自从这项技术在 Windows 2000 Server 中推出以来,IT 管理员一直在使用并围绕 Active Directory 工作。Windows 2000 Server 于 2000 年 2 月 17 日发布,但许多管理员在 1999 年下半年就开始使用 Active Directory——因为该产品于 1999 年 12 月 15 日发布到量产(RTM)。
森林是 AD DS 环境中最顶层的逻辑容器。它是在 Windows Server 2000 中通过 Active Directory 首次引入的。
什么是 AD Forest?
Forest 由一个或多个域以及这些域中的所有对象构成。在数据库中,Forest 只是一个容器,类似于其下方的许多对象,例如域和 OU。重要的是,Forest 是 AD DS 环境中定义的安全边界。
在 Active Directory 的早期阶段,域最初被定义为安全边界。与本文档中讨论的许多其他组件不同,你可以部署的 Forest 数量并没有直接的限制。
由于它们是最顶层的对象,你可以在拥有足够物理服务器或虚拟机(VM)的前提下,创建你想要的任意数量(不过请不要把这当作建议!)。
一个 Forest 中有三个全局目录分区:
- 架构
架构分区定义了可使用的所有类、对象和属性。架构在林中的所有域之间共享。诸如用户、组和 OU 等对象在架构中进行定义。
- 配置
配置分区负责管理林拓扑、林设置以及域设置。你可以在配置分区中找到所有域、DC 和 GC 的列表。你可以通过在 ADSIEdit 中查看 cn=configuration,dc=contoso,dc=com,在名为 contoso.com 的域中查看配置分区。
- 应用程序
应用分区用于存储应用程序数据。应用分区中的一个常见示例是 DNS。
在 5 个 FSMO 角色中,有 2 个角色是特定于森林的:
- 架构主机(Schema Master)
该角色用于架构更新。因此,角色持有者必须处于联机状态并可用,以执行架构更新。
- 域名主机(Domain Naming Master)
此角色用于为林添加和移除域。因此,角色持有者必须保持在线并随时可用,以执行域的添加和移除操作。
有关 Active Directory 基础的更多信息,请参阅我们的 初学者 AD 教程。
分享到
了解更多
关于作者
Brian Svidergol
IT
精通以 Windows、Active Directory、Azure、Microsoft Exchange、System Center、虚拟化和 MDOP 为核心的 Microsoft 基础架构与基于云的解决方案。除了撰写书籍之外,Brian 还编写培训内容和白皮书,并担任大量图书与出版物的技术审阅者。