活动目录设计中需要遵循的七个原则

简介:

活动目录的设计主要包括逻辑结构设计和物理结构设计两大方面,具体涉及域(domain)、林(forest)、全局目录服务器 (Global Catalog,简称GC)、组织单元(Organizational Unit,简称OU)、站点(Site)、DNS(Domain Name System)、域控制器(Domain Controller,简称DC)7个关键点。

逻辑结构设计原则

原则一、域设计原则

◆在管理任务明显由区域划分的环境中可以独立设置域,如某公司的亚洲分部和欧洲分部等,可以设立域对各自独立的资源进行统一管理。

◆特殊情况下,如果域数据库中的对象(包括被管理的用户、计算机、打印机等)过多,超过100万时(对于中小型企业很难达到),需要考虑增加域。

原则二、 林设计原则

公司由于业务等需求需要设定多个名字空间,如需要corp.com和corp.cn两个名字空间,则必须建立林,该林中包含以corp.com为根 域和以corp.cn为根域的两棵树。并且,需根据实际情况为这2棵树之间确定好信任关系(即:授权2棵树中的用户相互访问各自管理的资源)。

原则三、OU设计原则

◆对于域安全准则一致的域,如果需要突出其中的某些业务和组织职能,则可以为域创建组织单元(OU),而没有必要重新创建单独的域。比如,对一个microsoft.com,底下划分为销售、人力等部门,可以创建sales、hr等等OU。

◆在具体的OU设计中,微软给出了地理模型、对象模型、成本中心模型等7个基本模型供参考。

物理结构设计原则

原则四、站点设计原则

站点设置的目的是控制网络产生的登录通信量和复制通信量。(1)登录通信量:每次当用户登录网络时,Windows 2000/Windows Server 2003/Windows Server 2008都会试图查找与用户在同一站点的DC,产生登录通信量。(2)复制通信量:将目录数据库的变动更新到多个DC,站点将控制该通信量如何以及何时产 生。具体的设定原则如下:

◆了解与站点设计相关的IP子网(IP Subnet)分配及物理链路情况,以确定站点的物理连接。

◆由于site内各DC间的复制流量及频度较大,为保证效率,需将高速连接(如高速LAN)的区域设置位于同一个site,将低速连接(如低速WAN)的区域设置位于不同site。

◆在一个site中至少配备一个DC、一个GC、一个DNS来对用户进行快速验证,并提供快速地信息查询和检索。

◆合理的设定站点内复制(Intrasite Replication)和站点间复制(Intersite Replication),隔离复制流量。按照微软AD的设计理念,站点间复制比站点内复制流量要减少80%-90%,原因是站点间复制采用了压缩机制。

原则五、GC设计原则

GC存储林中每个对象的一定数量的信息,这些信息通常是被频繁查询或者搜索的属性,当用户在域外查找对象时,使用GC可以避免调用目的地的DC,从而加快查询速度和减少网络流量。建议,每个site都配备一个GC。

原则六、 DC设计原则

DC的设计与用户的数量有很大关系,如下表所示:

 

原则七、DNS设计原则

◆尽可能使用与AD集成的DNS,为客户端登录寻找DC、DC间寻找提供定位服务。

◆DNS服务器应支持SRV资源记录外,并建议DNS服务器提供对DNS的动态升级。DNS动态升级定义了一个DNS服务器自动升级的协议,如果没有此协议,管理员不得不手动配置域控制器产生的新的记录。





本文转自 149banzhang 51CTO博客,原文链接:http://blog.51cto.com/149banzhang/712672,如需转载请自行联系原作者
目录
相关文章
|
开发工具 git
如何在 Git 上删除文件?
如何在 Git 上删除文件?
1052 0
|
12月前
|
机器学习/深度学习 数据可视化
KAN干翻MLP,开创神经网络新范式!一个数十年前数学定理,竟被MIT华人学者复活了
【10月更文挑战第12天】MIT华人学者提出了一种基于Kolmogorov-Arnold表示定理的新型神经网络——KAN。与传统MLP不同,KAN将可学习的激活函数放在权重上,使其在表达能力、准确性、可解释性和收敛速度方面表现出显著优势,尤其在处理高维数据时效果更佳。然而,KAN的复杂性也可能带来部署和维护的挑战。论文地址:https://arxiv.org/pdf/2404.19756
233 1
|
12月前
|
编译器 开发者
什么是局部变量
【10月更文挑战第12天】什么是局部变量
343 1
|
12月前
|
存储 安全 网络安全
云端盾牌:云计算时代的网络安全守护在数字化浪潮中,云计算以其高效、灵活的特性成为企业转型的加速器。然而,伴随其迅猛发展,网络安全问题亦如影随形,成为悬在每个组织头顶的达摩克利斯之剑。本文旨在探讨云计算服务中的网络安全挑战,分析信息安全的重要性,并提出相应对策,以期为企业构建一道坚实的云端防护网。
在当今这个数据驱动的时代,云计算已成为推动创新与效率的关键力量。它允许用户随时随地访问强大的计算资源,降低了企业的运营成本,加速了产品上市时间。但随之而来的网络威胁也日益猖獗,尤其是对于依赖云服务的企业而言,数据泄露、身份盗用等安全事件频发,不仅造成经济损失,更严重损害品牌信誉。本文深入剖析云计算环境中的安全风险,强调建立健全的信息安全管理机制的重要性,并分享一系列有效策略,旨在帮助企业和个人用户在享受云服务带来的便利的同时,也能构筑起强有力的网络防线。
|
SQL 分布式计算 DataWorks
构建高效数据统计服务:阿里云产品实践指南
在今天的数字化时代,数据统计服务对于业务决策和优化至关重要。本文将介绍如何基于阿里云相关产品,搭建一个高效、可扩展的数据统计服务。我们将使用MaxCompute、DataWorks、Quick BI等阿里云产品,通过代码示例和详细说明,带你一步步完成整个流程。
438 0
|
算法 自动驾驶 数据挖掘
【论文解读】单目3D目标检测 LPCG(ECCV 2022)
本文分享单目3D目标检测,LPCG模型的论文解读,了解它的设计思路,论文核心观点,模型结构,以及效果和性能。
439 0
|
存储 弹性计算 移动开发
无影云电脑快速上手教程(保姆级)
无影云电脑快速上手教程(保姆级)阿里云无影云桌面即无影云电脑,云电脑如何使用?云电脑购买后没有用户名和密码,先创建用户设置密码,才可以登录连接到云电脑。云电脑想要访问公网还需要开通互联网访问功能。阿里云百科来详细说下阿里云无影云电脑从购买、创建用户名密码和访问互联网全过程
624 1
|
存储 弹性计算 安全
OSS的网盘之路,最小化实现网盘分享
其实很多用户都知道OSS是非常适合用于作为网盘、附件系统的底层设施的,但是很多企业用户在沟通的过程中,其实没有很好的系统来支持OSS作为一个网盘去分发一些文件,例如企业像将介绍视频通过微信发布给有购买记录的客户,但是视频比较大也不方便直接通过微信发送视频,也不方便放到B站、优酷等视频平台中。 那么本文就介绍利用最小化资源实现OSS的网盘分享,让 ECS + OSS = 网盘。
1578 1
OSS的网盘之路,最小化实现网盘分享
|
NoSQL Linux 网络安全
【Linux C】GCC编译 && GDB调试 从入门到放弃 (gcc调试选项详解、gdb调试、条件断点、远程调试、脚本化调试)(二)
阅读本文可能需要一些基础,比如:C语言基础、Linux基础操作、vim、防火墙等。篇幅有限,本文讲的“比较浅显”。 通过本文你将学会: gcc编译 gdb调试