Un únic domini es relativament fàcil de crear una vegada tenim un servidor, tant com triar el nom de domini, executar dcpromo i fet. La primera eina què farem ús per administrar el domini es Active Directory Users and Computers. Podem crear objectes d’usuari i d’equip en el domini i ogranitzar-los en OUs amb aquesta mateixa eina. També ho podriem fer des d’ordres en una finestra de sistema.
Hem de tenir clars terms com:
- Grup de treball
- Domini
- Serveis de directori AD
- Replicació
- Objectes
- Esquema
- OU
- Directiva de Grup
- Directiva predeterminada de domini
- Directiva predeterminada de controlador de domini
- Lloc
- Bosc
- Catàleg Global
- Arbre
Bosc amb un únic domini
Potser la majoria de xarxes consisteixen amb un únic domini. Qualssevol xicoteta empresa que ja no vol treballar en Grup de treball i les mitjanes amb necessitats no elevades emprarán un únic domini. Al cap i a la fi és recomanable moure’s d’un grup de treball cap un domini quant el nombre d’usuaris creix superant una vintena, millorem en unificació de contrassenyes, una pel domini enlloc de moltes en grup de treball, millorem en seguretat.
S’hi pot romandre amb un únic domini, a menys que necessitem un segon domini, però hi hauria que fer-se la següent qüestió: ¿Quan devem emprar més d’un domini?.
Si no tenim més de 100.000 objectes d’usuari i d’equip i la replicació es lenta.
Si no tenim diversos llocs remots connectats amb enllaços lents.
I no hem de preservar un domini anterior.
Aleshores, amb un domini en un bosc en tenim prou: més barat, fàcil d’administrar i plans de restabliment de desastres. I més des de que R2 ens permet distintes directives de contrassenyes en un únic domini.
Creació d’un bosc amb domini únic
Una vegada instal·lat el R2 es fàcil crear un domini, només cal executar DCPROMO per fer el servidor un Controlador de Domini DC.
Dcpromo instal·larà (i si fora el cas desinstal·larà) els serveis de domini de Active Directory en el servidor. Podem fer ús d’aquest auxiliar en qualsevol servidor, però la versió del sistema operatiu que execute afectarà a la capacitat del domini. Es dir, si el servidor es un R2 tindrem les màximes, mentre que un 2000 minvaria aquestes.
I encara i que és un assistent intuitiu hi han punts en els quals hem de prendre certes decisions:
- Configuració del servidor
- Compatibilitat de sistema operatiu
- Configuració a implementar
- Nom del domini
- Nivell funcional del bosc
- Nivell funcional del domini
- DNS
- Ubicació de fitxers
- Contrassenya d’administrador de Directory Services Restore Mode (DSRM)
Abans d’emprar dcpromo o Configuració del servidor
Dues coses, el nom del servidor, si cal canviar-li-lo abans de promocionar-lo a DC i, l’adreça IP, cal que siga fixa.
Compatibilitat de sistema operatiu
En cas de clients antics, com NT 4.0, SAMBA SMB i dispositius NAS, aquestos tindràn problemes per connectar amb el domini tant si és 2008 com si és 2008 R2. Si tenim clients amb aquestes característiques hi ha que canviar certes directives per a que puguen connectar-se.
http://support.microsoft.com/kb/942564
Configuració a implementar
Si creem un domini nou en un bosc nou o l’afegim a un existent. Si es el primer Controlador de Domini l’elecció és simple: Un nou domini en un nou bosc.
Nom del domini
El primer domini del bosc es referència com el domini arrel del bosc. Quan creem aquest domini arrel cal emprar un nom qualificat FQDN. Aquest té dos elements, com softcatala.org. La segon part del nom, org a l’exemple, és el nom de domini de primer nivell.
Ací no cal emprar el nom de primer nivell vàlid, enlloc emprarem qualsevol altre, jo sempre empre domini.local. Açò evitarà les confusions entre la xarxa interna i els dominis en Internet.
AD i DNS
La relació entre AD i DNS es gran, tant que DNS es obligatori per implementar AD. Els registres de DNS SRV s’emprem per ubicar els DC que executen serveis específics. Hi són tan integrats que el primer pas de resolució de problemes en AD es comprovar a fons el DNS. Encara que DNS es més complexe, dcpromo farà l’instal·lació i la configuració inicial. Crearà la zona com una zona integrada de AD.
Nivells funcionals de domini
- Windows 2000 Server
- Windows Server 2003
- Windows Server 2008
- Windows Server 2008 R2
Dependrà de la versió del sistema operatiu per poder triar-los.
Dos coses:
- Sempre podem augmentar d’un nivell inferior a un altre superior.
- Mai podrem baixar el nivell funcional d’un superior a un altre inferior.
Els nivells funcionals només s’apliquen als DC i no als servidors membres.
Nivells funcionals del bosc
El nivell funcional del bosc identifica la capacitat dins del bosc. El nivell funcional de domini potser tan alt com el sistema operatiu que executen els DC. El nivell funcional del bosc potser tan alt com el nivell de domini més baix en el bosc.
Ubicació de fitxers
Se’ns preguntarà per l’ubicació de distints fitxers de AD i de la carpeta compartida SysVOL. SysVOL s’empra per compartir informació com: scripts i elements de directives de grup entre els DC. Cal una unitat NTFS. Els fitxers de registre i la base de dades poden situar-se en distintes unitats per optimització.
Com el nucli, AD es una base de dades gran i aquestes tenen un fitxer de dades primari i un fitxer de registre de transaccions. Els canvis de la BD s’escriuen primer al fitxer de registre de transaccions i aleshores el fitxer de registre es comprovat periòdicament iels canvis s’apliquen a la BD.
El fitxer de registre proporciona certa tolerància a errors i capacitat de restabliment a la BD.
Per un rendiment millorat, s’anomena que una configuració eficient pot ser:
C Sistema operatiu
D AD i SysVOL
E Fitxer de registre de transaccions
Cada unitat deu ésser un disc físic distint. Tres unitats al mateix disc no guanya res.
DSRM
Si alguna vegada cal un manteniment o restabliment d’AD, ens cal emprar el mode DSRM. Des de la tecla de funció F8 podem accedir-hi, mitjançant les opcions avançades del menú.
Després de la selecció de DSRM ens preguntarà per la contrassenya. No obstant això, AD no estarà en execució per la qual cosa no podem fer ús d’un compte d’AD, enlloc, emprarem el compte especial d’administrador i diferent contrassenya, que ens demanarà dcpromo per DSRM. No es el mateix compte que el d’un administrador del domini.
* Si volem canviar la contrassenya d’aquest compte especial més endavant, cal emprar l’ordre NTDSUtil en línia d’ordres. Aquesta ordre inclou el Set DSRM Password. NTDSUtil /? mostrarà l’ajuda.
©Juansa Oliva a 17/02/2010
