Введение

На серверах Microsoft контроллер домена (DC) — это сервер, отвечающий на запросы аутентификации безопасности (например, при входе в систему) в домене Windows. Домен — это концепция, представленная в Windows NT, позволяющая пользователю получать доступ к множеству компьютерных ресурсов, используя единое имя пользователя и пароль.

История

С Windows NT 4 Server один контроллер домена в домене настраивался как основной контроллер домена (PDC); все остальные контроллеры домена были резервными контроллерами домена (BDC). Ввиду критической важности PDC, лучшей практикой считалось выделение PDC исключительно для доменных служб и недопущение использования его для файловых, печатных или прикладных служб, которые могли замедлить работу системы или привести к её сбою. Некоторые сетевые администраторы дополнительно поддерживали выделенный BDC в онлайн-режиме специально для возможности повышения его статуса до PDC в случае отказа последнего. BDC мог аутентифицировать пользователей в домене, но все изменения в домене (добавление новых пользователей, изменение паролей, членство в группах и т. д.) могли вноситься только через PDC, который затем распространял эти изменения на все BDC в домене. Если PDC был недоступен (или не мог связаться с пользователем, запрашивающим изменение), изменение не выполнялось. В случае постоянной недоступности PDC (например, при выходе сервера из строя), существующий BDC мог быть повышен до статуса PDC. Windows 2000 и последующие версии представили Active Directory ("AD"), что в значительной степени упразднило концепцию PDC и BDC в пользу репликации с несколькими мастерами. Однако, существуют отдельные роли, которые может выполнять только один контроллер домена, называемые ролями с гибким единичным мастером. Некоторые из этих ролей должны быть назначены одному DC на домен, в то время как другие требуют только одного DC на весь AD-лес. Если сервер, выполняющий одну из этих ролей, выходит из строя, домен продолжает функционировать, а в случае его безвозвратной потери администратор может назначить другой DC для выполнения этой роли в процессе, известном как "перехват" роли.

Главный контроллер домена

В Windows NT 4 один DC выступает в роли основного контроллера домена (PDC). Другие, если они есть, обычно являются резервными контроллерами домена (BDC). PDC обычно обозначается как "первый". "Диспетчер пользователей домена" – это утилита для обслуживания информации о пользователях и группах. Она использует базу данных безопасности домена на основном контроллере. PDC содержит мастер-копию базы данных учетных записей пользователей, к которой он имеет доступ и может вносить изменения. На компьютерах BDC имеется копия этой базы данных, но эти копии доступны только для чтения. PDC регулярно реплицирует свою базу данных учетных записей на BDC. BDC существуют для обеспечения резервного копирования PDC и могут также использоваться для аутентификации пользователей при входе в сеть. В случае сбоя PDC один из BDC может быть повышен до его роли. PDC обычно является первым созданным контроллером домена, если только он не был заменен повышенным BDC.

Эмуляция PDC (Правовой контроллер домена)

В современных версиях Windows домены дополняются использованием служб Active Directory. В доменах Active Directory концепция первичных и вторичных контроллеров домена больше не применяется. Эмуляторы PDC содержат базы данных учетных записей и административные инструменты. В результате, высокая нагрузка может замедлить работу системы. Служба DNS может быть установлена на дополнительном эмуляторе, чтобы снизить нагрузку на эмулятор PDC. Действуют те же правила: в домене может существовать только один PDC-эмулятор, но при этом можно использовать несколько серверов репликации. Главный эмулятор PDC выполняет функции PDC, если в домене остались контроллеры домена Windows NT 4.0 (BDC), выступая для них источником репликации. Главный эмулятор PDC получает приоритетную репликацию изменений паролей в домене. Поскольку репликация изменений паролей во всех контроллерах домена Active Directory занимает время, главный эмулятор PDC немедленно получает уведомление об этих изменениях, и если попытка входа в систему на другом контроллере домена не удалась, этот контроллер домена перенаправит запрос на вход главному эмулятору PDC перед его отклонением. Главный эмулятор PDC также является машиной, с которой все контроллеры домена в домене синхронизируют время. В свою очередь, он должен быть настроен на синхронизацию с внешним источником времени NTP.

Самба

Первичные контроллеры домена (PDC) успешно воссозданы в эмуляции клиентской/серверной системы SMB от Microsoft, реализованной в Samba. Samba способна эмулировать домен NT 4.0, а также современные службы домена Active Directory на платформе Linux.

Контроллер домена резервного копирования

В доменах Windows NT 4 контроллер резервного копирования домена (BDC) – это компьютер, содержащий копию базы данных учетных записей пользователей. В отличие от базы данных учетных записей на основном контроллере домена (PDC), база данных BDC является копией только для чтения. Когда в основной базе данных учетных записей на PDC вносятся изменения, PDC распространяет эти обновления на BDC. Эти дополнительные контроллеры домена обеспечивают отказоустойчивость. В случае отказа PDC, его можно заменить BDC. В таких ситуациях администратор повышает BDC до роли нового PDC. BDC также могут выполнять аутентификацию запросов на вход пользователей, снижая нагрузку на PDC. С выпуском Windows 2000 домен NT, существовавший в NT 4 и более ранних версиях, был заменен на Active Directory. В доменах Active Directory, работающих в собственном режиме, концепции PDC и BDC отсутствуют. Во всех таких доменах контроллеры домена равноправны. Одним из последствий этого изменения стала потеря возможности создания контроллера домена, работающего только в режиме чтения. Windows Server 2008 восстановил эту возможность.

Номенклатура

Windows Server может быть одного из трех типов: контроллеры домена Active Directory (обеспечивающие идентификацию и аутентификацию), серверы-члены Active Directory (предоставляющие дополнительные службы, такие как файловые хранилища и схемы) и автономные серверы Windows Workgroup. Термин "сервер Active Directory" иногда используется компанией Microsoft как синоним "контроллер домена", однако его использование не рекомендуется.