Active Directory - Active Directory

Active Directory ( AD ) er en bibliotektjeneste udviklet af Microsoft til Windows -domænenetværk. Det er inkluderet i de fleste Windows Server -operativsystemer som et sæt processer og tjenester . Oprindeligt blev Active Directory kun brugt til centraliseret domænestyring. Active Directory blev dog til sidst en paraplytitel for en bred vifte af biblioteksbaserede identitetsrelaterede tjenester.

En server, der kører rollen Active Directory Domain Service (AD DS), kaldes en domænecontroller . Det godkender og autoriserer alle brugere og computere i et Windows -domænetype netværk, tildeler og håndhæver sikkerhedspolitikker for alle computere og installerer eller opdaterer software. Når en bruger f.eks. Logger på en computer, der er en del af et Windows -domæne, kontrollerer Active Directory den indsendte adgangskode og afgør, om brugeren er systemadministrator eller normal bruger. Det tillader også administration og lagring af oplysninger, giver godkendelses- og autorisationsmekanismer og etablerer en ramme for at implementere andre relaterede tjenester: Certificate Services, Active Directory Federation Services , Lightweight Directory Services og Rights Management Services .

Active Directory bruger Lightweight Directory Access Protocol (LDAP) version 2 og 3, Microsofts version af Kerberos og DNS .

Historie

Ligesom mange informationsteknologiske bestræbelser stammede det fra en demokratisering af design ved hjælp af Request for Comments (RFC'er). Den Internet Engineering Task Force (IETF), som fører tilsyn med RFC processen, har accepteret en lang række RFC'er initieret af udbredte deltagere. For eksempel understøtter LDAP Active Directory. Også X.500 -mapper og organisationsenheden gik forud for Active Directory -konceptet, der gør brug af disse metoder. LDAP -konceptet begyndte at dukke op allerede før grundlæggelsen af ​​Microsoft i april 1975 med RFC'er allerede i 1971. RFC'er, der bidrog til LDAP, omfatter RFC 1823 (på LDAP API, august 1995), RFC 2307, RFC 3062 og RFC 4533.

Microsoft forhåndsviste Active Directory i 1999, udgav det først med Windows 2000 Server -udgaven og reviderede det for at udvide funktionaliteten og forbedre administrationen i Windows Server 2003 . Understøttelse af Active Directory blev også tilføjet til Windows 95, Windows 98 og Windows NT 4.0 via patch, hvor nogle funktioner ikke understøttes. Yderligere forbedringer kom med efterfølgende versioner af Windows Server . I Windows Server 2008 blev der tilføjet yderligere tjenester til Active Directory, f.eks. Active Directory Federation Services . Den del af biblioteket, der var ansvarlig for administration af domæner, som tidligere var en kernedel af operativsystemet, blev omdøbt til Active Directory Domain Services (ADDS) og blev en serverrolle som andre. "Active Directory" blev paraplytitlen på et bredere udvalg af bibliotekbaserede tjenester. Ifølge Byron Hynes blev alt relateret til identitet bragt under Active Directory's banner.

Active Directory -tjenester

Active Directory Services består af flere bibliotekstjenester. Den mest kendte er Active Directory Domain Services, ofte forkortet som AD DS eller simpelthen AD.

Domain Services

Active Directory Domain Services (AD DS) er grundstenen i hvert Windows -domænenetværk . Det gemmer oplysninger om medlemmer af domænet, herunder enheder og brugere, verificerer deres legitimationsoplysninger og definerer deres adgangsrettigheder . Serveren, der kører denne service, kaldes en domænecontroller . En domænecontroller kontaktes, når en bruger logger ind på en enhed, får adgang til en anden enhed på tværs af netværket eller kører en forretningsmæssig Metro-stil-app, der sidelastes til en enhed.

Andre Active Directory -tjenester (undtagen LDS , som beskrevet nedenfor) samt de fleste Microsoft -serverteknologier er afhængige af eller bruger domænetjenester; eksempler inkluderer gruppepolitik , krypteringsfilsystem , BitLocker , Domain Name Services , Remote Desktop Services , Exchange Server og SharePoint Server .

Den selvstyrede AD DS må ikke forveksles med administreret Azure AD DS , som er et cloud-produkt.

Letvægtskatalogtjenester

Active Directory Lightweight Directory Services ( AD LDS ), tidligere kendt som Active Directory Application Mode (ADAM), er en implementering af LDAP -protokol for AD DS. AD LDS kører som en tjenesteWindows Server . AD LDS deler kodebasen med AD DS og giver den samme funktionalitet, herunder en identisk API , men kræver ikke oprettelse af domæner eller domænecontrollere. Det giver en datalagring til lagring af biblioteksdata og en bibliotekstjeneste med et LDAP Directory Service Interface . I modsætning til AD DS kan flere AD LDS -forekomster dog køre på den samme server.

Certificate Services

Active Directory Certificate Services (AD CS) etablerer en lokal offentlig nøgleinfrastruktur . Det kan oprette, validere og tilbagekalde offentlige nøglecertifikater til interne anvendelser af en organisation. Disse certifikater kan bruges til at kryptere filer (når de bruges med Encrypting File System ), e -mails (pr. S/MIME -standard) og netværkstrafik (når de bruges af virtuelle private netværk , Transport Layer Security -protokol eller IPSec -protokol).

AD CS forud for Windows Server 2008, men navnet var ganske enkelt Certificate Services.

AD CS kræver en AD DS -infrastruktur.

Federation Services

Active Directory Federation Services (AD FS) er en enkelt login- tjeneste. Med en AD FS-infrastruktur på plads kan brugere bruge flere webbaserede tjenester (f.eks. Internetforum , blog , online shopping , webmail ) eller netværksressourcer ved kun at bruge et sæt legitimationsoplysninger, der er gemt på et centralt sted, i modsætning til at skulle bevilges et dedikeret sæt legitimationsoplysninger for hver service. AD FS's formål er en udvidelse af AD DS: Sidstnævnte gør det muligt for brugere at godkende med og bruge de enheder, der er en del af det samme netværk, ved hjælp af et sæt legitimationsoplysninger. Førstnævnte gør det muligt for dem at bruge det samme sæt legitimationsoplysninger i et andet netværk.

Som navnet antyder, fungerer AD FS baseret på begrebet fødereret identitet .

AD FS kræver en AD DS -infrastruktur, selvom dens forbundspartner måske ikke gør det.

Rettighedsstyringstjenester

Active Directory Rights Management Services ( AD RMS , kendt som Rights Management Services eller RMS før Windows Server 2008 ) er en serversoftware til styring af informationsrettigheder, der leveres med Windows Server . Den anvender kryptering og en form for selektiv funktionsnægtelse til at begrænse adgangen til dokumenter som f.eks. Virksomhedens e-mails , Microsoft Word- dokumenter og websider , og de handlinger, autoriserede brugere kan udføre på dem.

Logisk struktur

Som en katalogtjeneste består en Active Directory -forekomst af en database og tilhørende eksekverbar kode, der er ansvarlig for servicering af anmodninger og vedligeholdelse af databasen. Den eksekverbare del, kendt som Directory System Agent, er en samling af Windows -tjenester og -processer, der kører på Windows 2000 og senere. Objekter i Active Directory -databaser kan tilgås via LDAP, ADSI (en komponentobjektmodelgrænseflade ), messaging API og Security Accounts Manager -tjenester.

Objekter

Image
Et forenklet eksempel på et forlags virksomheds interne netværk. Virksomheden har fire grupper med varierende tilladelser til de tre delte mapper på netværket.

Active Directory -strukturer er arrangementer af information om objekter . Objekterne falder i to brede kategorier: ressourcer (f.eks. Printere) og sikkerhedsprincipper (bruger- eller computerkonti og grupper). Sikkerhedsprincipper tildeles unikke sikkerheds -id'er (SID'er).

Hvert objekt repræsenterer en enkelt enhed - uanset om det er en bruger, en computer, en printer eller en gruppe - og dens attributter. Visse objekter kan indeholde andre objekter. Et objekt identificeres entydigt ved sit navn og har et sæt attributter - de egenskaber og oplysninger, som objektet repræsenterer - defineret af et skema , som også bestemmer, hvilke objekter der kan gemmes i Active Directory.

Det skema objekt lader administratorer udvide eller ændre skemaet, når det er nødvendigt. Fordi hvert skemaobjekt er integreret i definitionen af ​​Active Directory -objekter, kan deaktivering eller ændring af disse objekter imidlertid fundamentalt ændre eller forstyrre en implementering. Skemaændringer spredes automatisk i hele systemet. Når det er oprettet, kan et objekt kun deaktiveres - ikke slettes. Ændring af skemaet kræver normalt planlægning.

Skove, træer og domæner

Active Directory -rammen, der indeholder objekterne, kan ses på en række niveauer. Skoven, træet og domænet er de logiske opdelinger i et Active Directory -netværk.

Inden for en implementering grupperes objekter i domæner. Objekterne for et enkelt domæne gemmes i en enkelt database (som kan replikeres). Domæner identificeres ved deres DNS -navnestruktur, navneområdet .

Et domæne er defineret som en logisk gruppe af netværksobjekter (computere, brugere, enheder), der deler den samme Active Directory -database.

Et træ er en samling af et eller flere domæner og domænetræer i et sammenhængende navnerum og er forbundet i et transitivt tillidshierarki.

På toppen af ​​strukturen er skoven. En skov er en samling af træer, der deler et fælles globalt katalog, biblioteksskema, logisk struktur og bibliotekskonfiguration. Skoven repræsenterer den sikkerhedsgrænse, inden for hvilken brugere, computere, grupper og andre objekter er tilgængelige.

    Ikoner-mini-side url.gif Domæne-Boston
    Ikoner-mini-side url.gif Domæne-New York
    Ikoner-mini-side url.gif Domæne-Philly
  Ikoner-mini-side tree.gif Træ-sydlig
    Ikoner-mini-side url.gif Domæne-Atlanta
    Ikoner-mini-side url.gif Domæne-Dallas
Ikoner-mini-side url.gif Domæne-Dallas
  Ikoner-mini-mappe.gif OU-marketing
    Ikoner-mini-ikon user.gif Hewitt
    Ikoner-mini-ikon user.gif Aon
    Ikoner-mini-ikon user.gif Steve
  Ikoner-mini-mappe.gif OU-salg
    Ikoner-mini-ikon user.gif Regning
    Ikoner-mini-ikon user.gif Ralph
Eksempel på geografisk organisering af zoner af interesse inden for træer og domæner.

Organisatoriske enheder

Objekterne indeholdt i et domæne kan grupperes i organisatoriske enheder (OU'er). OU'er kan levere hierarki til et domæne, lette administrationen og kan ligne organisationens struktur i ledelsesmæssige eller geografiske termer. OU'er kan indeholde andre OU'er - domæner er containere i denne forstand. Microsoft anbefaler at bruge OU'er frem for domæner til struktur og forenkle implementeringen af ​​politikker og administration. OU'en er det anbefalede niveau for anvendelse af gruppepolitikker , som er Active Directory -objekter, der formelt hedder gruppepolitikobjekter (GPO'er), selvom politikker også kan anvendes på domæner eller websteder (se nedenfor). OU er det niveau, hvor administrative beføjelser sædvanligvis delegeres, men delegering kan også udføres på individuelle objekter eller attributter.

Organisationsenheder har ikke hver et særskilt navneområde. Som følge heraf er brugerkonti med et identisk sAMAccountName ikke tilladt inden for det samme domæne for kompatibilitet med ældre NetBios -implementeringer, selvom kontoobjekterne er i separate OU'er. Dette skyldes, at sAMAccountName, en brugerobjektattribut, skal være unik inden for domænet. To brugere i forskellige OU'er kan dog have det samme fællesnavn (CN), navnet under hvilket de er gemt i selve biblioteket, f.eks. "Fred.staff-ou.domain" og "fred.student-ou.domain", hvor "staff-ou" og "student-ou" er OU'erne.

Generelt er årsagen til denne mangel på tilladelse til dubletter af navne gennem hierarkisk biblioteksplacering, at Microsoft primært er afhængig af NetBIOS 'principper , som er en flad- navne -metode til netværksobjektstyring, der for Microsoft-software går helt tilbage til Windows NT 3.1 og MS-DOS LAN Manager . Tilladelse til kopiering af objektnavne i biblioteket eller fuldstændig fjernelse af brugen af ​​NetBIOS -navne ville forhindre bagudkompatibilitet med ældre software og udstyr. Imidlertid er det en krænkelse af LDAP RFC'erne, som Active Directory angiveligt er baseret på, hvis du ikke tillader dublerede objektnavne på denne måde.

Efterhånden som antallet af brugere i et domæne stiger, mislykkes konventioner som "første initial, mellem initial, efternavn" ( vestlig orden ) eller omvendt (østlig orden) for almindelige slægtsnavne som Li (李), Smith eller Garcia . Løsninger omfatter tilføjelse af et ciffer til slutningen af ​​brugernavnet. Alternativer omfatter oprettelse af et separat ID -system med unikke medarbejder-/elev -id -numre, der kan bruges som kontonavne i stedet for faktiske brugernavne, og tillader brugere at udpege deres foretrukne ordsekvens inden for en acceptabel brugspolitik .

Fordi dublerede brugernavne ikke kan eksistere inden for et domæne, udgør kontonavnsgenerering en betydelig udfordring for store organisationer, der ikke let kan opdeles i separate domæner, f.eks. Studerende i et offentligt skolesystem eller universitet, der skal kunne bruge enhver computer på tværs af netværket.

Skygge grupper
Image
I Active Directory kan organisationsenheder (OU'er) ikke tildeles som ejere eller forvaltere. Kun grupper kan vælges, og medlemmer af OU'er kan ikke kollektivt tildeles rettigheder til bibliotekobjekter.

I Microsofts Active Directory giver OU'er ikke adgangstilladelser, og objekter, der er placeret i OU'er, tildeles ikke automatisk adgangsrettigheder baseret på deres OU'er. Dette er en designbegrænsning, der er specifik for Active Directory. Andre konkurrerende biblioteker såsom Novell NDS er i stand til at tildele adgangsrettigheder gennem objektplacering inden for en OU.

Active Directory kræver et separat trin for en administrator til at tildele et objekt i en OU som medlem af en gruppe også inden for denne OU. At stole på OU -placering alene for at bestemme adgangstilladelser er upålidelig, fordi objektet muligvis ikke er blevet tildelt gruppeobjektet for denne OU.

En almindelig løsning for en Active Directory -administrator er at skrive et brugerdefineret PowerShell- eller Visual Basic -script for automatisk at oprette og vedligeholde en brugergruppe for hver OU i deres bibliotek. Scripts køres med jævne mellemrum for at opdatere gruppen, så den matcher OU's kontomedlemskab, men kan ikke øjeblikkeligt opdatere sikkerhedsgrupperne, når som helst biblioteket ændres, som det sker i konkurrerende biblioteker, hvor sikkerhed implementeres direkte i selve biblioteket. Sådanne grupper er kendt som skyggegrupper . Når disse skyggegrupper er oprettet, kan de vælges i stedet for OU'en i de administrative værktøjer.

Microsoft refererer til skyggegrupper i Server 2008 -referencedokumentationen, men forklarer ikke, hvordan man opretter dem. Der er ingen indbyggede servermetoder eller konsol-snap-ins til styring af skyggegrupper.

Opdelingen af ​​en organisations informationsinfrastruktur i et hierarki af et eller flere domæner og top-level OU'er er en central beslutning. Almindelige modeller er efter forretningsenhed, efter geografisk placering, efter it -service eller efter objekttype og hybrider af disse. OU'er bør primært være struktureret for at lette administrativ delegering og for det andet at lette gruppepolitisk anvendelse. Selvom OU'er danner en administrativ grænse, er den eneste sande sikkerhedsgrænse selve skoven, og en administrator for ethvert domæne i skoven skal have tillid til alle domæner i skoven.

Skillevægge

Active Directory -databasen er organiseret i partitioner , der hver indeholder bestemte objekttyper og følger et specifikt replikationsmønster. Microsoft omtaler ofte disse partitioner som 'navngivningskontekster'. "Skema" -partitionen indeholder definitionen af ​​objektklasser og attributter i skoven. 'Konfiguration' -partitionen indeholder oplysninger om skovens fysiske struktur og konfiguration (f.eks. Stedets topologi). Begge replikerer til alle domæner i skoven. 'Domæne' -partitionen indeholder alle objekter, der er oprettet i det pågældende domæne, og replikerer kun inden for sit domæne.

Fysisk struktur

Websteder er fysiske (snarere end logiske) grupperinger defineret af et eller flere IP -undernet. AD har også definitionerne af forbindelser og adskiller lavhastighedsforbindelser (f.eks. WAN , VPN ) fra højhastighedsforbindelser (f.eks. LAN ). Websteddefinitioner er uafhængige af domænet og OU -strukturen og er almindelige på tværs af skoven. Websteder bruges til at styre netværkstrafik, der genereres ved replikering, og også til at henvise klienter til de nærmeste domænecontrollere (DC'er). Microsoft Exchange Server 2007 bruger webstedets topologi til mailruting. Politikker kan også defineres på siteniveau.

Fysisk opbevares Active Directory -oplysninger på en eller flere peer -domænecontrollere , der erstatter NT PDC / BDC -modellen. Hver DC har en kopi af Active Directory. Servere, der er tilsluttet Active Directory, og som ikke er domænecontrollere, kaldes medlemsservere. Et undersæt af objekter i domænepartitionen replikeres til domænecontrollere, der er konfigureret som globale kataloger. Globale katalogservere (GC) giver en global liste over alle objekter i skoven. Globale katalogservere replikerer alle objekter fra alle domæner for sig selv og giver derfor en global liste over objekter i skoven. For at minimere replikationstrafik og holde GC's database lille, replikeres kun udvalgte attributter for hvert objekt. Dette kaldes det delvise attributsæt (PAS). PAS kan ændres ved at ændre skemaet og markere attributter til replikering til GC. Tidligere versioner af Windows brugte NetBIOS til at kommunikere. Active Directory er fuldt integreret med DNS og kræver TCP/IP —DNS. For at være fuldt funktionsdygtig skal DNS -serveren understøtte SRV -ressourceposter , også kendt som serviceposter.

Replikation

Active Directory synkroniserer ændringer ved hjælp af multi-master replikation . Som standard er replikering 'pull' frem for 'push', hvilket betyder, at kopier trækker ændringer fra den server, hvor ændringen blev foretaget. Den Viden Sammenhæng Checker (KCC) skaber en replikering topologi site links ved hjælp af definerede sites til at styre trafikken. Intra-site-replikation er hyppig og automatisk som følge af ændringsmeddelelse, hvilket får kammeraterne til at starte en pull-replikationscyklus. Interplikationsreplikationsintervaller er typisk mindre hyppige og bruger ikke ændringsmeddelelse som standard, selvom dette er konfigurerbart og kan gøres identisk med interne replikationer.

Hvert link kan have en 'pris' (f.eks. DS3 , T1 , ISDN osv.), Og KCC ændrer sitetlink -topologien i overensstemmelse hermed. Replikation kan forekomme transitivt gennem flere webstedslinks på samme-protokol- site-linkbroer , hvis omkostningerne er lave, selvom KCC automatisk koster et direkte site-to-site-link lavere end transitive forbindelser. Site-to-site-replikation kan konfigureres til at forekomme mellem en bridgehead-server på hvert websted, som derefter replikerer ændringerne til andre DC'er på webstedet. Replikering til Active Directory -zoner konfigureres automatisk, når DNS aktiveres i domænet baseret på websted.

Replikering af Active Directory bruger fjernprocedurekald (RPC) over IP (RPC/IP). Mellem websteder kan SMTP bruges til replikering, men kun til ændringer i skemaer, konfigurationer eller partielle attributsæt (globale kataloger) GC'er. SMTP kan ikke bruges til at replikere standarddomænepartitionen.

Implementering

Generelt har et netværk, der anvender Active Directory, mere end én licenseret Windows -servercomputer. Sikkerhedskopiering og gendannelse af Active Directory er mulig for et netværk med en enkelt domænecontroller, men Microsoft anbefaler mere end én domænecontroller til at yde automatisk failover -beskyttelse af biblioteket. Domænecontrollere er også ideelt set kun til biblioteksoperationer og bør ikke køre anden software eller rolle.

Visse Microsoft -produkter, såsom SQL Server og Exchange, kan forstyrre driften af ​​en domænecontroller, hvilket nødvendiggør isolering af disse produkter på yderligere Windows -servere. Kombination af dem kan gøre konfiguration eller fejlfinding af enten domænecontrolleren eller den anden installerede software vanskeligere. En virksomhed, der har til hensigt at implementere Active Directory, anbefales derfor at købe et antal Windows -serverlicenser, sørge for mindst to separate domænecontrollere og eventuelt yderligere domænecontrollere til ydeevne eller redundans, en separat filserver, en separat Exchange -server, en separat SQL Server og så videre for at understøtte de forskellige serverroller.

Fysiske hardwareomkostninger til de mange separate servere kan reduceres ved brug af virtualisering , selvom Microsoft anbefaler, at der for korrekt failover -beskyttelse ikke køres flere virtualiserede domænecontrollere på den samme fysiske hardware.

Database

Active -Directory -databasen , bibliotekslageret , i Windows 2000 Server bruger JET Blue -baserede Extensible Storage Engine (ESE98) og er begrænset til 16 terabyte og 2 milliarder objekter (men kun 1 milliard sikkerhedsprincipper) i hver domænecontrollers database. Microsoft har skabt NTDS -databaser med mere end 2 milliarder objekter. (NT4's Security Account Manager kunne ikke understøtte mere end 40.000 objekter). Kaldet NTDS.DIT, den har to primære tabeller: den datatabel og linket bordet . Windows Server 2003 tilføjede en tredje hovedtabel til enkeltbeskrivelse af sikkerhedsbeskrivelser .

Programmer kan få adgang til funktionerne i Active Directory via COM -grænsefladerne fra Active Directory Service Interfaces .

Tillidsfuld

For at give brugere i et domæne adgang til ressourcer i et andet, bruger Active Directory tillid.

Tillid inde i en skov oprettes automatisk, når der oprettes domæner. Skoven sætter standardgrænserne for tillid, og implicit, transitiv tillid er automatisk for alle domæner i en skov.

Terminologi

Envejs tillid
Det ene domæne giver adgang til brugere på et andet domæne, men det andet domæne tillader ikke adgang til brugere på det første domæne.
To-vejs tillid
To domæner giver adgang til brugere på begge domæner.
Pålideligt domæne
Det domæne, der er tillid til; hvis brugere har adgang til det tillidsfulde domæne.
Transitiv tillid
En tillid, der kan strække sig ud over to domæner til andre betroede domæner i skoven.
Intransitiv tillid
En envejs tillid, der ikke rækker ud over to domæner.
Eksplicit tillid
En tillid, som en administrator skaber. Det er ikke transitivt og er kun en måde.
Tillid på tværs
En eksplicit tillid mellem domæner i forskellige træer eller i det samme træ, når der ikke findes et forhold mellem efterkommer/forfader (barn/forælder) mellem de to domæner.
Genvej
Slutter sig til to domæner i forskellige træer, transitive, en- eller tovejs.
Skovtillid
Gælder for hele skoven. Transitiv, en- eller tovejs.
Rige
Kan være transitiv eller ikke-transitiv (intransitiv), en- eller tovejs.
Ekstern
Opret forbindelse til andre skove eller ikke-AD-domæner. Ikke-transitiv, en- eller tovejs.
PAM tillid
En envejs tillid, der bruges af Microsoft Identity Manager fra en (muligvis lavt niveau) produktionsskov til en ( bastionskov) i Windows Server 2016- funktionalitet, som udsteder tidsbegrænsede gruppemedlemskaber.

Ledelsesløsninger

Microsoft Active Directory -administrationsværktøjer inkluderer:

  • Active Directory Administrative Center (introduceret med Windows Server 2012 og nyere),
  • Active Directory -brugere og computere,
  • Active Directory -domæner og tillid,
  • Active Directory -websteder og -tjenester,
  • ADSI Edit,
  • Lokale brugere og grupper,
  • Active Directory-skema-snap-ins til Microsoft Management Console (MMC),
  • SysInternals ADExplorer

Disse administrationsværktøjer giver muligvis ikke nok funktionalitet til effektiv arbejdsgang i store miljøer. Nogle tredjepartsløsninger udvider administration og administration. De giver vigtige funktioner til en mere bekvem administrationsproces, såsom automatisering, rapporter, integration med andre tjenester osv.

Unix integration

Der kan opnås forskellige interoperabilitetsniveauer med Active Directory på de fleste Unix-lignende operativsystemer (herunder Unix , Linux , Mac OS X eller Java og Unix-baserede programmer) gennem standard-kompatible LDAP-klienter, men disse systemer tolker normalt ikke mange attributter forbundet med Windows-komponenter, f.eks. gruppepolitik og support til envejs-tillid.

Tredjeparter tilbyder Active Directory-integration til Unix-lignende platforme, herunder:

  • PowerBroker Identity Services , tidligere ligeledes ( BeyondTrust , tidligere ligeledes software)-Tillader en ikke-Windows-klient at deltage i Active Directory
  • ADmitMac (Thursby Software Systems)
  • Samba ( gratis software under GPLv3 ) - Kan fungere som en domænecontroller

De skema -tilføjelser, der leveres med Windows Server 2003 R2, inkluderer attributter, der er tæt nok til RFC 2307 til generelt at kunne bruges. Referenceimplementeringen af ​​RFC 2307, nss_ldap og pam_ldap leveret af PADL.com understøtter disse attributter direkte. Standardskemaet for gruppemedlemskab er i overensstemmelse med RFC 2307bis (foreslået). Windows Server 2003 R2 indeholder en snap-in til Microsoft Management Console, der opretter og redigerer attributterne.

En alternativ mulighed er at bruge en anden bibliotektjeneste, da ikke-Windows-klienter godkender dette, mens Windows-klienter godkender til AD. Ikke -Windows -klienter omfatter 389 Directory Server (tidligere Fedora Directory Server, FDS), ViewDS Identity Solutions - ViewDS v7.2 XML Enabled Directory og Sun Microsystems Sun Java System Directory Server . De to sidstnævnte er begge i stand til at udføre tovejssynkronisering med AD og dermed give en "afbøjet" integration.

En anden mulighed er at bruge OpenLDAP med sit gennemskinnelige overlay, som kan udvide poster i enhver fjern LDAP -server med yderligere attributter gemt i en lokal database. Kunder, der pegede på den lokale database, ser poster, der indeholder både de eksterne og lokale attributter, mens den eksterne database forbliver fuldstændig uberørt.

Administration (forespørgsel, ændring og overvågning) af Active Directory kan opnås via mange scriptsprog, herunder PowerShell , VBScript , JScript/JavaScript , Perl , Python og Ruby . Gratis og ikke-gratis AD-administrationsværktøjer kan hjælpe med at forenkle og muligvis automatisere AD-administrationsopgaver.

Siden oktober 2017 tilbyder Amazon AWS integration med Microsoft Active Directory.

Se også

Referencer

eksterne links