Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

数据库安全是什么:13 条最佳实践

数据库安全是什么:13 条最佳实践

Mar 17, 2023

Active Directory(AD)于 1999 年推出,理解这项核心技术是当今大多数 IT 管理员的关键要求。在本教程的 这一部分 中,我们将概述 AD 的基础知识,包括什么是 Active Directory 域。

AD 是什么?

Active Directory目录服务,用于 Microsoft 网络。目录服务(或名称服务)会将网络资源(例如卷、文件夹、文件、打印机、用户、组和设备)与其各自的网络地址连接起来,并向网络中的各个实体提供这些信息。换句话说,AD 是一组数据库和服务,用于组织、查找和管理网络资源。

精选相关内容:

AD 能做什么?

Active Directory 数据库存储有关用户和计算机的信息,包括它们的名称和访问权限。Active Directory 架构 定义了可存储在目录中的对象。

Active Directory Domain Services (AD DS) 控制了您 IT 环境中的许多操作,并通过管理以下流程来帮助确保目录安全:

  • 身份验证 — 确保每个安全主体都是其声称的身份,通常是在登录过程中通过验证诸如用户 ID 和密码之类的凭据来实现。
  • 授权 — 确保每个安全主体只能使用其被允许访问的数据和服务。
  • 名称解析 — 使客户端和域控制器能够定位彼此并相互通信。AD DS 将 DNS 作为其主要名称解析方法。
  • 集中式管理 — 通过名为 Group Policy 的功能,从单一位置控制各种设置。


AD 包含哪些内容?

Active Directory 的基本单位是 域(domain)。AD 域是一个逻辑对象组,这些对象共享常见的管理、安全和复制设置。通过使用 Active Directory 域,IT 团队可以定义管理边界,并以集中方式管理一组设备、服务和系统。

域控制器(domain controller)(DC)是运行 Active Directory 域服务(Active Directory Domain Services)的服务器,并使用存储在 AD 中的数据来进行用户身份验证与授权、组管理、策略管理以及其他功能。在实践中,组织通常会在本地数据中心和/或云中部署多个域控制器。域中的每台 DC 都会维护 AD 数据库的副本,并通过 Active Directory 复制在彼此之间同步数据。DC 还可以存储 全局编录(global catalog)——一种只读的注册表,包含域目录中所有对象,以及森林中其他所有域中所有对象的部分副本,用于便于搜索有关对象的信息。启用此功能的 DC 称为 全局编录(global catalog) 服务器。Active Directory 的主要访问协议是轻量级目录访问协议(Lightweight Directory Access Protocol,LDAP)。

AD 是如何进行管理的?

可以通过诸如以下所示的原生工具在域控制器上执行 Active Directory 管理:

  • Active Directory 管理中心
  • Active Directory 域和信任关系
  • Active Directory 站点和服务
  • Active Directory 用户和计算机
  • ADSI 编辑
  • 适用于 Windows 的 Active Directory 模块 PowerShell

这些工具也可以作为 Remote Server Administration Tools (RSAT) 的一部分安装到工作站上,从而使管理员能够远程管理 AD。

AD 结构

既然我们已经介绍了 AD 的基本概念,让我们来回顾 Active Directory 的结构。Active Directory 包含多个逻辑单元,并以层级方式组织。从最小到最大,它们是:

  • 对象
  • 组织单位(OU)

对象

Active Directory 对象 是最小的逻辑单元。示例包括:

  • 用户帐户
  • 计算机帐户
  • 打印机
  • 共享

对象具有一个或多个属性,用于定义其属性(properties)、限制(limits)和格式(format)。属性值可以是多值的、字符串、整数、布尔值(true 或 false)或其他类型。每个对象具有的属性在架构(schema)中指定。

组织单位(OUs)

域内的 AD 对象可以被分组到称为 组织单位(OUs)的逻辑容器中。OU 也是对象,这使管理员能够创建嵌套的 OU。在任何给定的 OU 中,所有对象都必须具有唯一的名称,并且每个对象在任何给定时间只能属于一个 OU。

请注意不要把 OU 与 AD groups混淆。组(group)是 AD 对象(例如用户)的集合,其成员资格赋予成员一定的权限。某个用户可以(并且通常确实会)成为多个组的成员。之所以容易混淆,通常是因为组策略对象(Group Policy objects,GPO)可以链接到 OU(但不能链接到组),而这也会影响用户、计算机以及其他对象能够做和不能做什么。

Active Directory domain 是一组逻辑上的对象集合(用户、计算机、OU 等),由同一管理团队进行管理,且通常位于同一物理网络中。

域被组织到 树(trees) 中。AD DS 树由多个域组成,这些域通过双向传递信任(two-way transitive trusts)连接。AD DS 树中的每个域都共享通用架构(schema)和全局编录(global catalog)。

林(Forests)

Active Directory 林(forest) 是层级结构的最高级别。域表示管理边界,而林则是 AD DS 的主要安全边界;默认假定林内的所有域管理员在某种程度上都是受信任的。位于不同林中的对象,除非各自林的管理员在它们之间建立信任关系(trust),否则无法相互交互。

物理结构

让我们简要了解一下 Active Directory 的物理结构。它可以分为:

  • 主机 — 已连接到域网络的设备
  • 子网 — 具有指定 IP 地址范围和网络掩码的网络组
  • 站点 — 用于由 DC 复制服务优化带宽使用的一个或多个子网的组合

Active Directory 服务

最后,Active Directory 服务由多个目录服务组成。我们已经讨论过 Active Directory Domain ServicesAD DS)。AD DS 会使用存储在目录中的对象信息来对用户进行身份验证,并根据其访问权限授权其执行相应的操作。

当人们谈论 Active Directory 时,通常指的是 Active Directory Domain Services。不过,还有其他 Active Directory services,包括:

  • Active Directory Lightweight Directory Services (AD LDS) — 为应用程序提供目录服务
  • Active Directory Certificate Services (AD CS) — 创建并维护在使用公钥技术的安全系统中使用的数字证书
  • Active Directory Federation Services (AD FS) — 为跨组织边界的系统和应用程序提供单点登录(SSO)功能
  • Active Directory Rights Management Services (AD RMS) — 通过提供用于处理 insider threat prevention 以及其他安全技术(例如加密、证书和身份验证)的管理和开发工具,实现对文档访问的细粒度控制

了解更多信息

通过阅读我们的电子书 What is Active Directory,您可以了解更多核心 Active Directory 概念。

分享到

了解更多

关于作者

Asset Not Found

Jeff Melnick

系统工程总监

Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。