在 AD 中是否需要子域?

ysa*_*yev 5 active-directory subdomain organizational-unit

我有一个组织,在一个城市有总部(大约 150 个用户),在不同城市有 16 个分支机构(高中,每个 300-400 个用户)。

我要做的是在 AD 中为企业网络创建一个域。

有人建议我执行以下操作:

  • 为每所学校创建 OU,并将管理控制委托给本地管理员。
  • 为每所学校创建站点并控制复制(例如晚上复制)。
  • 在每个位置(学校)有 1 个工作 DC 和 1 个重复(备份)DC 以备冗余

我的问题是

  • 我是否需要为每个位置(如 city1.school.org、city2.school.org 等)创建一个子域?它有什么好处?

有人说这会引起更多的头痛,而且它更多地取决于组织的逻辑结构而不是物理结构。但是,我想听听它的利弊,以及在什么情况下它更合适。

Sim*_*lin 7

不,几乎可以肯定不是。除非您在一位管理员有效访问所有内容方面受到政治压力,否则请坚持使用一个域。关于正在使用的相同 DNS 命名空间存在争议,这可能不适合多品牌跨国公司,但听起来这对您来说不是问题。同样,这都是空话。在可扩展性方面,AD 现在可以很好地扩展。复制也可以很好地控制。自 Windows 2000 Server 以来,事情已经发生了变化。

反过来说,多个域会增加运营开销(从日常用户/组管理、审计、保护 AD 备份、证明恢复等),但也引入了跨域配置不一致的可能性。

单一域......前进的道路。

在 DC 位置方面,不要对 Microsoft 的每个站点模型有两个 DC 感到过于兴奋。查看您的 WAN 链接,更具体地说,查看站点的三角测量。如果您有冗余链路,并且这些链路上的 MTBF 很高,则不要进行不必要的过度设计。我不知道你们的学校有多大/自治。但是,如果您的链路上的延迟很高,那么可能需要现场 DC。整个争论归结为您的 WAN 为您提供的服务级别。如果需要,您可以随时添加额外的 DC。带走它们并不那么简单(经验与理论)。

另外,不要忘记只读域控制器 (RODC),它在服务器核心上运行良好。这可能与您无关,因为听起来您的学校是相当自治的,但是如果您有一个较小的学校,它没有/无法进行自己的用户管理,那么 RODC 会很棒.

总而言之,先搞定你的 bollotics,然后对 WAN 调查进行排序。

  • 很棒的总结。使用 RODC 的主要原因是 DC 缺乏物理安全,但肯定不是必需的。总结 Simon:一切从简单开始,1 个域,每个站点 1 个 DC,仅在需要时才增加复杂性。我已经在比你的更大的组织上运行单个域,简单是 AD 健康的关键。请注意,我建议每个站点仅使用 1 个 DC(如果预算有限,您可以与其他服务器角色共享 ADDS 角色),因为 DC 和 WAN 链接断开的可能性有多大?在今天的情况下,当 WAN 关闭时,无论如何都没有其他工作。 (2认同)