AD的部署和设计.pptx
《AD的部署和设计.pptx》由会员分享,可在线阅读,更多相关《AD的部署和设计.pptx(120页珍藏版)》请在咨信网上搜索。
1、ITPro俱乐部(全国)QQ群:75945987商业场景商业场景你是某公司的系统管理员,公司之前的网络管理非常分散,网络中病毒泛滥,系统经常崩溃,文件经常丢失,用户网络行为很难控制,职员经常玩游戏看电影,管理员每天的工作都忙于维护机器,如重装系统,杀毒等等,整个公司的信息化办公效率非常低下现在公司要求规划活动目录域环境,实现集中管理,杜绝以上问题的产生第第1页页/共共120页页ITPro俱乐部(全国)QQ群:75945987公司网络环境公司网络环境总部在青岛,分部在北京,德国,三地经常互访网络资源,网络通过VPN连接要求实现每个站点的和容错管理权在总部,分布只有部分权限创建,规划好活动目录结构
2、实现打印机位置,方便用户快速寻找打印机通过组策略管理用户和计算机维护好活动目录的复制和活动目录数据库通过管理公司的资产,实现远程控制以及软件分发第第2页页/共共120页页ITPro俱乐部(全国)QQ群:75945987今日议程:今日议程:域和工作组的区别实验:域中计算机之间的资源互访Windows Server 2003活动目录的概述实验:使用活动目录管理资源组策略基础实验:组策略管理企业网络安全实验:使用GPO配置用户桌面环境实验:使用GPO发布应用软件实验:使用GPO限制应用软件第第3页页/共共120页页ITPro俱乐部(全国)QQ群:75945987主题主题 1:域和工作组域和工作组 第
3、第4页页/共共120页页ITPro俱乐部(全国)QQ群:75945987安全个体,安全个体,SID,SAM安全个体:是指能够产生与安全相关的行为的实体(比如用户和组是安全实体,而打印机则不是)SID:在计算机世界中标识一个安全个体的唯一凭证编号。就象身份证号码唯一标识每个中国公民一样。SAM:是集中管理安全个体的数据库。第第5页页/共共120页页ITPro俱乐部(全国)QQ群:75945987工作组工作组第第6页页/共共120页页ITPro俱乐部(全国)QQ群:75945987域域是指由管理员定义的计算机、用户和组对象的集合。这些对象共享公用目录数据库、安全策略以及与其他域之间的安全关系。第第
4、7页页/共共120页页ITPro俱乐部(全国)QQ群:75945987计算机加入域计算机加入域必要条件:可用的DC(域控制器)可用的DNS 服务器正确的域名有权限将用户加入域的用户帐号和密码第第8页页/共共120页页ITPro俱乐部(全国)QQ群:75945987将客户机加入到域将客户机加入到域第第9页页/共共120页页ITPro俱乐部(全国)QQ群:75945987选择选择“网上邻居网上邻居”“属性属性”将客户机加入到域将客户机加入到域第第10页页/共共120页页ITPro俱乐部(全国)QQ群:75945987在在“首选首选DNS服务器服务器”中填入域中的中填入域中的DNS服务器地服务器地址
5、址将客户机加入到域将客户机加入到域第第11页页/共共120页页ITPro俱乐部(全国)QQ群:75945987打开打开“我的电脑我的电脑”的属性的属性将客户机加入到域将客户机加入到域第第12页页/共共120页页ITPro俱乐部(全国)QQ群:75945987找到找到“计算机名计算机名”标签,点击标签,点击“更改更改”将客户机加入到域将客户机加入到域第第13页页/共共120页页ITPro俱乐部(全国)QQ群:75945987在在“隶属于隶属于”中,点击中,点击“域域”将客户机加入到域将客户机加入到域第第14页页/共共120页页ITPro俱乐部(全国)QQ群:75945987输入要加入的域的名字输
6、入要加入的域的名字将客户机加入到域将客户机加入到域第第15页页/共共120页页ITPro俱乐部(全国)QQ群:75945987如果一切配置都正确,会弹出验证窗口如果一切配置都正确,会弹出验证窗口将客户机加入到域将客户机加入到域第第16页页/共共120页页ITPro俱乐部(全国)QQ群:75945987输入有权限的域用户名和密码输入有权限的域用户名和密码将客户机加入到域将客户机加入到域第第17页页/共共120页页ITPro俱乐部(全国)QQ群:75945987如果正确,会显示如果正确,会显示“欢迎加入欢迎加入”消息消息将客户机加入到域将客户机加入到域第第18页页/共共120页页ITPro俱乐部(
7、全国)QQ群:75945987重新启动计算机重新启动计算机将客户机加入到域将客户机加入到域第第19页页/共共120页页ITPro俱乐部(全国)QQ群:75945987在登录界面点击选项在登录界面点击选项将客户机加入到域将客户机加入到域第第20页页/共共120页页ITPro俱乐部(全国)QQ群:75945987如果是一台已经加入到域的计算机,会出现如果是一台已经加入到域的计算机,会出现“登录到:登录到:”选项,此时选择域名则表示以域用户身份进行交互登录选项,此时选择域名则表示以域用户身份进行交互登录将客户机加入到域将客户机加入到域第第21页页/共共120页页ITPro俱乐部(全国)QQ群:759
8、45987主题主题 2:Windows Server 2003 活动目录概述活动目录概述第第22页页/共共120页页ITPro俱乐部(全国)QQ群:75945987主题:1.什么是活动目录2.活动目录的数据库3.活动目录的逻辑结构4.活动目录的物理结构5.活动目录和DNS服务6.管理活动目录中的用户7.管理活动目录中的组第第23页页/共共120页页ITPro俱乐部(全国)QQ群:759459871.什么是活动目录什么是活动目录活动目录是一个存放相关对象的信息源第第24页页/共共120页页ITPro俱乐部(全国)QQ群:759459872.活动目录的数据库活动目录的数据库2.1活动目录中存储:对
9、象,属性,类属性属性属性属性名名姓姓登录名属性属性属性属性打印机名打印机名打印机位置活动目录活动目录活动目录活动目录打印机打印机1打印机2Suzan Fine用户Don Hall属性值属性值属性值属性值对对对对象象象象打印机用户打印机打印机3第第25页页/共共120页页ITPro俱乐部(全国)QQ群:75945987使用使用“活动目录和计算机活动目录和计算机”工具查看对象工具查看对象第第26页页/共共120页页ITPro俱乐部(全国)QQ群:75945987使用使用“活动目录和计算机活动目录和计算机”工具查看对工具查看对象象第第27页页/共共120页页ITPro俱乐部(全国)QQ群:75945
10、987Schema(架构)(架构)对象类示例对象类示例属性示例属性示例用户属性用户属性可能包括可能包括:accountExpiresbadPasswordTimemailname属性列表属性列表动态可用,可以被更新,动态可用,可以被更新,并且受到并且受到DACL(随机访(随机访问控制列表)保护问控制列表)保护用户用户服务器服务器计算机计算机accountExpiresbadPasswordTimemailcAConnectdhcpTypeeFSPolicyfromServergovernsIDName 第第28页页/共共120页页ITPro俱乐部(全国)QQ群:759459872.2活动目录数
11、据库分区活动目录数据库分区所有分区的信息结合在一起,构成了完整的活动目录数据库所有分区的信息结合在一起,构成了完整的活动目录数据库可管理的复制可管理的复制在域范围内复制在域范围内复制在森林范围复制在森林范围复制(森林中每台森林中每台DC上上都会有该分区的一都会有该分区的一个副本个副本)SchemaConfigurationcontoso.msftApplication包含活动目录的类信息和属包含活动目录的类信息和属性信息性信息包含活动目录的结构信息包含活动目录的结构信息包含所有本域中对象的信息包含所有本域中对象的信息包含应用程序数据,例如:包含应用程序数据,例如:ForestDNSZoneDo
12、mainDNSZone第第29页页/共共120页页ITPro俱乐部(全国)QQ群:75945987使用使用“ADSI EDIT”查看查看Schema信信息息第第30页页/共共120页页ITPro俱乐部(全国)QQ群:75945987活动目录架构活动目录架构第第31页页/共共120页页ITPro俱乐部(全国)QQ群:759459873.活动目录的逻辑结构活动目录的逻辑结构3.1 森林(Forest)3.2 域树(Tree)3.3 域 (Domain)3.4 组织单位(Organization Unit)第第32页页/共共120页页ITPro俱乐部(全国)QQ群:759459873.1森林森林(F
13、orest)由一个或者多个域构成这些域共享相同的架构信息和配置信息以及全局编目第第33页页/共共120页页ITPro俱乐部(全国)QQ群:759459873.2域树域树(Tree)一个或多个域构成这些域共享相同的架构和配置信息这些域有着邻接的名字空间第第34页页/共共120页页ITPro俱乐部(全国)QQ群:75945987域树域树父域 子域邻接的名字空间 父域父域子域子域新域新域树根域树根域第第35页页/共共120页页ITPro俱乐部(全国)QQ群:759459873.3 域域 (Domain)一组对象的集合,共享相同的活动目录域分区数据包含用户,计算机,组等对象域控制器域控制器是存储活动目
14、录数据库的计算机一个域最少一台域控制器多台域控制器之间需要同步活动目录数据库User3User4User3User4域控域控制器制器域控域控制器制器域域复制复制复制复制User1User2User1User2第第36页页/共共120页页ITPro俱乐部(全国)QQ群:75945987A根根TB树树双向信任关系双向信任关系双向信任关系双向信任关系X双向信任关系双向信任关系双向信任关系双向信任关系TB树树域、域树、森林域、域树、森林第第37页页/共共120页页ITPro俱乐部(全国)QQ群:75945987域、域树、森林域、域树、森林根域下面可以建立多层子域域和子域构建成域树多棵域树构建成森林域之
15、间自动建立双向信任关系第第38页页/共共120页页ITPro俱乐部(全国)QQ群:759459873.4 组织单位组织单位(Organization Unit)OU是活动目录中的一种对象OU中可以建立子对象利用OU可以模拟管理模型OUOUOU对象对象第第39页页/共共120页页ITPro俱乐部(全国)QQ群:75945987域域域域域域DomainDomainDomainOUOUOU域树域树域域森林森林OU-组织单位组织单位对象对象活动目录的逻辑结构活动目录的逻辑结构第第40页页/共共120页页ITPro俱乐部(全国)QQ群:759459874 活动目录的物理结构活动目录的物理结构4.1为什么
16、需要活动目录的物理结构;4.2 域控制器(DC)4.3 站点和IP子网第第41页页/共共120页页ITPro俱乐部(全国)QQ群:759459874.1 为什么需要活动目录的物理结构为什么需要活动目录的物理结构客户端需要找到离自己最近的可用资源;优化复制。第第42页页/共共120页页ITPro俱乐部(全国)QQ群:75945987域控制器是存储活动目录数据库的计算机;一个域最少需要配置一台域控制器;一个域中有多台域控制器时,这些域控制器需要定期同步活动目录数据库;4.2 DC(域控制器)(域控制器)域控制器域控制器域控制器域控制器域域复制复制复制复制User1User2User1User2第第
17、43页页/共共120页页ITPro俱乐部(全国)QQ群:75945987每个地理位置中的若干台域控制器可以划分为一个站点站点内部优先同步活动目录数据库,同步后再和其他站点中的域控制器同步站点站点1域控制器域控制器广域网链接广域网链接站点站点24.3 站点和站点和IP子网子网第第44页页/共共120页页ITPro俱乐部(全国)QQ群:75945987创建和管理站点第第45页页/共共120页页ITPro俱乐部(全国)QQ群:75945987创建站点创建站点第第46页页/共共120页页ITPro俱乐部(全国)QQ群:759459875.活动目录和活动目录和DNS服务服务DNS服务器服务器区域数据库区
18、域数据库区域数据库区域数据库SRV记录记录客户机尝试联系域控制器客户机尝试联系域控制器客户机尝试联系域控制器客户机尝试联系域控制器6 6域控制器响应域控制器响应域控制器响应域控制器响应7 7域控器器域控器器8 8客户机向客户机向域控制器域控制器发出服务请求发出服务请求登录或需搜索活动目录登录或需搜索活动目录登录或需搜索活动目录登录或需搜索活动目录1 1根据客户信息查询根据客户信息查询根据客户信息查询根据客户信息查询DNSDNS3 3Net Logon Net Logon 搜集客户信息搜集客户信息搜集客户信息搜集客户信息2 2返还返还返还返还IPIP地址列表地址列表地址列表地址列表 5 5DNS
19、DNS查找匹配的查找匹配的查找匹配的查找匹配的SRVSRV资源记录资源记录资源记录资源记录4 4客户机客户机第第47页页/共共120页页ITPro俱乐部(全国)QQ群:759459876.管理活动目录中的用户管理活动目录中的用户本地用户帐号本地用户帐号(存储在本地计算机存储在本地计算机)域用户帐号域用户帐号(存储在活动目录中存储在活动目录中)Windows Server 2003 域域第第48页页/共共120页页ITPro俱乐部(全国)QQ群:759459876.1 域用户帐号的创建域用户帐号的创建输入用户的基本信息和登录名称用户密码第第49页页/共共120页页ITPro俱乐部(全国)QQ群:
20、75945987创建帐号创建帐号第第50页页/共共120页页ITPro俱乐部(全国)QQ群:75945987创建帐号创建帐号第第51页页/共共120页页ITPro俱乐部(全国)QQ群:75945987创建帐号创建帐号第第52页页/共共120页页ITPro俱乐部(全国)QQ群:75945987创建帐号创建帐号第第53页页/共共120页页ITPro俱乐部(全国)QQ群:759459876.2 域用户帐号管理域用户帐号管理复制禁用重设密码移动登录名登录时间登录到账户选项配置文件第第54页页/共共120页页ITPro俱乐部(全国)QQ群:75945987域用户帐号属性域用户帐号属性第第55页页/共共1
21、20页页ITPro俱乐部(全国)QQ群:759459877.管理活动目录中的组管理活动目录中的组组的作用组的类型组的作用范围和成员资格关于使用组的建议第第56页页/共共120页页ITPro俱乐部(全国)QQ群:75945987组的作用组的作用n n组也可以加入组组也可以加入组组也可以加入组组也可以加入组n n一个用户可以加入多个组一个用户可以加入多个组一个用户可以加入多个组一个用户可以加入多个组GroupGroupn n一个用户账户加入组,就会继承该组所有的权限一个用户账户加入组,就会继承该组所有的权限一个用户账户加入组,就会继承该组所有的权限一个用户账户加入组,就会继承该组所有的权限Grou
22、pGroupGroupGroupGroupGroup第第57页页/共共120页页ITPro俱乐部(全国)QQ群:75945987组的类型组的类型组的类型组的类型说明说明安全组安全组用于设置用户权限和权利,也可用于邮件分布列表用于设置用户权限和权利,也可用于邮件分布列表通讯组通讯组只用于邮件分布列表只用于邮件分布列表第第58页页/共共120页页ITPro俱乐部(全国)QQ群:75945987组的作用范围和成员资格组的作用范围和成员资格支持的域控制器支持的域控制器Windows NT Server 4.0,Windows 2000,Windows Server 2003Windows 2000,W
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- AD 部署 设计
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。