[ Pobierz całość w formacie PDF ]
.Nadal mo¿na u¿ywaæ by³ego PDC do tworzenia nowych wystawców zabezpieczeñ ireplikowaæ te zmiany do BDC Windows NT Server, poniewa¿ by³y PDC zachowuje siêwobec BDC jak kontroler podstawowy domeny — dziêki roli FSMO Emulator PDC(patrz rozdzia³y 12.i 18.).W przypadku od³¹czenia DC Windows 2000 Servergraj¹cego tê rolê (lub niedostêpnoœci z innych powodów), jeœli w domenie nieistnieje ¿aden inny DC Windows 2000 Server, wówczas BDC pod Windows NT Servermo¿e zostaæ promowany do PDC.Rysunek 22.11Pocz¹tkowa konfiguracja domeny przeznaczonej do migracji do systemu Windows2000 Server: prosta domena Windows NT z jednym PDC i dwoma BDCRysunek 22.12Ta sama domena po migracji PDC do kontrolera domeny Active DirectoryDomain databaseBaza danych domenyGlobal CatalogWykaz globalnyUwagaPDC jest czêsto konfigurowany jako serwer eksportu dla LMRepl.Przedmodernizacj¹ PDC do DC Windows 2000 nale¿y skonfigurowaæ funkcjê LMRepl exportw zapasowym kontrolerze domeny (BDC) i usun¹æ j¹ z PDC.Po uruchomieniu Active Directory w PDC mo¿na postêpowaæ na dwa sposoby:Zmodernizowaæ wszystkie pozosta³e BDC do Windows 2000 Server i ActiveDirectory.Zainstalowaæ Windows 2000 Server i Active Directory w jeszcze tylko jednymserwerze dla redundancji, pozostawiaj¹c wszystkie pozosta³e BDC pod systememWindows NT Server.Ka¿da z tych metod jest poprawna, lecz nie mo¿na wykorzystaæ pe³nejfunkcjonalnoœci Active Directory, dopóki nie dokonamy migracji wszystkich BDC inie prze³¹czymy domeny w tryb macierzysty.Jednak¿e doœwiadczenie pokazuje, i¿kompromis jest czêsto najlepsz¹ strategi¹ — wiêc pozostanie w trybie mieszanymi stopniowa modernizacja BDC przypuszczalnie bêdzie najlepszym rozwi¹zaniem wwiêkszoœci œrodowisk.Tak czy inaczej, trzeba bêdzie zainstalowaæ przynajmniejdwa serwery DC, aby zapewniæ odpornoœæ bazy danych Active Directory na b³êdy.WskazówkaW przypadku modernizacji œrodowiska zawieraj¹cego wiele domen mo¿emy znaleŸæsiê miêdzy m³otem a kowad³em.Jeœli wybierzemy modernizacjê ka¿dej domeny NTServer w miejsce i zachowamy przez to poprzedni¹ strukturê, trzeba bêdziezapewniæ podtrzymanie u¿ywanych obecnie bezpoœrednich relacji zaufania wewszystkich domenach po modernizacji do Windows 2000 Server.Mo¿na zamiast tego zacz¹æ restrukturyzacjê lub konsolidacjê domen.Lecz towymaga mnóstwa dodatkowej pracy (patrz nastêpny podrozdzia³, „Restrukturyzacjai scalanie domen”); czêsto i tak trzeba bêdzie podtrzymaæ podczas procesumigracji wszystkie bezpoœrednie relacje zaufania z domenami starszego typu.Krok 2: modernizacja BDCPo modernizacji PDC do Active Directory mo¿na przejœæ do drugiego etapu procesumodernizacji, obejmuj¹cego BDC.Jak ju¿ wspomniano, mo¿na dokonywaæ tychmodernizacji w dowolnym tempie.Ka¿dy BDC po modernizacji do Active Directorystaje siê równorzêdnym serwerem dla by³ego PDC; w ten sposób istniej¹careplikacja Windows NT 3.x lub 4 Server jest zastêpowana replikacj¹ multi-mastersystemu Windows 2000 Server (patrz rysunek 22.13).Podobnie jak migrowany PDC, by³e BDC przedstawiaj¹ jako DC Active Directory siêserwerom i klientom œwiadomym Active Directory, oraz jako BDC NT 4 Serverstarszym serwerom i klientom.Po kompletnej modernizacji do samych DC ActiveDirectory, domena dojrza³a do przejœcia w tryb macierzysty (jest to zadaniewykonywane rêcznie przez zaznaczenie pola wyboru).Gdy domena funkcjonuje wtrybie macierzystym, posiada dostêp do pe³nego zestawu funkcji ActiveDirectory.Jedyn¹ stron¹ ujemn¹ przejœcia w tryb macierzysty jest to, i¿ od tejpory ju¿ nigdy nie bêdzie mo¿na dodaæ do domeny kontrolerów BDC Windows NTServer.Rysunek 22.13Domena po migracji wszystkich BDC do DC Active Directory.Przechodz¹c w tymustawieniu do trybu macierzystego uzyskamy dostêp do pe³nej funkcjonalnoœciActive DirectoryDomain databaseBaza danych domenyGlobal CatalogWykaz globalnyRestrukturyzacja i scalanie domenW niektórych przypadkach podczas dokonywania przyrostowej modernizacji wmiejsce mo¿emy przewidzieæ potrzebê wprowadzenia zmian w strukturze w³aœnietworzonego lasu Active Directory.Zmiany w strukturze Active Directory s¹ znanezasadniczo pod nazw¹ restrukturyzacji domen, która sugeruje zmiany wewn¹trz ipomiêdzy domenami, oraz scalania domen, co sugeruje „zwijanie” jednych domen wdrugie.Przed zag³êbieniem siê w tematykê restrukturyzacji i scalania domen proszêuœwiadomiæ sobie, i¿ s¹ to operacje doœæ intensywne — zarówno intelektualniejak czasowo; mo¿na od³o¿yæ je na póŸniej, poniewa¿ œciœle mówi¹c, nie s¹wymagane przy instalowaniu systemu Windows 2000 Server lub Active Directory.Restrukturyzacja domenRestrukturyzacja pozwala zorganizowaæ obiekty domen Active Directory w sposóbodpowiadaj¹cy potrzebom organizacji.Zestaw narzêdzi dostarczany z Windows 2000Server (oraz Resource Kit) pozwala wykonywaæ nastêpuj¹ce czynnoœcirestrukturyzacyjne:Przenoszenie u¿ytkowników pomiêdzy domenami.Przenoszenie grup pomiêdzy domenami.Aktualizacja praw dostêpu, aby odzwierciedla³y zmiany w organizacji lubfilozofii.Przenoszenie komputerów do innych domen.Oczywiœcie mo¿na te¿ zmieniaæ strukturê obiektów wewn¹trz domeny, implementowaænowe Zasady grup (szczególnie w obszarze zabezpieczeñ), przenosiæ DC do innejdomeny i tak dalej.jednak¿e zadania te s¹ ³atwe do wykonania za pomoc¹podstawowych narzêdzi Active Directory, wiêc nie bêd¹ tutaj szczegó³owoomawiane.Dokonanie faktycznej restrukturyzacji domen nie jest zbyt trudne z pomoc¹narzêdzi Microsoftu wspomnianych wczeœniej w tym rozdziale.Jednak¿e planowanierestrukturyzacji domen to ju¿ ca³kiem inna historia, poniewa¿ trzeba ustaliæ,jakie dok³adnie skutki bêd¹ mia³y zmiany dla uprawnieñ (tzn.ACL i grup) iprzedsiêwzi¹æ kroki niezbêdne, by unikn¹æ wszelkich niepo¿¹danych skutków —zazwyczaj za pomoc¹ jednego lub kilku narzêdzi.Scalanie domenW systemie Windows NT Server delegowanie administracji jest uzyskiwane zapomoc¹ domen zasobów.Taka metoda jest raczej kosztowna, poniewa¿ wymaga odpracowników zarz¹dzania zaufaniami oraz wymaga zakupu dodatkowego sprzêtu naDC.Jeœli bie¿¹cy model domen jest inny od pojedynczej domeny, Active Directorypotencjalnie mo¿e zmniejszyæ liczbê domen, zwijaj¹c domeny drugiego poziomu dodomeny g³Ã³wnej.Daje to dwie znacz¹ce korzyœci:Mniej domen do zarz¹dzania.Prawda, ¿e grupa domen Windows 2000 Server jest³atwiejsza do zarz¹dzania od tej samej liczby domen we wczeœniejszych wersjachWindows NT Server, poniewa¿ wykorzystanie przechodnich zaufañ protoko³uKerberos zmniejsza liczbê potrzebnych relacji zaufania.Jednak¿e zmniejszenieliczby domen jeszcze bardziej zmniejsza nak³ady pracy administratorów na szereginnych sposobów
[ Pobierz całość w formacie PDF ]