close

Active Directory

Ir para a navegação Ir para a pesquisa

Active Directory ( AD ) ou Active Directory ( DA ) são os termos que a Microsoft usa para se referir à implementação do serviço de diretório em uma rede distribuída de computadores. Utiliza diferentes protocolos , principalmente LDAP , DNS , DHCP e Kerberos .

De forma simples, pode-se dizer que é um serviço estabelecido em um ou vários servidores onde são criados objetos como usuários, computadores ou grupos, com o objetivo de gerenciar os logins nos computadores conectados à rede, bem como o gerenciamento de políticas em toda a rede.

Sua estrutura hierárquica permite manter uma série de objetos relacionados aos componentes de uma rede, como usuários, grupos de usuários, permissões e alocação de recursos e políticas de acesso. [ 1 ]

O Active Directory permite que os administradores definam políticas para toda a empresa, implantem programas em vários computadores e apliquem atualizações críticas em toda a organização. Um Active Directory armazena informações sobre uma organização em um banco de dados central, organizado e acessível. Eles podem ser desde diretórios com centenas de objetos para uma pequena rede até diretórios com milhões de objetos.

Operação

Dessa forma, é possível criar recursos (como pastas compartilhadas, impressoras de rede, etc.) e conceder acesso a esses recursos aos usuários, com a vantagem de que todos esses objetos são armazenados no Active replicado para todo o domínio de administração, quaisquer alterações serão visíveis em todo o domínio. Em outras palavras, o Active Directory é uma implementação de serviço de diretório centralizado em uma rede distribuída que facilita o controle, o gerenciamento e a consulta de todos os elementos lógicos de uma rede (como usuários, computadores e recursos).

Troca entre domínios [ 2 ]

Para permitir que os usuários em um domínio acessem recursos em outro domínio, o Active Directory usa uma relação de confiança . A relação de confiança é criada automaticamente quando novos domínios são criados. Os limites da relação de confiança não são marcados por domínio, mas sim pela floresta a que pertence. Existem relações de confiança transitivas, onde as relações de confiança do Active Directory podem ser de atalho (junta dois domínios em árvores diferentes, transitivas, unidirecionais ou bidirecionais), floresta (transitivas, unidirecionais ou bidirecionais), realm (transitivas ou não transitivo, unidirecional ou bidirecional) ou externo (não transitivo, unidirecional ou bidirecional), para se conectar a outras florestas ou domínios não-Active Directory. O Active Directory usa o protocolo Kerberos V5 , embora também suporte NTLM e usuários da Web por meio de autenticação SSL/TLS .

Confianças transitivas

Confianças Transitivas são relações de confiança bidirecionais automáticas que existem entre domínios no Active Directory.

Confiança de acesso direto

O Shortcut Trust é essencialmente um trust explícito que cria atalhos entre dois domínios na estrutura do domínio. Esse tipo de relacionamento permite maior conectividade entre dois domínios, reduzindo consultas e tempos de espera para autenticação.

Confiança entre florestas

O Cross -Forest Trust permite a interconexão entre florestas de domínio, criando relacionamentos transitivos bidirecionais. No Windows 2000, as relações de confiança entre florestas são digitadas explicitamente, ao contrário do Windows Server 2003 .

Endereços para recursos

Os endereços para os recursos do Active Directory são padrão com a Convenção de nomenclatura universal ( UNC ), Uniform Resource Locator ( URL ) e a nomenclatura LDAP.

Cada objeto na rede tem um nome distinto (DN), então uma impressora chamada Prints em uma Unidade Organizacional (OU) chamada Sales e um domínio foo.org , podem ser escritas das seguintes maneiras para serem endereçadas:

  • em DN seria CN=Print,OU=Sales,DC=foo,DC=org , onde
    • CN é o nome comum
    • DC é classe de objeto de domínio.
  • Na forma canônica seria foo.org/Sales/Print

Os outros métodos de endereçamento são uma maneira local de localizar um recurso.

  • Nome Distinto Relativo (RDN), que procura um recurso apenas com o Nome Comum (CN).
  • Globally Unique Identifier ( GUID ), que gera uma string de 128 bits que é usada pelo Active Directory para pesquisar e replicar informações

Certos tipos de objetos têm um nome principal do usuário (UPN) que permite a entrada abreviada em um recurso de rede ou diretório. Sua forma é objectdered@domain

Diferenças entre Windows NT e Active Directory

Diferentemente do sistema de gerenciamento de domínios Windows NT Server anterior , que disponibilizava apenas o domínio de gerenciamento, o Active Directory também permite criar estruturas hierárquicas de domínios e subdomínios, facilitando a estruturação dos recursos de acordo com sua localização ou função dentro da organização. Outra diferença importante é a utilização de padrões como X.500 e LDAP para acesso às informações.

Interfaces de programação [ 3 ]

As interfaces de serviço do Active Directory (ADSI) fornecem ao programador uma interface orientada a objetos, facilitando a criação de programas de diretório usando algumas ferramentas compatíveis com a linguagem de alto nível , como o Visual Basic , sem ter que lidar com diferentes namespaces.

Por meio do ADSI, é possível criar programas que realizam um único acesso a diversos recursos do ambiente de rede, independente de serem baseados em LDAP ou outro protocolo. Além disso, permite gerar scripts para administradores.

Você também pode desenvolver a Interface de Mensagens (MAPI), que permite gerar programas MAPI.

Requisitos de instalação [ 4 ]

Para criar um domínio você deve atender, no mínimo, aos seguintes requisitos recomendados:

  • Ter qualquer versão Server do Windows 2000 , 2003 (Server, Advanced Server ou Datacenter Server) ou Windows 2008. No caso de 2003 server, ter instalado o SP1 na máquina com 256 MB de ram .
  • Protocolo TCP /IP instalado e configurado manualmente, ou seja, sem ter um endereço atribuído pelo DHCP ,
  • Ter um servidor de nomes DNS , para resolver o endereço dos diferentes recursos físicos presentes na rede
  • Tenha mais de 250 MB em uma unidade formatada em NTFS .

Alternativas

O Samba é um programa de software gratuito , que possui um controlador de domínio compatível com Windows NT 4, Windows 2003 e Windows 2008 disponível .

O programa de código aberto Mandriva Directory Server oferece uma interface web para gerenciar o controlador de domínio Samba e o serviço de diretório LDAP.

Outra alternativa é o NetIQ eDirectory, [ 5 ] que é multiplataforma: pode ser executado em qualquer sistema operacional : Linux, AIX, Solaris, Novell Netware , UNIX e integra LDAP v.3 Native. É o precursor das estruturas de diretório, tendo sido introduzido em 1990 com o Novell Netware 4.0. Embora o AD da Microsoft tenha se tornado mais popular, ele ainda não consegue igualar a confiabilidade, qualidade e capacidade multiplataforma do eDirectory.

Sun Java ES Directory Server [ 6 ] e OpenDS [ 7 ] são outras alternativas, o primeiro baseado em java e o segundo baseado e desenvolvido em C. O primeiro é um produto da Sun Microsystems e o segundo uma alternativa de código aberto.

Uma alternativa que integra OpenLDAP, Heimdal kerberos, Samba e também certificação digital e Bind9 (modificado para usar LDAP como backend) é o WBSAgnitio .

Referências

Links externos