Articles of 主动目录

针对托pipe服务提供的Active Directorydevise

我经营一家小型托pipe服务公司,作为偿还学生贷款的一种手段。 我拥有一些位于数据中心的Windows机架式服务器。 configuration是通过我在C#中编写的一些工具完成的,这些工具配合WMI和ADSI为我的客户端configurationActive Directory,IIS和Exchange。 [1]我应该说“虚拟主机”,但我提供更多的服务。 到目前为止,这一切都行得通,但是当我开始的时候,我决定在内部使用相同的域名。 “Foohost.com”既是我的AD目录名,也是我公司网站的域名。 AD DNS服务器已公开。 当我扩展到两台服务器并build立它们之间的专用链接时(使用192.168.xx频段),当因特网上的人试图查找我的服务器的地址时,DNS服务器正在返回这些私有IP地址,所以事情就开始了。 现在我已经阅读了关于Active Directorydevise的TechNet上的一些文章,他们build议在Active Directory域中使用“internal.foohost.com”,在外部使用“foohost.com”。 这对我来说是有道理的,但是当涉及到正确设置我的DNS服务器时,我感到困惑: 我正在使用Server 2008上的Microsoft DNS服务器,该服务器不支持ACL或对recursion进行更严格的控制。 DNS服务器对每个网站或客户的域名都有一个区域文件(有时候是AD集成的,有时是使用文件系统的)。 我不知道是否应该使用一个单独的,专用的DNS服务器(我不能真正负担得起),只是为了托pipe我的客户端的区域文件而禁用recursion,并严格使用AD的DNS服务器作为AD域区域文件,启用了recursion(因此域中的服务器可以parsingInternet DNS条目),但通过防火墙将其与公共密封。 这是另一回事:我没有适当的防火墙。 我只是在我的所有服务器上使用Windows防火墙。

什么是免费的活动目录模拟器工具,用于testing远程单点loginauthentication请求?

需要testing应用程序是否正确实施了活动目录远程validation单点login请求? 如果你不知道一个工具,什么是一个项目清单确认是否到位?

将站点服务器(不是PDC)移动到它自己的新域中,使文件共享上的当前用户帐户和权限保持不变

我还没有受过正式的微软培训,所以原谅我的无能,讨论我们想要做什么以及如何去做。 我们目前有一个MPLS风格的networking托pipe不同的网站,每个网站都有自己的DC,OU和文件/文件夹/打印共享。 我们还有一个位于中心位置的PDC防火墙,可以从所有的站点访问。 我们需要做的是从域中删除现有的DC,保持先前的AD用户帐户,密码,文件/文件夹权限和打印份额(GP)完好无损,并在完全独立的情况下更改域名(将网站与MPLS分离连接)在它自己的新域上,并将其提升到PDC。 我已经看过了ADMT工具,它似乎将所有的SiD迁移到一个新的目标域,但是从我所收集的内容来看,将使用一个新的框来充当PDC,这也意味着文件/文件夹权限不会被转移到新的域。 如果可能的话,我想从站点DC做到这一点,而不使用任何其他盒子作为临时DC或类似的。 我想知道有没有人有这样的经历,有没有人有这样的build议?

创buildRODC时出错

我有一台名为ws7的win server 2012 r2服务器。 从我的其他Windows 2012服务器,这是目前我们的主要活动目录服务器名为ws4我想创build一个有限带宽的远程办公室的RODC 我试图“预先创build一个只读域帐户”,当我input服务器的名称,它给了我错误“ 指定的计算机名称“ws7”已存在于域“mydomain.local” 服务器ws7join到域,但我不知道下一步该怎么做

AAD Connect“软匹配问题”

在最近我在我工作的学校对服务器基础架构进行虚拟化之前,我已经从同步升级到AAD Connect。 我希望能够将用于执行Windows部署的物理黑盒子中的angular色移到less数虚拟机上,以避免出现单点故障,但是我遇到了一些问题。 虽然旧的部署服务器仍然完全同步,但是新的同步服务器拒绝同步,声称存在无效Softmatch。 我得到错误0x8023134a和我已经得到的详细信息(对于我在处所的每个单一帐户)是这样的: 无法更新此对象,因为与此对象关联的以下属性的值可能已经与本地目录服务中的另一个对象相关联:[ProxyAddresses SMTP:[email protected]; Mail [email protected];]。 更正或删除本地目录中的重复值。 有关标识具有重复属性值的对象的更多信息,请参阅http://support.microsoft.com/kb/2647098 。 跟踪ID:7c9023f4-449e-4598-8f0b-1528c561364d 所有的帐户都在AAD和ADDS都有,他们一直在完美的工作,并再次在我以前的部署服务器上完美的服务。 我无法想象MS会编写跨多个实例不能存在的东西。 每个账户都有这种情况发生,我看到微软正在说要做一个艰难的比赛,或者删除和读取每个账户(第二个是不会发生的),但是这些看起来并不是真正的解决scheme。 有没有一个体面的自动化的方式来解决这个问题,任何人都会遇到。 谢谢!

查看域用户的组成员身份所需的权限

我正在编写一些代码来查找特定域组的成员。 此应用程序运行的用户是否需要域上的任何特定权限才能获取此信息? 背景:我已经确定应用程序需要作为域用户运行,以便能够从域中查询信息。 我有一个组名的列表,对于每个组,我需要查找该组的成员,并获得他们的名字/用户名。

计算机不在RODC中进行身份validation

我在本地有一个RODC,在同一地点有一个PDC。 我在本地站点的任何一台计算机上运行SET,他们都说LOGONSERVER ='PDC'。 他们都应该对当地的RODC进行身份validation,但他们似乎并不想。 我查看了RODC的日志,并从NETLOGON得到了一些间隔的错误: 从计算机COMPUTERNAME的会话设置无法进行身份validation。 发生以下错误:访问被拒绝。 search这个错误导致我在这里,但没有任何解决scheme似乎有任何帮助(或者我没有正确使用解决scheme?) 有没有人纠正过这个错误? 有人能指出我的方向吗?

在AD集成区域中同步独立DNS服务器上的DNS区域

我需要在服务器[这是域的一部分,但不是域控制器]上安装DNS服务。 我有大约12个域控制器安装了DNSangular色,他们有大约25个AD集成DNS区域。 我不希望这个新的服务器升级到域控制器,而应该把所有的DNS区域复制到它们。 你能帮我理解我怎么能做到这一点,而无需在这个服务器上手动创build辅助区域? 谢谢 – Roshan

在我的服务器上添加RDP后,无法再使用RDPlogin

我有两个专用于Windows 2008 R2服务器,我用于虚拟主机。 一个服务器A是一个域控制器,服务器B应该简单地添加到由服务器A控制的域中。 所以我RDP到服务器B,并更改系统设置,使服务器B是该域的一部分。 我input了我的域pipe理员凭据,被欢迎到域,并要求重新启动服务器。 到目前为止,一切似乎都顺利进行 重新启动后,我无法再打开与服务器B的RDP连接: 由于以下原因之一,远程桌面无法连接到远程计算机: 1)远程访问服务器未启用2)远程计算机已closures3)远程计算机在networking上不可用 确保远程计算机已打开并连接到networking,并且启用了远程访问。 我还原了服务器B的旧备份,并在将服务器添加到我的域之前closures了防火墙。 但是问题再次发生了。 这可能是什么原因? 该域是全新的,我没有改变任何默认设置。 这可能是某种域范围的默认策略,closures任何域客户端上的RDP? 或者也许这与服务器B是虚拟的事实有关? 谢谢你的帮助, 阿德里安

活动目录devise

请帮助我如何基于以下devise我的活动目录层次结构。 我们有一个公司办公室,有8-10个部门和200多个<250个用户。 我们在不同的地理位置有两个工厂和一个现场办公室。 他们都通过VPN连接。 在我们的工厂里,平均有150个用户,现场办公室有30/35个用户。 目前我们计划只在总部实施AD。 但是我们必须考虑到我们工厂和现场办公室的未来发展。 我们所有的电脑都是Windows XP,其中很less是Win7,我们正在慢慢迁移到Win7 我们有Windows 2003 Server。 而已。 我应该为每个部门创build多个域吗? 在安装AD的服务器上创buildDNS是否好? 我们是否需要为每个位置购买物理服务器? 当我们在其他地方实施广告时,我应该记住哪些devise考虑因素? 使用高configurationPC作为服务器是一个好主意吗? 还是应该为此购买服务器? * 4。 我想说的是:现在我们将在总部实施AD。 那么,现在我应该考虑哪些devise问题以供将来实施? 谢谢。 Shahidul 我查询了很多……. 🙂