Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основные понятия Active Directory.docx
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
297.49 Кб
Скачать

Обновление контроллеров домена

На контроллерах домена, работающих под управлением операционной системы Windows NT 4.0, для успешного обновления домена необходимо в первую очередь обновить основной контроллер домена (PDC). После того как основной контроллер домена будет обновлен, можно обновлять резервные контроллеры домена (BDC). Дополнительные сведения см. в разделе Обновление домена Windows NT.

Если в настоящий момент используется лес Windows 2000, в котором нет контроллеров домена, работающих под управлением Windows Server 2003, необходимо подготовить лес и конечный домен перед обновлением контроллеров домена, работающих под управлением Windows 2000. Дополнительные сведения см. в разделе Обновление домена Windows 2000.

Переименование контроллеров домена Переименование контроллеров домена

Возможность переименования контроллеров домена, работающих под управлением Windows Server 2003, позволяет вносить изменения в домен Windows Server 2003 всякий раз, когда возникает необходимость. Контроллер домена можно переименовывать для:

  • изменения структуры сети для организационных и деловых нужд;

  • облегчения администрирования и управления.

При переименовании контроллера домена необходимо убедиться, что не будет прерывания в способности клиентов искать или проверять подлинность в переименованном контроллере домена, за исключением случая, когда контроллер домена перезагружается. Чтобы переименовать контроллер домена, не затрагивая клиентов, рекомендуется воспользоваться средством Netdom. Для выполнения этого действия необходимо изменить функциональный уровень домена на Windows Server 2003. Дополнительные сведения о переименовании контроллера домена см. в разделе Переименование контроллера домена.

Кроме того, контроллер домена можно переименовать с помощью диалогового окна Свойства системы. Это действие не требует повышения функционального уровня до Windows Server 2003, однако может привести к возникновению перебоев у клиентов. Дополнительные сведения о функциональных уровнях см. в разделе Функциональность домена и леса.

Новое имя контроллера домена автоматически обновляется в DNS и Active Directory. Как только новое имя распространяется в DNS и Active Directory, клиенты способны искать и проверять подлинность в переименованном контроллере домена. Задержка репликации DNS и Active Directory может задержать способность клиента искать или проверять подлинность в переименованном контроллере домена. Время, требующееся на это, зависит от особенностей сети и топологии репликации конкретной организации.

В течение задержки репликации клиенты не могут иметь доступ к вновь переименованному контроллеру домена. Это может быть допустимым для клиентов, которые пытаются искать и проверять подлинность в конкретном контроллере домена, после того как другие контроллеры домена будут доступны, чтобы обрабатывать запрос проверки подлинности.

Подключение к контроллерам домена, работающим под управлением Windows 2000 Подключение к контроллерам домена, работающим под управлением Windows 2000

При возникновении необходимости в подключении к контроллеру домена, работающему под управлением Windows 2000 с контроллера домена, работающего под управлением Windows Server 2003 можно использовать ряд средств администрирования, в том числе оснастку «Active Directory - домены и доверие».

По умолчанию следующие средства администрирования Active Directory Windows Server 2003 подписывают и шифруют весь трафик LDAP.

  • оснастка «Active Directory – пользователи и компьютеры»;

  • оснастка «Active Directory – сайты и службы»;

  • оснастка «Active Directory – домены и доверие»;

  • оснастка «Схема Active Directory»;

  • оснастка «Редактирование ADSI»;

  • программа Dsrm.exe;

  • программа Dsmove.exe;

  • программа Dsadd.exe;

  • программа Dsmod.exe;

  • программа Dsget.exe;

  • программа Dsquery.exe.

Подписывание трафика LDAP гарантирует, что все упакованные данные получены из известного источника и что они не были подменены. Средства администрирования Active Directory в Windows 2000 по умолчанию не подписывают и не шифруют весь трафик LDAP. Для обеспечения безопасности сети настоятельно рекомендуется установить на все контроллеры домена, работающие под управлением Windows 2000, пакет обновления 3 или более поздний.

Для управления контроллерами домена Windows 2000, на которые не установлен пакет обновления 3 или более поздний, можно использовать соответствующие средства администрирования Active Directory из Windows 2000. Однако на контроллерах домена, работающих под управлением Windows 2000, трафик LDAP не подписывается и не шифруется.

Хотя это не рекомендуется, можно отключить шифрование и подписывание трафика LDAP для средств администрирования Active Directory на сервере, работающем под управлением Windows, либо на компьютере, который работает под управлением Windows XP Professional. и на котором установлен пакет средств администрирования Windows Server 2003. Дополнительные сведения см. в разделе Отключение подписывания или шифрования трафика LDAP.