AD域的部署方法Word格式.docx
- 文档编号:15975976
- 上传时间:2022-11-17
- 格式:DOCX
- 页数:8
- 大小:99.84KB
AD域的部署方法Word格式.docx
《AD域的部署方法Word格式.docx》由会员分享,可在线阅读,更多相关《AD域的部署方法Word格式.docx(8页珍藏版)》请在冰豆网上搜索。
另外企业应用系统中,很多应用系统是基于微软的AD架构,如MSCluster集群高可用系统、Exchange邮件系统、OCS及时通讯系统、MOSS企业门户网站协作系统等等;
所以AD域的架构管理不但可以方便企业内部安全管理,还为以后的企业应用扩展提供了系统基础。
1.1工作组环境下企业IT面临的挑战
身份管理
Ø
大量的用户登录名和目录
不牢固的密码
安全访问网络和应用资源
增加的桌面系统维护费用
服务器和桌面电脑管理
如何统一管理服务器和桌面系统安全策略
如何统一管理桌面系统的应用
如何保持所有系统安全补丁升级到最新
1.2AD域架构的应用给企业管理带来的优势
1)提高IT运行效率
Windows的管理效率提高30%
集中管理服务器和桌面系统
减少目录帐户和密码的数量
2)对用户实施权限管理
划分不同级别的权限来进行用户管理
限制低级别用户访问高级别用户的相关资源
拒绝XX的用户访问域内资源
3)增强的网络安全
强制用户使用复杂的密码
通过域的安全边界,实现域内资源的保护,增强企业网络的安全性
通过域的安全更新策略,实现MSWSUS统一更新域内的所有计算机客户端的系统安全补丁
通过对域内资源的权限设置和统一安全策略的制定,减少安全隐患的产生
单一管理对网络资源的访问
4)提高信息工作者生产力
快速找到需要的各种资源;
实现单点登录
能提高员工的协作能力
1.3域架构设计原则
在进行总体框架设计时,考虑到公司的现有网络架构及公司管理体系,微软在AD域设计方面推荐遵循以下原则:
稳定性
在系统结构设计上要充分考虑到系统运行的稳定性。
系统平台方面要考虑各种系统配置对稳定性的影响,系统必须经过严格的测试,包括功能测试、在各种系统环境或系统配置上的测试等,确保系统在多种设备环境上能够稳定运行。
必要时,可以建立管理中心,通过远程管理、监控手段与本地系统管理相结合的方式,保证系统的稳定、可靠。
易管理
系统平台的管理要尽量简单,尽量少地使用户涉及到系统平台的管理工作,必要的管理任务也要提供相应的培训、帮助资料甚至操作引导界面来帮助用户顺利地完成工作。
信息交换系统的管理在设计时也要考虑到易管理性方面的要求,通过操作引导界面辅助用户完成所需的数据交换的管理工作。
易维护
系统的结构设计要易于维护,组成系统的功能元素要具有一定的独立性,可以根据用户的需要进行替换而不影响或很少影响其他功能元素,并能够与其他功能元素协作共同完成用户的功能。
易扩展
系统无论是在业务功能上,还是在信息的交换规范上都应当易于扩展,以便适应今后业务的发展。
易用性
系统的操作应尽量简单,对操作提示、错误报告、监控信息反馈等要全面、详细,真正做到易学、易用、易培训。
安全性
使用系统平台的相关安全设置以及应用系统的安全性实现,实现整个系统的安全性。
确保系统不被非授权用户侵入,数据不丢失,确认发送者和接收者的身份,保证传输数据不被非法获取、篡改等。
统一性
各级系统的建设要遵循统一的要求进行,在平台、应用系统、应用策略、安全管理等方面保持一致,提供统一的用户体验,保证系统内部数据传输服务的可靠性。
二.公司域架构规划
2.1域架构部署规划
域结构设计是活动目录中最重要,它既要尽可能贴近用户的管理模式和组织结构,也要考虑网络情况及今后的各种变化。
我们依据微软活动目录结构的设计原则,用最简单的结构来满足客户的管理需求。
在域的管理架构OU组织单位设计上基于公司的管理模式而不是公司的组织结构图。
以下是单域结构相对于其他结构的优点:
∙集中管理整个公司的安全策略。
∙集中管理整个公司的组策略。
∙完全利用组织单元反映公司的管理结构。
∙当公司机构重组时可以非常灵活的进行调整。
∙当资源和用户需要在组织机构内迁移时可以非常灵活的调整。
∙相对其它方案,可以使用较少的域控制器。
∙简单的名字空间设计–只需要1个DNS名字后缀.
∙用户在查找AD内的信息时相对简单。
∙单一的组策略更容易实施。
单域模型是首选的模型:
用户永远不需要在多个域之间移动。
不需要跨越多个域的重复组策略设置。
整个企业内实施统一的安全规范;
任何域控制器都可以处理任何用户处理的身份验证。
公司的整个域架构采用单域模式,部署一台AD域服务器,实现对所有用户信息的统一管理和身份的验证。
活动目录的建设目标是,更新目前客户使用的活动目录,为全公司的工作人员提供统一的目录服务。
使得活动目录可以达到如下的目标:
将企业的安全性集成到ActiveDirectory中,基于策略的管理模式减轻了最为复杂的企业网络管理。
企业IT可管理整个网络中的服务器及客户端访问资源,只有获得授权的网络用户可访问网络上指定的资源。
2.2通过OU、GPO和用户组实现域安全的管理
企业的AD域架构及服务器部署完成以后,在域管理上,我们利用域的组织单元OU进行企业管理架构的设计及进行企业管理策略的分配。
在OU组织单位设计上我们基于公司的管理模式而不按照公司的组织结构进行设置。
OU组织单元的设计将遵循的原则:
∙反映企业内部的组织结构
∙反映企业机密程度需求
∙有利于通过组策略进行细化的终端管理
OU作为域的基本管理单元,在域内,管理员可以按照不同的OU组织单元运用不同级别的组策略安全设置。
通过组策略应用的安全更改类型包括:
●修改文件系统的权限。
●修改注册表对象的权限。
●更改注册表中的设置。
●更改用户权限分配。
●配置系统服务。
●配置审核和事件日志。
●设置帐户和密码策略。
●配置桌面系统环境等等
在域内我们可以方便的利用域用户、用户组设置公司文件服务器的访问权限控制,以及控制网络共享文件夹的磁盘配额和文件存储类型。
用户组作为域中具有相同权限用户的集合,我们可以简化文件访问权限的设定和管理。
为确保只有授权用户可以访问企业文件夹中的数据,我们可以针对文件夹进行权限设置。
共享权限仅应用于通过网络访问资源的用户。
安全权限应用于本地访问文件夹的权限;
两者共同设定取两者最严格的权限。
通过共享权限设定如下:
共享权限
注释
所有用户有只读访问权限
可以设置将所有访问权限都限制为只读的
使用自定义共享和文件夹权限
如果您希望对指定用户或组授予或拒绝访问权限,请单击该选项。
应指派限制性最强但又允许用户执行必要功能的权限。
通过对域用户的有效权限审核,我们可以将客户端及用户数据的信息数据进行统一的管理,提高企业内部网络访问的安全性,实现IT架构有效的集中管理。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- AD 部署 方法