赞
踩
Active Directory(AD),是微软的目录服务,提供强大的功能和管理体系,用于组织管理和安全存储网络上的资源和用户、计算机、服务对象等信息。
AD 功能:
身份验证和访问控制:
目录服务:
组织单元(OU):
组策略(Group Policy):
安全标识和身份管理:
复制服务:
认证服务:
DNS集成:
证书服务(AD CS):
目录集成服务:
目录联合身份认证服务(AD FS):
目录审计:
Active Directory 提供安全、高效、集中化的身份管理和资源访问控制解决方案。其灵活性和可扩展性使其成为基础设施中不可或缺的一部分。
Active Directory(AD),由多个组件组成。这些组件共同工作,提供身份验证、授权、资源管理等服务。
组件介绍:
Domain Services (域服务):
Domain Controller (域控制器): AD中最重要的组件之一。域控制器存储对象(如用户、计算机、打印机等)信息,并通过LDAP(Lightweight Directory Access Protocol)提供对这些信息的访问。
Active Directory Database (AD数据库): 存储所有AD对象的数据库。包括用户帐户、组、计算机等。
LDAP (轻量级目录访问协议): 用于在AD中检索和修改目录信息的协议。
Kerberos 认证: 提供强大的身份验证机制,用于验证用户和计算机。
Certificate Services (证书服务):
证书颁发机构 (CA): 签署和管理数字证书,用于加密通信和身份验证。CA创建、签署和分发证书,确保安全通信。
证书模板: 提供证书的内容、格式和用途的模板,例如用户证书、计算机证书、服务器证书等。
Directory Federation Services (目录联合身份认证服务):
Security Token Service (STS): 发布安全令牌,允许用户通过单一身份验证登录到多个服务。支持跨域身份验证和授权。
Claims-based Authentication (基于声明的身份验证): 使用声明向用户提供对资源的访问权限,区别于的用户名和密码。
Lightweight Directory Services (轻量级目录服务):
Group Policy (组策略):
Active Directory Administrative Center (ADAC):
除了上面提到的主要功能组件外,还有一些其他与 Active Directory 相关的组件和服务,这些组件是为了增强 AD 的功能、扩展支持范围或提供附加的管理和安全性。
其他相关组件:
Windows PowerShell for Active Directory:
Read-Only Domain Controllers (RODC):
Active Directory Rights Management Services (AD RMS):
Active Directory Web Services (ADWS):
Active Directory Recycle Bin:
Active Directory Trusts:
Windows Server Backup with AD Integration:
Active Directory Site and Services:
Active Directory Monitoring and Troubleshooting Tools:
Active Directory Migration Tools (ADMT):
这些组件,使 Active Directory 成为一个功能强大、安全可靠的身份管理和目录服务。每个组件都有其独特的角色和功能,共同构建了一个完整的 AD 环境。
服务和工具补充和扩展 Active Directory 的功能,帮助管理员能够更好地管理、维护和优化其 AD 环境。
域控制器是 Active Directory 中的主要操作角色,负责存储和管理域中的目录数据库。
存储目录数据库: 域控制器存储有关域中的对象(如用户、计算机、组等)信息。
LDAP 服务: 提供 LDAP(轻量级目录访问协议)服务,客户端可以查询和修改存储在目录数据库中的信息。
身份验证服务: 管理用户和计算机的身份验证。当用户登录到域时,域控制器验证其身份,并授予适当的访问权限。
Kerberos 认证: 身份验证机制,使用 Kerberos 协议对用户身份验证。
复制服务: 在多个域控制器之间进行定期的复制,保证目录数据库的一致性。
Global Catalog: 根据需求域控制器配置为全局编录服务器,提供对整个林中对象的全局查找能力。
处理登录请求: 处理用户登录请求并分发登录令牌,授予用户在域中的访问权限。
域计算机对象是域中的计算机设备,可以是服务器、工作站或其他网络设备。
标识计算机设备: 域计算机对象标识和存储有关域中计算机的信息,包括计算机的名称、操作系统版本等。
加入域: 当计算机设备加入域时,在域中创建相应的域计算机对象。域控制器可以管理和验证这些计算机设备。
管理策略: 域计算机对象允许管理员通过组策略(Group Policy)来管理计算机的配置和行为。组策略可以通过域控制器推送到域中的计算机。
身份验证: 当计算机设备登录到域时,域计算机对象用于身份验证。域控制器验证计算机的身份,并分配相应的访问权限。
DNS 注册: 计算机加入域后,相关的 DNS 记录会自动注册到域中,以便域内其他计算机能够解析该计算机的名称。
存储计算机属性: 域计算机对象存储关于计算机的一些属性,如计算机描述、操作系统版本、创建日期等。
域控制器和域计算机对象共同构建 Active Directory 环境中的基础设施,支持用户和计算机的安全身份验证、访问控制以及集中管理。
域控制器在 Active Directory 中有不同的角色和分类,每个角色都具有特定的功能。
主域控制器(Primary Domain Controller, PDC):
附属域控制器(Backup Domain Controller, BDC):
只读域控制器(Read-Only Domain Controller, RODC):
全局编录服务器角色(Global Catalog Server):
架构主控制器角色(Schema Master):
域命名主控制器角色(Domain Naming Master):
RID 主控制器角色(RID Master):
基础架构主控制器角色(Infrastructure Master):
这些角色分散在不同的域控制器上,确保了系统的可伸缩性和可靠性。域控制器的角色分配可以根据网络拓扑和组织需求进行调整。在较小的网络中,一个域控制器可能同时拥有多个角色,而在大型网络中,这些角色可能被分布到多个域控制器上,以提高性能和可用性。
在 Active Directory 中,对计算机和用户的管理涉及到许多方面,包括创建、配置、授权、监控等。
)
AD 中对计算机和用户管理做一个简短描述:
创建用户账户:
存储用户:
分配组成员资格:
密码策略和重置:
账户启用和禁用:
审计和监控:
Active Directory 中的用户对象有很多属性,用于存储和管理用户的各种信息。
一些常见的用户属性:
Common-Name (cn):
Distinguished Name (dn):
Object Class (objectClass):
sAMAccountName:
userPrincipalName:
User Account Control (userAccountControl):
Given Name (givenName):
Surname (sn):
DisplayName:
Description:
Title:
Department:
Company:
Email Address (mail):
Telephone Number (telephoneNumber):
Street Address (streetAddress):
City (l):
State (st):
Postal Code (postalCode):
Country ©:
Member Of:
Manager:
When Created / When Changed:
Account Expiration Date (accountExpires):
Last Logon / Last Logoff:
这些属性提供有关用户的各种信息,从基本的身份信息到联系信息和职务信息等等。
创建计算机账户:
计算机对象:
计算机属性管理:
加入域和离开域:
计算机的审计和监控:
这些管理方法和功能使管理员能够有效地组织、配置、授权和监控域中的用户和计算机。
域内计算机对象,表示和管理域中的计算机设备。计算机对象同样具有许多属性。
域内计算机对象的一些常见属性:
Common-Name (cn):
Distinguished Name (dn):
Object Class (objectClass):
sAMAccountName:
userAccountControl:
Operating System (operatingSystem):
Operating System Version (operatingSystemVersion):
Operating System Service Pack (operatingSystemServicePack):
Description:
Location (location):
Member Of:
DnsHostName:
Service Principal Names (SPNs):
When Created / When Changed:
计算机属性提供有关域内计算机对象信息,可以用于身份验证、管理和跟踪计算机设备。
在 Active Directory 中,用户和计算机的管理涉及多个方面,包括创建、组织、分配权限、配置属性、密码策略、审计等。
这些管理方法有助于有效地配置、授权、维护和监控域中的用户和计算机,确保基础架构及网络安全高效运行。通过适当的管理实践满足组织管理需求。
Ending
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。