21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Einzelne oder mehrere Gesamtstrukturen<br />

Entwerfen der Gesamtstruktur 157<br />

Wie zuvor erwähnt, ist die wichtigste Frage bei der Erstellung Ihres Gesamtstrukturentwurfs die nach<br />

der Anzahl an Gesamtstrukturen. Diese Entscheidung sollte vor der Bereitstellung getroffen werden,<br />

weil sie nach der Bereitstellung nur schwer geändert werden kann. Es gibt keinen einzelnen Schritt<br />

zum Zusammenführen von Gesamtstrukturen; stattdessen müssen Sie alle Objekte, die Sie in die neue<br />

Gesamtstruktur aufnehmen möchten, aus der alten Gesamtstruktur verschieben. Außerdem kann eine<br />

einzelne Gesamtstruktur nicht einfach in zwei Gesamtstrukturen aufgeteilt werden. Sie müssen<br />

zunächst eine separate Gesamtstruktur erstellen und anschließend Objekte von einer in die andere<br />

verschieben.<br />

Die übliche Bereitstellung einer AD DS-Gesamtstruktur ist eine einzige Gesamtstruktur. Für die meisten<br />

Unternehmen überwiegen die Vorteile eines gemeinsam genutzten globalen Katalogs, vorgegebener<br />

Vertrauensstellungen und einer gemeinsamen Konfigurationsverzeichnispartition gegenüber der<br />

Verwaltung einer völligen Trennung sämtlicher administrativer Rollen. Wenn Sie am Entwurf der AD<br />

DS arbeiten, sollte Ihre erste Wahl immer der Einsatz einer einzigen Gesamtstruktur sein. Gehen Sie<br />

zunächst von einer einzigen Gesamtstruktur aus, und seien Sie darauf vorbereitet, sich vielleicht von<br />

einer anderen Lösung überzeugen zu lassen.<br />

Andererseits gibt es klare Situationen, in denen mehrere Gesamtstrukturen die beste Option darstellen:<br />

• Einige Unternehmen setzen separate AD DS-Gesamtstrukturen in Umkreisnetzwerken (oder<br />

entmilitarisierten Zonen) ein. Die meisten Unternehmen verwenden Server, die direkt über das<br />

Internet in einem Umkreisnetzwerk zugänglich sein müssen, um eine zusätzliche Sicherheitsstufe<br />

für das interne Netzwerk zu gewährleisten. Diese Server können als eigenständige Server<br />

eingesetzt werden; durch Bereitstellung einer separaten AD DS-Gesamtstruktur im Umkreisnetzwerk<br />

können Sie jedoch von den AD DS-Funktionen zur Computer- und Benutzerverwaltung<br />

profitieren und gleichzeitig die Isolation von der internen AD DS-Gesamtstruktur sicherstellen.<br />

• Einige Unternehmen stellen keine hohen Anforderungen an die Zusammenarbeit zwischen den<br />

internen Abteilungen. In manchen Unternehmen arbeiten Geschäftseinheiten relativ unabhängig<br />

voneinander, und es werden abgesehen von E-Mails nur wenige Informationen ausgetauscht. Diesen<br />

Unternehmen gehen durch den Einsatz mehrerer Gesamtstrukturen keine Vorteile verloren.<br />

• Manche Unternehmen benötigen eine völlige Trennung von Netzwerkinformationen. Aus Sicherheits-<br />

oder rechtlichen Gründen kann ein Unternehmen gezwungen sein sicherzustellen, dass<br />

einige Netzwerkdaten niemandem außerhalb der Geschäftseinheit zugänglich sind. Standardmäßig<br />

sind die Informationen in einer Gesamtstruktur in keiner anderen Gesamtstruktur sichtbar.<br />

• Einige Unternehmen benötigen nicht kompatible Schemakonfigurationen. Wenn zwei Teile des<br />

Unternehmens ein jeweils eigenes Schema verlangen, weil sie Anwendungen einsetzen, die nicht<br />

kompatible Änderungen am Schema vornehmen, müssen separate Gesamtstrukturen erstellt werden.<br />

• Manche Unternehmen können sich nicht auf eine zentrale Verwaltung einigen. Wenn Geschäftseinheiten<br />

sich nicht auf Richtlinien zur Änderungskontrolle für Gesamtstruktur oder Schema oder<br />

auf eine zentrale Verwaltung einigen können, müssen Sie separate Gesamtstrukturen bereitstellen.<br />

• Einige Unternehmen müssen das Ausmaß an Vertrauensstellungen begrenzen. Innerhalb einer<br />

Gesamtstruktur teilen alle Domänen eine transitive Vertrauensstellung, die nicht aufgehoben werden<br />

kann. Wenn Ihre Netzwerkumgebung eine Vertrauensstellungskonfiguration verlangt, bei der<br />

es keine bidirektionalen transitiven Vertrauensstellungen zwischen allen Domänen geben darf,<br />

müssen mehrere Gesamtstrukturen eingerichtet werden.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!