Обзор Active Directory. Введение в службы каталогов. Объекты, схема и компоненты Active Directory, страница 2

Управляемость. Вотличие от простой доменной модели Windows NT, Active Directory основывается на иерархических структурах. Эти структуры упрощают управление административными привилегиями и другими настройками безопасности, во-пер­вых, и обнаружение пользователями таких сетевых ресурсов, как файлы и принте­ры, во-вторых.

Интеграция с системой доменных имен (DNS). Active Directory обращается к DNS — стандартной службе Интернет, предназначенной для трансляции удобочитаемых имен узлов в численные адреса протокола Интернет (Internet Protocol, IP). Несмотря на независимость друг от друга, различие задач и реализаций, Active Directory и DNS характеризуются обшей иерархической структурой. С помощью DNS клиенты опре­деляют местоположение контроллеров домена. При использовании собственной службы DNS Windows Server 2003 появляется возможность хранения первичных зон DNS в Active Directory и их репликации среди других контроллеров домена Active Directory.

Управление конфигурациями клиента. Active Directory предусматривает новые техно­логии управления элементами конфигурации клиента — в частности, мобильностью пользователя и сбоями жестких дисков; администрирование и потери времени пользователем при этом сводятся к минимуму.

Администрирование на основе политик. Политики в Active Directory определяют раз­решенные операции и настройки, заданные для пользователей и компьютеров в рам­ках данного сайта, домена или подразделения. Управление на основе политик зна­чительно упрощает такие задачи, как обновление операционной системы, установ­ка приложений, создание пользовательских профилей и блокировка настольных си­стем.

Репликация данных. Реализованная в Active Directory технология репликации с не­сколькими хозяевами обеспечивает готовность информации, отказоустойчивость, выравнивание нагрузки, и кроме того значительно повышает производительность. Репликация с несколькими хозяевами позволяет обновлять каталог на любом отдель­но взятом контроллере домена и реплицировать эти изменения на все остальные кон­троллеры. Поскольку в процессе участвует несколько контроллеров домена, репли­кация продолжается даже в случае выхода из строя одного из них.

Гибкость и безопасность процессов аутентификации и авторизации. Службы аутенти­фикации и авторизации Active Directory гарантируют надежную защиту данных и сводят к минимуму ограничения на коммерческую деятельность в сети Интернет. Среди поддерживаемых Active Directory протоколов аутентификации следует упомя­нуть Kerberos версии 5, протокол защищенных сокетов (Secure Sockets Layer, SSL) версии 3 и протокол безопасности транспортного уровня (Transport Layer Security, TLS) с применением сертификатов Х.506 версии 3. Кроме того, в Active Directory предусмотрены группы безопасности, которые охватывают сразу несколько доменов.

Интеграция с системой защиты. Служба каталогов Active Directory интегрирована с системой безопасности Windows Server 2003. Разрешения управления доступом мож­но задавать для каждого объекта каталога, и даже для его свойств. Политики безопасности можно активировать локально, а также для указанного сайта, домена или подразделения.

Приложения и инфраструктура с поддержкой каталогов. Возможности Active Directory упрощают процесс конфигурирования и управления приложениями и другими сете­выми компонентами с поддержкой каталогов. Кроме того, за счет интерфейсов служ­бы Active Directory (Active Directory Service Interfaces, ADSI) эта служба каталогов превращается в многофункциональную среду разработки.

Способность к взаимодействию с другими службами каталогов. Active Directory бази­руется на стандартных протоколах доступа к каталогам, в числе которых — облегчен­ный протокол службы каталогов (Lightweight Directory Access Protocol, LDAP) версии 3 и интерфейс поставщика услуг именования (Name Service Provider Interface, NSPI). Соответственно, Active Directory может взаимодействовать с другими службами ка­талогов, поддерживающими эти протоколы. Поскольку протокол доступа к катало­гам LDAP является стандартным протоколом службы каталогов, существует возмож­ность разработки программ, обращающихся к нему с целью использования инфор­мации Active Directory совместно с другими службами каталогов с поддержкой LDAP. Поддержка протокола NSPI, применяемого клиентами Microsoft Exchange Server 4 и 5.x, реализована Active Directory для обеспечения совместимости с каталогом
Exchange.