Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основные понятия Active Directory.docx
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
297.49 Кб
Скачать

Обновление основного контроллера домена

Первый сервер, который необходимо обновить, это основной контроллер домена (PDC) под управлением Windows NT или более ранних версий. Во время обновления с помощью мастера установки Active Directory следует выбрать присоединение к существующему дереву доменов или лесу, либо создание нового дерева доменов или леса. Если необходимо присоединиться к существующему дереву доменов, следует указать желаемый родительский домен. Дополнительные сведения см. в следующих разделах: Контрольный список для создания нового леса, Контрольный список для создания нового дочернего домена или Контрольный список для создания нового дерева доменов.

С помощью мастера установки Active Directory устанавливаются все необходимые компоненты контроллера домена, например хранилище данных каталога и программное обеспечение проверки подлинности протокола Kerberos V5. После установки протокола Kerberos V5 процесс установки запускает службу проверки подлинности и службу выдачи билетов.

При создании нового дочернего домена устанавливается транзитивное доверительное отношение с родительским доменом. В итоге, контроллер домена копирует все данные схемы и конфигурации в контроллер нового дочернего домена. Объекты диспетчера учетных записей (SAM) будут скопированы из реестра в новое хранилище данных. Эти объекты являются участниками безопасности.

В процессе обновления для хранения учетных записей и групп из домена Windows NT создаются объекты-контейнеры. Эти объекты-контейнеры называются «Users», «Computers» и «Builtin» и отображаются как папки в консоли «Active Directory — пользователи и компьютеры». Учетные записи пользователей и стандартные группы направляются в контейнер Users. Учетные записи компьютеров направляются в контейнер Computers. Встроенные группы направляются в контейнер Builtin.

Группы, существующие в Windows NT 4.0 и более ранних версиях, помещаются в различные папки в зависимости от характера группы. Встроенные локальные группы Windows NT и более ранних версий (такие как «Администраторы» и «Операторы сервера») помещаются в контейнер Builtin. Глобальные группы Windows NT и более ранних версий (например «Администраторы домена») и любые созданные пользователем локальные и глобальные группы помещаются в контейнер Users.

Обновленный главный контроллер домена (PDC) может синхронизировать изменения участников безопасности для оставшихся резервных контроллеров домена (BDC) под управлением Windows NT 4.0 или более ранних версий. Резервные контроллеры домена под управлением Windows NT 4.0 или более ранних версий распознают обновленный главный контроллер домена как хозяина домена.

Обновленный контроллер домена является полнофункциональным членом леса. Новый домен добавляется в структуру домена и узла, и все контроллеры домена получают уведомление о присоединении к лесу нового домена.

Обновление всех оставшихся резервных контроллеров домена

После обновления главного контроллера домена под управлением Windows NT 4.0 или более ранних версий можно приступать к обновлению всех оставшихся резервных контроллеров домена. В процессе обновления для обеспечения сохранности данных в случае возникновения каких-либо проблем следует удалить резервный контроллер домена из сети. Данный резервный контроллер домена будет хранить защищенную копию текущей базы данных домена.

В случае возникновения каких-либо проблем в процессе обновления имеется возможность удалить все контроллеры домена под управлением Windows Server 2003 из рабочего окружения, затем вернуть резервный контроллер домена в сеть и сделать его основным. После этого новый основной контроллер домена реплицирует данные внутри домена и домен будет возвращен к первоначальному состоянию.

Единственным недостатком этого метода является то, что все изменения, сделанные за время, когда защищенный резервный контроллер домена был отключен, будут потеряны. Чтобы свести к минимуму эти потери, можно периодически включать защищенный резервный контроллер домена и затем снова выключать его (когда домен находится в устойчивом состоянии) в процессе обновления для обновления защищенной копии каталога на этом резервном контроллере.

Если контроллер домена под управлением Windows Server 2003 отключен и других контроллеров домена под управлением Windows Server 2003 в домене нет, то для выполнения роли отключенного контроллера домена резервный контроллер домена под управлением Windows NT может быть повышен до основного контроллера домена.

При обновлении доменов Windows NT 4.0 или более ранних версий только контроллер домена под управлением Windows Server 2003 может создавать основные объекты безопасности (учетные записи пользователей, групп и компьютеров). Отдельный контроллер домена настроен как хозяин операций эмулятора основного контроллера домена. Хозяин операций эмулятора основного контроллера домена эмулирует Windows NT 4.0 или более раннюю версию основного контроллера домена. Дополнительные сведения о роли эмулятора основного контроллера домена см. в разделе Роли хозяев операций.