邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 3066|回复: 1
打印 上一主题 下一主题

[灌水]升级到 Windows Server 2003

[复制链接]
跳转到指定楼层
顶楼
发表于 2005-7-28 09:51:01 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
升级到 Windows Server 2003<br>
发布者 Robbie Allen, Alistar G. Lowe-Norris <br>
本文是 Active Directory (第二版) 一书的第14章的再版(ISBN: 0-596-00466-4), 由 O'Reilly & Associates, Inc. 出版。<br>
Windows 2000 中的第一版 Active Directory 具有惊人的稳定性和健壮性。Microsoft 没有最好的产品原始发行跟踪记录,但按照 Windows 2000 Active Directory 功能的丰富性和可靠性,确实值得称赞。也就是说, 因为 Active Directory 技术的应用如此复杂和广泛,其发展空间应该非常广阔。某些扩展性的问题, 如反应很差的 5000 组员限制或者 300 个站点的限制,它们可能都在 Active Directory 的实施过程中增加了人为因素的限制。这些问题在 Windows Server 2003 中都得到了解决。 Windows 2000 Active Directory 默认的安全安装并没有达到它应有的安全性。签名 LDAP 通讯和其他的安全增强功能都已被添加到了服务包中,但它们是由 Windows Server 2003 默认提供的。最后,在 Active Directory 中工作,可管理性是需要考虑的一个部分,在 Windows Server 2003 中,已经大量增加了对命令行的使用,同时 AD Administrative 管理单元也得到了明显的改进。<br>
我们重点介绍了 Windows Server 2003 对 Active Directory 进行改进的几个关键部分,在下一节中将描述更多的新功能。如果您已经部署了 Windows 2000 Active Directory 基础结构,是否升级到 Windows Server 2003 以及何时升级将是您下一步需要做出的重大决定。幸运的是,转换到 Windows Server 2003 是一个渐进过程,而不是像从 Windows NT 到 Active Directory那样的革命性过程。事实上, Microsoft 的目标是使升级到 Windows Server 2003 的过程尽可能地平滑,而且在大多数情况下都做到了这一点。至少您可以将 Windows Server 2003 域控制器引入到现有的 Active Directory 环境;这些域控制器与 Windows 2000 域控制器是完全兼容的。<br>
在您引入 Windows Server 2003 域控制器之前,您必须使用 ADPrep 实用工具准备森林和域, 该实用工具可以针对新的功能对森林加以准备,以便在您提升了域或森林的功能级别后,可以立即使用这些新功能。功能级别在本质上类似于 Windows 2000 Active Directory 中的域模式。功能级别允许您根据域控制器上运行的操作系统,来配置域或森林中可用的不同级别的功能。<br>
在讨论升级到 Windows Server 2003 的过程之前,我们先讨论一下在 Windows Server 2003 中的一些新功能及其与 Windows 2000 的功能差异。基于这些信息,您应该能够区分出以不同速度执行迁移所具有的不同的重要性。<br><br>
本页内容<br><br>
Windows Server 2003 中的新功能<br>
<br><br>
与 Windows 2000 的不同之处<br>
<br><br>
功能级别说明<br>
<br><br>
准备 ADPrep<br>
<br><br>
升级过程<br>
<br><br>
升级之后的任务<br>
<br><br>
小结<br>
<br>
Windows Server 2003 中的新功能<br>
尽管 Windows Server 2003 的发布被看作是一种改进,但仍然有几个新的功能能够吸引用户进行升级。<br>
在使用“功能”这个词时, 我们指得是它不仅仅是对 Windows 2000 工作方式的修改。也就是说,它是您必须明确加以使用或实现的特性。与 Windows 2000 的功能差异,我们将在下一节讨论。<br>
我们建议您认真审阅这些功能并根据以下类别进行评价:<br>
1. 您将立即使用该功能。<br>
2. 您将最后使用该功能。<br>
3. 您将从不使用该功能或该功能不重要。<br>
评价每一项功能将有助于判定您在升级过程中将获得多大的收益。以下是新功能的列表,未按任何依据排序:<br>
应用系统分区 <br>
您可以创建分区,分区能够复制到森林中的任何域控制器。<br>
并发 LDAP 绑定 <br>
并发的 LDAP 绑定不生成 Kerberos 票证和安全标记,因此比简单 LDAP 绑定更快。<br>
跨森林信任 <br>
该信任是可传递的,这样两个不同森林内的所有域都可以通过一个由两个森林根域定义的单一信任而相互信任。<br>
域控制器重命名 <br>
重新命名域控制器的过程只需重新启动一次计算机。<br>
重新命名域 <br>
域现在可以重新命名,但对其用户群有很大影响(比如,所有的成员计算机都需要重启两次)。更多相关信息,请访问 以下地址的白皮书:<a target=_blank href=http://www.microsoft.com/windowsserver2003/downloads/domainrename.mspx>http://www.microsoft.com/windowsserver2003/downloads/domainrename.mspx</a>。<br>
动态辅助类 <br>
现在支持基于标准的动态辅助类别实施。在 Windows 2000 中, 辅助类别被考虑为“静态”的,因为该类别是在架构中静态定义的。通过动态辅助类别,您可以在创建一个不用在架构中定义为辅助类的对象时连接该类。<br>
动态对象 <br>
通常讲,在对象被显式删除之前,它们都保存在 Active Directory 中。使用动态对象,您可以创建有生存时间(TTL)值的对象以表明如果不刷新的话,他们将在何时被自动删除。<br>
通过介质安装 <br>
它是一项十分必要的功能,允许用户使用来自另一个域控制器的备份将复制的域控制器提升到森林。这将在很大程度上减少将域控制器提升到更大的域所需的时间。<br>
MMC 以及 CLI 增强 <br>
Active Directory 用户和计算机(ADUC)工具已经得到增强,可允许对象的多选功能;其他的工具,如 repadmin 以及 netdom 也有一些新的选项。<br>
崭新的 DS CLI 工具 <br>
一系列崭新的 CLI 工具通过使用命令行管理 Active Directory 从而提供了更强的灵活性。这些工具包括 dsadd、dsmod、dsrm、dsget 以及 dsquery。<br>
新的 GPO 设置 <br>
100 多个新的 GPO 设置被添加进来,为管理 Active Directory 客户端提供了更多的灵活性。<br>
GPO RSoP <br>
ADUC 中也加入了策略结果集(RSoP),该策略集可被组策略管理控制台(GPMC)完全利用。RSoP 允许管理员判定什么样的 GPO 设置将被应用到终端用户和计算机中。<br>
TLS 支持 <br>
在 Windows 2000 中,只支持 SSL 来加密通过网络的流量。TLS 作为最新的基于标准的加密 LDAP 通讯方法,也同样得到支持。<br>
限额 <br>
Windows 2000 中,如果用户拥有创建对象的权限,他们可以创建任意多的对象,而没有办法被限制。限额允许您来定义一个用户或组的所有用户能够创建多少个对象。限额也可以规定某个对象类可以被创建的个数。<br>
基于组的查询 <br>
用于基于角色的授权,新的授权管理者允许您创建灵活并基于用户(例如,部门)保存的信息的组。<br>
重定向用户和计算机 <br>
您可以分别使用 redirusr 和 redircmp 命令来重定向默认的位置以保存新的用户和计算机 。<br>
重新定义架构 <br>
您可以去除然后重新定义架构中的属性和类。<br>
全局组缓存 <br>
您可以在注册时通过启用全局组缓存来消除拥有全局编录服务器的要求。这可以在站点级别启用,而且适用于任何登录到该站点内域控制器的客户端。<br>
最近登录时间戳属性 <br>
在 NOS 环境中最典型的一个问题就是试图判定一个用户或计算机上一次登录的时间。新的“最近登录时间戳”属性被应用到这里,这意味着使用一个简单的查询就您就可以找到一段时间内没有登录的所有用户或计算机。<br>
GPO 的 WMI 过滤 <br>
除 OU、站点、域和安全组标准可以过滤 GPO 之外,您现在可以使用在客户端机器上的 WMI 信息来判定某个 GPO 是否应该被应用。 <br>
信任和复制监视的 WMI 提供者 <br>
这些新的 WMI 提供者提供了有步骤的查询和监视信任与复制的健康的功能。<br>
如果发现您将立即使用多于四个或五个功能或最终将使用四个或五个功能,获益可足使您再近期移植到 Windows Server 2003。如果您尚未发现您将利用这些新的功能,请看下一节您是否能从与 Windows 2000 功能差异中获得收益。<br>返回页首<br>
与 Windows 2000 的不同之处<br>
尽管 Active Directory 可以升级并满足大多数组织的需要,在几年的现场部署经历之后,仍然有很多可以改进的地方。很多与 Windows 2000 功能相异的地方是从 AD 管理员反馈的直接结果。<br>
作为新的功能,我们建议您认真审阅每个不同之处并根据以下内容进行评价:<br>
1. 肯定会在很大程度上影响我的环境。<br>
2. 肯定会在很小程度上影响我的环境。<br>
3. 将会对我的环境造成负面影响。<br>
大部分的差异实际上都是由于改进产生的,这些改进将对您有益,但在某些情况下,如与安全相关的改进,在最初可能会需要您付出额外的工作。<br>
单一实例存储<br>
无论对每个实例分别存储了多少次,独特的安全描述符都只保存一次。在升级之后,仅此一项多则就能节约 DIT 20% - 40%的空间。请注意需要执行脱机碎片整理以释放磁盘空间。<br>
帐户锁定功能增强 <br>
多个导致 Windows 2000 用户锁定的错误都已被改正。一个新的被称作 "Additional Account Info" (附加帐户信息)的 Active Directory 用户和计算机属性页和 lockoutstatus.exe 实用工具都是用来诊断锁定问题的很好的故障排除工具。 <br>
经改进的事件日志消息<br>
提供了很多新的事件日志消息,有助于排除复制、DNS、FRS 等问题。<br>
连接值复制(LVR)<br>
在 Active Directory 中的复制是在属性层上完成的。也就是说,当属性被修改时,整个属性都被复制了。这对于有些属性是有问题的,如组对象中的成员属性,它只能存储约 5000 个成员。LVR 复制意味着某个属性的复制,如成员,在任何内容被更新时只复制属性发生的变化而不是复制整个属性内容。<br>
在站点内的复制频率改为 15 秒<br>
以往默认的是 5 分钟,现在已经改为 15 秒。<br>
添加的 PAS 没有全局编录同步<br>
使用 Windows Server 2003 时,无论何时将属性添加到部分属性集(Partial Attribute Set, PAS),都不会执行使用 Windows 2000 时会出现的全局编录同步。以往这对于分布于全球的大型 Windows 2000 域的管理员来说是特别头疼的事。 <br>
经过签署的 LDAP 通信<br>
不再使用纯文本工具如 ADUC 和 ADSI Edit 通过线路来发送包含用户名和密码的 LDAP 通信,现在的通信是经过签署,因此也是加密的。<br>
ISTG 和 KCC 可伸缩性的改进<br>
用于生成站点间连接的算法得到了很大的改进,以往最多能连接 300 到 400 个站点,而现在已经提升到了大概支持 3000 到 5000 个站点。<br>
更快的全局编录删除<br>
在使用 Windows 2000 时,无论何时禁用 DC 上的全局编录,全局编录的删除程序每 15 分钟最多只能删除 500 个对象。经过修改,删除过程比以往更快捷。<br>
分布式链接跟踪(Distributed Link Tracking, DLT)被默认停止<br>
如果不是数百万个,DLT 服务至少可以是数千个 linkTrackOMTEntry 对象的源,这些对象都存在于域的 System 容器中。在 Windows Server 2003 的域控制器中, DLT 服务是默认禁止的。<br>
对 Windows 2000 以前版本的兼容访问进行的修改<br>
为了提高安全性, Everyone 安全主体不再指所有授权和未授权的用户。而仅代表经授权的用户。为了提供相当于 Windows Server 2003 的匿名访问,需要在 Windows 2000 以前版本兼容访问组添加匿名登录帐户。<br>
如果您发现这里面有两个或三个以上的功能对您的环境会带来重大的益处,而且带来负面影响的功能少于一个或两个,那么这又是一个很好的暗示,说明升级到 Windows Server 2003 为您带来的好处可足使您在近期开始升级。由于有一些功能或者差别比其他的更重要,因此这绝不是一个固定不变的规则。例如, 如果您在域控制器中有 300 或 400 多个站点,KCC 中的改进能够为您提供潜在的极大帮助。同样, 如果您认为在将来需要给部分属性设置添加属性,而且您有全球分散的大型全局编录服务器, 那么没有全局编录同步能够帮助您节约大量复制时间。 您还可以从其他功能受益,如 MMC 增强功能,但受益的程度不及上述的两个功能。当您考虑它们的时候需要评估一下各自的优先级。<br>返回页首<br>
功能级别说明<br>
既然从 Windows 2000 开始引入的 Active Directory 的新功能和改进已让您十分激动,我们现在将教您如何在 Windows Server 2003 下启用这些功能。如果您已经部署了 Windows 2000 Active Directory,那么您一定对域模式的概念很熟悉。使用 Windows 2000 Active Directory,您拥有混合和本机模式的域。域模式只能简单地指出在域控制器上允许运行什么样的操作系统而不能表明其他信息。当移至本机模式之后,新的功能将被启用,包括通用组和组嵌套。功能级别的概念类似于域模式,但是它的内涵更为丰富。<br>
从对域控制器所要求的操作系统、 域控制器仅能被提升和增加但无法反向操作的角度看,Windows Server 2003 功能级别非常类似于 Windows 2000 域模式。域模式很有可能不会被延续到功能级别,一个普遍的误解是其实质上对客户端和客户端上运行的操作系统没有影响。例如,您可以在混合模式和本机模式的 Windows 2000 域或者 Windows 2000 或 Windows Server 2003 域功能级别中使用 Windows 9x 客户端。<br>
有关不同功能级别所允许的操作系统的信息,请查看第二章“ Windows Server 2003 功能级别”部分。<br>
功能级别的一个重要特征是它们同时适用于域和森林级别。其原因是 Windows Server 2003 Active Directory 的某些功能要求要么域中所有的域控制器都运行 Windows Server 2003 ,要么整个森林中所有的域控制器都运行 Windows Server 2003。<br>
为了说明这是必要的,让我们看两个例子。首先,让我们看看新的“最近登录时间戳属性” 功能。通过这项功能,当一个用户或者计算机登录到域上时,一个称作 lastLogonTimestamp (最近登录时间戳)的新属性就生效了,这同样适用于一个域内的所有域控制器。该属性提供一种简单的办法来标识一个用户或计算机最近是否使用了 lastLogon 属性(该属性不被复制,因此必须在域内的每个域控制器上进行查询)登录。为使 lastLogonTimestamp 工作,所有域内的域控制器都需要知道在他们接收到来自一个用户或计算机的登录请求时进行更新。来自其他域的域控制器仅需要知道其域中的对象,因此该功能就有一个域的范围。Windows 2000 域控制器不知道 lastLogonTimestamp ,也不知道更新。因此,为使该属性真正可用,所有域内的域控制器都应该运行 Windows Server 2003。所有的域控制器必须知道所有其他域控制器在运行 Windows Server 2003,这可以通过查询该域的功能级别实现。一旦它们发现域处于某个功能级别,便开始运行该功能级别对应的特定功能。<br>
同样在很多情况下,在森林中所有的域控制器可以使用某些功能之前,都必须运行 Windows Server 2003。一个非常好的例子就是复制改进。如果一些 ISTG 在使用旧的站点拓扑算法而其他的在使用新的,您可能遇到复制混乱问题。所有森林内的域控制器在启用新的算法之前都需要运行 Windows Server 2003 。在此之前,他们都会返回到 Windows 2000 算法。<br>
如何提升功能级别<br>
为提升域或森林的功能级别,您可以使用 “Active Directory 域和信任” MMC 管理单元。为了提升域的功能级别,请打开管理单元,浏览您要提升的域, 在左侧窗格右击,并选中“提升功能级别...”。然后您会看到屏幕如图14-1 。<br><br>
图14-1: 提升域功能级别<br>
查看完整的图像<br>
选中新的功能级别并点击“提升”按钮。然后会得到确认信息,提示成功提升或者不能进行提升的错误原因。图14-2 显示了成功提升功能级别后返回的消息。遵循同样的过程来提升森林的功能级别,但需要在左侧窗格“ Active Directory 域和信任” 右击 ,并选择提升“森林功能级别...”。<br><br>
沙发
 楼主| 发表于 2005-7-28 09:51:51 | 只看该作者

re:图14-2: 提升域功能级别的成效查...

图14-2: 提升域功能级别的成效<br>
查看完整的图像<br>
您可以使用其他两种办法判定域或森林的功能级别。首先,您可以在域的 Domain Naming Context (例如, dc=mycorp,dc=com)中或森林的 Configuration Naming Context (例如, cn=partitions,cn=configuration,dc=mycorp,dc=com)分区容器中查看 msDS-Behavior-Version 属性。值“0”表示 Windows 2000 功能级别,值“1“表示 Windows Interim 功能级别,而值”2“表示 Windows Server 2003 功能级别。<br>
作为选择,您可以简单的通过查询域控制器 RootDSE 来获得该信息。在 Windows Server 2003 域控制器中,RootDSE 包含两个描述当前功能级别的新属性:<br>
domainFunctionality<br>
该值反映了 Domain Naming Context中 msDS-Behavior-Version 的值。<br>
forestFunctionality<br>
该值反映了分区容器中 msDS-Behavior-Version 的值。<br>返回页首<br>
准备 ADPrep<br>
在开始启用功能级别之前,您必须仔细检查升级现有的基础结构到 Windows Server 2003 的过程。在您提升第一台 Windows Server 2003 域控制器之前,第一步就是使用 ADPrep 实用工具准备森林。<br>
如果您已经在 Active Directory 森林中安装了 Exchange 2000 ,毫无疑问您会非常熟悉 Exchange setup.exe /forestprep 和 /domainprep 的开关参数。这些开关参数的运行独立于 Exchange 服务器安装,允许 Active Directory 管理员为了支持 Exchange 而必须执行的 AD 操作。 Exchange 中的 /forestprep 命令扩展了架构并且添加了一些 Configuration Naming Context 中的对象。Exchange 中的 /forestprep 命令添加了所运行域的 Domain Naming Context 中的对象,并设置一些 ACL。ADPrep 命令遵循了同样的逻辑并执行相似的任务来准备升级到 Windows Server 2003。<br>
Microsoft 建议您在运行 ADPrep 之前,在域控制器上至少安装 Service Pack (SP) 2 。SP2 修复了一个重要的内部 AD 错误, 该错误在扩展架构时可以显示自身。也有一些其他的修复以便改进在对属性进行索引时可以看到的复制延迟。如果您计划在过渡期内支持一个 Windows 2000 和 Windows Server 2003 混合环境,Microsoft 建议您为 Windows 2000 域控制器安装 SP3 补丁。<br>
更多 Microsoft 建议,请参阅位于 <a target=_blank href=http://support.microsoft.com>http://support.microsoft.com</a>的 Microsoft 知识库文章 331161。<br>
ADPrep 命令可以在 Windows Server 2003 CD 中的 \i386 目录下找到。 ADPrep 命令依赖在其目录中的几个文件,因此 ADPrep 命令不能被简单的单独拷贝到软盘或者 CD 上。为运行 ForestPrep,您应该执行以下命令:<br>
X:\i386\adprep /forestprep <br>
这里的 X代表:包含 Windows Server 2003 CD 的 CD 驱动器或到网络共享的映射驱动器。与此类似,为运行 DomainPrep,您应该执行以下命令:<br>
X:\i386\adprep /domainprep <br>
您可以通过查看位于 %SystemRoot%\system32\debug\adprep\logs 文件夹的日志文件获得详细的 ADPrep 命令输出。每次执行 ADPrep ,都会产生一个包含该过程中已执行操作的新日志文件。该日志文件是基于 ADPrep 运行时间和日期而命名的。<br>
现在我们来回顾一下 ForestPrep和 DomainPrep 都做了哪些事。<br>
ForestPrep<br>
ADPrep /forestprep 命令通过一些新的类和属性扩展了架构。对于 Windows Server 2003 ,这些新的架构对象是支持新功能所必要的。您可以通过查看 Windows Server 2003 CD \i386 文件夹中的 .ldf 文件查看架构扩展名。这些文件包含了 LDIF 入口以添加和修改新增和现有的类和属性。<br>
Microsoft 警告不要用 ADPrep LDIF 文件手工扩展架构。您应该让 ADPrep 替您完成该任务。<br>
ForestPrep 巩固了一些默认的安全描述符并修改了一些在配置 NC 容器中的 ACL 。新的 displaySpecifier 对象被添加进来,还有一些现有的对象也被修改以支持 Active Directory 管理单元的新功能。NTDS 限额容器被添加到根配置容器。这个新容器可规定限额对象——即用户或用户组——可以通过容器或 OU 添加的对象的数量。<br>
ADPrep 的一个高明之处在于它把过程保存在 Active Directory 中。因为这可以在执行途中当发生故障时进行恢复而显得非常灵活。 ADPrep 也提供了一种快捷的方法用来判定是否所有的必要操作已经完成以及 ADPrep 是否成功。Active Directory 保存操作提供的益处是在您遇到问题并需要打电话给 Microsoft 产品支持服务(PSS)时。您可以查看这些容器并列出所有的成功操作。PSS 就可以查询到失败的操作。<br>
ForestUpdates 容器是直接在配置容器中创建的。 ForestUpdates 容器包括另两个容器,一个是 Operations ,另一个是 Windows2003Update。Operations 容器包含了额外的容器,每个容器都代表 ADPrep 已经完成的一项任务。例如,一个操作可能用于创建新的 displaySpecifier 对象。该操作容器名称是 GUID,而对象自身不包含任何有价值的信息。 在 ForestPrep 运行结束后,总共将会有 36 个这样的操作容器。<br>
ForestUpdates 容器中的另一个对象称作 Windows2003Update。该对象是在 ForestPrep 运行结束后创建的。如果该对象存在,则表示 ADPrep 已经成功完成 ForestPrep。如果您有兴趣找出在森林中 ForestPrep 是在何时运行完成的 ,只需查看 Windows2003Update 对象中的 whenCreated 属性。图14-3 展示了 Windows 支持工具中 ADSI 编辑管理单元内这些容器的大致情况 。<br><br>
图14-3:ADPrep 森林升级操作<br>
查看完整的图像<br>
您仅仅需要执行 ForestPrep 一次。虽然可以多次运行它,但根据 ForestPrep 在 ForestUpdates 容器内保存它在 Active Directory 中的过程跟踪的事实,只有当它判断的先前有操作没有完成时,它才会运行。<br>
由于架构已被扩展,并且对象被添加到配置 NC 中的一些地方,运行 ForestPrep 的用户必须是架构管理员和企业管理员组中的一员。此外,您应该直接在森林架构主机中运行该命令。导入架构扩展名是相当消耗资源的,这也是为何需要在架构主机上运行的原因。而且,如果您拥有包含很多对象的域 , ForestPrep 可能需要很长时间来完成操作。当其更新 AD 数据库时,ForestPrep 需要很多的运算来索引一些属性。<br>
DomainPrep<br>
在您可以运行 ADPrep /domainprep之前, 您必须确信从 ForestPrep 的更新已经复制到了所有森林内的域控制器。DomainPrep 必须运行在域的基础结构主机上并具有域管理员组中某人的信任书。如果您试图在 ForestPrep 运行之前或其复制所有变更之前运行 DomainPrep,将得到错误消息。如果对该错误仍不确信,请查看位于 %SystemRoot%\system32\debug\adprep\logs 目录中的 ADPrep 日志以获得更多相关信息。<br>
DomainPrep 创建了新的容器和对象,修改了一些对象上的 ACL,并改变了 Everyone 安全主体的含义。<br>
与相当消耗资源的 ForestPrep 命令不同,DomainPrep 完成速度很快。与 ForestPrep 相比更改是相对较小的。创建了两个新的顶级容器,一个称作 NTDS 限额,它与 ForestPrep 添加到配置容器的容器相似,另一个容器称作 Program Data。这旨在成为应用程序存储其数据的起点,而不再是每个供应商提出自己的顶级 OU 结构。<br>
正如 ForestPrep 一样,DomainPrep 保存 Active Directory 中完成的状态。在 System 容器下,创建了一个 DomainUpdates 容器。在此容器中,又创建了两个其他容器,分别称作 DomainUpdates 和 Windows2003Update。适用于 ForestPrep 的原则在此也适用。DomainPrep 执行的每一个操作都作为一个单独的对象保存在 Operations 容器中。DomainPrep 有 52 个操作。在所有的操作完成之后,Windows2003Update 对象被写入,这表示 DomainPrep 已经完成。图14-4 使用 ADSI Edit 显示了容器结构的示例图。<br><br>
图14-4: ADPrep 域升级操作<br>
查看完整的图像<br>
一旦您已经同时运行了 ForestPrep 和 DomainPrep,并留出了用于更改所有域控制器复制的时间,您就可以开始将域控制器升级到 Windows Server 2003 或者安装新的 Windows Server 2003 域控制器。<br>返回页首<br>
升级过程<br>
升级到 Windows Server 2003 的过程中大多数的部署都应该是简单而直接的。不需要重建森林;如果您运行的是最新的服务包和修补程序,那么用户档案或工作站也不需要修改;而且也不需要为了命名空间的使用和所有权发生政治纠纷,而这在使用 Windows 2000 时是可能出现的。<br>
在升级至 Windows Server 2003 的过程中需要遵守以下 5 个高级的步骤。它们包括执行域控制器和客户端的详细目录以判定是否会存在任何兼容性问题。然后准备好做一个试运行并执行大量的测试,看看升级给功能上带来了哪些影响。下一步,必须使用 ADPrep 来准备森林和域,对此我们已经做了较深的讨论。最后,将域控制器升级至 Windows Server 2003。在 "发布升级任务" 一节中,将描述在域控制器升级之后,如何监视、提升功能级别、以及如何利用新的性能。<br>
建立域控制器清单<br>
建立域控制器上所有硬件和软件的完整清单是开始升级过程之前良好的第一步。然后与供应商联系,确定他们是否已经做了兼容性测试,是否能够验证对 Windows Server 2003 的支持。最后需要做的事是开始升级过程,并在升级的过程中找出运行在您的域控制器上不能正确运行的关键监视应用程序或备份软件。很多的测试工作可以在您自己的实验室中进行,但与供应商进行协商并获得其批准,总是对您有好处的。最后,如果确实出现了问题,您应该确认他们支持新的平台而不会将责任推卸给您。<br>
下一步您需要确保已经安装了所有必要的修补程序和服务包。对 Microsoft 建议的全面概述记录在 Microsoft Knowledge Base Article 331161 中。需要安装的东西取决于您计划用多长时间完成 Windows 2000 域控制器的升级。如果您计划快速升级,只需要做最小量的修补。但是如果想进行长时间的迁移,您就应该考虑运用当前所有的修补程序和服务包。<br>
在已确认硬件和软件都已完全升级并且能在 Windows Server 2003 下工作之后,您应该对当前的域控制器进行彻底检查,并确保它们运行正常。仔细查看事件日志并解决可能出现的错误和警告。 dcdiag 和 netdiag 命令对于确定潜在问题都很有用。同样, 如果还没有升级 CPU 和内存统计信息,那么您需要开始该项工作。要收集这所有数据是因为当升级至 Windows Server 2003 之后,如果发生问题,不论该问题是以前的问题还是升级所导致的新问题,您都会将问题减小。如果没有收集该数据,那您就将面临麻烦。<br>
兼容性测试将使用 Windows Server 2003 安装程序(winnt32.exe)来运行/checkupgradeonly 开关 。<br>
X:\> i386\winnt32.exe /checkupgradeonly <br>
此命令将如同进行升级一样仔细检查各个步骤,但它仅仅只检查已经安装了的应用程序和森林的状态。如果您还没有运行 ADPrep ,它将返回有关错误。<br>
在这一点上,您还需要检查备份的状态。在您运行 ADPrep 之前,应该已经在每个森林和每个 FSMO 角色所有者中至少成功地安装了两台域控制器 。同时还应确保 disasterrecovery 程序已被完整记录并经过测试。<br>
建立客户端清单<br>
对于客户端的一个好消息是在 Windows Server 2003 森林中工作时没有很多的要求。事实上,对于 Windows XP 和 Windows 2000 机器没有要求更改。对于 NT 4.0 客户端,您至少应该有 Service Pack 3 和 Microsoft 推荐的 Service Pack 6a。对于 Windows 98 和 Windows 95 客户端,需要按照 Microsoft Knowledge Base Article 323466 的描述安装 DS 客户端,或者将其 OS 升级至 Windows 2000 或更新的版本(如果您能办到的话,这倒不是一个坏主意)。<br>
除此之外, 您的客户端都运行正常。也就是说,任何明智的 AD 管理员在开始升级之前都会保证客户端都经过了彻底的测试。尤其是使用 Active Directory 的新版本,毫无疑问还有问题有待于发掘,而且您也不希望是在升级完成之后首次发现这些问题。<br>
试运行<br>
虽然我们可以整天谈论升级过程是如何的简单,但是口说无凭。我们认为在将第一台生产用域控制器升级至 Windows Server 2003 之前,仔细而全面的测试“准生产环境的” Active Directory 森林是必须执行的步骤。那么“准生产环境” 指的是什么意思呢?这取决于您有多少时间和资源。也许模拟生产环境的最好方法是在每个离线森林中的每一个域里取出一个生产域控制器 ,并将其放入一个专用网络中。然后您可以在专用网络中建立森林,这样,生产环境中的所有数据都存在于您刚建立的测试环境中。在做进一步讨论之前, 我们要说清楚这是建立测试网络中最艰难的一项工作,因为在将域控制器放入专用网络之后,Active Directory 不会自我恢复。事实上,在使 DC 工作的过程中,由于它不能在最初与 FSMO 主控取得联系,您可能会遇到问题。Microsoft 已经表明他们会简化此过程,甚至提出可以通过文档讲解该过程,但是在本白皮书发布之时,这一切都还没有实现。另一个可选方案是尽量使用来自生产环境的数据来填充测试森林。如果已经规定了脚本或者有一个元目录能满足生产 Active Directory 环境,您也许能使用一个相似的过程来填充测试森林。<br>
一旦有了模拟生产和运行环境的测试森林,您就应该尽可能地多添加代表用户的客户端以及各种需要支持的操作系统。如果运行的是 Exchange 2000,您也应该将它与其它支持目录的应用程序一起安装。听起来很冗长?无论 Microsoft 声称升级过程有多么的简单,您都必须覆盖所有的基本需求。您最不希望发生的是出现一个大问题,然后您再向 CIO 解释是因为 Microsoft 声称升级很简单所以你没有进行很全面的测试而造成的。<br>
试运行的关键是要全面记录每件事。如果发现异常,一定要记录并继续探究以判定它是否将成为问题。在完成试运行之前,您应该建立起一个端对端的文档来描述准备如何进行升级;计划在提升功能级别之前等待的时间;以及以何种优先级启用新的功能。<br>
准备森林和域<br>
如我们先前所描述的,在您将第一个 Windows Server 2003 域控制器加入到森林之前,您必须运行 ADPrep 命令。在配置完 DC 和客户端目录并确定接下来没有其他障碍之后,您应该运行 ADPrep。<br>
首先,您必须运行ADPrep /forestprep, 在森林中所有的更改都复制之后,您需要在每个域中运行 ADPrep /domainprep 。挺简单,对吗?但在使用该架构时还是有些需要注意的地方。<br>
Exchange 2000<br>
如果在运行 ADPrep 之前已将 Exchange 2000 安装到了森林,您必须纠正在 Exchange 2000 架构扩展名中出现的一些错误。尤其是, ADPrep 和 Exchange 2000 定义 labledURI、houseIdentifier 和 secretary 属性,但是 Exchange 2000 没有使用 RFC 2798 中定义的正确的 LDAP 显示名称 (lDAPDisplayName)。如果您在安装 Exchange 2000 之后没有修改这些属性就运行 ADPrep,您可能最终得到的是具有不同 lDAPDisplayName 属性的双重架构对象。要解决这些问题,您必须运行 inetorgpersonfix.ldf 文件,该文件位于 \support\tools\support.cab。该 LDIF 文件能够修复这三种属性中的 lDAPDisplayName 属性。<br>
首先保存文件 inetorgpersonfix.ldf ,然后使用 ldifde 实用工具导入该文件。这是一个关于从何处导入 mycorp.com 森林的例子:<br>
ldifde.exe /i /f inetOrgPersonFix.ldf /c "DC=X" <br>
"DC=mycorp,DC=com" <br>
注意 inetorgpersonfix.ldf 使用 DC=X 作为森林路径,这是我们为何需要用 /c 开关,利用我们自己的森林路径将其替换的原因。<br>
SFU 2.0<br>
如果在 Windows 2000 森林已经安装了 Microsoft Services For UNIX (SFU) 2.0,那您就可以运行一个与刚描述过的 Exchange 2000 相似的实例。问题又回到了未正确定义的属性上。在这里是 uid 属性。Microsoft 已经针对该问题开发出了一个修补程序,其详细描述请参阅 Microsoft 知识库文章 293783。<br>
这只适用于 SFU 2.0。如果您运行的是 SFU 3.0,将不会遇到该问题。<br>
升级域控制器<br>
现在进入简单的部分。您可能会想我们怎么能说升级是个简单的部分呢。也许我们应该先说明前提条件:如果您已经完成了所有的家庭作业,那么这将是个简单的部分。所有难的工作来自于配置 DC 和客户端清单、检查兼容性问题、监视、检查事件日志、获取典型基线、执行模拟升级等。当您在生产中真正开始升级的时候,对您而言它就像是您的第二天性一样。 <br>
升级过程可以如您所愿或快或慢。 Windows Server 2003 域控制器与 Windows 2000 域控制器完全相容。它们可以在森林中充当任何角色,包括担当全局编录服务器、任何 FSMO 主控,ISTG 或桥头( Bridgehead)服务器。<br>返回页首<br>
升级之后的任务<br>
在将一个或多个域控制器升级到 Windows Server 2003 之后,您需要执行一些额外的任务以完全完成迁移。首先(也是最重要的),需要监视域控制器运行的每个步骤,尤其是在它们升级之后。如果没有很好的监视 Active Directory,您将有可能遇到故障。<br>
监视<br>
监视的重要性不能被夸大。如果没有监视,那么您如何判定在升级的过程中是否有地方受到破坏呢? 在域中、任何 FSMO 角色所有者中完成第一个域控制器和所有 DC 的升级之后,您应该检查以下地方:<br>
响应所有的服务<br>
Query LDAP、Kerberos、GC (如果适用)以及 DNS (如果适用)并且确保正在处理身份验证和登录申请。 dcdiag 命令可以运行许多此类的测试。<br>
处理器和内存利用率<br>
在升级之前做一段时间的处理器和内存利用情况统计,那样您就可以与升级后的数据进行比较。 <br>
DIT 增长<br>
DIT 的增长不太重要。实际上,在升级后您可以进行脱机碎片整理以释放由于 ACL 单一实例保存所占用的空间。 <br>
事件日志<br>
虽然这不费头脑,但是您还是应该经常检查事件日志中是否有错误记录。<br>
已注册的 DC 资源记录<br>
确保所有的 SRV、CNAME 以及域控制器的 A 记录都已被注册。 dcdiag 命令可以执行 这些 检查。<br>
复制已生效 <br>
运行 repadmin/showreps 和 repadmin/replsum ,并注意任何异常。<br>
已应用组策略 <br>
您可能需要将新的设置添加到现有的 GPO 中或者创建一个新的 GPO 并且观察该设置是否适用于要接受它的客户端。<br>
NETLOGON 和 SYSVOL 共享并存 <br>
这可以由打开一个 Explorer 窗口和浏览域控制器上的可用共享构成。<br>
FRS 正确复制<br>
其测试可以通过在域控制器上的 SYSVOL 共享中放置一个测试文件,然后等待它复制到其他域控制器上来完成。<br>
虽然该列表没有包含所有您应该监视到的内容,但这是一个良好的起点。如果用一周时间检验了每项内容,那您将感到此次升级是很成功的。如果没有别的问题,只要时刻注意事件日志,您就应该能够抓住大多数的问题。<br>
提升功能级别<br>
当感到升级已经成功完成之后,下一步就应该是提升功能级别。如果只在单一的域中升级了域控制器,那么您只能提升 Windows Server 2003 的功能级别 。如果已经升级了森林内所有的域控制器,那么您就可以将森林功能级别升级至 Windows Server 2003。<br>
如果您不遵照警告并且同时支持多个域,您可能要在单域中提升功能级别,并且在提升森林功能级别之前用一周的时间来重复监视步骤。<br>
在提升域或森林的功能级别之后,应该添加一些监视步骤,其中包括测试 Windows Server 2003 中的新功能。例如,要测试 Windows Server 2003 域的功能级别,您应该登录到域控制器并查看我们在本章早期讨论过的用户对象的 lastLogonTimestamp 属性。这是一个新复制的属性,它将包含您的登录时间。如果在一段时间之后,属性还未被填充,您则需要深入调查看看发生了什么问题。<br>
也许判定是否已为域或森林配置功能级别的最简单的办法就是查询 Root DSE,并查看domainFunctionality 和 forestFunctionality 属性。值”2“就表示域或森林已在 Windows Server 2003 功能级别。<br>
调整设置<br>
一旦功能级别被定义,您可能还需要调整一些在测试过程中所发现的,与您希望不符或者与先前配置不同的设置。具有特殊意义的是与安全和帐户锁定相关的设置。如果您需要禁用 SMB 签署,您可以通过在域控制器策略、Windows 设置、安全设置、本地策略、安全选项、数字签署通信中的组策略来实现。<br>
Windows 2000 Active Directory 管理员的一项共同的头疼点就是帐户锁定。所有在 Service Packs 2 和 Service Packs 3 中修复的错误都包括在了 Windows Server 2003 中。您需要浏览您的帐户锁定和密码过期设置。Microsoft 的建议包括在其“安全模板”( Security Template )文件中,该文件位于 Windows Server 2003 域控制器 %SystemRoot%\security\templates\SECUREDC.INF 。<br>
如果您必须在注册过程中保持完全一样的域控制器设置,您应该重新评估那些设置以查看是否还需要这些设置。例如,很多人都把站点内复制频率从 5 分钟增加到 1560 秒。在 Windows Server 2003 中,默认的频率已经改到 15 秒。<br>
开始实施新功能<br>
在您已升级域控制器并提升了域或森林的功能级别之后,可以准备开始利用这些新的功能。其中的部分功能,如 MMC 和 CLI 增强功能,可以立即开始使用。其他的功能,如限额,需要要考虑清楚该如何实施,然后形成适当文档并进行沟通,此后再开始使用。如果您在使用 AD集成的 DNS 区域,应该查看转换的应用分区以保存 DNS 数据。使用 DNS MMC 管理单元,转换是相当容易的。在一些情况下,可能需要完全重新考虑当前的过程。例如,如果开始使用“通过介质安装”功能,那么您可以改变创建和部署域控制器的过程。<br>返回页首<br>
小结<br>
本章中,我们论述了 Windows Server 2003 中的新功能及其与 Windows 2000 的不同之处,其中绝大多数都是通过现实的部署来改进。然后我们讨论了通过使用功能级别您可以启用的新功能,以及必要性的缘由。接下来我们论述了 ADPrep 方法以及在第一台 Windows Server 2003 域控制器可以被提升之前,该方法必须如何去实施。一旦您已准备好森林和域,就可以开始升级过程。我们记述了一些升级过程中需要注意的重要问题,最后指出了在完成升级后要做的事情。<br>
<br>
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-8-5 13:17

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表