21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

24 Kapitel 2: <strong>Active</strong> <strong>Directory</strong>-Domänendienstkomponenten<br />

Vorsicht Gehen Sie beim Hinzufügen von Attributen zum globalen Katalog mit Vorsicht vor. Wenn ein<br />

Attribut zum globalen Katalog hinzugefügt wird, muss der globale Katalog in allen Domänen innerhalb der<br />

Gesamtstruktur neu berechnet werden, und die aktualisierten Informationen müssen auf allen globalen<br />

Katalogservern repliziert werden. Dies ist insbesondere dann wichtig, wenn eine Umgebung über Domänencontroller<br />

unter Windows 2000 verfügt. Wenn ein neues Attribut zum globalen Katalog auf einem Domänencontroller<br />

unter Windows 2000 hinzugefügt oder von diesem entfernt wird, erstellt und repliziert der Domänencontroller<br />

den gesamten globalen Katalog neu. Domänencontroller unter Windows Server 2003 und<br />

höher replizieren lediglich das Delta (also das Attribut, das zum PAS hinzugefügt oder aus diesem entfernt<br />

wurde). In großen Organisationen mit mehreren Domänen kann dies eine erhebliche Prozessor- und Netzwerklast<br />

verursachen. In den meisten Fällen wird der PAS nur geändert, wenn dies für eine bestimmte<br />

Anwendung erforderlich ist. Bei der Installation von Exchange 2000 Server oder höher werden z.B. eine<br />

Vielzahl von neuen Attributen zum globalen Katalog hinzugefügt.<br />

Der erste in der Gesamtstruktur installierte Domänencontroller wird automatisch als globaler Katalogserver<br />

konfiguriert. Während der Installation der AD DS oder über die Option Globaler Katalog im<br />

Verwaltungstool <strong>Active</strong> <strong>Directory</strong>-Standorte und -Dienste können weitere Domänencontroller als globale<br />

Katalogserver bestimmt werden.<br />

Hinweis In den meisten Fällen sollte an jedem Bürostandort, der als AD DS-Standort konfiguriert ist, ein<br />

globaler Katalogserver konfiguriert werden. Dadurch wird der Anmeldeprozess für Benutzer in diesem Büro<br />

optimiert. In Kapitel 5, „Entwerfen der <strong>Active</strong> <strong>Directory</strong>-Domänendienstestruktur“ finden Sie Informationen zur<br />

erforderlichen Anzahl an globalen Katalogservern sowie zum geeigneten Standort dieser Komponenten.<br />

Globale Katalogserver sind aus verschiedenen Gründen wichtig. Ein Grund ist, dass diese Server die<br />

Effizienz von AD DS-Suchvorgängen erhöhen. Ohne einen globalen Katalog würden Suchanfragen, die<br />

von einem Domänencontroller für ein Objekt in einer anderen Domäne empfangen werden, dazu führen,<br />

dass dieser Domänencontroller die Abfrage an einen Domänencontroller in der Objektdomäne<br />

weitergibt. Diese Suche wäre nur möglich, wenn die Suchabfrage die Domäne enthält, in der sich das<br />

Objekt befindet. Da der globale Katalog eine vollständige Liste aller Objekte in der Gesamtstruktur<br />

enthält, kann der globale Katalogserver unter Verwendung eines Attributs, das in den globalen Katalog<br />

repliziert wurde, auf sämtliche Abfragen antworten, ohne dass auf einen anderen Domänencontroller<br />

verwiesen werden muss.<br />

Hinweis Globale Katalogabfragen sind mit normalen LDAP-Abfragen identisch, die an einen Domänencontroller<br />

unter Windows Server 2008 gesendet werden. Diese Abfragen unterscheiden sich lediglich<br />

dadurch, dass für die globale Katalogabfrage anstelle des TCP-Ports 389 (der LDAP-Standardport) der TCP-<br />

Port 3268 verwendet wird. Wenn ein Domänencontroller, der auch als globaler Katalogserver eingesetzt wird,<br />

eine Abfrage über Port 389 empfängt, wird der globale Katalog nicht nach Objekten in anderen Domänen<br />

durchsucht.<br />

Globale Katalogserver werden ferner bei der Verarbeitung von Benutzeranmeldungen verwendet.<br />

Bei jeder Benutzeranmeldung an einer Domäne wird ein globaler Katalogserver kontaktiert. Der<br />

Grund dafür ist, dass Domänencontroller, die nicht als globaler Katalogserver konfiguriert sind, keine<br />

Informationen zu universellen Gruppenmitgliedschaft enthalten. Universelle Gruppen können Benutzer-<br />

und Gruppenkonten aus einer beliebigen Domäne innerhalb einer bestimmten Gesamtstruktur<br />

umfassen. Da universelle Gruppenmitgliedschaften gesamtstrukturweit gelten, kann die Gruppenmitgliedschaft<br />

nur durch einen Domänencontroller aufgelöst werden, der über gesamtstrukturweite Verzeichnisinformationen<br />

verfügt – der globale Katalog.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!