Настройка Active Directory Domain Services

Настройка Active DirectoryНастройка Active Directory представляет из себя достаточно простой процесс и рассматривается на множестве ресурсов в интернете, включая официальные. Тем не менее на своем блоге я не могу не затронуть этот момент, поскольку большинство дальнейших статей будет так или иначе основано на окружении, настройкой которого я планирую заняться как раз сейчас.


Если вам интересна тематика Windows Server, рекомендую обратиться к тегу  Windows Server  на моем блоге. Также рекомендую ознакомиться с основной статье по Active Directory — Active Directory Domain Services


Подготовка окружения

Разворачивать роль AD я планирую на двух виртуальных серверах (будущих контроллерах домена) по очереди.

  1. Первым делом нужно задать подходящие имена серверов, у меня это будут DC01 и DC02;
  2. Далее прописать статические настройки сети (подробно этот момент я рассмотрю ниже);
  3. Установите все обновления системы, особенно обновления безопасности (для КД это важно как ни для какой другой роли).

ad ds configuring 01

На этом этапе необходимо определиться какое имя домена у вас будет. Это крайне важно, поскольку потом смена доменного имени будет очень большой проблемой для вас, хоть и сценарий переименования официально поддерживается и внедрен достаточно давно.

Примечание: некоторые рассуждения, а также множество ссылок на полезный материал, вы можете найти в моей статье Пара слов про именование доменов Active Directory. Рекомендую ознакомиться с ней, а также со списком использованных источников.

Поскольку у меня будут использоваться виртуализованные контроллеры домена, необходимо изменить некоторые настройки виртуальных машин, а именно отключить синхронизацию времени с гипервизором. Время в AD должно синхронизироваться исключительно с внешних источников. Включенные настройки синхронизации времени с гипервизором могут обернуться циклической синхронизацией и как следствие проблемами с работой всего домена.

ad ds configuring 02

Примечание: отключение синхронизации с хостом виртуализации — самый простой и быстрый вариант. Тем не менее, это не best practic. Согласно рекомендациям Microsoft, нужно отключать синхронизацию с хостом лишь частично 1. Для понимания принципа работы читайте официальную документацию 2 3, которая в последние годы радикально подскочила вверх по уровню изложения материала.

Вообще сам подход к администрированию виртуализованных контроллеров домена отличается в виду некоторых особенностей функционирования AD DS 4 5:

Виртуальные среды представляют особую трудность для распределенных рабочих потоков, зависящих от логической схемы репликации по времени. Например, репликация AD DS использует равномерно увеличивающееся значение (которое называется USN, или номер последовательного обновления), назначенное транзакциям в каждом контроллере домена. Каждый экземпляр базы данных контроллера домена также получает идентификатор под названием InvocationID. InvocationID контроллера домена и его номер последовательного обновления вместе служат уникальным идентификатором, который связан с каждой транзакцией записи, выполняемой на каждом контроллере домена, и должны быть уникальны в пределах леса.

На этом основные шаги по подготовке окружения завершены, переходим к этапу установки.

Установка Active Directory

Установка производится через Server Manager и в ней нет ничего сложного, подробно все этапы установки вы можете увидеть ниже:

ad ds configuring 03 60% ad ds configuring 04 60%

Сам процесс установки претерпел некоторые изменения 6 по сравнению с предыдущими версиями ОС:

Развертывание доменных служб Active Directory (AD DS) в Windows Server 2012 стало проще и быстрее по сравнению с предыдущими версиями Windows Server. Установка AD DS теперь выполняется на основе Windows PowerShell и интегрирована с диспетчером серверов. Сократилось количество шагов, необходимых для внедрения контроллеров домена в существующую среду Active Directory.

Необходимо выбрать только роль Доменные службы Active Directory, никакие дополнительные компоненты устанавливать не нужно. Процесс установки занимает незначительно время и можно сразу переходить к настройке.

Настройка Active Directory

Когда установится роль, справа вверху Server Manager вы увидите восклицательный знак — требуется провести конфигурацию после развертывания. Нажимаем Повысить роль этого сервера до контроллера домена.

ad ds configuring 05

Далее весь процесс будет проходить в мастере настройки.

Повышение роли сервера до контроллера домена

Этапы работы мастера подробно описаны в документации 7. Тем не менее, пройдемся по основным шагам.

Поскольку мы разворачиваем AD с нуля, то нужно добавлять новый лес. Не забудьте надежно сохранить пароль для режима восстановления служб каталогов (DSRM). Расположение базы данных AD DS можно оставить по умолчанию (именно так и рекомендуют. Однако для разнообразия в своей тестовой среде я указал другой каталог).

ad ds configuring 06 60%

Дожидаемся установки.

ad ds configuring 07

После этого сервер самостоятельно перезагрузится.

Создание учетных записей администраторов домена/предприятия

Залогиниться нужно будет под учетной записью локального администратора, как и прежде. Зайдите в оснастку Active Directory — пользователи и компьютеры, создайте необходимые учетные записи — на этом этапе это администратор домена.

ad ds configuring 08

Сразу же рекомендую настроить и иерархию организации (только не используйте русские символы!).

Настройка DNS на единственном DC в домене

Во время установки AD также была установлена роль AD DNS, поскольку других серверов DNS у меня в инфраструктуре не было. Для правильно работы сервиса необходимо изменить некоторые настройки. Для начала нужно проверить предпочитаемые серверы DNS в настройках сетевого адаптера. Необходимо использовать только один DNS-сервер с адресом 127.0.0.1. Да, именно localhost. По умолчанию он должен прописаться самостоятельно.

ad ds configuring 09

Убедившись в корректности настроек, открываем оснастку DNS. Правой кнопкой нажимаем на имени сервера и открываем его свойства, переходим на вкладку «Сервер пересылки». Адрес DNS-сервера, который был указан в настройках сети до установки роли AD DS, автоматически прописался в качестве единственного сервера пересылки:

ad ds configuring 10

Необходимо его удалить и создать новый и крайне желательно, чтобы это был сервер провайдера, но никак не публичный адрес типа общеизвестных 8.8.8.8 и 8.8.4.4. Для отказоустойчивости пропишите минимум два сервера. Не снимайте галочку для использования корневых ссылок, если нет доступных серверов пересылки. Корневые ссылки — это общеизвестный пул DNS-серверов высшего уровня.

Добавление второго DC в домен

Поскольку изначально я говорил о том, что у меня будет два контроллера домена, пришло время заняться настройкой второго. Проходим также мастер установки, повышаем роль до контроллера домена, только выбираем Добавить контроллер домена в существующий домен:

ad ds configuring 11

Обратите внимание, что в сетевых настройках этого сервера основным DNS-сервером должен быть выбран настроенный ранее первый контроллер домена! Это обязательно, иначе получите ошибку.

После необходимых настроек логиньтесь на сервер под учетной записью администратора домена, которая была создана ранее.

Настройка DNS на нескольких DC в домене

Для предупреждения проблем с репликацией нужно снова изменить настройки сети и делать это необходимо на каждом контроллере домена (и на существовавших ранее тоже) и каждый раз при добавлении нового DC:

ad ds configuring 12

Если у вас больше трех DC в домене, необходимо прописать DNS-серверы через дополнительные настройки именно в таком порядке. Подробнее про DNS вы можете прочитать в моей статье Шпаргалка по DNS.

Настройка времени

Этот этап нужно выполнить обязательно, особенно если вы настраиваете реальное окружение в продакшене. Как вы помните, ранее я отключил синхронизацию времени через гипервизор и теперь нужно её настроить должным образом. За распространение правильного время на весь домен отвечает контроллер с ролью FSMO PDC эмулятор (Не знаете что это такая за роль? Читайте статью PDC emulator — Эмулятор первичного контроллера домена). В моем случае это конечно же первый контроллер домена, который и является носителем всех ролей FSMO изначально.ad ds configuring 13

Настраивать время на контроллерах домена будем с помощью групповых политик. Напоминаю, что учетные записи компьютеров контроллеров домена находятся в отдельном контейнере и имеют отдельную групповую политику по умолчанию. Не нужно вносить изменения в эту политику, лучше создайте новую.

ad ds configuring 14

Назовите её как считаете нужным и как объект будет создан, нажмите правой кнопкой — Изменить. Переходим в Конфигурация компьютера\Политики\Административные шаблоны\Система\Служба времени Windows\Поставщики времени. Активируем политики Включить NTP-клиент Windows и Включить NTP-сервер Windows, заходим в свойства политики Настроить NTP-клиент Windows и выставляем тип протокола — NTP, остальные настройки не трогаем:

ad ds configuring 15

Дожидаемся применения политик (у меня это заняло примерно 5-8 минут, несмотря на выполнение gpupdate /force и пару перезагрузок), после чего получаем:

ad ds configuring 16

Вообще надо сделать так, чтобы время с внешних источников синхронизировал только PDC эмулятор, а не все контроллеры домена под ряд, а будет именно так, поскольку групповая политика применяется ко всем объектам в контейнере. Нужно её перенацелить на конкретный объект учетной записи компьютера-владельца роли PDC-эмулятор. Делается это также через групповые политики — в консоли gpmc.msc нажимаем левой кнопкой нужную политику и справа у вас появятся её настройки. В фильтрах безопасности нужно добавить учетную запись нужного контроллера домена:

ad ds configuring 18

Подробнее о принципе работы и настройке службы времени читайте в официальной документации 8.

На этом настройка времени, а вместе с ней и начальная настройка Active Directory, завершена.

comments powered by HyperComments
1mistress
2022-06-18 04:36:23
<strong>1suicide</strong>
edd dissertation topics
2022-07-05 18:35:13
<strong>creative writing lindenberg https://professionaldissertationwriting.com/</strong>
writing an abstract for a dissertation
2022-07-05 21:35:03
<strong>sample dissertation https://helpwithdissertationwritinglondon.com/</strong>
writing dissertations
2022-07-06 00:25:28
<strong>dissertation writing software https://dissertationwritingcenter.com/</strong>
help with dissertation
2022-07-06 01:14:54
<strong>writing a proposal for your dissertation https://dissertationhelpexpert.com/</strong>
citing a dissertation
2022-07-06 07:55:12
<strong>writing dissertation and grant proposals https://examplesofdissertation.com/</strong>
dissertation defense
2022-07-06 09:39:56
<strong>writing dissertation chapters https://writing-a-dissertation.net/</strong>
buy dissertations online
2022-07-06 12:35:50
<strong>dissertation proposal methodology example archived https://bestdissertationwritingservice.net/</strong>
write my dissertation
2022-07-06 14:08:45
<strong>dissertation assistance https://businessdissertationhelp.com/</strong>
chicago illinois dissertation help
2022-07-06 23:54:16
<strong>dissertation https://dissertationhelpspecialist.com/</strong>
dissertation help articles
2022-07-07 03:23:13
<strong>rfp writing services https://dissertationhelperhub.com/</strong>
writing paper
2022-07-07 06:15:37
<strong>what is a dissertation https://customthesiswritingservices.com/</strong>
online sweepstakes casino real money
2022-07-25 19:28:22
<strong>mgm online casino nj https://download-casino-slots.com/</strong>
reddit online casino
2022-07-25 21:42:39
<strong>online casino games win real money https://firstonlinecasino.org/</strong>
online blackjack casino
2022-07-26 01:00:49
<strong>caesar online casino https://onlinecasinofortunes.com/</strong>
admiral club casino online
2022-07-26 01:42:06
<strong>888 casino online support https://newlasvegascasinos.com/</strong>
online casino free spins
2022-07-26 05:41:52
<strong>new michigan online casino https://trust-online-casino.com/</strong>
hollywood casino online real money
2022-07-26 06:50:03
<strong>red dog online casino https://onlinecasinosdirectory.org/</strong>
casino games online real money
2022-07-26 11:07:48
<strong>four winds online casino promo code https://9lineslotscasino.com/</strong>
vegas x online casino
2022-07-26 12:06:59
<strong>zone online casino msn https://free-online-casinos.net/</strong>
vegas strip online casino
2022-07-26 15:43:18
<strong>real money online casino no deposit bonus codes https://internet-casinos-online.net/</strong>
bet mgm online casino
2022-07-26 18:08:02
<strong>pala casino online https://cybertimeonlinecasino.com/</strong>
my choice online casino
2022-07-26 21:07:08
<strong>hallmark online casino https://1freeslotscasino.com/</strong>
hard rock online casino
2022-07-27 06:26:22
<strong>online casino no deposits https://onlineplayerscasino.com/</strong>
online casino freespins
2022-07-27 10:54:55
<strong>online casino florida https://ownonlinecasino.com/</strong>
aladdin online casino
2022-07-27 12:03:58
<strong>casino games online real money https://all-online-casino-games.com/</strong>
online vegas casino
2022-07-27 15:44:13
<strong>no min deposit online casino https://casino8online.com/</strong>
virtual shield vpn
2022-08-07 14:31:10
<strong>best us vpn service https://freevpnconnection.com/</strong>
free online vpn
2022-08-07 18:23:59
<strong>best vpn for india https://shiva-vpn.com/</strong>
best vpn canada
2022-08-07 20:19:36
<strong>free mobile vpn https://freehostingvpn.com/</strong>
zenmate free vpn
2022-08-07 22:38:59
<strong>buy vpn for china https://ippowervpn.net/</strong>
best vpn reddit 2019
2022-08-08 00:21:09
<strong>using vpn to buy crypto https://imfreevpn.net/</strong>
windows vpn
2022-08-08 03:53:19
<strong>turbo vpn for pc https://superfreevpn.net/</strong>
chrome free vpn
2022-08-08 05:04:14
<strong>best vpn for firestick https://free-vpn-proxy.com/</strong>
kim komando best vpn
2022-08-08 06:54:54
<strong>best free vpn app https://rsvpnorthvalley.com/</strong>
gay dating for country folks
2022-08-23 15:19:38
<strong>dating a gay porn star https://gay-singles-dating.com/</strong>
which dating app has most gay guys
2022-08-23 16:41:09
<strong>gay boys in tampa fl dating https://gayedating.com/</strong>
gay male dating app
2022-08-23 18:29:00
<strong>gay dating site crossword https://datinggayservices.com/</strong>
dating
2022-08-24 12:34:04
<strong>online dating app https://freephotodating.com/</strong>
singles in women
2022-08-24 15:15:36
<strong>single friends dating https://onlinedatingbabes.com/</strong>
zoosk dating login
2022-08-24 18:01:34
<strong>adult singles https://adult-singles-online-dating.com/</strong>
erotic dating sites
2022-08-24 20:30:09
<strong>absolutely free local dating site https://adult-classifieds-online-dating.com/</strong>
online dating best sites
2022-08-24 21:37:23
<strong>local dating sites https://online-internet-dating.net/</strong>
dating kostenlos in sz
2022-08-25 03:40:00
<strong>adult dating sites https://datingpersonalsonline.com/</strong>
personal ads free
2022-08-25 05:30:02
<strong>dating apps free https://wowdatingsites.com/</strong>
match dating site
2022-08-25 07:40:33
<strong>zoosk dating login https://lavaonlinedating.com/</strong>
top dating online sites
2022-08-25 10:02:52
<strong>best free online dating websites https://freeadultdatingpasses.com/</strong>
meet single women online
2022-08-25 17:34:37
<strong>local-singles club https://onlinedatingservicesecrets.com/</strong>
online casino no deposit bonus
2022-08-30 09:28:49
<strong>drake online casino https://onlinecasinos4me.com/</strong>
inferno casino online
2022-08-30 12:58:14
<strong>online casino no deposits https://online2casino.com/</strong>
how to beat online casino slot machines
2022-08-30 21:04:43
<strong>minimum deposit online casino https://casinosonlinex.com/</strong>
asain gay chat phone lines free
2022-09-03 03:03:31
<strong>gay boy chat https://newgaychat.com/</strong>
zoom chat gay
2022-09-03 07:47:03
<strong>gay chat free https://gaychatcams.net/</strong>
senior gay chat lines
2022-09-03 16:35:26
<strong>gay boy jack off cam chat https://gay-live-chat.net/</strong>
gay aam chat
2022-09-04 04:05:48
<strong>gay chat random alternative https://gayphillychat.com/</strong>
xray gay chat
2022-09-04 07:11:14
<strong>gay universe men chat https://gaychatnorules.com/</strong>
ladybug chat noir gay
2022-09-04 13:24:00
<strong>free gay webcam chat rooms https://gaymusclechatrooms.com/</strong>
gay chat room ontario ca
2022-09-04 17:38:03
<strong>gay video chat sites realty to dirtyrouletty https://free-gay-sex-chat.com/</strong>
free gay chat room
2022-09-05 00:07:26
<strong>gay video chat sites realty to dirty roulette https://gayinteracialchat.com/</strong>
write my business paper
2022-10-20 21:10:23
<strong>college paper ghost writer https://uktermpaperwriters.com/</strong>
paper help writing
2022-10-20 22:08:56
<strong>can i pay someone to write my paper https://paperwritinghq.com/</strong>
online paper writing service
2022-10-20 23:52:19
<strong>help writing a college paper https://writepapersformoney.com/</strong>
custom writing paper service
2022-10-21 00:51:18
<strong>need help writing my paper https://write-my-paper-for-me.org/</strong>
write my paper for cheap
2022-10-21 03:00:57
<strong>help with your paper https://doyourpapersonline.com/</strong>
do my college paper
2022-10-21 05:27:12
<strong>buy a paper for college https://researchpaperswriting.org/</strong>
buy college paper online
2022-10-21 06:18:24
<strong>papers writing service https://cheapcustompaper.org/</strong>
do my paper
2022-10-21 11:03:02
<strong>write my economics paper https://mypaperwritinghelp.com/</strong>
write my paper college
2022-10-21 12:07:08
<strong>write my thesis paper https://writemypaperquick.com/</strong>
pay for someone to write your paper
2022-10-21 12:52:19
<strong>pay someone to write a paper https://essaybuypaper.com/</strong>
help with writing a paper for college
2022-10-21 15:00:18
<strong>custom paper services https://papercranewritingservices.com/</strong>
need someone write my paper
2022-10-21 15:47:51
<strong>best paper writing service reviews https://premiumpapershelp.com/</strong>
Яндекс.Метрика