AD操作主机说明_win服务器

AD定义了五种操作主控角色(FSMO)分别为:

架构主控 schema master                    作用于林级别(一个林中只能有一个架构主控)

域命名主控 domain naming master            作用于林级别

相对标识号 (RID) 主控 RID master            作用于域级别(一个域中只能有一个架构主控)

主域控制器模拟器 (PDC)                    作用于域级别

基础结构主控 infrastructure master        作用于域级别

架构主控(Schema Master)作用于林级别

功能:控制活动目录内所有对象/属性的定义

提示:Regsvr32 schmmgmt.dll(注册架构主控)     属于Schema Admins组

故障影响:更新Schema受影响、短期内一般看不到影响

典型问题如:无法安装Exchange

故障处理:只能使用夺取操作,且不可逆向转移,确保原PDC宕机情况下才可使用

若修改AD的架构,只能从架构主机上进行操作。很多高级服务器产品在部署时都需修改AD的架构,如Exchange。若在域中部署Exchange时无法在线联系架构主机,则Exchange的部署就无法继续。MCSE考题曾考过此知识点

域命名主控(Domain Naming Master)作用于林级别

功能:控制森林内域的添加和删除、添加和删除对外部目录的交叉引用对象

提示:建议与GC配置在一起     属于Enterprise Admins组

故障影响:更改域结构受影响、短期内一般看不到影响

典型问题如:添加/删除域

故障处理:只能使用夺取操作,且不可逆向转移,确保原PDC宕机情况下才可使用

主要负责控制域林内域的添加或删除,即若在林域内添加一个新域,必须由域命名主控判断域名合法,操作才可以继续。如果域命名主控不在线,就无法完成林域内的新域创建。除了对域名做诠释。

还负责添加或删除描述外部目录的交叉引用对象。

RID主控(RID Master)作用于域级别

功能:管理域中对象相对标识符(RID)池

对象安全标识符(SID)=域安全标识符+相对标识符(RID)*

如:S-1-5-21-1343024091-879983540-3…

S-1-5-21-D1-D2-D3-RID,S是SID的缩写,1是SID的版本号,5代表授权机构,21代表子授权,D1-D2-D3是三个数字,代表对象所在的域或计算机,RID是对象在域中或计算机中的相对号码。管理员的SID为S-1-5-21-3855104193-3464347045-3256418734-500,其中的RID是500。

故障影响:无法获得新的RID池分配

典型问题如:无法新建(大量)用户帐号
故障处理:只能使用夺取操作,且不可逆向转移,确保原PDC宕机情况下才可使用

RID是SID的一部分, 作用即为AD提供一个可用的RID池(默认500个)而且当池中的RID被消耗到一定程度后再自动补充满。如果RID主机出现故障,显然会对我们创建大量的用户账号造成麻烦。

PDC模拟主控(PDC Emulator)作用于域级别
功能:模拟Windows NT PDC、默认的域主浏览器、默认的域内权威的时间服务源、统一管理域帐号密码更新、验证及锁定

提示:PDC模拟主控不仅是模拟NT PDC、一般负荷较大

故障影响:底端客户不能访问AD、不能更改域帐号密码、浏览服务问题、时间同步问题。

故障处理:需要及时地恢复,可以使用转移操作,PDC在线情况下转移到其他主机上。

兼容NT4服务器;优先成为主浏览器(即网络中的一种计算机角色:维护网上邻居中计算机列表);AD的优先复制权(AD内容发生变化时优先复制到PDC中);充当域内的权威时间源;组策略的首选存储地点。

基础结构主控(Infrastructure Master)作用于域级别

功能:负责对跨域对象引用进行更新

提示:单域情况下基础结构主机不需要工作、不能同时和GC配置在一起(单DC除外)
故障影响:外域帐号不能识别,标记为SID

故障处理:需要比较及时地恢复,可以使用转移操作,PDC在线情况下转移到其他主机上。

结构主机的作用是负责对跨域对象的引用进行更新,假如A域的一个用户加入了B域的一个组,B域的结构主控就会负责关注A域的这个用户是否发生了什么变化,如是否被删除了,结构主控的工作可以确保域间对象引用的可操作性。

如为一个单域,基本上用不着结构主控做什么工作。

如果在一个多域的林环境,结构主控不要和GC(全局编录)放在同一台DC上,否则结构主控无法正常工作。

操作主控的放置建议
默认情况:架构主控在根域的第一台DC上、域命名主控在根域的第一台DC上、其他三个主控(RID主控、PDC模拟主控、基础结构主控)角色在各自域的第一台DC上

考虑问题:和GC的冲突、性能考虑

手工优化:基础结构主控与GC不放在一起;域命名主控与GC放在一起;架构主控与域命名主控可放在一起;PDC模拟主控建议单独放置。

时间: 2024-10-28 17:59:02

AD操作主机说明_win服务器的相关文章

NTFS权限设置以避免通过webshell遍历主机目录_win服务器

测试环境:Windows 2003 + IIS6.0 + Access数据库 运行上传的asp助手,在浏览其他分区的时候提示"路径未找到",用asp探针查看发现是因为对分区没有读取权限. 我们知道,匿名访问web使用系统中的"IUSR_主机名"这个用户,只要限制了这个用户的读取权限,即能限制访问者遍历服务器目录,保护服务器数据不被非法访问. 操作步骤: 1. 我的电脑,磁盘安全属性.2. 首先删除Everyone组.一般在服务器上看见Everyone就要删.3. 添

护卫神 主机管理系统使用说明(主机管理)_win服务器

感谢大家使用[护卫神·主机管理系统]V3.1,该版本支持在Windows Server 2003/2008/2012,含32位和64位,直接开设配置WEB站.FTP站,以及SQL Server和MySQL,是您开设和管理虚拟主机的绝好帮手.     但是对于新用户可能在使用上有一些困难,因此请仔细阅读如下说明文档.   本文讲述 护卫神·主机管理系统 第二部分:[主机管理]   一.新增主机     1.点击管理菜单的新增主机(以Windows Server 2003 32位为例):     (

在Win2003服务器系统中添加Web虚拟主机(图)_win服务器

在同一台物理服务器中配置多个Web网站,很多用户会选择在服务器中添加多个IP地址,然后将每个Web站点分别指向不同IP地址的方式.这种方式固然可行,不过随着IP地址(主要是指Internet中的IP地址)资源越来越紧缺,该方式的弊端也越来明显.其实在IIS 5.0和IIS6.0中,用户完全可以为每个Web站点添加HTTP主机头,从而使用一个IP地址和端口号创建多个Web站点.这种方式通常被称为搭建"虚拟主机".在IIS 6.0中搭建虚拟主机的步骤如下所述: 第1步,在"Int

iis中flv视频无法播放的处理方法(iis或虚拟主机管理系统)_win服务器

Flv格式的视频播放,需要空间的支持.如果是独立服务器,请在MIME类型中按下图添加 如果使用了虚拟主机,请在管理平台上直接添加(如果不支持添加的,只有联系服务商处理)扩展名填写:.flvMime类型填写:flv-application/octet-stream

Windows 2003 AD中的5种操作主机

在之前我们已经了解了在AD(活动目录)中创建林,域树和子域的方法,在一个域中,为了提高容错性和 高可用性,我们建议大家在一个域中最好存在多台DC,每个DC维护域中相同的活动目录数据库.而这些DC是 对等的,那么就会产生一些问题:为了保证活动目录数据库的一致性就需要执行复制操作,一般的复制是多 主机复制(多个DC平等),但某些更改不适合使用多主机复制执行,因此需要有称为"操作主机" 的DC接受此类更改的请求. 首先我们先来了解什么是"操作主机","操作主机

WIN2008 R2 Active Directory 之一 部署企业中第一台Windows Server 2008 R2域控制器_win服务器

前言 对于活动目录(AD)来讲,从Windows 2000到现在有非常多的文章在对其进行探讨,微软公司每推出一代新的Windows系统,这一重要服务技术不管是从功能上还是从性能上都在不断进步.在此,以最新Windows Server 2008 R2(以后简称WIN08R2)系统为例,从零开始讲述关于WIN08R2活动目录相关技术.希望能一直坚持写完! --胖哥 通过多年来AD在企业中的部署,技术人员几乎都知道与活动目录相关的一系列概念了,如:域.域树.域林.OU和站点,还有域控制器(DC)等.那

WIN2008 R2 Active Directory 之二 部署企业中Windows Server 2008 R2额外域控制器_win服务器

题外话--谨以此文纪念"痛苦"的交规考试以98分通过.小弟准备考驾照,最近被交规,就把博文之事放下了.哈哈哈,今天刚一通过就马上来码字儿了!  通过<部署企业中第一台Windows Server 2008 R2域控制器>(http://www.jb51.net/article/38401.htm)已经完成了企业中Windows网络域森林的建立.但是,在企业中对于AD来讲,为了保证安全稳定运行,至少需要两台以上的物理域控制器. 在早期的Windows中可以部署备份域控制器(B

活动目录系列之九:操作主机

今天我们讨论一下有关操作主机的问题.在域环境里,我们不得不考虑活动目录的复制问题,我们知 道大多数DC之间的复制是一种多主复制的机制.而有一些特定的操作必须采用单主机复制,而复制的源就 是操作主机.当然操作主机也是DC,无非有着特殊的功能而矣. (一)操作主机的角色: Forest-wide roles:存在于根域DC中 1.Schema master 架构主机 2.Domain naming master域命名主机 Domain-wide roles:每个域中DC会拥有这三种角色 3.PDC

详解操作主机角色,Active Directory系列之九

而且修改后的结果会被其他的域控制器所承认.从这个角度讲,域控制器之间的地位是平等的,但我们决不能认为域控制器之间是没有区别的!事实上,域中的第一个域控制器往往比其他的域控制器承担了更多的任务. 有些企业中部署了多个域控制器之后,就开始忽略第一个域控制器的作用,有时甚至可能会一不经意间把第一个域控制器给处理掉了.但这些企业的用户很快就会发现域中会出现一些异常现象,例如无法创建域用户账号,无法安装Exchange,无法部署子域等等.原因很简单,第一个域控制器承担的任务并没有被转嫁到其他的域控制器上,