Active Directory®既是完整的概念组件,也是Microsoft®创建的软件技术的名称。它可以像目录一样查看,为计算机网络基础设施中几乎所有可以管理的内容提供基本的参考列表。目录是分层结构的,可以包括计算机、人员甚至整...
Active Directory®既是完整的概念组件,也是Microsoft®创建的软件技术的名称。它可以像目录一样查看,为计算机网络基础设施中几乎所有可以管理的内容提供基本的参考列表。目录是分层结构的,可以包括计算机、人员甚至整个网络。该系统提供了一种集中管理计算机网络及其安全性的方法,这种方法是可扩展的,在整个网络中同步和标准化。Active Directory为几乎所有可以在计算机网络基础结构中管理的内容提供基本的参考列表。Active Directory®的核心是一种目录服务协议,称为轻型目录访问协议(LDAP)。此协议建立目录结构的组织方式以及读取或写入的方式。为了安全起见,Active directory®使用Kerberos网络身份验证协议。该服务还提供域名系统(DNS),用于将Internet协议(IP)地址转换为可识别的名称。所有进入活动Directory®被认为是一个对象。基本上有两种类型的对象,一种是资源,一种是安全原则。其中资源通常是物理结构,如打印机,安全原则对象更抽象一点。在Active Directory®系统中,每个安全原则都会被赋予一个安全标识符(SID),然后表示任何可以由系统进行身份验证并具有与之相关联的权限的任何对象。由于某些对象显然可以是这两种类型,例如网络上既是资源又是原理的计算机,在某些情况下,它们可以相互嵌套。从三个不同的层次结构级别来看,Active Directory®由所谓的林、树和域组成这可以反映出一个组织在地理和组织上的实际结构。例如,一个公司的森林可能由两个主域组成,一个是芝加哥,另一个是纽约。在每一个域之下,可以创建其他域来管理每个城市的业务活动,如会计部、销售团队、研发部,以此类推。然后这两个域树彼此建立信任关系,以便任何域中的用户都可以访问另一个域中的资源。Active Directory®的核心是所谓的组织单位(OU)。可以在域内嵌套任意数量的OU。这允许Active Directory®与组织的匹配,并提供对目录中对象的分布式管理的集中方式。在建立了组织结构之后,可以将其他管理委派到树中的子域,允许对组织中的不同组织单位使用不同级别的权限。Active Directory®中的所有信息都存储在称为目录存储的数据库中。系统允许此数据库在域树中的其他数据库中复制自身,并进一步复制到林中。树中的域定期检查其他域中目录存储的更改,如果有任何更改,则将数据拉入自己的域中
-
发表于 2020-08-07 16:17
- 阅读 ( 740 )
- 分类:电脑网络