Infrastructure master — Хозяин инфраструктуры

Infrastructure masterFSMO-роль хозяин инфраструктуры (Infrastructure master) является третьей и последней ролью уровня домена, то есть в каждом домене AD должен быть один контроллер домена-владелец роли. В лесу же, напротив, может быть несколько хозяев инфраструктуры в зависимости от количества доменов.


Основная статья по Active Directory — Active Directory Domain Services. Читайте также другие статьи по ролям хозяев операций — FSMO — Fexible Single Master Operations.

Если вам интересна тематика Windows Server, рекомендую обратиться к рубрике  Windows Server  на моем блоге.


Infrastructure master — Теория

Каждый контроллер домена AD хранит полную информацию о всех объектах внутри своего домена. Тем не менее иерархия леса может не ограничиваться одним единственным доменом, а состоять из множества других. Все это никоим образом не сказывается на работе до того времени, пока объекты безопасности одного домена не начнут использоваться в других.

На практике мало примеров, когда домены одного леса существуют фактически изолированно друг от друга. Очень часты случаи, когда в локальных группах одного домена, содержатся пользователи из других доменов. За работоспособность таких схем внутри каждого домена отвечает владелец роли хозяин инфраструктуры.

Пример: в домене В есть группа, в которую необходимо включить пользователя из домена А 1. Как только пользователь включен в группу, происходит следующее:

Infrastructure master 02

  • Хозяин инфраструктуры домена В обращается к серверу глобального каталога (GC — Global Catalog) для получения сведений о пользователе домена А. Поскольку глобальный каталог хранит информацию об объектах всех доменов леса, он возвращает данные хозяину инфраструктуры домена В;
  • Хозяин инфраструктуры домена В создает фантомную запись пользователя домена А. Эта запись является особым типом объекта AD и не может быть просмотрена через какие-либо оснастки (adsiedit.msc, Пользователи и компьютеры и др.). Фантомные записи содержат минимум информации, включая в себя следующие параметры:

— Различающееся имя объекта (Distinguished name, пример имени — CN=bissquit,OU=01.1 Admins,OU=01 Users,DC=corp,DC=bissquit,DC=com);
GUID объекта;
SID объекта.

Infrastructure master 03

  • Хозяин инфраструктуры периодически сравнивает (раз в 2 дня 2 по умолчанию) все фантомные объекты с данными глобального каталога. Если с пользователем А произошли какие-либо изменения:

— он был перенесен в другой домен и изменился SID (подробнее читайте в статье RID master — Хозяин относительных идентификаторов) и различающееся имя (Distinguished name);
— он был переименован или перемещен в другой контейнер и изменилось различающееся имя;
— он был удален.

об этих изменениях узнает хозяин инфраструктуры и вносит соответствующие изменения у себя. Если пользователь из домена А был удален, удаляется и фантом в домене В.

Помимо обозначенных выше процессов, хозяин инфраструктуры также ответственен за выполнение команды adprep /domainprep 3 4, которая должна запускаться именно на сервере-держателе этой роли fsmo.

Лучшие практики

Сервер глобального каталога хранит у себя полную реплику данных своего домена, а также частичную реплику каждого домена леса. Частичная реплика включает в себя данные об объектах, состоящие из GUID, SID, а также различающегося имени объекта. То есть хранит все те же данные, что и фантомные записи хозяина инфраструктуры. Таким образом, если Infrastructure Master располагается на сервере Глобального каталога, то новые фантомные объекты создаваться/изменяться/удаляться не будут, поскольку глобальный каталог и так хранит подобные записи у себя. Следствием этого будет неактуальная информация о междоменных объектах (cross-domain object) у других контроллеров этого домена, ведь они по-прежнему обращаются к хозяину инфраструктуры для получения информации об объектах других доменов. Из этого следует один вывод 5:

Не размещайте хозяина инфраструктуры на сервере глобального каталога, если не все DC в лесу являются серверами глобального каталога.

Infrastructure master 04

Однако давайте рассмотрим ситуацию, когда все контроллеры домена в лесу являются ещё и глобальными каталогами. В этом случае каждый контроллер домена содержит самую актуальную информацию о всех объектах леса. Ведь каждый сервер глобального каталога получает данные об изменении любого объекта в лесу через процесс репликации. Таким образом необходимость в хозяине инфраструктуры отпадает полностью и из этого следует рекомендация:

Сделайте все контроллеры домена в лесу серверами глобального каталога.

Infrastructure master 05

Это можно рассматривать положительно с точки зрения балансировки нагрузки, отказоустойчивости.

Пришло время прояснить один момент: необходимость создания фантомных записей существует только в многодоменном лесе AD. То есть если ваш лес состоит из одного домена, то фантомы создаваться не будут в принципе, а значит и необходимости в хозяине инфраструктуры нет вообще. Подытожим сказанное.

Хозяин инфраструктуры не нужен, когда:

  • Лес AD состоит из одного домена;
  • В многодоменном лесу каждый контроллер домена является сервером глобального каталога.

Но какие лучшие практики администрирования существуют для ситуации, когда у вас множество доменов в лесу, а глобальным каталогом является далеко не каждый контроллер домена? Мне известен только один совет 6:

Размещайте роль хозяина инфраструктуры на контроллере домена, который имеет стабильный канал связи с любым глобальным каталогом в лесу и желательно, чтобы они оба находились в одном сайте.

Infrastructure master 06

Пожалуй на этом все.

Администрирование

Специальная оснастка для управления работой хозяина инфраструктуры отсутствует.

Изменить владельца роли вы можете с помощью оснастки Active Directory — Пользователи и компьютеры. Для этого:

  1. Открываем оснастку на DC01, правой кнопкой нажимаем на Active Directory — Пользователи и компьютеры и выбираем Сменить контроллер домена Active Directory;
  2. Далее выбираем контроллер домена, на который мы хотим перенести роль (у меня это DC02, по умолчанию всегда выбирается сервер-владелец роли). Подтверждаем предупреждение;
  3. Снова правой кнопкой на Active Directory — Пользователи и компьютеры, но уже выбираем Хозяин операций…;
  4. Нажимаем кнопку Изменить….

Infrastructure master 01

После этого необходимо подтвердить выбор и получить уведомление об успешном переносе роли.

На этом обзор fsmo-роли Infrastructure master завершен.

comments powered by HyperComments
dissertation paper writing service
2022-07-05 15:49:59
<strong>what is a dissertation paper https://professionaldissertationwriting.org/</strong>
writing your dissertation in
2022-07-06 00:12:23
<strong>doctoral dissertation help your https://dissertationwritingcenter.com/</strong>
uk dissertation help
2022-07-06 02:48:56
<strong>dissertation writing grants https://dissertationhelpexpert.com/</strong>
dissertation assistance
2022-07-06 04:55:01
<strong>mba dissertation writing services https://accountingdissertationhelp.com/</strong>
citing a dissertation mla
2022-07-06 09:10:52
<strong>dissertation help service https://writing-a-dissertation.net/</strong>
dissertation data analysis help
2022-07-06 12:44:08
<strong>how to write a dissertation proposal https://bestdissertationwritingservice.net/</strong>
dissertation handbook
2022-07-06 14:09:37
<strong>proquest dissertation https://businessdissertationhelp.com/</strong>
dissertation writing software
2022-07-06 19:25:52
<strong>dissertation editing help https://customdissertationwritinghelp.com/</strong>
tips for writing dissertation
2022-07-06 20:07:27
<strong>buy dissertations https://writingadissertationproposal.com/</strong>
what is a dissertation paper
2022-07-07 01:16:57
<strong>writing dissertation chapters https://dissertationhelpspecialist.com/</strong>
writing a dissertation introduction
2022-07-07 03:41:08
<strong>writing dissertation https://dissertationhelperhub.com/</strong>
writing editing service
2022-07-07 06:09:46
<strong>phd dissertation writing help https://customthesiswritingservices.com/</strong>
pala casino online nj
2022-07-25 19:20:02
<strong>online casino usa https://download-casino-slots.com/</strong>
no min deposit online casino
2022-07-25 23:20:54
<strong>hard rock casino online https://onlinecasinofortunes.com/</strong>
paradise online casino
2022-07-26 02:35:53
<strong>free casino slots online https://newlasvegascasinos.com/</strong>
online casino free signup bonus no deposit required
2022-07-26 04:25:12
<strong>hard rock online casino nj https://trust-online-casino.com/</strong>
mgm online casino bonus code
2022-07-26 07:17:47
<strong>admiral online casino https://onlinecasinosdirectory.org/</strong>
gambling online casino
2022-07-26 10:07:32
<strong>las atlantis online casino reviews https://9lineslotscasino.com/</strong>
mgm michigan online casino
2022-07-26 12:04:18
<strong>ti casino online https://free-online-casinos.net/</strong>
free online casino no deposit
2022-07-26 14:38:52
<strong>empire city online casino https://internet-casinos-online.net/</strong>
borgata online casino promo code
2022-07-26 18:33:51
<strong>best online casino to win money https://cybertimeonlinecasino.com/</strong>
golden casino online
2022-07-26 19:29:49
<strong>chumba casino online mobile https://1freeslotscasino.com/</strong>
live casino online
2022-07-26 21:46:56
<strong>sugarhouse casino online pa https://vrgamescasino.com/</strong>
live online casino real money
2022-07-27 01:05:30
<strong>ceasars online casino https://casino-online-roulette.com/</strong>
tropicana online casino nj
2022-07-27 03:19:35
<strong>sugarhouse online casino nj https://casino-online-jackpot.com/</strong>
casino slots online
2022-07-27 06:31:17
<strong>online casino spielen https://onlineplayerscasino.com/</strong>
caesars casino free online slot machine games
2022-07-27 13:05:47
<strong>online casino borgata https://all-online-casino-games.com/</strong>
lucky casino online
2022-07-27 14:32:44
<strong>online casino credit card https://casino8online.com/</strong>
best mobile vpn for windows
2022-08-07 15:16:36
<strong>best free vpn for pc https://freevpnconnection.com/</strong>
best free windows vpn
2022-08-07 20:22:52
<strong>free vpn servers https://freehostingvpn.com/</strong>
hideme vpn
2022-08-08 01:42:16
<strong>best us vpn service https://imfreevpn.net/</strong>
vpn torrent
2022-08-08 03:03:14
<strong>best buy vpn router https://superfreevpn.net/</strong>
super vpn free download
2022-08-08 05:41:26
<strong>best free vpn cnet https://free-vpn-proxy.com/</strong>
nord vpn free trial
2022-08-08 07:12:36
<strong>hide me vpn free https://rsvpnorthvalley.com/</strong>
gay dating 70
2022-08-23 13:40:54
<strong>dating guys wen 18 gay https://gay-singles-dating.com/</strong>
gay teen dating an older partner
2022-08-23 16:15:54
<strong>gay boys in tampa fl dating https://gayedating.com/</strong>
gay dating apps 2019
2022-08-23 19:21:59
<strong>facebook gay dating group https://datinggayservices.com/</strong>
dating sites free
2022-08-24 12:15:47
<strong>senior dating sites free https://freephotodating.com/</strong>
chinese dating show
2022-08-24 14:20:21
<strong>connecting singles games https://onlinedatingbabes.com/</strong>
gay mature dating
2022-08-24 17:14:15
<strong>free dating service https://adult-singles-online-dating.com/</strong>
best dating website
2022-08-24 19:11:52
<strong>online dating https://adult-classifieds-online-dating.com/</strong>
date internet site
2022-08-24 23:09:48
<strong>singles ads https://online-internet-dating.net/</strong>
free online sating
2022-08-24 23:31:33
<strong>dating personals free https://speedatingwebsites.com/</strong>
free date web sites
2022-08-25 03:34:36
<strong>singles ads https://datingpersonalsonline.com/</strong>
best dating websites free
2022-08-25 05:21:40
<strong>plenty fish free dating https://wowdatingsites.com/</strong>
christian dating for free
2022-08-25 06:31:28
<strong>free adult dating https://lavaonlinedating.com/</strong>
singles online dating
2022-08-25 09:54:14
<strong>best site dating https://freeadultdatingpasses.com/</strong>
professional dating sites
2022-08-25 11:54:11
<strong>dating site sign up https://virtual-online-dating-service.com/</strong>
free dating online
2022-08-25 13:44:37
<strong>dating personal https://zonlinedating.com/</strong>
gta online diamond casino heist
2022-08-30 17:27:22
<strong>ocean resort casino online https://casinosonlinex.com/</strong>
geek gay chat
2022-09-03 08:33:22
<strong>gay chat room atlanta https://gaychatspots.com/</strong>
gay bear chat
2022-09-03 16:25:11
<strong>gay chat room in nj https://gay-live-chat.net/</strong>
transcript of a man's first gay chat
2022-09-03 22:39:56
<strong>free gay chat avenue #1 https://chatcongays.com/</strong>
gay bear chat
2022-09-04 03:50:42
<strong>transcript of a man's first gay chat https://gayphillychat.com/</strong>
gay chat rout
2022-09-04 06:40:05
<strong>gay chat cam ramdom https://gaychatnorules.com/</strong>
snap chat solo gay school boy
2022-09-04 11:50:41
<strong>gay cam chat webcam https://gaymusclechatrooms.com/</strong>
reddit gay chat room
2022-09-04 17:07:12
<strong>avenue-chat gay onlice https://free-gay-sex-chat.com/</strong>
gay chat sex
2022-09-04 23:04:45
<strong>live gay webcam chat rooms https://gayinteracialchat.com/</strong>
Яндекс.Метрика