6425A: Configuring and Troubleshooting Windows Server® 2008 Active Directory® Domain Services
День 1.
стратегии именования доменных имен:
1.Одинаковые
2.разные
3. int является дочерним ext
восстановление пароля DRSM admin
ntdsutil:
set DRSM password
DCPromo
режим Advanced
есть возможность первичной репликации с внешнего носителя для сокращения трафика через WAN (ntdsutil – ifm)
Steps for creating installation media
To create installation media, log on to a domain controller using an account that has permission to make a backup. Then complete the following steps:
-
Start an elevated command prompt.
-
Type ntdsutil, and then press ENTER.
-
At the ntdsutil prompt, type activate instance ntds, and then press ENTER.
-
At the ntdsutil prompt, type ifm, and then press ENTER.
-
At the ifm: prompt, type the command for the type of installation media that you want to create, and then press ENTER. For example, to create RODC installation media that does not include SYSVOL data, type Create rodc C:InstallationMedia, and press ENTER. you can refer to the shared folder or removable media where you store the installation media on the Install from Media page in the Active Directory Domain Services Installation Wizard, or by using the /ReplicationSourcePath parameter during an unattended installation.
Папки домена:
SYSVOL – папка для групповых политик
Netlogon – папка для скриптов при логоне
При проверке установленного DC, можно принудительно рестартовать службу Netlogon, если какая либо из SRV записей не создана – появится ошибка в Events.
обновление до 2008
1.Миграция, вводиться новый ДК как Child к одному из лесов, при помощи ADMT – мигрировать базу юзеров и т.п.
2. Обновление: вводим новый 2008 как ДК, переносим роли FSMO, GС, и потом удаление старого ДК (сначала понижение до рядового сервера (dcpromo).
чтобы ДК 2000 подготовить к переходу на 2008 (adprep /domainprep /gpprep )
в 2003 - /gpprep – не нужно
чтобы добавить RODC - adprep /rodcprep
RODC – на rodc есть группа администраторов сервера RO, но без редактирования базы AD. DNS – Тоже RO.
Для использования RODC в лесу и домене w2003, нужно иметь хотябы один DC на windows 2008 server, после этого можно устанавливать RODC.
нужен в случаях:
- авторизация по UPN (user principal name)
- если создаем обьект с уникальными аттрибутами, для проверки уникальности во всем лесу доменов.
GC – хранит инфу о всех пользователей домена и производит сопоставления пользовательских данных во всех домена леса.
UPN суффиксы можно менять (Domain Trusts and …)
SRV запись _gc
приоритет: 0 – наиболее приоритетный ,если одинаково то смотриться вес.
вес: чем ниже тем выше вес.
_kerberos – KDC, отвечает за выдачу тикетов.
_kpasswd – сервер для смены паролей.
_ldap – служба обеспеч. хранение каталога АД, процесс авторизации.
папка _msdcs – сведения о SRV записям будут доступны по всему лесу.
оснастка Active Directory Scheme, в ней можно поставить чекбокс (Replicate This Attribute To The Global Catalog) для публикации аттрибутов через GC.
Роли:
2 роли – леса: Schema master, Domain naming master
3 роли – домена: RID master, PDC emulator, Infrastructure master
смена владельца роли:
- передача из GUI
- захват через ntdsutil (roles – seize или transfer)
Сервер корпоративного лицензирования: необязательная роль, но нужная при сервере терминальных лицензий.
Рекомендация: dcdiag – тесты работоспособности AD.
Настройка времени (PDC): net time \server /set
w32tm