教程:学习 Active Directory 基础知识
Sep 18, 2025
教程:学习 Active Directory 基础知识 Active Directory 解释 AD 如何在提供跨 Windows 环境的身份验证与授权的同时,存储并管理有关用户、计算机和组的信息。关键概念包括林、域、组织单位以及信任关系,并由域控制器和 global catalog 服务器支持。理解 AD 的结构以及用户、组和共享文件夹等对象,对于安全管理、策略实施以及高效的 IT 运维至关重要。
Active Directory (AD) 是任何本地部署或混合式 Microsoft 环境的基石。它存储有关用户、计算机以及其他对象的信息,并提供至关重要的服务,使员工能够高效工作、业务流程能够顺利运行。本文涵盖你需要了解的 Active Directory 基础知识。
Active Directory 是什么?
Active Directory 是用于 Windows 网络环境的目录服务。该目录充当一个集中 数据库,用于存储有关环境中用户、计算机、组以及其他对象的信息。AD 提供的核心服务是认证和授权:
- 认证 是验证某个用户、应用程序或其他身份确实是其所声称的对象的过程,例如,通过检查其用户 ID 和密码。
- 授权 是确定该身份是否具有访问其所请求的服务或资源所需的适当权限的过程。
Active Directory 的结构是怎样的?
Active Directory 环境以分层结构组织:forest、tree 和 domain。主要单元是 forest 和 domain;tree 则是其下各域及子域的逻辑结构。
精选相关内容:
什么是 forest?
A forest 是一个或多个域的集合。许多组织只有一个 forest,但拥有多个部门、服务提供商,以及处于并购流程中的公司,往往会有多个 forest。
什么是 forest 信任(单向、双向、可传递、不可传递)?
林(forest)是一个安全边界——不同林中的对象彼此之间无法交互,除非各林的管理员在它们之间建立信任关系。信任(trust)是一种将两个林连接起来的方法,使用户能够获得无缝的认证和授权体验。
信任关系(trust)可以是单向的(A 域中的用户可以访问 B 域中的资源,但反之则不行),也可以是双向的(任一域中的用户都可以访问另一个林中的资源)。信任关系还可以是可传递(transitive)或不可传递(non-transitive),这决定了它是否能够扩展到创建该信任的两个域之外。
域(domain)是什么?
一个 domain 是一组 AD 对象的集合,例如用户、计算机、组以及组织单位(Organizational Units),这些对象存储在共享数据库中。 一个 Active Directory 域(domain) 是一个管理边界,这意味着其中的对象可以一起进行管理。
什么是组织单位(OU)?
一个 AD 域还可以进一步组织到组织单位(OU)中。管理员通常使用 OU 将用户、计算机以及用户分组到与组织结构相匹配的单元中,以便能够轻松地将相关策略应用到每个组。例如,你可能会为每个部门设置一个 OU,其中包含对应的用户和计算机对象。
Active Directory 的主要组成部分是什么(包括逻辑和物理)?
Active Directory 的逻辑结构正是我们刚刚描述的内容,包括森林(forests)、树(trees)、域(domains)和组织单位(OUs)等组件。
Active Directory 的物理组件包括:
- 域控制器 — 域控制器 是提供核心 Active Directory 服务的特殊服务器,包括身份验证和授权服务。?每个域至少必须有一个域控制器,但拥有多个 DC 能提高可靠性。
- 站点 — 站点是连接良好的 IP 子网。站点用于控制 复制 域控制器之间的通信流量,并帮助确保用户连接到本地资源。
精选五项相关内容:
还有哪些重要的 Active Directory 概念?
其他一些 Active Directory 基础包括以下内容:
- 用户 — 用户是一种 AD 对象类型。虽然许多用户账户都分配给个人,但也有一些用户账户由应用程序使用;它们被称为服务账户。一个很好的例子是:系统服务登录到各账户,以运行报表或执行其他操作。?
- 组- 组对象是用户帐户、计算机帐户或其他组的集合,用于简化访问控制、权限管理以及资源分配。组的类型包括安全组(用于访问控制)和分发组(用于电子邮件分发)。
- 计算机- 计算机对象表示 网络设备 、工作站、服务器或其他加入到域的计算设备,从而实现集中式管理、身份验证和策略强制执行。
- 共享文件夹 — 共享文件夹是用于存放需要由多个用户访问的文件的容器。 例如,团队或部门可能会有一个共享文件夹,其中包含所有成员都可访问的文档。
- 全局编目服务器 — 全局编目服务器 是域控制器,会保存其所属域中所有对象的副本,以及其他域中对象的部分副本。全局编目服务器对于授权和对象搜索功能都很重要。
建议阅读
想要一步一步了解 Active Directory,可以使用这份关于 AD 基础知识的按顺序文章列表:
- Active Directory 服务技术简介
- Active Directory 数据库
- Active Directory 用户和计算机(ADUC)
- 如何部署并设置域控制器
- SYSVOL 目录
- Active Directory 中的林
- Active Directory 域
- Active Directory 中的 5 个 FSMO 角色是什么
- Active Directory 中的信任
- 理解组策略及组策略对象
- Active Directory 复制
- Active Directory 中的 DNS
- Active Directory 组管理最佳实践
- 保护 Active Directory
- Active Directory 审计
- Active Directory 面临的七大挑战
- Active Directory 密码策略
- 最佳 Active Directory 管理工具
- 如何将 Active Directory 同步到 Office 365
- 使用 PowerShell 创建新的 Active Directory 用户方法
- Active Directory 管理:7 个最常见的错误
Netwrix Auditor for Active Directory
常见问题(FAQ)
什么是 Active Directory?
Microsoft Active Directory 是一项运行在称为域控制器(DC)的 Windows 服务器上的目录服务。它会在数据库中存储有关用户、计算机以及其他对象的信息,包括名称和密码等属性,并提供身份验证和授权服务。?
什么是 Active Directory 域服务(Active Directory Domain Services)??
Active Directory 域服务(AD DS) 是 Active Directory 提供的目录服务之一。其主要功能是提供身份验证和授权,以管理对网络资源的访问。
什么是 LDAP 和 DNS?
轻量级目录访问协议(Lightweight Directory Access Protocol,LDAP)提供一种服务器和客户端可用于通信的通用“语言”。?
Domain Name System(DNS)会将诸如 www.netwrix.com 这样的可读域名转换为 IP 地址,以便加载正确的网页。
我可以从哪里开始学习 Active Directory?
有各种免费的资源可以帮助你理解 Active Directory 的基础知识。以下是我们的一些最爱:
- Netwrix 电子书:Active Directory 是什么?
- Microsoft 课程:Active Directory 基础
- Microsoft 课程:Active Directory Domain Services
- Pluralsight 课程:Windows Server 2016 中的 Active Directory 管理
- ClassCentral 课程:管理 Microsoft Windows Server Active Directory 域服务
- Comparitech 教程:什么是 Active Directory?一步一步教程
- Dummies.com 速查表:Active Directory for Dummies 速查表
是否有针对 Active Directory 的认证?
目前没有针对 Active Directory 的显著认证。不过,Microsoft 提供多种凭证和认证 供你探索。?
您学习 Active Directory 会使用哪些来源——博客、论坛以及其他类型的内容?我们想知道!请在这篇文章的评论中告诉我们。
分享到
了解更多
关于作者
Kate Fleming
产品经理
来自一位致力于拆解当下挑战并引导团队保护身份与数据的安全专业人士的洞察。