- •Лекція 5 Адміністрування домену Active| Directory ос Windows| Server| 2003
- •5.1 Основні терміни і поняття. Планування|планування| простору|простір-час| імен ad|.
- •5.1.1 Моделі управління безпекою: модель "Робоча група" і централізована доменна модель
- •Модель "Робоча група"
- •Доменна модель
- •Призначення служби каталогів Active| Directory|
- •5.1.2. Основні терміни і поняття Домен
- •Іменування об'єктів
- •5.3 Логічна і фізична структури, управління реплікацією ad|. Сервери Глобального каталога і Господарі|хазяї| операцій Логічна структура Active| Directory|
- •Фізична структура Active| Directory|
- •Реплікація, управління топологією реплікації
- •Реплікація усередині|всередині| сайту
- •Реплікація між сайтами
- •Функціональні рівні домена і лісу
- •Сервери Глобального каталога і Господарі|хазяї| операцій
- •Сервер глобального каталога
Сервери Глобального каталога і Господарі|хазяї| операцій
Більшість операцій із|із| записами БД Active| Directory| адміністратор може виконувати, підключившись за допомогою відповідної консолі до будь-якого з контроллерів домена. Проте|однак|, щоб уникнути неузгодженості, деякі дії мають бути скоординовані і виконані спеціально виділеними для даної мети|цілі| серверами. Такі контролери домена називаються Господарями|хазяями| операцій ( Operations| Masters| ), або виконавцями|виконувачами| спеціалізованих ролей ( Flexible| Single-Master| Operations|, скорочено – FSMO| ).
Всього є|наявний| п'ять спеціалізованих ролей:
Schema Master (господар схеми): контролює виникаючі зміни Схеми бази даних Active Directory (додавання і видалення класів об'єктів, модифікація набору атрибутів). Один контроллер домена в масштабі всього лісу виконує цю роль (за замовчуванням – найперший контроллер в лісі).
Domain Naming Master (господар іменування доменів): контролює процес додавання або видалення доменів в лісі. Один контроллер домена в масштабі всього лісу виконує цю роль (за замовчуванням – найперший контроллер в лісі).
PDC Emulator (емулятор PDC): діє як PDC (головний контроллер домена) для BDC (резервний контроллер домена) під управлінням Windows NT, коли домен знаходиться в змішаному режимі; управляє змінами паролів (зміна пароля обліковому запису в першу чергу реплицируется на емулятор PDC); є переважним сервером (у Windows 2000 – єдиний сервер) для редагування групових політик; є сервером часу для останніх контроллерів даного домена (контролери домена синхронізують свій системний годинник з емулятором PDC). Один контроллер в домені виконує цю роль (за замовчуванням – найперший контроллер в домені).
RID Master (господар RID, розподільник ідентифікаторів облікових записів): виділяє контроллерам домена пули відносних ідентифікаторів (RID, які є унікальною частиною ідентифікаторів безпеки SID). Один контроллер в домені виконує цю роль (за замовчуванням – найперший контроллер в домені).
Infrastructure Master (господар інфраструктури): відповідає за оновлення зв'язків "користувачі – групи" між доменами. Ця роль не повинна зберігатися на контроллері домена, який також є сервером Глобального Каталога, – господар інфраструктури не працюватиме в даному сценарії (за винятком випадку, коли в домені всього один контроллер). Один контроллер в домені виконує цю роль (за замовчуванням – найперший контроллер в домені).
Проглянути поточних власників ролей і передати ту або іншу роль інший контролер можна за допомогою адміністративних консолей:
роль Господаря|хазяїна| Схеми – за допомогою консолі " Active| Directory| Schema| " (аби|щоб| запустити цю консоль, треба спочатку зареєструвати відповідну програмну|програмову| компоненту| в командному рядку: regsvr32| schmmgmt|.dll, а потім запустити саму консоль теж|також| в командному рядку – schmmgmt|.msc );
роль Господаря|хазяїна| іменування доменів – за допомогою консолі " Active| Directory| – домени і довіра|довір'я| ";
ролі емулятора PDC, господаря RID і господаря інфраструктури – за допомогою консолі " Active Directory – користувачі і комп'ютери " (приклад можна побачити на рис. 5.40).
Рис. 5.40
Необхідно знати, хто з користувачів має право міняти|замінювати| ролі господарів|хазяїв| операцій:
емулятор PDC| – члени групи " Адміністратори домена ";
господар|хазяїн| RID| – члени групи " Адміністратори домена";
господар|хазяїн| інфраструктури – члени групи "Адміністратори домена";
господар|хазяїн| іменування доменів – члени групи "Адміністратори підприємства";
господар|хазяїн| схеми – члени групи "Адміністратори Схеми "або групи" Адміністратор підприємства ".
Якщо контроллер домена, якому належить роль господаря|хазяїна| операції, виходить з|із| буд|ладів| (унаслідок|внаслідок| пошкодження|ушкодження| устаткування|обладнання| або програмного|програмового| забезпечення), причому немає можливості|спроможності| відновити дану систему з|із| резервної копії, то за допомогою адміністративних консолей передати ролі працездатним серверам немає можливості|спроможності|. Відновити функціонування певної ролі господаря|хазяїна| операцій можна лише|тільки| шляхом захвату|захоплення| даної ролі за допомогою утиліти командного рядка ntdsutil|.
