21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

204 Kapitel 5: Entwerfen der <strong>Active</strong> <strong>Directory</strong>-Domänendienstestruktur<br />

Durch die automatische Standortabdeckung wählen die AD DS die Domänencontroller in dem Standort<br />

aus, der über die günstigste Standortverknüpfung verbunden ist, um den Standort ohne Domänencontroller<br />

abzudecken. Eine zweite Methode zum Festlegen des Domänencontrollers, der für die<br />

Authentifizierung der Benutzer verwendet wird, besteht darin, IP-Subnetzobjekte für die Niederlassung<br />

ohne Domänencontroller zu erstellen und das IP-Subnetzobjekt anschließend einem vorhandenen<br />

Standort hinzuzufügen.<br />

Ein weiterer Aspekt, den Sie bei Bereitstellung mehrerer Domänen einplanen müssen, sind die Standorte<br />

der Gesamtstruktur-Stammdomänencontroller. Diese Domänencontroller sind erforderlich, wenn<br />

ein Benutzer auf eine Ressource in einer anderen Domänenstruktur zugreift oder wenn ein Benutzer<br />

sich an einer Domäne in einer anderen als der eigenen Domänenstruktur anmeldet. Aus diesem Grund<br />

sollten Sie Gesamtstruktur-Stammdomänencontroller in allen Niederlassungen aufstellen, in denen<br />

eine große Anzahl von Benutzern arbeitet oder in denen eine erhebliche Menge an Datenverkehr an<br />

die Stammdomänencontroller geleitet wird. Wenn in der Netzwerktopologie Ihres Unternehmens<br />

regionale Hubniederlassungen enthalten sind, sollten Sie die Bereitstellung eines Stammdomänencontrollers<br />

in jeder der Hubniederlassungen erwägen.<br />

Achtung Aufgrund der Bedeutung der Stammdomäne und der Auswirkungen auf die Gesamtstruktur,<br />

wenn die Stammdomäne jemals verloren gehen sollte, sollten die Gesamtstruktur-Stammdomänencontroller<br />

geografisch verteilt werden. Auch wenn es keinen ersichtlichen Grund für das Aufstellen eines Stammdomänencontrollers<br />

in Niederlassungen außerhalb des Hauptsitzes gibt, empfiehlt es sich dennoch, allein um<br />

geografische Redundanz zu gewährleisten. Wie alle Domänencontroller sollten jedoch auch die Stammdomänencontroller<br />

niemals in einer Niederlassung platziert werden, in der sie nicht physisch abgesichert werden<br />

können.<br />

Platzieren globaler Katalogserver<br />

Globale Katalogserver sind erforderlich, damit Benutzer sich an den AD DS-Domänen anmelden oder<br />

AD DS nach Verzeichnisinformationen durchsuchen können. Im Allgemeinen bedeutet das, dass Sie<br />

einen globalen Katalogserver in jedem Standort platzieren sollten. Dieses Ideal ist jedoch abzuwägen<br />

gegen den Replikationsdatenverkehr, der durch das Aufstellen eines globalen Katalogservers in jedem<br />

Standort entsteht. Wenn Sie in einem sehr großen Unternehmen mit mehreren umfangreichen Domänen<br />

arbeiten, ist der Replikationsdatenverkehr für den globalen Katalog beträchtlich.<br />

Eine Verbesserung an Windows Server 2003 <strong>Active</strong> <strong>Directory</strong> und Windows Server 2008 AD DS ist<br />

die Tatsache, dass Anmeldungen an einer Domäne ohne Zugriff auf einen globalen Katalogserver<br />

unterstützt werden. Dies wird durch die Unterstützung der Zwischenspeicherung der universellen<br />

Gruppenmitgliedschaft ermöglicht. Ist die Zwischenspeicherung der universellen Gruppenmitgliedschaft<br />

aktiviert, können Domänencontroller die universelle Gruppenmitgliedschaften für Benutzer in<br />

der Domäne zwischenspeichern. Wenn der Benutzer sich erstmals am Standort anmeldet, muss seine<br />

universelle Gruppenmitgliedschaft von einem globalen Katalogserver abgerufen werden. Nach der<br />

ersten Anmeldung speichert der Domänencontroller die universelle Gruppenmitgliedschaft des Benutzers<br />

jedoch auf unbestimmte Zeit zwischen. Die Zwischenspeicherung der universellen Gruppenmitgliedschaft<br />

auf dem Domänencontroller wird alle acht Stunden durch Kontaktieren eines festgelegten<br />

globalen Katalogservers aktualisiert. Zum Aktivieren der Zwischenspeicherung der universellen<br />

Gruppenmitgliedschaft öffnen Sie das Verwaltungsprogramm <strong>Active</strong> <strong>Directory</strong>-Standorte und<br />

-Dienste und erweitern das Standortobjekt für den Standort, in dem Sie diese Einstellung aktivieren<br />

möchten. Klicken Sie mit der rechten Maustaste auf das Objekt NTDS Site Settings, und wählen Sie<br />

Eigenschaften.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!