Active Directory Domain Services یا AD DS یک سرویس دایرکتوری سلسلهمراتبی برای ذخیره و در دسترس قرار دادن اطلاعات اشیای شبکه برای کاربران و مدیران مجاز است. درک اجزای آن، پایه تصمیمگیری درست درباره حسابها، رایانهها، منابع اشتراکی و سیاستهای دسترسی در محیط Windows Server است.
۱. دایرکتوری چه چیزی را نگهداری میکند؟
دایرکتوری یک ساختار منطقی و سلسلهمراتبی است که اطلاعات اشیای شبکه را در یک مخزن ساختیافته نگهداری میکند. این اشیا میتوانند شامل حسابهای کاربری و رایانهای، سرورها، حجمهای ذخیرهسازی و چاپگرهای اشتراکی باشند. برای حساب کاربر، نمونه دادهها شامل نام، گذرواژه و شماره تلفن است.
هدف AD DS فقط ذخیره داده نیست؛ سرویس باید این دادهها را برای عملیات مدیریتی و دسترسی کاربران قابل یافتن و استفاده کند. بنابراین طراحی منطقی دایرکتوری، نامگذاری اشیا و سازماندهی آنها مستقیماً بر مدیریت شبکه اثر میگذارد.
۲. احراز هویت و کنترل دسترسی
امنیت در AD DS با احراز هویت هنگام ورود و کنترل دسترسی به اشیای دایرکتوری یکپارچه شده است. کاربر مجاز میتواند با یک نام کاربری و گذرواژه شبکه به منابعی که اجازه دسترسی به آنها را دارد دسترسی پیدا کند؛ مدیران نیز میتوانند دادهها و ساختار دایرکتوری را مدیریت کنند.
این مدل، مدیریت مبتنی بر سیاست را ممکن میکند. بااینحال، وجود حساب در دایرکتوری بهتنهایی به معنی مجاز بودن دسترسی به همه منابع نیست؛ مجوزها و سیاستهای اعمالشده تعیین میکنند هر کاربر یا مدیر چه عملیاتی انجام دهد.
۳. طرحواره و نامگذاری اشیا
Schema مجموعه قواعدی است که کلاسهای شیء، ویژگیهای آنها، محدودیتهای نمونهها و قالب نام اشیا را تعریف میکند. پیش از هر تغییر در ساختار داده، باید بررسی شود که نوع شیء و ویژگی موردنیاز توسط طرحواره پشتیبانی میشود و تغییر پیشنهادی با سازماندهی فعلی سازگار است.
۴. کاتالوگ سراسری و جستوجو
کاتالوگ سراسری اطلاعاتی درباره همه اشیای موجود در دایرکتوری فراهم میکند. کاربران و مدیران میتوانند اطلاعات را پیدا کنند، حتی زمانی که داده اصلی در دامنه دیگری قرار دارد. AD DS همچنین سازوکار پرسوجو و نمایهسازی دارد تا اشیا و ویژگیهای آنها برای کاربران یا برنامهها قابل انتشار و جستوجو باشند.
در عیبیابی جستوجو، ابتدا مشخص کنید شیء در کدام دامنه قرار دارد، چه ویژگیای باید پیدا شود و آیا اطلاعات موردنیاز در کاتالوگ سراسری موجود است. این تفکیک، مشکل طراحی جستوجو را از مشکل مجوز یا احراز هویت جدا میکند.
۵. نقش همانندسازی
سرویس همانندسازی دادههای دایرکتوری را در شبکه توزیع میکند. همه کنترلکنندههای دامنه در یک دامنه در همانندسازی مشارکت دارند و یک نسخه کامل از اطلاعات آن دامنه را نگهداری میکنند. پس از تغییر داده، تغییر باید به کنترلکنندههای دیگر دامنه منتقل شود.
- تغییر را در یک کنترلکننده دامنه یا ابزار مدیریتی مجاز اعمال کنید.
- بررسی کنید تغییر در دایرکتوری ثبت شده باشد.
- در صورت مشاهده داده متفاوت، وضعیت همانندسازی و نقش کنترلکنندههای دامنه را بررسی کنید.
- پس از همگامشدن نسخهها، جستوجو و دسترسی موردنظر را دوباره آزمایش کنید.
۶. چکلیست عملی برای مدیران
- نوع شیء و ویژگیهای موردنیاز را با طرحواره تطبیق دهید.
- احراز هویت را از مجوز دسترسی به منبع جداگانه بررسی کنید.
- برای جستوجوی بیندامنهای، نقش کاتالوگ سراسری را در نظر بگیرید.
- هر تغییر را پس از اعمال، از دید کاربر یا برنامه مصرفکننده آزمایش کنید.
- اختلاف داده میان کنترلکنندهها را بهعنوان نشانهای برای بررسی همانندسازی در نظر بگیرید.
جمعبندی عملی: AD DS را همزمان بهعنوان مخزن داده، چارچوب احراز هویت و سازوکار انتشار اطلاعات ببینید. این نگاه کمک میکند مشکلات حساب، جستوجو و دسترسی را در لایه درست بررسی کنید.
