一、RODC的特征
二、部署RODC的指南
如果您需要在有Windows Server 2003域控制器的域中安装RODC,您必须升级一些域控制器到Windows Server 2008。在部署RODC时您应该有以下考虑:
三、实现RODC的需求
四、密码复制策略
前面有提到RODC支持凭据缓存,但是RODC在发送凭据缓存请求到可读写DC时,可读写DC是通过密码复制策略来决定账户的密码是否可以被RODC缓存。
可以有以下几种选择。
1、
不缓存账户。这个是默认设置。
2、
缓存大部分账户
3、
缓存少数特定的分支机构账户
实验环境:hbycrsj.com安装好一台可读写的DC:R2DC01和一台安装好windows 2008 r2独立服务器r2rodc
实验要求:将r2rodc安装为一台RODC
实验步骤
安装RODC
确保林功能级别为 Windows Server 2003 或更高版本的步骤
1.打开“Active Directory 域和信任关系”。
1.打开“Active Directory 域和信任关系”。
2.在控制台树中,右键单击林的名称,然后单击“属性”。
3.在“林功能级别”下,验证值是 Windows Server 2003 还是 Windows Server 2008。
4.如果有必要提升林功能级别,请在控制台树中,右键单击“Active Directory 域和信任关系”,然后单击“提升林功能级别”。
5.在“选择一个可用的林功能级别”中,单击 Windows Server 2003,然后单击“提升”。
运行 adprep /rodcprep
此步骤更新林中所有 DNS 应用程序目录分区上的权限。这允许它们被也是 DNS 服务器的所有 RODC 成功复制。若要运行 adprep /rodcprep,您必须是 Enterprise Admins 组的成员。
此步骤更新林中所有 DNS 应用程序目录分区上的权限。这允许它们被也是 DNS 服务器的所有 RODC 成功复制。若要运行 adprep /rodcprep,您必须是 Enterprise Admins 组的成员。
运行 adprep /rodcprep 的步骤
1.以 Enterprise Admins 组成员的身份登录到域控制器。
1.以 Enterprise Admins 组成员的身份登录到域控制器。
2.将 Windows Server 2008 安装 DVD 中 \sources\adprep 文件夹的内容复制到架构主机。
3.打开命令提示符,将目录更改为 adprep 文件夹,键入以下命令,然后按 Enter:
adprep /rodcprep
运行dcpromo进行RODC安装
以下是几个重要的截图:(其它选择参加前面
Windows Server 2008 R2之一活动目录服务部署 )
以下导出的安装脚本:
; DCPROMO unattend file (automatically generated by dcpromo)
; Usage:
;
dcpromo.exe /unattend:C:\unattend.txt
;
; You may need to fill in password fields prior to using the unattend file.
; If you leave the values for "Password" and/or "DNSDelegationPassword"
; as "*", then you will be asked for credentials at runtime.
;
[DCInstall]
; Read-Only Replica DC promotion
ReplicaOrNewDomain=ReadOnlyReplica
ReplicaDomainDNSName=HBYCRSJ.COM
; RODC Password Replication Policy
PasswordReplicationDenied="BUILTIN\Administrators"
PasswordReplicationDenied="BUILTIN\Server Operators"
PasswordReplicationDenied="BUILTIN\Backup Operators"
PasswordReplicationDenied="BUILTIN\Account Operators"
PasswordReplicationDenied="HBYCRSJ\Denied RODC Password Replication Group"
PasswordReplicationAllowed="HBYCRSJ\Allowed RODC Password Replication Group"
SiteName=Default-First-Site-Name
InstallDNS=Yes
ConfirmGc=Yes
CreateDNSDelegation=No
UserDomain=HBYCRSJ.COM
UserName=HBYCRSJ.COM\BILL.XU
Password=*
ReplicationSourceDC=R2DC01.HBYCRSJ.COM
DatabasePath="C:\Windows\NTDS"
LogPath="C:\Windows\NTDS"
SYSVOLPath="C:\Windows\SYSVOL"
; Set SafeModeAdminPassword to the correct value prior to using the unattend file
SafeModeAdminPassword=
; Run-time flags (optional)
; CriticalReplicationOnly=Yes
; RebootOnCompletion=Yes
; Usage:
;
;
; You may need to fill in password fields prior to using the unattend file.
; If you leave the values for "Password" and/or "DNSDelegationPassword"
; as "*", then you will be asked for credentials at runtime.
;
[DCInstall]
; Read-Only Replica DC promotion
ReplicaOrNewDomain=ReadOnlyReplica
ReplicaDomainDNSName=HBYCRSJ.COM
; RODC Password Replication Policy
PasswordReplicationDenie
PasswordReplicationDenie
PasswordReplicationDenie
PasswordReplicationDenie
PasswordReplicationDenie
PasswordReplicationAllow
SiteName=Default-First-Site-Name
InstallDNS=Yes
ConfirmGc=Yes
CreateDNSDelegation=No
UserDomain=HBYCRSJ.COM
UserName=HBYCRSJ.COM\BILL.XU
Password=*
ReplicationSourceDC=R2DC01.HBYCRSJ.COM
DatabasePath="C:\Windows\NTDS"
LogPath="C:\Windows\NTDS"
SYSVOLPath="C:\Windows\SYSVOL"
; Set SafeModeAdminPassword to the correct value prior to using the unattend file
SafeModeAdminPassword=
; Run-time flags (optional)
; CriticalReplicationOnly=Yes
; RebootOnCompletion=Yes
管理RODC
1、在AD用户和计算机管理控制台中,建立一全局组TESTRODC_G和加入这个组用户RODCUser
2、在AD用户和计算机管理控制台中,选择Domain Controllers,右击RODC,选择属性,进行如下操作
(将TestRODC_G增加到允许缓存组)
下面的操作用来查看用户缓存情况
预设用户缓存操作
查看用户策略结果:
以下操作在R2RODC上完成
将RODCUSER增加到RODCUSER本地管理员组
关闭r2dc01注销R2RODC,以RODCUSER登录
本文转自ycrsjxy51CTO博客,原文链接:http://blog.51cto.com/ycrsjxy/203031
,如需转载请自行联系原作者