それぞれが何をしているかあまり気にしてなかったので調べてみた。
某ネット記事からの抜粋。
・スキーマ・マスタ
AD DBのスキーマ(データベースの構造)の変更を担当。
→ AD の管理する情報のデータ構造を統括しているので、フォレストに対して1台必要。
・ドメイン名前付けマスタ
フォレストに対してドメインの追加や削除を管理。
→ フォレスト内のドメインの名付け親なので、フォレストに対して1台必要。
・RIDマスタ
RIDプールのセキュリティIDを使いきった場合に再割り当てを担当。
→ユーザーやグループ・アカウントを作成したときにセキュリティIDが割り当てられる。
セキュリティIDの一部である「RID(Relative ID)」はドメイン内でユニークな値。
各DCは、自分が与えることのできるセキュリティIDをいくつかプールしている(RIDプール)。
RIDプールはドメイン内のみの管理なので、ドメインに1台必要。
・PDCエミュレータ
NTドメイン環境のクライアントやBDC(バックアップドメインコントローラ)に対して
PDC(プライマリ・ドメイン・コントローラ)の役割を提供。
ドメインしばりなので、ドメインに1台必要。
・インフラストラクチャ・マスタ
ドメイン内でグループ・アカウント内のメンバーの割り当てを担当。
これもドメイン縛りなので、ドメイン1台に必要。
ラベル Active Drectory(70-640) の投稿を表示しています。 すべての投稿を表示
ラベル Active Drectory(70-640) の投稿を表示しています。 すべての投稿を表示
2010年5月21日金曜日
2010年2月7日日曜日
権限のある復元、ない復元
Active Directoryのオブジェクトを削除した(OU消してしまった)などの際の復元として、権限の有る無しの戻し方がある。
権限のある復元から考える。
ADは各DCでレプリカを持っている。そのためオブジェクトを削除した際に、単純に戻しても古い情報として戻した情報を削除されてしまう。
たぶん絵にするとこんな感じ。

では権限がない復元は?
通常の復元のことらしい。ADの機能を復旧させて、最新の情報は他のDCからレプリカされるようにする。
たとえばスキーマを破損した場合、
①スキーママスタで「権限がある復元」
②その他で「権限がない復元」
をすることで、破損したスキーマが他のDCに正しく伝播するようになる。
つまり、
「権限のある復元」→オブジェクトの削除を復元したい、
ドメインの再構築をしたいなど
過去に戻りたいとき。
「権限のない復元」→ADとして再構築したいとき。
こんな感じだろうか。
権限のある復元から考える。
ADは各DCでレプリカを持っている。そのためオブジェクトを削除した際に、単純に戻しても古い情報として戻した情報を削除されてしまう。
たぶん絵にするとこんな感じ。
では権限がない復元は?
通常の復元のことらしい。ADの機能を復旧させて、最新の情報は他のDCからレプリカされるようにする。
たとえばスキーマを破損した場合、
①スキーママスタで「権限がある復元」
②その他で「権限がない復元」
をすることで、破損したスキーマが他のDCに正しく伝播するようになる。
つまり、
「権限のある復元」→オブジェクトの削除を復元したい、
ドメインの再構築をしたいなど
過去に戻りたいとき。
「権限のない復元」→ADとして再構築したいとき。
こんな感じだろうか。
PSOの設定
PHANTASY STAR ONLINE のことではなくて。
Password Settings Objectのこと。
Windows Server 2003などではパスワードに関してグループポリシーで行えていたが、この場合だとドメイン全体にのみ適用となり、個別に強固な制限をかけれない。
Windows Server 2008では“きめ細かなパスワードポリシー”PSO(Password Settings Object)という仕組みでそれを解決。
これで複数のパスワードポリシーやアカウントロックポリシーを設定できるようになった。
利用の前提条件としてはドメイン機能レベルがWindows Server 2008でなくてはいけない
作成に利用するのはADSIエディタ(adsiedit.msc)。ldifdeでもできるそうな。
適用方法は「Active Direcotory ユーザとコンピュータ」にて利用したいオブジェクトのプロパティを開き、「属性エディタ」から当該の属性を追加する。
残念なことに、周りにドメイン機能レベルが2008のサーバがないので画面無し。
Password Settings Objectのこと。
Windows Server 2003などではパスワードに関してグループポリシーで行えていたが、この場合だとドメイン全体にのみ適用となり、個別に強固な制限をかけれない。
Windows Server 2008では“きめ細かなパスワードポリシー”PSO(Password Settings Object)という仕組みでそれを解決。
これで複数のパスワードポリシーやアカウントロックポリシーを設定できるようになった。
利用の前提条件としてはドメイン機能レベルがWindows Server 2008でなくてはいけない
作成に利用するのはADSIエディタ(adsiedit.msc)。ldifdeでもできるそうな。
適用方法は「Active Direcotory ユーザとコンピュータ」にて利用したいオブジェクトのプロパティを開き、「属性エディタ」から当該の属性を追加する。
残念なことに、周りにドメイン機能レベルが2008のサーバがないので画面無し。
操作マスタの転送方法
GUIでやる場合は以下の通り。
ドメインに一つ必要な役割である3つが「Active Directory ユーザーとコンピュータ」で転送できて、他が特殊であると覚えておこう。
ADで標準で出てくるMMCは以下の三つで、ドメイン名付けに関係しそうなのは必然的に「Active Directory ドメインと信頼関係」。
- Active Directory ユーザーとコンピュータ
- Active Directory ドメインと信頼関係
- Active Directory サイトとサービス
スキーマは別途追加のMMCが必要だったと覚えておく。
CUIはntdsutilで。詳細は割愛。
ドメインに一つ必要な役割である3つが「Active Directory ユーザーとコンピュータ」で転送できて、他が特殊であると覚えておこう。
ADで標準で出てくるMMCは以下の三つで、ドメイン名付けに関係しそうなのは必然的に「Active Directory ドメインと信頼関係」。
- Active Directory ユーザーとコンピュータ
- Active Directory ドメインと信頼関係
- Active Directory サイトとサービス
スキーマは別途追加のMMCが必要だったと覚えておく。
| 役割 | 利用MMC |
|---|---|
| スキーマ マスタ | Active Directory スキーマ |
| ドメイン名前付けマスタ | Active Directory ドメインと信頼関係 |
| RID マスタ | Active Directory ユーザーとコンピュータ |
| PDC エミュレータ マスタ | Active Directory ユーザーとコンピュータ |
| インフラストラクチャ マスタ | Active Directory ユーザーとコンピュータ |
CUIはntdsutilで。詳細は割愛。
2010年1月28日木曜日
GlobalNames
2010年1月19日火曜日
操作マスタ
結婚には大事な袋(マスタ)が5つあります。※1
そんな冗談はさておき。
■操作マスタとは
Active Direcotoryは「マルチマスタ」である。
だからNTドメインみたいにプライマリとかない。※2
とは言ったものの、操作上は同時に複数のサーバで
処理されても困る機能があるので、その機能を
ドメイン内の一台がマスタとなって処理する。
その役割が操作マスタということだと聞いた。
フォレストに一台必要な役割は
・スキーママスタ
・ドメイン名付けマスタ
ドメインに一台必要な役割は
・RIDマスタ
・インフラストラクチャマスタ
・PDCマスタ
意味から考えると、Active DirectoryのDB構造(スキーマ)
を管理するスキーママスタはフォレストに一台でいいし、
所属するドメインの名前管理するマスタだから、これも
フォレストに一台でいい。他はドメイン毎と覚えよう。
余談:
※1
お袋はやはり、ドメイン名付けマスタかしら。
※2
弊社先輩は未だにADにはマスタが存在しないと
思っておられる。
操作マスタすべて壊してしまえばいいのにと
思わず思ってしまう鬼の子です。
■
そんな冗談はさておき。
■操作マスタとは
Active Direcotoryは「マルチマスタ」である。
だからNTドメインみたいにプライマリとかない。※2
とは言ったものの、操作上は同時に複数のサーバで
処理されても困る機能があるので、その機能を
ドメイン内の一台がマスタとなって処理する。
その役割が操作マスタということだと聞いた。
フォレストに一台必要な役割は
・スキーママスタ
・ドメイン名付けマスタ
ドメインに一台必要な役割は
・RIDマスタ
・インフラストラクチャマスタ
・PDCマスタ
意味から考えると、Active DirectoryのDB構造(スキーマ)
を管理するスキーママスタはフォレストに一台でいいし、
所属するドメインの名前管理するマスタだから、これも
フォレストに一台でいい。他はドメイン毎と覚えよう。
余談:
※1
お袋はやはり、ドメイン名付けマスタかしら。
※2
弊社先輩は未だにADにはマスタが存在しないと
思っておられる。
操作マスタすべて壊してしまえばいいのにと
思わず思ってしまう鬼の子です。
■
RODC(読み取り専用ドメインコントローラ)
RODCとは、Windows Server 2008から新規に採用された
読み取り専用のDC。
以下のような状況をゴソッと解決する仕組みなのかな。。

(1)管理者が不在もしくは正規の管理者が置けない
(2)専用部屋に保管できず、盗難等のセキュリティ
リスクがある
(3)DCをローカルに置かないと認証トラフィックで困る
導入条件として-レプリカ元の書き込み可能DCとして
-Windows Server 2008が一台存在
-フォレスト・ドメインの機能レベルが2003以上
構築のざっくりとした流れとしては
(1) ドメイン内に2008のDCがいるか確認。
いなければ作成。
(2) フォレスト・ドメインの機能レベルを2003以上で
あることを確認。でなければ機能レベルをあげる。
(3) ADPREP /RODCprepをインフラストラクチャマスタ
と通信できるDCで実行
※Enterprise Adminsのユーザで
(4) RODC用のコンピュータにWindows Server 2008を
インストール
(5) サーバマネージャもしくはdcpromoからRODCとして
(4)のサーバを追加。
試験問題集の設問として以下のようなものがある。
(1)ブランチオフィスなどのリモートサイトのサーバを、
管理者ユーザ以外のユーザに代行してもらう場合。
→ RODC のインストールを委任する方法がある。
・書き込み可能DCの管理者側にて、
- 「ユーザとコンピュータ」の「Domain Controllers」
コンテナを右クリックし、
[読み取り専用ドメイン コントローラ アカウントの事前作成]
にて実行。
- [代替の資格情報] の項目にてインストールを
現地で行うユーザを設定。
- [コンピュータ名の指定] で追加するコンピュータ名
- [サイトの選択] で設置するサイト名
- [パスワード レプリケーション ポリシーの指定] を行う
・RODCを追加するユーザは
- RODCとなるサーバにローカル管理者権限でログイン
- dcpromo /UseExistingAccount:Attach を実行
- [詳細モード インストール]にて、[代替の資格情報]
に指定のユーザ資格情報を入れる。
(2)以下、作成中。
読み取り専用のDC。
以下のような状況をゴソッと解決する仕組みなのかな。。
(1)管理者が不在もしくは正規の管理者が置けない
(2)専用部屋に保管できず、盗難等のセキュリティ
リスクがある
(3)DCをローカルに置かないと認証トラフィックで困る
導入条件として-レプリカ元の書き込み可能DCとして
-Windows Server 2008が一台存在
-フォレスト・ドメインの機能レベルが2003以上
構築のざっくりとした流れとしては
(1) ドメイン内に2008のDCがいるか確認。
いなければ作成。
(2) フォレスト・ドメインの機能レベルを2003以上で
あることを確認。でなければ機能レベルをあげる。
(3) ADPREP /RODCprepをインフラストラクチャマスタ
と通信できるDCで実行
※Enterprise Adminsのユーザで
(4) RODC用のコンピュータにWindows Server 2008を
インストール
(5) サーバマネージャもしくはdcpromoからRODCとして
(4)のサーバを追加。
試験問題集の設問として以下のようなものがある。
(1)ブランチオフィスなどのリモートサイトのサーバを、
管理者ユーザ以外のユーザに代行してもらう場合。
→ RODC のインストールを委任する方法がある。
・書き込み可能DCの管理者側にて、
- 「ユーザとコンピュータ」の「Domain Controllers」
コンテナを右クリックし、
[読み取り専用ドメイン コントローラ アカウントの事前作成]
にて実行。
- [代替の資格情報] の項目にてインストールを
現地で行うユーザを設定。
- [コンピュータ名の指定] で追加するコンピュータ名
- [サイトの選択] で設置するサイト名
- [パスワード レプリケーション ポリシーの指定] を行う
・RODCを追加するユーザは
- RODCとなるサーバにローカル管理者権限でログイン
- dcpromo /UseExistingAccount:Attach を実行
- [詳細モード インストール]にて、[代替の資格情報]
に指定のユーザ資格情報を入れる。
(2)以下、作成中。
登録:
投稿 (Atom)