当前位置:首页 » 服务存储 » 在Ad域中管理netapp存储
扩展阅读
webinf下怎么引入js 2023-08-31 21:54:13
堡垒机怎么打开web 2023-08-31 21:54:11

在Ad域中管理netapp存储

发布时间: 2022-06-30 11:06:29

① ad域管理,求高手

这个专用词可就很多了,域,活动目录,
域控制器

操作主机
,授权还原,非授权还原,组织单位(ou),全局组,本地域组,通用组,站点,
组策略
(站点策略,域策略,OU策略)应用,AGDPL策略,总之有好多,推荐戴有炜的《WINDOWS
SERVER
2003
ACTIVE
DIRECTORY
配置指南》,还有一本是2008的。

② AD域管理、熟练配置AD站点和域策略是啥意思涉及到那方面

AD:Active Directory =>
Active Directory® 目录服务可安装在运行 Microsoft® Windows Server™ 2003 Standard Edition、Windows Server 2003 Enterprise Edition 和 Windows Server 2003 Datacenter Edition 的服务器上。Active Directory 存储有关网络上的对象的信息,并使管理员和用户更方便地查找和使用这种信息。Active Directory 使用结构化的数据存储作为目录信息的逻辑化、分层结构的基础。

AD架构:Active Directory 架构包含目录中所有对象的定义。每个新创建的目录对象都会在写入该目录之前针对架构中的相应对象定义进行验证。架构由对象类和属性组成。基础(或默认)架构包含一组丰富的对象类别和属性以满足大多数单位的需要,并遵循目录服务的国际标准化组织 (ISO) X.500 标准进行建模。由于这是可扩展的,因此可以在基础架构中修改和添加类别和属性。但是,应仔细考虑所做的每个更改,因为扩展架构会影响整个网络。

AD域名:域是复制的单位。特定域中的所有域控制器可接收更改内容并将这些内容复制到域中的所有其他域控制器中。Active Directory 中的每个域用域名系统 (DNS) 域名标识,并且需要一个或多个域控制器。如果您的网络需要一个以上的域,那么您可以轻松创建多个域。

共享公用架构和全局编录的一个或多个域称为林。林中的第一个域称作林的根域。有关林的详细信息,请参阅新建林。如果林中多个域有连续的 DNS 域名,那么该结构称为域树。

单个域可跨越多个物理位置或站点,并可包含众多对象。站点结构和域结构互相独立而且非常灵活。单个域可跨越多个地理站点,并且单个站点可包含属于多个域的用户和计算机。

详情清参考微软线上说明:

另外,团IDC网上有许多产品团购,便宜有口碑

③ AD域控管理的问题

如果只是文件共享的权限分配等问题建议用本地用户即可,如果一定要细致一点你可以采用server-u搭建ftp服务器实现共享权限分配及空间配额等,没必要采用ad的,如果你搭建了一个ad,只是用来建立用户和共享用,那你得多浪费啊,ad的功能很多横强大,这里不做过多描述,总之,杀鸡焉用牛刀。没错ad是时候一定要进行管理和维护的。

④ 我在AD服务器能管理已经加入到域的电脑硬盘资料么比如D盘E盘等,

不能管理,加入域的意义是统一对系统进行一些设置,比如组策略里的配置、墙纸……,并不起一款远程监控或者远程管理的软件。 当然如果你知道对方的用户和密码可以使用系统自带的工具就可以管理。

⑤ AD域控主要作用是什么,好处有哪些

一.域的作用:如果企业网络中计算机和用户数量较多时,要实现高效管理,就需要windows域。 创建域 。
二.域控安装:要建立域进行管理,首先需安装域控制器(dc),dc上存储着域中的信息资源,如名称、位置和特性描述等信息。通过在一台服务器上安装活动目录(AD),就会将这台计算机安装成dc。
安装条件:
1.安装者必须具有本地管理员的权限。
2.操作系统版本必须满足条件(Windows server2003除web以外的所有都满足)。 3.本地磁盘必须有一个NTFS文件系统
4.有TCP/IP设置
5.有相应的DNS服务器支持
6.有足够的可用空间
三.安装活动目录(AD)
1.打开ad开始--运行输入dcpromo
2.是否创建新域。dc有两种新域的域控和现有域的额外域控制器。一般选择新域的域控。
3.新域的DNS全名。如ruirui.com.cn
4.新域的NetBIOS名。下一步
5.数据库和日志文件夹。为了优化性能,可以将数据库和日志放在不同的硬盘上。该文件夹不一定在NTFS分区。如果本计算机是域的第一台域控,则sam数据库就会升级到C:\windows\ntds\ntds.dit,本地用户账户变成域用户账户。
6.共享的系统卷。共享系统卷SYSVOL文件夹存放的位置必须是NTFS文件系统。 7.DNS注册诊断。AD需要DNFS服务支持。
8.域兼容性。如果网络中不存在Windows server 2003 以前版本的域控制器,就选第二项。如果存在选第一项。
9.还原模式密码。目录服务还原模式的管理员密码,是在目录服务还原模式下登录系统时使用。由于目录服务还原模式下,所有的域账户用户都不能使用,只有使用这个还原模式管理员账户登录。
10.安装完成后需重启计算机。
前面讲解了怎样创建windows域,现在完善一下,讲解怎样将计算机加入域。 在安装完AD后,需要将其它的服务器和客户计算机加入到域中。一般情况下,在从客户计算机加入域时,会在域中自动创建计算机账号。不过,用户必须在本地客户计算机上拥有管理权限才能将其加入到域中。
在加入域之前,首先检查客户机的网络配置:
1.确保网络上物理连通
2.设置IP地址
3.检查客户机到服务器是否连通 4.配置客户机的首选DNS服务器(通常为第一台DC的IP) 在客户端计算机系统属性中的“计算机名”选项卡里,单击更改按钮可以打开计算机加入域的对话框,选中域后,输入正确的域名,然后再根据提示输入具有加入域权限的用户名和密码即可。 这样就OK了!将客户机加入域,就可以在客户机上,使用域账户加入到域,也可以使用客户机的本地用户账户登录到域。 前面一直提到DNS,下面讲解DNS在域中的作用。
DNS在域中有两个作用: 域名的命名采用DNS的标准、定位DC。

1、域名的命名采用DNS标准。公司要创建第一个域,域名为ruirui.com.cn。上海分公司要成为子域,域名为sh.ruirui.com.cn。这些都遵循DNS分布式、等级结构的标准。这体现了办公网络与Internet集成的理念。
2、客户机如何定位DC。当域用户账户登陆时或者查找活动目录时,首先要定位DC,这需要DNS服务器支持,
主要步骤: 1)客户机发送DNS查询请求给DNS服务器。
2)DNS服务器查询匹配的SRV资源记录。
3)DNS服务器返回相关DC的ip地址列表给客户机。
4)客户机联系到DC
5)DC响应客户机的请求 DNS在活动目录中为什么能起到定位DC的作用
。 主要靠域的DNS区域中的SPV资源记录。开始--程序--管理工具--DNS,打开DNS管理器,就是SRV资源记录。

⑥ AD域管理员如何控制域内其他计算机

ad域的管理,主要是用组策略来控制管理域内的pc机和服务器,域中还可以有组织单元,也就是ou,ou也可以设置组策略,但域组策略和ou组策略,有时候是有冲突的,也有时候是叠加的……要看情况。至于详细的文档教程,你去网上搜一下多的是……推荐你去51cto网站吧……

⑦ 关于AD域的概念性问题

参见至维基网络:
Active Directory(AD)的结构是一种由对象构成的分级框架结构。其中的对象分为三大类——资源(如印表机)、服务(如电子邮件)、和人物(即帐户或用户,以及组)。 AD 提供这些对象的信息,组织这些对象,控制访问,并且设置安全等级。

每个对象代表一个单个实体——无论是一个用户、一台电脑、一台印表机、或者一个共享数据源——及该实体的各种属性。对象也可以是其它对象的容器。每个对象都由其名字唯一地标识,并拥有一个属性集(即该对象可包含的特征和信息),它由该对象的类型定义并依赖于该类型。这些属性,即对象自身的基本结构,由一个对象模型(schema)来定义,该对象模型也确定了可存储于 AD 中的该对象的种类。

对象模型本身由两类对象构成:模型的类对象和模型的属性对象。一个单个的模型类对象定义了一个可被 AD 创建的对象类型(例如使一个用户对象被创建);一个模型的属性对象则定义了模型所定义的对象所具有的一种属性。

每个属性对象都可用于多个不同的模型类对象中。这些对象一般被称作模型对象,或者元数据,它们的存在是为了在需要时对模型进行扩展或修改。然而,由于每个模型对象都是集成于 AD 对象的定义内部的,停用或改变这些对象会导致严重的后果,因为这会从根基上改变 AD 自身的结构。一个模型对象在被改变后会自动通过 AD 来传播,且一旦被创建,就只能被停用——而不是删除。除非是有一定的计划,一般情况下不会对对象模型进行修改。

[编辑] 林、树和域
可以从不同的层次上来“看”这个包含了各个对象的框架。在机构的最顶端是林,它是AD中所有对象及其属性、以及规则(即属性的构造方式)的全集。林中含有一或多个相互联系并可传递信任关系的树。一个树又含有一或多个域和域树,它们也以一种可传递的信任等级相互联系。每个域由其在 DNS 中的域名结构(即命名空间)来标识。一个域具有单一的 DNS 域名。

域中包含的对象可以被编组到成为“组织单位”(Organizational Unit,OU)的容器中。 OU 给域提供了一个便于管理的层次,也提供了一个对 AD 中的公司的逻辑组织结构和实际地理结构的较直观一些的表示。 OU 还可以再包含子 OU (其实从这个角度说域就是一些容器),进而可以包含多层级嵌套的 OU。微软推荐在 AD 中尽量少建立域,而通过OU来建立结构关系及完善策略和管理的实施。 OU 是应用组策略(也称为组策略对象,GPO,本身也是 AD 对象)时常用的层次,尽管组策略也可应用在域或站点(见下)中。OU是可进行管理许可权委派的最低的层次。

进一步细化, AD 支持站点的创建,站点是由一或多个IP子网定义的一个更倾向于物理的(而非逻辑的)分组。站点可以分属于通过低速连接(如WAN、VPN[1])和高速连接(如 LAN)相连的不同地点间。

各个站点可包括一或多个域,各个域也可包括一或多个站点。这对于控制因复制产生的网路流量来说是个重要的概念。

如何将公司的信息基础结构划实际地划分为一个有着一或多个域和顶级 OU 的层次结构是一项非常关键的决定,通常可根据业务、地理位置、在信息管理结构中的角色等因素来建立不同的管理结构模型,很多情况下也会将这些模型组合起来应用。

^ 译注:这里,原文作者中将虚拟专用网路(VPN)和广域网(WAN)作为同层次的概念来说明低速连接,其实是不妥当的。作者似乎将VPN当作了基于公众电话网路的远程拨号连接(remote access via dial-up connection over PSTN),虽然VPN本身也是一种远程访问服务(remote access service, RAS)所提供的访问方式,并且在实际中为了应用和管理的方便、以及安全方面的原因,确实有相当多的用户在通过PSTN远程访问公司的内部网路时,需要在拨号连接后进一步再建立一个VPN连接,但其实上VPN是和网路的物理连接方式无关的概念。喜欢的话在区域网连接也可用来能建立VPN连接,只不过这样做通常并没有实际意义,除非需要使用为VPN用户特别提供的管理性的功能,例如将某些VPN用户单独划分到一个安全组内以控制对某些资源的访问。renda 14:01 2006年2月23日 (UTC)

[编辑] 物理结构与复制
从物理角度来说 AD 的信息是存储于一或多个相互对等的域控制器(DC)中的,使用这种对等 DC 的结构取代了以前在 NT 主域控制器/备份域控制器(PDC/BDC)的方式(尽管有一种用于某些操作的“更具平等性”的FSMO服务器可模仿一个 PDC)。每个 DC 上都有一个单独的域分区和一个 AD 的可读写复本,通过多主机复制机制将在一台 DC 上发生的变更(以汇聚方式)同步到所有的 DC 上。没有存储 AD 的服务器称为成员服务器。

与早先使用NetBIOS通信的 Windows 版本不同,Active Directory是与 DNS 及 TCP/IP 完全整合在一起的,实际上 DNS 是“必须的”。为使所有的功能都能正确工作,这个 DNS 服务器必须支持SRV资源记录或服务记录。

AD 复制更多地来说是以“拉”(pull)而不是“推”(push)的方式工作。 AD 会创建一个使用已定义的“站点”来管理通信的复制拓扑。站点内的复制频繁且自动地通过一种“知识一致性检测器”(Knowledge Consistency Checker,KCC)来完成的;而站点间的复制是可根据每个站点连接的质量(通过给每个连接定义不同的“成本”值,如 DS3、T1、ISDN 等)来进行配置的,并据此限制、安排及路由站点间复制的通信活动。虽然 AD 会自动将直接相连的站点到站点的连接的成本计算为低于中转方式的连接,但只要涉及的站点间连接的“成本”被认为足够低,复制的数据也可通过中转方式来传递给处在相同协议的“站点连接桥”(site link bridges)上的其它多个站点。站点到站点的复制是在每个站点中的“桥头服务器”(bridgehead server)之间进行的,该桥头服务器将内容的变更复制给站点中的其它 DC。

在多于一个域时是不跨林复制 AD 的;而是创建一个全局编目(global catalog,GC),其中包含林中所有对象及它们的(部分)属性,即一个 AD 的部分副本。这个编目存储于定义好的全局编目服务器中,用于处理域间查询或传递跨域的请求。域内的汇集是通过使用 IP 进行的 RPC 机制来完成,而林范围内的 AD 汇集则通过 SMTP 完成。

FSMO(flexible single master operation,灵活单主机操作)处理完整的多主机复制不能充分实现的情况。FSMO 有五个任务,包括:a)前面提到的进行 PDC 模拟、b)提供相对标识主机(RID master,Relative ID master)服务、c)作为在域范围内行使职能的结构内主机、以及作为在林范围内行使职能的 d)模型主机和 e)域命名主机。域中的 DC 中只有一台服务器负责处理某个特定的 FSMO 任务。

AD 被分储在三个不同的存储空间或称“分区”中: a) “模型”空间,包含整个 AD 的模版,定义了所有对象的类型、类、属性、和属性语法,林中的所有树是一起的,因为它们使用同一个模型; b) 配置空间,存储着 AD 中的林和树的结构; c) “域”空间,存储了在该域中创建的对象的所有信息。前两者的内容会复制到所有的域控制器,而域空间的内容只是以全局编目的形式部分地和其它域控制器共享,这是因为对完整域对象的复制是限制在域边界之内进行的。

被称为“目录存储”的 AD 资料库在 Windows 2000 中是用基于JET Blue的可扩充存储引擎(ESE98)完成的,每个域控制器的资料库的容量限制为 16 TB、对象数量限制为 109 个(理论数值,实际只测试过约 108 个),而 NT4 的SAM (Security Account Manager,安全帐户管理程序)只支持不超过 40000 个对象。该目录存储也叫 NTDS.DIT,它包含两个重要的表:“数据表”和“连接表”。在 Windows 2003 中又加入了第三个主要表,用来存放安全描述符的单个实例。

[编辑] 命名
AD 支持使用反斜线(\)的UNC(Universal Naming Conversion)名称、使用斜线(/)的URL(Uniform Resource Locator)名称、以及LDAP URL名称来访问对象。在 AD 内部使用LDAP版本的X.500命名结构来工作。每个对象具有一个识别名(Distinguished name,DN), 例如一个在域名foo.org、组织单位名为Marketing的OU中的、名为HPLaser3的印表机对象的DN是: CN=HPLaser3,OU=Marketing,DC=foo,DC=org,这其中的 CN 表示一般名,DC 表示域对象的类。DN可以包含不止四个部分。对象还可拥有一个别名(Canonical Name,台湾译法为直接字面翻译的“正式名称”),基本是把DN的各部分倒过来、去掉表示符再加上斜线分开重新写一遍就是,对本例来说就是:foo.org/Marketing/HPLaser3。为在所属的容器内部辨识对象还使用相关识别名(Relative distinguished name,RDN):CN=HPLaser3。每个对象还有一个全局唯一标识码(Globally unique identifier,GUID),一个AD用来进行搜索和复制的唯一不变的128位字符串。某些对象还有个如objectname@domain name形式的用户主体名(User principal name,UPN)。

[编辑] 信任
AD 使用信任机制来允许一个域中的用户访问另一个域中的资源。在创建域时会自动创建信任关系。林一级的对象模型会为信任关系设置默认的边界,这并非是在域这个级别上进行的,隐含的信任是自动建立的。和双向可传递的信任一样,AD的信任可以是“捷径方式”(shortcut trust,连接不同的树种的两个域,可传递、可为单向或双向)、“林方式”(forest trust,可传递、单或双向)、“领域方式”(realm trust,可传递或不可传递、单或双向)、或者“外部方式”(external trust,不可传递、单或双向)这些种模式,用来连接到其它林或非 AD 架构的域。尽管也能支持NTLM鉴权,AD 使用的是版本5的Kerberos协议进行鉴权,而对浏览器客户是用 SSL/TLS 协议帮助鉴权的。

[编辑] Windows 2000中的信任机制
此条目或章节需要被修正为维基格式以符合质量标准。(2006年10月21日)
请协助添加相关的内部连结来改善这篇条目。

简单地说,AD 使用信任机制(原生模式下[2])来允许一个域中的用户访问另一个域中的文件。AD 的信任关系是这样一种机制,一个域中的用户可以由另一个域来验证身份并据此而允许(或拒绝)访问那个域中的资源。每个 Windows 域都与其它域有着隐含的、双向的、并且可传递信任关系。这种信任关系是在域之间自动维护的。例如,如果 A 域信任 B 域,且 B 域信任 C 域,则:

由于信任关系的可传递性,A 域也信任 C 域,因此 A 域的用户也能访问 C 域中的文件;
由于信任关系的双向性,C 域也信任 A 域,因此 C 域的用户也能访问 A 域中的文件。
域之间也可存在明确指定、人工创建的信任关系。这种明确指定的信任关系可以是:

捷径方式的信任:连接的是同一个林中的任何两个域,以减少访问资源时所需的等待时间。这种捷径方式的信任关系是可传递的、但单向的;
外部信任:连接的是不同的林中的两个域,以允许一个林中的用户访问另一个林中的文件。这种外部信任关系是不可传递的、不能用Kerberos鉴权方式验证、并且是单向的。
^ 译注:在创建AD时,可以将 AD 创建为原生模式(native mode)或混合模式(mixed mode),这两种模式是该 AD 的运行方式。原生模式是指 AD 完全基于 AD 架构运行,它要求 AD 中所有的域控制器(不含成员服务器)都是采用了 AD 架构的 Windows 2000 以上的作业系统,而混合模式则允许使用老的 NT Domain 架构的 NT Server 作为域控制器。当然,除非网路是从原有 NT 域上升级而来,否则应该使用原生模式,它会比混合模式提供更好的安全性。

[编辑] 相关数据库档案
Active Directory的所有数据都储存在 ntds.dlt 这个档案里,一般会储存在%systemroot%\NTDS里。系统预设会隔每12小时为数据库进行清除垃圾(garbage collection)的动作,包括为数据库进行defragmentation。进行defragmentation时,系统需要预留约是数据库档案大小的1.5倍的可用空间。 所有交易都会储存在 Edb*.log 里,预设的档案名称是 edb.log,之后的会加上数字,例如:edb0001.log。

Edb.chk是交易的checkpoint档案。

Res1.log和Res2.log是系统保留的交易档案。

若数据库所在的目录没有足的可用空间,就要把数据库移往其他地方去。然而,由于Win2K与Win2K3在磁盘区阴影复制服务(VSS)的机制有所不同,使这移动过程有可能失败。对于Win2K,log files与数据库可以分别存放在不同的磁盘上,但Win2K3则必须放在同一个磁盘上。要移动数据库,必须重新启动服务器,并进入 Active Directory Restore Mode 里,利用ntdsutil工具进行移动。

[编辑] 应用方式的Active Directory
应用方式的Active Directory(Active Directory Application Mode,ADAM)是Active Directory的一个轻量级实现。ADAM是运行为单用户服务的一个功能。由于对资源的低要求,可在同一台服务器上运行多个ADAM的实例。它使用和AD的完整实现版本相同的API(应用程序接口),因此开发人员无须学习新知识即可使用。

⑧ ad域中文件存储

人们经常将数据存储作为目录的代名词。目录包含了有关各种对象 [例如用户、用户组、计算机、域、组织单位(OU)以及安全策略的信息。这些信息可以被发布出来,以供用户和管理员的使用。目录存储在被称为域控制器的服务器上,并且可以被网络应用程序或者服务所访问。一个域可能拥有一台以上的域控制器。每一台域控制器都拥有它所在域的目录的一个可写副本。对目录的任何修改都可以从源域控制器复制到域、域树或者森林中的其它域控制器上。由于目录可以被复制,而且所有的域控制器都拥有目录的一个可写副本,所以用户和管理员便可以在域的任何位置方便地获得所需的目录信息。目录数据存储在域控制器上的Ntds.dit文件中。我们建议将该文件存储在一个NTFS分区上。有些数据保存在目录数据库文件中,而有些数据则保存在一个被复制的文件系统上,例如登录脚本和组策略。有三种类型的目录数据会在各台域控制器之间进行复制。域数据,域数据包含了与域中的对象有关的信息。一般来说,这些信息可以是诸如电子邮件联系人、用户和计算机帐户属性以及已发布资源这样的目录信息,管理员和用户可能都会对这些信息感兴趣。例如,在向网络中添加了一个用户帐户的时候,用户帐户对象以及属性数据便被保存在域数据中。如果您修改了组织的目录对象,例如创建、删除对象或者修改了某个对象的属性,相关的数据都会被保存在域数据中。配置数据, 配置数据描述了目录的拓扑结构。配置数据包括一个包含了所有域、域树和森林的列表,并且指出了域控制器和全局编录所处的位置。架构数据,架构是对目录中存储的所有对象和属性数据的正式定义。Windows Server 2003提供了一个默认架构,该架构定义了众多的对象类型,例如用户和计算机帐户、组、域、组织单位以及安全策略。管理员和程序开发人员可以通过定义新的对象类型和属性,或者为现有对象添加新的属性,从而对该架构进行扩展。架构对象受访问控制列表(ACL)的保护,这确保了只有经过授权的用户才能够改变架构。

⑨ AD域管理员如何控制域内其他计算机,详细说明越多越好。

使用ADManager Plus可以批量管理AD域,正常情况下,我们只能对单一对象进行操作,而ADManager Plus可以进行批量的管理,进行一系列的增删改查,包括对用户、组、组织单位、人等,也可以自定义模板去展示这些对象的信息,可极大简化日常AD管理工作。