
- •Часть 1
- •Удаление ролей серверов
- •Задание ролей серверов вручную
- •Часть 2 Служба каталогов Active Directory
- •Основы управления доменом Active Directory
- •Работа с учетными записями пользователей в Active Directory
- •Добавление новой доменной учетной записи пользователя
- •Политики доменных паролей
- •Профили пользователей
- •Домашние папки
- •Практическое задание
- •Установить контроллер домена на Windows Server 2003 со следующими параметрами:
- •Присоединить компьютер с Windows xp Professional к домену Windows 2003 следующим образом:
- •Установка Политик паролей для домена.
- •Создать семь новых учетных записей в Active Directory объекта Users со следующими параметрами:
- •Отключение учетной записи пользователя
- •Удаление учетной записи пользователя
- •Использование локального профиля пользователя:
- •Использование перемещаемого профиля пользователя:
- •9. Добавление домашних папок к профилям
- •Создание группы в Active Directory
Основы управления доменом Active Directory
Ряд средств во вкладках Microsoft Management Console (MMC) упрощает работу с Active Directory.
Вкладка Active Directory Users and Computers (Active Directory – пользователи и компьютеры) является консолью управления MMC, которую можно использовать для администрирования и публикации сведений в каталоге. Это главное средство администрирования Active Directory, которое используется для выполнения всех задач, связанных с пользователями, группами и компьютерами, а также для управления организационными подразделениями.
Для запуска вкладки Active Directory Users and Computers (Active Directory – пользователи и компьютеры) выберите одноименную команду в меню Administrative Tools (Администрирование).
По умолчанию консоль Active Directory Users and Computers работает с доменом, к которому относится Ваш компьютер. Вы можете получить доступ к объектам компьютеров и пользователей в этом домене через дерево консоли или подключиться к другому домену. Средства этой же консоли позволяют просматривать дополнительные параметры объектов и осуществлять их поиск.
Получив доступ к домену вы увидите стандартный набор папок:
Saved Queries (Сохраненные запросы) – сохраненные критерии поиска, позволяющие оперативно повторить выполненный ранее поиск в Active Directory;
Builtin – список встроенных учетных записей пользователей;
Computers – контейнер по умолчанию для учетных записей компьютеров;
Domain Controllers – контейнер по умолчанию для контроллеров домена;
ForeignSecurityPrincipals – содержит информацию об объектах из доверенного внешнего домена. Обычно эти объекты создаются при добавлении в группу текущего домена объекта из внешнего домена;
Users – контейнер по умолчанию для пользователей.
Некоторые папки консоли по умолчанию не отображаются. Чтобы вывести их на экран, выберите в меню View (Вид) команду Advanced Features (Дополнительные функции). Вот эти дополнительные папки:
LostAndFound – потерявшие владельца, объекты каталога;
NTDS Quotas – данные о квотировании службы каталогов;
Program Data – сохраненные в службе каталогов данные для приложений Microsoft;
System – встроенные параметры системы.
Вы можете самостоятельно добавлять папки для организационных подразделений в дерево AD.
Работа с учетными записями пользователей в Active Directory
Учетные записи (accounts) пользователей, компьютеров и групп — один из главных элементов управления доступом к сетевым ресурсам, а значит, и всей системы безопасности сети в целом.
В среде Windows 2003 Active Directory существует 3 главных типа пользовательских учетных записей:
Локальные учетные записи пользователей. Эти учетные записи существуют в локальной базе данных SAM (Security Accounts Manager) на каждой системе, работающей под управлением Windows 2003. Эти учетные записи создаются с использованием инструмента Local Users and Groups (Локальные пользователи и группы) консоли Computer Management (Управление компьютером). Заметим, что для входа в систему по локальной учетной записи, эта учетная запись обязательно должна присутствовать в базе данных SAM на системе, в которую вы пытаетесь войти. Это делает локальные учетные записи непрактичными для больших сетей, вследствие больших накладных расходов по их администрированию.
Учетные записи пользователей домена. Эти учетные записи хранятся в Active Directory и могут использоваться для входа в систему и доступа к ресурсам по всему лесу AD. Учетные записи этого типа создаются централизованно при помощи консоли "Active Directory Users and Computers" ("Active Directory – пользователи и компьютеры").
Встроенные учетные записи. Эти учетные записи создаются самой системой и не могут быть удалены. По умолчанию любая система, будь то изолированная (отдельно стоящая) или входящая в домен, создает две учетные записи – Administrator (Администратор) и Guest (Гость). По умолчанию учетная запись Гость отключена.
Сосредоточим свое внимание на учетных записях пользователей домена. Эти учетные записи хранятся на контроллерах домена, хранящих копию базы данных Active Directory.