Active Directory 为管理员提供了一套管理 IT 网络的服务。这些服务部署在称为 域控制器 的 Windows 服务器上。Active Directory 域服务(AD DS)是最广泛使用的 Active Directory 服务。它对 Active Directory 对象进行身份验证并授权访问网络资源。AD DS 还以逻辑层次结构存储和组织数据,并可从网络中的任何位置进行管理。其他重要的 AD 服务包括 Active Directory 联合服务(AD FS)、Active Directory 证书服务(AD CS)、Active Directory 轻量级目录服务(AD LDS)和 Active Directory 权限管理服务(AD RMS)。
继续阅读,了解更多关于 Active Directory 及其服务的信息。
Active Directory 提供以下服务以
保护和维护您组织的网络。
Active Directory 域服务(AD DS)是 Active Directory 提供的众多服务之一。AD DS 使您能够从单一控制台组织和管理网络资源。
域控制器(DC) 是托管 AD DS 的 Active Directory 服务器。DC 负责 Active Directory 对象的身份验证和安全。DC 是 Active Directory 环境中的关键组件,因此必须始终保持运行。DC 设计为具有弹性和容错能力。应用程序和客户端使用 轻量级目录访问协议(LDAP) 与 DC 交互。LDAP 查询用于从 Active Directory 数据库中获取信息。Active Directory 对象存储在 DC 中。在拥有多个 DC 的组织中,数据及其更改会被系统地复制。
全局编录(GC)是一个数据存储目录,相当于书籍的索引。GC 服务器是一个 DC,使得从林中的任何域搜索和定位 Active Directory 对象变得更容易。GC 服务器保存其域中所有对象的副本以及林中其他域对象的部分副本。这由 AD DS 复制系统管理。
整个 Active Directory 数据库存储在 ntds.dit 文件中,其信息被划分为 目录分区(命名上下文)。存储在分区中的数据取决于分区类型,每个分区具有独立的复制范围。
默认情况下,Active Directory 中有三个分区:
AD DS 还允许您根据需要配置应用程序目录分区。
DC 还安装了各种角色,以确保 DC 之间的复制一致性。有五个灵活单主操作(FSMO)角色安装在不同的 DC 上,以解决“最后写入者获胜”和“单主复制”问题。它们是:
拥有架构主机角色的 DC 负责更新 Active Directory 架构。此角色在林中唯一。
拥有此角色的 DC 能够添加或删除 Active Directory 中的域。与架构主机角色一样,每个林中只有一个。
一个域中只有一个具有主域控制器 (PDC) 模拟器角色的域控制器。该 DC 处理密码更改请求、时间同步和错误密码尝试。
该角色在域中唯一,具有此角色的 DC 向域中的其他 DC 分配标识符(域安全 ID (SID) 和唯一相对 ID (RID))。
具有此角色的 DC 负责跨域更新和引用。基础结构主控角色应位于非 GC 服务器的 DC 上。
DC 响应身份验证请求并根据设置的权限授权访问资源。AD DS 记录所有这些请求、其状态、用户活动以及对 Active Directory 对象所做的更改。
Active Directory 以逻辑的分层框架存储信息,以简化 Active Directory 管理。对象 是 Active Directory 中的基本实体,而 林 是最高级别。
Active Directory 中的架构允许您定义可以存储在 Active Directory 中的对象。每个对象都有一组基于其 classSchema 的属性。架构是可扩展的,可以根据组织的需求进行结构化。但是,对架构所做的更改是不可逆的,因此只有在必要时才应更新或修改。
Active Directory 将网络资源及相关信息存储为对象。用户帐户、计算机帐户、联系人、组、组织单位和共享文件夹 都是 Active Directory 中可以找到的不同对象。
可以进行身份验证的对象——用户帐户、计算机帐户和组——称为 安全主体,而其他对象如打印机称为 资源。像 sAMAccountName 或 userPrincipalName 这样的属性对对象是唯一的,不能重复。域中的 Active Directory 对象具有唯一的全局唯一标识符和相对于域变化的 SID。SID 由配备 RID 主控 FSMO 角色的 DC 提供。
对象可以根据管理需求分组到 组织单位 (OU) 或 组 中。Active Directory 中的 OU 是容器对象,可以包含用户帐户、计算机或域中的其他 OU,这些称为嵌套 OU。配置 OU 使您能够描绘组织结构、应用组策略并委派管理权限。
对象可以根据管理需求分组到 组织单位 (OU) 或 组 中。Active Directory 中的 OU 是容器对象,可以包含用户帐户、计算机或域中的其他 OU,这些称为嵌套 OU。配置 OU 使您能够描绘组织结构、应用组策略并委派管理权限。
Active Directory 组允许您组织 Active Directory 中的安全主体,以便于管理。Active Directory 中有两种不同的组:安全组 和 分发组。
安全组用于分配权限和用户权限。它们也支持邮件功能,因此可以一次向所有成员发送消息。每个安全组都有一个组范围,决定分配的权限和用户权限在 Active Directory 中的适用范围。组范围有三种:通用、全局 和 域本地。
分发组仅支持邮件功能,只能用于发送电子邮件。在 Exchange 环境中非常实用。
具有相同网络和类似安全约束的对象可以逻辑上分组为 域。域中可以有称为子域的子域。对域所做的更改会不断更新到域命名上下文中。
共享公共根和信任关系的 Active Directory 域形成一个 树。整体上,这些组件构成一个 林。Active Directory 中的林包含共享公共结构、GC 和架构的域。它作为安全约束,只有在配置了信任关系时,其他 Active Directory 林才能访问。
具有相同网络和类似安全约束的对象可以逻辑上分组为 域。域中可以有称为子域的子域。对域所做的更改会不断更新到域命名上下文中。
共享公共根和信任关系的 Active Directory 域形成一个 树。整体上,这些组件构成一个 林。Active Directory 中的林包含共享公共结构、GC 和架构的域。它作为安全约束,只有在配置了信任关系时,其他 Active Directory 林才能访问。
Active Directory 作为集中管理工具,具有高度可扩展性。它让您从单一控制台监督 IT 网络。Active Directory 允许您自定义对象以满足组织需求。它内置复制功能,允许您在网络中的 DC 之间分发数据。它还具有备份和恢复功能,一旦配置,可以按需恢复信息。
总体而言,Active Directory 有助于管理您的 IT 网络——但务必仔细构建它,因为它可能成就或破坏您的业务。
管理任务如对象创建、修改和删除;密码重置;访问控制可通过 Active Directory 用户和计算机控制台 (ADUC) 执行。Active Directory 对象也可以通过 PowerShell 脚本管理。GC 服务器、Active Directory 复制、站点、子网及其他相关设置可在 Active Directory 站点和服务 管理单元中配置。
Active Directory 中的组策略允许您配置用户和计算机的 Windows 环境。策略设置和首选项被分组并包含在组策略对象 (GPO)。GPO 可应用于 OU、域或站点级别。它们可以通过本地组策略编辑器或组策略管理控制台修改。
除了微软提供的管理单元外,Active Directory 还可以使用 ADManager Plus 管理,这是一个 Active Directory 管理和报告解决方案。
获取您的免费 30 天试用