21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

174 Kapitel 5: Entwerfen der <strong>Active</strong> <strong>Directory</strong>-Domänendienstestruktur<br />

Daher ist es außerdem leicht, die Stammdomäne im Fall einer Notfallwiederherstellung an einen<br />

anderen physischen Standort zu verschieben.<br />

• Eine dedizierte Stammdomäne ist einfacher zu verwalten als eine Stammdomäne, die viele<br />

Objekte enthält. Da die Verzeichnisdatenbank klein ist, können die Stammdomänencontroller<br />

leicht gesichert und wiederhergestellt werden. Die Stammdomäne kann nicht ersetzt werden;<br />

wenn die Stammdomäne zerstört ist und nicht wiederhergestellt werden kann, müssen Sie die<br />

ganze Gesamtstruktur neu aufbauen.<br />

• Eine dedizierte Stammdomäne veraltet außerdem nie, vor allem dann nicht, wenn die Domäne<br />

einen generischen Namen erhält.<br />

Aus diesen Gründen sollten die meisten Unternehmen, die sich für die Verwendung mehrerer Domänen<br />

entschließen, ernsthaft die Verwendung einer dedizierten Stammdomäne in Betracht ziehen.<br />

Selbst einige Unternehmen, die nur eine Domäne einzusetzen planen, sollten die Vorteile einer<br />

dedizierten Stammdomäne abwägen.<br />

Die dedizierte Stammdomäne erfordert eine bestimmte Konfiguration, die für die anderen Domänen in<br />

der Gesamtstruktur nicht relevant ist. Zunächst einmal müssen die Domänencontroller der Stammdomäne<br />

so gut wie möglich abgesichert werden, weil die Stammdomäne die Gesamtstrukturbetriebsmaster<br />

enthält. Die Gesamtstrukturdomäne umfasst außerdem die Gruppen, die die Gesamtstruktur und das<br />

Schema verändern können. Noch mehr als in allen anderen Domänen müssen die Mitglieder der<br />

Administratorengruppen in der Stammdomäne extrem vertrauenswürdig sein. Sie werden wahrscheinlich<br />

die Option Eingeschränkte Gruppen in der Domänensicherheitsrichtlinie verwenden, um die Mitgliedschaft<br />

in diesen Gruppen zu verwalten. Die DNS-Konfiguration der Stammdomäne sollte ebenfalls<br />

so sicher wie möglich sein. Da zusätzliche Computer wahrscheinlich nicht in der Stammdomäne<br />

installiert werden, sollten Sie während der Installation der Domänencontroller sichere dynamische<br />

Aktualisierungen für die DNS-Zone der Stammdomäne aktivieren und anschließend dynamische<br />

Aktualisierungen für diese Zone deaktivieren.<br />

Entwerfen von Domänenhierarchien<br />

Nachdem der Stammdomänenentwurf abgeschlossen ist, müssen Sie im nächsten Schritt festlegen,<br />

wie viele zusätzliche Domänen Sie einrichten müssen und wie die übrigen Domänen in den DNS-<br />

Namespace für die Gesamtstruktur passen.<br />

Es gibt grundsätzlich drei Modelle zum Erstellen zusätzlicher Domänen in einer AD DS-Gesamtstruktur:<br />

• Erstellen von Domänen basierend auf der geografischen Lage, also regionale Domänen Regionale<br />

Domänen werden hauptsächlich zum Verringern des Replikationsdatenverkehrs über langsame<br />

oder teure WAN-Verknüpfungen verwendet. Regionale Domänen sind die bevorzugte Option für<br />

Unternehmen mit einer großen Anzahl an Benutzern, die geografisch verstreut sind. Beispielsweise<br />

Unternehmen mit Niederlassungen auf mehreren Kontinenten können sich zur Implementierung<br />

regionaler Domänen entschließen, um den Replikationsdatenverkehr zwischen Kontinenten<br />

einzuschränken. Regionale Domänen sind auch die bevorzugte Option, wenn die geografisch verteilten<br />

Bereiche des Unternehmens sich fest etabliert haben und wahrscheinlich nicht geändert<br />

werden. Die Domänenkonfiguration ist nach der Bereitstellung schwierig zu ändern.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!