Windows Server 2008 R2. Новые возможности служб AD DS::Журнал СА 102009
www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал "Системный администратор"
Журнал «БИТ»
Подписка
Архив номеров
Где купить
Наука и технологии
Авторам
Рекламодателям
Контакты
   

  Опросы
  Статьи

Дата-центры  

Дата-центры: есть ли опасность утечки данных?

Российские компании уже несколько лет испытывают дефицит вычислительных мощностей. Рост числа проектов,

 Читать далее...

Событие  

В банке рассола ждет сисадмина с полей фрактал-кукумбер

Читайте впечатления о слете ДСА 2024, рассказанные волонтером и участником слета

 Читать далее...

Организация бесперебойной работы  

Бесперебойная работа ИТ-инфраструктуры в режиме 24/7 Как обеспечить ее в нынешних условиях?

Год назад ИТ-компания «Крок» провела исследование «Ключевые тренды сервисного рынка 2023». Результаты

 Читать далее...

Книжная полка  

Читайте и познавайте мир технологий!

Издательство «БХВ» продолжает радовать выпуском интересных и полезных, к тому же прекрасно

 Читать далее...

СУБД PostgreSQL  

СУБД Postgres Pro

Сертификация по новым требованиям ФСТЭК и роль администратора без доступа к данным

 Читать далее...

Критическая инфраструктура  

КИИ для оператора связи. Готовы ли компании к повышению уровня кибербезопасности?

Похоже, что провайдеры и операторы связи начали забывать о требованиях законодательства

 Читать далее...

Архитектура ПО  

Архитектурные метрики. Качество архитектуры и способность системы к эволюционированию

Обычно соответствие программного продукта требованиям мы проверяем через скоуп вполне себе понятных

 Читать далее...

Как хорошо вы это знаете  

Что вам известно о разработках компании ARinteg?

Компания ARinteg (ООО «АРинтег») – системный интегратор на российском рынке ИБ –

 Читать далее...

Графические редакторы  

Рисование абстрактных гор в стиле Paper Cut

Векторный графический редактор Inkscape – яркий представитель той прослойки open source, с

 Читать далее...

День сисадмина  

Учите матчасть! Или как стать системным администратором

Лето – время не только отпусков, но и хорошая возможность определиться с профессией

 Читать далее...

День сисадмина  

Живой айтишник – это всегда движение. Остановка смерти подобна

Наши авторы рассказывают о своем опыте и дают советы начинающим системным администраторам.

 Читать далее...

Виртуализация  

Рынок решений для виртуализации

По данным «Обзора российского рынка инфраструктурного ПО и перспектив его развития», сделанного

 Читать далее...

Книжная полка  

Как стать креативным и востребованным

Издательский дом «Питер» предлагает новинки компьютерной литературы, а также книги по бизнесу

 Читать далее...

Книжная полка  

От создания сайтов до разработки и реализации API

В издательстве «БХВ» недавно вышли книги, которые будут интересны системным администраторам, создателям

 Читать далее...

1001 и 1 книга  
19.03.2018г.
Просмотров: 6228
Комментарии: 0
Машинное обучение с использованием библиотеки Н2О

 Читать далее...

12.03.2018г.
Просмотров: 6934
Комментарии: 0
Особенности киберпреступлений в России: инструменты нападения и защита информации

 Читать далее...

12.03.2018г.
Просмотров: 4219
Комментарии: 0
Глубокое обучение с точки зрения практика

 Читать далее...

12.03.2018г.
Просмотров: 3009
Комментарии: 0
Изучаем pandas

 Читать далее...

12.03.2018г.
Просмотров: 3807
Комментарии: 0
Программирование на языке Rust (Цветное издание)

 Читать далее...

19.12.2017г.
Просмотров: 3825
Комментарии: 0
Глубокое обучение

 Читать далее...

19.12.2017г.
Просмотров: 6319
Комментарии: 0
Анализ социальных медиа на Python

 Читать далее...

19.12.2017г.
Просмотров: 3172
Комментарии: 0
Основы блокчейна

 Читать далее...

19.12.2017г.
Просмотров: 3462
Комментарии: 0
Java 9. Полный обзор нововведений

 Читать далее...

16.02.2017г.
Просмотров: 7279
Комментарии: 0
Опоздавших не бывает, или книга о стеке

 Читать далее...

17.05.2016г.
Просмотров: 10647
Комментарии: 0
Теория вычислений для программистов

 Читать далее...

30.03.2015г.
Просмотров: 12368
Комментарии: 0
От математики к обобщенному программированию

 Читать далее...

18.02.2014г.
Просмотров: 14000
Комментарии: 0
Рецензия на книгу «Читаем Тьюринга»

 Читать далее...

13.02.2014г.
Просмотров: 9126
Комментарии: 0
Читайте, размышляйте, действуйте

 Читать далее...

12.02.2014г.
Просмотров: 7079
Комментарии: 0
Рисуем наши мысли

 Читать далее...

10.02.2014г.
Просмотров: 5389
Комментарии: 3
Страна в цифрах

 Читать далее...

18.12.2013г.
Просмотров: 4617
Комментарии: 0
Большие данные меняют нашу жизнь

 Читать далее...

18.12.2013г.
Просмотров: 3428
Комментарии: 0
Компьютерные технологии – корень зла для точки роста

 Читать далее...

04.12.2013г.
Просмотров: 3156
Комментарии: 0
Паутина в облаках

 Читать далее...

03.12.2013г.
Просмотров: 3402
Комментарии: 0
Рецензия на книгу «MongoDB в действии»

 Читать далее...

02.12.2013г.
Просмотров: 3027
Комментарии: 0
Не думай о минутах свысока

 Читать далее...

Друзья сайта  

 Windows Server 2008 R2. Новые возможности служб AD DS

Архив номеров / 2009 / Выпуск №10 (83) / Windows Server 2008 R2. Новые возможности служб AD DS

Рубрика: Администрирование /  Продукты и решения

АЛЕКСАНДР ЕМЕЛЬЯНОВ, инженер группы информационных технологий Владимирского филиала ООО «Татнефть-АЗС-Запад»

Windows Server 2008 R2
Новые возможности служб AD DS

Чем порадуют системных администраторов функциональные нововведения службы каталогов в Windows Server 2008 R2.

Компания Microsoft все годы своей деятельности придерживается основной концепции создания продуктов – удобство и простота управления вкупе с максимальной безопасностью. С этим, я думаю, согласятся как рядовые пользователи, так и инженеры, обслуживающие серверные операционные системы. Примером этому служит то, какие изменения претерпели ОС с момента выхода первых версий для рабочих групп. Поэтому выход нового релиза, даже для текущей версии продукта, практически всегда обещает преподнести очередной пусть и не большой, но приятный сюрприз.

Новшества службы каталогов «созыва» R2 нельзя назвать революционными, но многие из них определенно заслуживают внимания администраторов.

Приведем перечень новых функциональных возможностей Active Directory:

  • новая оснастка Центр администрирования AD DS (Active Directory Administrative Center);
  • возможность введения компьютера в домен, не имея физического подключения к контроллеру;
  • анализатор оптимальных конфигураций;
  • корзина AD DS;
  • встроенные командлеты PowerShell;
  • возможность создания учетных записей для сервисов.

Теперь обо всем по порядку.

Центр администрирования Active Directory

Основанная на Windows PowerShell новая оснастка для управления службой каталогов позволит администраторам выполнять повседневные действия, как создание учетных записей и управление уже существующими, создание и управление группами безопасности, а также организационными подразделениями. Вдобавок ко всему консоль управления снабжена гибкой системой поиска и создания шаблонов для выполнения рутинных повторяющихся действий, тем самым экономя время администратора.

Помимо управления доменом, в состав которого входит компьютер с установленным центром администрирования, из данной оснастки можно подключиться к другому домену при условии наличия одно- или двухсторонних доверительных отношений между доменами.

Новый центр администрирования устанавливается только на машины под управлением Windows Server 2008 R2. В скором времени инженеры Microsoft обещают дополнить возможность его запуска на Windows 7.

Автономный ввод компьютера в домен AD

Операция довольно проста, основная цель – введение в домен компьютера, не имеющего прямой связи с контроллером домена. Расскажу о некоторых особенностях ее проведения.

Для выполнения всех манипуляций требуется утилита djoin.exe. Ввести таким образом можно в домен под управлением контроллера Windows Server 2003 и выше, однако в качестве клиентов для присоединения могут выступить только машины с операционными системами Windows 7 или Windows Server 2008 R2. Кроме этого, в доменах Windows Server 2003/2008 должен присутствовать хотя бы один компьютер Windows 7 или Windows Server 2008 R2.

Именно на одной из этих ОС запускается djoin.exe для создания файла с данными для подключения клиента-компьютера. Синтаксис ее выглядит следующим образом:

djoin.exe /provision /domain имя_целевого_домена /machine имя_компьютера /dcname имя_контроллера_домена [/downlevel] /savefile c:\blob.txt

Параметр /downlevel используется в доменах Windows Server 2003/2008.

Одновременно с созданием файла blob.txt в схеме службы каталогов появляется учетная запись компьютера. Далее этот файл каким-либо образом передается на подключаемую машину, где снова запускается утилита djoin.exe, которая имеет немного другой синтаксис:

djoin.exe /requestODJ /loadfile c:\blob.txt /windowspath %SystemRoot% /localos

Это все. После перезагрузки рабочая станция будет присоединена к домену и при появлении связи с ним будет, возможно, работать в его контексте безопасности.

Анализатор оптимальных конфигураций

Поскольку поиск и устранение ошибок в рамках администрирования Active Directory зачастую превращается в задачу не из легких, разработчики Microsoft решили немного облегчить жизнь администраторам.

Название службы Best Practices Analyzer говорит само за себя. Предназначена она для анализа инфраструктуры AD при развертывании и управлении, подсказывая, где у вашей службы каталогов «больные места». Этот анализ основывается по большей части на опыте крупных компаний, а также специалистов по развертыванию Active Directory.

По сути своей анализатор оптимальных конфигураций – это небольшая система сообщений в консоли управления сервером, где человек, обслуживающий AD, может почерпнуть информацию о проблемах и недочетах инфраструктуры.

Корзина службы каталогов

Здесь будет указано лишь основное предназначение данного функционала службы каталогов, а также причины его возникновения. О том, как включать корзину AD (по умолчанию она отключена) и использовать ее на благо администратора, можно прочитать в [1].

Заглянем немного в прошлое. В предыдущих версиях Active Directory для восстановления объектов приходилось прибегать к использованию архивных копий, загружать контроллер в режиме восстановления службы каталогов либо прибегать к помощи утилит сторонних производителей (например, Quest Recovery Manager от Quest Software). И пусть стараниями всеми уважаемого Марка Руссиновича был изобретен инструмент ADRestore, это решило лишь часть проблем с возвращением к жизни удаленных учетных записей.

Речь идет о том, что при восстановлении аккаунт пользователя терял многие свои атрибуты, в том числе и ссылочные (характерный пример таковых – членство в группах). Чтобы избежать этого, находились методы вмешательства в схему AD (смотри [2]), после которых атрибуты объектов удаленных и после восстановленных, можно было вернуть обратно. Не очень удобно, учитывая, какое количество пользователей может содержать домен.

Microsoft, наконец, придумала временное хранилище для удаленных объектов – корзину AD (AD Recycle Bin). Теперь удаленный объект можно восстановить при помощи того же ADRestore или LDP вместе со всеми атрибутами, в том числе и паролем.

Корзина может использоваться также для облегченной версии службы каталогов AD LDP. Отмечу, что включение корзины – операция необратимая.

Windows Powershell

С выходом новой версии серверной ОС администраторы получили в составе ее встроенный инструмент командной строки для управления службой каталогов, более совершенный, чем привычные уже dsget.exe, dsmod.exe, dsadd.exe, dsmove.exe и другие. В состав Windows PowerShell входит 85 командлетов, позволяющих выполнять всевозможные манипуляции с объектами. Для получения списка всех командлетов можно использовать командлет Get-Command *-AD*. Помимо этого, как уже писалось в [1], в Windows Server 2008 R2 появилась новая среда разработки (подобная Visual Studio) – Windows PowerShell Integrated Scripting Environment, которая поможет в создании и отладке скриптов.

Создание учетных записей для сервисов

Это еще один шаг в сторону улучшения безопасности. Разъясню вкратце смысл данного нововведения. Оно позволяет не создавать отдельные учетные записи пользователей (для которых могут действовать различные политики паролей) для запуска сервисов в рамках домена. Более того, если в домене действует политика смены пароля через заданный промежуток времени, для такой учетной записи эта операция будет производиться автоматически.

Безусловно, многие, если не все, новшества пойдут на пользу администраторам службы каталогов. Более подробно обо всех новинках обновленной версии Active Directory можно прочитать в библиотеке TechNet [3], а также посмотреть в видеодокладе Ильи Рудь по адресу [4].

  1. Коробко И. Управление корзиной. Новый сервис в Active Directory. //Системный администратор, №8, 2009 г. – С. 46-50.
  2. http://itband.ru/2009/03/восстановление-удаленных-доменных-у.
  3. Библиотека TechNet – http://technet.microsoft.com/ru-ru/library/cc440482.aspx.
  4. http://www.techdays.ru/Lecture.aspx?LID=1381.

Комментарии отсутствуют

Добавить комментарий

Комментарии могут оставлять только зарегистрированные пользователи

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-45
E-mail: sa@samag.ru