Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Олифер. Сетевые операционные системы.docx
Скачиваний:
3
Добавлен:
01.07.2025
Размер:
16.5 Mб
Скачать

Основные концепции справочной службы Active Directory Домены, контроллеры доменов

Справочная служба Active Directory компании Microsoft построена на базе доменов. Домены являются основными элементами логической структуры Active Directory. В каждом из доменов реализуется централизованная справочная служба. Будучи связаны логически, службы доменов образуют распределенную справочную службу сети.

Справочная служба построена по архитектуре клиент-сервер. Клиентские компоненты, устанавливаемы? на всех компьютерах сети, передают запросы к серверам справочной службы, которые в Active Directory называются контроллерами домена (Domain Controllers, DC). В каждом домене должен присутствовать хотя бы один контроллер домена. Он поддерживает доменную базу данных, то есть БД о пользователях и ресурсах того домена, в котором установлен этот контроллер. Контроллер домена также занимается аутентификацией пользователей при их регистрации в сети.

Местоположение каждого контроллера домена администратор выбирает в ходе проектирования сети. Географическое разнесение серверов позволяет обеспечить приближенность информации к источникам запросов. Любой компьютер в сети, будь то контроллер домена, рядовой сервер или рабочая станция, может быть присоединен только к одному домену.

Возможность декомпозиции сети на домены является важнейшим условием масштабируемости службы Active Directory. Решение о том, сколько и каких иметь доменов, принимается с учетом различных факторов.

Прежде всего, учитывается, что домен Active Directory является единицей администрирования. По умолчанию при создании домена права и разрешения, которыми наделяются администраторы и пользователи, распространяются только на этот домен. А для того чтобы пользователь (в том числе администратор) одного домена мог получить доступ к ресурсам другого домена, должны быть выполнены дополнительные административные действия. Таким образом, разделение сети на домены является наиболее надежным и наиболее естественным способом разделения зон ответственности между несколькими админист­раторами.

Домен выступает также как граница безопасности, так что некоторые параметры политики безопасности действуют только в пределах этого домена. Таким образом, в домен следует объединять компьютеры и пользователей, относительно которых должна проводиться более-менее сходная политика администрирования, а это характерно для компьютеров и пользователей, связанных между собой организационно, то есть принадлежащих одному подразделению предприятия. При этом вовсе не обязательно, чтобы все они были расположены близко друг от друга. Например, домен может быть определен для всех компьютеров и пользователей, входящих в подразделение маркетинга, несмотря на то, что это подразделение состоит из нескольких филиалов, находящихся в. разных странах.

Для повышения надежности и производительности в домене устанавливается несколько равнозначных контроллеров домена, которые поддерживают несколько идентичных копий доменной базы данных. Процедура динамического копирования всех изменений, происходящих на каждом из контроллеров, на все оставшиеся контроллеры домена называется репликацией. Таким образом, домен является единицей репликации, то есть определяет часть сети, в пределах которой происходит репликация базы данных домена.

Также следует принять во внимание, что каждый домен Active Directory в то же время является доменом DNS-имен.

Сайты

В некоторых случаях справочная служба для оптимизации своей работы обращается к информации о физической структуре сети, а именно о том, какие связи — медленные или быстрые — используются в той или иной ее части.

Это, например, происходит при обращении клиента Active Directory к контроллеру домена. Поскольку обычно в домене имеется несколько идентичных контроллеров, клиент Active Directory должен выбрать тот из них, время выполнения запроса к которому является минимальным. Очевидно, что решение этой задачи основывается на информации о пропускной способности связей, соединяющих клиентский компьютер с каждым из контроллеров.

Другим примером использования справочной службой Active Directory информации о характере 'связей в сети является оптимизация процедур репликации. Для медленных связей контроллеры домена выполняют сжатие репликационных данных, а для быстрых связей они экономят процессорную мощность и отправляют данные несжатыми.

Необходимая информация о типе связей между клиентами и серверами поступает в Active Directory от администратора, который во время установки справочной службы определяет сайты

Сайт (site) — это элемент физической структуры компьютерной сети, представляющий собой ее часть, которая характеризуется «хорошей связностью». В типичном случае сайтом является набор IP-подсетей, связанных друг с другом высокоскоростными соединениями на основе локальной сетевой технологии, такой как Ethernet, а для соединения сайтов используются глобальные связи с гораздо более низкой пропускной способностью, например каналы PDH со скоростью 2 Мбит/с.

Имея информацию о том, какие серверы и клиенты относятся к одним и тем же сайтам, Active Directory легко может определить, какими связями, быстры­ми или медленными, соединена любая пара компьютеров. Информацию о сайтах могут использовать в своих целях другие службы ОС, а также приложения, работающие с Active Directory.

Домены и сайты имеют различную природу. Домены являются элементами логической, а сайты — физической структуры сети. Поэтому деление сети на сайты никак не связано с делением сети на домены. В один сайт могут входить компьютеры, принадлежащие нескольким разным доменам, а в одном домене мо­гут находиться компьютеры, относящиеся к нескольким разным сайтам. Вместе с тем, при установке контроллеров домена часто оказывается полезным учи­тывать физическую структуру сети. Очевидно, что более-менее равномерное распределение контроллеров по сайтам может способствовать более эффективной работе справочной службы.