close

Active Directory

Siirry navigointiin Siirry hakuun

Active Directory ( AD ) tai Active Directory ( DA ) ovat termejä, joita Microsoft käyttää viitaten hakemistopalvelun toteuttamiseen hajautetussa tietokoneverkossa . Se käyttää erilaisia ​​protokollia , pääasiassa LDAP , DNS , DHCP ja Kerberos .

Yksinkertaisesti voidaan sanoa, että se on yhdelle tai useammalle palvelimelle perustettu palvelu, jossa luodaan objekteja, kuten käyttäjiä, tietokoneita tai ryhmiä, joiden tarkoituksena on hallita verkkoon kytkettyjen tietokoneiden kirjautumisia sekä politiikan hallintaa koko verkossa.

Sen hierarkkinen rakenne mahdollistaa joukon objekteja, jotka liittyvät verkon komponentteihin, kuten käyttäjiin, käyttäjäryhmiin, käyttöoikeuksiin sekä resurssien allokointi- ja käyttökäytäntöihin. [ 1 ]

Active Directoryn avulla järjestelmänvalvojat voivat asettaa yrityksen laajuisia käytäntöjä, ottaa ohjelmia käyttöön useissa tietokoneissa ja päivittää tärkeitä päivityksiä koko organisaatioon. Active Directory tallentaa tiedot organisaatiosta keskitettyyn, järjestettyyn ja helposti saatavilla olevaan tietokantaan. Ne voivat olla hakemistoista, joissa on satoja objekteja pienessä verkossa, hakemistoihin, joissa on miljoonia objekteja.

Operaatio

Tällä tavalla on mahdollista luoda resursseja (kuten jaettuja kansioita, verkkotulostimia jne.) ja myöntää käyttäjille pääsy näihin resursseihin. Sen etuna on, että kaikki nämä objektit on tallennettu Active Directoryyn, ja tämä objektiluettelo on kopioidaan kaikkiin hallintoalueisiin, kaikki muutokset näkyvät koko toimialueella. Toisin sanoen Active Directory on keskitetty hakemistopalvelun toteutus hajautetussa verkossa, jonka avulla on helppo hallita, hallita ja tehdä kyselyitä verkon kaikista loogisista elementeistä (kuten käyttäjistä, tietokoneista ja resursseista).

Verkkotunnusten välinen vaihto [ 2 ]

Antaakseen yhden toimialueen käyttäjien käyttää toisen toimialueen resursseja Active Directory käyttää luottamussuhdetta . Luottamussuhde luodaan automaattisesti, kun uusia toimialueita luodaan. Luottamussuhteen rajoja ei rajoita toimialue, vaan se metsä, johon se kuuluu. On olemassa transitiivisia luottamussuhteita, joissa Active Directory -luottamussuhteet voivat olla pikakuvakkeita (yhdistää kaksi verkkoaluetta eri puussa, transitiivinen, yksisuuntainen tai kaksisuuntainen), metsä (transitiivinen, yksisuuntainen tai kaksisuuntainen), alue (transitiivinen tai kaksisuuntainen). ei transitiivinen, yksisuuntainen tai kaksisuuntainen) tai ulkoinen (ei-transitiivinen, yksisuuntainen tai kaksisuuntainen) yhteyden muodostamiseksi muihin metsiin tai ei-Active Directory -verkkotunnuksiin. Active Directory käyttää Kerberos V5 -protokollaa , vaikka se tukee myös NTLM :ää ja verkkokäyttäjiä SSL/TLS - todennuksen kautta .

Transitiiviset luottamukset

Transitiiviset luottamukset ovat automaattisia kaksisuuntaisia ​​luottamustoimia, jotka ovat olemassa Active Directoryn toimialueiden välillä.

Suora pääsy Trust

Shortcut Trust on pohjimmiltaan eksplisiittinen luottamus, joka luo pikakuvakkeet kahden toimialueen välille toimialuerakenteessa. Tämän tyyppinen suhde mahdollistaa paremman yhteyden kahden toimialueen välillä, mikä vähentää kyselyitä ja todennuksen odotusaikoja.

Luottamus metsien välillä

Cross- Forest Trust mahdollistaa verkkoalueiden metsien välisen liittämisen luoden kaksisuuntaisia ​​transitiivisia suhteita. Windows 2000:ssa metsien väliset luottamustoimet kirjoitetaan eksplisiittisesti, toisin kuin Windows Server 2003 :ssa .

Osoitteet resursseihin

Active Directory -resurssien osoitteet ovat vakiona Universal Naming Convention ( UNC ), Uniform Resource Locator ( URL ) ja LDAP-nimeämisessä.

Jokaisella verkon objektilla on erottuva nimi (DN), joten tulostin nimeltä Tulostaa organisaatioyksiköissä (OU) nimeltään Myynti ja verkkotunnus foo.org , voidaan kirjoittaa seuraavilla tavoilla:

  • DN:ssä se olisi CN=Print,OU=Sales,DC=foo,DC=org , missä
    • CN on yleinen nimi
    • DC on toimialueen objektiluokka.
  • Kanonisessa muodossa se olisi foo.org/Sales/Print

Muut osoitusmenetelmät ovat paikallinen tapa paikantaa resurssi.

  • Relative Distinguished Name (RDN), joka etsii resurssia, jolla on vain yleinen nimi (CN).
  • GUID (Globally Unique Identifier ), joka luo 128-bittisen merkkijonon, jota Active Directory käyttää tietojen etsimiseen ja kopioimiseen.

Tietyntyyppisillä objekteilla on pääkäyttäjänimi (UPN), joka mahdollistaa lyhennetyn pääsyn verkkoresurssiin tai hakemistoon. Sen muoto on objectdered@domain

Erot Windows NT:n ja Active Directoryn välillä

Toisin kuin edellinen Windows NT Server -toimialueen hallintajärjestelmä , joka tarjosi vain hallintatoimialueen, Active Directoryssa voit myös luoda verkkotunnuksille ja aliverkkotunnuksille hierarkkisia rakenteita, mikä helpottaa resurssien jäsentämistä niiden sijainnin tai tehtävän mukaan organisaatiossa. Toinen tärkeä ero on standardien, kuten X.500 ja LDAP, käyttö tiedon saamiseen.

Ohjelmointirajapinnat [ 3 ]

Active Directory Service Interfaces (ADSI) tarjoaa ohjelmoijalle oliopohjaisen käyttöliittymän, jonka avulla on helppo luoda hakemistoohjelmia korkean tason kieliyhteensopivilla työkaluilla , kuten Visual Basicilla , ilman, että sinun tarvitsee käsitellä erilaisia ​​nimiavaruuksia.

ADSI:n avulla on mahdollista luoda ohjelmia, jotka suorittavat yhden pääsyn verkkoympäristön eri resursseihin riippumatta siitä, perustuvatko ne LDAP:hen vai johonkin muuhun protokollaan. Lisäksi se mahdollistaa komentosarjojen luomisen järjestelmänvalvojille.

Voit myös kehittää MAPI (Messaging Interface) -liittymän, jonka avulla voit luoda MAPI-ohjelmia.

Asennusvaatimukset [ 4 ]

Verkkotunnuksen luomiseksi sinun on täytettävä vähintään seuraavat suositellut vaatimukset:

  • Onko sinulla mikä tahansa palvelinversio Windows 2000 , 2003 (palvelin, Advanced Server tai Datacenter Server) tai Windows 2008. Jos kyseessä on 2003 palvelin, koneeseen on asennettu SP1 256 Mt ramilla .
  • TCP /IP-protokolla asennettu ja määritetty manuaalisesti, eli ilman DHCP :n osoittamaa osoitetta ,
  • Käytä DNS -nimipalvelinta , joka ratkaisee verkossa olevien fyysisten resurssien osoitteet
  • NTFS -formatoidussa asemassa on yli 250 Mt.

Vaihtoehdot

Samba on ilmainen ohjelmisto , jossa on Windows NT 4-, Windows 2003- ja Windows 2008 -yhteensopiva toimialueen ohjain .

Avoimen lähdekoodin ohjelma Mandriva Directory Server tarjoaa web-käyttöliittymän Samba-toimialueen ohjaimen ja LDAP-hakemistopalvelun hallintaan.

Toinen vaihtoehto on NetIQ eDirectory, [ 5 ] joka on monialustainen: sitä voidaan käyttää missä tahansa käyttöjärjestelmässä : Linux, AIX, Solaris, Novell Netware , UNIX ja integroi LDAP v.3 Nativen. Se on hakemistorakenteiden edelläkävijä, ja se esiteltiin vuonna 1990 Novell Netware 4.0:n kanssa. Vaikka Microsoftin AD on tullut suositummaksi, se ei silti voi verrata eDirectoryn luotettavuutta, laatua ja monialustaisia ​​ominaisuuksia.

Sun Java ES Directory Server [ 6 ] ja OpenDS [ 7 ] ovat muita vaihtoehtoja, joista ensimmäinen perustuu javaan ja jälkimmäinen perustuu ja on kehitetty C:ssä. Ensimmäinen on Sun Microsystemsin tuote ja jälkimmäinen avoimen lähdekoodin vaihtoehto.

Vaihtoehto, joka integroi OpenLDAP:n, Heimdal kerberosin, Samban ja myös digitaalisen sertifioinnin ja Bind9:n (muokattu käyttämään LDAP:ta taustajärjestelmänä), on WBSAgnitio .

Viitteet

Ulkoiset linkit