首页 > 系统相关 >第7章 Windows Server 2012中的Active Directory

第7章 Windows Server 2012中的Active Directory

时间:2023-07-19 12:14:19浏览次数:37  
标签:Windows 创建 dc Directory Active OU com 2012

第7章 Windows Server 2012中的Active Directory

7.1 Active Directory基础知识简介

  在开始讨论Active Directory之前,先介绍一些基础知识。由于Active Directory使用很多特有的词汇,这里只解释管理员需要了解的那部分。
  工作组 工作组是一个Windows网络(LAN)中的一台或名多台计算机,它们都没有加入域。
  域 一个域表示一组共享同一个数据库的对象。
  Active Directory Domain Services 活动目录域服务(AD DS)是一个集成到Windows Server操作系统中的服务,但默认情况下不会自动安装。
  站点 站点表示网络的物理结构或拓扑。
  复制 复制是Active Directory相关概念中最复杂的一个。Active Directory是作为一个多主机复制系统设计的。这意味着可以执行如下示例所述的修改,在域控制器A或域控制器B上创建用户Joe,这个修改会被复制到没有创建用户的域控制器上。
  对象 简单地说,Active Directory内的每样东西都是一个对象。
  架构 架构用于存放所创建的对象的类。
  组策略 配置用户或计算机的设置时需要使用组策略(Group Policy)。
  组织单元 组织单元(Organizational unit),顾名思义,用于组织Active Directory中的对象,主要是用户和计算机。
  默认域策略 默认域策略(Default Domain Policy)随着第一个域一起创建。它包含的策略将应用于整个域中的所有用户和计算机。必须明白这个策略对网络环境非常重要,绝不能删除。
  默认域控制器策略 默认域控制器策略(Default Domain Controlers Policy)也非常重要,它链接到Active Directory中的所有域控制器容器。
  林 一个林(Forest)是单个Active Directory的实例。在一个林中可以包含一到多个共享相同架构的域。如果只设置一个域控制器,其实就是在创建一个最小的林,也被称为单域林。林也可以看成是安全边界,其中的用户、计算机和其他对象都是可访问的。
  全局编录 在多域Active Directory林中,全局编录(global catalog)包含了每个域中所有对象的信息。
  信任 信任(Trust)是域之间用于访问资源(例如服务器和应用程序)的连接。
  树 如果在同一个林中创建一到多个具有连续名称空间的域,且/或共享相同的架构,那么你就创建了一棵树(Tree)。

7.1.5 创建组织单元、帐号和组

  在创建完域之后,就可以创建OU、用户帐号、计算机帐号、组,等等。有两种工具可供选择;要么使用旧有的Active Directory Users and Computers(ADUC)工具,要么选择Active Directory Administrative Center(ADAC)。

  1. 创建组织单元
    组织单元用于组织Active Directory里面的对象。任何对象(例如用户、计算机、组,等等)都可以放到OU里面以便轻松地对其进行管理。创建OU的两个主要的技术原因是:
    * 通过Group Policy进行管理
    * 管理委托

  2. 通过Group Policy进行管理
    可以创建Group Policy对象(GPO),并将其链接到站点、域和OU。如果希望为某些用户分配特定的组策略,可以创建一个OU,把这些用户帐号放到OU里面,以后将GPO和OU链接起来。
    另一种将GPO应用于用户和计算机的方法是创建一个Active Directory安全组,然后将所有需要应用该安全设置的用户添加到这个组中。在创建和配置好组之后,可以将这个组添加到GPO's Security Filtering区域,并从Security Filtering设置中删除默认的Authentication User组。更详细的操作步骤可以阅读第9章,那里会告诉你如何完成这个操作以及其他更多信息。

  3. Active Directory Administrative Center

  4. 通过ADAC配置OU
    遵循以下步骤,使用Active Directory Administrative Center创建一个OU:
    (1)启动Windows Server 2012。在Start页面上单击Active Directory Administrative Center。或者可以按下WIN+R组合键打开Run窗口,输入 dsac.exe,然后单击OK按钮。
    (2)右击域,选择New | Organizational Unit。
    (3)在Name文本框输入Sales并确保选中“Protect from accidental deletion”复选框。
    (4)单击OK按钮,OU就创建好了。
    (5)还可以创建子OU。右击刚才创建好的Sales OU。选择New | Organizational Unit。
    (6)在Name文本框中输入Users并单击OK按钮。
    注意,域下面的Users容器只是一个容器(不是OU),不能链接到GPO。OU的图标稍微有些不同——它不仅仅是一个文件夹,而是在文件夹的图标的前面嵌入了另一个图标,表示它还包含更多信息。

  5. LDAP识别名
      Active Directory使用Lightweight Directory Access Protocol(LDAP)进行通信。LDAP使用识别名唯一标识目录中的每个对象。在学习如何使用命令行或脚本创建对象之前,应理解DN的各个组件。
    DN的格式是objectType=objectName,其多个类型对象使用逗号分隔。例如,名为bigfirm.com的域有两个域组件(bigfirmt和com)以如下方式标识:
    dc=bigfirm,dc=com
      组织单元的对象类型的是OU,Users和Computers容器以cn(表示“common name”)标识。Sales OU的DN应该是:
    ou=Sales,dc=bigfirm,dc=com
    Users容器的DN应该是:
    cn=Users,dc=bigfirm,dc=com
      容器是一个Active Directory对象,它在将服务器升级到域控制器的时候创建。这个对象包含了Active Directory中所有默认的用户和组,而且和OU的属性完全不相同。另一个显著的不同是,不能在这个容器上使用组策略。
      位于Sales OU中的名为Sally.Smith的帐号的DN是:
    cn=Sally.Smith,ou=sales,dc=bigfirm,dc=com
      位于Users容器中的名为Joe.Johnson帐号的DN是:
    cn=Maria,cn=Users,dc=bigfirm,dc=com

  6. 使用PowerShell创建OU

  7. PowerShell和Active Directory
      通过输入如下命令导入模块:
    Import-Module ActiveDirectory
      执行这条命令需要一段时间,然后系统会再次提示你输入。接下来输入如下命令创建一个名为PS_OU的OU。
    New-ADOrganizationalUnit -Name PS-OU -Server DC02.bigfirm.com -Path "DC=bigfirm,DC=com"

  8. 创建帐号
      为了访问域,用户和计算机都需要帐户。
      计算机帐户的创建通常是自动的,当计算机加入域时,就会自动创建一个计算机帐户。默认情况下,计算机帐户创建在Computers容器中,但是可以使用redircmp命令行工具修改这一设置。redircmp的语法如下所示
    Redircmp DN

  9. 使用Active Directory Administrative Center创建帐号

  10. 使用PowerShell创建帐号

  11. 创建组

标签:Windows,创建,dc,Directory,Active,OU,com,2012
From: https://www.cnblogs.com/evan-whc/p/17565212.html

相关文章

  • 第6章 Windows Server 2012 R2 中的DNS和名称解析
    第6章WindowsServer2012R2中的DNS和名称解析6.1理解DNS服务器角色下面简单总结本章涉及的DNS基本概念主机名指(用户友好)的计算机的名称,根据DNS标准,主机名可以多达255个字符,主机名等价于计算机的名字。名称空间这是域的名称,并不是具体指ActiveDirectory域......
  • 第9章 AD的守护神与Active Directory委托
    第9章AD的守护神与ActiveDirectory委托9.1GroupPolicy基本概念GPO由以下两部分组成。ComputerConfiguration计算机配置策略管理与机器相关的设置,如磁盘配额、安全审核以及EventLog管理。UserConfiguration用户配置策略应用与用户相关的设置,如应用程序配置、Start菜......
  • ReadyBoost 是什么: ReadyBoost 是一种在 Windows 操作系统中使用外部闪存设备作为虚拟
    ReadyBoost是Windows操作系统中的一个功能,它可以利用闪存驱动器(如USB闪存驱动器)作为辅助内存来提高系统的响应速度和性能。下面是关于ReadyBoost的详细解释:ReadyBoost是什么:ReadyBoost是一种在Windows操作系统中使用外部闪存设备作为虚拟内存缓存的技术。它允许将US......
  • pagefile.sys是Windows操作系统中的一个系统文件,它用于实现虚拟内存功能 。虚拟内存是
    pagefile.sys是Windows操作系统中的一个系统文件,它用于实现虚拟内存功能。虚拟内存是一种由硬盘上的空间模拟出来的内存,它允许操作系统将物理内存(RAM)之外的空间用作扩展内存。当物理内存不足时,操作系统会将一部分数据从物理内存转移到pagefile.sys文件中,以释放物理内存空间给其他......
  • Windows修改远程桌面3389端口bat脚本
    使用Bat脚本修改Windows服务器3389远程端口脚本;食用时将以下代码保存为.bat或.cmd即可,注意编码格式否则会出现乱码;使用管理员模式打开,否则可能无法修改。@echooffecho————————————————-echo–%~nx0echo–echo–Windows远程桌面端口修改echo–......
  • Windows 7 操作系统
    2.2.1Windows7的基础知识Windows7的主要特性有: 更简单 更安全 更好的连接 更低的成本安装Windows7操作系统所需的硬件配置 Windows7系统的软件需求只是指对硬盘系统的要求。安装Windows7系统的硬盘分期必须采用NTFS结构,要确保至少有16GB的可用空间,最好能提供40GB可用......
  • Windows远程“要求的函数不受支持”解决办法
    Windows远程“要求的函数不受支持”解决办法 解决方法:开启组策略中远程桌面链接安全层。1、开始-运行-gpedit.msc,进入组策略编辑器;2、找到左侧边栏计算机配置-管理模板-Windows组件-远程桌面服务-远程桌面会话主机-安全项;3、修改以下两项:  A,远程(RDP)连接要求使用指......
  • windows用户态程序高效排错
    windows用户态程序高效排错256页2007年12月第一次印刷20MB  ......
  • windows域控服务器时间同步
    1、https://blog.csdn.net/pimg2005/article/details/126699530域控时间同步配置配置分为两步:第一步为域控服务器配置与阿里云NTP的时间同步;第二步通过组策略实现域内成员同步域控服务器的时间。一、域控服务器配置NTP1、添加时间服务器地址(域名或IP)(下面这个键存放着时间服......
  • 远程登陆virtualbox虚拟机windows server 2019
    1.virtualbox网络设置2.启用远程桌面3.获取远程ip4.本机使用mstsc远程登陆......