我真的需要MS Active Directory吗?

我pipe理一个30台机器和2台terminal服务器的商店(一个生产,一个备用)。我应该在networking中真正部署Active Directory吗?

有没有真正的好处,可以ballance另一个AD服务器的存在? 我们的terminal服务器是独立运行的,没有其他服务,除了我们的公司APP。

如果我仍然在没有AD的情况下运行,那么我缺less哪些重要function?

更新 :但是你们中的任何一个在没有AD的情况下运行成功的商店

对于30台机器? 这完全是可选的。

我使用Samba和批处理/自动脚本来pipe理几个大的位置(每个位置平均有30〜125个系统/工作站)没有AD运行。 他们工作得很好,除了奇怪的软件更新打破事情,一直无故障。

使用Active Directory为您的networking带来了许多优势,我可以从我的头脑中想到一些优势:

  • 集中用户帐户pipe理
  • 集中策略pipe理(组策略)
  • 更好的安全pipe理
  • DC之间的信息复制

显然,这些好处也会带来一些开销,而且需要大量的工作和时间来build立一个AD环境,特别是如果你有一个现有的设置,但是AD带来的集中pipe理的好处是值得的,在我看来。

一些“驱车”回应…

1-如果您使用Exchange进行电子邮件,则需要AD。 您可能没有使用Exchange,或者您可能会知道这一点,但是我将其纳入可能正在考虑这一点的人员。

2- ADpipe理一个“集中authentication”系统。 您可以在一个地方控制用户,组和密码。 如果您没有AD,您可能必须在每台terminal服务器上单独设置您的用户,或者在每个terminal服务器上分别设置一个通用用户以访问和使用应用程序中的安全性。

3-如果您有其他Windows服务器,AD允许在单个位置(AD)中直接保护这些服务器上的资源。

4 AD包括一些其他服务(DNS,DHCP),否则必须单独pipe理。 我怀疑你可能没有使用它们,如果你只有Windows服务器是terminal服务器。

5-虽然不是必需的,但是在工作站中有好处。 这允许一些(不全面的)单点loginfunction以及通过“组策略”对工作站进行重要的控制和pipe理。
– >例如,通过GP可以控制屏幕保护程序设置,要求屏幕保护程序在x分钟后locking工作站并要求解锁密码。

6-如果您需要电子邮件,文件共享,远程访问和Web服务,您可能会成为Microsoft Small Business Server的理想人选。

我第二关于有两个域控制器的说明。 如果你只有一个DC,并且失败了,那么你真正的痛苦就是获得了一些东西。 (我相信)可能有terminal服务器也是域控制器,虽然我怀疑很多不会推荐它。 在像你这样的小型networking中,DC的工作量是微不足道的,所以它可能工作。


编辑:在评论 s.mihai问: “这是他们的兴趣,让我们尽我们所能,但我可以没有广告?本地帐户,没有交stream….?!

如果我在你的鞋子里,我会用TS项目作为借口来增加AD的好处,特别是在工作站上。 但是这听起来像你的头脑是组成,你想要封面,所以在这里。

绝对没有公元你可以没事。

closures我的头顶:

  1. 集中用户和安全pipe理和审计
  2. 计算机组策略集中
  3. 软件部署(通过GPO)

AD也是交换等应用所必需的。

MS有一个白皮书只是为了你这个话题。

AD有很多function,您可能会发现非常有用。 其中第一个是集中authentication。 所有用户帐户都在一个位置进行pipe理。 这意味着您可以在环境中的任何机器中使用您的凭据。

这允许的另一项是更好的资源共享安全性。 安全组对于定位对文件共享等资源的访问非常有用。

组策略允许您在多个机器或用户中执行设置。 这将允许您为login到terminal服务器的用户和login到其工作站的用户设置不同的策略。

如果您正确设置terminal服务器并根据应用程序进行集中身份validation,则通过安全组和GPO策略访问权限将允许您以更多的集群方式使用两个terminal服务器,而不是在当前的设置中,这样可以随着资源需求的增加,扩展到更多的terminal服务器(N + 1风格)。

缺点是你只考虑1个域控制器。 我强烈build议2.这可以确保您的Active Directory域没有单点故障。

正如几个评论中提到的。 成本可能是一个重要的因素。 如果最初的提问者有一个完全可行的设置,那么可能会超出他的预算来引入站在活动目录域环境中所需的硬件和软件,而没有压倒性的情况来certificate成本。 如果一切正常,AD肯定不是工作环境所必需的。 我们这些过去在企业环境中使用过的人,都是非常强大的支持者。 这在很大程度上是由于它使得pipe理员的工作从长远来看更容易。

我最近搬进了一个没有MS AD的(相对大的/成功的)商店。 当然,你错过了微软/ Windows单点login,但还有其他解决scheme,如身份validation代理(SiteMinder,webseal等)至于集中用户pipe理,任何LDAP(或SiteMinder)也可以是一个选项。

所以是的,你可以成为一个没有(MS)AD的成功店铺,你只需要find替代品。

我认为更大的问题是为什么不呢?

你是否将用户帐户分开以保证安全? 每台机器的用户是否只使用该机器?

如果相同的用户需要使用所有的机器,AD将给他们这些好处:如果login到域中,他们在他们和他们的组被信任的所有地方被信任。 如果他们换了密码,到处都一样; 他们不必记得在所有10台机器上进行更换(或者更糟糕的是,每隔一周就需要重新设置一次)。

对于您来说,它可以让中央/全局控制权限。 如果您的文件夹对组有特殊的权限,并且有新用户被雇用,则只需将其添加到组中即可完成。 您不必附加到每台计算机并反复创build相同的用户并设置权限。

另外,每个用户的机器将在域中,所以可以由域控制。

我认为最大的好处就是GPO的login到域时可以发送策略到他们的PC上,可以保护你的整个networking的安全。

这就是说我的办公室很小(约15),我们没有官方的IT部门。 所以我们(过)使用MS Groove作为我们的基础设施,并没有真正的AD或任何中央服务器; 我们基于笔记本电脑。

在我看来,最大的一个是单点login。 虽然这听起来像你的最终用户可能没有注意到,从pipe理angular度看,这确实是一件好事。 你只有一个密码来跟踪,当涉及到改变它,你只需要做一个点,而不是32.如果你不害怕脚本,你可以做很多事情来pipe理你的环境。

上述AD的好处显然是成本。

AD的好处归结为2个因素,如果你不关心他们,答案是“不”。

  • 集中pipe理:对用户,计算机账号,批量,自动更新,软件部署,组策略等进行集中pipe理(为了简单起见,请务必理解基本事项中“思维小”的效果。是可以维护的,100?256?)
  • 扩展基础:2个AD控制器对于30个networking似乎过多(尽pipe仍然是必需的),但是对于1000-1500个用户来说,这些控制器已经足够了,我相信? 正确设置,AD不需要改变,直到你变得更大。

我认为最好的build议是仔细阅读SF上的活动目录标签,看看是否可以发现足够的function(例如Hyper V与2008服务器),这将有利于您的商店使购买成为可能。

这里所有的好答案。 我会把我的拇指放在有两个域控制器。 在一个小的环境中,即使把它们都作为虚拟机放在同一块硬件上,也是可以的。 有人可能更权威地插话,但如果您使用MS Hyper-V(服务器2K8)作为主机,您可能有一些操作系统许可的好处?

拥有单点login(SSO)/统一身份validation将为您节省大量工作,创build帐户并在整个位置设置文件夹权限。 当然,把AD放在适当的位置,将系统和用户添加到域中将需要一些努力。

杰夫

如果您打算扩展这个环境,您需要集中authentication和pipe理。 即使您打算增加环境,现在通过实施集中式身份validation和授权,您仍然可以在日常运营中看到非常实时的节省。

如果是Windows环境,AD是一个简单而昂贵的解决scheme。 如果成本是AD的关键,那么实施Samba。

一开始看起来会比较困难,但是你会习惯这些工具,然后你会回过头来想知道你是否需要这样做并不完全明显。

你不需要广告。 *

大型律师事务所。 我们的用户大概在103到117人之间,最近2年有3个州的4个地点,实习生和办事员的人员stream动。 我们运行整个公司与1个服务器框多米诺骨牌/笔记和会计,专用软件专用w2k8服务器,约5或6专用通用窗口框为各种应用程序和… 2个Linux文件夹服务器需要和备份,加上防火墙的第三个盒子。 这一切都像兴奋剂兔子运行,我们还没有与供应商或软件的问题。

  • 但无论如何你可能会得到它。 微软希望你能join集体,除了完全从Windows上迁移出来,长远来看,你注定会是AD。

使用Active Directory的原因

  1. 受保护的用户安全组
  2. 集中用户帐户pipe理
  3. 通过组策略对象集中策略pipe理
  4. 额外的托pipe服务
  5. 更好的安全pipe理
  6. configuration文件复制
  7. authentication策略
  8. AD回收站
  9. CAL激活
  10. 修补程序分发
  11. ADnetworking服务
  12. 重设密码
  13. 单点login
  14. 双因素authentication
  15. 目录合并
  16. 应用程序目录分区
  17. 通用组caching
  18. 混合型材login
  19. 可扩展性没有复杂性
  20. 强大的开发环境
  21. 会话重复

我成功运行了没有Active Directory的系统; 但是,您需要通过替代工具来弥补需求。 我在三个不同的组织约150名用户切换到AD。