0% au considerat acest document util (0 voturi)
4 vizualizări33 pagini

Modulul 1

Modulul 1 se concentrează pe instalarea și configurarea controlerelor de domeniu Active Directory Domain Services (AD DS), care sunt esențiale pentru gestionarea rețelelor Windows. Acesta acoperă structura AD DS, inclusiv componentele logice și fizice, precum și funcțiile și opțiunile disponibile în Windows Server 2016. Obiectivele modulului includ descrierea AD DS, rolurile controlerelor de domeniu și implementarea acestora.

Tradus de

ScribdTranslations
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd
0% au considerat acest document util (0 voturi)
4 vizualizări33 pagini

Modulul 1

Modulul 1 se concentrează pe instalarea și configurarea controlerelor de domeniu Active Directory Domain Services (AD DS), care sunt esențiale pentru gestionarea rețelelor Windows. Acesta acoperă structura AD DS, inclusiv componentele logice și fizice, precum și funcțiile și opțiunile disponibile în Windows Server 2016. Obiectivele modulului includ descrierea AD DS, rolurile controlerelor de domeniu și implementarea acestora.

Tradus de

ScribdTranslations
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd

1-1

Modulul 1
Instalarea ș i configurarea controlerelor de domeniu
Conț inuturi:
Prezentare generală a modulului 1-1
Lecț ia 1: Prezentare generală a AD DS 1-2
lecț ia 2: Prezentarea controlerelor de domeniu AD DS 1-14
Lecț ia 3: Implementarea unui controler de domeniu 1-23
Lab: Implementarea ș i administrarea AD DS 1-34
Revizuirea Modulului ș i Concluzii 1-39

Prezentare generală a modulului


Serviciile de Domeniu Active Directory (AD DS) ș i serviciile sale conexe formează fundamentul pentru întreprinderi
reț ele care rulează sisteme de operare Windows. Baza de date AD DS este magazinul central pentru toate domeniile
obiecte, cum ar fi conturi de utilizator, conturi pe calculator ș i grupuri. AD DS oferă o ierarhie căutabilă,
directorie ș i o metodă pentru aplicarea configuraț iei ș i setărilor de securitate pentru obiecte în cadrul întreprinderii. Acesta
modulul acoperă structura AD DS ș i diversele sale componente, cum ar fi păduri, domenii ș i
unităț i organizaț ionale (OU-uri).

Cu un accent crescut pe medii cloud ș i hibride, Windows Server 2016 include mai multe noi
Funcț ii AD DS care facilitează gestionarea acestor medii. Acest modul acoperă funcț iile ș i
opț iunile disponibile în Windows Server 2016 pentru instalarea AD DS pe un server ș i oferă o prezentare generală a
controlere de domenii.

Obiective
După finalizarea acestui modul, vei putea să:
Descrie AD DS ș i componentele sale principale.

Descrie scopul ș i rolurile controlerelor de domeniu.


Descrie consideraț iile pentru implementarea controller-elor de domeniu.

Dezvoltă un controler de domeniu.


1-2 Instalarea ș i configurarea controlerelor de domeniu

Lecț ia 1
Prezentare generală a AD DS

Baza de date AD DS stochează informaț ii despre identitatea utilizatorului, computere, grupuri, servicii ș i resurse într-o
structură ierarhică, numită directorul. Controlerele de domeniu AD DS găzduiesc, de asemenea, serviciul care autentifică
conturile utilizatorilor ș i calculatorului atunci când se conectează la domeniu. Deoarece AD DS stochează informaț ii despre toate
obiecte de domeniu, ș i deoarece toț i utilizatorii ș i calculatoarele trebuie să se conecteze la controlerele de domeniu AD DS la autentificare,
AD DS este metoda principală de configurare ș i gestionare a conturilor de utilizator ș i a calculatoarelor din reț eaua ta. Aceasta

lectia acoperă componentele logice de bază ș i componentele fizice care alcătuiesc o implementare AD DS.

Obiectivele lecț iei


După ce aț i finalizat această lecț ie, veț i putea să:
Descrie componentele AD DS.

Descrie domeniile AD DS.

Descrie UOs ș i scopul acestora.

Descrie păduri ș i arbori AD DS ș i explică cum poț i să le implementezi într-o reț ea.

Explicaț i cum un ș ema AD DS oferă un set de reguli care gestionează obiectele ș i atributele.
Baza de date AD DS pentru domeniu stochează.

Descrie Microsoft Azure Active Directory (Azure AD).


Identificarea instrumentelor disponibile pentru administrarea AD DS.

Descrie ce este nou în Active Directory Domain Services pe premise în Windows Server 2016.

Componente AD DS
AD DS include atât logic cât ș i fizic
componente. Trebuie să înț elegi cum
Componentele AD DS colaborează pentru a vă
poț i gestiona infrastructura ta în mod eficient. În
în plus, poț i folosi opț iunile AD DS pentru a efectua
acț iuni precum:
Instalarea, configurarea ș i actualizarea aplicaț iilor.

Gestionarea infrastructurii de securitate.


Activarea serviciului de acces de la distanț ă ș i

DirectAccess.
Emiterea ș i gestionarea certificatelor digitale.

Una dintre cele mai utilizate caracteristici AD DS este Politica de Grup, care vă permite să configuraț i politici centralizate pentru
gestionarea celor mai multe obiecte din AD DS. Înț elegerea diferitelor componente AD DS este importantă pentru utilizare
Politica de grup a fost realizată cu succes.

Notă: Modulul 5, „Implementarea politicii de grup”, va acoperi politica de grup în mai multe detalii.
Identitate cu Windows Server 2016 1-3

Componente logice
Componentele logice AD DS sunt structuri pe care le foloseș ti pentru a implementa un design AD DS care este adecvat pentru
o organizaț ie. Tabelul următor descrie tipurile de componente logice pe care le conț ine o bază de date AD DS
conț ine.

Componenta logică Description

Partiț ie O particiț ie, sau context de denumire, este o porț iune a bazei de date AD DS.
Deș i baza de date este un fiș ier numit [Link], părț ile diferite
conț in date diferite. De exemplu, partida de schemă conț ine o copie
al schemelor Active Directory. Partitia de configurare conț ine
obiecte de configurare pentru pădure, iar partiț ia de domeniu conț ine
utilizatori, calculatoare, grupuri ș i alte obiecte specifice domeniului.
Copia unei partitii poate fi stocată pe mai multe controlere de domeniu ș i
actualizat prin replicarea directorului.

Schema Aschema reprezintă setul de definiț ii ale tipurilor de obiecte ș i atributelor care
te foloseș ti pentru a defini obiectele create în AD DS.

Domeniu Un domeniu este un container administrativ logic pentru obiecte precum utilizatori
ș i computere. Un domeniu se mapează la o partiț ie specifică ș i poate fi
organizate cu relaț ii părinte-copil către alte domenii.

Arbore de domeniu Un arbore de domenii este o colecț ie ierarhică de domenii care împărtăș esc un comun.
domeniu rădăcină ș i un sistem de nume de domeniu (DNS) contigu.

Pădure Aforest este o colecț ie de domenii care împărtăș esc o rădăcină comună AD DS ș i
schemă, care are o relaț ie de încredere bidirecț ională.

Site Asiteis este un container pentru obiectele AD DS, cum ar fi computerele ș i serviciile care
sunt specifice pentru locaț ia lor fizică. Aceasta este în comparaț ie cu un domeniu,
care reprezintă structura logică a obiectelor, cum ar fi utilizatorii ș i
grupuri, pe lângă calculatoare.

Subreț ea Un subnet este o porț iune a adreselor IP ale unei organizaț ii.
atribuite calculatoarelor într-un site. Un site poate avea mai multe subreț ele.

OU AnOUis este un obiect recipient pentru utilizatori, grupuri ș i calculatoare care


oferă un cadru pentru delegarea drepturilor administrative ș i
administrare prin conectarea Obiectelor Politicii de Grup (GPO-uri).

Container Un container este un obiect care oferă un cadru organizaț ional pentru utilizare
în AD DS. Unele containere sunt create în mod implicit, sau poț i crea
containere personalizate. Containerelor nu le pot fi asociate GPO-uri.
1-4 Instalarea ș i configurarea controllerelor de domeniu

Componente fizice
Următoarea tabelă descrie unele dintre componentele fizice ale AD DS.

Componenta fizică Description

Controler de domeniu Un controler de domeniu conț ine o copie a bazei de date AD DS. Pentru majoritatea
operaț iuni, fiecare controler de domeniu poate procesa modificări ș i replica
modificări la toate celelalte controlere de domeniu din domeniu.

Stocare de date O copie a magazinului de date există pe fiecare controler de domeniu. baza de date AD DS
utilizează tehnologia bazei de date Microsoft Jet ș i stochează informaț iile directorului în
fiș ierul [Link] ș i fiș ierele jurnal asociate. Folderul C:\Windows\NTDS stochează
aceste fiș iere în mod implicit.

Server de catalog global A global catalog server is a domain controller that hosts theglobal catalog,
care este o copie parț ială, doar în citire, a tuturor obiectelor dintr-o pădure cu mai multe domenii.
Un catalog global accelerează căutările pentru obiectele care ar putea fi stocate în domeniu
controlere în unui domeniu diferit în pădure.

Domeniu doar pentru citire Un RODC este o instalare specială, doar pentru citire a AD DS. RODC-urile sunt comune în
controller (RODC) birouri de sucursale unde securitatea fizică nu este optimă, suportul IT este mai puț in avansat
decât în centrele corporative principale, sau aplicaț iile de linie de afaceri trebuie să ruleze
pe un controler de domeniu.

Lectură suplimentară: Pentru mai multe informaț ii despre domenii ș i păduri, consultaț i: “Activ
Prezentare generală a Serviciilor de Domeniu Director la: [Link]

Ce este schema AD DS?


Schema AD DS este componenta care defineș te
toate clasele de obiecte ș i atributele pe care le are AD DS
foloseș te pentru a stoca date. Toate domeniile dintr-o pădure conț in un

copie a schemei care se aplică acelei păduri. Orice


schimbarea în schema se replică în fiecare domeniu
controller în pădure de la schema master,
care este de obicei primul controler de domeniu în
pădure.
AD DS stochează ș i recuperează informaț ii dintr-o
o gamă largă de aplicaț ii ș i servicii. O face
aceasta, parț ial, prin standardizarea modului în care AD DS
directorul stochează date. Prin standardizarea datelor
stocare, AD DS poate recupera, actualiza ș i replica datele în timp ce ajută la menț inerea integrităț ii datelor.

Obiecte
AD DS foloseș te obiecte ca unităț i de stocare. Schema defineș te toate tipurile de obiecte. Fiecare dată când directorul gestionează
datele, directorul interoghează schema pentru o definiț ie de obiect adecvată. Pe baza definiț iei obiectului
în schema, directorul creează obiectul ș i stochează datele.

Definiț iile obiectelor specifică atât tipurile de date pe care obiectele le pot stoca, cât ș i sintaxa datelor.
poate crea doar obiecte pe care schema le defineș te. Deoarece obiectele stochează date într-un format rigid definit,
AD DS poate stoca, recupera ș i valida datele pe care le gestionează, indiferent de aplicaț ia care le furnizează.
Identitate cu Windows Server 2016 1-5

Relaț iile dintre obiecte, reguli, atribute ș i clase


În AD DS, schema definesc următoarele:

Obiecte care stochează date în director

Reguli care definesc structura obiectelor

Structura ș i conț inutul directorului în sine


Obiectele schema AD DS sunt compuse din atribute, care sunt grupate în clase. Fiecare clasă are reguli.
care definesc care atribute sunt obligatorii ș i care sunt opț ionale. De exemplu, clasa utilizatorului constă din
peste 400 de atribute posibile, inclusiv cn (atributul numelui comun), givenName, displayName,
objectSID, andmanager. Of these attributes, thecnandobjectSIDattributes are mandatory. Thecn
atributul este un ș ir Unicode cu o singură valoare, care are între 1 ș i 64 de caractere lungime ș i se replică la
catalog global.

Schimbarea schemei
Numai membrii grupului Schema Admins pot modifica schema AD DS. Nu poț i îndepărta nimic.
din schema AD DS. Puteț i extinde schema AD DS doar folosind extensii de schemă AD DS sau prin
modificarea atributelor obiectelor existente. De exemplu, când te pregăteș ti să instalezi Microsoft
Pentru Exchange Server 2016, trebuie să aplicaț i modificările schemei Active Directory pentru Exchange Server 2016. Acestea
modificările adaugă sau modifică sute de clase ș i atribute.
Ar trebui să schimbaț i schema doar atunci când este necesar, deoarece schema controlează stocarea de
informaț ii. Orice modificări aduse schemei afectează fiecare controler de domeniu. Înainte de a schimba
schema, ar trebui să revizuieș ti modificările ș i să le implementezi doar după ce ai efectuat teste.
Aceasta va ajuta la asigurarea faptului că modificările nu vor afecta în mod advers restul pădurii sau orice aplicaț ii care
foloseș te AD DS.

Schema master este unul dintre rolurile de operaț iuni master găzduite pe un singur controler de domeniu în AD DS.
Pentru că este un singur master, trebuie să foloseș ti complementul Active Directory Schema pentru a face modificări la
schema prin ț intirea controlerului de domeniu care deț ine masterul schemei. Pentru a ț inti masterul schemei într-un
pădure separată, va trebui să vizezi pădurea corespunzătoare din interiorul snap-in-ului.

Notă: Subiectul „Ce sunt maeș trii operaț iunilor?” oferă mai multe detalii despre operaț iuni
roluri de maestru.

Ce este o pădure AD DS?


O pădure este un container de nivel superior în AD DS. Fiecare
o pădure este o colecț ie de unul sau mai multe copaci de domeniu
care partajează un schema comună de director ș i o
catalog global. Un arbore de domenii este o colecț ie de unul
sau mai multe domenii care împărtăș esc un contigu
numele de domeniu. Primul domeniu pe care îl creezi în
Pădurea se numeș te domeniul rădăcină al pădurii. Pădurea
domeniul rădăcină conț ine câteva obiecte care nu
există în alte domenii din pădure. Pentru că tu
întotdeauna creează aceste obiecte pe primul domeniu
un controler, o pădure poate consta din cât mai puț in de unul
domeniu cu un singur controler de domeniu, sau poate
consistă din sute de domenii în cadrul mai multor arbori de domenii.
1-6 Instalarea ș i configurarea controlerelor de domeniu

Următoarele obiecte există doar în domeniul rădăcină al pădurii:


Rolul de master de schemă. Acesta este un rol special de controler de domeniu la nivel de pădure. Doar un singur master de schemă
există în orice pădure. Poț i schimba schema doar pe controlerul de domeniu care deț ine schema
stăpân.
Rolul maestru de denumire a domeniului. Acesta este, de asemenea, un rol special de controler de domeniu la nivel de pădure. Doar unul
maestrul de denumire a domeniului există în orice pădure. Numai maestrul de denumire a domeniului poate adăuga un nou domeniu

numele către director.


Grupul Administratorilor de Întreprindere. Implicit, grupul Administratorilor de Întreprindere are Administratorul
contul pentru domeniul rădăcină al pădurii ca membru. Grupul Administratorilor de Întreprindere este un membru al
grupul local de administratori în fiecare domeniu din pădure. Acest lucru permite membrilor Întreprinderii
Adminsgroup să aibă drepturi administrative complete de control asupra fiecărui domeniu din întreaga pădure.

Grupul Administratorilor Schema. Implicit, grupul Administratorilor Schema nu are membri. Numai membrii
grupul Administratorilor de Întreprindere sau grupul Administratorilor de Domeniu (în domeniul rădăcină al pădurii), pot adăuga

membrii grupului Schema Admins. Numai membrii grupului Schema Admins pot face
modificări ale schemei.

Graniț ă de securitate
O pădure AD DS este o limită de securitate. În mod implicit, niciun utilizator din afara pădurii nu poate accesa nimic.
resurse în interiorul pădurii. De obicei, o organizaț ie creează doar o singură pădure, deș i puteț i crea
multiple păduri pentru a izola permisiunile administrative între diferite părț i ale organizaț iei.
Prin default, toate domeniile dintr-o pădure se roagă automat de celelalte domenii din pădure. Acest lucru face uș or
pentru a permite accesul la resurse, cum ar fi partajările de fiș iere ș i site-urile web, pentru toț i utilizatorii dintr-o pădure, indiferent de
domeniul căruia îi aparț in.

Limita de replicare
O pădure AD DS este limita de replicare pentru partiț iile de configurare ș i schemă în AD DS
baza de date. Ca urmare, toate controlerele de domeniu din pădure trebuie să împărtăș ească acelaș i schemă. Din cauza acestui fapt,
organizaț iile care doresc să desfăș oare aplicaț ii cu scheme incompatibile trebuie să desfăș oare suplimente
păduri.

Pădurea AD DS este de asemenea limita de replicare pentru catalogul global. Catalogul global îl face
posibil să găseș ti obiecte din orice domeniu în pădure. De exemplu, catalogul global este folosit de fiecare dată când
credenciales de conectare a numelui principal al utilizatorului (UPN) sunt utilizate sau atunci când cărț ile de adrese Microsoft Exchange Server
sunt folosite pentru a găsi utilizatori.

Ce este un domeniu AD DS?

Domeniul AD DS este un container


Un domeniu AD DS este un container logic pentru
gestionarea utilizatorului, computerului, grupului ș i altora

obiecte. Baza de date AD DS stochează toate domeniile


obiecte, ș i fiecare controler de domeniu stochează o copie
al bazei de date.
Identitate cu Windows Server 2016 1-7

Baza de date AD DS include multe tipuri de obiecte. Cele mai frecvent utilizate obiecte sunt conturile de utilizator,
conturi de calculator ș i grupuri. Lista următoare descrie pe scurt aceste trei tipuri de obiecte:
Conturi de utilizator. Conturile de utilizator conț in informaț ii despre utilizatori, inclusiv informaț iile necesare pentru
autentificaț i un utilizator în timpul procesului de conectare ș i construiț i token-ul de acces al utilizatorului.

Conturi de computer. Fiecare computer care face parte din domeniu are un cont în AD DS. Puteț i utiliza computerul
conturile pentru computerele conectate la domeniu în acelaș i mod în care poț i folosi conturi de utilizator pentru utilizatori.

Grupuri. Grupurile organizează utilizatori sau computere pentru a facilita gestionarea permisiunilor ș i a grupului.
Politica în domeniu.

Domeniul AD DS este o limită de replicare


Când faci modificări la orice obiect din domeniu, controlerul de domeniu unde a avut loc modificarea
replică această modificare la toate celelalte controlere de domeniu din domeniu. Dacă există mai multe domenii în pădure,
numai subseturi ale modificărilor se replică în alte domenii. AD DS foloseș te un model de replicare multimaster care
permite fiecărui controler de domeniu să efectueze modificări asupra obiectelor din domeniu.

AD DS permite unui singur domeniu să conț ină aproape 2 miliarde de obiecte. Cu această capacitate, majoritatea
organizaț iile pot implementa doar un singur domeniu pentru a se asigura că toate controlerele de domeniu conț in toate domeniul
informaț ii. Cu toate acestea, organizaț iile cu structuri administrative descentralizate sau cu mai multe locaț ii
s-ar putea lua în considerare implementarea mai multor domenii în aceeaș i pădure pentru a acomoda administrarea lor
nevoi.

Domeniul AD DS este un centru administrativ


Domeniul conț ine un cont Administrator ș i un grup Admini de Domeniu. Implicit,
Contul de administrator este membru al grupului Administratorilor de Domeniu, iar grupul Administratorilor de Domeniu este un
membru al fiecărui grup local de administratori al calculatoarelor conectate la domeniu. De asemenea, în mod implicit, Domeniul
Membrii grupului Admins au control complet asupra fiecărui obiect din domeniu. Contul Administratorului în
the forest root domain has additional rights, as detailed in the “What is an AD DS forest?” topic earlier in
acest modul.

Domeniul AD DS oferă autentificare


Ori de câte ori un computer asociat la domeniu porneș te sau un utilizator se conectează la un computer asociat la domeniu, AD DS
o autentifică. Autentificarea ajută la verificarea faptului că computerul sau utilizatorul are acreditivele corespunzătoare pentru un
Cont AD DS.

Domeniul AD DS oferă autorizare


Sistemele de operare Windows folosesc tehnologii de autorizare ș i control al accesului pentru a permite utilizatorilor autentificaț i
pentru a accesa resursele. De obicei, autorizarea are loc local la nivelul resurselor. Dinamic bazat pe domeniu
Controlul accesului permite reguli de acces centralizate pentru a controla accesul la resurse. Regulile de acces centralizat nu
înlocuiț i tehnologia actuală de control al accesului, dar oferiț i un nivel suplimentar de control.

Notă: Controlul Dinamic al Accesului este o caracteristică introdusă în Windows Server 2012 care permite
administratorii să definească reguli care controlează permisiunile de acces. Puteț i învăț a mai multe despre Dinamic
Controlul accesului în lecț ia „Înț elegerea controlului dinamic al accesului” din cursul 20744A, Asigurarea
Windows Server 2016, Modulul 11: "Limitarea accesului la fiș iere ș i foldere."
1-8 Instalarea ș i configurarea controllerelor de domeniu

Ce sunt UOs?
O unitate organizaț ională este un obiect container în cadrul
un domeniu pe care îl poț i folosi pentru a consolida utilizatorii,

computere, grupuri ș i alte obiecte. Puteț i conecta


GPO-uri direct către un OU pentru a gestiona obiectele
contained in the OU. You can also assign an OU
administraț i ș i asociaț i un partition COM+ cu un
OU.

Puteț i crea OUs noi în AD DS folosind Active


Centrul Administrativ al Directoratului. Există două
motive pentru a crea un OU:
Pentru a grupa obiectele împreună pentru a face mai uș or
gestionaț i-le prin aplicarea GPO-urilor la întregul
grup. Atunci când asignezi GPO-uri unui OU, setările se aplică la toate obiectele din OU. GPO-urile sunt
politicile pe care le creează administratorii pentru a gestiona ș i configura setările pentru computere sau utilizatori. Tu
implementează GPO-urile prin legarea lor la OUs, domenii sau site-uri.

Pentru a delega controlul administrativ al obiectelor din OU. Puteț i atribui permisiuni de gestionare
pe un OU, delegând astfel controlul asupra acelui OU unui utilizator sau grup din AD DS, în plus faț ă de
Grupul Administratorilor de Domeniu.

Puteț i folosi OUs pentru a reprezenta structurile ierarhice ș i logice din cadrul organizaț iei dumneavoastră. De exemplu, puteț i
poț i crea UO-uri care reprezintă departamentele din cadrul organizaț iei tale, regiunile geografice din cadrul
organizaț ia dumneavoastră, sau o combinaț ie atât de regiuni departamentale, cât ș i geografice. Puteț i folosi OUs pentru
gestionaț i configuraț ia ș i utilizarea conturilor de utilizator, grup ș i computer în funcț ie de organizaț ia dumneavoastră
model.

Containere generice
AD DS conț ine mai multe containere încorporate, containere organizatorice, cum ar fi Utilizatori ș i Computere. Acestea
containerele stochează obiecte de sistem sau acț ionează ca obiecte părinte implicite pentru noile obiecte pe care le creezi. Nu trebuie
confundaț i aceste obiecte generice de container cu OUs. Diferenț a principală între OUs ș i containere este
capabilităț ile de management. Containerele au capabilităț i de management limitate. De exemplu, nu poț i
aplică un GPO direct pe un container.
Instalarea AD DS creează, în mod implicit, Unitatea Organizatorică a Controlerelor de Domeniu ș i mai multe obiecte container generice.
foloseș te în principal unele dintre aceste obiecte implicite, care sunt ascunse în mod implicit. Obiectele următoare sunt
vizibil în mod implicit în Centrul Administrativ Active Directory:
Domeniu. Nivelul superior al ierarhiei organizaț ionale a domeniului.

Container încorporat. Un container care stochează mai multe grupuri implicite.

Containerul calculatoarelor. Locaț ia implicită pentru conturile noi de calculatoare pe care le creaț i în domeniu.

Containerul Principiilor de Securitate Străine. Locaț ia implicită pentru obiectele de încredere din domeniile externe
Pădure AD DS pe care o adăugaț i într-o grupă din domeniul AD DS.

Containerele conturilor de serviciu gestionate. Locul implicit pentru conturile de serviciu gestionate. AD DS
oferă gestionarea automată a parolelor în conturile de servicii gestionate.

Containerele utilizatorilor. Locaț ia implicită pentru conturile de utilizator ș i grupurile noi pe care le creaț i în domeniu.
Containerul utilizatorilor de asemenea deț ine conturile de administrator ș i oaspeț i pentru domeniu ș i pentru unele
grupuri implicite.
Unitatea Organizatorică a Controlerelor de Domeniu. Locaț ia implicită pentru conturile de computere ale controlerelor de domeniu. Aceasta este

doar OU-ul care este prezent într-o nouă instalare a AD DS.


Identitate cu Windows Server 2016 1-9

Există mai multe recipiente pe care le poț i vedea doar când dai clic pe Funcț ii Avansate în meniul Vizualizare.
Următoarele obiecte sunt ascunse în mod implicit:

PierduteȘ iGăsite. Acest container conț ine obiecte orfane.

Program Date. Acest container păstrează datele Active Directory pentru aplicaț iile Microsoft, cum ar fi Active
Serviciile de Federare a Directorului (AD FS).

Sistem. Acest container conț ine setările de sistem încorporate.

NTDS Quotas. This container holds directory service quota data.


Dispozitive TPM. Acest container este nou cu Windows Server 2016. Acesta stochează informaț iile de recuperare pentru
Dispozitive de Modul de Platformă de Încredere (TPM).

Notă: Containerele dintr-un domeniu AD DS nu pot avea GPO-uri linkuite la ele. Pentru a linkui GPO-uri la
aplică configuraț ii ș i restricț ii, creează o ierarhie de OUs ș i apoi leagă GPO-urile de acestea.

Proiectarea ierarhiei
Nevoile administrative ale organizaț iei dictează proiectarea unei ierarhii OU. Geografic, funcț ional,
resursele sau clasificările utilizatorilor ar putea influenț a designul. Indiferent de ordinea aleasă, ierarhia ar trebui să
faceț i-l posibil să administraț i resursele AD DS cât mai eficient ș i flexibil posibil. De exemplu, dacă
trebuie să configuraț i toate calculatoarele administratorilor IT într-un anumit mod, puteț i grupa toate calculatoarele într-un
OU ș i apoi asignează un GPO pentru a gestiona acele computere.

De asemenea, puteț i crea UO-uri în interiorul altor UO-uri. De exemplu, organizaț ia dumneavoastră ar putea avea mai multe birouri, fiecare
cu propriul administrator IT care este responsabil pentru gestionarea conturilor de utilizator ș i a computerelor. În plus,
fiecare birou ar putea avea departamente diferite cu cerinț e diferite de configurare a computerului. În acest
situaț ie, poț i crea o UO pentru fiecare birou, iar apoi, în fiecare dintre acele UO-uri, să creezi o UO pentru IT
administratori ș i un OU pentru fiecare dintre celelalte departamente.

Deș i nu există o limită în ceea ce priveș te numărul de niveluri în structura dvs. OU, limitaț i structura OU la o adâncime
de nu mai mult de 10 niveluri pentru a asigura gestionabilitatea. Cele mai multe organizaț ii folosesc cinci niveluri sau mai puț in pentru a simplifica

administrare. Reț ineț i că aplicaț iile care lucrează cu AD DS pot impune restricț ii asupra adâncimii OU
în cadrul ierarhiei pentru părț ile ierarhiei pe care le folosesc.

Ce este nou în AD DS în Windows Server 2016?


Windows Server 2016 are mai multe funcț ii noi, cum ar fi
parte a AD DS. Aceste caracteristici te ajută să îț i
mediu AD DS mai sigur ș i migraț i la
medii bazate pe cloud sau hibride.

Managementul accesului privilegiat


Managementul accesului privilegiat (PAM) se bazează pe
Microsoft Identity Manager. PAM îț i permite să
separaț i permisiunile necesare pentru anumite
activităț i administrative din permisiunile
membrilor mediului AD DS actual.
PAM, utilizatorii solicită permisiunea de a efectua
activităț i care necesită acces privilegiat în loc de
având acea acces oferit pe o bază permanentă. Oferind acele permisiuni poate însemna că ar trebui să
furnizaț i paș i suplimentari de autentificare, cum ar fi Autentificarea Multi-Factor. Când utilizatorul obț ine acces,
1-10 Instalarea ș i configurarea controlerelor de domeniu

accesul este acordat pe o bază temporară printr-un grup umbră în pădurea bastion. Pădurea bastion este
destinat să fie lipsit de orice acces din partea hackerilor sau de orice date de autentificare furate ale utilizatorilor privilegiaț i. Deoarece

conturile utilizatorilor nu au permisiunile necesare pe o bază permanentă, există o scădere în


posibilitatea unei breș e de securitate, cum ar fi accesul ilegal de către un hacker rău intenț ionat care a furat un
parola administratorului.

Lectură suplimentară: Pentru mai multe informaț ii despre PAM, consultaț i: „Acces privilegiat
Management pentru Serviciile de Domeniu Active Directory” la: [Link]

Înscriere Azure AD
Azure Active Directory Join (Azure AD Join) suportă conectarea dispozitivelor locale, care fac parte dintr-un domeniu, la
Azure AD pentru îmbunătăț irea mediilor exclusiv cloud ș i hibride. Pentru dispozitivele deț inute de corporaț ie, utilizatorii nu mai
need a personal Microsoft account. Azure AD also supports connecting devices that normally cannot join
un domeniu la faț a locului, cum ar fi dispozitivele mobile. Utilizatorii pot accesa Windows Store cu conturile lor la faț a locului
conturi ș i chiar ș i cu dispozitivele lor personale. Suportul există de asemenea pentru gestionarea dispozitivelor mobile (MDM),
configurarea dispozitivelor partajate ș i imagistica dispozitivelor deț inute de companie.

Citiri suplimentare: Pentru mai multe informaț ii despre Azure AD Join, consultaț i: "Windows 10 pentru
enterprise: Ways to use devices for work” at: [Link]

Microsoft Passport
AD DS în Windows Server 2016 suportă Microsoft Passport, care oferă o abordare bazată pe certificat pentru
autentificare care poate înlocui utilizarea parolelor. Microsoft Passport permite utilizatorilor să se autentifice la un
un cont AD DS on-premises, un cont Azure AD sau orice serviciu care suportă Fast Identity Online
autentificare. Cursul 20744, Asigurarea Windows Server 2016, acoperă Microsoft Passport în detaliu.

Lectură suplimentară: Pentru mai multe informaț ii despre utilizarea Microsoft Passport cu AD DS în
Windows Server 2016, refer to: “Authenticating identities without passwords through Microsoft
Paș aport” la: [Link]

Lectură suplimentară: Pentru mai multe informaț ii despre noile caracteristici AD DS în Windows Server
2016, consultă: „Ce este nou în Active Directory Domain Services pentru Windows Server 2016” la:
[Link]
Identitate cu Windows Server 2016 1-11

Ce este Azure AD?


Azure AD este un serviciu care oferă identitate
management ș i controlul accesului pentru cloud-ul tău
aplicaț ii bazate pe. Foloseș ti Azure AD atunci când
abonează-te la Microsoft Office 365, Microsoft
SharePoint Online, Exchange Online sau Skype pentru
Afaceri. În plus, poț i folosi Azure AD cu
Aplicaț ii Azure sau aplicaț ii conectate la internet care

Necesită autentificare. Puteț i sincroniza dvs.


AD DS on-premises cu Azure AD pentru a permite utilizarea dvs.
utilizatori să folosească aceeaș i identitate atât în interiorul
resurse ș i resurse bazate pe cloud.
Azure AD nu include toate serviciile disponibile
cu o soluț ie Active Directory implementată local care foloseș te Windows Server 2016. Active Directory implementat local
în Windows Server 2016 suportă cinci servicii:

AD DS
AD FS

Servicii de directory uș oare Active Directory (AD LDS)


Serviciile de Certificat Active Directory (AD CS)
Serviciile de gestionare a drepturilor Active Directory (AD RMS)

Azure AD include doar:

Azure AD, care susț ine gestionarea identităț ii în cloud.


Serviciul de Control al Accesului Azure, care suportă federaț ia cu servicii externe de gestionare a identităț ii,
inclusiv instanț a dumneavoastră locală de AD DS.

Azure AD nu suportă aplicaț ii care sunt integrate cu Active Directory local.


aplicaț iile care se integrează cu Azure AD trebuie să fie specifice Azure AD.

Notă: Nu poț i crea controlere de domeniu AD DS în Azure AD. Poț i folosi Azure AD ca un
serviciu autonom sau integraț i-l cu infrastructura dvs. existentă de Active Directory la sediu.
Cu toate acestea, nu creaț i sau gestionaț i sistemele Azure AD. În schimb, gestionaț i utilizatorii dvs. în
serviciul Azure AD.
1-12 Instalarea ș i configurarea controlerelor de domeniu

Prezentare generală a uneltelor de administrare AD DS

Gestionarea mediului AD DS este una dintre


cele mai comune sarcini pe care le îndeplineș te un profesionist IT.

De obicei, îț i gestionezi controlerele de domeniu


de la distanț ă, deș i poț i să te conectezi la
computer fie direct, fie folosind Remote
Desktop. Principalul instrument pe care îl vei folosi este Activ.
Centrul Administrativ al Directoratului.

Centrul administrativ Active Directory


Centrul Administrativ Active Directory
oferă o interfaț ă grafică cu utilizatorul (GUI) care este
Bazat pe Windows PowerShell. Această îmbunătăț ire
interfaț a permite efectuarea obiectului AD DS
management prin utilizarea navigării orientate pe sarcini ș i înlocuieș te funcț ionalitatea Utilizatorilor Active Directory
ș i Computere. Sarcinile pe care le poț i efectua folosind Centrul Administrativ Active Directory includ:
Crearea ș i gestionarea conturilor de utilizator, computer ș i grup.

Crearea ș i gestionarea OU-urilor.

Conectarea ș i gestionarea mai multor domenii într-o singură instanț ă a Active Directory
Centru Administrativ.
Căutarea ș i filtrarea datelor AD DS prin construirea interogărilor.

Crearea ș i gestionarea politicilor de parolă detaliate.


Recuperarea obiectelor din Coș ul de reciclare Active Directory.
Gestionarea obiectelor de care are nevoie caracteristica Controlului Dinamic al Accesului.

Puteț i instala Centrul de Administrare Active Directory numai pe servere care rulează Windows Server 2008 R2
sau mai recent, sau pe calculatoarele clienț ilor care rulează Windows 7 sau mai recent.

Alte instrumente de management pe care le veț i folosi pentru a efectua administrarea AD DS includ:

Utilizatori ș i computere Active Directory. Utilizatori ș i computere Active Directory este un produs Microsoft
Consola de management (MMC) snap-in care gestionează cele mai comune resurse, inclusiv utilizatori, grupuri,
ș i calculatoare. Deș i mulț i administratori sunt familiarizaț i cu acest modul, Active Directory
Centrul Adminstrativ îl înlocuieș te ș i oferă mai multe capacităț i.
Site-uri ș i servicii Active Directory. Modulul MMC Site-uri ș i servicii Active Directory gestionează
replicare, topologie de reț ea ș i servicii conexe.
Domenii ș i Încrederi Active Directory. Snap-in-ul MMC pentru Domenii ș i Încrederi Active Directory
configură ș i menț ine relaț iile de încredere la nivelurile funcț ionale ale domeniului ș i forestului.

Consolele Active Directory Schema. Consola MMC Active Directory Schema examinează ș i modifică
definiț iile atributelor AD DS ș i ale claselor de obiecte. De obicei, nu le vizualizaț i sau nu le schimbaț i foarte des.
Prin urmare, în mod implicit, componenta Active Directory Schema nu este instalată complet.

Modulul Active Directory pentru Windows PowerShell. Modulul Active Directory pentru Windows
PowerShell suportă administrarea AD DS ș i este una dintre cele mai importante gestionări
Managerul Server ș i Centrul de Administrare Active Directory sunt Windows
Bazat pe PowerShell ș i utilizează cmdlet-uri pentru a-ș i îndeplini sarcinile.
Identity with Windows Server 2016 1-13

Demonstraț ie: Utilizarea Centrului Administrativ Active Directory pentru


administraț i ș i gestionaț i AD DS

Centrul de Administrare Active Directory este cea mai puternică interfaț ă de administrare pentru gestionarea dvs.
AD DS environment. In this demonstration, you will see how to:
Navighează în cadrul Centrului Administrativ Active Directory.

Efectuează o sarcină administrativă în cadrul Centrului Administrativ Active Directory.

Creează obiecte.
Vizualizaț i toate atributele obiectului.

Utilizaț i vizualizatorul istoric PowerShell Windows în Centrul administrativ Active Directory.

Paș ii demonstraț iei

Navigaț i în Centrul Administrativ Active Directory


1. Pe LON-DC1, deschide Centrul de Administrare Active Directory.
2. În panoul de navigare, selecta ț i Adatum (local), selecta ț i Controlul Dinamic al Accesului ș i apoi selecta ț i Global
Caută.
3. În panoul de navigare, comuta ț i la vizualizarea arborelui ș i apoi extinde ț i [Link].

Executaț i o sarcină administrativă în cadrul Centrului Administraț iei Active Directory


1. Mergi la vizualizarea generală.

2. Reseta ț i parola pentru Adatum\Adam la [Link] astfel încât utilizatorul să nu fie nevoit să schimbe
parola la următoarea autentificare.

3. Folose ș te sec ț iunea Căutare Globală pentru a găsi orice obiecte care se potrivesc cu ș irul de căutare.

Create an object
Creează un nou obiect de calculator numit LON-CL4 în containerul Calculatoare.

Vizualizaț i toate atributele obiectului

1. Deschide ț i pagina Proprietă ț i pentru LON-CL4, derula ț i în jos până la sec ț iunea Extensii ș i apoi face ț i clic pe
Tab editare atribut
2. Vizualiza ț i atributele AD DS ale obiectului.

Utilizaț i vizualizatorul de istoric PowerShell Windows


1. Deschide panoul Istoricul Windows PowerShell.

2. Vizualiza ț i cmdlet-ul Windows PowerShell pe care l-a ț i folosit pentru a efectua cea mai recentă sarcină.

3. Pe LON-DC1, închide toate feroneriile deschise.

Întrebare: Care sunt cele două scopuri principale ale UO-urilor?

Întrebare: De ce ai avea nevoie să implementezi un arbore suplimentar în pădurea AD DS?


1-14 Instalarea ș i configurarea controlerelor de domeniu

Lecț ia 2
Prezentare generală a controlerelor de domeniu AD DS

Pentru că controlerele de domeniu autentifică toț i utilizatorii ș i computerele din domeniu, controlerul de domeniu
implementarea este crucială pentru ca reț eaua să funcț ioneze corect. Această lecț ie analizează controlerele de domeniu,
procesul de autentificare ș i importanț a DNS în acel proces. În plus, această lecț ie discută scopul
the global catalog.
Toț i controlerele de domeniu sunt esenț ial aceleaș i, cu două excepț ii. RODC-urile conț in o copie doar în citire a
baza de date AD DS, în timp ce alte controlere de domeniu au o copie citire/scriere. De asemenea, anumite operaț iuni pot fi
efectuate doar pe controlere de domeniu specifice numite stare de operare, care sunt discutate la sfârș itul
această lecț ie.

Obiectivele lecț iei


După finalizarea acestei lecț ii, vei fi capabil să:
Descrie scopul controlerelor de domeniu.

Înț elege ce conț ine folderul SYSVOL.


Descrie scopul catalogului global.
Descrie procesul de autentificare AD DS ș i importanț a DNS-ului ș i a înregistrărilor de servicii (înregistrări SRV) în.
acest proces.

Explicaț i funcț iile stăpânilor de operaț iuni.


Descrie transferul ș i preluarea rolului master de operaț iuni.

Ce este un controler de domeniu?


Un controller de domeniu este un server care stochează o copie de ...

baza de date a directorului AD DS ([Link]) ș i o


copie a folderului SYSVOL. Toate controlerele de domeniu
cu excepț ia RODC-urilor care stochează o copie citire/scriere a ambelor

[Link] ș i folderul SYSVOL. [Link] este


baza de date în sine, iar folderul SYSVOL conț ine tot
the template settings and files for GPOs.
Controlerele de domeniu folosesc o replicare multimaster
procesul de copiere a datelor de la un controler de domeniu
la alta. Acest lucru înseamnă că pentru cele mai multe operaț iuni,

data can be modified on any domain controller,


în afară de un RODC. Serviciul de replicare AD DS
then synchronizes the changes to the AD DS database with all the other domain controllers in the domain.
În Windows Server 2016, poț i folosi doar replicarea Distributed File System (DFS) pentru a replica SYSVOL.
foldere. Versiunile anterioare ale Windows Server utilizau serviciul de replicare a fiș ierelor (FRS) pentru a replica folderele, dar
FRS este depăș it pentru mai multe versiuni de Windows.

Controlerele de domeniu găzduiesc mai multe alte servicii legate de AD DS. Acestea includ autentificarea Kerberos.
serviciu, pe care conturile de utilizator ș i computer îl folosesc pentru autentificarea la autentificare ș i Centrul de Distribuț ie a Cheilor

(KDC), care emite biletul de autorizare (TGT) unui cont care se conectează la domeniul AD DS.
Optionally, you can configure domain controllers to host a copy of the global catalog.
Identitate cu Windows Server 2016 1-15

Toț i utilizatorii dintr-un domeniu AD DS există în baza de date AD DS. Dacă baza de date nu este disponibilă dintr-un anumit motiv, toț i
operaț iunile care depind de autentificarea bazată pe domeniu vor eș ua. Ca o practică recomandată, un domeniu AD DS
ar trebui să aibă cel puț in două controlere de domeniu. Acest lucru face ca baza de date AD DS să fie mai disponibilă ș i împrăș tie
încărcarea de autentificare în timpul vârfurilor de semnare.

Notă: Consideraț i două controlere de domeniu ca fiind minimul absolut pentru majoritatea întreprinderilor, pentru a
asiguraț i disponibilitate ș i performanț ă ridicată.

Când desfăș ori un controler de domeniu într-un birou de filială unde securitatea fizică este mai puț in decât optimă, tu
poate folosi măsuri suplimentare pentru a reduce impactul unei încălcări a securităț ii. O opț iune este să implementaț i un RODC.

RODC conț ine o copie doar de citire a bazei de date AD DS ș i, în mod implicit, nu stochează în cache niciun utilizator.
parole. Puteț i configura RODC-ul pentru a stoca parolele pentru utilizatorii din biroul de filială. Dacă un RODC este
compromis, pierderea potenț ială de informaț ii este mult mai mică decât în cazul unui controler de domeniu complet de citire/scriere.
O altă opț iune este să foloseș ti BitLocker Drive Encryption pentru a cripta hard diskul controlerului de domeniu. Dacă
dacă cineva fură unitatea de stocare, BitLocker va ajuta să se asigure că un hacker rău intenț ionat are dificultăț i în a obț ine
orice informaț ie utilă din aceasta.

Notă: BitLocker este o caracteristică de criptare a unităț ii care este disponibilă pentru Windows Server
sisteme ș i anumite sisteme de operare client Windows. BitLocker criptează întreaga unitate pentru a ajuta
prevenirea computerului să pornească decât dacă primeș te o cheie privată ș i (opț ional) trece un
verificare a integrităț ii. Un hard disk rămâne criptat chiar dacă îl transferi pe un alt computer.

Ce este un catalog global?


Un catalog global este un catalog parț ial, doar pentru citire, căutabil

copie a tuturor obiectelor din pădure. O accelerează


caută obiecte care ar putea fi stocate pe
controloarele de domeniu într-un domeniu diferit în
pădure.

Într-un singur domeniu, baza de date AD DS pe


fiecare controler de domeniu conț ine toate
informaț ii despre fiecare obiect din acel domeniu.
Cu toate acestea, doar un subset al acestei informaț ii
replicatele pe serverele catalogului global în alte
domenii în pădure. În cadrul unui domeniu, o interogare pentru
un obiect este direcț ionat către unul dintre domenii
controlere în acel domeniu, dar acea interogare nu include rezultate despre obiecte din alte domenii în
pădure. Pentru ca o interogare să includă rezultate din alte domenii în pădure, trebuie să interogaț i un controler de domeniu
acesta este un server de catalog global. În mod implicit, primul controler de domeniu din domeniul rădăcină al pădurii este singurul
server de catalog global găzduit. Pentru a îmbunătăț i căutarea în întreaga pădure de domenii, ar trebui să configuraț i
controloare de domeniu suplimentare pentru a stoca o copie a catalogului global.

Catalogul global nu conț ine toate atributele pentru fiecare obiect. În schimb, catalogul global menț ine
submulț imea atributelor care sunt cele mai probabil utile în căutările între domenii. Aceste atribute includ
givenName,displayName, andmail. You can modify the set of attributes replicated to the global catalog
prin modificarea setului parț ial de atribute (PAS) în schema.
1-16 Instalarea ș i configurarea controlerelor de domeniu

Căutarea într-un catalog global poate fi utilă în multe situaț ii. De exemplu, atunci când un server care este
serverul Exchange în execuț ie primeș te un e-mail, trebuie să caute contul destinatarului pentru ca acesta să
poate decide cum să direcț ioneze mesajul. Prin interogarea automată a unui catalog global, serverul poate localiza
destinatar într-un mediu cu domenii multiple. În plus, atunci când utilizatorii se conectează la Active Directory-ul lor
conturi, controlerul de domeniu care efectuează autentificarea trebuie să contacteze un catalog global pentru a verifica
pentru apartenenț ele universale ale grupurilor înainte de autentificarea utilizatorilor.

Într-un singur domeniu, ar trebui să configuraț i toate controlerele de domeniu pentru a deț ine o copie a catalogului global.
Cu toate acestea, într-un mediu cu multiple domenii, masterul infrastructurii nu ar trebui să fie un catalog global
server decât dacă toate controlerele de domeniu din domeniu sunt de asemenea servere globale de catalog. Când ai
pe mai multe site-uri, ar trebui să faci de asemenea cel puț in un controler de domeniu la fiecare site un server de catalog global, astfel
că nu depinzi de alte site-uri atunci când ai nevoie de interogări ale catalogului global. Adecis care domeniu
controlerele care trebuie configurate pentru a păstra o copie a catalogului global depind de traficul de replicare ș i de reț ea
lăț ime de bandă. Multe organizaț ii aleg să facă fiecare controler de domeniu un server catalog global.

Prezentare generală a înregistrărilor SRV ale controlerului de domeniu

Când utilizatorii se conectează la AD DS, computerele lor caută


în DNS pentru înregistrările SRV pentru a localiza cel mai apropiat

controler de domeniu. Înregistrările SRV specifică informaț ii


despre serviciile disponibile. Fiecare controler de domeniu
îș i înregistrează dinamic adresele în DNS la
startup prin înregistrarea unui record SRV actualizat în
DNS. Clienț ii pot localiza un domeniu adecvat
controler pentru a deservi cererile lor de autentificare folosind
Căutările DNS care folosesc aceste înregistrări SRV.

Înregistrările SRV pentru AD DS urmează următoarele


pattern:

_Serviciu._Protocol.NumeleDomeniului

De exemplu, dacă un client caută un server care rulează Protocolul de Acces la Directoriu uș or
(LDAP) serviciu în domeniul [Link], interoghează pentru _ldap._tcp.[Link].

Site-uri ș i înregistrări SRV


Un client foloseș te site-uri atunci când are nevoie să contacteze un controler de domeniu. Începe prin a căuta înregistrări SRV în DNS.
Răspunsul la interogarea DNS include:
O listă a controlerilor de domeniu din aceeaș i locaț ie ca ș i clientul.

O listă a controlerilor de domeniu de la cel mai apropiat site care nu include un RODC, dacă nu există domeniu
controloarele erau disponibile în acelaș i site, iar setarea Group Policy Try Next Closest Site este
activat.
O listă aleatorie de controlere de domeniu disponibile în domeniu, dacă nu există controler de domeniu în următorul
site-ul cel mai apropiat.

Administratorii pot defini site-uri în AD DS. Atunci când definiț i site-uri, ar trebui să luaț i în considerare ce părț i ale
reț eaua are o conectivitate ș i o lăț ime de bandă bună. De exemplu, dacă un birou secundar se conectează la sediul principal
datacenter printr-un link WAN nesigur, ar trebui să defineș ti biroul filial ș i
centru de date ca site-uri separate.
Identitate cu Windows Server 2016 1-17

Serviciul Net Logon care rulează pe fiecare controler de domeniu înregistrează înregistrările SRV în DNS. Dacă SRV
înregistrările nu sunt introduse corect în DNS, poț i determina controlerul de domeniu să se registeze din nou acele înregistrări
prin repornirea serviciului Net Logon pe acel controler de domeniu. Reț ineț i că acest proces înregistrează din nou doar
Înregistrările SRV. Dacă doriț i să înregistraț i din nou informaț iile despre înregistrarea gazdei (A) în DNS, trebuie să rulaț i ipconfig

/registerdns dintr-un prompt de comandă, la fel cum ai face pentru orice alt computer.

Demonstraț ie: Vizualizarea înregistrărilor SRV în DNS

Această demonstraț ie vă arată cum să afiș aț i diferitele tipuri de înregistrări SRV pe care le au controlerele de domeniu
înregistrează în DNS. Aceste înregistrări sunt cruciale pentru modul în care funcț ionează AD DS, deoarece sunt folosite pentru a găsi domeniul
controale pentru autentificare, schimbarea parolelor ș i editarea GPO-urilor. Controalele de domeniu folosesc de asemenea înregistrări SRV
pentru a găsi parteneri de replicare.

Paș ii demonstraț iei


Vizualizaț i înregistrările SRV folosind Managerul DNS
1. Pe LON-DC1, conecta ț i-vă cu numele de utilizator Adatum\Administrator ș i parola [Link].

2. Deschide fereastra Manager DNS, apoi explorează domeniile DNS care încep cu o
subliniere (_).
3. Vizualiza ț i înregistrările SRV pe care controlerele de domeniu le-au înregistrat.

Notă: Aceste înregistrări oferă căi alternative astfel încât clienț ii să le poată descoperi.

Procesul de autentificare AD DS

Când un utilizator încearcă să se conecteze la un computer,


computerul caută mai întâi un controler de domeniu pentru a
autentifică utilizatorul folosind căutarea DNS. The
computerul trimite apoi numele utilizatorului ș i
parola pentru controlerul de domeniu pentru
autentificare. Autoritatea locală de securitate (LSA)
pe controlerul de domeniu gestionează efectiv
procesul de autentificare.

Dacă autentificarea reuș eș te, LSA construieș te un acces


token pentru utilizator care conț ine ID-urile de securitate
(SID-uri) pentru utilizator ș i orice grupuri în care se află
utilizatorul este un membru. Tokenul oferă accesul
acreditivelor pentru orice proces pe care utilizatorul îl iniț iază. De exemplu, după ce s-a conectat la AD DS, dacă un utilizator încearcă
pentru a deschide un fiș ier Microsoft Word. Word foloseș te acreditivele din tokenul de acces al utilizatorului pentru a verifica nivelul de
permisiunile utilizatorului pentru acel fiș ier.

Notă: Un SID este un ș ir unic sub forma S-R-X-Y1-Y2-Yn-1-Yn. De exemplu, un SID de utilizator poate
fi S-1-5-21-322346712-1256085132-1900709958-500.
1-18 Instalarea ș i configurarea controlerelor de domeniu

Următorul tabel explică părț ile acestui SID.

Componentă Definiț ie În exemplu

S Indică faptul că ș irul este un SID S

R Nivel de revizie 1

X Valoarea autorităț ii identificatorului 5 (Autoritatea NT)

Y1-Y2-Yn-1 Identificator de domeniu 21-322346712-1256085132-1900709958

Da ID relativ (RID) 500

Fiecare utilizator ș i cont de computer ș i fiecare grup pe care îl creezi are un SID unic. SIDs
difera între ele doar din cauza RID-ului unic. SID-ul din exemplu este un SID bine-cunoscut
pentru contul de administrator de domeniu. Conturile ș i grupurile implicite folosesc SIDS-uri cunoscute.
SID-ul contului de administrator de domeniu se termină întotdeauna cu 500.

Deș i procesul de autentificare apare utilizatorului ca un singur eveniment, acesta constă în două părț i:

Utilizatorul furnizează datele de autentificare, de obicei un nume de utilizator ș i o parolă, care sunt verificate împotriva
baza de date AD DS. Dacă numele contului de utilizator ș i parola se potrivesc cu informaț iile stocate în
În baza de date AD DS, utilizatorul devine un utilizator autentificat ș i controlerul de domeniu îi emite utilizatorului un
TGT. La acest punct, utilizatorul nu are acces la niciun resursă de pe reț ea.

Un proces secundar în fundal trimite TGT-ul către controlerul de domeniu ș i solicită accesul
la computerul local. Controlerul de domeniu emite un bilet de serviciu utilizatorului, care apoi poate interacț iona
cu computerul local. În acest moment al procesului, utilizatorul s-a autentificat în AD DS ș i s-a conectat
la computerul local.

Când un utilizator încearcă ulterior să se conecteze la un alt computer din reț ea, computerul secundar
procesul rulează din nou, iar TGT-ul este trimis către cel mai apropiat controler de domeniu. Când controlerul de domeniu
returnează un bilet de serviciu, utilizatorul poate accesa computerul de pe reț ea, ceea ce generează un eveniment de autentificare la
acel computer.

Notă: Amintiț i-vă că un computer alăturat unui domeniu se autentifică de asemenea în AD DS atunci când porneș te.
nu vedeț i tranzacț ia atunci când computerul foloseș te numele ș i parola contului său de computer pentru a
conectaț i-vă la AD DS. După autentificare, computerul devine membru al celor autentificaț i
Grupul utilizatorilor. Deș i evenimentul de autentificare a computerului nu are o confirmare vizuală într-o interfaț ă grafică,
jurnalul de evenimente îl înregistrează. De asemenea, dacă aț i activat auditarea, jurnalul de securitate din Event Viewer înregistrează
evenimente suplimentare.
Identitate cu Windows Server 2016 1-19

Ce sunt maeș trii de operaț iuni?

Anumite operaț iuni pot fi efectuate doar de un


rol specific, pe un controler de domeniu specific. O
controler de domeniu care deț ine unul dintre aceste roluri este
un rol de master în operaț iuni. Un rol de master în operaț iuni este
de asemenea cunoscut sub denumirea de operaț iuni flexibilă cu un singur stăpân

(FSMO) rol. Există cinci roluri de maestru operaț ional. Tu


poate localiza toate cele cinci pe un singur controler de domeniu sau
distribuiț i-le pe mai multe controlere de domeniu. Prin
în mod implicit, primul controler de domeniu instalat într-o
pădurea conț ine toate cele cinci roluri. Cu toate acestea, poț i
mută aceste roluri după construirea mai multor domenii
controlere. Permiț ând modificări doar pe un singur
controler de domeniu, rolurile de maestru de operaț iuni ajută la prevenirea conflictelor în AD DS din cauza latenț ei de replicare.
Când faceț i modificări în datele de pe un master de operaț iuni, trebuie să vă conectaț i la controlerul de domeniu care
deț ine rolul.
Cele cinci roluri de maistru în operaț iuni sunt distribuite astfel:

Fiecare pădure are un maestru de schemă ș i un maestru de denumire a domeniului.

Fiecare domeniu AD DS are un master RID, un master de infrastructură ș i un controler principal de domeniu
emulator (PDC)
Studiile de master în operaț iuni forestiere

O pădure conț ine următoarele roluri principale unice:


Master de denumire a domeniului. Acesta este controlerul de domeniu pe care trebuie să-l contactaț i atunci când adăugaț i sau eliminaț i un
domeniu sau face modificări ale numelui de domeniu.

Dacă masterul de denumire a domeniului nu este disponibil, nu veț i putea adăuga domenii în pădure.
Schema master. Acesta este controlerul de domeniu în care faci toate modificările de schemă. Pentru a face modificări,
în mod normal, te conectezi la schema master ca un membru atât al Administratorilor de Schemas cât ș i al
Grupurile Administratorilor de Întreprindere. Un utilizator care este membru al ambelor grupuri ș i care are permisiunile corespunzătoare.

permisiunile pot, de asemenea, să editeze schema folosind un script.

Dacă masterul schemei nu este disponibil, nu veț i putea face modificări la schemă. Acest lucru împiedică
instalarea aplicaț iilor care necesită modificări ale schemei, cum ar fi Exchange Server.

Notă: Comanda Windows PowerShell Get-ADForest, din modulul Active Directory


pentru Windows PowerShell, arată proprietăț ile pădurii, inclusiv maestrul de denumire al domeniului curent
ș i schema master.

Stăpânii operaț iunilor de domeniu

Un domeniu conț ine următoarele roluri de master unice:


Master RID. Ori de câte ori creezi un obiect în AD DS, controlerul de domeniu unde ai creat
obiectul atribuie obiectului un număr de identificare unic cunoscut sub numele de SID. Pentru a se asigura că nu există două domenii

controlerele alocă acelaș i SID pentru două obiecte diferite, stăpânul RID alocă blocuri de RID-uri fiecărei
controler de domeniu în cadrul domeniului de utilizat atunci când se construiesc SIDs.

Dacă masterul RID nu este disponibil, s-ar putea să întâmpini dificultăț i în a adăuga noi obiecte în domeniu. Ca
controlerele de domeniu îș i folosesc RIDs existente, în cele din urmă se termină ș i nu pot crea
obiecte noi.
1-20 Instalarea ș i configurarea controlerelor de domeniu

Master de infrastructură. Acest rol menț ine referinț ele la obiectele interdominiu, cum ar fi atunci când un grup dintr-unul
domeniul conț ine un membru dintr-un alt domeniu. În această situaț ie, masterul de infrastructură este
responsabil de menț inerea integrităț ii acestei referinț e. De exemplu, când te uiț i la Securitate
tab-ul unui obiect, sistemul caută SIDs listate ș i le traduce în nume. Într-un
într-o pădure cu mai multe domenii, masterul de infrastructură caută SID-uri din alte domenii.

Dacă masterul de infrastructură nu este disponibil, controlerele de domeniu care nu sunt cataloage globale nu vor fi
capabil să verifice apartenenț ele la grupuri universale sau să autentifice utilizatori.

Rolul de infrastructură nu ar trebui să reside pe un server de catalog global, cu excepț ia cazului în care aveț i un domeniu unic.
forest. The exception is when you follow best practices and make every domain controller a global
catalog. În acest caz, rolul de infrastructură nu este necesar, deoarece fiecare controler de domeniu ș tie
despre fiecare obiect din pădure.
Master emulator PDC. Controlerul de domeniu care deț ine masterul emulator PDC este sursa de timp pentru
domeniul. Emulatorii PDC stăpâni în fiecare domeniu dintr-o pădure îș i sincronizează timpul cu PDC
emulator master in the forest root domain. You set the PDC emulator master in the forest root domain
pentru a se sincroniza cu o sursă de timp externă de încredere.

Emulatorul PDC este de asemenea controlerul de domeniu care primeș te schimbările urgente de parolă. Dacă un
Când parolele utilizatorului se schimbă, controlerul de domeniu care deț ine rolul de master emulator PDC primeș te această
informaț ii imediat. Aceasta înseamnă că, dacă utilizatorul încearcă să se conecteze, controlerul de domeniu din utilizatorul
locaț ia curentă va contacta controlerul de domeniu care deț ine rolul de master PDC pentru a verifica
modificări recente. Acest lucru se va întâmpla chiar dacă utilizatorul a fost autentificat de un controler de domeniu într-o
o locaț ie diferită care nu primise încă informaț iile despre noua parolă.
Dacă emulatorul de master PDC nu este disponibil, utilizatorii s-ar putea să aibă probleme la autentificare până când parola lor
schimbările au fost replicate la toate controlerele de domeniu.

Emulatorul PDC master joacă de asemenea un rol în editarea GPO-urilor. Când deschideț i un GPO (altul decât un GPO local
GPO) pentru editare, emulatorul master PDC stochează copia editată. Acest lucru previne conflictele dacă două
administratorii încearcă să editeze acelaș i GPO simultan pe diferite controlere de domeniu.
However, you can choose to use a specific domain controller to edit the GPOs. This is especially useful
când editezi GPO-uri într-un birou remote cu o conexiune lentă la emulatorul PDC.

Notă: Comanda Windows PowerShell Get-ADDomain, din Active Directory


modul pentru Windows PowerShell, arată proprietăț ile domeniului, inclusiv masterul RID curent,
infrastructură master ș i emulator master PDC.

Notă: Catalogul global nu este una dintre rolurile de operare ale maestrului.
Identitate cu Windows Server 2016 1-21

Transferul ș i asumarea rolurilor


Într-un mediu AD DS în care distribui
Rolurile FSMO între controlerele de domeniu, s-ar putea
trebuie să mut un rol de pe un controler de domeniu pe
altul. Când planifici această mutare de rol—pentru
exemplu, pentru a scoate din uz servere sau a echilibra
munci – mutarea este cunoscută sub numele de transferarea
rol. Dacă nu planifici mutarea—de exemplu, în
cazul unei defecț iuni hardware sau a unei defecț iuni a sistemului—

miș carea este cunoscută ca asumarea rolului.

Atunci când transferi un rol, cele mai recente date din


controler de domeniu în acel rol se replică la
server ț intă. Trebuie să îț i asumi un rol doar ca ultimă soluț ie
resort. When you seize a role, the original domain controller is not available, so the available data might be
incomplet sau depăș it.

Transferul rolurilor FSMO


Puteț i transfera rolurile FSMO prin intermediul GUI folosind componentele snap-in AD DS enumerate în tabelul următor.

Rol Snap-in

Schema master Schema Active Directory

Master de denumire a domeniilor Domenii ș i Încrederi Active Directory

Maestru în infrastructură Utilizatori ș i Computere Active Directory

master RID Utilizatori ș i computere Active Directory

PDC emulator Utilizatori ș i Calculatoare Active Directory

Preluarea rolurilor FSMO


Nu poț i folosi snap-in-urile pentru a prelua rolurile FSMO. În schimb, trebuie să foloseș ti instrumentul de linie de comandă [Link]
sau Windows PowerShell pentru a prelua rolurile. De asemenea, puteț i folosi aceste unelte pentru a transfera rolurile.

Sintaxa pentru transferul unui rol ș i asumarea unui rol este similară în Windows PowerShell, după cum urmează
linia de sintaxă arată:

Move-ADDirectoryServerOperationsMasterRole -Identity “<servername>” -OperationsMasterRole


<rolenamelist> -Force

Pentru linia de sintaxă precedentă, definiț iile notabile sunt următoarele:

<servername>. Numele controlerului de domeniu ț intă către care transferaț i unul sau mai multe
roluri.

<rolenamelist>. O listă separată prin virgulă a numelui rolurilor AD DS care să fie mutate pe serverul ț intă.

-Forț ă. Un parametru opț ional pe care îl incluzi pentru a prelua un rol în loc de a-l transfera.

Lectură suplimentară: Pentru mai multe informaț ii despre utilizarea Windows PowerShell pentru a transfera sau
preia rolurile FSMO, se referă la: „Mutare (Transferare sau Preluare) a rolurilor FSMO cu AD-Powershell
Comandă către un alt Controler de Domeniu” la: [Link]
1-22 Instalarea ș i configurarea controlerelor de domeniu

Lectură suplimentară: Pentru informaț ii despre utilizarea [Link] pentru a transfera sau a prelua rolurile FSMO,
consultaț i: „Folosind [Link] pentru a transfera sau a prelua rolurile FSMO către un controller de domeniu” la:
[Link]

Ar trebui un controler de domeniu să fie un catalog global?

Întrebare: Verificaț i corectitudinea afirmaț iei punând o marcă în coloana din dreapta.

Declaraț ie Răspunde

Într-o pădure cu mai multe domenii, o copie a global


catalogul trebuie să fie stocat pe fiecare controller de domeniu.
Identitate cu Windows Server 2016 1-23

Lecț ia 3
Implementarea unui controler de domeniu

Uneori trebuie să instalaț i controlere de domeniu suplimentare în domeniul dvs. Windows Server 2016, pentru
motive precum:
Ai nevoie de resurse suplimentare la un site pentru că controlerele de domeniu existente sunt suprasolicitate.

Deschizi un nou birou la distanț ă care necesită să implementezi unul sau mai mulț i controlori de domeniu.

Creezi o locaț ie de recuperare în caz de dezastru în afara site-ului.

Această lecț ie examinează mai multe modalităț i de a instala controlere de domeniu suplimentare. Metoda de instalare pe care o
utilizarea variază în funcț ie de circumstanț e. Metodele includ instalarea AD DS pe un computer local ș i pe un computer la distanț ă
server folosind Server Manager, instalând AD DS pe o instalare Server Core ș i instalând AD DS prin
utilizând o copie de siguranț ă a bazei de date AD DS stocată pe suport removabil. Această lecț ie examinează de asemenea modul în care să

actualizaț i un controler de domeniu de la un sistem de operare Windows anterior la Windows Server 2016. În cele din urmă,
lecț ia explică Azure AD ș i cum să instalaț i un controler de domeniu în Azure.

Obiectivele lecț iei


După finalizarea acestei lecț ii, ar trebui să puteț i:
Explică cum să instalezi un controler de domeniu folosind interfaț a grafică.

Explicaț i cum să instalaț i un controler de domeniu pe o instalare Server Core a Windows Server 2016.
Explicaț i cum să actualizaț i un controler de domeniu prin instalarea din mediu.

Explicaț i cum să instalaț i un controler de domeniu instalând din mediu.

Descrie procesul de clonare a controlerelor de domeniu.


Explicaț i cele mai bune practici pentru virtualizarea controlerelor de domeniu.

Instalarea unui controler de domeniu din Server Manager

Instalarea ș i promovarea controlerului de domeniu


procesul are două etape. În primul rând, trebuie să instalaț i
fiș ierele pe care le foloseș te rolul de controler de domeniu. Tu faci
acest lucru utilizând Server Manager pentru a instala AD DS
rol. La sfârș itul procesului iniț ial de instalare,
ai instalat fiș ierele AD DS, dar încă nu
AD DS a fost configurat pe server.

Pentru a configura AD DS, folosiț i Active Directory


Asistent pentru configurarea serviciilor de domeniu. Tu
porniț i asistentul făcând clic pe linkul AD DS în
Manager de server. Asistentul vă permite să faceț i una
dintre următoarele:
Adaugă un controler de domeniu la un domeniu existent.

Adăugaț i un nou domeniu la o pădure existentă.

Add a new forest.


1-24 Instalarea ș i configurarea controlerelor de domeniu

Înainte de a instala un nou controler de domeniu, trebuie să răspundeț i la întrebările din tabelul următor.

Întrebare Comentarii

Instalaț i o nouă pădure, un nou copac sau un Răspunsul la această întrebare determină ce
controler de domeniu suplimentar pentru un domeniu existent informaț ii suplimentare de care ai putea avea nevoie, cum ar fi
domeniu? numele domeniului părinte.

Care este numele DNS pentru domeniul AD DS? Când creezi primul controler de domeniu pentru un
domeniu, trebuie să specificaț i numele complet
domain name (FQDN). When you add a domain
controller la un domeniu sau pădure existentă,
asistentul oferă informaț iile existente despre domeniu.

Ce nivel vei alege pentru pădure Nivelul funcț ional al pădurii determină pădurea
nivel funcț ional? funcț ii care vor fi disponibile ș i cele acceptate
sistemul de operare al controlerului de domeniu. Acest lucru stabileș te de asemenea

nivelul funcț ional minim al domeniului pentru


domenii în pădure.

Ce nivel vei alege pentru domeniu Nivelul funcț ional al domeniului determină
nivel funcț ional? caracteristici ale domeniului care vor fi disponibile ș i
sistem de operare al controller-ului de domeniu suportat.

Va fi controlerul de domeniu un server DNS? DNS-ul tău trebuie să funcț ioneze bine pentru a susț ine
AD DS.

Will the domain controller host the global Această opț iune este selectată implicit pentru prima
catalog? controller de domeniu într-o pădure, ș i nu poț i
schimbă-l.

Va fi controlerul de domeniu un RODC? Această opț iune nu este disponibilă pentru primul domeniu
controler într-o pădure.

Ce va face modul de restaurare a serviciilor de director Acest lucru este necesar pentru recuperarea bazei de date AD DS
(DSRM) să fie parola? dintr-o copie de rezervă.

Care este numele NetBIOS pentru domeniul AD DS? Când creezi primul controller de domeniu pentru un
domeniu, trebuie să specificaț i numele NetBIOS pentru
domeniul.

Unde vor fi baza de date, fiș ierele de jurnal ș i SYSVOL În mod implicit, folderul pentru fiș ierele bazei de date ș i jurnal este

se pot crea foldere? C:\Windows\NTDS.


În mod implicit, folderul SYSVOL este
C:\Windows\SYSVOL.

Notă: Dacă trebuie să restauraț i baza de date AD DS dintr-o copie de rezervă, reporniț i domeniul
controller în DSRM. Pentru a intra în DSRM, reporniț i controlerul de domeniu ș i apoi apăsaț i F8 în timpul
procesul iniț ial de pornire. Când controlerul de domeniu porneș te, acesta nu rulează serviciile AD DS.
În schimb, funcț ionează ca un server membru în domeniu. Pentru a te conecta la acel server în absenț a
AD DS, foloseș te parola DSRM.

Notă: Windows Server 2016 suportă clonarea serverelor AD DS. Înainte de a clona un AD DS
server, trebuie să fie un membru al grupului Controlerilor de Domeniu Cloneabile. În plus,
Emulatorul PDC trebuie să fie online ș i disponibil pentru DC-ul clonat ș i trebuie să ruleze Windows
Server 2016.
Identitate cu Windows Server 2016 1-25

Nota: Wizardul de instalare a serviciilor de domeniu Active Directory ([Link]),


folosit adesea pentru a instala controlere de domeniu în Windows Server 2008 ș i versiuni anterioare, este obsolet
începând cu Windows Server 2012.

Instalarea unui controler de domeniu pe o instalare Server Core de Windows


Server 2016
Un server Windows Server 2016 care rulează o
Instalarea Server Core nu are Serverul
ManagerGUI, deci trebuie să foloseș ti alternative
metode de instalare a fiș ierelor pentru domeniu
rolul de director ș i instalarea controlerului de domeniu
rolul în sine. Poț i folosi Managerul de Server, Windows
PowerShell sau Uneltele pentru Administrarea de la Distanț ă a Serverelor

(RSAT) instalat pe un client care rulează Windows 8.1 sau


mai târziu.
Pentru a instala fiș ierele AD DS pe server, poț i să faci
unul dintre următoarele:
Utilizaț i Server Manager pentru a vă conecta de la distanț ă la

serverul care rulează instalarea Server Core, apoi instalaț i rolul AD DS aș a cum este descris în
tema anterioară.
Utilizaț i comanda PowerShell Windows Install-WindowsFeature AD-Domain-Services pentru a instala
fiș iere.

După ce instalaț i fiș ierele AD DS, puteț i finaliza restul procesului de configurare, cu excepț ia
instalarea ș i configurarea hardware-ului, în unul dintre următoarele moduri:
Utilizaț i Managerul Serverului pentru a începe Asistentul de Configurare a Serviciilor de Domeniu Active Directory.

descris în subiectul anterior.


Rulaț i cmdletul Windows PowerShell Install-ADDSDomainController, furnizând informaț iile necesare.
informaț ii pe linia de comandă.

Note:In Windows Server 2016, running a cmdlet automatically loads the cmdlet’s module, if
este disponibil. De exemplu, rularea cmdlet-ului Install-ADDSDomainController în mod automat
încarcă modulul ADDSDeployment în sesiunea ta curentă de Windows PowerShell. Dacă un modul este
nu este încărcat sau disponibil, veț i primi un mesaj de eroare atunci când rulaț i cmdlet-ul pentru a indica că
nu este un cmdlet valid.

Încă poț i importa manual modulul de care ai nevoie. Cu toate acestea, în Windows Server 2016, trebuie să
asadar, doar atunci când este specific necesar, cum ar fi atunci când indicati o sursă pentru a instala modulul.

Lectură suplimentară: Pentru mai multe informaț ii despre utilizarea cmdlet-ului Windows PowerShell
Instalaț i Controlerul de domeniu ADDS, consultaț i: „Instalaț i serviciile de domeniu Active Directory (Nivel 100)” la:
[Link]

Lectură suplimentară: Pentru mai multe informaț ii, consultaț i: „Cmdlet-uri de desfăș urare AD DS în
Windows PowerShell" la: [Link]
1-26 Instalarea ș i configurarea controlerelor de domeniu

Actualizarea unui controler de domeniu

Procesul de actualizare a unui controler de domeniu este


acelaș i lucru pentru orice versiune de Windows Server
începând cu Windows Server 2008 până la
Windows Server 2016. Puteț i face upgrade la o
domeniul Windows Server 2016 într-una dintre
următoarele două moduri:

Puteț i actualiza sistemul de operare pe


controlere de domeniu existente care sunt în funcț iune
Windows Server 2008 sau o versiune ulterioară.

Puteț i adăuga servere care rulează Windows Server


2016 ca controlere de domeniu într-un domeniu care
deja are controlere de domeniu funcț ionând mai devreme
versiuni ale Windows Server.

Recomandăm ultima metodă, deoarece când termini, vei avea o instalare curată a
Sistemul de operare Windows Server 2016 ș i baza de date AD DS. Ori de câte ori adăugaț i un nou domeniu
controller, înregistrările DNS ale domeniului sunt actualizate, iar clienț ii vor găsi ș i folosi imediat acest domeniu
controler.

Actualizarea la Windows Server 2016


Pentru a actualiza un domeniu AD DS care funcț ionează la nivelul funcț ional al unei versiuni anterioare de Windows Server la un
Domeniul AD DS care rulează la nivelul funcț ional al Windows Server 2016, trebuie mai întâi să actualizezi toate
controale de domeniu la sistemul de operare Windows Server 2016. Puteț i efectua această actualizare prin
actualizarea tuturor controlerelor de domeniu existente la Windows Server 2016. Alternativ, puteț i introduce noi
controlerele de domeniu care rulează Windows Server 2016 ș i apoi să eliminăm domeniul existent
controale.
O actualizare a sistemului de operare în loc nu efectuează pregătirea automată a schemei ș i domeniului. Pentru
perform an in-place upgrade of a computer that has the AD DS role installed, you must first use the
comenzi de linie de comandă [Link] /forestprep [Link] /domainprep pentru a pregăti pădurea
ș i domeniu. Media de instalare din folderul \Support\Adprep conț ine [Link]. Nu există
paș i de configurare suplimentari după acel punct, ș i poț i continua să rulezi Windows Server 2016
upgrade de sistem de operare.

Când promovezi un server care rulează Windows Server 2016 pentru a fi un controler de domeniu într-un domeniu existent,
ș i te-ai conectat ca membru al grupurilor Schema Admins ș i Enterprise Admins, AD DS
schema se actualizează automat la Windows Server 2016. În acest scenariu, nu trebuie să rulaț i
comanda [Link] înainte să începi instalarea.

Implementarea controlerelor de domeniu Windows Server 2016


Pentru a actualiza sistemul de operare al unui controler de domeniu care rulează Windows Server 2008 sau o versiune ulterioară la Windows

Server 2016, efectuaț i următorii paș i:


1. Introduce ț i discul de instalare pentru Windows Server 2016, apoi rula ț i Setup. Asistentul de instalare Windows
se deschide.
2. Finaliza ț i Asistentul de Configurare Windows ș i alege ț i op ț iunea Upgrade: Instala ț i Windows ș i păstra ț i
fiș iere, setări ș i aplicaț ii.
Identitate cu Windows Server 2016 1-27

Notă: Cu acest tip de upgrade, nu trebuie să păstraț i setările utilizatorilor ș i să reinstalaț i.


aplicaț ii; totul este actualizat la faț a locului. Amintiț i-vă să verificaț i hardware-ul ș i software-ul
compatibilitate înainte de a efectua o actualizare.

Pentru a introduce o instalare curată a Windows Server 2016 ca un controller de domeniu, efectuaț i următoarele
steps:
1. Implementa ț i ș i configura ț i o nouă instalare a Windows Server 2016 ș i apoi alătura ț i-o domeniului.
2. Promova ț i noul server pentru a deveni controler de domeniu în domeniu folosind Server Manager sau unul dintre
metodele alternative descrise anterior.
3. Actualiza ț i setările DNS ale clientului care se referă la vechile controlere de domeniu pentru a utiliza noul domeniu
controler.

Installing a domain controller by installing from media


Dacă aveț i o conexiune de reț ea între site-uri
care este lent, nesigur sau costisitor, s-ar putea să-l găseș ti
este necesar să adăugaț i un alt controller de domeniu la un
locaț ie de la distanț ă sau birou de sucursală. În acest scenariu, este
este adesea mai bine să implementaț i AD DS pe un server prin
instalarea acestuia din media în loc să fie desfăș urat
peste reț ea.
De exemplu, dacă te conectezi la un server care se află într-un
birou remote ș i foloseș te Server Manager pentru a instala
AD DS, întreaga bază de date AD DS ș i SYSVOL
folderele vor fi copiate pe noul controler de domeniu peste
o conexiune WAN potenț ial nesigură.
Alternativ, pentru a reduce semnificativ cantitatea de trafic care circulă prin linkul WAN, poț i crea un
backup al AD DS (poate pe un driver USB) ș i duceț i acest backup într-o locaț ie remote. Când sunteț i la
locaț ie la distanț ă ș i runServer Manager pentru a instala AD DS, poț i selecta opț iunea Instalare din medii.
Cel mai mult din copiere are loc local. În acest scenariu, doar traficul legat de securitate foloseș te legătura WAN.
Link-ul WAN ajută de asemenea să se asigure că noul controler de domeniu primeș te orice modificări făcute la centrala
AD DS după ce ai creat instalarea din backup-ul media.
Pentru a instala un controller de domeniu prin instalarea din medii, navigaț i la un controller de domeniu care nu este un RODC.
Utilizaț i instrumentul de linie de comandă thentdsutil pentru a crea o instantanee a bazei de date AD DS ș i apoi copiaț i-o.
instantanea către serverul pe care îl vei promova la un controler de domeniu. Foloseș te Server Manager pentru a promova
server la un controler de domeniu selectând opț iunea Instalează din Media ș i apoi furnizând calea locală
la Instalarea din directorul media pe care l-ai creat anterior.

Procedura este următoarea:


1. Pe controlerul de domeniu complet, la un prompt de comandă administrativ, introduce ț i următoarele comenzi
(unde C:\IFM este directorul de destinaț ie care va conț ine snapshotul bazei de date AD DS):

Ntdstil
Activează instanț a ntds
Dacă
creaț i SYSVOL complet C:\\IFM
1-28 Instalarea ș i configurarea controlerelor de domeniu

2. Pe serverul pe care îl promovezi la un controler de domeniu, efectuează următorii pa ș i:


a. Folosi ț i Server Manager pentru a adăuga rolul AD DS.

b. A ș teptaț i în timp ce fi ș ierele AD DS se instalează.

c. În Server Manager, face ț i clic pe pictograma de notificare, apoi sub Post-deployment


Configurare, faceț i clicPromovaț i acest server la un controler de domeniu. Active Directory
Asistentul de configurare a serviciilor de domeniu rulează.

d. În pagina corespunzătoare a asistentului, selecta ț i op ț iunea Instalare din medii ș i apoi furniza ț i
calea locală către directorul snapshot. AD DS se instalează din snapshot.
3. Observa ț i că atunci când controlerul de domeniu se reporne ș te, acesta contactează ceilal ț i controleri de domeniu din domeniu.
ș i actualizează AD DS cu orice modificări făcute după crearea instantaneului.

Lectură suplimentară: Pentru mai multe informaț ii despre paș ii necesari pentru a instala AD DS, consultaț i:
„Instalaț i Serviciile de Domeniu Active Directory (Nivel 100)” la: [Link]

Clonarea controlerelor de domeniu

Cel mai rapid mod de a desfăș ura mai multe computere cu


configuraț ii identice, mai ales când acelea
calculatoarele funcț ionează într-un mediu virtualizat, cum ar fi
Microsoft Hyper-V este pentru a clona acele computere.
Clonarea copiază discurile dure virtuale ale
computere ș i modifică configuraț ii minore
cum ar fi numele computerelor ș i adresele IP să fie
unic. Apoi, computerele sunt imediat
operaț ional. Acest proces, de asemenea, denumit
provisionarea calculatoarelor este o tehnologie centrală a
cloud-uri private. Înainte de Windows Server 2012, tu
puteai clona membrii domeniului, dar nu ai fost
capabil de a clona controlere de domeniu. În Windows Server 2016 ș i Windows Server 2012, poț i clona domeniul
controlere. Următoarele scenarii beneficiază de clonarea controlerului de domeniu virtual:
Dezvoltarea rapidă a controlerelor de domeniu suplimentare într-un nou domeniu.

Restaurarea rapidă a continuităț ii afacerii în timpul recuperării în caz de dezastru. Puteț i restaura capacitatea AD DS folosind
clonare pentru a desfăș ura rapid controlerele de domeniu.

Optimizarea desfăș urărilor în cloud privat. Poț i profita de provisionarea flexibilă a domeniului.
controlere pentru a se adapta cerinț elor crescute de scalare.

Provizionarea rapidă a mediilor de testare. Acest lucru permite desfăș urarea ș i testarea de noi caracteristici ș i
capabilităț i înainte de lansarea în producț ie.
Întâlnirea rapidă a cerinț elor de capacitate crescute în birourile de filială. Puteț i face acest lucru fie prin clonarea celor existente
controalele de domeniu în birourile din filiale sau prin clonarea lor în centrul de date ș i apoi transferarea acestora
la sucursale folosind Hyper-V.
Identitate cu Windows Server 2016 1-29

Clonarea controlerilor de domeniu necesită următoarele:

Un hypervisor care suportă identificatori de generaț ie pentru maș ini virtuale, cum ar fi Hyper-V în Windows Server
2012 ș i după.
Controlerele de domeniu ca sisteme de operare gazdă bazate pe Windows Server 2012 ș i versiuni ulterioare.

Un controler de domeniu pe care doriț i să-l clonaț i, sau un controler de domeniu sursă, care trebuie să ruleze ca un virtual
maș ina virtuală pe hypervisor-ul suportat.
Un emulator PDC care rulează pe Windows Server 2012 sau versiuni ulterioare. Este posibil să se cloneze controlerele de domeniu.
rulând Windows Server 2012 când versiuni anterioare de controlere de domeniu există în mediul tău.
Cu toate acestea, controlerul de domeniu care deț ine rolul FSMO de emulatoare PDC trebuie să suporte clonarea.
proces. Emulatorul PDC trebuie să fie online când clona de controler de domeniu virtual începe pentru prima dată
timp.
Pentru a ajuta la asigurarea faptului că administratorii AD DS autorizează clonarea controlerelor de domeniu virtualizate, un membru al
Grupa Adminilor de domeniu trebuie să pregătească un computer pentru clonare. Administratorii Hyper-V nu sunt capabili să
clonează un controler de domeniu fără administratorii AD DS, iar în mod similar, administratorii AD DS nu pot
clonaț i un controler de domeniu fără administratori Hyper-V.

Pregătirea controlerului de domeniu virtual sursă


Pentru a pregăti desfăș urarea controlerelor de domeniu virtuale, urmaț i aceș ti paș i:

1. Adăuga ț i controlerul de domeniu sursă în grupul Controlere de domeniu clonabile.

2. Verifica ț i că aplica ț iile ș i serviciile de pe controlerul de domeniu sursă suportă procesul de clonare. Pute ț
fă acest lucru rulând următorul cmdlet PowerShell de Windows:

Obț ineț i lista aplicaț iilor excluse de clonarea AD DC

Trebuie să eliminaț i sau să testaț i orice aplicaț ii sau servicii care nu suportă clonarea. Dacă funcț ionează după clonare,
put the apps or services in [Link]. You can create
[Link] using the same cmdlet, appending the parameterGenerateXML.
Opț ional, puteț i adăuga parametrul –Force dacă doriț i să suprascrieț i un existent.
[Link], aș a cum este arătat în următoarea sintaxă:

Get-ADDCCloneingExcludedApplicationList –GenerateXML [-Force]

3. Crea ț i un fi ș ier [Link]. Trebuie să crea ț i acest fi ș ier astfel încât procesul de clonare să-l recunoască.
ș i creează un nou controler de domeniu din clonă. Prin crearea acestui fiș ier, poț i specifica un personalizat
numele computerului, setările adresei TCP/IP ș i numele site-ului unde ar trebui să fie noul controler de domeniu
rezidă. Dacă nu specificaț i unul sau toate aceste parametri, un nume de computer este generat automat,
iar setările adresei IP sunt setate pe dinamic. Acest lucru necesită un Protocol de Configurare Dinamic a Gazdelor
(DHCP) server pe reț ea ș i presupune că clonele controlerului de domeniu se află în acelaș i site ca
controlerul de domeniu sursă. Puteț i folosi Windows PowerShell pentru a crea fiș ierul [Link],
aș a cum este prezentat în următoarea sintaxă:

New-ADDCCloneConfigFile [-CloneComputerName <String>] [-IPv4DNSResolver <String[]>]


[-Cale <String>] [-NumeSite <String>]

Dacă doriț i să creaț i mai mult de un clon, ș i doriț i să specificaț i setări precum numele computerelor
ș i informaț iile de adresare TCP/IP, trebuie să modificaț i fiș ierul [Link]. Alternativ,
poț i crea un nou, individual pentru fiecare clonă înainte de a o porni pentru prima dată.
4. Exporta ț i controlerul de domeniu virtual sursă.
1-30 Instalarea ș i configurarea controlerelor de domeniu

Pregătirea mai multor clone de controlere de domeniu


Dacă doriț i să pregătiț i mai multe clona de controlere de domeniu, nu furnizaț i parametri suplimentari, ș i
permite generarea automată a numelui computerului. În plus, folosiț i DHCP pentru a oferi adresare TCP/IP
informaț ie.
În schimb, poț i personaliza fiecare clonă creând fiș iere individuale [Link]. Pentru a face acest lucru,
urmaț i aceș ti paș i:
1. Crea ț i discurile virtuale hard clonat prin exportarea ș i importarea computerului virtual.
2. Monta ț i noile discuri dure virtuale clonat prin realizarea uneia dintre următoarele:

Faceț i dublu clic pe ele în Explorerul de fiș iere.


o
Utilizaț i [Link] cu comanda assign la un prompt de comandă cu privilegii de administrator.
o

o Utilizaț i cmdletul Mount-DiskImage în Windows PowerShell.

3. Utiliza ț i parametrii -Offline ș i -Path cu cmdlet-ul New-ADDCCloneConfigFile. Schimba ț i E în


litera drive-ului pe care l-aț i folosit când aț i montat fiș ierul .vhdx în etapa anterioară, aș a cum se arată în următoarea
cmdlet:

New-ADDCCloneConfigFile –CloneComputerName<LON-DC3>–Offline –Path<E>:


eronț tds
4. Deschide ț i fi ș ierele de disc virtual folosind [Link] sau Dismount-DiskImageWindows
cmdlet PowerShell.

Folosind nume de computere atribuite dinamic


If you do not [Link] a static computer name—for example, to create multiple
clonări fără configuraț ii individuale—numele computerului noului clon este generat automat
bazat pe următorul algoritm:
Prefixul constă în primele opt caractere ale numelui computerului al controlerului de domeniu sursă.
De exemplu, numele calculatorului sursă SourceComputer este abreviat în prefixul SourceCo.
Un sufix de nume unic de formatul -CLnnnnis este adăugat la prefix, unde nnnnis este următorul
valoare disponibilă de la 0001 la 9999 pe care emulatorul PDC o determină că nu este folosită în prezent.

Crearea clonelor de controler de domeniu virtual


Pentru a crea clonele controlerului de domeniu virtual, urmaț i aceș ti paș i:

1. Asigura ț i-vă că controlerul de domeniu, care de ț ine rolul FSMO de emulator PDC, rulează pe Windows
Server 2012 sau mai recent.

2. Asigura ț i-vă că emulatorul PDC ș i un controller de domeniu care găzduie ș te catalogul global sunt online.

3. Folosind fi ș ierele exportate din pa ș ii de pregătire, folosi ț i func ț ia de import pentru a crea cât mai multe
clonare după cum este necesar. Când utilizaț i Hyper-V, selectaț i Copiaț i maș inile virtuale (creaț i un ID unic nou)
pentru a vă permite să importaț i mai multe instanț e individuale ale aceleaș i computere exportate.

4. Configurează individual clonele conform cerin ț elor, urmând pa ș ii descri ș i anterior.

5. Porni ț i clonele.
Identitate cu Windows Server 2016 1-31

Finalizarea clonării controlerului de domeniu


Când un nou clone de controler de domeniu începe, următorii paș i au loc automat:
1. Clonul verifică dacă există un identificator de genera ț ie pentru ma ș ina virtuală. Acesta este necesar, iar dacă o ma ș ină virtuală
identificatorul de generare a maș inii nu există, computerul porneș te normal când nu
[Link]ă sau redenumeș te [Link] ș i restartează în DSRM. Începerea în DSRM este
o măsură de protecț ie, iar un administrator de domeniu trebuie să acorde o atenț ie deosebită ș i să rezolve problema pentru a face...
controlerul de domeniu funcț ionează aș a cum este destinat.

2. Clonul verifică dacă identificatorul genera ț iei ma ș inii virtuale s-a schimbat ș i ia unul dintre
acț iunile următoare în consecinț ă:

o Dacă nu s-a schimbat, este controlerul de domeniu original. Dacă există [Link], este
renumit. În ambele cazuri, are loc un startup normal ș i controlerul de domeniu este funcț ional din nou.

o Dacă s-a schimbat, măsurile de protecț ie ale virtualizării se activează, iar procesul continuă.

3. Clonul verifică dacă [Link] există. Dacă nu, se efectuează o verificare pentru a detecta o adresă IP duplicată.

determina dacă computerul porneș te normal sau în DSRM. Dacă fiș ierul [Link] există,
computerul primeș te noul nume de computer ș i setările adreselor IP din fiș ier. Baza de date AD DS
este modificat, iar paș ii de iniț ializare continuă, creând astfel un nou controler de domeniu.

Demonstraț ie: Clonarea unui controler de domeniu

În această demonstraț ie, veț i vedea cum să:


Pregătiț i un controler de domeniu sursă pentru clonare.

Exportaț i maș ina virtuală sursă.


Creează ș i porneș te controlerul de domeniu clonat.

Paș ii de demonstraț ie
Pregătiț i un controler de domeniu sursă pentru clonare
1. Pe LON-DC1, deschide Centrul Administrativ Active Directory.
2. Adăuga ț i controlerul de domeniu LON-DC1 în grupul Controlerelor de Domeniu Cloneabile.

3. Verifica ț i dacă aplica ț iile ș i serviciile de pe LON-DC1 suportă clonarea.

4. Crea ț i fi ș ierul [Link] pentru clonarea LON-DC3.

5. Opri ț i LON-DC1.

Exportă maș ina virtuală sursă


1. Pe computerul gazdă, în Hyper-V Manager, exportă LON-DC1.

2. Repornire LON-DC1.

Creează ș i porneș te controlerul de domeniu clonat


1. Importa ț i o ma ș ină virtuală nouă folosind fi ș ierele exportate.

2. Nume ș te noua ma ș ină virtuală 20742B-LON-DC3, apoi selectează Copiază ma ș ina virtuală (creează
o nouă identitate unică).

3. În Hyper-V Manager, porni ț i LON-DC3.


1-32 Instalarea ș i configurarea controlerelor de domeniu

Cele mai bune practici pentru virtualizarea controller-ului de domeniu

Virtualizarea oferă multe beneficii, cum ar fi


independenț a hardware-ului, utilizarea eficientă a resurselor
ș i scalabilitate în scenarii de cloud privat. De asemenea
oferă flexibilitate atunci când te deplasezi virtual
maș ini în întreaga infrastructură de virtualizare.
trecutul, când administratorii au virtualizat domeniul
controlere, trebuiau să fie familiarizaț i cu AD DS–
cerinț e specifice, astfel încât să poată evita
adăugând risc la infrastructura AD DS.
Când folosiț i controlere de domeniu virtuale, luaț i în considerare

următoarele bune practici:

Evitaț i punctele unice de eș ec. Asiguraț i-vă că


aveț i cel puț in două controlere de domeniu virtualizate per domeniu pe diferite gazde de virtualizare, care
reducerea riscului de a pierde toț i controlerii de domenii dacă un singur gazdă de virtualizare eș uează. De asemenea, diversificaț i
hardware, reț ele de stocare ș i sisteme de stocare. Asiguraț i-vă că menț ineț i controlerele de domeniu în
centre de date sau regiuni diferite pentru a reduce impactul dezastrelor.

Verificaț i serviciile de timp. Asiguraț i-vă că toate calculatoarele, inclusiv gazda hypervisor ș i controlerul de domeniu
oaspeț ii, participă la aceeaș i infrastructură de servicii de timp. De asemenea, asiguraț i-vă că timpul pe gazdă
ș i asupra oaspeț ilor nu se deosebeș te.

Utilizaț i tehnologia de virtualizare care permite identificatorii de generaț ie a maș inilor virtuale. Numai virtualizare
infrastructurile care susț in noile identificatoare de generaț ie a maș inilor virtuale susț in de asemenea măsurile de siguranț ă
ș i clonarea controlerelor de domeniu virtuale.
Utilizaț i Windows Server 2012 sau o versiune ulterioară ca sistem de operare gazdă pentru controlerele de domeniu virtuale. Numai
aceste versiuni suportă măsurile de protecț ie pentru controlerele de domeniu virtuale.

Evitaț i sau dezactivaț i punctele de control. Dacă gazda de virtualizare sau sistemele de operare ale domeniului
controlerele nu suportă măsurile de protecț ie pentru virtualizarea controlerelor de domeniu, dezactivează posibilitatea de
creând puncte de control. Puteț i face acest lucru folosind un disc de trecere în loc de un disc virtual, pentru
exemplu. Când există suport pentru măsurile de protecț ie, folosiț i un disc virtual pentru a susț ine clonarea, dar evitaț i
folosind puncte de control.

Străduieș te-te să îmbunătăț eș ti securitatea, asigurându-te că administratorii de virtualizare sunt la fel de de încredere ca tine
administratori de domeniu.

Consideraț i să profitaț i de clonare. Clonarea poate fi o strategie de implementare sau de recuperare. Aceasta ajută la
oferiț i o modalitate rapidă ș i simplă de a crea mulț i controleri de domeniu într-un timp scurt.

Clonaț i în loturi de maximum 10. Nu începeț i mai mult de 10 clone noi în acelaș i timp, pentru că
replicarea fiș ierelor folosită pentru SYSVOL permite doar 10 conexiuni de replicare în acelaș i timp.

Consideraț i utilizarea tehnologiilor de virtualizare care vă permit să mutaț i maș ini virtuale între site-uri
limite. Acest lucru poate fi benefic în strategiile tale de implementare ș i recuperare. De exemplu, poț i
creaț i 10 clone într-o locaț ie centrală ș i apoi mutaț i-le în birouri remote în timpul orelor de vârf reduse.

Ajustaț i strategia de denumire pentru a permite clonele de controler de domeniu. De exemplu, permiteț i domeniul clonat
controloare pentru a păstra primele opt caractere ale numelui controlerului de domeniu sursă, apoi a ataș a -
CLnnnn.
Identitate cu Windows Server 2016 1-33

Citit suplimentar: Pentru mai multe informaț ii despre virtualizarea controlerelor de domeniu, consultaț i:
„Rularea Controlerelor de Domeniu în Hyper-V” la: [Link]

Care este cea mai rapidă modalitate de a replica controlerele de domeniu într-un mediu virtualizat?
Întrebare: Care sunt cele două consideraț ii majore pentru implementarea controlerelor de domeniu în Azure?

S-ar putea să vă placă și