|
|
|
升级到 Windows Server 2003<br>
发布者 Robbie Allen, Alistar G. Lowe-Norris <br>
本文是 Active Directory (第二版) 一书的第14章的再版(ISBN: 0-596-00466-4), 由 O'Reilly & Associates, Inc. 出版。<br>
Windows 2000 中的第一版 Active Directory 具有惊人的稳定性和健壮性。Microsoft 没有最好的产品原始发行跟踪记录,但按照 Windows 2000 Active Directory 功能的丰富性和可靠性,确实值得称赞。也就是说, 因为 Active Directory 技术的应用如此复杂和广泛,其发展空间应该非常广阔。某些扩展性的问题, 如反应很差的 5000 组员限制或者 300 个站点的限制,它们可能都在 Active Directory 的实施过程中增加了人为因素的限制。这些问题在 Windows Server 2003 中都得到了解决。 Windows 2000 Active Directory 默认的安全安装并没有达到它应有的安全性。签名 LDAP 通讯和其他的安全增强功能都已被添加到了服务包中,但它们是由 Windows Server 2003 默认提供的。最后,在 Active Directory 中工作,可管理性是需要考虑的一个部分,在 Windows Server 2003 中,已经大量增加了对命令行的使用,同时 AD Administrative 管理单元也得到了明显的改进。<br>
我们重点介绍了 Windows Server 2003 对 Active Directory 进行改进的几个关键部分,在下一节中将描述更多的新功能。如果您已经部署了 Windows 2000 Active Directory 基础结构,是否升级到 Windows Server 2003 以及何时升级将是您下一步需要做出的重大决定。幸运的是,转换到 Windows Server 2003 是一个渐进过程,而不是像从 Windows NT 到 Active Directory那样的革命性过程。事实上, Microsoft 的目标是使升级到 Windows Server 2003 的过程尽可能地平滑,而且在大多数情况下都做到了这一点。至少您可以将 Windows Server 2003 域控制器引入到现有的 Active Directory 环境;这些域控制器与 Windows 2000 域控制器是完全兼容的。<br>
在您引入 Windows Server 2003 域控制器之前,您必须使用 ADPrep 实用工具准备森林和域, 该实用工具可以针对新的功能对森林加以准备,以便在您提升了域或森林的功能级别后,可以立即使用这些新功能。功能级别在本质上类似于 Windows 2000 Active Directory 中的域模式。功能级别允许您根据域控制器上运行的操作系统,来配置域或森林中可用的不同级别的功能。<br>
在讨论升级到 Windows Server 2003 的过程之前,我们先讨论一下在 Windows Server 2003 中的一些新功能及其与 Windows 2000 的功能差异。基于这些信息,您应该能够区分出以不同速度执行迁移所具有的不同的重要性。<br><br>
本页内容<br><br>
Windows Server 2003 中的新功能<br>
<br><br>
与 Windows 2000 的不同之处<br>
<br><br>
功能级别说明<br>
<br><br>
准备 ADPrep<br>
<br><br>
升级过程<br>
<br><br>
升级之后的任务<br>
<br><br>
小结<br>
<br>
Windows Server 2003 中的新功能<br>
尽管 Windows Server 2003 的发布被看作是一种改进,但仍然有几个新的功能能够吸引用户进行升级。<br>
在使用“功能”这个词时, 我们指得是它不仅仅是对 Windows 2000 工作方式的修改。也就是说,它是您必须明确加以使用或实现的特性。与 Windows 2000 的功能差异,我们将在下一节讨论。<br>
我们建议您认真审阅这些功能并根据以下类别进行评价:<br>
1. 您将立即使用该功能。<br>
2. 您将最后使用该功能。<br>
3. 您将从不使用该功能或该功能不重要。<br>
评价每一项功能将有助于判定您在升级过程中将获得多大的收益。以下是新功能的列表,未按任何依据排序:<br>
应用系统分区 <br>
您可以创建分区,分区能够复制到森林中的任何域控制器。<br>
并发 LDAP 绑定 <br>
并发的 LDAP 绑定不生成 Kerberos 票证和安全标记,因此比简单 LDAP 绑定更快。<br>
跨森林信任 <br>
该信任是可传递的,这样两个不同森林内的所有域都可以通过一个由两个森林根域定义的单一信任而相互信任。<br>
域控制器重命名 <br>
重新命名域控制器的过程只需重新启动一次计算机。<br>
重新命名域 <br>
域现在可以重新命名,但对其用户群有很大影响(比如,所有的成员计算机都需要重启两次)。更多相关信息,请访问 以下地址的白皮书:<a target=_blank href=http://www.microsoft.com/windowsserver2003/downloads/domainrename.mspx>http://www.microsoft.com/windowsserver2003/downloads/domainrename.mspx</a>。<br>
动态辅助类 <br>
现在支持基于标准的动态辅助类别实施。在 Windows 2000 中, 辅助类别被考虑为“静态”的,因为该类别是在架构中静态定义的。通过动态辅助类别,您可以在创建一个不用在架构中定义为辅助类的对象时连接该类。<br>
动态对象 <br>
通常讲,在对象被显式删除之前,它们都保存在 Active Directory 中。使用动态对象,您可以创建有生存时间(TTL)值的对象以表明如果不刷新的话,他们将在何时被自动删除。<br>
通过介质安装 <br>
它是一项十分必要的功能,允许用户使用来自另一个域控制器的备份将复制的域控制器提升到森林。这将在很大程度上减少将域控制器提升到更大的域所需的时间。<br>
MMC 以及 CLI 增强 <br>
Active Directory 用户和计算机(ADUC)工具已经得到增强,可允许对象的多选功能;其他的工具,如 repadmin 以及 netdom 也有一些新的选项。<br>
崭新的 DS CLI 工具 <br>
一系列崭新的 CLI 工具通过使用命令行管理 Active Directory 从而提供了更强的灵活性。这些工具包括 dsadd、dsmod、dsrm、dsget 以及 dsquery。<br>
新的 GPO 设置 <br>
100 多个新的 GPO 设置被添加进来,为管理 Active Directory 客户端提供了更多的灵活性。<br>
GPO RSoP <br>
ADUC 中也加入了策略结果集(RSoP),该策略集可被组策略管理控制台(GPMC)完全利用。RSoP 允许管理员判定什么样的 GPO 设置将被应用到终端用户和计算机中。<br>
TLS 支持 <br>
在 Windows 2000 中,只支持 SSL 来加密通过网络的流量。TLS 作为最新的基于标准的加密 LDAP 通讯方法,也同样得到支持。<br>
限额 <br>
Windows 2000 中,如果用户拥有创建对象的权限,他们可以创建任意多的对象,而没有办法被限制。限额允许您来定义一个用户或组的所有用户能够创建多少个对象。限额也可以规定某个对象类可以被创建的个数。<br>
基于组的查询 <br>
用于基于角色的授权,新的授权管理者允许您创建灵活并基于用户(例如,部门)保存的信息的组。<br>
重定向用户和计算机 <br>
您可以分别使用 redirusr 和 redircmp 命令来重定向默认的位置以保存新的用户和计算机 。<br>
重新定义架构 <br>
您可以去除然后重新定义架构中的属性和类。<br>
全局组缓存 <br>
您可以在注册时通过启用全局组缓存来消除拥有全局编录服务器的要求。这可以在站点级别启用,而且适用于任何登录到该站点内域控制器的客户端。<br>
最近登录时间戳属性 <br>
在 NOS 环境中最典型的一个问题就是试图判定一个用户或计算机上一次登录的时间。新的“最近登录时间戳”属性被应用到这里,这意味着使用一个简单的查询就您就可以找到一段时间内没有登录的所有用户或计算机。<br>
GPO 的 WMI 过滤 <br>
除 OU、站点、域和安全组标准可以过滤 GPO 之外,您现在可以使用在客户端机器上的 WMI 信息来判定某个 GPO 是否应该被应用。 <br>
信任和复制监视的 WMI 提供者 <br>
这些新的 WMI 提供者提供了有步骤的查询和监视信任与复制的健康的功能。<br>
如果发现您将立即使用多于四个或五个功能或最终将使用四个或五个功能,获益可足使您再近期移植到 Windows Server 2003。如果您尚未发现您将利用这些新的功能,请看下一节您是否能从与 Windows 2000 功能差异中获得收益。<br>返回页首<br>
与 Windows 2000 的不同之处<br>
尽管 Active Directory 可以升级并满足大多数组织的需要,在几年的现场部署经历之后,仍然有很多可以改进的地方。很多与 Windows 2000 功能相异的地方是从 AD 管理员反馈的直接结果。<br>
作为新的功能,我们建议您认真审阅每个不同之处并根据以下内容进行评价:<br>
1. 肯定会在很大程度上影响我的环境。<br>
2. 肯定会在很小程度上影响我的环境。<br>
3. 将会对我的环境造成负面影响。<br>
大部分的差异实际上都是由于改进产生的,这些改进将对您有益,但在某些情况下,如与安全相关的改进,在最初可能会需要您付出额外的工作。<br>
单一实例存储<br>
无论对每个实例分别存储了多少次,独特的安全描述符都只保存一次。在升级之后,仅此一项多则就能节约 DIT 20% - 40%的空间。请注意需要执行脱机碎片整理以释放磁盘空间。<br>
帐户锁定功能增强 <br>
多个导致 Windows 2000 用户锁定的错误都已被改正。一个新的被称作 "Additional Account Info" (附加帐户信息)的 Active Directory 用户和计算机属性页和 lockoutstatus.exe 实用工具都是用来诊断锁定问题的很好的故障排除工具。 <br>
经改进的事件日志消息<br>
提供了很多新的事件日志消息,有助于排除复制、DNS、FRS 等问题。<br>
连接值复制(LVR)<br>
在 Active Directory 中的复制是在属性层上完成的。也就是说,当属性被修改时,整个属性都被复制了。这对于有些属性是有问题的,如组对象中的成员属性,它只能存储约 5000 个成员。LVR 复制意味着某个属性的复制,如成员,在任何内容被更新时只复制属性发生的变化而不是复制整个属性内容。<br>
在站点内的复制频率改为 15 秒<br>
以往默认的是 5 分钟,现在已经改为 15 秒。<br>
添加的 PAS 没有全局编录同步<br>
使用 Windows Server 2003 时,无论何时将属性添加到部分属性集(Partial Attribute Set, PAS),都不会执行使用 Windows 2000 时会出现的全局编录同步。以往这对于分布于全球的大型 Windows 2000 域的管理员来说是特别头疼的事。 <br>
经过签署的 LDAP 通信<br>
不再使用纯文本工具如 ADUC 和 ADSI Edit 通过线路来发送包含用户名和密码的 LDAP 通信,现在的通信是经过签署,因此也是加密的。<br>
ISTG 和 KCC 可伸缩性的改进<br>
用于生成站点间连接的算法得到了很大的改进,以往最多能连接 300 到 400 个站点,而现在已经提升到了大概支持 3000 到 5000 个站点。<br>
更快的全局编录删除<br>
在使用 Windows 2000 时,无论何时禁用 DC 上的全局编录,全局编录的删除程序每 15 分钟最多只能删除 500 个对象。经过修改,删除过程比以往更快捷。<br>
分布式链接跟踪(Distributed Link Tracking, DLT)被默认停止<br>
如果不是数百万个,DLT 服务至少可以是数千个 linkTrackOMTEntry 对象的源,这些对象都存在于域的 System 容器中。在 Windows Server 2003 的域控制器中, DLT 服务是默认禁止的。<br>
对 Windows 2000 以前版本的兼容访问进行的修改<br>
为了提高安全性, Everyone 安全主体不再指所有授权和未授权的用户。而仅代表经授权的用户。为了提供相当于 Windows Server 2003 的匿名访问,需要在 Windows 2000 以前版本兼容访问组添加匿名登录帐户。<br>
如果您发现这里面有两个或三个以上的功能对您的环境会带来重大的益处,而且带来负面影响的功能少于一个或两个,那么这又是一个很好的暗示,说明升级到 Windows Server 2003 为您带来的好处可足使您在近期开始升级。由于有一些功能或者差别比其他的更重要,因此这绝不是一个固定不变的规则。例如, 如果您在域控制器中有 300 或 400 多个站点,KCC 中的改进能够为您提供潜在的极大帮助。同样, 如果您认为在将来需要给部分属性设置添加属性,而且您有全球分散的大型全局编录服务器, 那么没有全局编录同步能够帮助您节约大量复制时间。 您还可以从其他功能受益,如 MMC 增强功能,但受益的程度不及上述的两个功能。当您考虑它们的时候需要评估一下各自的优先级。<br>返回页首<br>
功能级别说明<br>
既然从 Windows 2000 开始引入的 Active Directory 的新功能和改进已让您十分激动,我们现在将教您如何在 Windows Server 2003 下启用这些功能。如果您已经部署了 Windows 2000 Active Directory,那么您一定对域模式的概念很熟悉。使用 Windows 2000 Active Directory,您拥有混合和本机模式的域。域模式只能简单地指出在域控制器上允许运行什么样的操作系统而不能表明其他信息。当移至本机模式之后,新的功能将被启用,包括通用组和组嵌套。功能级别的概念类似于域模式,但是它的内涵更为丰富。<br>
从对域控制器所要求的操作系统、 域控制器仅能被提升和增加但无法反向操作的角度看,Windows Server 2003 功能级别非常类似于 Windows 2000 域模式。域模式很有可能不会被延续到功能级别,一个普遍的误解是其实质上对客户端和客户端上运行的操作系统没有影响。例如,您可以在混合模式和本机模式的 Windows 2000 域或者 Windows 2000 或 Windows Server 2003 域功能级别中使用 Windows 9x 客户端。<br>
有关不同功能级别所允许的操作系统的信息,请查看第二章“ Windows Server 2003 功能级别”部分。<br>
功能级别的一个重要特征是它们同时适用于域和森林级别。其原因是 Windows Server 2003 Active Directory 的某些功能要求要么域中所有的域控制器都运行 Windows Server 2003 ,要么整个森林中所有的域控制器都运行 Windows Server 2003。<br>
为了说明这是必要的,让我们看两个例子。首先,让我们看看新的“最近登录时间戳属性” 功能。通过这项功能,当一个用户或者计算机登录到域上时,一个称作 lastLogonTimestamp (最近登录时间戳)的新属性就生效了,这同样适用于一个域内的所有域控制器。该属性提供一种简单的办法来标识一个用户或计算机最近是否使用了 lastLogon 属性(该属性不被复制,因此必须在域内的每个域控制器上进行查询)登录。为使 lastLogonTimestamp 工作,所有域内的域控制器都需要知道在他们接收到来自一个用户或计算机的登录请求时进行更新。来自其他域的域控制器仅需要知道其域中的对象,因此该功能就有一个域的范围。Windows 2000 域控制器不知道 lastLogonTimestamp ,也不知道更新。因此,为使该属性真正可用,所有域内的域控制器都应该运行 Windows Server 2003。所有的域控制器必须知道所有其他域控制器在运行 Windows Server 2003,这可以通过查询该域的功能级别实现。一旦它们发现域处于某个功能级别,便开始运行该功能级别对应的特定功能。<br>
同样在很多情况下,在森林中所有的域控制器可以使用某些功能之前,都必须运行 Windows Server 2003。一个非常好的例子就是复制改进。如果一些 ISTG 在使用旧的站点拓扑算法而其他的在使用新的,您可能遇到复制混乱问题。所有森林内的域控制器在启用新的算法之前都需要运行 Windows Server 2003 。在此之前,他们都会返回到 Windows 2000 算法。<br>
如何提升功能级别<br>
为提升域或森林的功能级别,您可以使用 “Active Directory 域和信任” MMC 管理单元。为了提升域的功能级别,请打开管理单元,浏览您要提升的域, 在左侧窗格右击,并选中“提升功能级别...”。然后您会看到屏幕如图14-1 。<br><br>
图14-1: 提升域功能级别<br>
查看完整的图像<br>
选中新的功能级别并点击“提升”按钮。然后会得到确认信息,提示成功提升或者不能进行提升的错误原因。图14-2 显示了成功提升功能级别后返回的消息。遵循同样的过程来提升森林的功能级别,但需要在左侧窗格“ Active Directory 域和信任” 右击 ,并选择提升“森林功能级别...”。<br><br>
|
|