1、但在需要共享不同域中的效劳时,对每个域都必须要登陆一次,否那么无法访问未登陆域效劳器中的资源或无法获得未登陆域的效劳。10、可扩展性在活动目录中,目录通过将目录组织成几个局部存储信息从而允许存储大量的对象。因此,目录可以随着组织的增长而一同扩展,允许用户从一个具有几百个对象的小的安装环境开展成拥有几百万对象的大型安装环境。11、平安性域为用户提供了单一的登录过程来访问网络资源,如所有他们具有权限的文件、打印机和应用程序资源。也就是说,用户可以登录到一台计算机来使用网络上另外一台计算机上的资源,只要用户具有对资源的适宜权限。域通过对用户权限适宜的划分,确定了只有对特定资源有合法权限的用户才能使用
2、该资源,从而保障了资源使用的合法性和平安性。12、可冗余性每个域控制器保存和维护目录的一个副本。在域中,你创立的每一个用户帐号都会对应目录的一个记录。当用户登录到域中的计算机时,域控制器将按照目录检查用户名、口令、登录限制以验证用户。当存在多个域控制器时,他们会定期的相互复制目录信息,域控制器间的数据复制,促使用户信息发生改变时比方用户修改了口令,可以迅速的复制到其他的域控制器上,这样当一台域控制器出现故障时,用户仍然可以通过其他的域控制进展登录,保障了网络的顺利运行。3、Active Directory(AD)活动目录的功能活动目录(Active Directory)主要提供以下功能:1、根
3、底网络效劳:包括DNS、WINS、DHCP、证书效劳等。2、效劳器及客户端计算机管理:管理效劳器及客户端计算机账户,所有效劳器及客户端计算机参加域管理并实施组策略。3、用户效劳:管理用户域账户、用户信息、企业通讯录与电子邮件系统集成、用户组管理、用户身份认证、用户授权管理等,按地市实施组管理策略。4、资源管理:管理打印机、文件共享效劳等网络资源。5、桌面配置:系统管理员可以集中的配置各种桌面配置策略,如:界面功能的限制、应用程序执行特征限制、网络连接限制、平安配置限制等。6、应用系统支撑:支持财务、人事、电子邮件、企业信息门户、办公自动化、补丁管理、防病毒系统等各种应用系统。二、AD域控DC根
4、本操作1、登陆AD域控登陆到本地市的域控效劳器,依次点击“开场-管理工具-Active Directory 用户和计算机,如以下列图:图2-1进入如下管理界面:图2-2以乐山市公司为例:在乐山的只读域控效劳器上可以看到个省公司下各地市的节点:但是只能对自己公司的节点进展维护:图2-32、新建组织单位OUOU(Organizational Unit,组织单位)是可以将用户、组、计算机和其它组织单位放入其中的AD容器,是可以指派组策略设置或委派管理权限的最小作用域或单元。通俗一点说,如果把AD比作一个公司的话,那么每个OU就是一个相对独立的部门。图1-3中以图标开头的均表示组织单位,假设需要添加组
5、织单位时,在需要添加的组织单位的上级节点依次点击点击“右键-新建-组织单位,如以下列图:图2-4填写组织单位名称-点击确定既可在选中的组织单位节点下新增组织单位。注:删除组织单位时,要在查看中勾选高级功能图2-5然后选中的组织单位属性-对象中将“防止对象被意外删除前的勾去掉,才能删除。图2-63、新建用户图2-1 右侧窗口中以图标开头的就是用户。与新建组织单位相似。对自己有权操作维护的组织单位点击“右键-新建-用户,填写用户根本信息,点击下一步。图2-7填写初始密码,点击下一步图2-8点击完成图2-9既可在选中的组织单位节点下新增用户图2-104、调整用户右键点击用户-属性图2-11进入用户信
6、息修改:图2-12其中常规中 号码必填图2-13 选项卡中移动 必填图2-14单位选项卡中所有信息必填图2-15直接下属不需要维护这几个选项卡是常用,并且需要注意的。5、调整计算机当用户利用自己的帐号参加域后,在AD管理工具中就能看到登入域的计算机右键点击计算机可对其进展管理图2-16三、AD域控常用命令AD域控管理命令可以用命令行的方式,依次点击“开场-运行-cmd,翻开命令行工具。AD域控常用命令有很多,下面列举一些比较常见的例子:1、创立组织单位:(dsadd)命令格式:dsaddou -desc描述 -s 效劳器|-d 域 -u 用户名 -p 密码|* -q -uc|-uoc|-uci
7、注意:OU名称应为要创立的OU的LDAP绝对路径DN,Distinguished Name,如果DN中包含空格,应该在路径两端使用双引号。例如要在yjx 域中建立一个名为finance的OU,可以执行以下命令:C:dsaddouou=finance,dc=yjx,dc= -desc 财务部2、创立域用户帐户(dsadd)dsadd user -samid -pwd |* upn UPN例如要在yjx 域中建立一个名为mike的用户帐户,该用户将位于sales OU中,其显示名称为“mike yang,那么可以执行以下命令:dsadd user=mike,ou=sales,dc=yjx,dc=
8、-samid mike -pwd benet3.0 -display “mike yang3、创立计算机帐户(dsadd)dsadd computer 要在yjx 域中的sales OU中建立一个名为client-2的计算机帐户,可以执行以下命令:dsadd computer=client-2,ou=sales,dc=yjx,dc=要在yjx 域中的sales OU中建立一个名为client-3的计算机帐户,并设置计算机账户的描述信息为“测试工作站,可以执行以下命令:dsadd computer=client-3,ou=sales,dc=yjx,dc= -desc测试工作站4、创立联系人(ds
9、add)dsadd contact -fn -mi -ln -display -desc要在yjx 域中的sales OU中建立一个名为杨建新的联系人,执行以下命令:dsadd contact=杨建新,ou=sales,dc=yjx,dc= -fnjianxin -ln yang -display 杨建新5、修改活动目录对象dsmod用于修改AD对象的属性,可以对OU、用户、组、联系人等对象进展修改。dsmod user /?描述: 修改目录中现有的用户。语法: dsmod user -upn -fn -mi -fnp -lnp -displayp -empid -pwd | * -desc
10、-office -tel -email -hometel -pager -mobile -fax -iptel -webpg -title -dept -company -mgr -hmdir-hmdrv: -profile -loscr -mustchpwd yes | no -canchpwd yes | no -reversiblepwd yes | no -pwdneverexpires yes | no -acctexpires -disabled yes | no -s | -d -u -p | * -c -q -uc | -uco | -uci几个具体用法如下:重置用户帐户的密码
11、dsmod user UserDN -pwd新密码 -mustchpwd yes | no 下次登录时修改此密码启用或禁用账户dsmod user UserDN可分辨名称 -disabled yes|no yes 禁用 no 启用修改计算机帐户属性的格式为:dsmod computer ComputerDN .-desc Description -loc Location -disabled yes | no -reset -s Server | -d Domain -u UserName -p Password | * -c -q -uc | -uco | -uci重设计算机帐户dsmod
12、computer ComputerDN -reset启用或禁用计算机帐户dsmod computer ComputerDN可分辨名称 -disabled yes|no yes 制止登录 no 允许登录将计算机帐户添加到组中dsmod group GroupDN -addmbrComputerDN要创立一个sales全局组,并将用户mike参加到该组中,可以执行以下命令:dsadd group=sales,ou=sales,dc=yjx,dc= -desc销售部dsadd成功:cn=sales,ou=sales,dc=yjx,dc=dsmod group=sales,ou=sales,dc=yj
13、x,dc= -addmbrcn=mike,ou=sales,dc=yjx,dc=dsmod成功:6、其他命令dsquery、dsmove、dsrm其他的活动目录操作命令还包括dsquery、dsmove、dsrm等,分别用于活动目录对象的查询、移动和删除。要查找sales OU中的所有用户,可以执行以下命令:dsquery user ou=sales,dc=yjx,dc= -name *CN=mike,OU=sales,DC=yjx,DC=CN=user1,OU=sales,DC=yjx,DC=CN=user2,OU=sales,DC=yjx,DC=要查找sales OU中已经3个星期不活动的
14、用户,可以执行以下命令:dsquery user ou=sales,dc=yjx,dc= -inactive 3要将mike用户移动到finance OU中,可以执行以下命令:dsmove=mike,ou=sales,dc=yjx,dc= -newparentou=finance,dc=yjx,dc=dsmove成功:cn=mike,ou=sales,dc=yjx,dc=要删除sales OU中的用户user1,可以执行以下命令:dsrm=user1,ou=sales,dc=yjx,dc=您确认要删除cn=user1,ou=sales,dc=yjx,dc= 吗(Y/N)? ydsrm成功:cn
15、=user1,ou=sales,dc=yjx,dc=四、组策略管理1、翻开组策略管理器依次点击“开场-管理工具-点击进入组策略管理,进入组策略管理器。如以下列图:图4- 1图4- 22、受信任的根证书方法机构组策略设置1、启动组策略管理:开场-管理工具-组策略管理图4-32、选择拥有管理权限并需进展组策略设置的ou,右键选择创立组策略对象图4-43、输入新建的GPO的名称图4-54、选择新建的GPO,右键编辑图4-65、在组策略管理编辑器中选择计算机配置-策略-windows设置-平安设置-公钥策略-受信任的根证书颁发机构右键选择导入图4-76、选择需要导入的证书可以利用证书管理进展导出7、选
16、择受信任的根证书颁发机构图4-88、点击完成,完成组策略设置图4-93、IE平安及隐私组策略设置图4-10图4-11图4-12图4-135、在组策略管理编辑器中选择:用户配置-策略-windows设置-Internet Explorer维护-平安,在右侧窗口中选择:平安区域和内容分级右键选择属性图4-146、选择导入当前平安区域和隐私设置图4-157、在弹出的IE增强的平安配置中选择继续图4-168、在平安和隐私设置选项卡中单击修改设置,在弹出的Internet属性窗体中设置相应的IE平安设置,点击确定,完成组策略设置图4-174、注册表项推送图4-18图4-19图4-20图4-21图4-22五、设置DNS转发效能协同平台DNS效劳器只负责对效能协同平台相关网站、Lync、Outlook等进展路由,而每台电脑DNS只可以设置一个主要DNS和一个备用DNS。为了保证用户使用效能协同平台时可以继续访问其他站点及应用,可以在DNS上设置转发。具体配置如下:依次点击:开场-管理工具-DNS,进入如下管理界面:右键点击DNS-连接到DNS效劳器,选择以下计算机输入: LSRODC图4- 3连接成功后右键点击LSRODC-属性图4- 4选择转发器点击编辑图4- 5参加需要转发的效劳器地址:图4- 6
copyright@ 2008-2022 冰豆网网站版权所有
经营许可证编号:鄂ICP备2022015515号-1