|
第六章 活动目录服务的基本安装和配置
|
|
Active
Directory 是用于 Windows 2000 Server 的目录服务。它存储着网络上各种对象的有关信息,并使该信息易于管理员和用户查找及使用。Active
Directory 目录服务使用结构化的数据存储作为目录信息的逻辑层次结构的基础。Active Directory 的优点:信息安全性 、基于策略的管理
、可扩展性 、可伸缩性 、信息的复制 、与 DNS 集成 、与其他目录服务的互操作性、灵活的查询。 |
|
要创建域,用户必须将一个或更多的运行
Windows 2000 Server
的计算机升级为域控制器。域控制器为网络用户和计算机提供
Active Directory
目录服务、存储目录数据并管理用户和域之间的交互作用,包括用户登录过程、验证和目录搜索。每个域至少必须包含一个域控制器。 |
|
|
如图6.2所示如果相关域树共享相同的
Active Directory
架构以及目录配置和复制信息,但不共享连续的 DNS
名称空间,则称之为域林。 |
|
6.1.2. 域和帐户命名
Active Directory 域名通常是该域的完整 DNS 名称。但是,为确保向下兼容,每个域还有一个 Windows 2000 以前版本的名称,以便在运行
Windows 2000 以前版本的操作系统的计算机上使用。用户帐户
在 Active Directory 中,每个用户帐户都有一个用户登录名、一个 Windows 2000 以前版本的用户登录名(安全帐户管理器的帐户名)和一个用户主要名称后缀。在创建用户帐户时,管理员输入其登录名并选择用户主要名称。Active
Directory 建议 Windows 2000 以前版本的用户登录名使用此用户登录名的前 20 个字节。
所谓用户主要名称是指由用户账户名称和表示用户账户所在的域的域名组成。这是登录到 Windows 2000 域的标准用法。表准格式为:user@domain.com
(类似个人的电子邮件地址)。但不要在用户登录名或用户主要名称中加入 @ 号。Active Directory 在创建用户主要名称时自动添加此符号。包含多个
@ 号的用户主要名称是无效的。
在 Active Directory 中,默认的用户主要名称后缀是域树中根域的 DNS 名。如果用户的单位使用由部门和区域组成的多层域树,则对于底层用户的域名可能很长。对于该域中的用户,默认的用户主要名称可能是
grandchild.child.root.com。该域中用户默认的登录名可能是 user@grandchild.child.root.com 。创建主要名称后缀
- "root" 使同一用户使用更简单的登录名 user@root.com 就可以登录。
6.1.3 域间信任关系
对于 Windows 2000 计算机,通过基于 Kerberos V5 安全协议的双向、可传递信任关系启用域之间的帐户验证。
在域树中创建域时,相邻域(父域和子域)之间自动建立信任关系。如图 6.2 中的 root.com 和 child.root.com 之间自动建立信任关系。在域林中,在树林根域和添加到树林的每个域树的根域之间自动建立信任关系。因为这些信任关系是可传递的,所以可以在域树或域林中的任何域之间进行用户和计算机的身份验证。
如果将 Windows 2000 以前版本的 Windows 域升级为 Windows 2000 域时,Windows 2000 域将保留域和任何其他域之间现有的单向信任关系。包括
Windows 2000 以前版本的 Windows 域的所有信任关系。如果用户要安装新的 Windows 2000 域并且希望与任何 Windows
2000 以前版本的域建立信任关系,则必须创建与那些域的外部信任关系。
所有域信任关系都只能有两个域:信任域和受信任域。域信任关系按以下特征进行描述:
§ 单向
单向信任是域 A 信任域 B 的单一信任关系。所有的单向关系都是不可传递的,并且所有的不可传递信任都是单向的。身份验证请求只能从信任域传到受信任域。Windows
2000 的域可与以下域建立单向信任:不同树林中的 Windows 2000 域 、Windows NT 4.0 域 、MIT Kerberos V5
领域。
§ 双向
Windows 2000 树林中的所有域信任都是双向可传递信任。建立新的子域时,双向可传递信任在新的子域和父域之间自动建立。
|
§ 可传递 |
|
|
并且域 A 的域树中的其他域和域 A 具有可传递信任关系,所以域 B 中的用户(当授与适当权限时)可访问域 3 中的资源。 |
|
|
§ 不可传递
6.1.5
Active Directory 用户和计算机帐户 6.1.6组策略 Active
Directory 提供信息储存库以及让用户和应用程序访问信息的服务。Active Directory 客户使用"轻量级目录访问协议 (LDAP)"向
Active Directory 服务器发送查询。要定位 Active Directory 服务器,Active Directory 客户机将查询
DNS。Active Directory 需要 DNS 才能工作。 6.2
安装活动目录(ADS)
通常,应该创建能反映组织单位的职能或商务结构的单位。例如,用户可以创建顶级单位,例如人事关系、设备管理和营销等部门单位。在人事关系单位中,用户可以创建其他的嵌套组织单位,例如福利和招聘单位。在招聘单位中,也可以创建另一级的嵌套单位。例如,内部招聘和外部招聘单位。总之,组织单位可使用户以一种更有意义且易于管理的方式来模拟用户实际工作的单位,而且在任何一级指派一个适当的本地权利机构作为管理员。
6.2.2
安装 Active Directory
|
|
在安装 Active
Directory 前首先确定DNS服务正常工作,下面用户来安装根域为 nt2000.com 的域中第一台域控制器。 |
|
|
步骤3 选择"创建一个新域的域目录树"
,单击"下一步" |
|
|
步骤6 安装向导自动将域控制器的
NetBIOS 名设置为 "nt2000" ,单击"下一步" |
|
|
步骤10 输入以目录恢复模式下的管理员密码,单击"下一步" |
|
||
|
_ldap._tcp.nt2000.com.
600 IN SRV 0 100 389 n2k_server.nt2000.com. 6.2.3
安装第二台域控制器
|
|||
6.3
活动目录工具
在安装完毕后,在管理工具中提供了三个工具
| § Active
Directory 用户和计算机 如图 6.9 |
![]() |
|
§ Active
Directory 域和信任关系 |
|
|
§ Active
Directory 站点和服务 |
|
|
系统还提供了
Active DirectorySchema 和 ADSI 主要用于 Active Direttory 开发的工具。Active Directory
域和信任关系、Active Directory 站点和服务工具主要用于管理多个服务器或多个域之间的关系,这不是本书的重点;Active Directory
用户和计算机工具是配置互动目录最常用的工具,在后续章节中用户将详细介绍它的使用方法。 |
|
相关内容:(本教程出自:www.365edu.com)
1、windows2000Server新功能及安装
2、windows2000网络客户端的安装和配置
3、配置远程安装服务和设置用户配置文件
4、windows2000的基本管理
5、DNS服务器的配置与管理
6、活动目录服务的基本安装和配置
7、管理计算机和用户帐号
8、文件和打印系统的配置与管理
9、数据存储
10、安全管理
11、DHCP服务器的安装和配置
12、WINS服务器的安装与配置
13、高级管理
14、管理Internet信息服务器
15、系统的诊断与修复
16、将WinNT4.0升级为windows2000