13,329
次編輯
變更
域控制器
,创建页面,内容为“{| class="https://cn.bing.com/images/search?view=detailV2&ccid=v%2f3pGX2l&id=33DADD6BC0BD5829BD809E9320F3C352F398EA83&thid=OIP.v_3pGX2lNRYbVICpULTWJgHaFa&mediaurl=ht…”
{| class="https://cn.bing.com/images/search?view=detailV2&ccid=v%2f3pGX2l&id=33DADD6BC0BD5829BD809E9320F3C352F398EA83&thid=OIP.v_3pGX2lNRYbVICpULTWJgHaFa&mediaurl=https%3a%2f%2fwww.charflower.com%2fwp-content%2fuploads%2f2019%2f11%2f107.gif&exph=566&expw=774&q=%e5%9f%9f%e6%8e%a7%e5%88%b6%e5%99%a8&simid=608040599297490789&FORM=IRPRST&ck=401BC77CD99853E977A0F62746AD0D3B&selectedIndex=138&ajaxhist=0&ajaxserp=0" style="float:right; margin: -10px 0px 10px 20px; text-align:left"
|<center>'''域控制器'''<br><img
src="https://www.charflower.com/wp-content/uploads/2019/11/107.gif" width="280"></center><small> 圖片來自优酷</small>
|}
'''安装了活动目录的计算机'''
'''域控制器'''是指在“域”模式下,至少有一台服务器负责每一台联入网络的电脑和用户的验证工作,相当于一个单位的门卫一样,称为“域控制器(Domain Controller,简写为DC)”。
*中文名:[[域控制器]]
*外文名:domain controller
*适用领域:网络、汽车
*所属学科:计算机
*目 的:合理使用
*缺 点:非常容易被破解
*简 称:DC
==概念==
目前对域控制器概念有两种理解:一是特定功能域内高度[[嵌入式控制器]]的集成;二是特定功能域内整车层级软件功能的集中化。 <ref>[[赵光辉,丁万兴.浅析域控制器开发在商用车架构中的设置与应用(J).电子世界,2020(22):186-187.DOI:10.19353/j.cnki.dzsj.2020.22.082.]]</ref>
==详细释义==
域控制器( Domain controller,DC)是[[活动目录]]的存储位置,安装了活动目录的计算机称为域控制器。在第一次安装活动目录时,安装活动目录的那台计算机就成为域控制器,简称“域控”。域控制器存储着目录数据并管理用户域的交互关系,其中包括用户登录过程、身份验证和目录搜索等。一个域可以有多个域控制器。为了获得[[高可用性]]和[[容错能力]],规模较小的域只需两个域控制器,一个实际使用,另一个用于[[容错性]]检査;规模较大的域可以使用多个域控制器。 <ref>[[俞朝晖,陈俐,于涛编著.计算机网络技术实用宝典:中国铁道出版社,2014.07]]</ref>
在对等网模式下,任何一台电脑只要[[接入网络]],其他机器就都可以访问共享资源,如[[共享上网]]等。尽管[[对等网络]]上的[[共享文件]]可以加访问密码,但是非常容易被破解。在由[[Windows 9x]]构成的对等网中,数据的传输是非常不安全的。
不过在“域”模式下,至少有一台服务器负责每一台联入网络的电脑和用户的验证工作,相当于一个单位的门卫一样,称为“域控制器(Domain Controller,简写为DC)”。
域控制器中包含了由这个域的账户、密码、属于这个域的计算机等信息构成的数据库。当电脑联入网络时,域控制器首先要鉴别这台电脑是否是属于这个域的,用户使用的登录账号是否存在、密码是否正确。如果以上信息有一样不正确,那么域控制器就会拒绝这个用户从这台电脑登录。不能登录,用户就不能访问服务器上有权限保护的资源,他只能以对等网用户的方式访问Windows共享出来的资源,这样就在一定程度上保护了网络上的资源。
要把一台电脑加入域,仅仅使它和服务器在[[网上邻居]]中能够相互“看”到是远远不够的,必须要由[[网络管理员]]进行相应的设置,把这台电脑加入到域中。这样才能实现文件的共享。
==组成==
域控制器中包含了这个域的[[用户账户]]、密码和属于这个域的电脑等信息构成的数据库。当电脑连入网络时,域控制器首先要鉴别这台电脑是否是属于这个域,用户使用的登录账号是否存在、密码是否正确。如果以上信息不正确,域控制器就拒绝该用户从这台电脑登录。不能登录,用户就不能访问服务器上有权限保护的资源,只能以[[对等网]]用户的方式访问Windows共享的资源,这样就一定程度上保护了网络上的资源。
其实域和工作组在结构上很相似,只是表现形式有些不同:
1、工作组:只能将数量不多的电脑连成一个可互相[[共享资源]]的网络,在这种工作方式下,信息的[[安全保护]]只能靠给共享信息设置密码或将使用权限设置给特殊用户来实现。
2、域:采用域控制器来进行[[信息管理]],每个用户都有自己的账号和密码,并且可根据不同的情况赋予不同的使用权限,这种方式不但使[[网络信息安全]]得到了非常好的保障,同时也满足了大中型网络的要求。<ref>[[杨简编著.网络组建:电脑报电子音像出版社,2013.03]]</ref>
==操作方式==
'''服务器端设置'''
以系统管理员身份在已经设置好Active Directory([[活动目录]])的[[Windows 2000 Server]]上登录,选择“开始”菜单中“程序”选项中的“管理工具”,然后再选择“Active Directory用户和计算机”,之后在程序界面中右击“Computers”,在弹出的菜单中单击“新建”,然后选择“计算机”,之后填入想要加入域的计算机名即可。要加入域的计算机名最好为英文,中文计算机名可能会引起一些问题。
'''客户端设置'''
首先要确认计算机名称是否正确,然后在桌面“网上邻居”上右击鼠标,点击“属性”出现网络属性设置窗口,确认“主网络登录”为”Microsoft网络用户”。选中窗口上方的“Microsoft网络用户”(如果没有此项,说明没有安装,点击“添加”安装“Microsoft网络用户”选项)。点击“属性”按钮,出现“Microsoft网络[[用户属性]]”对话框,选中“登录到Windows NT域”[[复选框]],在“Windows NT域”中输入要登录的域名即可。这时,如果是Windows 98操作系统的话,系统会提示需要重新启动计算机,重新启动计算机之后,会出现一个登录对话框。在输入正确的域用户账号、密码以及登录域之后,就可以使用Windows 2000 Server域中的资源了。请注意,这里的域用户账号和密码,必须是网络管理员为用户建的那个账号和密码,而不是由本机用户自己创建的账号和密码。如果没有将计算机加入到域中,或者登录的域名、[[用户名]]、密码有一项不正确,都会出现[[错误信息]]。
'''只读域控制器'''
只读域控制器(RODC)是一种新型的用于 Windows Server 2008操作系统的域控制器,它的安全性得到了提高,同时能够更加快速的登录访问网络资源。在[[Windows Server 2008]]操作系统中,为了能够支持只读域控制器(RODC),在[[域名解析]]系统(DNS)中添加了新的活动目录域密码复制策略。而为了部署只读域控制器(RODC),在Windows Server 2008操作系统中必须至少运行一个可写域控制器。域的功能及和森林应该是[[Windows Server 2003]]系统中或其它更高系统中的[[单向复制]],只读AD DS数据库,凭据缓存,管理员角色分隔等只读域控制器的功能。
'''保留最新活动目录状态'''
活动目录(AD)不是一个静态的实体,而是一个动态[[数据集]]——驻留在数据中心内的域控制器内——执行既定规则和跟踪整个网络域的用户的当前状态和系统。基于Windows的网络可容纳多个域控制器。对于更大、更复杂的[[物理隔离]]的网络来说,域控制器可能是必不可少的。任何域控制器实例的变化最终会被复制到网络内的其他域控制器上。这个过程称为多主机复制。
然而,在任何域控制器发生更改时,会存在一个严重的同步问题。AD依靠一些元素来跟踪变化并确保将这些变化及时同步。其中最重要的两个元素是更新序列号(USN)和Invocation ID。
USN是一个64位的数字,每次增量变化发生在域控制器(如对象创建、修改或删除)。USN从不减少,永远是独一无二的,所以域控制器永远不会同时使用相同的USN。独特的USN好于[[时间戳]],因为它几乎是不可能保持[[时钟同步]]或[[网段]]之间的延迟。一旦原始的USN产生增量,更改将复制到其他域控制器,相应的USN也会增加相同数量。
AD的变化是可以复制的,重要的是要确定所有的域控制器都经过更新。这里有两个元素:全局唯一标识符(GUID),基本上就是每个域控制器的静态“名字”;另一个是Invocation ID,基本上详细说明了每个AD更新的当前“状态”。例如,当恢复一个域控制器时,Invocation ID进行重置,其他域控制器要确保将改变发布到恢复的域控制器上。这是一个重要的问题。如果域控制器恢复不当,Invocation ID可能不会重置并更新域控制器来匹配其他域控制器——这将为企业造成严重的AD复制问题。
AD复制过程中还涉及其他元素来确定这些变化是必要的,并防止不必要的复制消耗网络带宽(甚至让复制过程失控),但是USN和Invocation ID是最常见的用来协调域控制器之间AD复制的数据元素。
==变化==
域控制器活动目录森林可以通过升级或者迁移两种方式进行更新。需要知道域控制器更新前后,域控制器发生了哪些主要的变化。
域控制器的好处之一是,可以获得[[Windows Server 2012 R2]]域和森林级别的功能,域控制器包含了以前所有级别的功能所提供的优势。
域控制器功能升级后的缺点是,可能受限于只支持域控制器运行的操作系统。例如,如果将域控制器功能级别升级到Windows Server 2012,你只能使用运行[[Windows Server 2012]]和Windows Server 2012 R2功能级别的域控制器。
提高域控制器功能级别并不意味着所有的服务器都不能运行早期版本的操作系统。例如,你仍然可以在一个Windows Server 2012 R2功能级别的域控制器上运行[[Windows Server 2003]]服务器。
'''视频'''
'''AD DS域控制器概述'''
[https://www.bilibili.com/video/BV1bv411p7GF/?p=2 哔哩哔哩]
==参考文献==
{{Reflist}}
|<center>'''域控制器'''<br><img
src="https://www.charflower.com/wp-content/uploads/2019/11/107.gif" width="280"></center><small> 圖片來自优酷</small>
|}
'''安装了活动目录的计算机'''
'''域控制器'''是指在“域”模式下,至少有一台服务器负责每一台联入网络的电脑和用户的验证工作,相当于一个单位的门卫一样,称为“域控制器(Domain Controller,简写为DC)”。
*中文名:[[域控制器]]
*外文名:domain controller
*适用领域:网络、汽车
*所属学科:计算机
*目 的:合理使用
*缺 点:非常容易被破解
*简 称:DC
==概念==
目前对域控制器概念有两种理解:一是特定功能域内高度[[嵌入式控制器]]的集成;二是特定功能域内整车层级软件功能的集中化。 <ref>[[赵光辉,丁万兴.浅析域控制器开发在商用车架构中的设置与应用(J).电子世界,2020(22):186-187.DOI:10.19353/j.cnki.dzsj.2020.22.082.]]</ref>
==详细释义==
域控制器( Domain controller,DC)是[[活动目录]]的存储位置,安装了活动目录的计算机称为域控制器。在第一次安装活动目录时,安装活动目录的那台计算机就成为域控制器,简称“域控”。域控制器存储着目录数据并管理用户域的交互关系,其中包括用户登录过程、身份验证和目录搜索等。一个域可以有多个域控制器。为了获得[[高可用性]]和[[容错能力]],规模较小的域只需两个域控制器,一个实际使用,另一个用于[[容错性]]检査;规模较大的域可以使用多个域控制器。 <ref>[[俞朝晖,陈俐,于涛编著.计算机网络技术实用宝典:中国铁道出版社,2014.07]]</ref>
在对等网模式下,任何一台电脑只要[[接入网络]],其他机器就都可以访问共享资源,如[[共享上网]]等。尽管[[对等网络]]上的[[共享文件]]可以加访问密码,但是非常容易被破解。在由[[Windows 9x]]构成的对等网中,数据的传输是非常不安全的。
不过在“域”模式下,至少有一台服务器负责每一台联入网络的电脑和用户的验证工作,相当于一个单位的门卫一样,称为“域控制器(Domain Controller,简写为DC)”。
域控制器中包含了由这个域的账户、密码、属于这个域的计算机等信息构成的数据库。当电脑联入网络时,域控制器首先要鉴别这台电脑是否是属于这个域的,用户使用的登录账号是否存在、密码是否正确。如果以上信息有一样不正确,那么域控制器就会拒绝这个用户从这台电脑登录。不能登录,用户就不能访问服务器上有权限保护的资源,他只能以对等网用户的方式访问Windows共享出来的资源,这样就在一定程度上保护了网络上的资源。
要把一台电脑加入域,仅仅使它和服务器在[[网上邻居]]中能够相互“看”到是远远不够的,必须要由[[网络管理员]]进行相应的设置,把这台电脑加入到域中。这样才能实现文件的共享。
==组成==
域控制器中包含了这个域的[[用户账户]]、密码和属于这个域的电脑等信息构成的数据库。当电脑连入网络时,域控制器首先要鉴别这台电脑是否是属于这个域,用户使用的登录账号是否存在、密码是否正确。如果以上信息不正确,域控制器就拒绝该用户从这台电脑登录。不能登录,用户就不能访问服务器上有权限保护的资源,只能以[[对等网]]用户的方式访问Windows共享的资源,这样就一定程度上保护了网络上的资源。
其实域和工作组在结构上很相似,只是表现形式有些不同:
1、工作组:只能将数量不多的电脑连成一个可互相[[共享资源]]的网络,在这种工作方式下,信息的[[安全保护]]只能靠给共享信息设置密码或将使用权限设置给特殊用户来实现。
2、域:采用域控制器来进行[[信息管理]],每个用户都有自己的账号和密码,并且可根据不同的情况赋予不同的使用权限,这种方式不但使[[网络信息安全]]得到了非常好的保障,同时也满足了大中型网络的要求。<ref>[[杨简编著.网络组建:电脑报电子音像出版社,2013.03]]</ref>
==操作方式==
'''服务器端设置'''
以系统管理员身份在已经设置好Active Directory([[活动目录]])的[[Windows 2000 Server]]上登录,选择“开始”菜单中“程序”选项中的“管理工具”,然后再选择“Active Directory用户和计算机”,之后在程序界面中右击“Computers”,在弹出的菜单中单击“新建”,然后选择“计算机”,之后填入想要加入域的计算机名即可。要加入域的计算机名最好为英文,中文计算机名可能会引起一些问题。
'''客户端设置'''
首先要确认计算机名称是否正确,然后在桌面“网上邻居”上右击鼠标,点击“属性”出现网络属性设置窗口,确认“主网络登录”为”Microsoft网络用户”。选中窗口上方的“Microsoft网络用户”(如果没有此项,说明没有安装,点击“添加”安装“Microsoft网络用户”选项)。点击“属性”按钮,出现“Microsoft网络[[用户属性]]”对话框,选中“登录到Windows NT域”[[复选框]],在“Windows NT域”中输入要登录的域名即可。这时,如果是Windows 98操作系统的话,系统会提示需要重新启动计算机,重新启动计算机之后,会出现一个登录对话框。在输入正确的域用户账号、密码以及登录域之后,就可以使用Windows 2000 Server域中的资源了。请注意,这里的域用户账号和密码,必须是网络管理员为用户建的那个账号和密码,而不是由本机用户自己创建的账号和密码。如果没有将计算机加入到域中,或者登录的域名、[[用户名]]、密码有一项不正确,都会出现[[错误信息]]。
'''只读域控制器'''
只读域控制器(RODC)是一种新型的用于 Windows Server 2008操作系统的域控制器,它的安全性得到了提高,同时能够更加快速的登录访问网络资源。在[[Windows Server 2008]]操作系统中,为了能够支持只读域控制器(RODC),在[[域名解析]]系统(DNS)中添加了新的活动目录域密码复制策略。而为了部署只读域控制器(RODC),在Windows Server 2008操作系统中必须至少运行一个可写域控制器。域的功能及和森林应该是[[Windows Server 2003]]系统中或其它更高系统中的[[单向复制]],只读AD DS数据库,凭据缓存,管理员角色分隔等只读域控制器的功能。
'''保留最新活动目录状态'''
活动目录(AD)不是一个静态的实体,而是一个动态[[数据集]]——驻留在数据中心内的域控制器内——执行既定规则和跟踪整个网络域的用户的当前状态和系统。基于Windows的网络可容纳多个域控制器。对于更大、更复杂的[[物理隔离]]的网络来说,域控制器可能是必不可少的。任何域控制器实例的变化最终会被复制到网络内的其他域控制器上。这个过程称为多主机复制。
然而,在任何域控制器发生更改时,会存在一个严重的同步问题。AD依靠一些元素来跟踪变化并确保将这些变化及时同步。其中最重要的两个元素是更新序列号(USN)和Invocation ID。
USN是一个64位的数字,每次增量变化发生在域控制器(如对象创建、修改或删除)。USN从不减少,永远是独一无二的,所以域控制器永远不会同时使用相同的USN。独特的USN好于[[时间戳]],因为它几乎是不可能保持[[时钟同步]]或[[网段]]之间的延迟。一旦原始的USN产生增量,更改将复制到其他域控制器,相应的USN也会增加相同数量。
AD的变化是可以复制的,重要的是要确定所有的域控制器都经过更新。这里有两个元素:全局唯一标识符(GUID),基本上就是每个域控制器的静态“名字”;另一个是Invocation ID,基本上详细说明了每个AD更新的当前“状态”。例如,当恢复一个域控制器时,Invocation ID进行重置,其他域控制器要确保将改变发布到恢复的域控制器上。这是一个重要的问题。如果域控制器恢复不当,Invocation ID可能不会重置并更新域控制器来匹配其他域控制器——这将为企业造成严重的AD复制问题。
AD复制过程中还涉及其他元素来确定这些变化是必要的,并防止不必要的复制消耗网络带宽(甚至让复制过程失控),但是USN和Invocation ID是最常见的用来协调域控制器之间AD复制的数据元素。
==变化==
域控制器活动目录森林可以通过升级或者迁移两种方式进行更新。需要知道域控制器更新前后,域控制器发生了哪些主要的变化。
域控制器的好处之一是,可以获得[[Windows Server 2012 R2]]域和森林级别的功能,域控制器包含了以前所有级别的功能所提供的优势。
域控制器功能升级后的缺点是,可能受限于只支持域控制器运行的操作系统。例如,如果将域控制器功能级别升级到Windows Server 2012,你只能使用运行[[Windows Server 2012]]和Windows Server 2012 R2功能级别的域控制器。
提高域控制器功能级别并不意味着所有的服务器都不能运行早期版本的操作系统。例如,你仍然可以在一个Windows Server 2012 R2功能级别的域控制器上运行[[Windows Server 2003]]服务器。
'''视频'''
'''AD DS域控制器概述'''
[https://www.bilibili.com/video/BV1bv411p7GF/?p=2 哔哩哔哩]
==参考文献==
{{Reflist}}