收藏 分享(赏)

AD活动目录规划方案.doc

上传人:上善若水 文档编号:952961 上传时间:2018-05-05 格式:DOC 页数:26 大小:1.41MB
下载 相关 举报
AD活动目录规划方案.doc_第1页
第1页 / 共26页
AD活动目录规划方案.doc_第2页
第2页 / 共26页
AD活动目录规划方案.doc_第3页
第3页 / 共26页
AD活动目录规划方案.doc_第4页
第4页 / 共26页
AD活动目录规划方案.doc_第5页
第5页 / 共26页
点击查看更多>>
资源描述

1、XXXX集团活动目录规划方案目 录1. 前言. . 32. 活动目 录规 划. . 32.1. 活动目 录介 绍. . 32.2. 应用 W indows 2003 Server AD 的 好处. 42.3. 明确系 统规 划目 标. 72.4. 活动目 录设 计方 案. 83. 用户关 心问 题解 答. . 93.1. 活动目 录优 势 . 93.2. 重要组 策略 介绍. 113.3. 计算机 从工 作组 加入 到域 可能存 在的 问题 和解 决方 法. 154. 活动目 录方 案实 施 . . 164.1. AD 域 命名 和 DNS 的 规划 . 164.2. 确定 AD 逻 辑结 构

2、. 164.3. 确定 AD 物 理结 构. 174.4. 规划 OU 结 构和 组策 略. . 184.5. 创建 OU 以管 理和 委派. . 194.6. 创建 OU 支持 组策 略. . 194.7. 应用组 策略 选项. 204.8. 硬件设 备选 型建 议. 215. 活动目 录服 务内 容. . 225.1. 可行性 调查. . 225.2. 规划活 动目 录部 署方 案. . 225.3. 部署活 动目 录服 务. 225.4. 制订活 动目 录管 理维 护规 范. . 235.5. 工程师 定时 上门 进行 活动 目录日 常维 护 . 235.6. 处理活 动目 录紧 急情

3、况 . 235.7. 整理和 存档 资料 . 245.8. 培训系 统管 理员 . 246. 服务质 量保 证 . 257. 部分成 功案 例 . 281. 前 言本文档是张家港保税区金凯迪电脑贸易有限公司结 合 自身长期为 客户提供 全 面的 IT 顾 问咨 询服务和应用解决方案积累起来的丰富经验,为 企业规划 Windows 2003 AD 企业目录服务 的解决方案建议。由于计算机安全和管理的需要, IT 部门计划部 署活动目录, 希望所有的计算机分阶段 加入到域,通过活动目录加强计算机安全和桌面管理,并为进一步部署 Exchange、S MS 等 微软产品打下坚实的基础架构。方案包括以下

4、组成部分: 活动目录整体规划 用户关心问题解答 活动目录方案实施 活动目录服务项目 服务质量保证2. 活 动 目 录 规划设 计 一 个 稳 定 、 可 靠 和 扩 展 性 良 好 的 活 动 目 录 架 构 对 一 个 企 业 网 络 的 管 理 及 安 全 具 有 重大意义,并对部署微软的相关产品如 Exchange 等具有举足轻重和 决定性的重要意义 。2.1. 活 动 目 录 介 绍活动目录是 Windows 2003 网络体系结构中一个基本且不可分割的部分, 它为网络的用 户、 管理员和应用程序提供了一套分布式网络环境设计的目录服务。 活动目录使得组织机构 可以有效地对有关网络资源和

5、用户的信息进行共享和管理。 另外, 目 录服务在网络安全方面 也扮演着中心授权机构的角色, 从而使操作系统可以轻松地验证用户身份并控制其对网络资 源的访问。同等重要的是,活动目录还担当着系统集成和巩固管理任 务的集合点。总 的 来 说 , 活 动 目 录 的 这 些 功 能 使 组 织 机 构 可 以 将 标 准 化 的 商 业 规 则 贯 彻 于 分 布 式 应 用和网络资源当中,同时,无需管理员来维护各种不同的专用目录。活动目录提供了对基于 Windows 的用户账号、客户、服务器和应用程序进行管理的唯 一点。同时,它也帮助组织机构通过使用基于 Windows 的应用程序和与 Window

6、s 相兼 容的 设备对非 Windows 系 统进行集成,从而实现巩固目录服务并简化对整个网络操作系统的管 理。公司也可以使用活动目录服务安全地将网络系统扩展到 Internet 上。活动目录因此使现 有网络投资升值,同时,降低为使 Windows 网络操作系统更易于管理、更安全、更易于交 互所需的全部费用。活 动 目 录 是 微 软 各 种 应 用 软 件 运 行 的 必 要 和 基 础 的 条 件 。 下 图 表 示 出 活 动目 录 成 为 各 种应用软件的中心。2.2. 应 用 Windows 2008 Server AD 的 好 处Windows 2008 Server 是微软最新推

7、出的网络操作系统服务器, 它沿用了Windows 2003 Server的 先 进 技 术 并 且 使 之 更 易 于 部 署 、 管 理 和 使 用 。 其 结 果 是 :其 高 效 结 构 有 助 于 使 您的网络成为单位的战略性资产。应用 Windows 2003 Server 的好处如下表所示 :优势 描述可靠性Windows Server 2003 是迄今为止最快、最可靠和最安全的Windows 服务器操作系统提供集成结构,用于帮助您确保商业信息的安全性。提供可靠性、实用性和可伸缩性,使您可以提供用户需要的网络结构。高效Windows Server 2003 提供各种工具,允许您部署

8、、管理和使用网络结构以获得最大效率。提供灵活易用的工具,有助于使您的设计和部署与组织及网络的要求相匹配。通过加强策略、使任务自动化以及简化升级来帮助您主动管理网络。通过让用户自行处理更多的任务来降低支持开销。连接性连接Windows Server 2003 可以帮助您创建业务解决方案结构,以便与雇员、合作伙伴、系统和客户更好地连接。提供集成的 Web 服务器和流媒体服务器,帮助您快速、轻松和安全地创建动态Intranet 和Internet Web 站点。提供集成的应用程序服务器,帮助您轻松地开发、部署和管理XML Web 服务。提供多种工具,使您得以将XML Web 服务与内部应用程序、供应

9、商和合作伙伴连接起来。最经济与来自Microsoft 的许多硬件、软件和渠道合作伙伴的产品和服务相结合,Windows Server 2003 提供了有助于使您的基础架构投资获得最大回报的选择。为使您得以快速将技术投入使用的完整解决方案提供简单易用的说明性指南。通过利用最新的硬件、软件和方法来优化服务器部署,从而帮助您合并各个服务器。降低用户的所属权总成本(TCO),使投资很快就能获得回报。Windows 2003 Server 的核心是一组基于 Ac tive Directory(目录服务 ,简称“ AD”)的 基础结构服务。 Windows 2003 AD 简化了管理 , 加强了安全性,

10、扩展 了互操作性。 它为用户、 组、安全服务及网络资源的管理提供了一种集中化的方法。应用 Windows 2003 AD 之后, 企业信息化建设者和网络管理员可以从中获得如下好处: 系统平台基础架构。基于 Windows 2003 AD 规划网络基础架构,使企业获得一个 稳定、 可扩充的网络基础平台。 不单单是满足当前的网络需要, 更关键的是预计了 今后 3-5 年内可能的发展需要,使得将来的网络规划建设无需再次重复投资。 单一登录。 可以统一用户帐户设置和用户身份验证, 实现用户单一登录, 用户访问 网络中的资源不再需要反复输入用户名称和口令。 同时, 它还是企业 应用集成的基 础。基于 A

11、D 的单一登 录功能,便于实现在不同程序之间的协作和集成应用。 网络安全。 可以基于 AD, 集中设置和统一管 理用户、 组、 资源的操 作权限, 方便 维护管理。 集中管理和委派授权。基于 Windows 2003 活 动目录 OU 实施委派授 权管理, 未来 向下属企业推广时, 分级维护, 集团各部门、 下属公司可以对所辖范围内的部分参 数进行维护,如增加用户、设置权限、增加栏目、自定义流程等 。 用户桌面管理。通过规划部署 Windows 2003 OU 和组策略,可以统 一规 划用户桌 面和用户操作环境, 实现对客户计算机的集中控制管理, 加强信息管理的安全可靠 性。 软件自动分发。通

12、过规划部署 Windows 2003 OU 和组策略,还可以 实现应用程序 的自动分发、 升级和删除, 不但可以实现客户机软件的统一安装管理, 而且大大减 轻了软件安装配置的工作量。2.3. 明 确 系 统 规 划 目标企业的 Windows 2003 AD 系统规划构建是为 企业信息化建设服务的,需要达到以下战 略目标: 围绕企业的战略发展需要, 进行企业信息化建设系统规划, 满足企业 3-5 年的业务 发展对 IT 建设的要求 ; 以业务为驱动,通过有 效的信息系统,加强信息共享和协同办公,提高工作效率, 降低成本; 整合企业现有信息资产, 加强企业管理与监控; 从信息中挖掘知识, 提高经

13、营决策 与驾驭风险的能力; 推进知识管理理念,建立知识型企业, 增强企业的核心竞争力。Windows 2003 AD 系统规划实施的具体目标 如下: 规划和部署基于 Windows 2003 AD 的企业目录服务,首先实现用户的单一登录 , 保障网络系统安全 ; 通过 AD 实现用户桌面 的集中和自动管理,分发软件补丁 ; 进一步部署微软的相关应用平台软件, 如实现基于 Exchange 2003 的 企业内部 邮件 和协作服务,2.4. 活 动 目 录 设 计 方案我 们 为 企 业 设 计 一 个 域 , 用 户 的 所 有 计 算 机 ( 服 务 器 和 客 户 机 ) 全 部 加 入

14、到 域 , 用 户 实现单一登录和管理员通过域组策略实现安全及桌面管理。 AD 架构 拓扑如下。3 用 户 关 心 问题 解 答3.1. 活 动 目 录 优 势1. 计算机 工作组管理和 AD 管理 比较对 于 基 于 Microsoft Windows 操 作 系 统 的 计 算 机 运 行 和 管 理 在 两 种 模 式 下 : 工作 组(workgroup)和域 (domain)。在工作组模式下, 计算机处于一个孤立状态, 使用计算机的用户登录帐号和计算机的管理均须在每台计算机上创建或进行。见下图。当计算机超过 20 台以上时,计算机的管理变得越来越困难,并且要为用户创建越来越 多的访问

15、网络资源的帐号,用户要记住多个访问不同资源的帐号。而在域的模式下, 用户只需记住一个域帐号, 即可登录访问域中的资源。 并且管理员通 过组策略, 可以轻松配置用户的桌面工作环境和加强计算机安全设置。 域模式下所有的域帐 号保存在域控制器的活动目录数据库中。见下图。2. 为什么 要提供目录服务 ?对更加强大、 透明且高度集成的目录服务的不断需求是由爆炸性增长的网络计算所导致 的。 随着局域网 (L AN) 、 广域网 ( WAN) 规 模与复杂性的不断提高和这些网络不断被连入 Internet, 以 及 应 用 程 序 对 网 络 的 依 赖 程 度 不 断 增 强 并 不 断 被 链 接 到

16、协 作 企 业 网 中 的 其 它系 统上, 对目录服务的需求也日渐增多。 基于下列原因, 目录服务成为扩展的计算机系统中最 重要的部件之一: 简化管理 提供对用户、应用程序和设备的单一、一致性的管理点。 加强安全性 向用户提供单一的网络资源登录, 为管理员提供强大、 一致性的工具以使他们能 够管理 为内部 台式机用 户、远 程拨号 用户以及 外部电 子商务 客户提供 的安全服务。 扩 展 的 互 操 作 性 向 所 有 活 动 目 录 特 性 提 供 基 于 标 准 的 存 取 方 式 以 及 对 通 用 目 录的同步支持。目录服务兼任管理工具和用户工具。 随着网络中对象数量的增加, 目录服

17、务变得必不可少 。 目 录 服 务 在 一 个 庞 大 的 分 布 式 系 统 中 发 挥 着 网 络 集 线 器 的 作 用 。 致 力 于 这 些 需 求 ,Windows 2000 服务器 版引入了活动目录 -即 一套用于改进 Windows 网络操作系统管理、安全性和互操作性的完整的目录服务集。下图描述了活动目录带来的计算机安全和管理上的一些最重要的好处。3. AD 简 化了计算 机系统管理分布式系统常常导致时间的消耗和管理的冗余。 当公司在他们的基础结构上添加应用程 序并雇用新的职员时, 他们需要适当地向各桌面系统分发软件 并管理多个应用程序目录。 通 过在单一的位置管理用户、 组和

18、网络资源以及分发软件和管理桌面系统配置, 活动目录可以 显 著 降 低 公 司 的 管 理 费 用 。 例 如 , 活 动 目 录 在 同 一 个 位 置 管 理 Windows 用 户 和 Microsoft Exchange 邮箱信息。基 于下列原因,活动目录可以从以下方面帮助公司简化管理: 消除冗余管理任务 提供对 Windows 用户账 号、客户、服务器和应用程序以及现存 目录同步能力进行单一点管理。 降低桌面系统的行程 针对用户在公司中所担当的角色自动向其分发软件, 以减少或 消除系统管理员为软件安装和配置而安排的多次行 程。 更好的实现 IT 资源的 最大化 安全地将管理功能分派到

19、组织机构的所有层次上。 降低总体拥有成本 ( TCO) 通过使网络资源容易被定位、 配置和使用来简化对文件和打印服务的管理和使用。4. 加强安 全性强大且一 致的安 全服务 对企业网 络而言 是必不 可少的。 管理用 户验证 和访问控 制的 工作往往单调乏味且容易出错。 活动目录集中进行管理并加强了与组织机构的商业过程一致、且基于角色的安全性。例如,对多身份验证协议(如 Kerberos,X.509 认证以及 由灵活的访问控制模型组成的智能卡) 的支持实现了对于内部桌面系统用户、 远程拨号 用户和外部电子商务客户强大且一致的安全服务。活动目录使用以下方法增强安全性: 改进了密码的安全性和管理

20、通过向网络资源提供单一的集成、 高性能且对终端用户透明的安全服务。保 证 桌 面 系 统 的 功 能 性 通 过 根 据 终 端 用 户 角 色 锁 定 桌 面 系 统 配 置 来 防 止 对 特 定 客户主机操作进行访问,例如软件安装或注册项编辑。加速电子商务的部署 通过提供对安全的 Internet 标准协议和身份验证机制的内建支持, 如 Ke rberos, 公开 密钥基础设施 ( PKI) 和安全套接字协议层 (S SL) 之上的轻便目录访问协议( LDAP) 。紧密的控制安全性 通过对目录对象和构成他们的单独数据元素设置访问控制特权。3.2. 重 要 组 策 略 介 绍1. 软件分 发策略通过组策略可以为域中的计算机或用户自动分发带有 msi 包的软件。见下图。2. 将用户 的个人数据从 pc 机上重定向到服务器 上重定向 有利 于数 据的 安全 以及集 中备 份。 见下 图。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 实用文档 > 解决方案

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报