Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Active Directory 中的森林

Active Directory 中的森林

Mar 17, 2023

自从这项技术在 Windows 2000 Server 中推出以来,IT 管理员一直在使用并围绕 Active Directory 工作。Windows 2000 Server 于 2000 年 2 月 17 日发布,但许多管理员在 1999 年下半年就开始使用 Active Directory——因为该产品于 1999 年 12 月 15 日发布到量产(RTM)。

森林是 AD DS 环境中最顶层的逻辑容器。它是在 Windows Server 2000 中通过 Active Directory 首次引入的。

什么是 AD Forest?

Forest 由一个或多个域以及这些域中的所有对象构成。在数据库中,Forest 只是一个容器,类似于其下方的许多对象,例如域和 OU。重要的是,Forest 是 AD DS 环境中定义的安全边界。

在 Active Directory 的早期阶段,域最初被定义为安全边界。与本文档中讨论的许多其他组件不同,你可以部署的 Forest 数量并没有直接的限制。

由于它们是最顶层的对象,你可以在拥有足够物理服务器或虚拟机(VM)的前提下,创建你想要的任意数量(不过请不要把这当作建议!)。

一个 Forest 中有三个全局目录分区:

  • 架构

架构分区定义了可使用的所有类、对象和属性。架构在林中的所有域之间共享。诸如用户、组和 OU 等对象在架构中进行定义。

  • 配置

配置分区负责管理林拓扑、林设置以及域设置。你可以在配置分区中找到所有域、DC 和 GC 的列表。你可以通过在 ADSIEdit 中查看 cn=configuration,dc=contoso,dc=com,在名为 contoso.com 的域中查看配置分区。

  • 应用程序

应用分区用于存储应用程序数据。应用分区中的一个常见示例是 DNS。

在 5 个 FSMO 角色中,有 2 个角色是特定于森林的:

  • 架构主机(Schema Master)

该角色用于架构更新。因此,角色持有者必须处于联机状态并可用,以执行架构更新。

  • 域名主机(Domain Naming Master)

此角色用于为林添加和移除域。因此,角色持有者必须保持在线并随时可用,以执行域的添加和移除操作。

有关 Active Directory 基础的更多信息,请参阅我们的 初学者 AD 教程

分享到

了解更多

关于作者

Asset Not Found

Brian Svidergol

IT

精通以 Windows、Active Directory、Azure、Microsoft Exchange、System Center、虚拟化和 MDOP 为核心的 Microsoft 基础架构与基于云的解决方案。除了撰写书籍之外,Brian 还编写培训内容和白皮书,并担任大量图书与出版物的技术审阅者。