艾銻無限干貨集:Windows AD域五大角色介紹
2020-03-01 22:54 作者:艾銻無限 瀏覽量:
疫情即將結(jié)束,如何提升企業(yè)工作效率
艾銻無限免費(fèi)為企業(yè)提供IT服務(wù)
這幾天如果大家關(guān)注疫情數(shù)據(jù)的變化,可以看到湖北以外30個省區(qū)市新增確診病例12連降,這意味著疫情很快就會結(jié)束,大家再也不用在家辦公了,到不是在家工作不好,但人類發(fā)明工作不
簡簡單單只是為了實(shí)現(xiàn)結(jié)果的達(dá)成,還有一個非常重要的因素就是人與人之間的聯(lián)結(jié),這是人類內(nèi)在價值的需要,透過工作與人接觸,共同感受彼此的能量流動,從而達(dá)到自我價值的實(shí)現(xiàn),這就像演員都渴望登上奧斯卡的舞臺,而實(shí)現(xiàn)自我角色的認(rèn)可。
在家辦公,必盡是家,松、散、無所謂的態(tài)度會隨時產(chǎn)生,我相信不是每個人都會這樣,但大部分人會如此,接下來即將回到公司,回到自己的工作崗位,難免會把在家的狀態(tài)帶入工作中,如果
每個人都這是這樣的狀態(tài),很快會讓企業(yè)限入新的窘境,那就是沒有狀態(tài),也不會有好的結(jié)果,狀態(tài)就是一切。團(tuán)隊的勢氣決定企業(yè)整體的戰(zhàn)斗力,那如何調(diào)整陸陸續(xù)續(xù)回來的團(tuán)隊成員呢?

艾銻無限對中小企業(yè)有三條建議:
第一,重新梳理整個企業(yè)的戰(zhàn)略,疫情的發(fā)生,是否給你企業(yè)帶來了變化?如果有那是什么?是否需要調(diào)整自己原有的戰(zhàn)略方向來應(yīng)對疫情發(fā)生后的影響?
第二,重新明確每個人的目標(biāo)和目的,目標(biāo)就是回來的人要干什么?干到什么程度?什么時間可以看到這個結(jié)果的發(fā)生?目的就是為什么要這個目標(biāo)?這個目標(biāo)與自己的意義是什么?與企業(yè)的意義是什么?達(dá)成了會怎么樣?達(dá)不成會怎么樣?一定要讓員工想清晰這些問題,只有想清晰了才會改變自己對待接下來工作的態(tài)度。
第三,企業(yè)高管與員工建立一對一對話機(jī)制,因疫情的影響,每個人心理或多或少都會產(chǎn)生一些內(nèi)在的變化,做為企業(yè)的高層管理人員,最好與企業(yè)內(nèi)部員工一對一的進(jìn)行溝通,去了解在這個過程中員工受到的影響和產(chǎn)生的變化,以便接下來擁有更好的狀態(tài)投入工作中。以上三點(diǎn)做為每一家企業(yè)的管理者都有必要重視起來,因?yàn)檫@關(guān)系著企業(yè)接下來的生、死、存、亡,當(dāng)然這只是我們一家之言,可根據(jù)自身的情況做出相應(yīng)的調(diào)整和改變。
那為什么我們會有這樣的思考,因?yàn)榘R無限是一家企業(yè)互聯(lián)網(wǎng)”云”解決方案服務(wù)平臺,企業(yè)在初創(chuàng)時經(jīng)歷了2003年的非典,后來又經(jīng)歷了2008年的經(jīng)濟(jì)危機(jī)以及2016年互聯(lián)網(wǎng)創(chuàng)業(yè)大潮,生生死死,幾經(jīng)沉浮,最終發(fā)現(xiàn)上述三點(diǎn)是生死線中最重要的,所以愿意分享給大家,期望這次疫情大家不僅能渡過難關(guān),更能看見大家在這個過程中強(qiáng)而有力的領(lǐng)導(dǎo)力,讓自己企業(yè)力挽狂瀾,在2020年有一個更好的未來。
在這次疫情后各個企業(yè)恢復(fù)的過程中,艾銻無限還能為大家做的就是免費(fèi)為中小企業(yè)提供相應(yīng)的IT服務(wù),以下是艾銻無限可以提供服務(wù)的內(nèi)容,如果大家有相應(yīng)的需求,可以打下面的電話與我們的企業(yè)相關(guān)人員聯(lián)系,我們一定會盡全力幫助大家渡過難關(guān)。

歷經(jīng)10幾年,艾銻無限服務(wù)了5000多家中小企業(yè)并保障了幾十萬臺設(shè)備的正常運(yùn)轉(zhuǎn),積累了豐富的企業(yè)IT緊急問題和特殊故障的解決方案,我們?yōu)槟钠髽I(yè)提供的IT服務(wù)分為三大版塊:
第一版塊是保障性IT外包服務(wù):如電腦設(shè)備運(yùn)維,辦公設(shè)備運(yùn)維,網(wǎng)絡(luò)設(shè)備運(yùn)維,服務(wù)器運(yùn)維等綜合性企業(yè)IT設(shè)備運(yùn)維服務(wù)。
第二版塊是功能性互聯(lián)網(wǎng)外包服務(wù):如網(wǎng)站開發(fā)外包,小程序開發(fā)外包,APP開發(fā)外包,電商平臺開發(fā)外包,業(yè)務(wù)系統(tǒng)的開發(fā)外包和后期的運(yùn)維外包服務(wù)。
第三版塊是增值性云服務(wù)外包:如企業(yè)郵箱上云,企業(yè)網(wǎng)站上云,企業(yè)存儲上云,企業(yè)APP小程序上云,企業(yè)業(yè)務(wù)系統(tǒng)上云,阿里云產(chǎn)品等后續(xù)的云運(yùn)維外包服務(wù)。

更多服務(wù)也可以登錄艾銻無限的官網(wǎng):
www.bjitwx.com 查看詳細(xì)說明。
每家企業(yè)都有著不同的人,每個人都有著不一樣的思考,所以企業(yè)不需要統(tǒng)一所有人的思維,企業(yè)只需要統(tǒng)一所有人的心,因?yàn)橹灰脑谝黄鹆耍芰烤蜁弦唬芰亢弦黄髽I(yè)將無所不能。
相信這次疫情帶給中國企業(yè)的不僅僅是災(zāi)難,更有可能的是歷練,這些年中國的經(jīng)濟(jì)發(fā)展非常快速,大部分中小企業(yè)的成長都是隨著國家政策及整個社會的大勢起來的,沒有經(jīng)過挑戰(zhàn)和困難,所以存活周期也會很短,從2016年大眾創(chuàng)業(yè),萬眾創(chuàng)新倡導(dǎo)下成立了上千萬家企業(yè),但真正存活下來的就只有幾十萬家,這樣即不能給國家?guī)砀玫姆€(wěn)定持續(xù)的發(fā)展,也不能為社會創(chuàng)造更大的價值,反而讓更多的人投機(jī)取巧,心浮氣躁,沉不下來真正把一件事做好,做到極致。
所以這次疫情也會讓這些企業(yè)重新思考,問問自己,為什么要創(chuàng)造這家企業(yè),想為這個國家和社會帶來的是什么?這家企業(yè)真正創(chuàng)造的是什么?如何做才能讓社會變得更好?等等.....
所以企業(yè)真正去思考,用心去創(chuàng)造價值的時候,也就是人們幸福快樂的時候,因?yàn)樵僖膊挥脫?dān)心假貨、次貨、買到不好的產(chǎn)品,所以疫情即是一場災(zāi)難,又是成就我們中國的一次機(jī)會,讓我們?nèi)袊擞X醒。生命只有一次,做就做到最好。

你對世界微笑,世界絕不會對你哭,希望大家都能樂觀起來,讓自己、自己的家人、自己的企業(yè)、還有自己的國家都快樂起來,把焦點(diǎn)放在我們想要什么上,而不是不要的事情上,我相信,就在不久的將來,我們一定會看到一個富強(qiáng)、文明、健康的中國以及中國人。
萬物同體,能量合一,最后無論你是中小企業(yè),還是大型國有企業(yè),只要你選擇艾銻無限,我們就一定全力以赴幫助大家渡過難關(guān),服務(wù)有限,信息無限,透過全體艾銻人的努力,為您收集最有效的IT技術(shù)信息,讓您企業(yè)更快速解決遇到的IT問題:
艾銻無限干貨集:Windows AD域五大角色介紹
在Windows域多主機(jī)復(fù)制環(huán)境中,任何域控制器理論上都可以更改Active Directory中的任何對象。但實(shí)際上并非如此,某些AD功能不允許在多臺DC上完成,否則可能會造成AD數(shù)據(jù)庫一致性錯誤,這些特殊的功能稱為“靈活單一主機(jī)操作”,常用FSMO來表示,擁有這些特殊功能執(zhí)行能力的主機(jī)被稱為FSMO角色主機(jī)。在Win2003 AD域中,F(xiàn)SMO有五種角色,分成兩大類:

Forest 森林級別(在整個林中只能有一臺DC擁有訪問主機(jī)角色)
1:架構(gòu)主機(jī) (Schema Master)
2:域命名主機(jī) (Domain Naming Master)
Domain域級別(在域中只有一臺DC擁有該角色)
3:PDC模擬器(PDC Emulator)
4:角色主機(jī)/RID主機(jī) (RID Master)
5:基礎(chǔ)架構(gòu)主機(jī) (Infrastructure Master)
1:架構(gòu)主機(jī)
控制活動目錄整個林中所有對象和屬性的定義,具有架構(gòu)主機(jī)角色的DC是可以更新目錄架構(gòu)的唯一 DC。這些架構(gòu)更新會從架構(gòu)主機(jī)復(fù)制到目錄林中的所有其它域控制器中。架構(gòu)主機(jī)是基于目錄林的,整個目錄林中只有一個架構(gòu)主機(jī)。
2:域命名主機(jī)
向目錄林中添加新域。
從目錄林中刪除現(xiàn)有的域。
添加或刪除描述外部目錄的交叉引用對象.
3:PDC模擬器
向后兼容低級客戶端和服務(wù)器,擔(dān)任NT系統(tǒng)中PDC角色
時間同步服務(wù)源,作為本域權(quán)威時間服務(wù)器,為本域中其它DC以及客戶機(jī)提供時間同步服務(wù),林中根域的PDC模擬器又為其它域PDC模擬器提供時間同步!
密碼最終驗(yàn)證服務(wù)器,當(dāng)一用戶在本地DC登錄,而本地DC驗(yàn)證本地用戶輸入密碼無效時,本地DC會查詢PDC模擬器,詢問密碼是否正確。
首選的組策略存放位置,組策略對象(GPO)由兩部分構(gòu)成:GPT和GPC,其中GPC存放在AD數(shù)據(jù)庫中,GPT默認(rèn)存放PDC模擬器在\\windows\sysvol\sysvol\目錄下,然后通過DFS復(fù)制到本域其它DC中。name域主機(jī)瀏覽器,提供通過網(wǎng)上鄰居查看域環(huán)境中所有主機(jī)的功能
4:主機(jī)角色:RID主機(jī)
Windows域環(huán)境中,所有的安全主體都有SID,SID由域SID+序列號組合而成,后者稱為“相對ID”(Relative ID,RID),在Windows 域環(huán)境中,由于任何DC都可以創(chuàng)建安全主體,為保證整個域中每個DC所創(chuàng)建的安全主體對應(yīng)的SID在整個域范圍唯一性,設(shè)立該主機(jī)角色,負(fù)責(zé)向其它DC分配RID池(默認(rèn)一次性分配500個),所有非RID主機(jī)在創(chuàng)建安全實(shí)體時,都從分配給的RID池中分配RID,以保證SID不會發(fā)生沖突! 當(dāng)非RID主機(jī)中分配的RID池使用到80%時,會繼續(xù)RID主機(jī),申請分配下一個RID地址池!
5:基礎(chǔ)架構(gòu)主機(jī)
基礎(chǔ)結(jié)構(gòu)主機(jī)的作用是負(fù)責(zé)對跨域?qū)ο笠眠M(jìn)行更新,以確保所有域間操作對象的一致性。
基礎(chǔ)架構(gòu)主機(jī)工作機(jī)制是定期會對沒有保存在本機(jī)的引用對象信息,而對于GC來說,會保存當(dāng)前林中所有對象信息。如果基礎(chǔ)架構(gòu)主機(jī)與GC在同一臺機(jī),基礎(chǔ)架構(gòu)主機(jī)就不會更新到任何對象。所以在多域情況
下,強(qiáng)烈建議不要將基礎(chǔ)架構(gòu)主機(jī)設(shè)為GC。
操作主機(jī)角色放置優(yōu)化配置建議
默認(rèn)情況下,架構(gòu)主機(jī)和域命名主機(jī)角色是在根域的第一臺DC上,而PDC模擬器,RID主機(jī)和基礎(chǔ)結(jié)構(gòu)主機(jī)默認(rèn)放置在當(dāng)前域的第一臺DC上。特別是在單域環(huán)境中,按默認(rèn)安裝,第一臺DC會同時擁有這五種FSMO操作主機(jī)角色。萬一這臺DC損壞,會對域環(huán)境造成極大風(fēng)險!
常見的操作主機(jī)角色放置建議如下:
1:架構(gòu)主機(jī):擁有架構(gòu)主機(jī)角色的DC不需要高性能,因?yàn)樵趯?shí)際環(huán)境中不會經(jīng)常對Schema進(jìn)行操作的,除非是經(jīng)常會對Schema進(jìn)行擴(kuò)展,不過這種情況非常的少。但要保證可用性,否則在安裝Exchange等會擴(kuò)展AD架構(gòu)的軟件時會出錯。
2:域命名主機(jī):對占有域命名主機(jī)的DC也不需要高性能,在實(shí)際環(huán)境中也不會經(jīng)常在森林里添加或者刪除域的。但要保證高可用性是有必要的,以保證在添加刪除當(dāng)前林中域時可以使用。
一般建議由同一臺DC承擔(dān)架構(gòu)主機(jī)與域域命名主機(jī)角色,并由GC放置在同一臺DC中。
3:PDC模擬器:從上述PDC功能中可以看出,PDC模擬器是FSMO五種角色里任務(wù)最重的,必須保持擁有PDC的DC有高性能和高可用性。
4:RID主機(jī):對于占有RID Master的域控制器,沒有必要一定要求高性能,因?yàn)榻o其它DC分配RID池的操作不是經(jīng)常性發(fā)生,但要求高可用性,否則在添加用戶時出錯。
5:基礎(chǔ)架構(gòu)主機(jī):對于單域環(huán)境,基礎(chǔ)架構(gòu)主機(jī)實(shí)際上不起作用,因?yàn)榛A(chǔ)架構(gòu)主機(jī)主要作用是對跨域?qū)ο笠眠M(jìn)行更新,對于單域,不存在跨域?qū)ο蟮母隆;A(chǔ)架構(gòu)主機(jī)對性能和可用性方面的要求較低。
PDC 和 RID不建議 和GC 放置在同一臺DC中
標(biāo)準(zhǔn)圖形界面查看和更改操作主機(jī)角色的方法
1:查看和更改架構(gòu)Schema Master主機(jī)角色:
步驟:注冊:regsvr32 schmmgmt 在MMC中添加AD架構(gòu)管理單元打開MMC控制臺,
選中“Active Directory架構(gòu)”擊“右鍵”,選擇“操作主機(jī)”
打開更改架構(gòu)頁面后,點(diǎn)擊"更改"就可以進(jìn)行架構(gòu)主機(jī)角色的更改
2.查看和更改PDC模擬器,RID主機(jī)以及基礎(chǔ)結(jié)構(gòu)主機(jī)
步驟:開始-設(shè)置-控制面板-管理工具-Active Directory用戶和計算機(jī) 選定當(dāng)前域名,右鍵單擊,選擇“操作主機(jī)”
在打開的頁面中,通過點(diǎn)擊“更改”按鈕就可以對RID主機(jī),PDC模擬器以及基礎(chǔ)結(jié)構(gòu)主機(jī)角色進(jìn)行更改
3.查看和更改域命名主機(jī)角色
步驟:點(diǎn)擊“開始-設(shè)置-控制面板-管理工具-Active Directory域和信任關(guān)系”: 選中“Active Directory域和信任關(guān)系”,右鍵單擊,選擇“操作主機(jī)”
在打開的窗口中,點(diǎn)擊“更改”按鈕就可以實(shí)現(xiàn)對域命名主機(jī)角色進(jìn)行更改
C:\Windows\System32>netdom query FSMO
Schema master root-dc1.teltong.corp
Domain naming master root-dc1.teltong.corp
PDC wx-dc2.sh.teltong.corp
RID pool manager wx-dc2.sh.teltong.corp
Infrastructure master wx-dc2.sh.teltong.corp
The command completed successfully.
修改之后
C:\Windows\System32>netdom query FSMO
Schema master root-dc1.teltong.corp
Domain naming master root-dc1.teltong.corp
PDC wx-dc1.sh.teltong.corp
RID pool manager wx-dc1.sh.teltong.corp
Infrastructure master wx-dc2.sh.teltong.corp
The command completed successfully.

附:GC(Global Catalog)是一臺DC,它是一臺特殊的DC,它存儲森林中所有對象部分只讀信息的特殊DC。在森林可以有多臺GC,全局編錄是一數(shù)據(jù)庫,它包含了在活動目錄中所有對象連續(xù)請求信息的子集,例如用戶登錄的ID等。
GC的主要作用有:1、存儲森林對象的信息副本。2、存儲能用組成員身份信息。3、提高用戶主體(UPN)名稱身份驗(yàn)證信息。4、驗(yàn)證林內(nèi)的對象參考。
GC正常工作時要用3268、3269(SSL),注意防火墻打開此端口。