Microsoft серверлеріндегі домен контроллері: негізгі және қосымша түрлер
Domain controller (Windows)
Microsoft серверлеріндегі домен контроллері – Windows доменіндегі қауіпсіздік сұрақтарына жауап беретін сервер. Бір логинмен бірнеше ресурстарға қол жеткізуге мүмкіндік береді.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Microsoft серверлерінде доменді басқарушы (DC) – Windows домені ішіндегі қауіпсіздік куәландыру сұраныстарына (кіру, т.б.) жауап беретін серверлік компьютер. Домен – Windows NT жүйесінде пайдаланушыға бір логин және пароль арқылы бірнеше компьютерлік ресурстарға қол жеткізу мүмкіндігін беретін ұғым.
On Microsoft Servers, a domain controller (DC) is a server computer that responds to security authentication requests (logging in, etc.) within a Windows domain. A domain is a concept introduced in Windows NT whereby a user may be granted access to a number of computer resources with the use of a single username and password combination.
Тарих
Windows NT 4 Server-де әр домен үшін бір доменді басқарушы негізгі доменді басқарушы (PDC) ретінде конфигурацияланған; қалған доменді басқарушылар резервтік доменді басқарушылар (BDC) болды. PDC-нің өте маңызды рөліне байланысты, ең жақсы тәжірибелер PDC-ді тек домендік қызметтерге арнауды және жүйені баяулату немесе құлату мүмкіндігі бар файл, басып шығару немесе қосымша қызметтерді пайдаланбауды талап етті. Кейбір желі әкімшілері PDC істен шыққан жағдайда оны жаңару үшін қолжетімді болу мақсатында арнайы BDC-ні онлайн қосу қадамын жасады. BDC домендегі пайдаланушыларды аутентификациялай алатын болса да, домендегі барлық өзгерістер (жаңа пайдаланушылар, өзгертілген құпия сөздер, топқа қатыстылық және т.б.) тек PDC арқылы жасалуы мүмкін еді, ол осы өзгерістерді домендегі барлық BDC-ге таратушы еді. Егер PDC қолжетімсіз болса (немесе өзгеріс тілейтін пайдаланушымен байланыса алмаса), жаңарту сәтсіз аяқталар еді. Егер PDC толығымен қолжетімсіз болса (мысалы, құрылғысы істен шыққан жағдайда), қолданыстағы BDC-ні PDC-ге жаңартуға болар еді. Windows 2000 және одан кейінгі нұсқалары Active Directory ("AD") енгізді, ол PDC және BDC тұжырымдамасын көп мастерлік көшірмелеу пайдасына жойды. Дегенмен, тек бір доменді басқарушы орындай алатын бірнеше рөлдер бар, олар Flexible single master operation рөлдері деп аталады. Бұл рөлдердің кейбіреулерін әр доменде бір DC орындауы керек, ал басқаларына AD орманы үшін бір DC жеткілікті. Егер осы рөлдердің бірін орындайтын сервер жоғалса, домен жұмысын жалғастыра алады, ал егер сервер қайта қолжетімді болмаса, әкімші рөлді "иелену" деп аталатын процесте рөлді өз мойнына алу үшін баламалы DC-ні тағайындай алады.
With Windows NT 4 Server, one domain controller per domain was configured as the primary domain controller (PDC); all other domain controllers were backup domain controllers (BDC). Because of the critical nature of the PDC, best practices dictated that the PDC should be dedicated solely to domain services, and not used for file, print or application services that could slow down or crash the system. Some network administrators took the additional step of having a dedicated BDC online for the express purpose of being available for promotion if the PDC failed. A BDC could authenticate the users in a domain, but all updates to the domain (new users, changed passwords, group membership, etc.) could only be made via the PDC, which would then propagate these changes to all BDCs in the domain. If the PDC was unavailable (or unable to communicate with the user requesting the change), the update would fail. If the PDC was permanently unavailable (e. g. if the machine failed), an existing BDC could be promoted to be a PDC. Windows 2000 and later versions introduced Active Directory ("AD"), which largely eliminated the concept of PDC and BDC in favor of multi master replication. However, there are still several roles that only one domain controller can perform, called the Flexible single master operation roles. Some of these roles must be filled by one DC per domain, while others only require one DC per AD forest. If the server performing one of these roles is lost, the domain can still function, and if the server will not be available again, an administrator can designate an alternate DC to assume the role in a process known as "seizing" the role.
Негізгі доменді басқарушы
Windows NT 4 жүйесінде бір DC негізгі доменді басқарушы (PDC) ретінде қызмет етеді. Егер бар болса, қалғандары көбінесе резервтік доменді басқарушы (BDC) болып табылады. PDC әдетте "бірінші" деп белгіленеді. "Домендерге арналған пайдаланушы менеджері" – пайдаланушылар/топтар туралы ақпаратты сақтауға арналған құрал. Ол негізгі контроллердегі домендік қауіпсіздік дерекқорын пайдаланады. PDC пайдаланушы шоттарының базасының түпнұсқалық көшірмесіне ие, оған қол жеткізіп, өзгерте алады. BDC компьютерлерінде осы деректер базасының көшірмесі бар, бірақ бұл көшірмелер тек оқу режимінде қолжетімді. PDC шоттар базасын BDC-ге жүйелі түрде көшіреді. BDC-лер PDC-ге резервтік көшірме жасау үшін және желіге кіретін пайдаланушыларды растау үшін қажет. Егер PDC істен шықса, BDC-лердің бірін PDC орнына көтеруге болады. PDC әдетте алғаш құрылған домендік контроллер болады, егер ол жаңартқан BDC-мен алмастырылмаса.
In Windows NT 4, one DC serves as the primary domain controller (PDC). Others, if they exist, are usually a backup domain controller (BDC). The PDC is typically designated as the "first". The "User Manager for Domains" is a utility for maintaining user/group information. It uses the domain security database on the primary controller. The PDC has the master copy of the user accounts database which it can access and modify. The BDC computers have a copy of this database, but these copies are read only. The PDC will replicate its account database to the BDCs on a regular basis. The BDCs exist in order to provide a backup to the PDC, and can also be used to authenticate users logging on to the network. If a PDC should fail, one of the BDCs can then be promoted to take its place. The PDC will usually be the first domain controller that was created unless it was replaced by a promoted BDC.
PDC эмуляциясы (біріншілік доменді басқарушы)
Windows-тың қазіргі нұсқаларында домендер Active Directory қызметтерін пайдалану арқылы толықтырылды. Active Directory домендерінде бастапқы және екінші домен контроллері қатынастарының ұғымы енді қолданылмайды. PDC эмуляторлары есептік жазбалар базасын және әкімшілік құралдарды қамтиды. Осының салдарынан, үлкен жүктеме жүйені баяулатуы мүмкін. PDC эмуляторының жүктемесін азайту үшін DNS қызметін екінші эмулятор машинасына орнатуға болады. Сол ережелер сақталады: доменде тек бір ғана PDC болуы мүмкін, бірақ бірнеше репликация серверлерін пайдалануға болады. PDC эмуляторының бас мастері, егер доменде Windows NT 4.0 домендік контроллерлері (BDC) қалса, PDC орнына әрекет етеді және олар үшін көшірмелеу көзі болып табылады. PDC эмуляторының бас мастері домен ішіндегі парольдерді өзгертуді басымдықпен репликациялайды. Парольдерді өзгерту Active Directory доменіндегі барлық домендік контроллерлерге көшіру үшін уақыт қажет болғандықтан, PDC эмуляторының бас мастері парольдерді өзгерту туралы хабарламаны дереу алады. Егер басқа домендік контроллерде кіру әрекеті сәтсіз болса, ол кіру сұранысын қабылдамастан бұрын PDC эмуляторының бас мастеріне жібереді. PDC эмуляторының бас машинасы сондай-ақ домендегі барлық домендік контроллерлердің уақытын синхрондау үшін қолданылады. Ол өз кезегінде сыртқы NTP уақыт көзімен синхрондауға конфигурациялануы керек.
In modern releases of Windows, domains have been supplemented by the use of Active Directory services. In Active Directory domains, the concept of primary and secondary domain controller relationships no longer applies. PDC emulators hold the accounts databases and administrative tools. As a result, a heavy workload can slow the system down. The DNS service may be installed on a secondary emulator machine to relieve the workload on the PDC emulator. The same rules apply; only one PDC may exist on a domain, but multiple replication servers may still be used. The PDC emulator master acts in place of the PDC if there are Windows NT 4.0 domain controllers (BDCs) remaining within the domain, acting as a source for them to replicate from. The PDC emulator master receives preferential replication of password changes within the domain. As password changes take time to replicate across all the domain controllers in an Active Directory domain, the PDC emulator master receives notification of password changes immediately, and if a logon attempt fails at another domain controller, that domain controller will forward the logon request to the PDC emulator master before rejecting it. The PDC emulator master also serves as the machine to which all domain controllers in the domain will synchronise their clocks. It, in turn, should be configured to synchronise to an external NTP time source.
Самба
Бастапқы доменді басқарушылар (PDC) Microsoft-тың SMB клиенттік/серверлік жүйесін Samba эмуляциялағанда нақты қайта жаңғыртылды. Samba Linux жүйесінде NT 4.0 доменін де, сондай-ақ қазіргі заманғы Active Directory домендік қызметтерін де эмуляциялай алады.
Primary Domain Controllers (PDC) have been faithfully recreated on the Samba emulation of Microsoft's SMB client/server system. Samba has the capability to emulate an NT 4.0 domain, as well as modern Active Directory Domain Services on a Linux machine.
Сақтық көшірме доменді басқарушы
Windows NT 4 домендерінде резервтік домен контроллері (BDC) – пайдаланушы шоттарының дерекқорының көшірмесіне ие компьютер. PDC-дегі шоттар дерекқорынан өзгеше, BDC дерекқоры тек оқуға арналған көшірме болып табылады. PDC-дегі негізгі шоттар дерекқорына өзгерістер енгізілген кезде, PDC жаңартуларды BDC-ге жібереді. Бұл қосымша домен контроллерлерінің болуы қателерге төзімділікті қамтамасыз ету үшін керек. Егер PDC істен шықса, оны BDC-мен алмастыруға болады. Мұндай жағдайда әкімші BDC-ні жаңа PDC ретінде белгілейді. BDC-лер пайдаланушы кіру сұраныстарын растай алады және PDC-ден аутентификация жүктемесінің бір бөлігін өз мойнына алады. Windows 2000 шыққанда, NT 4 және одан бұрынғы нұсқаларындағы NT домені Active Directory-мен алмастырылды. Active Directory домендерінде, табиғи режимде жұмыс істейтін домендерде, PDC және BDC ұғымдары жоқ. Бұл домендерде барлық домен контроллерлері тең деп есептеледі. Бұл өзгерістің қосымша салдары – «тек оқуға арналған» домен контроллерін құру мүмкіндігінен айырылу. Windows Server 2008 бұл мүмкіндікті қайта қамтамасыз етті.
In Windows NT 4 domains, the backup domain controller (BDC) is a computer that has a copy of the user accounts database. Unlike the accounts database on the PDC, the BDC database is a read only copy. When changes are made to the master accounts database on the PDC, the PDC pushes the updates down to the BDCs. These additional domain controllers exist to provide fault tolerance. If the PDC fails, then it can be replaced by a BDC. In such circumstances, an administrator promotes a BDC to be the new PDC. BDCs can also authenticate user logon requests and take some of the authentication load from the PDC. When Windows 2000 was released, the NT domain as found in NT 4 and prior versions was replaced by Active Directory. In Active Directory domains running in native mode, the concept of the PDC and BDC do not exist. In these domains, all domain controllers are considered equals. A side effect of this change is the loss of ability to create a "read only" domain controller. Windows Server 2008 reintroduced this capability.
Номенклатура
Windows Server үш түрдің бірі болуы мүмкін: Active Directory "доменді басқарушылары" (жеке сәйкестілік пен куәландыруды қамтамасыз ететіндер), Active Directory "мүше серверлері" (файл сақтау орындары және схема сияқты қосымша қызметтерді ұсынатындар) және Windows Workgroup "жеке жұмыс серверлері". Microsoft кейде "Active Directory Server" терминін "Доменді басқарушы" терминімен синоним ретінде қолданады, бірақ осы терминді қолдану ұсынылмайды.
Windows Server can be one of three kinds: Active Directory "domain controllers" (ones that provide identity and authentication), Active Directory "member servers" (ones that provide complementary services such as file repositories and schema) and Windows Workgroup "stand alone servers". The term "Active Directory Server" is sometimes used by Microsoft as synonymous to "Domain Controller" but the term is discouraged.