Home

Active Directory

С помощью Active Directory заказчики могут управлять удостоверениями и взаимоотношениями, формирующими сеть организации. Службы Active Directory интегрированы с Windows Server 2008 R2, могут использоваться сразу после развертывания и позволяют организациям централизованно настраивать параметры систем, пользователей и приложений и управлять этими параметрами. Доменные службы Active Directory (AD DS) хранят данные каталогов и управляют взаимодействием между пользователями и доменами, в том числе входом в домен, проверкой подлинности и поиском в каталоге. Кроме того, интегрированные роли поддерживают средства и технологии управления удостоверениями и доступом, которые позволяют централизованно управлять технологиями и учетными данными и предоставлять доступ к устройствам, приложениям и данным только уполномоченным пользователям.

Для получения дополнительных сведения разверните разделы ниже, а чтобы открыть сводку улучшений в Windows Server 2008 R2, щелкните здесь.

Active Directory diagram

Доменные службы Active Directory

Доменные службы Active Directory — централизованное хранилище сведений о конфигурации, запросов на проверку подлинности, а также сведений обо всех объектах, хранящихся в лесе. С помощью Active Directory можно эффективно управлять пользователями, компьютерами, группами, принтерами, приложениями и другими поддерживающими службы каталогов проектами из единого безопасного, централизованного места.

Службы облегченного доступа к каталогам Active Directory

Службы облегченного доступа к каталогам Active Directory (AD LDS), ранее известные как режим приложений Active Directory, могут служить для предоставления службы каталогов приложениям. Данные приложений, поддерживающих каталоги, можно хранить не в базе данных AD DS вашей организации, а в базе данных AD LDS. Службы AD LDS можно использовать вместе с AD DS, чтобы было централизованное размещение для учетных записей безопасности (AD DS) и еще одно место для поддержки конфигурации приложений и данных каталогов (AD LDS). С помощью AD LDS можно снизить нагрузку, связанную с репликацией Active Directory; не требуется расширять схему Active Directory для поддержки приложений и можно разделить структуру каталогов, развертывая службы AD LDS только на серверах, обеспечивающих поддержку приложений.

Служба сертификатов Active Directory

В большинстве организаций сертификаты используются для удостоверения пользователей и компьютеров и для шифрования данных при их передаче по незащищенным подключениям. Службы сертификатов Active Directory применяются для повышения безопасности за счет связывания идентификационных данных пользователя, устройства или службы с соответствующим закрытым ключом. Сертификат и закрытый ключ хранятся в Active Directory, что помогает защитить идентификационные данные; службы Active Directory становятся централизованным хранилищем для получения приложениями соответствующей информации по запросу.

Службы федерации Active Directory

Службы федерации Active Directory (AD FS) — это безопасное, расширяемое решение управления доступом с возможностью интернет-масштабирования, которое позволяет организациям осуществлять проверку подлинности пользователей из других организаций. При помощи AD FS в Windows Server 2008 R2 можно простым и безопасным способом предоставлять внешним пользователям доступ к ресурсам домена вашей организации. Службы AD FS также упрощают интеграцию между недоверенными ресурсами и ресурсами домена в вашей организации.

Службы управления правами Active Directory

Интеллектуальная собственность вашей организации нуждается в надежной защите. Службы управления правами Active Directory (AD RMS) входят в состав Windows Server 2008 R2 и предназначены для того, чтобы разрешать доступ к файлам только тем пользователям, которые имеют на это право. Службы AD RMS защищают файл путем перечисления прав, которыми пользователь обладает в отношении данного файла. Права можно настроить таким образом, чтобы дать возможность пользователю открывать, изменять, печатать, перенаправлять информацию или выполнять другие действия с ней. При помощи AD RMS можно защищать данные, даже когда они распространяются за пределами вашей сети.

Дополнительные улучшения Active Directory

Мастер установки Active Directory улучшен по сравнению с более ранними версиями. Улучшения упрощают управление установкой контроллеров доменов внутри домена. Рассмотрим результаты улучшений.

  • Новый функциональный уровень леса. Windows Server 2008 R2 поддерживает новый функциональный уровень леса Active Directory. Для получения доступа ко многим новым возможностям ролей сервера Active Directory необходимо, чтобы лес Active Directory был настроен с использованием этого функционального уровня.

  • Повышение эффективности автоматизированного управления и работы со средствами командной строки. Командлеты PowerShell позволяют полностью управлять ролями серверов Active Directory.

  • Более эффективный автоматизированный мониторинг и уведомления. Обновленный пакет управления System Center Manager 2007 повышает эффективность мониторинга и управления ролями серверов Active Directory.

  • Улучшенное управление с помощью диспетчера серверов. Диспетчер серверов, применяемый для управления серверами в Windows Server 2008 R2, дает возможность заблаговременно подготавливать контроллеры доменов. При добавлении роли контроллера домена с консоли диспетчера серверов файлы, необходимые для установки службы каталогов, копируются на сервер. Когда администратор запускает мастер установки (dcpromo.exe), файлы уже кэшированы и доступны.

  • Повышение уровня соответствия существующим стандартам и лучшим методикам. В состав Windows Server 2008 R2 входит интегрированный анализатор соответствия рекомендациям для каждой роли сервера. Данное средство создает в рамках диспетчера устройств контрольный список для выбранной роли, помогающий выполнять все задачи по настройке.

  • Создание файла ответов. Если несколько контроллеров домена при установке используют одинаковые параметры, на странице «Сводка» можно экспортировать параметры текущей установки в файл ответов. Пароль администратора для режима восстановления служб каталогов не экспортируется в файл ответов; можно указать, чтобы пароль всегда запрашивался у пользователя, который устанавливает контроллер домена. В этом случае пароли будут недоступны для пользователей, имеющих доступ к месту хранения файлов ответов.

  • Установка контроллера домена только для чтения Роль контроллера домена только для чтения можно установить с помощью мастера установки. При установке контроллера домена только для чтения можно указать пользователей, которым разрешено устанавливать контроллер домена и управлять им. На первом этапе установки администратор домена может задать учетную запись, которая имеет право на установку контроллера домена только для чтения. После этого пользователь, связанный с контроллером домена только для чтения, получит право на установку службы каталогов.