自从该技术在 Windows 2000 Server 中推出以来,IT 管理员一直在使用并围绕 Active Directory 开展工作。Windows 2000 Server 于 2000 年 2 月 17 日发布,但许多管理员在 Active Directory 于 1999 年末开始使用——当时它于 1999 年 12 月 15 日发布至制造(RTM)。
在本 教程 中,我们将讲解域控制器。
域控制器是什么?
域控制器是 Active Directory 的支柱。没有域控制器,就没有目录!
在单个域中最多可以使用 1,200 台域控制器。但不要仅凭规模或体量来判断另一位管理员的环境!让我们一起来看看域控制器的发展历程:
- Windows NT 3.1 引入了最初的 Microsoft 域。
Windows NT 3.1(随后是 3.5,再是 3.51)不要与 Windows 3.1 混淆;Windows 3.1 是一个 16 位客户端操作系统。Windows NT 中包含的域功能并不是像 AD DS 那样的多主模型。因此,存在主域控制器(PDC)和备份域控制器(BDCs)。所有更改都由 PDC 处理。在灾难恢复的情况下,BDC 可以升级为 PDC。今天,我们有与最初的 PDC 直接相关的 PDC Emulator FSMO 角色。
- Windows 2000 Server 引入了 Active Directory
随着 Windows 2000 Server 的发布,Microsoft 对传统域进行了大量改造,并将该服务定位并推广为 Active Directory。Active Directory 的关键特性之一是多主模型(multi-master),它允许包括更改在内的 Active Directory 大多数功能在域中的任意 DC 上执行。
- Windows Server 2003 引入了新功能
在 Windows Server 2003 中,Active Directory 得到了一些管理方面的增强(例如:在 ADUC 中可进行多选对象),新增了创建林信任(forest trusts)的能力,并加入了通用组成员缓存(universal group membership caching)功能。还添加或扩展了其他功能,尤其是在命令行管理方面。
- Windows Server 2003 R2 引入了 AD FS 和 Active Directory Application Mode(ADAM)
AD FS 和 ADAM 带来了重大的增强功能,尤其是从 2015 年今天回头来看更是如此。不过在当时,它们的使用并不多。之后,ADAM 变成了 AD LDS,而 AD FS 则在实现云集成的过程中不断更新。
- Windows Server 2008 引入了只读域控制器(RODC)和细粒度密码策略。
在 Windows Server 2008 中,RODC 成为一种可选方案,使管理员能够在分支办公室中将 DC 部署到安全性较低的机房/机柜环境中,除其他用途外。除此之外,还引入了细粒度的 密码策略,尽管仍存在一些管理方面的挑战,例如缺少用于管理策略的图形用户界面。Windows Server 2008 R2 引入了回收站(Recycle Bin)和 PowerShell 模块。Windows Server 2008 R2 继续完善 Windows Server 2008 中引入的部分功能,并提供了回收站(Recycle Bin)以及 PowerShell 模块——这对管理员能够通过 PowerShell 有效管理 AD DS 至关重要。
- Windows Server 2012 引入了简化的管理功能,并增强了虚拟化支持。
终于引入了用于管理回收站(Recycle Bin)和细粒度密码策略的图形用户界面工具。除此之外,还增强了虚拟化功能,并且对 DC 虚拟化的支持逐渐成为主流。请查看 https://technet.microsoft.com/en-us/library/hh831477.aspx 以获取有关这些变更的完整指南。
- Windows Server 2012 R2 聚焦安全增强
新功能包括多因素身份验证、来自已连接设备的单点登录,以及多因素访问控制。请查看 https://technet.microsoft.com/en-us/library/dn268294.aspx 以获取完整的变更指南。
有关 Active Directory 基础的更多信息,您可以在我们的 AD tutorial for beginners 中找到。
常见问题
域控制器是什么?
域控制器是一种 Windows 服务器,用于在 Windows 域网络中管理用户身份验证和授权。它存储用户账户信息,执行安全策略,并在用户登录到已加入域的计算机时对其进行身份验证。域控制器运行 Active Directory Domain Services,该服务维护一个集中式数据库,其中包含用户、计算机、组和组织单位等网络对象。 当有人登录域计算机时,域控制器会验证其凭据,并根据其身份以及组成员身份来确定他们可以访问哪些资源。这种集中式的身份管理方式使整个网络能够应用一致的安全策略,并为 least privilege access 控制提供基础。 Data security that starts with identity 依赖于正确配置的域控制器,以执行访问策略并 monitor user activity。
How to make your server 2019 a domain controller?
将 Windows Server 2019 升级为域控制器需要安装 Active Directory Domain Services 角色,并运行域控制器升级向导。首先,确保服务器满足要求,包括静态 IP 地址、正确的 DNS 配置以及足够的磁盘空间。使用 Server Manager 或 PowerShell 安装 AD DS 角色:
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
安装完成后,可以通过 Server Manager 的通知区域运行 dcpromo,或使用 PowerShell:
# For a new forest
Install-ADDSForest
# For an existing domain
Install-ADDSDomainController
向导会指导你配置域名、林功能级别、DNS 选项以及 Directory Services 恢复模式密码。完成升格后,通过检查事件查看器日志并测试身份验证,来确认域控制器是否正常运行。在域控制器投入运行后,变更会变得更加复杂,因此在升格之前务必仔细规划 Active Directory 结构。
小型办公室需要多少台域控制器?
小型办公室通常需要至少两台域控制器,以实现冗余和容错;即使多个地点的用户总数只有 85 人也一样。经验法则是每个站点一台域控制器,再额外增加一台用于备份,但具体取决于你的实际需求。对于有 85 名用户、4 个办公室的组织,可以考虑将一台域控制器部署在主站点,并在 WAN 连接较慢或用户较多的远程站点部署额外的域控制器。采用“星形/放射式(hub-and-spoke)”拓扑结构:在主办公室放置两台域控制器,而在较小的远程站点使用 Read-Only Domain Controllers (RODCs),往往能在性能与安全之间取得最佳平衡。请记住,域控制器会处理身份验证请求,因此当用户通过较慢的网络链路连接到远程域控制器时,可能会出现登录延迟。要预先规划未来的增长,并考虑域控制器的部署位置会直接影响用户体验和网络安全。
如何降级(demote)域控制器?
降级(demote)域控制器需要仔细规划,以避免中断身份验证服务,并转移服务器上持有的任何 FSMO 角色。首先,确认该域控制器是否持有任何 FSMO 角色:
netdom query fsmo
如有必要,将它们转移到另一台域控制器。继续之前,请确保域中至少还有一台正常运行的域控制器。使用 Server Manager 的 Remove Roles and Features 向导或 PowerShell:
Uninstall-ADDSDomainController
该过程会移除 Active Directory 数据,将服务器降级为成员服务器状态,并更新 DNS 记录。在降级期间,请为服务器的降级后状态指定本地管理员密码。通过检查该服务器不再出现在 Active Directory Sites and Services 中,以及其余的域控制器能够正确对用户进行身份验证,来验证降级是否已成功完成。由于该过程会暂时影响复制,请在维护窗口期间安排执行。
域控制器(Domain Controller)负责什么?
在 Windows 域环境中,域控制器(domain controller)是网络身份认证、授权以及目录服务的中心权威。用户登录到加入域的计算机时,域控制器会对用户凭据进行身份验证;根据用户的身份以及其所属组来确定用户可以访问哪些资源;并在整个网络中执行安全策略。域控制器还会与其他域控制器复制 Active Directory 数据,以确保一致性和可用性;处理用于域名解析的 DNS 服务;并且 管理组策略 分发,以确保所有域计算机保持一致的配置。除了基础认证之外,域控制器还会对用户活动提供审计日志,支持单点登录(SSO)功能,并实现用户帐户和计算机对象的集中式管理。这种集中式身份管理为实施最小权限访问控制奠定基础,并通过监控用户行为来在潜在安全威胁演变为入侵之前及时发现。
分享到
了解更多
关于作者
Brian Svidergol
IT
精通以 Windows、Active Directory、Azure、Microsoft Exchange、System Center、虚拟化和 MDOP 为核心的 Microsoft 基础架构与基于云的解决方案。除了撰写书籍之外,Brian 还编写培训内容和白皮书,并担任大量图书与出版物的技术审阅者。