Active Directory 概述

Active Directory 既是数据库,也是目录服务,帮助定义网络中谁可以执行何种操作。它使组织能够高效管理其网络和资源,是企业保障和优化网络的关键工具。

作为数据库,Active Directory 允许您存储和管理身份及其信息。作为目录服务,它使身份能够进行身份验证以访问资源,并授权网络中的用户访问。

 

Active Directory 如何工作?

Active Directory 为管理员提供了一套管理 IT 网络的服务。这些服务部署在称为 域控制器 的 Windows 服务器上。Active Directory 域服务(AD DS)是最广泛使用的 Active Directory 服务。它对 Active Directory 对象进行身份验证并授权访问网络资源。AD DS 还以逻辑层次结构存储和组织数据,并可从网络中的任何位置进行管理。其他重要的 AD 服务包括 Active Directory 联合服务(AD FS)、Active Directory 证书服务(AD CS)、Active Directory 轻量级目录服务(AD LDS)和 Active Directory 权限管理服务(AD RMS)。

继续阅读,了解更多关于 Active Directory 及其服务的信息。

Active Directory 提供了哪些服务

Active Directory 提供了哪些服务?

Active Directory 提供以下服务以
保护和维护您组织的网络。

         
 
Active Directory 域服务(AD DS) 是 Windows 域中的基础和主要目录服务。托管 AD DS 的域控制器负责存储和验证网络资源。AD DS 负责网络中域控制器之间的复制和通信。
 
Active Directory 权限管理服务(AD RMS) 使用信息权限管理来管理和限制您 Active Directory 网络中文档的访问。
 
Active Directory 轻量级目录服务(AD LDS) 为应用程序提供独立于 Active Directory 及其限制的目录服务。它也可以作为独立目录运行,支持多个 AD LDS 实例。
 
Active Directory 证书服务(AD CS) 作为证书颁发机构,在您的 Active Directory 环境中提供公钥基础设施功能。
 
Active Directory 联合服务(AD FS) 促进联合身份管理和对应用程序的单点登录访问。

什么是 Active Directory 域服务(AD DS)?

Active Directory 域服务(AD DS)是 Active Directory 提供的众多服务之一。AD DS 使您能够从单一控制台组织和管理网络资源。

       

What is a
Domain Controller in
Active Directory and
What does it do?

 

域控制器(DC) 是托管 AD DS 的 Active Directory 服务器。DC 负责 Active Directory 对象的身份验证和安全。DC 是 Active Directory 环境中的关键组件,因此必须始终保持运行。DC 设计为具有弹性和容错能力。应用程序和客户端使用 轻量级目录访问协议(LDAP) 与 DC 交互。LDAP 查询用于从 Active Directory 数据库中获取信息。Active Directory 对象存储在 DC 中。在拥有多个 DC 的组织中,数据及其更改会被系统地复制。

全局编录(GC)是一个数据存储目录,相当于书籍的索引。GC 服务器是一个 DC,使得从林中的任何域搜索和定位 Active Directory 对象变得更容易。GC 服务器保存其域中所有对象的副本以及林中其他域对象的部分副本。这由 AD DS 复制系统管理。

整个 Active Directory 数据库存储在 ntds.dit 文件中,其信息被划分为 目录分区(命名上下文)。存储在分区中的数据取决于分区类型,每个分区具有独立的复制范围。

默认情况下,Active Directory 中有三个分区:

  • 架构分区
  • 配置分区
  • 域分区

AD DS 还允许您根据需要配置应用程序目录分区。

DC 还安装了各种角色,以确保 DC 之间的复制一致性。有五个灵活单主操作(FSMO)角色安装在不同的 DC 上,以解决“最后写入者获胜”和“单主复制”问题。它们是:

1架构主机

拥有架构主机角色的 DC 负责更新 Active Directory 架构。此角色在林中唯一。

 
     
2域命名主机

拥有此角色的 DC 能够添加或删除 Active Directory 中的域。与架构主机角色一样,每个林中只有一个。

 
     
3PDC 模拟器

一个域中只有一个具有主域控制器 (PDC) 模拟器角色的域控制器。该 DC 处理密码更改请求、时间同步和错误密码尝试。

 
   
4RID 主控

该角色在域中唯一,具有此角色的 DC 向域中的其他 DC 分配标识符(域安全 ID (SID) 和唯一相对 ID (RID))。

 
     
5基础结构主控

具有此角色的 DC 负责跨域更新和引用。基础结构主控角色应位于非 GC 服务器的 DC 上。

 
     

DC 响应身份验证请求并根据设置的权限授权访问资源。AD DS 记录所有这些请求、其状态、用户活动以及对 Active Directory 对象所做的更改。


什么是
Active Directory 的结构?

Active Directory 以逻辑的分层框架存储信息,以简化 Active Directory 管理。对象 是 Active Directory 中的基本实体,而 是最高级别。

Active Directory 中的架构允许您定义可以存储在 Active Directory 中的对象。每个对象都有一组基于其 classSchema 的属性。架构是可扩展的,可以根据组织的需求进行结构化。但是,对架构所做的更改是不可逆的,因此只有在必要时才应更新或修改。

 
用户帐户 联系人 共享文件夹 计算机帐户 组织单位
   

Active Directory 将网络资源及相关信息存储为对象。用户帐户、计算机帐户、联系人、组、组织单位和共享文件夹 都是 Active Directory 中可以找到的不同对象。

什么是 AD 对象?

可以进行身份验证的对象——用户帐户、计算机帐户和组——称为 安全主体,而其他对象如打印机称为 资源。像 sAMAccountName 或 userPrincipalName 这样的属性对对象是唯一的,不能重复。域中的 Active Directory 对象具有唯一的全局唯一标识符和相对于域变化的 SID。SID 由配备 RID 主控 FSMO 角色的 DC 提供。

 

什么是 AD 中的组织单位?

对象可以根据管理需求分组到 组织单位 (OU) 中。Active Directory 中的 OU 是容器对象,可以包含用户帐户、计算机或域中的其他 OU,这些称为嵌套 OU。配置 OU 使您能够描绘组织结构、应用组策略并委派管理权限。

   

什么是 AD 中的组织单位?

对象可以根据管理需求分组到 组织单位 (OU) 中。Active Directory 中的 OU 是容器对象,可以包含用户帐户、计算机或域中的其他 OU,这些称为嵌套 OU。配置 OU 使您能够描绘组织结构、应用组策略并委派管理权限。

 
   

什么是 AD 组?

Active Directory 组允许您组织 Active Directory 中的安全主体,以便于管理。Active Directory 中有两种不同的组:安全组分发组。

安全组用于分配权限和用户权限。它们也支持邮件功能,因此可以一次向所有成员发送消息。每个安全组都有一个组范围,决定分配的权限和用户权限在 Active Directory 中的适用范围。组范围有三种:通用、全局域本地。

分发组仅支持邮件功能,只能用于发送电子邮件。在 Exchange 环境中非常实用。

 

什么是 AD 树、域和林?

具有相同网络和类似安全约束的对象可以逻辑上分组为 。域中可以有称为子域的子域。对域所做的更改会不断更新到域命名上下文中。

共享公共根和信任关系的 Active Directory 域形成一个 。整体上,这些组件构成一个 。Active Directory 中的林包含共享公共结构、GC 和架构的域。它作为安全约束,只有在配置了信任关系时,其他 Active Directory 林才能访问。

   

什么是 AD 树、域和林?

具有相同网络和类似安全约束的对象可以逻辑上分组为 。域中可以有称为子域的子域。对域所做的更改会不断更新到域命名上下文中。

共享公共根和信任关系的 Active Directory 域形成一个 。整体上,这些组件构成一个 。Active Directory 中的林包含共享公共结构、GC 和架构的域。它作为安全约束,只有在配置了信任关系时,其他 Active Directory 林才能访问。

因此,Active Directory 遵循逻辑的分层结构:对象组成域,域组成
树,树组成林。

Active Directory 的 优势是什么?

Active Directory 作为集中管理工具,具有高度可扩展性。它让您从单一控制台监督 IT 网络。Active Directory 允许您自定义对象以满足组织需求。它内置复制功能,允许您在网络中的 DC 之间分发数据。它还具有备份和恢复功能,一旦配置,可以按需恢复信息。

总体而言,Active Directory 有助于管理您的 IT 网络——但务必仔细构建它,因为它可能成就或破坏您的业务。

 
 

简化 Active Directory 管理

管理任务如对象创建、修改和删除;密码重置;访问控制可通过 Active Directory 用户和计算机控制台 (ADUC) 执行。Active Directory 对象也可以通过 PowerShell 脚本管理。GC 服务器、Active Directory 复制、站点、子网及其他相关设置可在 Active Directory 站点和服务 管理单元中配置。

Active Directory 中的组策略允许您配置用户和计算机的 Windows 环境。策略设置和首选项被分组并包含在组策略对象 (GPO)。GPO 可应用于 OU、域或站点级别。它们可以通过本地组策略编辑器或组策略管理控制台修改。

除了微软提供的管理单元外,Active Directory 还可以使用 ADManager Plus 管理,这是一个 Active Directory 管理和报告解决方案。

获取您的免费 30 天试用  

了解 Active Directory 的关键领域

AD管理

 

AD 报告

 

AD审计

 

AD 迁移

 

AD 备份与恢复