[玩转系统] 什么是全局编录服务器?
作者:精品下载站 日期:2024-12-14 06:15:53 浏览:15 分类:玩电脑
什么是全局编录服务器?
全局编录是 Active Directory (AD) 的一项功能,允许域控制器 (DC) 提供有关林中任何对象的信息,无论该对象是否是其域的成员。启用了全局编录功能的域控制器称为全局编录服务器。
核心功能
全局编录服务器执行多种功能,这在多域林环境中尤其重要:
身份验证。在交互式域登录期间,DC 将处理身份验证请求并提供有关用户帐户所属的所有组的授权信息,这些信息将包含在生成的用户访问令牌中。 DC 必须访问全局编录服务器才能获取以下信息:
- 用户主体名称解析。使用用户主体名称(例如“[email protected]”)发出的登录请求需要搜索全局目录以识别关联用户对象的可分辨名称。
- 通用团体会员资格。 在多域环境中发出的登录请求需要使用全局编录,该编录可以检查是否存在任何通用组,并确定登录的用户是否是这些组中任何一个的成员。由于全局编录是通用组成员身份信息的唯一来源,因此在多域林中进行身份验证需要访问全局编录服务器。
- 对象搜索。 全局编录使林内的目录结构对执行搜索的用户透明。例如,林中的任何全局编录服务器都能够仅根据对象的 samAccountName 来识别用户对象。如果没有全局编录服务器,仅根据其 samAccountName 来识别用户对象可能需要对林中的每个域进行单独搜索。
全局目录如何运作
活动目录分区
要了解全局编录的工作原理,首先了解一下 Active Directory 数据库的结构非常重要。域控制器将 Active Directory 数据库存储在单个文件 NTDS.dit 中。为了简化管理并促进高效复制,数据库在逻辑上分为多个分区。
每个域控制器至少维护三个分区:
- 域分区包含有关域对象及其属性的信息。每个 DC 都包含其本地域分区的完整可写副本。
- 配置分区包含有关林拓扑的信息,包括域控制器和站点链接。林中的每个 DC 都维护配置分区的完整可写副本。
- 架构分区是配置分区的逻辑扩展;它包含森林中每个对象类的定义以及控制这些对象的创建和操作的规则。林中的每个 DC 都维护架构分区的完整副本。除了拥有林的架构主机操作角色的 DC 之外,架构分区在每个 DC 上都是只读的。
域控制器还可以维护应用程序分区。这些分区包含与 AD 集成应用程序相关的信息,并且可以包含除安全主体之外的任何类型的对象。应用程序分区没有特定的复制要求;它们不需要复制到其他域控制器,但可以配置为复制到林中的任何 DC。
您可以使用以下 PowerShell cmdlet 识别 DC 上存在的分区:
Get-ADDomainController -Server <SERVER> | Select-Object -ExpandProperty Partitions
全局目录分区
考虑一个由三个域组成的林,每个域都有一个全局编录服务器,如下所示:
如前所述,每个 DC 都维护其本地域分区、配置分区和架构分区的副本。在像这样的多域林中,全局编录服务器还托管一组附加的只读分区,每个分区都包含来自林中其他域之一的域分区的部分只读副本。正是这些部分只读分区中的信息允许全局编录服务器处理多域林中的身份验证和林范围搜索请求。
复制到全局编录服务器的对象属性子集称为部分属性集 (PAS)。可以使用以下 PowerShell cmdlet 列出域中部分属性集的成员:
Get-ADObject -SearchBase (Get-ADRootDSE).SchemaNamingContext -LDAPFilter "(isMemberOfPartialAttributeSet=TRUE)" -Properties lDAPDisplayName | Select lDAPDisplayName
在单域林中,所有 DC 都托管林中唯一的域分区;因此,每个对象都包含林中所有对象的记录,并且可以处理身份验证和域服务请求。
Active Directory 利用这一点,允许单域林中的任何域控制器充当虚拟全局编录服务器,无论其是否已配置为全局编录服务器。唯一的限制是,只有配置为全局编录服务器的 DC 才能响应专门针对全局编录的查询。
部署全局编录服务器
创建新域时,第一个 DC 将成为全局编录服务器。要将其他 DC 配置为全局编录服务器,请在 Active Directory 站点和服务管理控制台的服务器 NTDS 设置属性中启用全局编录复选框,或使用以下 PowerShell cmdlet:
Set-ADObject -Identity (Get-ADDomainController -Server <SERVER>).NTDSSettingsObjectDN -Replace @{options='1'}
林中的每个站点应至少包含一台全局编录服务器,以便无需身份验证 DC 通过网络进行通信以检索全局编录信息。在无法在站点(例如小型远程分支机构)部署全局编录服务器的情况下,通用组成员身份缓存可以减少与身份验证相关的网络流量,并允许远程站点的 DC 使用以下方式处理本地站点登录请求:缓存的通用组成员身份信息。此功能要求远程 DC 与全局编录服务器通信以处理初始登录并执行搜索请求。
建议将所有 DC 配置为全局编录服务器,除非有特定原因需要避免这样做。
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag