Кіріспе

Microsoft Active Directory-нің ерекшелігі – Flexible Single Master Operations (FSMO, F кейде "көшіп жүретін"; Fiz mo деп айтылады), немесе жай ғана бір мастерлік операция немесе операциялар шебері, Microsoft Active Directory (AD) ерекшелігі болып табылады. 2005 жылдан бастап FSMO термині қолданудан шығарылып, операциялық шеберлер пайдасына ауыстырылды. FSMO – стандартты деректерді беру және жаңарту әдістері жеткіліксіз болған кезде қолданылатын домендік контроллердің (DC) арнайы тапсырмалар жиынтығы. AD әдетте бірнеше теңдес DC-ге негізделеді, олардың әрқайсысы AD деректер қорының көшірмесін сақтайды және көп мастерлік репликация арқылы синхрондалады. Көп мастерлік репликацияға жарамсыз және тек бір мастерлік деректер базасымен ғана орындалатын тапсырмалар – FSMO.

Домен бойынша рөлдер

Бұл рөлдер домен деңгейінде қолданылады (яғни орманның әрбір доменіне біреуден):

PDC эмуляторы (біріншілік доменді басқарушы) Бұл рөл барлық FSMO рөлдерінің ішіндегі ең көп пайдаланылатын және функцияларының кең ауқымы бар. PDC эмуляторы рөлін атқаратын домендік контроллер аралас ортада, Windows NT 4.0 BDC-лер әлі де болғанда өте маңызды. Себебі PDC эмуляторы рөлі Windows NT 4.0 PDC функцияларын эмуляциялайды. Тіпті барлық Windows NT 4.0 домендік контроллерлері Windows 2000 немесе одан кейінгі нұсқаларға көшірілсе де, PDC эмуляторы рөлін атқаратын домендік контроллер әлі де көп жұмыс жасайды. PDC эмуляторы – басқа барлық домендік контроллерлер үшін уақытты синхрондаудың домендік көзі; көп доменді орманда әр домендегі PDC эмуляторы орманның түбірлік PDC эмуляторымен синхрондалады. Барлық басқа домен мүшелері өздерінің домендік контроллерлерімен синхрондалады. Компьютерлік сағаттардың орман бойынша синхрондастырылуы өте маңызды, өйткені шамадан тыс сағаттың айырмашылығы Kerberos аутентификациясының сәтсіздігіне әкеледі. Сонымен қатар, барлық парольдерді өзгертулер PDC эмуляторында жүзеге асырылады және басымдықпен көбейтіледі.

RID Master (Relative ID) Бұл FSMO рөлінің иесі – берілген домендегі барлық RID Pool сұраныстарын өңдеуге жауапты жалғыз DC. Ол сондай-ақ домен аралық объектіні жылжыту кезінде объектіні бір доменнен екінші доменге жылжыту үшін жауапты. DC пайдаланушы немесе топ сияқты қауіпсіздіктің негізгі объектісін жасағанда, ол объектіге бірегей SID тағайындайды. Бұл SID домендік SID-ден (доменде құрылған барлық SID-тер үшін бірдей) және доменде құрылған әрбір қауіпсіздік негізгі SID-і үшін бірегей болатын салыстырмалы ID-ден (RID) тұрады. Домендегі әрбір DC-ге ол құратын қауіпсіздік принциптеріне тағайындауға рұқсат етілген RID-тер жиынтығы беріледі. DC-ге бөлінген RID-тер жиынтығы шектен төмен болса, ол DC доменнің RID Master FSMO рөлінің иесіне қосымша RID-терді сұрайды, RID Master FSMO рөлінің иесі сұрауға жауап береді, RID-терді доменнің бөлінбеген RID-тер жиынтығынан алып, оларды сұрау салған DC-нің жиынтығына тағайындайды.

Инфрақұрылым шебері Бұл рөлдің мақсаты – домендер аралық объектілерге сілтемелердің дұрыс өңделуін қамтамасыз ету. Мысалы, бір доменнен бір пайдаланушы басқа доменнен қауіпсіздік тобына қосылса, Инфрақұрылым шебері бұл дұрыс жасалғанына көз жеткізеді. Алайда, егер Active Directory орналастырылуында тек бір домен болса, онда Инфрақұрылым шебері рөлі мүлдем жұмыс істемейді және тіпті көп доменді ортада оны күрделі пайдаланушыны басқару тапсырмаларын орындаудан басқа ретпен ғана қолданады. Бұл тек домендік бөлімге (әдепкі атау контексі) қатысты және тек домендік бөлімді ғана сұрап алады. Алайда, әрбір қолданбалық бөлімде, соның ішінде орман және домен деңгейіндегі DNS домен аймақтарында өзінің жеке Инфрақұрылым шебері бар. Бұл рөлді ұстаушы бөлімінің түбіріндегі объектінің атрибутында сақталады, оны өзгертуге болады, мысалы, объектінің атрибутын өзгертуге болады.

FSMO рөлдерін домен контроллерлері арасында ауыстыру

Әдетте AD барлық операциялық басты рөлдерді орманда құрылған алғашқы DC-ге тағайындайды. Қатеге төзімділікті қамтамасыз ету үшін Орманның әрбір доменінде бірнеше доменді контроллерлер болуы тиіс. Егер орманда жаңа домендер құрылса, жаңа домендегі бірінші DC доменге қатысты барлық FSMO рөлдерін иеленеді. Доменде көптеген доменді контроллерлер болған жағдайда, бұл қанағаттанарлық жағдай емес. Microsoft FSMO рөлдерін сақтықпен бөлуді ұсынады, сондай-ақ әр рөлді қабылдауға дайын DC-лерді дайындауды ұсынады. Мүмкіндігінше PDC эмуляторы мен RID мастері бір DC-да орналасуы керек. Схемалық мастер және Домендік атау мастері де бір DC-да болуы тиіс. FSMO рөлі басқа DC-ге ауысқанда, бастапқы FSMO иесі мен жаңа FSMO иесі деректерді ауыстыру кезінде жоғалмауын қамтамасыз ету үшін байланыс жасайды. Егер бастапқы FSMO иесі қалпына келтірілмейтін сәтсіздікке ұшыраса, жоғалған рөлдерді "қарап алу" үшін басқа DC жасалуы мүмкін; алайда, байланыс болмауына байланысты деректерді жоғалту қаупі бар. Доменді басқарушыдан рөлдерді берудің орнына алу, PDC эмуляторы мен Инфрақұрылымдық операциялар рөлдерін қоспағанда, осы доменді басқарушыны осы FSMO рөлін қайтадан иеленуден қорғайды. Active Directory-де зақымдану орын алуы мүмкін. FSMO рөлдерін DC-лер арасында MMC-ге қосылған AD құралдарының көмегімен немесе командалық жолға негізделген ntdsutil құралын пайдаланып оңай жылжытуға болады.

FSMO рөлі және жаһандық каталог

FSMO-ның кейбір рөлдері DC-нің Global Catalog (GC) сервері болуына да байланысты. Орман алғаш құрылғанда, бірінші доменді басқарушы әдепкі бойынша Global Catalog сервері болып табылады. Global Catalog бірнеше функцияны атқарады. GC объект деректері туралы ақпаратты сақтайды, осы дерек объектілері мен олардың атрибуттарына қатысты сұрауларды басқарады, сондай-ақ желілік кіруге қажетті деректерді ұсынады. Көбінесе барлық домендік контроллерлер де жаһандық каталог серверлері болып табылады. Егер олай болмаса, көп доменді орман жағдайында Инфрақұрылым шебері рөлі жаһандық каталогтың көшірмесін де сақтайтын домендік контроллерде орналастырылмауы керек, себебі осы екі рөлдің бір хостта бірігуі көп доменді ортада күтпеген (және зиян келтіруі мүмкін) әрекеттерге алып келеді. Дегенмен, Домендік атау шебері рөлі GC болып табылатын DC-де орналасуы тиіс.