Кіріспе
Microsoft Windows домендік желілері үшін жасалған каталог қызметі Active Directory (AD) – Microsoft компаниясының Windows домендік желілері үшін әзірлеген каталог қызметі. Windows Server операциялық жүйелері оны процестер мен қызметтер жиынтығы ретінде қамтиды. Алғашқыда Active Directory тек орталықтандырылған доменді басқару үшін қолданылды. Бірақ ол, нәтижесінде, түрлі анықтамалық негіздегі сәйкестік қызметтерінің жалпы атауына айналды. Доменді басқарушы – Active Directory Domain Service (AD DS) рөлін атқаратын сервер. Ол Windows домендік желідегі барлық пайдаланушылар мен компьютерлерді аутентификациялайды және рұқсат береді, барлық компьютерлерге қауіпсіздік саясатын тағайындайды және күшіне енгізеді, сондай-ақ бағдарламалық жасақтаманы орнатады немесе жаңартады. Мысалы, пайдаланушы Windows доменінің құрамындағы компьютерге кіргенде, Active Directory енгізілген пайдаланушы аты мен құпия сөзді тексереді және пайдаланушының жүйелік әкімші ме, әлде әкімші емес пайдаланушы екенін анықтайды. Бұдан өзге, ол ақпаратты басқаруға және сақтауға мүмкіндік береді, аутентификация және авторизация механизмдерін ұсынады, сондай-ақ басқа да байланысты қызметтерді енгізу үшін база құрайды: Сертификаттар қызметі, Active Directory федерациялық қызметтері, Жеңіл каталог қызметтері және Құқықтарды басқару қызметтері. Active Directory жеңіл каталогқа қол жеткізу протоколының (LDAP) 2 және 3 нұсқаларын, Microsoft-тың Kerberos нұсқасын және DNS-ті пайдаланады. Роберт Р. Кинг оны былай анықтады:
Active Directory (AD) is a directory service developed by Microsoft for Windows domain networks. Windows Server operating systems include it as a set of processes and services. Originally, only centralized domain management used Active Directory. However, it ultimately became an umbrella title for various directory based identity related services. A domain controller is a server running the Active Directory Domain Service (AD DS) role. It authenticates and authorizes all users and computers in a Windows domain type network, assigning and enforcing security policies for all computers and installing or updating software. For example, when a user logs into a computer which is part of a Windows domain, Active Directory checks the submitted username and password and determines whether the user is a system administrator or a non admin user. Furthermore, it allows the management and storage of information, provides authentication and authorization mechanisms, and establishes a framework to deploy other related services: Certificate Services, Active Directory Federation Services, Lightweight Directory Services, and Rights Management Services. Active Directory uses Lightweight Directory Access Protocol (LDAP) versions 2 and 3, Microsoft's version of Kerberos, and DNS. Robert R. King defined it in the following way:
"A domain represents a database. That database holds records about network services things like computers, users, groups and other things that use, support, or exist on a network. The domain database is, in effect, Active Directory."
"Домен – деректер базасы. Бұл деректер базасында желілік қызметтер туралы ақпараттар сақталады, мысалы, компьютерлер, пайдаланушылар, топтар және желіде қолданылатын, қолдайтын немесе болатын басқа да нысандар. Домендік деректер базасы, шын мәнінде, Active Directory болып табылады."
Active Directory (AD) is a directory service developed by Microsoft for Windows domain networks. Windows Server operating systems include it as a set of processes and services. Originally, only centralized domain management used Active Directory. However, it ultimately became an umbrella title for various directory based identity related services. A domain controller is a server running the Active Directory Domain Service (AD DS) role. It authenticates and authorizes all users and computers in a Windows domain type network, assigning and enforcing security policies for all computers and installing or updating software. For example, when a user logs into a computer which is part of a Windows domain, Active Directory checks the submitted username and password and determines whether the user is a system administrator or a non admin user. Furthermore, it allows the management and storage of information, provides authentication and authorization mechanisms, and establishes a framework to deploy other related services: Certificate Services, Active Directory Federation Services, Lightweight Directory Services, and Rights Management Services. Active Directory uses Lightweight Directory Access Protocol (LDAP) versions 2 and 3, Microsoft's version of Kerberos, and DNS. Robert R. King defined it in the following way:
"A domain represents a database. That database holds records about network services things like computers, users, groups and other things that use, support, or exist on a network. The domain database is, in effect, Active Directory."
Тарих
Ақпараттық технологиялардың көптеген жобалары сияқты, Active Directory де пікірлер сұранысын (RFC) пайдалану арқылы дизайнды демократияландырудан туындады. Интернет-инженерлік тобы (IETF) RFC процесін қадағалайды және көптеген қатысушылар бастаған көптеген RFC-лерді қабылдады. Мысалы, LDAP Active Directory-нің негізі болып табылады. Сонымен қатар, X.500 каталогтары және Ұйымдық бөлімдер осы әдістерді қолданатын Active Directory тұжырымдамасынан бұрын пайда болды. LDAP тұжырымдамасы Microsoft 1975 жылдың сәуірінде құрылғанға дейін, тіпті 1971 жылдан бастап RFC арқылы көріне бастады. LDAP-қа үлес қоссан RFC-лерге RFC 1823 (LDAP API бойынша, 1995 жылдың тамызы), RFC 2307, RFC 3062 және RFC 4533 кіреді. Microsoft 1999 жылы Active Directory-нің үлгісін көрсетті, оны Windows 2000 Server нұсқасымен бірінші рет шығарды және Windows Server 2003-те функционалдықты кеңейту және басқаруды жақсарту үшін жаңартты. Active Directory қолдауы кейбір қолдау көрсетілмейтін мүмкіндіктермен бірге жаңарту арқылы Windows 95, Windows 98 және Windows NT 4.0 жүйелеріне де қосылды. Windows Server-дің келесі нұсқаларында қосымша жақсартулар енгізілді. Windows Server 2008-де Microsoft Active Directory-ге Active Directory Federation Services сияқты қосымша қызметтерді қосты. Операциялық жүйенің негізгі бөлігі болған домендерді басқаруға жауапты каталогтың бөлігі туралы Байрон Хайнс айтуынша, жеке сәйкестендіруге қатысты барлық нәрсе Active Directory-нің билік астына біріктірілді.
Жеңіл каталогтар қызметі
Active Directory жеңіл каталогтық қызметтері (AD LDS), бұрын Active Directory қолданбалық режимі (ADAM) деп аталған, AD DS үшін LDAP протоколын іске асырады. Ол Windows Server-де қызмет ретінде жұмыс істейді және AD DS сияқты бірдей функционалдық мүмкіндіктерді ұсынады, соның ішінде бірдей API-ды қамтиды. Дегенмен, AD LDS домендерді немесе доменді басқарушы серверлерді құруды қажет етпейді. Ол каталог деректерін сақтау үшін деректер қоймасын және LDAP каталог қызмет интерфейсімен каталог қызметін ұсынады. AD DS-тен ерекшелігі, бір серверде бірнеше AD LDS инстанциялары жұмыс істей алады.
Куәлік қызметтері
Active Directory Certificate Services (AD CS) жергілікті ашық кілт инфрақұрылымын орнатады. Ол ұйымның ішкі қажеттері үшін ашық кілт сертификаттарын жасауға, тексеруге, жоюға және осыған ұқсас басқа да әрекеттерді орындауға мүмкіндік береді. Бұл сертификаттар файлдарды шифрлау (Encrypting File System қолданылғанда), электрондық поштаны (S/MIME стандарты бойынша) және желілік трафикті (виртуалды жеке желілер, Transport Layer Security протоколы немесе IPSec протоколы қолданылғанда) қорғау үшін пайдаланылуы мүмкін. AD CS Windows Server 2008-ден бұрын пайда болған, бірақ бұрын оның атауы Certificate Services болған. AD CS жұмыс ілеуі үшін AD DS инфрақұрылымы қажет.
Федерация қызметтері
Active Directory Federation Services (AD FS) – бір реттік кіру қызметі. AD FS инфрақұрылымы құрылған кезде, пайдаланушылар әрбір қызмет үшін жеке тіркелгі деректерін алудың орнына, орталықта сақталған бір тіркелгі деректері жиынтығын пайдаланып, бірнеше веб-қызметтерді (мысалы, интернет-форум, блог, онлайн-сауда, веб-пошта) немесе желілік ресурстарды қолдана алады. AD FS SAML, OAuth немесе OpenID Connect сияқты тіркелгі деректерін жіберу үшін көптеген танымал ашық стандарттарды пайдаланады. AD FS SAML мәлімдемелерін шифрлау және қол қоюды қолдайды. AD FS мақсаты AD DS-тің кеңейтілген нұсқасы болып табылады: соңғысы пайдаланушыларға бір тіркелгі деректерін пайдаланып, бір желідегі құрылғылармен аутентификация жасауға және оларды пайдалануға мүмкіндік береді. Алғашқысы оларға басқа желіде де сол тіркелгі деректерін пайдалануға мүмкіндік береді. Аты айтқандай, AD FS федеративтік сәйкестік концепциясына негізделген. AD FS-қа AD DS инфрақұрылымы қажет, бірақ оның федерациялық серігі міндетті түрде қажет емес.
Құқықтарды басқару қызметі
Active Directory Rights Management Services (AD RMS), бұрын Windows Server 2008-ден бұрын Rights Management Services немесе RMS деп аталатын, Windows Server-ге кіріктірілген, ақпарат құқықтарын басқаруға мүмкіндік беретін серверлік бағдарламалық қамтамасы. Ол шифрлау және таңдамалы қол жеткізуден бас тарту арқылы корпоративтік электрондық пошта, Microsoft Word құжаттары және веб-беттер сияқты әртүрлі құжаттарға қол жеткізуді шектейді. Сонымен қатар, рұқсат етілген пайдаланушылардың оларды қарау, өңдеу, көшіру, сақтау немесе басып шығару сияқты амалдарды орындауын да шектейді. IT әкімшілері соңғы пайдаланушылар үшін ыңғайлы болу үшін алдын ала жасалған үлгілерді құра алады, бірақ соңғы пайдаланушылар мазмұнға кімнің қол жеткізе алатынын және олар қандай амалдарды орындай алатынын өздері анықтай алады.
Логикалық құрылым
Active Directory – деректер қоры және орындалатын кодты қамтитын қызмет. Ол сұрауларды басқаруға және деректер қорын күтіп ұстауға жауапты. Directory System Agent – Windows 2000 және одан кейінгі нұсқаларында жұмыс істейтін Windows қызметтері мен процестерінің жиынтығы. Active Directory деректер қорындағы нысандарға LDAP, ADSI, хабарлама API және Қауіпсіздік шоттарын басқару қызметтері сияқты әртүрлі интерфейстер арқылы қол жеткізу мүмкін.
Пайдаланылған заттар
Active Directory құрылымдары екі санатқа бөлінген объектілер туралы ақпараттан тұрады: ресурстар (мысалы, принтерлер) және қауіпсіздік субъектілері (олар пайдаланушылар немесе компьютерлік шоттар мен топтарды қамтиды). Әрбір қауіпсіздік субъектісіне бірегей қауіпсіздік идентификаторы (SID) тағайындалады. Объект – пайдаланушы, компьютер, принтер немесе топ сияқты жекелеген нысанды, оның қасиеттерімен бірге көрсетеді. Кейбір объектілердің ішінде басқа объектілер де болуы мүмкін. Әрбір объектінің бірегей атауы болады, ал оның анықтамасы – Active Directory-де сақталуын анықтайтын схема бойынша сипаттамалар мен ақпараттар жиынтығы. Әкімшілер қажет болған жағдайда схема объектісін пайдаланып, схеманы кеңейте немесе өзгерте алады. Дегенмен, әрбір схемалық объект Active Directory объектілерінің анықтамасының маңызды бөлігі болғандықтан, оларды деактивациялау немесе өзгерту орналымды түбегейлі өзгерте немесе бұзуы мүмкін. Схеманы өзгерту автоматты түрде бүкіл жүйеге әсер етеді, ал жаңа объектілерді жоюға болмайды, тек деактивациялауға болады. Схеманы өзгерту әдетте алдын ала жоспарлауды қажет етеді.
Ұйымдастыру бірліктері
Доменнің ішіндегі объектілер ұйымдық бірліктерге (ҰБ) топталуы мүмкін. ҰБ доменге иерархиялық құрылым бере алады, оның басқаруын жеңілдетеді және ұйымның басқарушылық немесе географиялық тұрғыдан құрылымын бейнелей алады. ҰБ басқа ҰБ-ны қамтуы мүмкін – домендер осы мағынада контейнерлер болып табылады. Microsoft құрылымды ұйымдастыру және саясаттар мен басқаруды оңайлату үшін домендердің орнына ҰБ-ны пайдалануды ұсынады. ҰБ – топтық саясатты қолдануға ұсынылатын деңгей, бұл Active Directory нысандары, ресми түрде топтық саясат объектілері (GPO) деп аталады, бірақ саясаттар домендерге немесе сайттарға да қолданылуы мүмкін (төменде қараңыз). Әкімшілік өкілеттіктер көбінесе ҰБ деңгейінде беріледі, бірақ жеке объектілерге немесе атрибуттарға да тапсыруға болады. Ұйымдық бірліктердің әрқайсысының жеке атау кеңістігі жоқ. Осының салдарынан, Legacy NetBios жүйелерімен үйлесімділік үшін, егер тіркелгілер объектілері бөлек ҰБ-ларда болса да, бір доменде бірдей sAMAccountName-і бар пайдаланушы тіркелгілеріне рұқсат берілмейді. Себебі sAMAccountName, пайдаланушы объектісінің атрибуты, домен ішінде бірегей болуы тиіс. Дегенмен, әртүрлі ҰБ-лардағы екі пайдаланушының бірдей жалпы атауы (CN) болуы мүмкін, олар каталогта сақталатын атау, мысалы, "fred. қызметкерлер. домен" және "fred. студенттер. домен", мұнда "қызметкерлер ҰБ" және "студенттер ҰБ" – ҰБ болып табылады. Жалпы, иерархиялық каталогта қайталанатын атауларға рұқсат бермеудің себебі – Microsoft негізінен NetBIOS қағидаларына сүйенуі, ол Microsoft бағдарламалық жасақтамасы үшін желілік объектілерді басқарудың жазық атау кеңістігі әдісі, Windows NT 3.1 және MS DOS LAN Manager-ге дейін барады. Каталогтағы объектілердің атауларын қайталауға рұқсат беру немесе NetBIOS атауларын пайдалануды толығымен жою ескі бағдарламалық қамтамасыз етумен және жабдықпен кері үйлесімділікті бұзуы мүмкін. Алайда, осылайша қайталанатын объектілерге рұқсат бермеу Active Directory негізінде жатқан LDAP RFC талаптарын бұзу болып табылады. Домендегі пайдаланушылардың саны артқан сайын, "әлдебір әрпі, орташа әрпі, тегі" (Батыс тәртібі) немесе керісінше (Шығыс тәртібі) сияқты конвенциялар Ли (李), Смит немесе Гарсия сияқты жиі кездесетін тегтер үшін жеткіліксіз болады. Шешімдерге пайдаланушы атының соңына цифр қосу кіреді. Баламаларға нақты пайдаланушылардың аттарының орнына есептік жазба атаулары ретінде пайдалану үшін бірегей қызметкерлердің/студенттердің ID нөмірлерінен тұратын жеке идентификациялық жүйені құру және пайдаланушыларға қабылданатын пайдалану саясаты шеңберінде өздерінің таңдаған сөз тізбегін ұсынуға мүмкіндік беру кіреді. Пайдаланушы атауларын қайталау домен ішінде мүмкін болмағандықтан, есептік жазба атауларын жасау ірі ұйымдар үшін маңызды қиындық тудырады, оларды жеке домендерге оңай бөлуге болмайды, мысалы, мемлекеттік мектеп жүйесіндегі немесе университеттің студенттері желідегі кез келген компьютерді пайдалана алуы керек.
Көлеңкелік топтар
Microsoft Active Directory-де ҰБ-лер (ұйымдық бірліктер) қолжетімділік рұқсаттарын бермейді, ал ҰБ-лерде орналастырылған объектілерге олардың құрамындағы ҰБ негізінде автоматты түрде қолжетімділік құқықтары тағайындалмайды. Бұл Active Directory-ге тән жобалау шектеуі болып табылады, ал Novell NDS сияқты басқа бәсекелес каталогтар ҰБ-де объектіні орналастыру арқылы қолжетімділік артықшылықтарын орната алады. Active Directory әкімшісіне ҰБ-дегі объектіні сол ҰБ-дегі топ мүшесі ретінде тағайындау үшін жеке қадам қажет. Тек ҰБ орналасуын пайдаланып қолжетімділік рұқсаттарын анықтау сенімсіз, себебі аталған объект сол ҰБ үшін топқа әлі тағайындалмаған болуы мүмкін. Active Directory әкімшісінің көп қолданылатын тәсілі – PowerShell немесе Visual Basic сценарийін жазу, олар Directory-дегі әрбір ҰБ үшін пайдаланушы тобын автоматты түрде құру және күтіп ұстау үшін. Сценарийлер топты ҰБ-нің тіркелген тізімімен сәйкес жаңарту үшін белгілі бір уақыт интервалымен іске қосылады. Дегенмен, олар каталог өзгерген сайын қауіпсіздік топтарын дереу жаңарта алмайды, себебі қауіпсіздік тікелей каталогқа енгізілген, бәсекелес каталогтардағыдай. Мұндай топтар «көлеңкелі топтар» деп аталады. Құрылғаннан кейін, бұл көлеңкелі топтар әкімшілік құралдарда ҰБ орнына таңдауға болады. Microsoft-тың Server 2008 анықтамалық құжаттамасында көлеңкелі топтар туралы ақпарат бар, бірақ оларды қалай құру туралы нұсқаулар келтірілмеген. Сонымен қатар, осы топтарды басқаруға арналған серверлік әдістер немесе консольдік қосымшалар жоқ. Ұйым ақпараттық инфрақұрылымының құрылымын бір немесе бірнеше домендерге және жоғары деңгейдегі ҰБ-лерге бөлу арқылы анықтауы керек. Бұл шешім өте маңызды және бизнес-бөлімдер, географиялық орналасу, АТ қызметтері, объектілер түрі немесе осы модельдердің комбинациясы сияқты әртүрлі модельдерге негізделуі мүмкін. ҰБ-лерді ұйымдастырудың негізгі мақсаты – әкімшілік өкілеттілігін жеңілдету, екіншілік мақсат – топтық саясатты қолдану. ҰБ әкімшілік шекара ретінде қызмет етсе, орман ғана қауіпсіздіктің жалғыз шекарасы болып табылады. Басқа домендер орманның кез келген әкімшісіне сенім білдіріп, қауіпсіздікті сақтауы керек.
Бөлшектер
Active Directory деректер қоры бөлімдерге ұйымдастырылған, әрқайсысы нақты нысан түрлерін қамтиды және белгілі бір репликация үлгісін сақтайды. Microsoft осы бөлімдерді көбінесе «атау контексттері» деп атайды. «Схема» бөлімі орман ішіндегі нысан кластарын және атрибуттарын анықтайды. «Конфигурация» бөлімі орманның физикалық құрылымы мен конфигурациясы туралы ақпаратты қамтиды (мысалы, сайт топологиясы). Екеуі де орманның барлық домендерін репликациялайды. «Домен» бөлімінде осы доменде жасалған барлық нысандар сақталады және тек оның ішінде ғана репликацияланады.
Физикалық құрылымы
Сайттар – бір немесе бірнеше IP кішіжелілермен анықталатын физикалық (логикалық емес) топтамалар. AD сонымен қатар төмен жылдамдықты (мысалы, WAN, VPN) және жоғары жылдамдықты (мысалы, LAN) байланыстарды ажырата отырып, қосылыстарды анықтайды. Сайттарды анықтау домен және ҰО құрылымынан тәуелсіз, ал ақпарат орман бойынша ортақ қолданылады. Сайттар репликация арқылы туындаған желілік трафикті басқаруда және клиенттерді ең жақын домендік контроллерлерге (DC) бағыттауда маңызды рөл атқарады. Microsoft Exchange Server 2007 пошта бағыты үшін сайт топологиясын пайдаланады. Әкімшілер сайт деңгейінде саясаттарды да анықтай алады. Active Directory ақпараты бір немесе бірнеше әріптес домендік контроллерлерде физикалық түрде сақталады, бұл NT PDC/BDC моделін алмастырады. Әрбір DC-де Active Directory-нің көшірмесі болады. Active Directory-ге қосылған, бірақ домендік контроллерлер емес серверлер Мүше Серверлер деп аталады. Домендік бөлімдегі объектілер тобы жаһандық каталогтар ретінде орнатылған домендік контроллерлердің көшірмелері ретінде әрекет етеді. Бұл жаһандық каталог серверлері орман ішіндегі барлық объектілердің толық тізімін ұсынады. Global Catalog серверлері барлық домендерден барлық объектілерді көшіріп алады, осылайша орман ішіндегі объектілердің толық тізімін қамтамасыз етеді. Дегенмен, репликация трафигін азайту және GC дерекқорын кішірек ұстау үшін әрбір объектінің тек таңдалған атрибуттары ғана көшіріледі, бұл Ішінара Атрибуттар Жиынтығы (PAS) деп аталады. PAS схеманы өзгерту және GC-ге көшіру үшін белгілерді қою арқылы өзгертілуі мүмкін. Windows-тың бұрынғы нұсқалары байланыс үшін NetBIOS-ты қолданды. Active Directory DNS-пен толық интеграцияланған және TCP/IP-ді қажет етеді – DNS. Толыққанды жұмыс істеуі үшін DNS сервері SRV ресурстық жазбаларын, сондай-ақ қызмет жазбаларын қолдауы керек.
Көшіру
Active Directory өзгерістерді синхрондау үшін көп мастерлі репликацияны пайдаланады, яғни репликалар өзгерістерді оларға жіберудің орнына, өзгеріс болған серверден алады. Білімділікті тексеру құралы (KCC) трафикті басқару және сайт байланыстарының репликация топологиясын құру үшін анықталған сайттарды пайдаланады. Сайт ішіндегі репликация өзгерістер туралы хабарламалардың арқасында жиі және автоматты түрде жүзеге асады, бұл әріптестерді репликация циклын бастауға итермелейді. Әртүрлі сайттар арасындағы репликация интервалдары көбінесе тұрақсыз болады және әдетте өзгерістер туралы хабарламалар қолданылмайды. Дегенмен, қажет болған жағдайда, оны бір желідегі орналасқан жерлер арасындағы репликация сияқты етіп орнатуға болады. Әр DS3, T1 және ISDN байланысының құны болуы мүмкін, ал KCC сайт байланыстары топологиясын сәйкесінше өзгертеді. Бағасы төмен болса, репликация бір протокол бойынша бірнеше сайт байланыстары арқылы транзиттік түрде жүзеге асырылуы мүмкін. Алайда, KCC автоматты түрде тікелей сайттан сайтқа байланысты транзиттік байланыстардан арзан қылып бағалайды. Әрбір аймақтағы көпірлік сервер сол аймақтағы басқа DC-ге сайттар арасындағы өзгерістерді репликациялау үшін жаңартуларды жібере алады. Active Directory аймақтары үшін репликацияны конфигурациялау үшін, домендегі сайтқа негізделген DNS-ті қосыңыз. Active Directory-ді репликациялау үшін IP протоколы арқылы қашықтықтан процедура шақырулары (RPC/IP) қолданылады. SMTP схема, конфигурация немесе ішінара атрибуттар жиынтығы (Жаһандық каталог) GC-дегі өзгерістер үшін ғана сайттар арасында репликациялау үшін қолданылады. Бұл әдепкі Domain бөлімін қайта жасауға жарамсыз.
Іске асыру
Жалпы алғанда, Active Directory-ді пайдаланатын желіде бірнеше лицензияланған Windows серверлік компьютері болады. Бір доменді контроллермен желіде Active Directory-дің резервтік көшірмесін жасау және қалпына келтіру мүмкін. Дегенмен, Microsoft каталогты автоматты түрде ауыстырып қосу арқылы қорғау үшін бірнеше доменді контроллерлерді пайдалануды ұсынады. Доменді контроллерлер идеалды жағдайда тек каталог операциялары үшін ғана арналған болуы керек және басқа бағдарламалық қамтамасыз етуді немесе рөлдерді орындамауы тиіс. SQL Server және Exchange сияқты кейбір Microsoft өнімдері доменді контроллердің жұмысына кедергі келтіруі мүмкін болғандықтан, осы өнімдерді қосымша Windows серверлерінде бөліп орнату кеңес беріледі. Оларды біріктіру доменді контроллерді немесе басқа орнатылған бағдарламалық жасақтаманы конфигурациялауды және жөндеуді күрделендіруі мүмкін. Егер кәсіпорны Active Directory-ді енгізуді жоспарласа, кем дегенде екі жеке доменді контроллерге ие болу үшін бірнеше Windows серверлік лицензиясын сатып алуы керек. Әкімшілер өнімділік немесе резервтік көшірме үшін қосымша доменді контроллерлерді, ал файлдарды сақтау, Exchange және SQL Server сияқты міндеттер үшін жеке серверлерді қарастыруы керек, себебі бұл барлық серверлік рөлдердің толыққанды қолдауға ие екенін қамтамасыз етеді. Физикалық аппараттық құралдардың бағасын төмендетудің бір жолы – виртуализацияны пайдалану. Алайда, дұрыс ауыстырып қосу қорғанысы үшін Microsoft бір физикалық құралда бірнеше виртуализацияланған доменді контроллерлерді іске қосуды ұсынбайды.
Деректер қоры
Windows 2000 Server-дегі Active Directory деректер қоры, каталогтар қоймасы, JET Blue негізіндегі кеңейтілген сақтау қозғалтқышын (ESE98) пайдаланады. Әрбір домендік контроллердің дерекқоры 16 терабайтқа және 2 миллиард нысанмен (бірақ тек 1 миллиард қауіпсіздік тіркелгісімен) шектелген. Microsoft 2 миллиардтан астам нысанды қамтитын NTDS деректер қорын жасады. NT4-тің қауіпсіздік есеп менеджері 40 000 нысанға дейін қолдау көрсете алады. Ол екі негізгі кестеден тұрады: деректер кестесі және сілтеме кестесі. Windows Server 2003 қауіпсіздік сипаттамасының бір реттік инстанциялануы үшін үшінші негізгі кесте қосты. Бұл Active Directory қызметтерінің интерфейстері арқылы ұсынылған COM интерфейстері арқылы жүзеге асырылады.
Сенім білдіру
Бір домендегі пайдаланушыларға екінші домендегі ресурстарға қол жеткізуге мүмкіндік беру үшін Active Directory сенімдерді пайдаланады. Орман ішіндегі сенімдер домендер құрылған кезде автоматты түрде жасалады. Орман сенімнің әдепкі шекараларын белгілейді, ал ормандағы барлық домендер үшін жасырын, транзитивті сенім автоматты түрде орнатылады.