什么是AD活动目录

什么是AD活动目录,第1张

活动目录是从一个数据存储开始的。它采用的是Exchange Server的数据存储,称为:Extens ible Storage Service (ESS)。其特点是不需要事先定义数据库的参数,可以做到动态地增长,性能非常优良。这个数据存储之上已建立索引的,可以方便快速地搜索和定位。活动目录的分区是"域(Domain)",一个域可以存储上百万的对象。域之间还有层次关系,可以建立域树和域森林,无限地扩展。

在数据存储之上,微软建立了一个对象模型,以构成活动目录。这一对象模型对LDAP有纯粹的支持,还可以管理和修改Schema。Schema包括了在活动目录中的计算机、用户和打印机等所有对象的定义,其本身也是活动目录的内容之一,在整个域森林中是唯一的。通过修改Schema的工具,用户或开发人员可以自己定义特殊的类和属性,来创建所需要的对象和对象属性。

活动目录包括两个方面:一个目录和与目录相关的服务。目录是存储各种对象的一个物理上的容器;而目录服务是使目录中所有信息和资源发挥作用的服务。活动目录是一个分布式的目录服务。信息可以分散在多台不同的计算机上,保证快速访问和容错;同时不管用户从何处访问或信息处在何处,都对用户提供统一的视图。

您好,DC在活动目录中的作用主要有以下几个:

1、存放活动目录数据库

2、为活动目录中的用户提供身份验证

3、作为KDC进行票据分发

DC对于一个域来说至少有一个,可以有多个,上不封顶。

希望回答可以帮到您

Active Directory是面向Windows Standard Server、Windows Enterprise Server以及 Windows Datacenter Server的目录服务

要想了解活动目录的功能,也就是了解活动目录是做什么用的,如何工作的,就能够很好理解了!

由于,解释活动目录的功能,不是一句话两句话能够说明清楚的,我就在网上复制了一些内容,你看完了就差不多理解了!

微软在Windows NT Server 40中就已经贯彻了目录服务的思想。NT的"域(domain )"的概念是目录服务的一个基本单元。"一次登录,Single Logon"在Windows NT Server 的环境下有了具体的应用,比如Internet Information Server、Exchange Serv er、SQL Server等都可以与Windows NT Server的账号验证集成起来,用户一次登录就可以获得Web、Email和数据库等多种多样的网络服务。

Windows 2000 Server在Windows NT Server 40的基础上,进一步发展了"活动目录(Active Directory)"。活动目录充分体现了微软产品的"ICE",即集成性(Inte gration),深入性(Comprehensive),和易用性(Ease of Use)等优点。活动目录是一个完全可扩展,可伸缩的目录服务,既能满足商业ISP的需要,又能满足企业内部网和外联网的需要。

活动目录的由来

活动目录是从一个数据存储开始的。它采用的是Exchange Server的数据存储,称为:Extens ible Storage Service (ESS)。其特点是不需要事先定义数据库的参数,可以做到动态地增长,性能非常优良。这个数据存储之上已建立索引的,可以方便快速地搜索和定位。活动目录的分区是"域(Domain)",一个域可以存储上百万的对象。域之间还有层次关系,可以建立域树和域森林,无限地扩展。

在数据存储之上,微软建立了一个对象模型,以构成活动目录。这一对象模型对LDAP有纯粹的支持,还可以管理和修改Schema。Schema包括了在活动目录中的计算机、用户和打印机等所有对象的定义,其本身也是活动目录的内容之一,在整个域森林中是唯一的。通过修改Schema的工具,用户或开发人员可以自己定义特殊的类和属性,来创建所需要的对象和对象属性。

活动目录包括两个方面:一个目录和与目录相关的服务。目录是存储各种对象的一个物理上的容器;而目录服务是使目录中所有信息和资源发挥作用的服务。活动目录是一个分布式的目录服务。信息可以分散在多台不同的计算机上,保证快速访问和容错;同时不管用户从何处访问或信息处在何处,都对用户提供统一的视图。

活动目录的集成性(Integration)

微软的活动目录生动了结合了三个方面的管理内容:用户和资源管理、基于目录的网络服务,和基于网络的应用管理。而且活动目录广泛地采纳了Internet标准,把众多的Internet服务都集成在一起,提供了革命性的价值。

目录管理的基本对象是用户和计算机,还包括文件、打印机等资源。举例来说,用户对象的属性非常丰富,不但有常见的账号名、口令等,还包括邮件信箱和个人主页地址、在公司中的职位关系等,可以在活动目录中右键点击用户对象发送邮件和访问其个人主页等。其职位关系可以在公司的内部网上有Web组织结构图的方式动态地显示出来,也可以为内部采购、费用报销等应用程序利用来实施业务逻辑。在活动目录中,支持全局性的查找,比如查找在整个网络中的双面打印的彩色打印机等。

活动目录彻底地采用了Internet标准协议,比如用户账号可以用User@bjyourcomcom或User@yourcomcom的快捷方式来表征,来登录网络等。在此bjyourcomcom和yourcomcom就是两个不同的域。但是这两个域之间有信任关系,因为y ourcomcom是一个根域,bjyourcomcom是一个子域。子域之下还可以有子域,比如sales bjyourcomcom,相互之间都是可传递的信任关系,构成一棵域树。如果你的公司兼并了一家其他的公司,你的域树可以和它们的域树hiscomcom建立起整个的域森林来。DNS (domain name servic e)在此充当了名字解析的功能,我们建议使用与活动目录集成的DNS Server,来保证动态更新域名和更好的复制能力。整个域森林的所有对象,只要安全性管理许可,都可以用LDAP协议访问到。

在当今的Internet时代,微软活动目录这种基于Internet标准的做法,给用户带来了几乎无穷尽的益处。活动目录集成了关键服务,如DNS、MSMQ(消息队列服务);集成了关键应用,如电子邮件、网管、ERP等;集成了关键数据访问,如ADSI、OLE DB等;还集成了关键的安全性,如Kerberos第五版本和公开密钥基础设施等。

基于活动目录的网络基础设施服务(Directory-Enabled Networking, DEN)是微软和思科公司共同提出来的,旨在提高网络可管理性和提高网络服务质量的倡议。在Windows 2000活动目录中,可以做到根据不同的用户或应用分配网络带宽等高级的网络管理任务,以及支持ATM网络和QoS协议等。

基于活动目录的应用服务(Directory-Enabled Application)是在Windows 2000平台上的新一代的应用程序。应用开发员可以扩展活动目录的Schema 和 UI,通过ADSI/ADO编程,在活动目录中发布service 绑定信息,通过Group Policy配置应用程序,进行Just In Ti me应用下载和应用改变的自动通知等。比较典型的一个基于目录的应用的例子,是NetMeeting。在活动目录的环境中,你只要在NetMeeting中敲入同事的Email别名,就可以通过活动目录中的定位服务,与其进行对话和桌面协作等,非常方便。

活动目录的深入性(Comprehensive)

活动目录的深入性体现在企业级的可伸缩性,安全性,互 *** 作性,编程能力和升级能力上。活动目录既可以存储极少的几个对象,也可以存储上亿万的对象。活动目录通过为每个域创建一个目录存储的方法来获得伸缩性。这一个目录存储中仅仅包括了这个域中的所有对象。当域树建立起来之后,每个域有能力搜索整个域树中所有的目录存储。这种划分整个域树的方法,使用户所需要的信息离用户最近,响应最好。域的目录存储还可以有很多的副本,副本之间自动地做同步,进一步提高响应速度和服务可获得性。

这种域树和域森林的方法,帮助活动目录使用容器层次来模拟一个企业的组织结构。组织中的不同部门可以成为不同的域,或者一个域中有层次结构的组织单元(Organizational Unit, OU),从而采用层次化的命名方法来反映组织结构和进行管理授权。顺着组织结构进行颗粒化的管理授权可以解决很多管理上的头疼问题,在加强中央管理的同时,又不失机动灵活性。

Windows NT 40中的很多域都可以成为OU,建立起更大的域和更简化的域关系,借助全局目录(G lobal Catalog) ,用户和管理员仍然能够迅速地找到对象和管理对象。Windows 2000可以在现存的Windows NT 40的环境中工作,保护现有的投资;微软也提供一系列的工具帮助40的用户迁移到Wi ndows 2000的目录环境中。微软提供Directory Connector使活动目录与Exchange Server 55、NDS的目录服务同步,并且Exchange 60干脆就采用了Windows 2000作其目录服务。

在活动目录中,目录存储只有一种形式,即域控制器(Domain Controller),包括了完整的域目录的信息,不再有主域控制器和备份域控制器的区别。所有的域控制器在用户访问和提供服务方面都是相同的。它们之间的同步是采用了一种先进的多主复制的技术,称为Update Sequence Numbers (USN)。每个服务器跟踪其复制伙伴的最新USN列表,保证及时更新并且更新不会有冲突或相互覆盖等。

Windows 2000的安全性服务(如Kerberos,PKI和智能卡等)和活动目录紧密结合。活动目录存储了域安全政策的信息,比如域口令的限制政策、系统访问权限等,实施了基于对象的安全模型和访问控制机制。在活动目录中的每个对象都有一个独有的安全性描述,定义了浏览或更新对象属性所需要的访问权限。但是,当LDAP客户端访问活动目录时, *** 作系统会实施访问安全控制,而不是由活动目录来决定访问控制的。Windows 2000 安全性和活动目录相辅相成,可以共同完成任务和协同管理。

活动目录的易用性(Ease of Use)

一个功能强大的目录服务如果不能易于使用,也不是一个好的目录服务。活动目录的易用性,也是Windows 2000整体Simplicity的一个体现。微软始终抱着这样的信仰:必须是大家乐于使用易于使用的技术,才是真正的好技术。因此,微软的活动目录也在此下了很大的功夫。

先说一下活动目录的安装。Windows NT Server 40的用户可能不习惯Windows 20 00 Server的做法:所有的新安装都是安装成为Member Server,目录服务都需要事后用Dcprom o的命令特别安装。目录服务还可以卸载,而不用象在安装Windows NT 40那样,一开始就要定终身:区分域控制器还是Member Server,两者之间不可转换。

Dcpromo是一个图形化的向导程序,引导用户一步一步地建立域控制器,可以新建一个域森林,一棵域树,或者仅仅是域控制器的另一个备份,非常方便。很多其他的网络服务,比如DNS Server、DHCP Server和 Certificate Server等,都可以在以后与活动目录集成安装,便于实施策略管理等。

在活动目录安装之后,主要有三个活动目录的微软管理界面(MMC),一个是活动目录用户和计算机管理,主要用于实施对域的管理;一个是活动目录的域和域信任关系的管理,主要用于管理多域的关系;还有一个是活动目录的站点管理,可以把域控制器置于不同的站点。一般局域网的范围内,为一个站点,站点内的域控制器之间的复制是自动进行的;站点间的域控制器之间的复制,需要管理员设定,以优化复制流量,提高可伸缩性。从活动目录管理界面,还可以对SDOU(站点、域和组织单元的统称)右键点击,启动组策略(Group Policy)的管理界面,实施对对象的细致管理。

对于SDOU,管理员还可以方便地进行管理授权。右键点击SDOU就可以启动"管理授权向导",一步一步地设定哪些管理员对于哪些对象有什么样的管理权限。比如说企业内部技术支持中心的管理员,只有复位用户口令的权限,没有创建和删除用户账号的权限。这种更细致的管理方法,成为"颗粒化"。

另外,活动目录还充分地考虑到了备份和恢复目录服务的需要。Windows 2000备份工具中有专门备份活动目录的选项,在出现意外事故的时候,可以在机器启动时按F8进入安全模式,来进行目录服务的恢复,保证减少灾难的恶性影响。

名称空间:就是一块划分好的区域,在这块区域内,可以利用某个名字找到与这个名字有关的信息。(电话本、文件系统、活动目录)域名称空间采用DNS结构。 对象和属性:2003域上的资源是以对象的形式存在,例如用户、计算机、打印机、应用程序等都是对象,而一个对象是通过“属性(Attribute)”来描述其特征,也就是对象本身就是一些“属性”的集合。 容器与组织单元:容器和对象相似,也有自己的名称,也是一些属性的集合,但容器并不代表一个实体,容器内可以包含一组对象,组织单元(Organization Units,OU)是活动目录内一个比较特殊的容器,有组准则的功能。 域目录树:一个包含多个域的网络,这些域以树状的形式存在。域目录树内的所有域共享一个活动目录,且域目录树下只有一个活动目录,活动目录内的数据分散地存储在各个域内,每个域只存储该域的数据(数据存储在域控制器内)。2003 将存储在各个域中的对象总称为活动目录。 信任:两个域之间必须建立信任关系,才可以访问对方域内的资源。2003 域会自动信任上一层的父域,同时父域也会自动信任这个新域,信任关系具备双向传递性(通过Kerberos安全协议完成)。也叫Kerberos信任。 域目录林:将网络设置成多域目录树的结构,那么可以让这些域目录树合并为一个域目录林(域森林)。创建的第一个域目录树的根域,就是整个域目录林的根域,同时该域的域名就是域目录林的目录林名称。创建域目录林时,每个域目录树内的根域之间双向的、传递性的信任关系都会自动地被建立起来。 构架:活动目录内的对象类别与属性数据定义在构架内,(用户的属性(姓、名、电话等)、每个属性内的数据类型与其范围等信息)。在一个域目录林中的所有与目录树共享相同的构架。 域控制器:活动目录的目录数据存储在域控制器内,一个域内可以有多台域控制器,每一台域控制器的地位平等,各存储着一份相同的活动目录。在任何一台域控制器内添加了一个用户账户后,这个账户被建立在这台域控制器的活动目录内,这份数据会自动被复制到其他的域控制器的活动目录内,(数据同步)。 轻型目录访问协议:(Lightweight Directory Access Protocol,LDAP)是一种用来查询与更新活动目录的目录服务通信协议。2003域是利用"LDAP命名路径"表示对象在活动目录内的位置。 可辨别名称(Distinguished Name,DN) 相对可辨别名称(Relative Distinguished Name,RDN) 全局唯一标识符(Global Unique Identifier,GUID)是一串128位的数值,建立任何一个对象,系统都会自动给这个对象指定惟一的GUID对象名称可以被改变,但GUID永远不会改变。 用户主体名称(User Principal Name,UPN)例:(用户Jack隶属于abccom)则他的UPN可为Jack@abccom。登录域时输入的账户名称最好是用 UPN,因为无论这个用户的账户被移动到哪个域,都不会改变它的UPN。 全局编录:为了让每个用户、应用程序能够快速地找到位于其他域内的资源,2003设计了全局编录,全局编录一般由域控制器扮演。一个域目录林内的所有与目录树共享相同的“全局编录”,而域目录林内的第一台域控制器就是默认的“全局编录服务器”,必要时可指定其他的域控制器当作“全局编录服务器”。 站点:站点是由一个或多个IP子网所组成,这些子网络之间是通过高速连接所串接起来的,域是逻辑的分组,而站点是物理的分组。每个站点可能会包含多个域;而一个域内的计算机可能同时分别属于不同的站点。 目录分区:活动目录数据库被逻辑地分为多个目录分区。 构架目录分区 配置目录分区 域目录分区 应用目录分区

以上就是关于什么是AD活动目录全部的内容,包括:什么是AD活动目录、一个活动目录中,DC的作用是什么,DC的数量是多少、活动目录的主要功能有哪些,他的组织结构特点又是什么等相关内容解答,如果想了解更多相关内容,可以关注我们,你们的支持是我们更新的动力!

欢迎分享,转载请注明来源:内存溢出

原文地址:https://54852.com/sjk/9572042.html

(0)
打赏 微信扫一扫微信扫一扫 支付宝扫一扫支付宝扫一扫
上一篇 2023-04-29
下一篇2023-04-29

发表评论

登录后才能评论

评论列表(0条)

    保存