD DS. Acestea includ autentificarea Kerberos.
serviciu, pe care conturile de utilizator ș i computer îl folosesc pentru autentificarea la autentificare ș i Centrul de Distribuț ie a Cheilor
(KDC), care emite biletul de autorizare (TGT) unui cont care se conectează la domeniul AD DS.
Optionally, you can configure domain controllers to host a copy of the global catalog.
Identitate cu Windows Server 2016 1-15
Toț i utilizatorii dintr-un domeniu AD DS există în baza de date AD DS. Dacă baza de date nu este disponibilă dintr-un anumit motiv, toț i
operaț iunile care depind de autentificarea bazată pe domeniu vor eș ua. Ca o practică recomandată, un domeniu AD DS
ar trebui să aibă cel puț in două controlere de domeniu. Acest lucru face ca baza de date AD DS să fie mai disponibilă ș i împrăș tie
încărcarea de autentificare în timpul vârfurilor de semnare.
Notă: Consideraț i două controlere de domeniu ca fiind minimul absolut pentru majoritatea întreprinderilor, pentru a
asiguraț i disponibilitate ș i performanț ă ridicată.
Când desfăș ori un controler de domeniu într-un birou de filială unde securitatea fizică este mai puț in decât optimă, tu
poate folosi măsuri suplimentare pentru a reduce impactul unei încălcări a securităț ii. O opț iune este să implementaț i un RODC.
RODC conț ine o copie doar de citire a bazei de date AD DS ș i, în mod implicit, nu stochează în cache niciun utilizator.
parole. Puteț i configura RODC-ul pentru a stoca parolele pentru utilizatorii din biroul de filială. Dacă un RODC este
compromis, pierderea potenț ială de informaț ii este mult mai mică decât în cazul unui controler de domeniu complet de citire/scriere.
O altă opț iune este să foloseș ti BitLocker Drive Encryption pentru a cripta hard diskul controlerului de domeniu. Dacă
dacă cineva fură unitatea de stocare, BitLocker va ajuta să se asigure că un hacker rău intenț ionat are dificultăț i în a obț ine
orice informaț ie utilă din aceasta.
Notă: BitLocker este o caracteristică de criptare a unităț ii care este disponibilă pentru Windows Server
sisteme ș i anumite sisteme de operare client Windows. BitLocker criptează întreaga unitate pentru a ajuta
prevenirea computerului să pornească decât dacă primeș te o cheie privată ș i (opț ional) trece un
verificare a integrităț ii. Un hard disk rămâne criptat chiar dacă îl transferi pe un alt computer.
Catalogul global nu conț ine toate atributele pentru fiecare obiect. În schimb, catalogul global menț ine
submulț imea atributelor care sunt cele mai probabil utile în căutările între domenii. Aceste atribute includ
givenName,displayName, andmail. You can modify the set of attributes replicated to the global catalog
prin modificarea setului parț ial de atribute (PAS) în schema.
1-16 Instalarea ș i configurarea controlerelor de domeniu
Căutarea într-un catalog global poate fi utilă în multe situaț ii. De exemplu, atunci când un server care este
serverul Exchange în execuț ie primeș te un e-mail, trebuie să caute contul destinatarului pentru ca acesta să
poate decide cum să direcț ioneze mesajul. Prin interogarea automată a unui catalog global, serverul poate localiza
destinatar într-un mediu cu domenii multiple. În plus, atunci când utilizatorii se conectează la Active Directory-ul lor
conturi, controlerul de domeniu care efectuează autentificarea trebuie să contacteze un catalog global pentru a verifica
pentru apartenenț ele universale ale grupurilor înainte de autentificarea utilizatorilor.
Într-un singur domeniu, ar trebui să configuraț i toate controlerele de domeniu pentru a deț ine o copie a catalogului global.
Cu toate acestea, într-un mediu cu multiple domenii, masterul infrastructurii nu ar trebui să fie un catalog global
server decât dacă toate controlerele de domeniu din domeniu sunt de asemenea servere globale de catalog. Când ai
pe mai multe site-uri, ar trebui să faci de asemenea cel puț in un controler de domeniu la fiecare site un server de catalog global, astfel
că nu depinzi de alte site-uri atunci când ai nevoie de interogări ale catalogului global. Adecis care domeniu
controlerele care trebuie configurate pentru a păstra o copie a catalogului global depind de traficul de replicare ș i de reț ea
lăț ime de bandă. Multe organizaț ii aleg să facă fiecare controler de domeniu un server catalog global.
_Serviciu._Protocol.NumeleDomeniului
De exemplu, dacă un client caută un server care rulează Protocolul de Acces la Directoriu uș or
(LDAP) serviciu în domeniul [Link], interoghează pentru _ldap._tcp.[Link].
O listă a controlerilor de domeniu de la cel mai apropiat site care nu include un RODC, dacă nu există domeniu
controloarele erau disponibile în acelaș i site, iar setarea Group Policy Try Next Closest Site este
activat.
O listă aleatorie de controlere de domeniu disponibile în domeniu, dacă nu există controler de domeniu în următorul
site-ul cel mai apropiat.
Administratorii pot defini site-uri în AD DS. Atunci când definiț i site-uri, ar trebui să luaț i în considerare ce părț i ale
reț eaua are o conectivitate ș i o lăț ime de bandă bună. De exemplu, dacă un birou secundar se conectează la sediul principal
datacenter printr-un link WAN nesigur, ar trebui să defineș ti biroul filial ș i
centru de date ca site-uri separate.
Identitate cu Windows Server 2016 1-17
Serviciul Net Logon care rulează pe fiecare controler de domeniu înregistrează înregistrările SRV în DNS. Dacă SRV
înregistrările nu sunt introduse corect în DNS, poț i determina controlerul de domeniu să se registeze din nou acele înregistrări
prin repornirea serviciului Net Logon pe acel controler de domeniu. Reț ineț i că acest proces înregistrează din nou doar
Înregistrările SRV. Dacă doriț i să înregistraț i din nou informaț iile despre înregistrarea gazdei (A) în DNS, trebuie să rulaț i ipconfig
/registerdns dintr-un prompt de comandă, la fel cum ai face pentru orice alt computer.
Această demonstraț ie vă arată cum să afiș aț i diferitele tipuri de înregistrări SRV pe care le au controlerele de domeniu
înregistrează în DNS. Aceste înregistrări sunt cruciale pentru modul în care funcț ionează AD DS, deoarece sunt folosite pentru a găsi domeniul
controale pentru autentificare, schimbarea parolelor ș i editarea GPO-urilor. Controalele de domeniu folosesc de asemenea înregistrări SRV
pentru a găsi parteneri de replicare.
2. Deschide fereastra Manager DNS, apoi explorează domeniile DNS care încep cu o
subliniere (_).
3. Vizualiza ț i înregistrările SRV pe care controlerele de domeniu le-au înregistrat.
Notă: Aceste înregistrări oferă căi alternative astfel încât clienț ii să le poată descoperi.
Procesul de autentificare AD DS
Notă: Un SID este un ș ir unic sub forma S-R-X-Y1-Y2-Yn-1-Yn. De exemplu, un SID de utilizator poate
fi S-1-5-21-322346712-1256085132-1900709958-500.
1-18 Instalarea ș i configurarea controlerelor de domeniu
R Nivel de revizie 1
Fiecare utilizator ș i cont de computer ș i fiecare grup pe care îl creezi are un SID unic. SIDs
difera între ele doar din cauza RID-ului unic. SID-ul din exemplu este un SID bine-cunoscut
pentru contul de administrator de domeniu. Conturile ș i grupurile implicite folosesc SIDS-uri cunoscute.
SID-ul contului de administrator de domeniu se termină întotdeauna cu 500.
Deș i procesul de autentificare apare utilizatorului ca un singur eveniment, acesta constă în două părț i:
Utilizatorul furnizează datele de autentificare, de obicei un nume de utilizator ș i o parolă, care sunt verificate împotriva
baza de date AD DS. Dacă numele contului de utilizator ș i parola se potrivesc cu informaț iile stocate în
În baza de date AD DS, utilizatorul devine un utilizator autentificat ș i controlerul de domeniu îi emite utilizatorului un
TGT. La acest punct, utilizatorul nu are acces la niciun resursă de pe reț ea.
Un proces secundar în fundal trimite TGT-ul către controlerul de domeniu ș i solicită accesul
la computerul local. Controlerul de domeniu emite un bilet de serviciu utilizatorului, care apoi poate interacț iona
cu computerul local. În acest moment al procesului, utilizatorul s-a autentificat în AD DS ș i s-a conectat
la computerul local.
Când un utilizator încearcă ulterior să se conecteze la un alt computer din reț ea, computerul secundar
procesul rulează din nou, iar TGT-ul este trimis către cel mai apropiat controler de domeniu. Când controlerul de domeniu
returnează un bilet de serviciu, utilizatorul poate accesa computerul de pe reț ea, ceea ce generează un eveniment de autentificare la
acel computer.
Notă: Amintiț i-vă că un computer alăturat unui domeniu se autentifică de asemenea în AD DS atunci când porneș te.
nu vedeț i tranzacț ia atunci când computerul foloseș te numele ș i parola contului său de computer pentru a
conectaț i-vă la AD DS. După autentificare, computerul devine membru al celor autentificaț i
Grupul utilizatorilor. Deș i evenimentul de autentificare a computerului nu are o confirmare vizuală într-o interfaț ă grafică,
jurnalul de evenimente îl înregistrează. De asemenea, dacă aț i activat auditarea, jurnalul de securitate din Event Viewer înregistrează
evenimente suplimentare.
Identitate cu Windows Server 2016 1-19
Fiecare domeniu AD DS are un master RID, un master de infrastructură ș i un controler principal de domeniu
emulator (PDC)
Studiile de master în operaț iuni forestiere
Dacă masterul de denumire a domeniului nu este disponibil, nu veț i putea adăuga domenii în pădure.
Schema master. Acesta este controlerul de domeniu în care faci toate modificările de schemă. Pentru a face modificări,
în mod normal, te conectezi la schema master ca un membru atât al Administratorilor de Schemas cât ș i al
Grupurile Administratorilor de Întreprindere. Un utilizator care este membru al ambelor grupuri ș i care are permisiunile corespunzătoare.
Dacă masterul schemei nu este disponibil, nu veț i putea face modificări la schemă. Acest lucru împiedică
instalarea aplicaț iilor care necesită modificări ale schemei, cum ar fi Exchange Server.
controlerele alocă acelaș i SID pentru două obiecte diferite, stăpânul RID alocă blocuri de RID-uri fiecărei
controler de domeniu în cadrul domeniului de utilizat atunci când se construiesc SIDs.
Dacă masterul RID nu este disponibil, s-ar putea să întâmpini dificultăț i în a adăuga noi obiecte în domeniu. Ca
controlerele de domeniu îș i folosesc RIDs existente, în cele din urmă se termină ș i nu pot crea
obiecte noi.
1-20 Instalarea ș i configurarea controlerelor de domeniu
Master de infrastructură. Acest rol menț ine referinț ele la obiectele interdominiu, cum ar fi atunci când un grup dintr-unul
domeniul conț ine un membru dintr-un alt domeniu. În această situaț ie, masterul de infrastructură este
responsabil de menț inerea integrităț ii acestei referinț e. De exemplu, când te uiț i la Securitate
tab-ul unui obiect, sistemul caută SIDs listate ș i le traduce în nume. Într-un
într-o pădure cu mai multe domenii, masterul de infrastructură caută SID-uri din alte domenii.
Dacă masterul de infrastructură nu este disponibil, controlerele de domeniu care nu sunt cataloage globale nu vor fi
capabil să verifice apartenenț ele la grupuri universale sau să autentifice utilizatori.
Rolul de infrastructură nu ar trebui să reside pe un server de catalog global, cu excepț ia cazului în care aveț i un domeniu unic.
forest. The exception is when you follow best practices and make every domain controller a global
catalog. În acest caz, rolul de infrastructură nu este necesar, deoarece fiecare controler de domeniu ș tie
despre fiecare obiect din pădure.
Master emulator PDC. Controlerul de domeniu care deț ine masterul emulator PDC este sursa de timp pentru
domeniul. Emulatorii PDC stăpâni în fiecare domeniu dintr-o pădure îș i sincronizează timpul cu PDC
emulator master in the forest root domain. You set the PDC emulator master in the forest root domain
pentru a se sincroniza cu o sursă de timp externă de încredere.
Emulatorul PDC este de asemenea controlerul de domeniu care primeș te schimbările urgente de parolă. Dacă un
Când parolele utilizatorului se schimbă, controlerul de domeniu care deț ine rolul de master emulator PDC primeș te această
informaț ii imediat. Aceasta înseamnă că, dacă utilizatorul încearcă să se conecteze, controlerul de domeniu din utilizatorul
locaț ia curentă va contacta controlerul de domeniu care deț ine rolul de master PDC pentru a verifica
modificări recente. Acest lucru se va întâmpla chiar dacă utilizatorul a fost autentificat de un controler de domeniu într-o
o locaț ie diferită care nu primise încă informaț iile despre noua parolă.
Dacă emulatorul de master PDC nu este disponibil, utilizatorii s-ar putea să aibă probleme la autentificare până când parola lor
schimbările au fost replicate la toate controlerele de domeniu.
Emulatorul PDC master joacă de asemenea un rol în editarea GPO-urilor. Când deschideț i un GPO (altul decât un GPO local
GPO) pentru editare, emulatorul master PDC stochează copia editată. Acest lucru previne conflictele dacă două
administratorii încearcă să editeze acelaș i GPO simultan pe diferite controlere de domeniu.
However, you can choose to use a specific domain controller to edit the GPOs. This is especially useful
când editezi GPO-uri într-un birou remote cu o conexiune lentă la emulatorul PDC.
Notă: Catalogul global nu este una dintre rolurile de operare ale maestrului.
Identitate cu Windows Server 2016 1-21
Rol Snap-in
Sintaxa pentru transferul unui rol ș i asumarea unui rol este similară în Windows PowerShell, după cum urmează
linia de sintaxă arată:
<servername>. Numele controlerului de domeniu ț intă către care transferaț i unul sau mai multe
roluri.
<rolenamelist>. O listă separată prin virgulă a numelui rolurilor AD DS care să fie mutate pe serverul ț intă.
-Forț ă. Un parametru opț ional pe care îl incluzi pentru a prelua un rol în loc de a-l transfera.
Lectură suplimentară: Pentru mai multe informaț ii despre utilizarea Windows PowerShell pentru a transfera sau
preia rolurile FSMO, se referă la: „Mutare (Transferare sau Preluare) a rolurilor FSMO cu AD-Powershell
Comandă către un alt Controler de Domeniu” la: [Link]
1-22 Instalarea ș i configurarea controlerelor de domeniu
Lectură suplimentară: Pentru informaț ii despre utilizarea [Link] pentru a transfera sau a prelua rolurile FSMO,
consultaț i: „Folosind [Link] pentru a transfera sau a prelua rolurile FSMO către un controller de domeniu” la:
[Link]
Întrebare: Verificaț i corectitudinea afirmaț iei punând o marcă în coloana din dreapta.
Declaraț ie Răspunde
Lecț ia 3
Implementarea unui controler de domeniu
Uneori trebuie să instalaț i controlere de domeniu suplimentare în domeniul dvs. Windows Server 2016, pentru
motive precum:
Ai nevoie de resurse suplimentare la un site pentru că controlerele de domeniu existente sunt suprasolicitate.
Deschizi un nou birou la distanț ă care necesită să implementezi unul sau mai mulț i controlori de domeniu.
Această lecț ie examinează mai multe modalităț i de a instala controlere de domeniu suplimentare. Metoda de instalare pe care o
utilizarea variază în funcț ie de circumstanț e. Metodele includ instalarea AD DS pe un computer local ș i pe un computer la distanț ă
server folosind Server Manager, instalând AD DS pe o instalare Server Core ș i instalând AD DS prin
utilizând o copie de siguranț ă a bazei de date AD DS stocată pe suport removabil. Această lecț ie examinează de asemenea modul în care să
actualizaț i un controler de domeniu de la un sistem de operare Windows anterior la Windows Server 2016. În cele din urmă,
lecț ia explică Azure AD ș i cum să instalaț i un controler de domeniu în Azure.
Explicaț i cum să instalaț i un controler de domeniu pe o instalare Server Core a Windows Server 2016.
Explicaț i cum să actualizaț i un controler de domeniu prin instalarea din mediu.
Înainte de a instala un nou controler de domeniu, trebuie să răspundeț i la întrebările din tabelul următor.
Întrebare Comentarii
Instalaț i o nouă pădure, un nou copac sau un Răspunsul la această întrebare determină ce
controler de domeniu suplimentar pentru un domeniu existent informaț ii suplimentare de care ai putea avea nevoie, cum ar fi
domeniu? numele domeniului părinte.
Care este numele DNS pentru domeniul AD DS? Când creezi primul controler de domeniu pentru un
domeniu, trebuie să specificaț i numele complet
domain name (FQDN). When you add a domain
controller la un domeniu sau pădure existentă,
asistentul oferă informaț iile existente despre domeniu.
Ce nivel vei alege pentru pădure Nivelul funcț ional al pădurii determină pădurea
nivel funcț ional? funcț ii care vor fi disponibile ș i cele acceptate
sistemul de operare al controlerului de domeniu. Acest lucru stabileș te de asemenea
Ce nivel vei alege pentru domeniu Nivelul funcț ional al domeniului determină
nivel funcț ional? caracteristici ale domeniului care vor fi disponibile ș i
sistem de operare al controller-ului de domeniu suportat.
Va fi controlerul de domeniu un server DNS? DNS-ul tău trebuie să funcț ioneze bine pentru a susț ine
AD DS.
Will the domain controller host the global Această opț iune este selectată implicit pentru prima
catalog? controller de domeniu într-o pădure, ș i nu poț i
schimbă-l.
Va fi controlerul de domeniu un RODC? Această opț iune nu este disponibilă pentru primul domeniu
controler într-o pădure.
Ce va face modul de restaurare a serviciilor de director Acest lucru este necesar pentru recuperarea bazei de date AD DS
(DSRM) să fie parola? dintr-o copie de rezervă.
Care este numele NetBIOS pentru domeniul AD DS? Când creezi primul controller de domeniu pentru un
domeniu, trebuie să specificaț i numele NetBIOS pentru
domeniul.
Unde vor fi baza de date, fiș ierele de jurnal ș i SYSVOL În mod implicit, folderul pentru fiș ierele bazei de date ș i jurnal este
Notă: Dacă trebuie să restauraț i baza de date AD DS dintr-o copie de rezervă, reporniț i domeniul
controller în DSRM. Pentru a intra în DSRM, reporniț i controlerul de domeniu ș i apoi apăsaț i F8 în timpul
procesul iniț ial de pornire. Când controlerul de domeniu porneș te, acesta nu rulează serviciile AD DS.
În schimb, funcț ionează ca un server membru în domeniu. Pentru a te conecta la acel server în absenț a
AD DS, foloseș te parola DSRM.
Notă: Windows Server 2016 suportă clonarea serverelor AD DS. Înainte de a clona un AD DS
server, trebuie să fie un membru al grupului Controlerilor de Domeniu Cloneabile. În plus,
Emulatorul PDC trebuie să fie online ș i disponibil pentru DC-ul clonat ș i trebuie să ruleze Windows
Server 2016.
Identitate cu Windows Server 2016 1-25
serverul care rulează instalarea Server Core, apoi instalaț i rolul AD DS aș a cum este descris în
tema anterioară.
Utilizaț i comanda PowerShell Windows Install-WindowsFeature AD-Domain-Services pentru a instala
fiș iere.
După ce instalaț i fiș ierele AD DS, puteț i finaliza restul procesului de configurare, cu excepț ia
instalarea ș i configurarea hardware-ului, în unul dintre următoarele moduri:
Utilizaț i Managerul Serverului pentru a începe Asistentul de Configurare a Serviciilor de Domeniu Active Directory.
Note:In Windows Server 2016, running a cmdlet automatically loads the cmdlet’s module, if
este disponibil. De exemplu, rularea cmdlet-ului Install-ADDSDomainController în mod automat
încarcă modulul ADDSDeployment în sesiunea ta curentă de Windows PowerShell. Dacă un modul este
nu este încărcat sau disponibil, veț i primi un mesaj de eroare atunci când rulaț i cmdlet-ul pentru a indica că
nu este un cmdlet valid.
Încă poț i importa manual modulul de care ai nevoie. Cu toate acestea, în Windows Server 2016, trebuie să
asadar, doar atunci când este specific necesar, cum ar fi atunci când indicati o sursă pentru a instala modulul.
Lectură suplimentară: Pentru mai multe informaț ii despre utilizarea cmdlet-ului Windows PowerShell
Instalaț i Controlerul de domeniu ADDS, consultaț i: „Instalaț i serviciile de domeniu Active Directory (Nivel 100)” la:
[Link]
Lectură suplimentară: Pentru mai multe informaț ii, consultaț i: „Cmdlet-uri de desfăș urare AD DS în
Windows PowerShell" la: [Link]
1-26 Instalarea ș i configurarea controlerelor de domeniu
Recomandăm ultima metodă, deoarece când termini, vei avea o instalare curată a
Sistemul de operare Windows Server 2016 ș i baza de date AD DS. Ori de câte ori adăugaț i un nou domeniu
controller, înregistrările DNS ale domeniului sunt actualizate, iar clienț ii vor găsi ș i folosi imediat acest domeniu
controler.
Când promovezi un server care rulează Windows Server 2016 pentru a fi un controler de domeniu într-un domeniu existent,
ș i te-ai conectat ca membru al grupurilor Schema Admins ș i Enterprise Admins, AD DS
schema se actualizează automat la Windows Server 2016. În acest scenariu, nu trebuie să rulaț i
comanda [Link] înainte să începi instalarea.
Pentru a introduce o instalare curată a Windows Server 2016 ca un controller de domeniu, efectuaț i următoarele
steps:
1. Implementa ț i ș i configura ț i o nouă instalare a Windows Server 2016 ș i apoi alătura ț i-o domeniului.
2. Promova ț i noul server pentru a deveni controler de domeniu în domeniu folosind Server Manager sau unul dintre
metodele alternative descrise anterior.
3. Actualiza ț i setările DNS ale clientului care se referă la vechile controlere de domeniu pentru a utiliza noul domeniu
controler.
Ntdstil
Activează instanț a ntds
Dacă
creaț i SYSVOL complet C:\\IFM
1-28 Instalarea ș i configurarea controlerelor de domeniu
d. În pagina corespunzătoare a asistentului, selecta ț i op ț iunea Instalare din medii ș i apoi furniza ț i
calea locală către directorul snapshot. AD DS se instalează din snapshot.
3. Observa ț i că atunci când controlerul de domeniu se reporne ș te, acesta contactează ceilal ț i controleri de domeniu din domeniu.
ș i actualizează AD DS cu orice modificări făcute după crearea instantaneului.
Lectură suplimentară: Pentru mai multe informaț ii despre paș ii necesari pentru a instala AD DS, consultaț i:
„Instalaț i Serviciile de Domeniu Active Directory (Nivel 100)” la: [Link]
Restaurarea rapidă a continuităț ii afacerii în timpul recuperării în caz de dezastru. Puteț i restaura capacitatea AD DS folosind
clonare pentru a desfăș ura rapid controlerele de domeniu.
Optimizarea desfăș urărilor în cloud privat. Poț i profita de provisionarea flexibilă a domeniului.
controlere pentru a se adapta cerinț elor crescute de scalare.
Provizionarea rapidă a mediilor de testare. Acest lucru permite desfăș urarea ș i testarea de noi caracteristici ș i
capabilităț i înainte de lansarea în producț ie.
Întâlnirea rapidă a cerinț elor de capacitate crescute în birourile de filială. Puteț i face acest lucru fie prin clonarea celor existente
controalele de domeniu în birourile din filiale sau prin clonarea lor în centrul de date ș i apoi transferarea acestora
la sucursale folosind Hyper-V.
Identitate cu Windows Server 2016 1-29
Un hypervisor care suportă identificatori de generaț ie pentru maș ini virtuale, cum ar fi Hyper-V în Windows Server
2012 ș i după.
Controlerele de domeniu ca sisteme de operare gazdă bazate pe Windows Server 2012 ș i versiuni ulterioare.
Un controler de domeniu pe care doriț i să-l clonaț i, sau un controler de domeniu sursă, care trebuie să ruleze ca un virtual
maș ina virtuală pe hypervisor-ul suportat.
Un emulator PDC care rulează pe Windows Server 2012 sau versiuni ulterioare. Este posibil să se cloneze controlerele de domeniu.
rulând Windows Server 2012 când versiuni anterioare de controlere de domeniu există în mediul tău.
Cu toate acestea, controlerul de domeniu care deț ine rolul FSMO de emulatoare PDC trebuie să suporte clonarea.
proces. Emulatorul PDC trebuie să fie online când clona de controler de domeniu virtual începe pentru prima dată
timp.
Pentru a ajuta la asigurarea faptului că administratorii AD DS autorizează clonarea controlerelor de domeniu virtualizate, un membru al
Grupa Adminilor de domeniu trebuie să pregătească un computer pentru clonare. Administratorii Hyper-V nu sunt capabili să
clonează un controler de domeniu fără administratorii AD DS, iar în mod similar, administratorii AD DS nu pot
clonaț i un controler de domeniu fără administratori Hyper-V.
2. Verifica ț i că aplica ț iile ș i serviciile de pe controlerul de domeniu sursă suportă procesul de clonare. Pute ț
fă acest lucru rulând următorul cmdlet PowerShell de Windows:
Trebuie să eliminaț i sau să testaț i orice aplicaț ii sau servicii care nu suportă clonarea. Dacă funcț ionează după clonare,
put the apps or services in [Link]. You can create
[Link] using the same cmdlet, appending the parameterGenerateXML.
Opț ional, puteț i adăuga parametrul –Force dacă doriț i să suprascrieț i un existent.
[Link], aș a cum este arătat în următoarea sintaxă:
3. Crea ț i un fi ș ier [Link]. Trebuie să crea ț i acest fi ș ier astfel încât procesul de clonare să-l recunoască.
ș i creează un nou controler de domeniu din clonă. Prin crearea acestui fiș ier, poț i specifica un personalizat
numele computerului, setările adresei TCP/IP ș i numele site-ului unde ar trebui să fie noul controler de domeniu
rezidă. Dacă nu specificaț i unul sau toate aceste parametri, un nume de computer este generat automat,
iar setările adresei IP sunt setate pe dinamic. Acest lucru necesită un Protocol de Configurare Dinamic a Gazdelor
(DHCP) server pe reț ea ș i presupune că clonele controlerului de domeniu se află în acelaș i site ca
controlerul de domeniu sursă. Puteț i folosi Windows PowerShell pentru a crea fiș ierul [Link],
aș a cum este prezentat în următoarea sintaxă:
Dacă doriț i să creaț i mai mult de un clon, ș i doriț i să specificaț i setări precum numele computerelor
ș i informaț iile de adresare TCP/IP, trebuie să modificaț i fiș ierul [Link]. Alternativ,
poț i crea un nou, individual pentru fiecare clonă înainte de a o porni pentru prima dată.
4. Exporta ț i controlerul de domeniu virtual sursă.
1-30 Instalarea ș i configurarea controlerelor de domeniu
1. Asigura ț i-vă că controlerul de domeniu, care de ț ine rolul FSMO de emulator PDC, rulează pe Windows
Server 2012 sau mai recent.
2. Asigura ț i-vă că emulatorul PDC ș i un controller de domeniu care găzduie ș te catalogul global sunt online.
3. Folosind fi ș ierele exportate din pa ș ii de pregătire, folosi ț i func ț ia de import pentru a crea cât mai multe
clonare după cum este necesar. Când utilizaț i Hyper-V, selectaț i Copiaț i maș inile virtuale (creaț i un ID unic nou)
pentru a vă permite să importaț i mai multe instanț e individuale ale aceleaș i computere exportate.
5. Porni ț i clonele.
Identitate cu Windows Server 2016 1-31
2. Clonul verifică dacă identificatorul genera ț iei ma ș inii virtuale s-a schimbat ș i ia unul dintre
acț iunile următoare în consecinț ă:
o Dacă nu s-a schimbat, este controlerul de domeniu original. Dacă există [Link], este
renumit. În ambele cazuri, are loc un startup normal ș i controlerul de domeniu este funcț ional din nou.
o Dacă s-a schimbat, măsurile de protecț ie ale virtualizării se activează, iar procesul continuă.
3. Clonul verifică dacă [Link] există. Dacă nu, se efectuează o verificare pentru a detecta o adresă IP duplicată.
determina dacă computerul porneș te normal sau în DSRM. Dacă fiș ierul [Link] există,
computerul primeș te noul nume de computer ș i setările adreselor IP din fiș ier. Baza de date AD DS
este modificat, iar paș ii de iniț ializare continuă, creând astfel un nou controler de domeniu.
Paș ii de demonstraț ie
Pregătiț i un controler de domeniu sursă pentru clonare
1. Pe LON-DC1, deschide Centrul Administrativ Active Directory.
2. Adăuga ț i controlerul de domeniu LON-DC1 în grupul Controlerelor de Domeniu Cloneabile.
5. Opri ț i LON-DC1.
2. Repornire LON-DC1.
2. Nume ș te noua ma ș ină virtuală 20742B-LON-DC3, apoi selectează Copiază ma ș ina virtuală (creează
o nouă identitate unică).
Verificaț i serviciile de timp. Asiguraț i-vă că toate calculatoarele, inclusiv gazda hypervisor ș i controlerul de domeniu
oaspeț ii, participă la aceeaș i infrastructură de servicii de timp. De asemenea, asiguraț i-vă că timpul pe gazdă
ș i asupra oaspeț ilor nu se deosebeș te.
Utilizaț i tehnologia de virtualizare care permite identificatorii de generaț ie a maș inilor virtuale. Numai virtualizare
infrastructurile care susț in noile identificatoare de generaț ie a maș inilor virtuale susț in de asemenea măsurile de siguranț ă
ș i clonarea controlerelor de domeniu virtuale.
Utilizaț i Windows Server 2012 sau o versiune ulterioară ca sistem de operare gazdă pentru controlerele de domeniu virtuale. Numai
aceste versiuni suportă măsurile de protecț ie pentru controlerele de domeniu virtuale.
Evitaț i sau dezactivaț i punctele de control. Dacă gazda de virtualizare sau sistemele de operare ale domeniului
controlerele nu suportă măsurile de protecț ie pentru virtualizarea controlerelor de domeniu, dezactivează posibilitatea de
creând puncte de control. Puteț i face acest lucru folosind un disc de trecere în loc de un disc virtual, pentru
exemplu. Când există suport pentru măsurile de protecț ie, folosiț i un disc virtual pentru a susț ine clonarea, dar evitaț i
folosind puncte de control.
Străduieș te-te să îmbunătăț eș ti securitatea, asigurându-te că administratorii de virtualizare sunt la fel de de încredere ca tine
administratori de domeniu.
Consideraț i să profitaț i de clonare. Clonarea poate fi o strategie de implementare sau de recuperare. Aceasta ajută la
oferiț i o modalitate rapidă ș i simplă de a crea mulț i controleri de domeniu într-un timp scurt.
Clonaț i în loturi de maximum 10. Nu începeț i mai mult de 10 clone noi în acelaș i timp, pentru că
replicarea fiș ierelor folosită pentru SYSVOL permite doar 10 conexiuni de replicare în acelaș i timp.
Consideraț i utilizarea tehnologiilor de virtualizare care vă permit să mutaț i maș ini virtuale între site-uri
limite. Acest lucru poate fi benefic în strategiile tale de implementare ș i recuperare. De exemplu, poț i
creaț i 10 clone într-o locaț ie centrală ș i apoi mutaț i-le în birouri remote în timpul orelor de vârf reduse.
Ajustaț i strategia de denumire pentru a permite clonele de controler de domeniu. De exemplu, permiteț i domeniul clonat
controloare pentru a păstra primele opt caractere ale numelui controlerului de domeniu sursă, apoi a ataș a -
CLnnnn.
Identitate cu Windows Server 2016 1-33
Citit suplimentar: Pentru mai multe informaț ii despre virtualizarea controlerelor de domeniu, consultaț i:
„Rularea Controlerelor de Domeniu în Hyper-V” la: [Link]
Care este cea mai rapidă modalitate de a replica controlerele de domeniu într-un mediu virtualizat?
Întrebare: Care sunt cele două consideraț ii majore pentru implementarea controlerelor de domeniu în Azure?