版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、AD域的部署方法ggWindowsServerSystem公司W(wǎng)indowsAD域架構設計方案項目XX有限公司部署WindowsAD域時間2014-08345688刖言1.1 企業(yè)IT面臨的挑戰(zhàn)1.2 AD域架構的應用給企業(yè)管理帶來的優(yōu)勢1.3 域架構設計原則公司域架構規(guī)劃2.1域架構部署規(guī)劃2.2通過OUGPO和用戶組實現(xiàn)域安全的管理一刖言由于Windows網(wǎng)絡系統(tǒng)架構在企業(yè)應用中的普及,企業(yè)會面臨大量客戶端及服務器的統(tǒng)一安全管理;AD域的規(guī)劃架構需要根據(jù)企業(yè)現(xiàn)有的網(wǎng)絡規(guī)模布局和IT管理制度,以適應企業(yè)當前和長遠的發(fā)展需求,有效地保護用戶的資料,減少用戶的風險。針對整個公司的域架構規(guī)劃和實施
2、,前期需要先完成企業(yè)域規(guī)劃及部署;實現(xiàn)公司統(tǒng)一的目錄服務管理,統(tǒng)一的企業(yè)用戶信息、安全策略。Windows網(wǎng)絡架構客戶端默認均屬于工作組的辦公環(huán)境,所有的用戶賬號均保存在本地客戶端上,網(wǎng)絡共享數(shù)據(jù)時只能允許所有人everyone查看的權限,數(shù)據(jù)共享及網(wǎng)絡安全存在較多的風險。Windows域架構管理模式可以解決眾多網(wǎng)絡安全性問題,域環(huán)境下可以輕易實現(xiàn)網(wǎng)絡用戶賬號的集中管理,規(guī)范客戶端密碼長度和復雜性;在域環(huán)境下,可以實現(xiàn)所有客戶端系統(tǒng)的補丁自動更新,有效提高服務器及桌面系統(tǒng)的安全性。在WindowsAD域的辦公環(huán)境下,并不會太多改變原有的客戶端工作組下的辦公習慣;域賬號登陸默認緩存功能,用戶離開
3、公司網(wǎng)絡,同樣可以使用域用戶賬號在本機登陸,不會改變原有工作組的工作習慣。另外企業(yè)應用系統(tǒng)中,很多應用系統(tǒng)是基于微軟的AD架構,如MSCluster集群高可用系統(tǒng)、Exchange郵件系統(tǒng)、OCS及時通訊系統(tǒng)、MOSS企業(yè)門戶網(wǎng)站協(xié)作系統(tǒng)等等;所以AD域的架構管理不但可以方便企業(yè)內部安全管理,還為以后的企業(yè)應用擴展提供了系統(tǒng)基礎。1.1工作組環(huán)境下企業(yè)IT面臨的挑戰(zhàn)身份管理?大量的用戶登錄名和目錄?不牢固的密碼?安全訪問網(wǎng)絡和應用資源?增加的桌面系統(tǒng)維護費用服務器和桌面電腦管理?如何統(tǒng)一管理服務器和桌面系統(tǒng)安全策略?如何統(tǒng)一管理桌面系統(tǒng)的應用?如何保持所有系統(tǒng)安全補丁升級到最新1.2AD域架構
4、的應用給企業(yè)管理帶來的優(yōu)勢1)提高IT運行效率?Windows的管理效率提高30%?集中管理服務器和桌面系統(tǒng)?減少目錄帳戶和密碼的數(shù)量2)對用戶實施權限管理?劃分不同級別的權限來進行用戶管理?限制低級別用戶訪問高級別用戶的相關資源?拒絕未經(jīng)授權的用戶訪問域內資源3)增強的網(wǎng)絡安全?強制用戶使用復雜的密碼?通過域的安全邊界,實現(xiàn)域內資源的保護,增強企業(yè)網(wǎng)絡的安全性?通過域的安全更新策略,實現(xiàn)MSWSU統(tǒng)一更新域內的所有計算機客戶端的系統(tǒng)安全補?通過對域內資源的權限設置和統(tǒng)一安全策略的制定,減少安全隱患的產生?單一管理對網(wǎng)絡資源的訪問4)提高信息工作者生產力?快速找到需要的各種資源;?實現(xiàn)單點登錄
5、?能提高員工的協(xié)作能力1.3域架構設計原則在進行總體框架設計時,考慮到公司的現(xiàn)有網(wǎng)絡架構及公司管理體系,微軟在AD域設計方面推薦遵循以下原則:穩(wěn)定性在系統(tǒng)結構設計上要充分考慮到系統(tǒng)運行的穩(wěn)定性。系統(tǒng)平臺方面要考慮各種系統(tǒng)配置對穩(wěn)定性的影響,系統(tǒng)必須經(jīng)過嚴格的測試,包括功能測試、在各種系統(tǒng)環(huán)境或系統(tǒng)配置上的測試等,確保系統(tǒng)在多種設備環(huán)境上能夠穩(wěn)定運行。必要時,可以建立管理中心,通過遠程管理、監(jiān)控手段與本地系統(tǒng)管理相結合的方式,保證系統(tǒng)的穩(wěn)定、可靠。易管理系統(tǒng)平臺的管理要盡量簡單,盡量少地使用戶涉及到系統(tǒng)平臺的管理工作,必要的管理任務也要提供相應的培訓、幫助資料甚至操作引導界面來幫助用戶順利地完成
6、工作。信息交換系統(tǒng)的管理在設計時也要考慮到易管理性方面的要求,通過操作引導界面輔助用戶完成所需的數(shù)據(jù)交換的管理工作。易維護系統(tǒng)的結構設計要易于維護,組成系統(tǒng)的功能元素要具有一定的獨立性,可以根據(jù)用戶的需要進行替換而不影響或很少影響其他功能元素,并能夠與其他功能元素協(xié)作共同完成用戶的功能。易擴展系統(tǒng)無論是在業(yè)務功能上,還是在信息的交換規(guī)范上都應當易于擴展,以便適應今后業(yè)務的發(fā)展。易用性系統(tǒng)的操作應盡量簡單,對操作提示、錯誤報告、監(jiān)控信息反饋等要全面、詳細,真正做到易學、易用、易培訓。安全性使用系統(tǒng)平臺的相關安全設置以及應用系統(tǒng)的安全性實現(xiàn),實現(xiàn)整個系統(tǒng)的安全性。確保系統(tǒng)不被非授權用戶侵入,數(shù)據(jù)不
7、丟失,確認發(fā)送者和接收者的身份,保證傳輸數(shù)據(jù)不被非法獲取、篡改等。統(tǒng)一性各級系統(tǒng)的建設要遵循統(tǒng)一的要求進行,在平臺、應用系統(tǒng)、應用策略、安全管理等方面保持一致,提供統(tǒng)一的用戶體驗,保證系統(tǒng)內部數(shù)據(jù)傳輸服務的可靠性。公司域架構規(guī)劃2.1域架構部署規(guī)劃域結構設計是活動目錄中最重要,它既要盡可能貼近用戶的管理模式和組織結構,也要考慮網(wǎng)絡情況及今后的各種變化。我們依據(jù)微軟活動目錄結構的設計原則,用最簡單的結構來滿足客戶的管理需求。在域的管理架構0U組織單位設計上基于公司的管理模式而不是公司的組織結構圖。以下是單域結構相對于其他結構的優(yōu)點:?集中管理整個公司的安全策略。?集中管理整個公司的組策略。?完全
8、利用組織單元反映公司的管理結構。?當公司機構重組時可以非常靈活的進行調整。?當資源和用戶需要在組織機構內遷移時可以非常靈活的調整。?相對其它方案,可以使用較少的域控制器。?簡單的名字空間設計-只需要1個DNS名字后綴?用戶在查找AD內的信息時相對簡單。?單一的組策略更容易實施單域模型是首選的模型:?用戶永遠不需要在多個域之間移動。?不需要跨越多個域的重復組策略設置。?整個企業(yè)內實施統(tǒng)一的安全規(guī)范;?任何域控制器都可以處理任何用戶處理的身份驗證。公司的整個域架構采用單域模式,部署一臺AD域服務器,實現(xiàn)對所有用戶信息的統(tǒng)一管理和身份的驗證?;顒幽夸浀慕ㄔO目標是,更新目前客戶使用的活動目錄,為全公司
9、的工作人員提供統(tǒng)一的目錄服務。使得活動目錄可以達到如下的目標:將企業(yè)的安全性集成到ActiveDirectory中,基于策略的管理模式減輕了最為復雜的企業(yè)網(wǎng)絡管理。企業(yè)IT可管理整個網(wǎng)絡中的服務器及客戶端訪問資源,只有獲得授權的網(wǎng)絡用戶可訪問網(wǎng)絡上指定的資源。2.2通過OUGPO和用戶組實現(xiàn)域安全的管理企業(yè)的AD域架構及服務器部署完成以后,在域管理上,我們利用域的組織單元0U進行企業(yè)管理架構的設計及進行企業(yè)管理策略的分配。在0U組織單位設計上我們基于公司的管理模式而不按照公司的組織結構進行設置。OU組織單元的設計將遵循的原則:?反映企業(yè)內部的組織結構?反映企業(yè)機密程度需求?有利于通過組策略進行
10、細化的終端管理OU作為域的基本管理單元,在域內,管理員可以按照不同的OU組織單元運用不同級別的組策略安全設置。通過組策略應用的安全更改類型包括:修改文件系統(tǒng)的權限。修改注冊表對象的權限。更改注冊表中的設置。更改用戶權限分配。配置系統(tǒng)服務。配置審核和事件日志。設置帳戶和密碼策略配置桌面系統(tǒng)環(huán)境等等在域內我們可以方便的利用域用戶、用戶組設置公司文件服務器的訪問權限控制,以及控制網(wǎng)絡共享文件夾的磁盤配額和文件存儲類型。用戶組作為域中具有相同權限用戶的集合,我們可以簡化文件訪問權限的設定和管理。為確保只有授權用戶可以訪問企業(yè)文件夾中的數(shù)據(jù),我們可以針對文件夾進行權限設置。共享權限4應用于通過網(wǎng)絡訪問資源的用戶。安全權限應用于本地訪問文件夾的權限;兩者共同設定取兩者最嚴格的權限。通過共享權限設定如下::僅共享權限注釋所有用
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五年度熟食加工企業(yè)環(huán)保設施租賃合同2篇
- 二零二五年飼料生產廢棄物處理合同2篇
- 2024有關工程合作協(xié)議書模板
- 2025年度文化產業(yè)并購知識產權許可及運營合同3篇
- 二零二五版吊車租賃項目驗收與交付合同3篇
- 二零二五版?zhèn)}單質押擔保與倉儲物流合同3篇
- 2025年度綠色能源廠房租賃合同補充協(xié)議3篇
- 個性化家裝服務詳細協(xié)議條款版A版
- 二零二五版生物醫(yī)藥廠房租賃安全協(xié)議范本3篇
- 二零二五年防火門產品認證與安裝服務合同2篇
- 三晶8000B系列變頻器說明書
- 幽默動感年會互動PPT演示模板
- 麒麟小學創(chuàng)建五好關工委工作實施方案
- 地化錄井技術在油田勘探開發(fā)中的應用-李斌
- GB/T 23315-2009粘扣帶
- GB/T 10228-2015干式電力變壓器技術參數(shù)和要求
- 會議系統(tǒng)大會議室報價清單
- 2休閑食品市場營銷策劃案1
- 全國高校第三輪學科評估按大學匯總
- 社區(qū)衛(wèi)生服務中心裝飾施工組織設計(86頁)
- 送達地址確認書(法院最新版)
評論
0/150
提交評論