我打算在AWS上为我的公司部署Active Directory和域控制器。 它将主要用于这些:
除此之外,服务器也将充当Sharepoint服务器(这意味着它将需要SQL和IIS)。
我问的是… [请参阅编辑]?
如果它是一个物理服务器,我会做的是:
而且我将会从物理机器或远程连接中完成上面提到的所有东西。
PS:是的,我意识到失去访问域控制器的意义(即networking中断)。 缓解这种情况的一种方法是通过在本地部署本地caching存储。
编辑我真的需要AD / DC来pipe理login,组织层次结构和政策(GPO)。 这似乎是大多数服务器设置的反面。 我希望使用基于云的服务作为主要的域控制器,并在将来也提供本地身份validation来pipe理打印/文件服务(如果可能的话)。
但是我真的想知道这是否可能? 更重要的是这是一个好的做法?
我不介意使用亚马逊或Azure。
主动Active Directory(AD)异地是一个非常非典型的configuration,即使是最新版本的Windows。 你不会find很多推荐它的人。
从安全angular度来看,AD的devise并不是直接面向互联网的威胁模式。 如果你想防止DC直接暴露在Internet上,你将需要从客户端到域控制器(DC)的某种安全隧道。 这将使您的configuration复杂化,并可能使join域有点复杂。 (我多年来一直听到在客户和DC之间使用强制传输模式IPSEC的言论,但是我从来没有见过任何人实现它,同样,DirectAccess也应该解决这个问题。
与具有现场域控制器相比,您将看到性能下降,特别是在组策略应用程序方面。 在启动和login过程中,客户端和DC之间的交互并不是带宽密集型的,因为它是由大量往返组成的。 延迟将成为一个杀手。 非现场托pipe可能永远不会在局域网上延迟1毫秒以下。
如果您拥有地理位置分散的客户端,则可以通过异地托pipe的AD来取得成功。 如果你的客户主要是集中的,但是我愿意打赌你的长期支出会less于在现场主持AD。 开始异地托pipe不会减轻对备份,额外的副本域控制器或系统pipe理的需求。
当然,如果你对组策略做任何重要的事情,除非你与托pipeDC有某种超低延迟连接,否则在性能方面的考虑将成为现场托pipe的“胜利”。