活动目录的介绍:深入浅出Active Directory系列(一)

一,活动目录的介绍

Active Directory(活动目录)是Windows Server 2003域环境中提供目录服务的组件。目录服务在微软平台上从Windows Server 2000开始引入,所以我们可以理解为活动目录是目录服务在微软平台的一种实现方式。当然目录服务在非微软平台上都有相应的实现。

Windows Server 2003有两种网络环境:工作组和域,默认是工作组网络环境。如下图


工作组网络也称为“对等式”的网络,因为网络中每台计算机的地位都是平等的,它们的资源以及管理是分散在每台计算机之上,所以工作组环境的特点就是分散管理,工作组环境中的每台计算机都有自己的“本机安全账户数据库”,称为SAM数据库。这个SAM数据库是干什么用的呢?其实就是平时我们登录电脑时,当我们输入账户和密码后,此时就会去这个SAM数据库验证,如果我们输入的账户存在SAM数据库中,同时密码也正确,SAM数据库就会通知系统让我们登录。而这个SAM数据库默认就存储在C:\WINDOWS\system32\config文件夹中,这便是工作组环境中的登录验证过程。

假如我们有这样一种应用场景:有200台电脑的一个公司,我们希望某台电脑上的账户Bob可以访问每台电脑内的资源或者可以在每台电脑上登录。那么在工作组环境中,我们必须要在这200台电脑的各个SAM数据库中创建Bob这个账户。一旦Bob想要更换密码,必须要更改200次!我估计这个企业的管理员够受的了。现在只是200台电脑的公司,如果是有5000台电脑或者上万台电脑的公司呢,估计管理员会抓狂。这便是域环境的应用场景。

凡是从事微软平台工作的朋友,无论是系统方向还是开发方向或者IT从业者,我想大家都不止一次的听到域环境,但是很多朋友对域环境比较陌生,不知道怎么下手,甚至不知道域环境在微软平台上的重要性。我可以这样打个比方:如果有人问我,你们公司为什么会去买Windows Server 2003/2008?我会告诉他,我是冲活动目录去的。事实上微软服务器级别的产品,比如MOSS、Exchange等都需要活动目录的支持,包裹目前微软在宣传的UC平台都离不开活动目录的支持。

Windows Server 2003的域环境与工作组环境最大的不同是,域内所有的计算机共享一个集中式的目录数据库(又称为活动目录数据库),它包含着整个域内的对象(用户账户、计算机账户、打印机、共享文件等)和安全信息等等,而活动目录负责目录数据库的添加,修改,更新和删除。所以我们要在Windows Server 2003上实现域环境,其实就是要安装活动目录。活动目录为我们实现了目录服务,提供对企业网络环境的集中式管理。比如前面那个例子,在域环境中,只需要在活动目录中创建一次Bob账户,那么就可以在任意200台电脑中的一台上登录Bob,如果要为Bob账户更改密码,只需要在活动目录中更改一次就可以了。

二,与活动目录相关的概念

1,命名空间

命名空间是一个界定好的区域,比如我们把电话簿看成一个“命名空间”,那么我们就可以通过电话簿这个界定好的区域里面的某个人名,找到与这个人名相关的电话、地址以及公司名称等信息。而Windows Server 2003的活动目录就一个命名空间,我们通过活动目录里的对象的名称就可以找到与这个对象相关的信息。活动目录的“命名空间”采用DNS的架构,所以活动目录的域名采用DNS的格式来命名。我们可以把域名命名为contoso.com,abc.com等。

2,域、域树、林和组织单元

活动目录的逻辑结构包裹:域(Domain)、域树(Domain Tree)、林(Forest)和组织单元(Organization Unit)。如下图

时间: 2024-12-28 20:02:34

活动目录的介绍:深入浅出Active Directory系列(一)的相关文章

活动目录的安装:深入浅出Active Directory系列(二)

一,安装前的准备 安装活动目录的必备条件: 1,选择操作系统:Windows Server 2003中除了Web版的不支持活动目录外,其他的Standard版,Enterprise版,Datacenter版都支持活动目录.我们这一节用的是Enterprise版. 2,DNS服务器:活动目录与DNS是紧密集成的,活动目录中域的名称的解析需要DNS的支持.而域控制器(装了活动目录的计算机就成为了域控制器)也需要把自己登记到DNS服务器内,以便让其他的计算机通过DNS服务器查找到这台域控制器,所以我们

AD检查与排错:深入浅出Active Directory系列(三)

上一节我们通过方法1安装了活动目录,本节我重点介绍安装后的检查和排错,本节内容接上一节. 本节的实验环境: 1,域控制器DC1,它是上一节中我们安装的域控制器. 2,客户端Client1,一个装有XP系统,并打了SP2补丁的客户端. 检查Active Directory是否正常 一,通过域控制器检查 首先启动域控制器DC1,登录界面如下图,我输入密码登录到contoso.com域. 如果能成功登录表示我们的域控制器正在工作,但还不能表明活动目录已经完全安装成功.所以我们还要在域控制器上检查如下几

AD的备份与标准还原:深入浅出Active Directory系列(四)

大家常常听说过数据库的备份和还原,比如Sql Server ,Oracel等数据库的备份和还原.OK,我们这一节讨论Active Directory数据库的备份和还原. Active Directory数据库的备份在企业应用环境中是个非常重要的工作,无论是单域单域控的,单域多域控的,还是多域多域控的环境,Active Directory数据库的备份都是要经常做的工作.备份的好处如下: 1,灾难恢复.对于单域单域控的企业环境,如果Active Directory生病了,比如误操作,磁盘等的原因,如

部署额外域控制器:深入浅出Active Directory系列(五)

中小企业在搭建自己的域环境时,最经典的做法就是搭建2台域控制器,这样不仅可以解决域环境运行效率的问题,最重要的是可以容错.我碰到过数家中小企业在单域环境中只使用一台域控制器的情况,不难想象,中国企业中占最多数的就是中小企业,相信很多中小企业也是单域控的域环境.一台域控制器,最头疼的就是系统性能的问题,因为这些企业常常把数据库引擎,MOSS,邮箱等重量级的产品塞到这台域控制器上,运行效率不难想象,pop3经常当掉,MOSS时不时的登录不上,系统经常需要重启.所以从新搭建一台额外的域控制器是非常必要

AD的授权还原和主还原:深入浅出Active Directory系列(六)

企业应用环境中,如果存在多台域控制器,标准还原就显的比较尴尬了.事实上标准还原往往需要和授权还原以及主还原结合起来使用. Windows Server 2003活动目录的还原方式有三种: 1,正常还原(标准还原.非授权还原,非验证还原等称谓),在单个域控制器的环境中我们常常使用正常还原来进行灾难恢复.如果结合正常,增量和差异等备份,我们可以保证活动目录数据库的完整性. 2,授权还原(强制性还原),应用于多个域控制器的环境中,但事实上企业的域环境不是我们想象的那么脆弱,所以授权还原在实际企业环境中

为什么我们需要域?Active Directory系列之一

对很多刚开始钻研微软技术的朋友来说,域是一个让他们感到很头疼的对象.域的重要性毋庸置疑,微软的重量级服务产品基本上都需要域的支持,很多公司招聘工程师的要求中也都明确要求应聘者熟悉或精通Active Directory.但域对初学者来说显得复杂了一些,众多的技术术语,例如Active Directory,站点,组策略,复制拓扑,操作主机角色,全局编录-.很多初学者容易陷入这些技术细节而缺少了对全局的把握.从今天开始,我们将推出Active Directory系列博文,希望对广大学习AD的朋友有所帮

初步理解组策略,Active Directory系列之二十一

组策略是Active Directory中非常重要的一项技术,很多朋友都听说过组策略对于管理的重要意义,也明白有些疑难问题可以用传说中的"策略"来解决.但并不清楚组策略该如何理解,如何部署,如何管理.今天起我们将组织一系列的博文为大家介绍组策略的来龙去脉,力争让大家可以更好地利用组策略来完善管理工作. 我们首先从组策略的概念谈起,什么是组策略呢?组策略是一个允许执行针对用户或计算机进行配置的基础架构.这个概念听起来有些晦涩,不太容易理解.其实通俗地说,组策略和注册表类似,是一项可以修改

详解操作主机角色,Active Directory系列之九

而且修改后的结果会被其他的域控制器所承认.从这个角度讲,域控制器之间的地位是平等的,但我们决不能认为域控制器之间是没有区别的!事实上,域中的第一个域控制器往往比其他的域控制器承担了更多的任务. 有些企业中部署了多个域控制器之后,就开始忽略第一个域控制器的作用,有时甚至可能会一不经意间把第一个域控制器给处理掉了.但这些企业的用户很快就会发现域中会出现一些异常现象,例如无法创建域用户账号,无法安装Exchange,无法部署子域等等.原因很简单,第一个域控制器承担的任务并没有被转嫁到其他的域控制器上,

Active Directory的脱机碎片整理,Active Directory系列之七

Active Directory是一个被设计用于查询的非关系型数据库,Active Directory使用一段时间后,需要对数据库内容进行维护,以减少数据碎片及提高查询效率,今天我们就为大家介绍一下如何对Active Directory的数据库进行离线维护. Active Directory创建时默认的数据库及事务日志的存放路径是C:\Windows\NTDS,我们打开前文中创建的域控制器Florence,定位到C:\Windows\NTDS目录下,先来了解一下下图中各文件的作用.其中的NTDS