鸿 网 互 联 www.68idc.cn

windows2000活动目录之与安装配置篇

来源:互联网 作者:佚名 时间:2015-06-14 08:34
理解了活动目录的原理之后 现在我们就可以进行活动目录的安装与配置了 活动目录的安装配置过程并不是很复杂 因为WIN K中提供了安装向导 只需按照提示一步步按系统要求设定即可 但安装前的准备工作显得比较复杂 只有充分理解了活动目录的前提下才能正确地安装

  理解了活动目录的原理之后现在我们就可以进行活动目录的安装与配置了活动目录的安装配置过程并不是很复杂因为WINK中提供了安装向导只需按照提示一步步按系统要求设定即可但安装前的准备工作显得比较复杂只有充分理解了活动目录的前提下才能正确地安装配置活动目录下面我就详细地介绍一下活动目录的安装与配置及其准备了
  
  活动目录的安装前的准备
  在前面我们知道活动目录是整个WINK系统中的一个关键服务它不是孤立的它与许多协议和服务有着非常紧密和关系还涉及到整个WINK系统的系统结构和安全安装活动目录不是安装一般Windows组件那么简单在安装前要进行一系列的策划和准备否则轻则根本无法享受到活动目录所带来的优越性重则不能正确安装活动目录这项服务
  
  首先在 安装活动目录之前必须保证已经有一台机器安装了WINK Server 或者Advanced Server且至少有一个NTFS分区 而且已经为TCP/IP 配置了DNS协议并且DNS服务支持SRV记录和动态更新协议
  
  其次是要规划好整个系统的域结构活动目录它可包含一个或多个域如果整个系统的目录结构规划得不好层次不清就不能很好地发挥活动目录的优越性在这里选择根域(就是一个系统的基本域)是一个关键 根域名字的选择可以有以下几种方案
  
  )可以使用一个已经注册的DNS 域名作为活动目的根域名这样的好处在于企业的公共网络和私有网络使用同样的DNS名字
  
  )我们还可使用一个已经注册的DNS域名的子域名作为活动目录的根域名
  
  )为活动目录选择一个与已经注册的DNS域名完全不同 的域名这样可以使企业网络在内部和互联网上呈现出两种完全不同的命名结构
  
  )把企业网络的公共部分用一个已经注册的DNS域名进行命名而私有网络用另一个内部域名从名字空间上把两部分分开这样做就使得每一部分要访问另部时必须使用对方的名字空间来标识对象
  
  再一个就是要进行域和帐户命名策划因为使用活动目录的意义之一就在于使内外部网络使用统一的目录服务采用统一的命名方案以方便网络管理和商务往来活动目录域名通常是该域的完整DNS名称但是为确保向下兼容每个域最好还有一个WINK以前版本的名称以便在运行WINK以前版本的操作系统的计算机上使用用户帐户在活动目录中每个用户帐户都有一个用户登录名一个WINK以前版本的用户登录名(安全帐户管理器的帐户名)和一个用户主要名称后缀在创建用户帐户时管理员输入其登录名并选择用户主要名称活动目录建议 WINK 以前版本的用户登录名使用此用户登录名的前 个字节活动目录命名策略是企业规划网络系统的第一个步骤命名策略直接影 响到网络的基本结构甚至影响网络的性能和可扩展性活动目录为现代企业提供了很好的参考模型既考虑到了企业的多层次结构也考虑到了企业的分布式特性甚至为直接接入Internet提供完全一致的命名模型
  
  所谓用户主要名称是指由用户账户名称和表示用户账户所在的域的域名组成这是登录到 WINK 域的标准用法标准格式为 (象个人的电子邮件地址)但不要在用户登录名或用户主要名称中加入 @ 号活动目录 在创建用户主要名称时自动添加此符号包含多个 @ 号的用户主要名称是无效的
  
  在活动目录中默认的用户主要名称后缀是域树中根域的 DNS名如果用户的单位使用由部门和区域组成的多层域树则对于底层用户的域名可能很长对于该域中的用户默认的用户主要名称可能是 grand该域中用户默认的登录名可能是 user@grand 这要一来用户登录时就要输入的用户名可能太长输入起来就非常不方便WINK为了解决这一问题规定在创建主要名称后用户只要在根域后加上相应的用户名 使同一用户使用更简单的登录名 就可以登录而不是前面所提到的那一长串
  
  最后就是要注意设置规划好域间的信任关系对于WINK计算机通过基于 Kerberos V 安全协议的双向可传递信任关系启用域之间的帐户验证在域树中创建域时相邻域(父域和子域)之间自动建立信任关系在域林中在树林根域和添加到树林的每个域树的根域之间自动建立信任关系如果这些信任关系是可传递的则可以在域树或域林中的任何域之间进行用户和计算机的身份验证
  
  如果将 WINK 以前版本的 Windows域升级为WINK域时WINK域将自动保留域和任何其他域之间现有的单向信任关系包括WINK以前版本的Windows域的所有信任关系如果用户要安装新的WINK域并且希望与任何WINK以前版本的域建立信任关系则必须创建与那些域的外部信任关系
  
  活动目录的安装
  所有的新安装都是安装成为Member Server如果您在新安装WINK SERVER时选择安装了活动目录选项则系统就会出现类似于如果您此时安装活动目录则系统中的所有域名就不能再次改变……之类的提示一般情况下我们在新安装系统时不选择安装活动目录以便我们有时间来具体规划与活动目录有关的协议和系统结构目录服务都需要事后用 Dcprom o的命令特别安装目录服务还可以卸载而不用象在安装Windows NT 那样一开始就要定终身系统会区分域控制器还是Member Server两者之间不可转换
  
  Dcpromo是一个图形化的向导程序引导用户一步一步地建立域控制器可以新建一 个域森林一棵域树或者仅仅是域控制器的另一个备份非常方便很多其他的网络服 务比如DNS ServerDHCP Server和 Certificate Server等都可以在以后与活动目录 集成安装便于实施策略管理等 这个图形化界面向导程序也没有什么特别之处只要我们在前面理解好了活动目录的含义并进行了安装前的一系列规划则可以很容易完成所有的安装任务
  
  在活动目录安装之后主要有三个活动目录的微软管理界面(MMC)一个是活动目 录用户和计算机管理主要用于实施对域的管理一个是活动目录的域和域信任关系的管 理主要用于管理多域的关系还有一个是活动目录的站点管理可以把域控制器置于不 同的站点一般局域网的范围内为一个站点站点内的域控制器之间的复制是自动进行 的站点间的域控制器之间的复制需要管理员设定以优化复制流量提高可伸缩性 从活动目录管理界面还可以在站点域和组织单元中用鼠标右键点击启动组策略 (Group Policy)的管理界面实施对对象的细致管理
  
  对于站点域和组织单元管理员还可以方便地进行管理授权右键点击它们就可以启动管理授权 向导一步一步地设定哪些管理员对于哪些对象有什么样的管理权限比如说企业内部 技术支持中心的管理员只有复位用户口令的权限没有创建和删除用户账号的权限这 种更细致的管理方法成为颗粒化
  
  另外活动目录还充分地考虑到了备份和恢复目录服务的需要WINK备份工具中有专门备份活动目录的选项在出现意外事故的时候可以在机器启动时按F进入安全恢复模式保证减少灾难的恶性影响
网友评论
<