windows 2000活动目录之与安装配置篇
2006-03-31 12:02:55 来源:WEB开发网4、最后就是要注意设置规划好域间的信任关系,对于WIN2K计算机,通过基于 Kerberos V5 安全协议的双向、可传递信任关系启用域之间的帐户验证。在域树中创建域时,相邻域(父域和子域)之间自动建立信任关系。在域林中,在树林根域和添加到树林的每个域树的根域之间自动建立信任关系。如果这些信任关系是可传递的,则可以在域树或域林中的任何域之间进行用户和计算机的身份验证。
如果将 WIN2K 以前版本的 Windows域升级为WIN2K域时,WIN2K域将自动保留域和任何其他域之间现有的单向信任关系。包括WIN2K以前版本的Windows域的所有信任关系。如果用户要安装新的WIN2K域并且希望与任何WIN2K以前版本的域建立信任关系,则必须创建与那些域的外部信任关系。
二、活动目录的安装
所有的新安装都是安装成为Member Server,如果您在新安装WIN2K SERVER时选择安装了“活动目录”选项,则系统就会出现类似于“如果您此时安装活动目录则系统中的所有域名就不能再次改变……”之类的提示。一般情况下我们在新安装系统时不选择安装活动目录,以便我们有时间来具体规划与活动目录有关的协议和系统结构。目录服务都需要事后用 Dcprom o的命令特别安装。目录服务还可以卸载,而不用象在安装Windows NT 4.0那样,一开始就要定终身,系统会区分域控制器还是Member Server,两者之间不可转换。
Dcpromo是一个图形化的向导程序,引导用户一步一步地建立域控制器,可以新建一 个域森林,一棵域树,或者仅仅是域控制器的另一个备份,非常方便。很多其他的网络服 务,比如DNS Server、DHCP Server和 Certificate Server等,都可以在以后与活动目录 集成安装,便于实施策略管理等。 这个图形化界面向导程序也没有什么特别之处,只要我们在前面理解好了活动目录的含义,并进行了安装前的一系列规划,则可以很容易完成所有的安装任务。
在活动目录安装之后,主要有三个活动目录的微软管理界面(MMC),一个是活动目 录用户和计算机管理,主要用于实施对域的管理;一个是活动目录的域和域信任关系的管 理,主要用于管理多域的关系;还有一个是活动目录的站点管理,可以把域控制器置于不 同的站点。一般局域网的范围内,为一个站点,站点内的域控制器之间的复制是自动进行 的;站点间的域控制器之间的复制,需要管理员设定,以优化复制流量,提高可伸缩性。 从活动目录管理界面,还可以在站点、域和组织单元中用鼠标右键点击,启动组策略 (Group Policy)的管理界面,实施对对象的细致管理。
对于站点、域和组织单元,管理员还可以方便地进行管理授权。右键点击它们就可以启动"管理授权 向导",一步一步地设定哪些管理员对于哪些对象有什么样的管理权限。比如说企业内部 技术支持中心的管理员,只有复位用户口令的权限,没有创建和删除用户账号的权限。这 种更细致的管理方法,成为"颗粒化"。
另外,活动目录还充分地考虑到了备份和恢复目录服务的需要,WIN2K备份工具中有专门备份活动目录的选项,在出现意外事故的时候,可以在机器启动时按F8进入安全恢复模式,保证减少灾难的恶性影响。
更多精彩
赞助商链接