Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
На серверах Microsoft контроллер домена (DC) — это сервер, отвечающий на запросы аутентификации безопасности (например, при входе в систему) в домене Windows. Домен — это концепция, представленная в Windows NT, позволяющая пользователю получать доступ к множеству компьютерных ресурсов, используя единое имя пользователя и пароль.
On Microsoft Servers, a domain controller (DC) is a server computer that responds to security authentication requests (logging in, etc.) within a Windows domain. A domain is a concept introduced in Windows NT whereby a user may be granted access to a number of computer resources with the use of a single username and password combination.
История
С Windows NT 4 Server один контроллер домена в домене настраивался как основной контроллер домена (PDC); все остальные контроллеры домена были резервными контроллерами домена (BDC). Ввиду критической важности PDC, лучшей практикой считалось выделение PDC исключительно для доменных служб и недопущение использования его для файловых, печатных или прикладных служб, которые могли замедлить работу системы или привести к её сбою. Некоторые сетевые администраторы дополнительно поддерживали выделенный BDC в онлайн-режиме специально для возможности повышения его статуса до PDC в случае отказа последнего. BDC мог аутентифицировать пользователей в домене, но все изменения в домене (добавление новых пользователей, изменение паролей, членство в группах и т. д.) могли вноситься только через PDC, который затем распространял эти изменения на все BDC в домене. Если PDC был недоступен (или не мог связаться с пользователем, запрашивающим изменение), изменение не выполнялось. В случае постоянной недоступности PDC (например, при выходе сервера из строя), существующий BDC мог быть повышен до статуса PDC. Windows 2000 и последующие версии представили Active Directory ("AD"), что в значительной степени упразднило концепцию PDC и BDC в пользу репликации с несколькими мастерами. Однако, существуют отдельные роли, которые может выполнять только один контроллер домена, называемые ролями с гибким единичным мастером. Некоторые из этих ролей должны быть назначены одному DC на домен, в то время как другие требуют только одного DC на весь AD-лес. Если сервер, выполняющий одну из этих ролей, выходит из строя, домен продолжает функционировать, а в случае его безвозвратной потери администратор может назначить другой DC для выполнения этой роли в процессе, известном как "перехват" роли.
With Windows NT 4 Server, one domain controller per domain was configured as the primary domain controller (PDC); all other domain controllers were backup domain controllers (BDC). Because of the critical nature of the PDC, best practices dictated that the PDC should be dedicated solely to domain services, and not used for file, print or application services that could slow down or crash the system. Some network administrators took the additional step of having a dedicated BDC online for the express purpose of being available for promotion if the PDC failed. A BDC could authenticate the users in a domain, but all updates to the domain (new users, changed passwords, group membership, etc.) could only be made via the PDC, which would then propagate these changes to all BDCs in the domain. If the PDC was unavailable (or unable to communicate with the user requesting the change), the update would fail. If the PDC was permanently unavailable (e. g. if the machine failed), an existing BDC could be promoted to be a PDC. Windows 2000 and later versions introduced Active Directory ("AD"), which largely eliminated the concept of PDC and BDC in favor of multi master replication. However, there are still several roles that only one domain controller can perform, called the Flexible single master operation roles. Some of these roles must be filled by one DC per domain, while others only require one DC per AD forest. If the server performing one of these roles is lost, the domain can still function, and if the server will not be available again, an administrator can designate an alternate DC to assume the role in a process known as "seizing" the role.
Главный контроллер домена
В Windows NT 4 один DC выступает в роли основного контроллера домена (PDC). Другие, если они есть, обычно являются резервными контроллерами домена (BDC). PDC обычно обозначается как "первый". "Диспетчер пользователей домена" – это утилита для обслуживания информации о пользователях и группах. Она использует базу данных безопасности домена на основном контроллере. PDC содержит мастер-копию базы данных учетных записей пользователей, к которой он имеет доступ и может вносить изменения. На компьютерах BDC имеется копия этой базы данных, но эти копии доступны только для чтения. PDC регулярно реплицирует свою базу данных учетных записей на BDC. BDC существуют для обеспечения резервного копирования PDC и могут также использоваться для аутентификации пользователей при входе в сеть. В случае сбоя PDC один из BDC может быть повышен до его роли. PDC обычно является первым созданным контроллером домена, если только он не был заменен повышенным BDC.
In Windows NT 4, one DC serves as the primary domain controller (PDC). Others, if they exist, are usually a backup domain controller (BDC). The PDC is typically designated as the "first". The "User Manager for Domains" is a utility for maintaining user/group information. It uses the domain security database on the primary controller. The PDC has the master copy of the user accounts database which it can access and modify. The BDC computers have a copy of this database, but these copies are read only. The PDC will replicate its account database to the BDCs on a regular basis. The BDCs exist in order to provide a backup to the PDC, and can also be used to authenticate users logging on to the network. If a PDC should fail, one of the BDCs can then be promoted to take its place. The PDC will usually be the first domain controller that was created unless it was replaced by a promoted BDC.
Эмуляция PDC (Правовой контроллер домена)
В современных версиях Windows домены дополняются использованием служб Active Directory. В доменах Active Directory концепция первичных и вторичных контроллеров домена больше не применяется. Эмуляторы PDC содержат базы данных учетных записей и административные инструменты. В результате, высокая нагрузка может замедлить работу системы. Служба DNS может быть установлена на дополнительном эмуляторе, чтобы снизить нагрузку на эмулятор PDC. Действуют те же правила: в домене может существовать только один PDC-эмулятор, но при этом можно использовать несколько серверов репликации. Главный эмулятор PDC выполняет функции PDC, если в домене остались контроллеры домена Windows NT 4.0 (BDC), выступая для них источником репликации. Главный эмулятор PDC получает приоритетную репликацию изменений паролей в домене. Поскольку репликация изменений паролей во всех контроллерах домена Active Directory занимает время, главный эмулятор PDC немедленно получает уведомление об этих изменениях, и если попытка входа в систему на другом контроллере домена не удалась, этот контроллер домена перенаправит запрос на вход главному эмулятору PDC перед его отклонением. Главный эмулятор PDC также является машиной, с которой все контроллеры домена в домене синхронизируют время. В свою очередь, он должен быть настроен на синхронизацию с внешним источником времени NTP.
In modern releases of Windows, domains have been supplemented by the use of Active Directory services. In Active Directory domains, the concept of primary and secondary domain controller relationships no longer applies. PDC emulators hold the accounts databases and administrative tools. As a result, a heavy workload can slow the system down. The DNS service may be installed on a secondary emulator machine to relieve the workload on the PDC emulator. The same rules apply; only one PDC may exist on a domain, but multiple replication servers may still be used. The PDC emulator master acts in place of the PDC if there are Windows NT 4.0 domain controllers (BDCs) remaining within the domain, acting as a source for them to replicate from. The PDC emulator master receives preferential replication of password changes within the domain. As password changes take time to replicate across all the domain controllers in an Active Directory domain, the PDC emulator master receives notification of password changes immediately, and if a logon attempt fails at another domain controller, that domain controller will forward the logon request to the PDC emulator master before rejecting it. The PDC emulator master also serves as the machine to which all domain controllers in the domain will synchronise their clocks. It, in turn, should be configured to synchronise to an external NTP time source.
Самба
Первичные контроллеры домена (PDC) успешно воссозданы в эмуляции клиентской/серверной системы SMB от Microsoft, реализованной в Samba. Samba способна эмулировать домен NT 4.0, а также современные службы домена Active Directory на платформе Linux.
Primary Domain Controllers (PDC) have been faithfully recreated on the Samba emulation of Microsoft's SMB client/server system. Samba has the capability to emulate an NT 4.0 domain, as well as modern Active Directory Domain Services on a Linux machine.
Контроллер домена резервного копирования
В доменах Windows NT 4 контроллер резервного копирования домена (BDC) – это компьютер, содержащий копию базы данных учетных записей пользователей. В отличие от базы данных учетных записей на основном контроллере домена (PDC), база данных BDC является копией только для чтения. Когда в основной базе данных учетных записей на PDC вносятся изменения, PDC распространяет эти обновления на BDC. Эти дополнительные контроллеры домена обеспечивают отказоустойчивость. В случае отказа PDC, его можно заменить BDC. В таких ситуациях администратор повышает BDC до роли нового PDC. BDC также могут выполнять аутентификацию запросов на вход пользователей, снижая нагрузку на PDC. С выпуском Windows 2000 домен NT, существовавший в NT 4 и более ранних версиях, был заменен на Active Directory. В доменах Active Directory, работающих в собственном режиме, концепции PDC и BDC отсутствуют. Во всех таких доменах контроллеры домена равноправны. Одним из последствий этого изменения стала потеря возможности создания контроллера домена, работающего только в режиме чтения. Windows Server 2008 восстановил эту возможность.
In Windows NT 4 domains, the backup domain controller (BDC) is a computer that has a copy of the user accounts database. Unlike the accounts database on the PDC, the BDC database is a read only copy. When changes are made to the master accounts database on the PDC, the PDC pushes the updates down to the BDCs. These additional domain controllers exist to provide fault tolerance. If the PDC fails, then it can be replaced by a BDC. In such circumstances, an administrator promotes a BDC to be the new PDC. BDCs can also authenticate user logon requests and take some of the authentication load from the PDC. When Windows 2000 was released, the NT domain as found in NT 4 and prior versions was replaced by Active Directory. In Active Directory domains running in native mode, the concept of the PDC and BDC do not exist. In these domains, all domain controllers are considered equals. A side effect of this change is the loss of ability to create a "read only" domain controller. Windows Server 2008 reintroduced this capability.
Номенклатура
Windows Server может быть одного из трех типов: контроллеры домена Active Directory (обеспечивающие идентификацию и аутентификацию), серверы-члены Active Directory (предоставляющие дополнительные службы, такие как файловые хранилища и схемы) и автономные серверы Windows Workgroup. Термин "сервер Active Directory" иногда используется компанией Microsoft как синоним "контроллер домена", однако его использование не рекомендуется.
Windows Server can be one of three kinds: Active Directory "domain controllers" (ones that provide identity and authentication), Active Directory "member servers" (ones that provide complementary services such as file repositories and schema) and Windows Workgroup "stand alone servers". The term "Active Directory Server" is sometimes used by Microsoft as synonymous to "Domain Controller" but the term is discouraged.