顯示具有 AD 標籤的文章。 顯示所有文章
顯示具有 AD 標籤的文章。 顯示所有文章

2015年3月3日 星期二

AD使用者在電腦上的暫存設定檔案

REGEDIT
機碼位置:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT \CurrentVersion\ProfileList


Microsoft說明 http://support.microsoft.com/kb/947215

ProfilesDirectory   D:\Users

2014年8月6日 星期三

CA憑證

CA憑證   CA=監理所 憑證=駕照   不同憑證不同功能
企業級CA      獨立CA         功能一樣,環境不同
企業級CA
·         一定要加入domain
·         Domain中的電腦會自動信任CA
獨立CA
·         要手動信任CA
1.安裝
·         憑證授權單位(CA)
·         憑證授權單位網頁註冊
 

DC備份及復原_系統狀態

ch11備份
系統狀態 包含
·         registry
·         com + 元件註冊資料庫
·         開機檔案
·         AD DB (機器安裝成DC時)
·         Sysvol
·         IIS metabase(IIS的設定檔)
·         CA database
·         windows的檔案(C:\Windows的資料夾)

兼具任務DC =>FSMO

操作主機的管理 ch10
五個操作主機(五大角色):架構主機 (Schema Master)、網域命名主機 (Domain Naming Master)、基礎結構主機 (Infrastructure Master)、RID 集區管理員 (RID Master)、PDC (PDC Emulator)
→可Domain中任意找DC來擔任角色

站台(慢速網路連接不同地理位置的處理)

站台與ADDS資料庫的複寫ch9
multi-master replication
 

每一台DC上都有KCC 進行複寫(採取環狀順序)
·         3-hop limit,多台DC狀況下KCC會自動增加路徑
·         KCC如何找到其他DC
·         人工觸發KCC

軟體佈署及限制原則

軟體佈署ch5

2014年8月5日 星期二

群組原則的測試

複寫的機制
WS2003      採用FRS(File Replication Service)複寫
WS2008以後  採用DFS複寫



ex:如果DC之間複寫有問題
·         服務未啟動
·         防毒軟體阻擋


2014年8月3日 星期日

user account和OU的Group Policy Object (GPO)

建立一般使用帳戶  

  • SAM Account  → 網域名\帳戶 ex:  contoso\alex
  • UPN (User Principle Name)→ 帳戶@網域名  ex: alex@contoso.com (與E-mail無關,只是形式相仿)

第二台DC安裝及降級

·         Domain數量越少越好
·         一個domain至少兩台DC
·         DC不分大小(因為雙向複寫)
·         集中式IT(domain數量少)和分散式IT,domain隨之擴張

架設第二台DC
1.加入Domain後,以Domain Administrator登入安裝AD DS
l 升級為網域控制站哪些人有權利將網域控制站DC新增至現有網域

l AD DC可以降級為RODC,但RODC只能重灌在安裝AD DC

DC遠端管理

DC遠端管理
方法一
RSAT(Remote Server Administration Tools) Win7要安裝WS2012預設已安裝
Client加入網域後控制台啟用AD管理工具
確認登入身分為Domain Administrator
命令提示字元>whoami
伺服器管理員新增角色及功能遠端伺服器管理工具AD DSAD LDS 工具

系統管理工具→AD使用者和電腦 走TCP:389
命令提示字元>netstat -n


方法二
遠端桌面連線
mstsc.exe→DC1
記得DC1要啟用遠端桌面


伺服器管理員→遠端桌面 TCP:3389

分析
RSAT
·         必須加入domain
·         安裝RSAT
·         對Server_DC1負載輕
MSTSC
·         不須加入domain
·         增加被管理主機的負載

·         較適合跨網域管理

2014年7月28日 星期一

第一台DC安裝, Domain Controller

l   AD網域名稱E-mail網域名稱無關
l   Internet  abc.com  E-mail OOO@abc.com
1.       ActiveDirectory       abc.ad←AD的網域名稱一定要有含"."
·         如果AD沒有".",使用flat name造成Dynamic Update失敗
2.       設定Contoso 網域  = AD網域為 Contoso.com
3.       DC和DNS為同一台

·         第一台DNS死掉
·         查詢時間過久(UPD, 3秒)
4.       為什麼不再次查詢DNS
·         client送出查詢
·         DNS超過3秒才回應
·         Client 等待3秒過後進行Negative Cache寫入   www .contoso.com查不到

Active Directory觀念篇 (Windows 2012)

Active Directory

開始於2000年 來自1992 Novell NDS ←階層(除帳號密碼外的資訊) Directory Service
網域服務的適用範圍
Directory Service
·         目標:Single Sign On(單一登入)
·         目標:限制/管理clients