מושגים וניהול של Active Directory

18 בדצמבר 2021 1266 צפיות שירותי תחום Active Directory

עיין בנושאי פוסטים





מבוא

Active Directory (AD) הוא שירות ספריות של מיקרוסופט המאחסן מידע על אובייקטים ברשת. AD גם מקלה על הגישה לנתונים המאוחסנים על ידי משתמשים מורשים.



דוגמאות לאובייקטים של Active Directory הם משתמשים, מחשבים, מדפסות ומשאבים אחרים ברשת.

יש לאמת משתמש לפני שהמשתמש מורשה להיכנס לרשת AD. אימות מושג בדרך כלל על ידי אימות שם המשתמש והסיסמה של המשתמש.



לאחר שמשתמש נכנס לרשת Active Directory מאחסנת מידע על הרשאות המשתמשים (חברות בקבוצה וכו') וזכויות גישה. כאשר המשתמש מבקש גישה למשאב, AD מעניקה או מונעת גישה. תהליך הענקת או דחיית הגישה נקרא הרשאה.



מדריך זה יכסה את המושגים העיקריים של AD, כולל המבנה הפיזי והלוגי שלה. זה יכסה גם בקרי תחום, סכמת AD, יער ותחום. כמה מושגים נוספים שתלמדו כוללים שכפול, תפקידי בקר תחום (תפקידי מאסטר של פעולות), שרתי קטלוג גלובלי, מטמון אוניברסלי של חברות בקבוצה ובקרי תחום לקריאה בלבד.

עד שתסיים את המדריך הזה תוכל לדון בביטחון כיצד Active Directory פועלת ולהבין את המושגים העיקריים שלה. לבסוף, תלמד כמה משימות שתוכל לבצע עם משתמשי ומחשבי Active Directory, אתרים ושירותים, דומיינים ונאמנויות ועוד.



כמה מושגי Active Directory חשובים

ל-Active Directory יש כמה מושגים חשובים מאוד שאתה צריך להבין כדי לפרוס ולנהל אותו ביעילות. להלן כמה מהמושגים החיוניים:



בקר תחום AD

AD Domain Control (AD DC) הוא שרת Windows שבו פועל AD Domain Services. כדי ששרת Windows יפעיל את שירות AD DC יש לקדם אותו ל-Domain Controller באמצעות Server Manager. בהמשך מדריך זה, תלמד כיצד לקדם Windows Serer לבקר תחום.

סכימת Active Directory

הרעיון החשוב הבא הוא AD Schema. AD Schema מגדירה מחלקות אובייקטים ותכונותיהם. דוגמה למחלקת אובייקט AD היא משתמש. למשתמש יש כמה תכונות כמו שם המשתמש, המנהל וכו'.

AD מאחסנת מחלקות אובייקטים ותכונותיהם באמצעות סכימת AD. ל- Active Directory Schema יש אובייקטים סטנדרטיים כמו משתמשים, מחשבים, מדפסות וכו'. עם זאת, אם אתה זקוק לאובייקטים נוספים, תוכל להרחיב את הסכימה. כדוגמה תצטרך להרחיב את סכימת AD לפני שתתקין את Microsoft Exchange או SCCM.

כדי לראות כיצד ניתן להרחיב את סכימת AD, ראה הרחב את הסכימה בתוך ה משאבים והפניות נוספות בסוף הדרכה זו.

Active Directory Forest

במבנה ההיררכי של AD, היער נמצא בראש המבנה הלוגי של AD. הרמה הבאה בהיררכיה היא Domains, ואז יש לך יחידות ארגוניות (OUs). בתוך ארגונים ארגוניים יש לך משתמשים ומחשבים.

כתוצאה מכך, יער AD מכיל מספר דומיינים של AD המחוברים ביניהם על ידי יחסי אמון. להלן איור פשוט של היררכיית AD Forest. כדי לקרוא עוד על AD Forest, בקר מהו Active Directory Forest?

טיפ מקצועי
כאשר אתה יוצר אמון בין שני דומיינים ביער משתמשים בדומיין אחד יכולים לעבור אימות על ידי הדומיין המהימן. כמו כן, ניתן לגשת למשאבים גם בין דומיינים עם קשרי אמון. Active Directory (AD)

סוגי נאמנויות AD

אתה יכול ליצור 4 סוגים של מערכות יחסים אמון ביער AD - אמון חיצוני, יער, קיצורי דרך ואמון ממלכתי. כדי לקרוא עוד על AD Trusts, פתח תשתית Active Directory מתקדמת עבור שירותי Windows Server 2012 R2 .

AD Domain

AD Domain הוא הרמה הבאה ליערות בהיררכיה. תחום AD מכיל אוסף של אובייקטים. לדוגמה, משתמשים ומחשבים. דומיינים מזוהים לפי שמות ה-DNS שלהם, לדוגמה, Domain1.com, Domain2.com.

דיסק Blu-ray זה זקוק לספריה לפענוח aacs ולמערכת שלך אין את זה. ווינדוס 7
טיפ מקצועי
שמות ה-DNS של AD Domains לא חייבים להסתיים ב-.com, הם יכולים להסתיים גם ב-.local למשל.

אתרי Active Directory

תצורת אתרי AD בדרך כלל עוקבת אחר רשתות משנה פיזיות של רשתות. תצורת השכפול בתוך אתרים בדרך כלל שונה מהתצורה בין אתרים.

כדוגמה, אם יש לך 2 בקרי תחום באותה רשת משנה, תוכל להגדיר שכפול ביניהם להיות מותאם למהירות.

שכפול AD

אם אתה פורס את Active Directory בסביבת ייצור, מומלץ להחזיק לפחות 2 בקרי דומיין (DCs) בדומיין AD שלך. הסיבה לכך ברורה - צור יתירות.

לפני שאמשיך הרשו לי להזכיר ש-AD מפעיל מה שנקרא מודל רב-מאסטר. המשמעות היא שכל בקרי הדומיין (DCs) בתוך הדומיין מכילים עותקים ניתנים לכתיבה של אובייקטים. כפי שתראה בהמשך, ישנם כמה חריגים לכלל זה.

העובדה שניתן ליצור אובייקטים בכל DC פירושה שיש צורך בשכפול בין בקרי הדומיין. תהליך סינכרון או עדכון של אובייקטים שנוצרו ב-DC אחד ל-DCs אחרים מכונה רפליקציה.

קרא עוד על שכפול AD על ידי לחיצה על שכפול Active Directory לעומק קישור על סעיף משאבים והפניות נוספים .

Active Directory Operations Masters

בסעיף הקודם, ציינתי שלמרות ש-Active Directory מפעילה מודל רב מאסטר, ישנם חריגים לכלל זה.

vlc דיסק Blu-ray זה זקוק לספריה לפענוח aacs

ישנן משימות מסוימות בתוך AD Domain שיש להשלים באמצעות מודל יחיד מאסטר. כלומר, בקר תחום אחד מיועד לתפקיד הטיפול במשימה.

הסיבה העיקרית למודל יחיד מאסטר היא למנוע קונפליקטים. בשל אופי התפקידים המאסטר יחיד, אם יותר מ-DC אחד היה מטפל במשימה בו-זמנית, זה יצור קונפליקט. תבינו זאת טוב יותר כשתקראו את 5 תפקידי מאסטר המבצעים שיידונו בקרוב.

להלן 5 תפקידי Active Directory Flexible Single Master Operations (FSMO).

סכימה מאסטר

מוקדם יותר במדריך זה, דיברתי תכנית AD . אמרתי שסכמת Active Directory מגדירה מחלקות אובייקטים ותכונותיהם. אמרתי גם שלפעמים ייתכן שתרצה ליצור מחלקות AD AD Schema נוספות על ידי הרחבת הסכימה.

ה-DC האחראי על עדכון הסכימה נקרא Schema Master. כאשר ה- Schema Master מעדכן את הסכימה, הוא משכפל את העדכון ל-DCs אחרים. ישנו Schema Master אחד בספרייה - DC זה ידוע בתור Schema Master.

מאסטר למתן שמות מתחם

ה-DC שהוקצה לתפקיד ה-Domain Naming Master FSMO אחראי על הוספה או מחיקה של דומיינים במרחב שמות הדומיינים ברחבי היער.

ה-Domain Naming Master DC אחראי גם על הוספה או הסרה של הפניות צולבות לדומיינים בספריות חיצוניות.

RID מאסטר

בכל פעם שבקר תחום יוצר מנהל אבטחה, למשל משתמש או מחשב, ה-DC מקצה לאובייקט מזהה אבטחה ייחודי (SID). ה-SID מורכב מ-Domain SID ומזהה יחסי (RID). ה-Domain SID זהה עבור כל האובייקטים שנוצרו בדומיין בעוד שה-RID הוא ייחודי עבור כל עיקר אבטחה שנוצר.

לכל DC יש מאגר של RIDs שהוקצה לו. ה-DC האחראי להקצאת מאגרי RID ל-DCs אחרים הוא ה-RID Master.

מאסטר אמולטור PDC

ה-DC שמחזיק בתפקיד ה-PDC Emulator אחראי על אימות משתמשים, סנכרון שינויי סיסמאות וגם אחראי על סנכרון זמן.

הוא גם מנהל נעילת חשבונות ומעביר כשלי אימות עקב סיסמאות שגויות ל-DCs אחרים.

מאסטר תשתית (IM)

ביער AD מרובה-דומיינים, ה-DC שהוקצה לתפקיד Infrastructure Master FSMO אחראי לעדכן הפניות של אובייקטים חוצי-דומיינים.

כדוגמה, נניח שאובייקט בדומיין 1 מופנה על ידי אובייקט אחר בדומיין 2. כאשר האובייקט המיועד משתנה, ה-IM אחראי על עדכון ההפניות.

לסיכום, לפני שדיברתי על 5 תפקידי FSMO Active Directory DC, אמרתי ש-AD מפעיל מודל רב-מאסטר. כלומר, כל ה-DCs מכילים עותקים ניתנים לכתיבה של מסד הנתונים של AD.

אמרתי גם שלמרות שבתחום AD, למרות מודל ה-multi-maser, ניתן לבצע חלק מהמשימות רק באמצעות מודל פעולות יחיד. לפיכך 5 תפקידי FSMO.

אחרי שאמרתי את זה, עכשיו כשאתה מכיר את 5 תפקידי התפעול של יחיד מאסטר, אני מקווה שקל לראות מדוע מאגר RID למשל יכול להיות מוקצה רק על ידי DC אחד בלבד. אם 2 DCs היו מקצים מאגר RID לבקר תחום אחר, קיים סיכון לחפיפה ולשני אובייקטים שונים ייתכן שיהיה אותו RID.

אותה הרחבה חלה על שאר 4 תפקידי ה-FSMO שנדונו קודם לכן.

שרתי קטלוג גלובליים (GC)

כדי להבין את תפקידו של שרת הקטלוגים הגלובלי, אפנה אותך למה שאמרתי קודם על Active Directory Forests. יער AD מכיל מספר דומיינים של AD המחוברים ביניהם על ידי קשרי אמון.

עם זאת בחשבון, עבור כל תחום בתוך היער, כל ה-DCs מאחסנים נתונים על כל אובייקט בתוכו תחום משלו . כפי שציינתי קודם לכן, בתוך יער AD, ייתכן שיהיה צורך בהפניה בין אובייקטים בין תחומים. כדי שזה יעבוד ביעילות, ל-DC מוקצה התפקיד של GC לאחסן מידע על כל האובייקטים בתוך היער.

אם אתה מתייחס זאת לתפקיד ה-IM FSMO שנדון קודם לכן, קל להבין מדוע מאסטר תשתית יצטרך לתקשר כל הזמן עם שרת GC. זאת כדי שהוא מקבל עדכונים לגבי הפניות לאובייקטים חוצי דומיינים.

מאסטר התשתית אחראי על עדכון הפניות חוצות אובייקטים בתוך יער AD. שרת הקטלוג העולמי מכיל מידע על כל האובייקטים בתוך היער. הגיוני ש- Infrastructure Master יקבל מידע הצלבת אובייקטים משרת GC.

Windows 10 המחשב יופעל מחדש אוטומטית תוך דקה אחת

לכן, לא מומלץ להקצות ל-DC אחד את התפקיד של GC Server ותפקיד Infrastructure Master למעט:

  • יש רק תחום אחד ביער - במצב זה אותו DC יהיה אחראי על כל התפקידים.
  • כל DC בדומיין הוא שרת קטלוגים גלובלי

שמירה במטמון של חברות אוניברסלי בקבוצות

כברירת מחדל, מידע על חברות בקבוצה אוניברסלי מאוחסן רק בשרתי קטלוג גלובלי. מסיבה זו, ביער AD מרובה דומיינים (שבו קיימות קבוצות אוניברסליות) אם משתמש נכנס לדומיין בפעם הראשונה, שרת GC חייב להיות זמין כדי שהכניסה תעובד.

עבור אתרי AD קטנים ללא שרת GC, ייתכן ש-DCs אחרים יתאפשרו לאחסן מידע אוניברסלי על חברות בקבוצה. זה מושג על ידי הפעלת מטמון חברות קבוצות אוניברסלי (UGMC) באתר AD.

טיפ מקצועי
UGMC מופעל על בסיס אתר. כאשר מופעל באתר AD, כל ה-DCs באתר ישתתפו.

בקרי דומיין לקריאה בלבד (RoDCs)

במדריך זה, כבר אמרתי שכל ה-DCs בדומיין AD ניתנים לכתיבה. עם זאת, ישנם מצבים מסוימים שבהם ייתכן שתרצה להתקין (RoDCs).

מצב טיפוסי עשוי להיות באתר מרוחק עם אבטחה פיזית מוגבלת עבור DCs במיקום זה. בנסיבות אלה, ייתכן שתרצה להתקין DC שיכול לקרוא רק נתוני AD אך אינו יכול לכתוב או לעדכן אובייקט כלשהו.

טיפ מקצועי
RoDCs זמינים רק ב-Windows Server 2008 ואילך.

מבנה פיזי ולוגי של Active Directory

עד כה כיסיתי מספר מושגים חשובים של Active Directory. בחלק זה אדון בשני מושגים חשובים נוספים ב-AD - מבנים פיזיים ולוגיים של Active Directory.

מבנה פיזי של AD

מבנה פיזי כרוך בדברים שאתה יכול לגעת ולהרגיש. לכן, המבנה הפיזי של AD הם בקרי דומיין ואתרי רשת.

הכלים הדרושים לך לניהול המבנה הפיזי של אתרי ושירותי Active Directory Active Directory. בהמשך מדריך זה אדון במשימות שתוכל לבצע עם אתרים ושירותי AD.

s6 הסר כרטיס SIM

מבנה לוגי של Active Directory

בהשוואה למבנה הפיזי של AD, המבנה הלוגי הוא וירטואלי. הרכיבים המרכיבים את המבנה הלוגי של AD הם: יערות, עצים, תחומים, OUs וקטלוגים גלובליים. כדי לקבל הגדרות מפורטות של יערות, עצים, דומיינים, ארגונים ארגוניים וקטלוג גלובלי, לחץ על שאלות על תשתית Active Directory .

ניהול Active Directory

עד כה כיסינו כמה מושגים חשובים של AD. סעיף זה עוסק בניהול Active Directory. אני אדון בכלי AD הבאים:

  • משתמשי ומחשבים של Active Directory
  • אתרים ושירותים של AD
  • תחומים ונאמנויות של Active Directory
  • מודול AD PowerShell
  • מסוף ניהול מדיניות קבוצתית (GPMC)

משתמשי ומחשבים של Active Directory

אתרים ושירותים של Active Directory (AD).

זהו אחד מכלי ה-AD הנפוצים ביותר. עם משתמשי AD ומחשבים, אתה יכול:

  • יצירת יחידות ארגוניות
  • צור קונטיינרים
  • האציל רשויות
  • צור משתמשים
  • העברת תפקידי RID, PDC ותשתית FSMO
  • הפעל שאילתות
  • העלה את רמות הפונקציונליות של הדומיין

אתרים ושירותים של AD

ככל שתהיה נוח יותר עם ניהול Active Directory, תתחיל לעבוד עם אתרים ושירותים.

אתה יכול לבצע את המשימות הבאות עם הכלי אתרים ושירותי AD:

  • אפשר מטמון חברות קבוצתי אוניברסלי (UGMC)
  • הגדר תחבורה בין-אתר
  • צור חיבורי אתר AD חדשים
  • האצלת שליטה לאתרים קיימים
  • צור רשתות משנה

תחומים ונאמנויות של Active Directory

כלי זה משמש לביצוע כמה מתפקידי הניהול המתקדמות ביותר ב-AD. להלן כמה מהמשימות שתוכל לבצע עם Active Directory Domains and Trusts:

  • העלה את הרמה הפונקציונלית של יער
  • העברת שמות דומיין מאסטר FSMO תפקיד
  • צור אמון יער
חָשׁוּב
שים לב שאתה יכול להעלות את רמת הפונקציונליות של התחום באמצעות משתמשי AD ומחשבים בזמן שאתה משתמש ב-AD Domains ו- Trusts כדי להעלות את הרמה הפונקציונלית של Forest.

מודול AD עבור Windows PowerShell

מודול Active Directory PowerShell נדרש לניהול AD עם PowerShell. ניתן לבצע מספר משימות. רשמתי כמה למטה:

  • צור משתמשים חדשים - New-ADUser
  • שנה משתמשים קיימים - Set-ADUser
  • קבל מידע על משתמשים קיימים - Get-ADUser
  • מחק משתמשים קיימים - Remove-ADUser

כדי לקבל את כל פקודות AD ב-PS, מה-DC שלך, הפעל את הפקודה Get-Command. למידע נוסף על PowerShell, קרא את המדריכים הבאים

18 פקודות Powershell כל מנהל מערכת של Windows צריך Kn
Get-Command ב-PowerShell: יישומים ושימוש

מסוף ניהול מדיניות קבוצתית (GPMC)

GMPC משמש לניהול מדיניות קבוצתית בין אתרים, תחומים ויחידות ארגוניות בתוך יער אחד או יותר. למרות שאתה יכול לנהל מדיניות קבוצתית ממשתמשי AD ומחשבים, GPMC מספקת תכונות נוספות.

עם GMPC, אתה יכול לבצע את המשימות הבאות:

  • צור מדיניות קבוצתית חדשה
  • שנה מדיניות קבוצתית קיימת
  • נהל את כל המדיניות הקבוצתית תחת מיכל אחד - אובייקטי מדיניות קבוצתית
  • צור והחל מסנני WMI על מדיניות קבוצתית.
  • צור מודלים של GP ותוצאות GP

אני מקווה שמצאת את אזור S זה מועיל.

הדרכות מועילות אחרות

  1. שירותי תחום Active Directory: התקנה וקביעת תצורה
  2. 35 שאלות ותשובות לראיון Active Directory (מקובץ לפי קטגוריה)
  3. Outlook 365: הרשמה, התקנה והגדרה
  4. כיצד להתקין את Windows 10: שלב אחר שלב עם תמונות תמונות

משאבים והפניות נוספות

  1. שלב אחר שלב: הגדרת Active Directory ב-Windows Server 2016
  2. כיצד להרחיב את הסכימה
  3. מהו Active Directory Forest?
  4. תשתית Active Directory מתקדמת עבור שירותי Windows Server 2012 R2
  5. שכפול Active Directory לעומק
  6. תפקידי Active Directory FSMO ב-Windows
  7. Windows Server: האם תפקיד ה-FSMO של התשתית צריך להיות ממוקם בשרת קטלוגים גלובלי?
  8. Windows Server: הפונקציות של הקטלוג הגלובלי ב-Active Directory