Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
CA.pdf
Скачиваний:
486
Добавлен:
14.05.2015
Размер:
4 Mб
Скачать

122

Тема 6. СЛУЖБА КАТАЛОГОВ ACTIVE DIRECTORY

6.1.Обзор Active Directory

6.1.1.Введение в Active Directory

Полностью интегрированная в Windows Server, служба Active Directory обеспечивает иерархическое представление объектов.

Она расширяема, масштабируема и обладает распределенной системой безопасности.

Active Directory позволяет администраторам, разработчикам и конечным пользователям получить доступ к службе каталога, прозрачно интегрированной как в глобальную, так и в корпоративную среду.

Active Directory объединяет концепцию пространства имен Интернета со службой каталога ОС.

Пространство имен (namespace) — это структурированная совокупность данных, в которой для символического представления информации применяются имена; порядок создания и использования этих имен регулируется правилами именования.

Основным протоколом в Active Directory является LDAP, способный взаимодействовать с различными ОС, включающими независимые пространства имен.

Протокол LDAP позволяет управлять каталогами других приложений, а также каталогами сетевых ОС, что упрощает администрирование и снижает стоимость обслуживания множества пространств имен.

Active Directory позволяет централизованно администрировать все опубликованные ресурсы: файлы, периферийные устройства, хост-соединения, базы данных, доступ к Интернету, учетные записи пользователей, службы и другие объекты.

6.1.1.1. Концепция Active Directory

Здесь рассматриваются некоторые принципы, веденные в

Active Directory: расширяемая схема, глобальный каталог,

пространство имен и правила именования.

123

Расширяемая схема

Схема определяет каждый тип объекта, который можно сохранять в Active Directory . Прежде чем создавать объект в Active Directory, его надо сначала определить в схеме. Схема предписывает правила, касающиеся создания объектов в базе данных. Эти правила определяют информацию, которая может быть сохранена с каждым объектом, и тип данных, соответствующих этой информации.

Схема содержит формальное описание содержания и структуры хранилища Active Directory, включая все атрибуты, классы и свойства классов. Для каждого класса объектов схема (schema) определяет, какими атрибутами должен обладать экземпляр класса, какие дополнительные атрибуты он может иметь и какой класс объектов может являться предком текущего класса.

При установке Active Directory на первый контроллер домена в сети создается стандартная схема, содержащая определения наиболее часто используемых объектов и их свойств, таких как пользователи, компьютеры, принтеры и группы. Стандартная схема также содержит определения собственных объектов и свойств Active Directory .

Схема Active Directory расширяема, т.е. Вы вправе определять новые типы объектов каталогов и их атрибуты, в том числе и новые атрибуты для существующих объектов. Схема внедряется и хранится вместе с Active Directory (в глобальном каталоге) и обновляется динамически.

Глобальный каталог

Это центральное хранилище информации об объектах в дереве доменов (совокупности доменов, формирующих его иерархию) или в лесе (совокупности деревьев доменов из различных иерархий). Active Directory генерирует содержание глобального каталога (global catalog) из доменов в составе каталога путем обычного процесса репликации. Система репликации Active Directory автоматически создает глобальный каталог и определяет топологию репликации.

Глобальный каталог (ГК) является как службой, так и физическим хранилищем реплики части атрибутов всех объектов

Active Directory.

124

Процесс частичной репликации позволяет находить большинство сведений прямо в ГК, без опроса исходного домена. По умолчанию в ГК хранятся атрибуты, наиболее часто указываемые в операциях поиска (например, имя и фамилия пользователя, его регистрационное имя и т.п.), а также сведения, необходимые для обнаружения полной реплики объекта. Следовательно, ГК позволяет найти объект в любом месте сети, даже не реплицируя информацию между контроллерами домена.

Для выбора атрибутов, реплицируемых в ГК, применяется оснастка Active Directory Schema (Схема Active Directory).

При установке Active Directory на первый контроллер домена он по умолчанию становится сервером ГК — на нем хранится его копия.

Пространство имен

Как и любая служба каталогов, Active Directory в первую очередь является пространством имен.

Пространство имен (namespace) — это любая ограниченная область, где возможно разрешение имени.

Разрешение имени (name resolution) — это процесс сопоставления имени некоторому объекту или информации, которую оно представляет.

Пространство имен Active Directory основано на схеме именования DNS, обеспечивающей взаимодействие с Интернетом. Применение общего пространства имен позволяет централизованно управлять многочисленными аппаратными и программными средами сети.

Существует два типа пространств имен:

-связное (contiguous) — имя дочернего объекта в иерархии всегда содержит имя родительского домена, например, дере-во — связное пространство имен;

-раздельное (disjointed) — имена родительского объекта

иего дочернего объекта напрямую не связаны, например, лес — раздельное пространство имен.

Правила именования

Каждый объект в хранилище Active Directory идентифици-

руется по имени.

В Active Directory применяются разные правила именования:

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]