Windows XP Windows 7 Windows 2003 Windows Vista Windows教程綜合 Linux 系統教程
Windows 10 Windows 8 Windows 2008 Windows NT Windows Server 電腦軟件教程
 Windows教程網 >> Windows Server系統教程 >> Windows Server教程 >> Win2000活動目錄之基礎篇

Win2000活動目錄之基礎篇

日期:2017/1/24 11:07:59      編輯:Windows Server教程

    我們知道WIN2K系統最大的突破性和成功之一就在於它全新引入的“活動目錄(Active Directory)服務”,使得WIN2K系統與Internet上的各項服務和協議更加聯系緊密,因為它對目錄的命名方式成功地與”域名“的命名方式一致,然後通過DNS進行解析,使得與在Internet上通過WINS解析取得一致的效果。 活動目錄也說明了Microsoft在網絡結構方面的策略轉移,雖然在以前NT時代也有部分產品(如EXCHANGE SERVER、IIS等)提供過類似於活動目錄的服務,然而活動目錄作為一個全新的綜合服務方式是在WIN2K的誕生後隨之而來的。活動目錄的身影似乎在整個WIN2K系統中無處不在。然而要真正了解“活動目錄”的方方面面又談何容易,下面就想通過一些通俗的講解花幾個篇章對活動目錄的各主要方面作一詳盡的分析,希望對那些對WIN2K的活動目錄還存有畏懼心理的新手一個全面認識的機會。

    一、活動目錄的由來

  談到活動目錄最使人容易想起的就是DOS下的“目錄”、“路徑”和Windows9X/ME下“文件夾”,那個時候的“目錄”或“文件夾”僅代表一個文件存在磁盤上的位置和層次關系,一個文件生成之後相對來說這個文件的所在目錄也就固定了(當然可以刪除、轉移等,現在不考慮這些),也就是說它的屬性也就相對固定了,是靜態的。這個目錄所能代表的僅是這個目錄下所有文件的存放位置和所有文件總的大小,並不能得出其它有關信息,這樣就影響到了整體使用目錄的效率,也就是影響了系統的整體效率,使系統的整個管理變得復雜。因為沒有相互關聯,所以在不同應用程序中同一對象要進行多次配置,管理起來相當繁鎖,影響了系統資源的使用效率。為了改變這種效率低下的關系和加強與Internet上有關協議的關聯,Microsoft公司決定在WIN2K中全面改革,也就是引入活動目錄的概念。理解活動目錄的關鍵就在於“活動”兩個字,千萬不要將“活動”兩個字去掉而僅僅從“目錄”兩個字去理解,那你我理來理去一定還是不能脫離原來在DOS下目錄或Windows9x下的文件夾,正因為這個目錄是活動的,所以它是動態的,它是一種包含服務功能的目錄,它可以做到“由此及彼”的聯想、映射,如找到了一個用戶名,就可聯想到它的賬號、出生信息、E-mail、電話等所有基本信息,雖然組成這些信息的文件可能不在一塊。同時不同應用程序之間還可以對這些信息進行共享,減少了系統開發資源的浪費,提高了系統資源的利用效率。

  活動目錄包括兩個方面:目錄和與目錄相關的服務。目錄是存儲各種對象的一個物理上的容器,從靜態的角度來理解這活動目錄與我們以前所結識的“目錄”和“文件夾”沒有本質區別,僅僅是一個對象,是一實體;而目錄服務是使目錄中所有信息和資源發揮作用的服務,活動目錄是一個分布式的目錄服務,信息可以分散在多台不同的計算機上,保證用戶能夠快速訪問,因為多台機上有相同的信息,所以在信息容氏方面具有很強的控制能力,正因如此,不管用戶從何處訪問或信息處在何處,都對用戶提供統一的視圖。

    二、相關名詞術語

  雖然活動目錄中用到的許多技術在其他軟件產品中也已經出現過,但作為全面的整體網絡方案還是首次亮相,其中有許多名詞或術語或許是聞所未聞的,所以有必要詳細了解一下活動目錄的有關名詞或術語。

  1、名字空間:從本質上講,活動目錄就是一個名字空間,我們可以把名字空間理解為任何給定名字的解析邊界,這個邊界就是指這個名字所能提供或關聯、映射的所有信息范圍。通俗地說就是我們在服務器上通過查找一個對象可以查到的所有關聯信息總和,如一個用戶,如果我們在服務器已給這個用戶定義了講如:用戶名、用戶密碼、工作單位、聯系電話、家庭住址等,那上面所說的總和廣義上理解就是“用戶”這個名字的名字空間,因為我們只輸入一個用戶名即可找到上面我所列的一切信息。名字解析是把一個名字翻譯成該名字所代表的對象或者信息的處理過程。舉例來說,在一個電話目錄形成一個名字空間中,我們可以從每一個電話戶頭的名字可以被解析到相應的電話號碼,而不是象現在一樣名字是名字,號碼歸號碼,根本不能橫向聯系。Windows 操作系統的文件系統也形成了一個名字空間,每一個文件名都可以被解析到文件本身(包含它應有的所有信息)。

  2、對象: 對象是活動目錄中的信息實體,也即我們通常所見的“屬性”,但它是一組屬性的集合,往往代表了有形的實體,比如用戶賬戶、 文 件名等。對象通過屬性描述它的基本特征,比如,一個用戶賬號的屬性中可能包括用戶姓名、 電話號碼、 電子郵件地址和家庭住址等。

  3、容器:容器是活動目錄名字空間的一部分,與目錄對象一樣,它也有屬性,但與目錄對象不同的是,它不代表有形的實體,而是代表存放對象的空間,因為它僅代表存放一個對象的空間,所以它比名字空間小。比如一個用戶,它是一個對象,但這個對象的容器就僅限於從這個對象本身所能提供的信息空間,如它僅能提供用戶名、用戶密碼。其它的如:工作單位、聯系電話、家庭住址等就不屬於這個對象的容器范圍了。

  4、目錄樹:在任何一個名字空間中,目錄樹是指由容器和對象構成的層次結構。樹的葉子、節點往往是對象,樹的非葉子節點是容器。目錄樹表達了對象的連接方式,也顯示了從一個對象到另一個對象的路徑。在活動目錄中,目錄樹是基本的結構,從每一個容器作為起點,層層深入, 都可以構成一棵子樹。一個簡單的目錄可以構成一棵樹,一個計算機網絡或者一個域也可以構成一棵樹。這也很容易理解,我們最初學電腦時不就是在全面理解DOS下的路徑概念基礎之上開始的嗎,其實這“目錄樹”也就是一種“路徑關系”,如果你理解了DOS下的“路徑”相信理解這“目錄樹”是沒什麼問題的!

  5、域: 域是WIN2K網絡系統的安全性邊界。我們知道一個計算機網最基本的單元就是“域”,這一點不是WIN2K所獨有的,但活動目錄可以貫穿一個或多個域。在獨立的計算機上,域即指計算機本身,一個域可以分布在多個物理位置上,同時一個物理位置又可以劃分不同網段為不同的域,每個域都有自己的安全策略以及它與其他域的信任關系。當多個域通過信任關系連接起來之後,活動目錄可以被多個信任域域共享

    6、組織單元:包含在域中特別有用的目錄對象類型就是組織單元。組織單元是可將用戶、組、計算機和其他單元放入活動目錄的容器中,組織單元不能包括來自其他域的對象。組織單元是可以指派組策略設置或委派管理權限的最小作用單位。使用組織單元,您可在組織單元中代表邏輯層次結構的域中創建容器,這樣您就可以根據您的組織模型管理帳戶、資源的配置和使用,可使用組織單元創建可縮放到任意規模的管理模型。可授予用戶對域中所有組織單元或對單個組織單元的管理權限,組織單元的管理員不需要具有域中任何其他組織單元的管理權,組織單元有點象我們在NT時代的工作組,我們從管理權限上來講可以這麼理解。

  7、域樹:域樹由多個域組成,這些域共享同一表結構和配置,形成一個連續的名字空間。樹中的域通過信任關系連接起來,活動目錄包含一個或多個域樹。域樹中的域層次越深級別越低,一個“.”代表一個層次,如域child.Microsoft.com 就比 Microsoft.com這個域級別低,因為它有兩個層次關系,而Microsoft.com只有一個層次。而域Grandchild.Child.Microsoft.com雙比 Child.Microsoft.com級別低,道理一樣。

  域樹中的域是通過雙向可傳遞信任關系連接在一起。由於這些信任關系是雙向的而且是可傳遞的,因此在域樹或樹林中新創建的域可以立即與域樹或樹林中每個其他的域建立信任關系。這些信任關系允許單一登錄過程,在域樹或樹林中的所有域上對用戶進行身份驗證,但這不一定意味著經過身份驗證的用戶在域樹的所有域中都擁有相同的權利和權限。因為域是安全界限,所以必須在每個域的基礎上為用戶指派相應的權利和權限。

  8、域林:域林是指由一個或多個沒有形成連續名字空間的域樹組成,它與上面所講的域樹最明顯的區別就在於這些域樹之間沒有形成連續的名字空間,而域樹則是由一些具有連續名字空間的域組成。但域林中的所有域樹仍共享同一個表結構、配置和全局目錄。域林中的所有域樹通過Kerberos 信任關系建立起來,所以每個域樹都知道Kerberos信任關系,不同域樹可以交叉引用其他域樹中的對象。域林都有根域,域林的根域是域林中創建的第一個域,域林中所有域樹的根域與域林的根域建立可傳遞的信任關系。

  9、站點:站點是指包括活動目錄域服務器的一個網絡位置,通常是一個或多個通過TCP/IP連接起來的子網。站點內部的子網通過可靠、快速的網絡連接起來。站點的劃分使得管理員可以很方便地配置活動目錄的復雜結構,更好地利用物理網絡特性,使網絡通信處於最優狀態。當用戶登錄到網絡時,活動目錄客戶機在同一個站點內找到活動目錄域服務器,由於同一個站點內的網絡通信是可靠、快速和高效的,所以對於用戶來說,他可以在最快的時間內登錄到網絡系統中。因為站點是以子網為邊界的,所以活動目錄在登錄時很容易找到用戶所在的站點,進而找到活動目錄域服務器完成登錄工作。

  10、域控制器:域控制器是使用活動目錄安裝向導配置的WIN2K Server 的計算機。活動目錄安裝向導安裝和配置為網絡用戶和計算機提供活動目錄服務的組件供用戶選擇使用。域控制器存儲著目錄數據並管理用戶域的交互關系,其中包括用戶登錄過程、身份驗證和目錄搜索,一個域可有一個或多個域控制器。為了獲得高可用性和容錯能力,使用單個局域網 (LAN) 的小單位可能只需要一個具有兩個域控制器的域。具有多個網絡位置的大公司在每個位置都需要一個或多個域控制器以提供高可用性和容錯能力。

    WIN2K Server 域控制器擴展了 WINNT Server 4.0 的域控制器所提供的能力和特性,WIN2K Server 多宿主復制使每個域控制器上的目錄數據同步,以確保隨著時間的推移這些信息仍能保持一致,也就是說是動態的,這就是活動目錄的作用。多宿主復制是 WINNT Server 4.0 中使用的主域控制器和備份域控制器模型的發展,在 WINNT Server 4.0 中只有一個服務器,即主域控制器,擁有該目錄的可讀寫副本。

Copyright © Windows教程網 All Rights Reserved