Разделы презентаций


Курс: Администрирование информационных систем Основы Active Directory Domain

Содержание

Понятие каталогаслужба каталога существует очень давнопоиска объекта сети (файла, принтер)аутентификации (учетные записи)управление доступом к ресурсамначало 90-х Novell Directory Services (NDS)домен NT 4.0 линейная структура

Слайды и текст этой презентации

Слайд 1Курс: Администрирование информационных систем
Основы Active Directory Domain Services
Тверской государственный технический университет


Прохныч А.Н.

Курс: Администрирование информационных системОсновы  Active Directory Domain ServicesТверской государственный технический университет Прохныч А.Н.

Слайд 2Понятие каталога
служба каталога существует очень давно
поиска объекта сети (файла, принтер)
аутентификации

(учетные записи)
управление доступом к ресурсам
начало 90-х
Novell Directory Services (NDS)
домен

NT 4.0
линейная структура
Понятие каталогаслужба каталога существует очень давнопоиска объекта сети (файла, принтер)аутентификации (учетные записи)управление доступом к ресурсамначало 90-х Novell

Слайд 3Основные компоненты AD DS

Основные компоненты AD DS

Слайд 4Хранилище данных AD DS
содержит файлы базы данных
процессы для хранения и

управления информацией для пользователей, сервисов и приложений

файл NTDS.dit
%SystemRoot%\NTDS на всех

контроллерах
Хранилище данных AD DSсодержит файлы базы данныхпроцессы для хранения и управления информацией для пользователей,  сервисов и

Слайд 5Разделы AD DS
необходимость хранения больших «кусков» определенной информации
логическое понятие, объединение

связанной информации
основные разделы:
схема
конфигурация
домен

Разделы AD DSнеобходимость хранения больших «кусков» определенной информациилогическое понятие, объединение связанной информацииосновные разделы:схемаконфигурациядомен

Слайд 6Разделы AD DS

Разделы AD DS

Слайд 7Домен
логический компонент каталога
используется для группирования и управления объектами AD
пользователи, группы,

все созданные объекты
уникальные учетные записи для объектов
административная граница применения групповых

политик
репликационная граница для репликации данных между контроллерами
аутентификационная и авторизационная граница
ограничение доступа к ресурсам
Доменлогический компонент каталогаиспользуется для группирования и управления объектами ADпользователи, группы, все созданные объектыуникальные учетные записи для объектовадминистративная

Слайд 8Аутентификация
проверка «личности» пользователя, компьютера во время входа на компьютер или

сетевой ресурс
процедура проверки подлинности данных
проверки соответствия введённого пользователем пароля к

учётной записи паролю в базе данных
проверка цифровой подписи письма по ключу шифрования
проверка контрольной суммы файла на соответствие заявленной автором этого файла
Аутентификацияпроверка «личности» пользователя, компьютера во время входа на компьютер  или сетевой ресурспроцедура проверки подлинности данныхпроверки соответствия

Слайд 9Авторизация
предоставление определённому лицу или группе лиц прав на выполнение определённых

действий
процесс проверки (подтверждения) данных прав при попытке выполнения этих действий

Авторизацияпредоставление определённому лицу  или группе лиц прав на выполнение определённых действийпроцесс проверки (подтверждения) данных прав при

Слайд 10Авторизация
участники безопасности (security principal) получают уникальный идентификатор безопасности (SID) при

создании учетной записи
при аутентификации выдаются маркеры доступа (security token) включающий

SID пользователя и SID все групп, членом которых он является
ресурсы имеют список контроля доступа (ACL), которые определяют права на этом ресурсе
сравнивается маркер безопасности со списком контроля доступа
Авторизацияучастники безопасности (security principal) получают уникальный идентификатор безопасности (SID) при создании учетной записипри аутентификации выдаются маркеры доступа

Слайд 11Контроллер домена (DC)
сервер с установленной ролью AD DS
располагается копия хранилища

AD DS
обеспечивается репликация на другие контроллеры домена и леса
реализуются функции

аутентификации и авторизации
Контроллер домена (DC)сервер с установленной ролью AD DSрасполагается копия хранилища AD DSобеспечивается репликация на другие контроллеры домена

Слайд 12Read-only контроллер домена (RODC)
дополнительные контроллер домена
содержит копию хранилища AD, доступную

только на чтение
однонаправленная репликация
только на себя
репликация с точностью до

атрибута
выключаем копирование хешей паролей для критических учетных записей или сертификатов
реализация контроллера домена в филиале
Read-only контроллер домена (RODC)дополнительные контроллер доменасодержит копию хранилища AD,  доступную только на чтение однонаправленная репликациятолько на

Слайд 13Прародитель AD DS
домен Windows NT 4.0
единая центральная база безопасности
сетевой

SAM (Security Account Manager)
добавили учетные записи для компьютеров (кто наши,

а кто нет )
Прародитель AD DSдомен Windows NT 4.0 единая центральная база безопасностисетевой SAM (Security Account Manager)добавили учетные записи для

Слайд 14Проблемы домена NT 4.0
схема взаимодействия контроллеров домена
главные контроллер – PDC
запись

и чтение
запись изменений в одну точку
он один – единственный и

неповторимый
дополнительные – BDC
только чтение
репликация из одной точки
аналогично классическим DNS серверам

Проблемы домена NT 4.0схема взаимодействия контроллеров доменаглавные контроллер – PDCзапись и чтениезапись изменений в одну точкуон один

Слайд 15WINS сервера
сервер имен WINS
NETBIOS имена
линейный список имен, а не

отдельно по зонам, как DNS
список реплицировался
обмен измененными данными
timestamp для

каждого объекта
двусторонний обмен в обе стороны
модель взаимодействия –> Active Directory
Windows Server 2000 (NT 5.0)
контроллеры равноправны
мультимастерная репликация
WINS серверасервер имен WINSNETBIOS имена линейный список имен, а не отдельно по зонам, как DNS список реплицировалсяобмен

Слайд 16Замена WINS
WINS использует короткие имена
15 символов
расширение функционала DNS
srv-записи (определение

местоположения)
реализация механизма поиска ближайшего контроллера домена

Замена WINSWINS использует короткие имена15 символоврасширение функционала DNS srv-записи (определение местоположения)реализация механизма поиска ближайшего контроллера домена

Слайд 17Связь DNS и AD DS
AD DS требует структуру DNS
доменное имя

AD DS должно быть DNS доменным именем
записи контроллеров домена должны

быть зарегистрированы в DNS
DNS зоны можно интегрировать в базу Active Directory
Связь DNS и AD DSAD DS требует структуру DNSдоменное имя AD DS должно быть DNS доменным именемзаписи

Слайд 18Сайты AD DS
проблема поиска ближайшего контроллера домена и обеспечение быстрой

репликации
домен NT – broadcast запрос
сайт – представление сегмента сети
«географическое» подмножество
внутри

быстрая и надежная связь
по сути это LAN сеть – привязка к IP-подсетям
используются для управления трафиком репликации
назначение групповых политик всем компьютерам и пользователям определенного расположения
Сайты AD DSпроблема поиска ближайшего контроллера домена и обеспечение быстрой репликациидомен NT – broadcast запроссайт – представление

Слайд 19Хранение произвольных объектов
домен NT4.0
фиксированный набор объектов и атрибутов
добавить новый нельзя
схема

AD DS

Хранение произвольных объектовдомен NT4.0фиксированный набор объектов и атрибутовдобавить новый нельзясхема AD DS

Слайд 20Схема AD DS
это служебный раздел
определяет каждый тип объекта в AD

DS
определяет набор атрибутов и их характеристик
обеспечивает выполнение правил создания и

конфигурации объекта
Схема AD DSэто служебный разделопределяет каждый тип объекта в AD DSопределяет набор атрибутов и  их характеристикобеспечивает

Слайд 21Схема AD DS

Схема AD DS

Слайд 22Схема AD DS
схема меняется редко
«тяжелый» софт (Exchange Server)
обновление с Windows

Server 2003 или Windows Server 2008 AD до Windows Server

2012 AD DS
идентичность схемы – залог возможности обмена
Схема AD DSсхема меняется редко«тяжелый» софт (Exchange Server)обновление с Windows Server 2003 или Windows Server 2008 AD

Слайд 23Лес
причины создания нескольких доменов
разделение базы безопасности
территориальное разделение филиалов
разделение репликации
домен NT

4.0
трудно строить сложные структуры для больших организаций
доменной структуры не хватает
термин

лес
Леспричины создания нескольких доменовразделение базы безопасноститерриториальное разделение филиаловразделение репликациидомен NT 4.0трудно строить сложные структуры для больших организацийдоменной

Слайд 24Лес
экземпляр Active Directory
внутри несколько доменов
общая схема
общая база «лесных» настроек
конфигурация

– служебный раздел с общими сведениями AD
лес = организация (холдинг)
доверительные

отношения между доменами
общий глобальный каталог
для облегчения поиска
Лесэкземпляр Active Directoryвнутри несколько доменовобщая схемаобщая база «лесных» настроек конфигурация – служебный раздел с общими сведениями ADлес

Слайд 25Деревья
дерево – иерархия доменов в AD DS
все домены в дереве:
содержат

смежные пространства имен с родительским доменом
могут иметь дочерние домены
имеют

двусторонние доверительные отношения с другими доменами в дереве
Деревьядерево – иерархия доменов в AD DSвсе домены в дереве:содержат смежные пространства имен с родительским доменоммогут иметь

Слайд 26Деревья
создание нового домена в лесу с т.з. DNS
новый домен находится

в пространстве имен родителя
прописываем у родителя DNS делегирование – сведения

о потомке
новый домен имеет отличное от «папиного» пространство имен
Tree Root Domain
Деревьясоздание нового домена в лесу с т.з. DNSновый домен находится в пространстве имен родителяпрописываем у родителя DNS

Слайд 27Tree Root Domain

Tree Root Domain

Слайд 28Организационные единицы (OUs)
OU – более функциональный контейнер
может содержать пользователей, группы,

компьютеры и другие OU
используются для:
структуризации – иерархического и логического представления

объектов AD
управления коллекцией объектов
делегирование прав на администрирование группами объектов
применения политик
Организационные единицы (OUs)OU – более функциональный контейнерможет содержать пользователей, группы, компьютеры и другие OUиспользуются для:структуризации – иерархического

Обратная связь

Если не удалось найти и скачать доклад-презентацию, Вы можете заказать его на нашем сайте. Мы постараемся найти нужный Вам материал и отправим по электронной почте. Не стесняйтесь обращаться к нам, если у вас возникли вопросы или пожелания:

Email: Нажмите что бы посмотреть 

Что такое TheSlide.ru?

Это сайт презентации, докладов, проектов в PowerPoint. Здесь удобно  хранить и делиться своими презентациями с другими пользователями.


Для правообладателей

Яндекс.Метрика