Windows Server 2008 R2之五操作主控的管理

简介:
一、概述
操作主控(FSMO)也称作操作主机(OM),它是指在AD中一个或多个特殊的DC,用来执行某些特殊的功能(资源标识符SID分配、架构修改、PDC选择等)。
 
1、操作主控的分类
基于森林的操作主控:(在每个林中,每个林的操作主控只出现一次)
       架构主控(Schema Master)
       域命名主控(Domain Naming Master)
基于域范围的主控:(在林中的每个域只出现一次)
       PDC仿真器(PDC Emunlator)
       RID主控(RID Master)
       基础结构主控(Infrastructure Master)
 
2、操作主控的作用
    架构主控(Schema Master):它主要负责修改活动目录的数据源。具备架构主控的DC,由于很少架构进行拓展(但安装Exchange,lcs需要对其进行修改),所以只需保证可性用性。同时,要拓展架构,用户必须具有Schema Admins组的权限。
       域命名主控(Domain Naming Master):主要负责森林中域的增加或者删除。对于具备域命名主控的主机不需要高性能,但是要保证高可用性。
       PDC仿真器(PDC Emunlator):主要负责处理密码验证要求、统一域内时间、向域内的NT4 BDC提供复制数据源、修改组策略模板、提供对老版本(Windows 2000)的支持。由于PDC仿真器是五种主控中任务最繁重的,所以具有PDC仿真器的DC必须要有高性能和高可用性。
       RID主控(RID Master):主要作用是分配RID池给域内的DC和防止安全主体的SID的重复。每次当DC创建用户、组或计算机对对象时,就会给该对象产生一个唯一的安全ID(SID)。SID包括一个域的SID和一个RID。对于运行RID主控的DC,性能没有太高的要求同,但必须保证其高可用性。
       基础结构主控(Infrastructure Master):负责更新从它所在的域中的对象到其他域中对象的引用。在活动目录中,有可能一些用户从一个OU转移到另外一个OU,那么用户的DNS名就会发生变化,这时其他域中对这个用户的引用也会发生变化。这种变化就是基础结构主控来完成。在活目录森林中只一个域或者森林中的所有DC都是GC的情况下,基础结构主控将会不起作用。对于基础结构主控的DC,可以忽略性能和高可用性的要求。
 
3、FSMO规划
       如果域中只有一台DC,那么该DC将包含所有操作主控
       将RID操作主控和PDC仿真器放在一台DC上。
       一般来说,基础结构主控应该位于非GC的DC上。
       在目录森级别上,架构主控和域命名主控应该放在同一台DC上。
       PDC仿真器建议建议单独放在一台DC上。
 
二、实验环境:
森林中有两台DC,它们同时也时GC,分别是Win2008R2CNDC,WIN2008R2CNDC01.
 
三、实验任务:
查看操作主控
操作主控转移
操作主控强占
 
四、操作步骤:
1、查看操作主控
可以通过命令netdom query fsmo查看角色情况,还可以在通过活动目录用户和计算机、活动目录域和信任管理控制台查看。
在图形状态查看架构主机,必须先运行regsvr32 schmmgmt进行注册。然后运行mmc,在文件菜单中选择添加删除管理单元,添加AD架构。
使用AD域和信任关系,查看域命名操作主控。
使用AD用户和计算机,查看另外三种主控
2、操作主控转移
操作主控的转移包括两种状况:自动转移和手动转移
自动转移:将DC降为成员服务器或独立服务器时,会将FSMO转移到一台并行的DC上
手动转移:可以手动将某一FSMO转移到某一台并行的DC。转移是可逆的。
手动转移的操作步骤
在进行转移时,首先保证用于转移的两台DC在线
方法一:在GUI模式转移操作主控(以下以架构主控的转移为例,其它主控的转移略)
按上面所述的方法,启动AD 架构管理控台。要转移操作主控,首先要更改AD域控制器到目标DC上,然后选择操作主机进行转移。如下图
对于域命名主机的转移,需要在AD域和信任关系中操作;另外三个域范围的操作主机,需要在活动目录用户和计算机中进行操作。操作方法如上类似,步骤略。
 
方法二:使用Ntdsutil命令行进行转移
在命令行状态运行Ntdsutil,输入?显示帮助
输入roles命令回车。(在下图的帮助中,Seize开始的命令表示强占操作主控,Transfer开始的命令表示转移操作主控
输入Connections,回车
输入Connect to server win2008r2cndc01.hbycrsj.com连接到目标DC。
输入QUIT回到上一级操作。
 
输入Transfer Schema Master,回车。出现确认对话框,选择是完成操作。
对于其它四种操作主控的转移略。
3、操作主控强占
强占操作主控一般用在当拥有操作主控的DC由于硬件故障无法运行时才使用。
它的操作只能使用Ntdsutil命令行完成。操作如上面介绍 “方法二:使用Ntdsutil命令行进行转移”,只是在操作命令上选择Seize的命令。
操作过程(略)




















本文转自ycrsjxy51CTO博客,原文链接:http://blog.51cto.com/ycrsjxy/203092 ,如需转载请自行联系原作者

相关文章
|
1月前
|
网络安全 Windows
Windows server 2012R2系统安装远程桌面服务后无法多用户同时登录是什么原因?
【11月更文挑战第15天】本文介绍了在Windows Server 2012 R2中遇到的多用户无法同时登录远程桌面的问题及其解决方法,包括许可模式限制、组策略配置问题、远程桌面服务配置错误以及网络和防火墙问题四个方面的原因分析及对应的解决方案。
|
1月前
|
监控 安全 网络安全
使用EventLog Analyzer日志分析工具监测 Windows Server 安全威胁
Windows服务器面临多重威胁,包括勒索软件、DoS攻击、内部威胁、恶意软件感染、网络钓鱼、暴力破解、漏洞利用、Web应用攻击及配置错误等。这些威胁严重威胁服务器安全与业务连续性。EventLog Analyzer通过日志管理和威胁分析,有效检测并应对上述威胁,提升服务器安全性,确保服务稳定运行。
|
1月前
|
监控 安全 网络安全
Windows Server管理:配置与管理技巧
Windows Server管理:配置与管理技巧
87 3
|
1月前
|
存储 安全 网络安全
Windows Server 本地安全策略
由于广泛使用及历史上存在的漏洞,Windows服务器成为黑客和恶意行为者的主要攻击目标。这些系统通常存储敏感数据并支持关键服务,因此组织需优先缓解风险,保障业务的完整性和连续性。常见的威胁包括勒索软件、拒绝服务攻击、内部威胁、恶意软件感染等。本地安全策略是Windows操作系统中用于管理计算机本地安全性设置的工具,主要包括用户账户策略、安全选项、安全设置等。实施强大的安全措施,如定期补丁更新、网络分段、入侵检测系统、数据加密等,对于加固Windows服务器至关重要。
|
2月前
|
数据安全/隐私保护 Windows
安装 Windows Server 2019
安装 Windows Server 2019
|
2月前
|
网络协议 Windows
Windows Server 2019 DHCP服务器搭建
Windows Server 2019 DHCP服务器搭建
|
2月前
|
网络协议 定位技术 Windows
Windows Server 2019 DNS服务器搭建
Windows Server 2019 DNS服务器搭建
|
2月前
|
安全 网络协议 数据安全/隐私保护
Windows Server 2019 搭建并加入域
Windows Server 2019 搭建并加入域
|
2月前
|
网络协议 文件存储 Windows
Windows Server 2019 FTP服务器搭建
Windows Server 2019 FTP服务器搭建
|
安全 Windows
窃取管理权限Windows 7再爆UAC漏洞
前不久,Windows 7 Beta中的UAC(用户帐户控制)被发现存在一个安全隐患。该隐患会让恶意软件在试图关闭UAC功能时,不会激活系统对用户进行安全提示。当时,微软对此表示,该安全隐患并不是漏洞,而是某种功能的一部分。
814 0