首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >升级Active Directory

升级Active Directory
EN

Server Fault用户
提问于 2009-06-10 16:53:11
回答 3查看 231关注 0票数 3

我的公司经营一种SaaS产品。我的职责是我们的公司环境,即公司办公室的用户、计算机和数据中心。我计划升级我们当前的结构。我有大约65个用户,其中60个工作从我们的公司办公室,其余5个来自他们各自的内政部。我有五个数据中心,地理上分散着他们自己的AD森林。我想把所有的东西都放在一片森林里。这里的最佳实践是什么?它们是属于自己的独立森林,还是属于父森林的域名。请记住,所有对其他数据中心的访问都是从公司办公室访问的。

另外,通过提升或从头开始升级当前的Active环境会更好吗?两者的优点和共同点是什么?

EN

回答 3

Server Fault用户

回答已采纳

发布于 2009-06-10 17:10:43

通常情况下,一旦你到了AD,你想要提升,而不是迁移。这样你就不需要做计算机帐户的迁移,等等。是否是独立的森林(甚至是域)的问题更多地取决于你的工作方式,而不是其他任何事情。有些事情需要考虑:

  • 域不是安全边界。森林是。如果需要无法通过委托权限处理的安全边界,则应使用多个林。否则,一片森林就行了。
  • 您需要多个域吗?或者在OU级别使用OU和委托权限可以更好地服务于您吗?
  • 如果您担心WAN上的身份验证流量以及诸如此类的事情,您应该已经在AD中设置了物理站点。这将确保人们最初使用最近的域控制器。
  • 由于5个用户在地理上分散在多个站点上,您是否需要向他们部署一个DC (网络连接、中断等等)?如果不是,那么就有更多的理由撤回到单个林的单域配置。即使他们确实存在网络连接问题,您仍然可以将一个DC部署到站点上。如果你要到2008年,这甚至可以是一个只读DC。
票数 3
EN

Server Fault用户

发布于 2009-06-10 17:30:14

你问题的关键是:我想要一个多森林基础设施还是一个单一森林基础设施?

当您需要组织之间的安全边界时,您需要多个森林。域不是安全边界。

回答这个问题,剩下的就很简单了。您希望尽可能少的森林来满足您的安全边界要求。您希望尽可能少的域来满足复制边界要求。

票数 2
EN

Server Fault用户

发布于 2009-06-10 17:11:33

我的理解有点过时,但较新版本的AD更好地处理这种情况。我认为在这种情况下,空根是个好主意。你在森林的顶端有一个域名(比如说.dir.organisation.org),它只适用于DNS和全局目录。然后创建子域(tx.dir.organisation.org、ca.dir.organisation.org等)作为空根的子域。然后为每个地理上分散的数据中心配置站点。全局目录数据仍需在WAN链接中复制,DNS更新也必须在一定程度上复制。不管这对你的环境是否合理,你必须自己决定。但如果你有这方面的基础设施,这就是我所建议的。这将提供内置的信任和统一帐户数据库,这是AD的主要优势之一。

至于升级,我们喜欢提升域的功能级别,然后使用dcpromo将DC降级到成员服务器,用新的OS版本重新格式化DC,然后使用dcpromo再次使其成为DC。清洗,冲洗,重复每个DC,直到所有的升级。然后,一旦您满意您的兼容性问题得到解决,提高功能水平到新的操作系统。

票数 1
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/23484

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档