ad introdução

Upload: marcello-martins

Post on 12-Oct-2015

46 views

Category:

Documents


0 download

TRANSCRIPT

Introduo Em um encontro de amigos, algum perguntou: Voc conhece Active Directory? A resposta foi rpida. Sim eu uso o ADUC Active Directory Users and Computers para gerenciar os objetos.Aps pensar um pouco nesta resposta, desenvolvi este artigo. Pretendo com isto discutirmos o que Active Directory, quais suas divises fsicas e lgicas, literalmente desmistificar todas as opes. Logo, se voc j trabalha com o Active Directory, Exchange, Lync ou qualquer outra ferramenta dependente do AD, invista em ler estes artigos, este artigo foi desenvolvido para voc que tem dvidas sobre Active Directory! Pensamos em desenvolver um material que pudesse ser apreciado do mais iniciante ao mais avanado em Active Directory, colocamos ou pelo menos tentamos, esboar em conceitos bem simples a topologia lgica e fsica do Active Directory.Nesta srie de artigos abordaremos os seguintes tpicos: AD, O que Active Directory, Topologia Fsica e Lgica Parte1 AD, O que Active Directory, ADDS, ADCS, ADFS, ADLDS, ADRMS Parte2 AD, O que Active Directory, GC, FSMO e Virtualizao Parte3Esperamos que este material possa ser utilizado para pesquisa e para estudo dos exames da Microsoft e tambm para o dia a dia de trabalho. Uma boa leitura... O que um servio de diretrio1. O que um servio de diretrio2. Por que usar o Active Directory?3. Domain Controller (DC) Active Directory (AD)?4. Infraestrutura do Active Directory5. Estrutura Lgica do Active Directory6. Objetos7. Unidades Organizacionais8. Domnios9. rvores de Domnio10. Floresta11. Estrutura Fsica do Active Directory12. Domain Controllers13. Sites1. O que um servio de diretrio Um servio de diretrio pode se explicado com vrias ilustraes, mas a ilustrao que, em minha opinio, mais demonstra o verdadeiro sentido de um servio de diretrio a figura de uma lista telefnica ou uma agenda pessoal.

Em nossa agenda podemos organizar, dias, semanas, meses e at anos, passando por pessoas, nomes, sobrenomes, datas de aniversrio, dados importantes dentre outros.O servio de diretrio tem exatamente o mesmo sentido, o sentido de organizar e principalmente ter um local centralizado para a busca de informaes necessrias no dia a dia, para nossos trabalhos.Quando criamos um novo usurio, estamos utilizando o servio de diretrio, nesta base de dados (agenda), estamos guardando, nomes, sobrenomes, endereos, logins, senhas, grupos, ao qual o usurio pertence dentre outras tantas opes que podemos cadastrar, tudo isto ficar disponvel dentro de uma base de dados, esta base de dados poder ser utilizada pelos nossos servidores para vrios trabalhos.Vamos citar trs solues de servio de diretrio: Open Ldap para Sistemas Open Source. EDirectory para Sistemas Novell. Active Directory para Sistemas Microsoft e com suporte para todos acima citados.No mercado de hoje nossos negcios precisam ter informaes rpidas, de fcil atualizao, alta disponibilidade e principalmente muita segurana e o Active Directory pode nos oferecer todos estes atributos e muito mais...2 - Por que usar o Active Directory? O Active Directory assumiu o mercado de servios de diretrio pelo seu desempenho, segurana e principalmente disponibilidade, o Active Directory esta no mercado desde o lanamento do Windows 2000 Server, aps o seu nascimento assumiu a liderana dos servios de diretrio, utilizando como base o LDAP e a comunicao atravs de replicao lanou vrios atributos e principalmente ferramentas para facilitar o gerenciamento de informaes nas empresas.Hoje quando usamos um usurio para logar no domnio de nossa empresa, estamos utilizando um servio de diretrio e por consequncia usando o Active Directory.Abaixo temos uma figura para demonstrar todos os recursos que o Active Directory pode utilizar como servio de diretrio de sua empresa.

3 - Domain Controller (DC) Active Directory (AD)? Se perguntarmos a qualquer especialista ou Instrutor Microsoft (MCT), creio que esta deve ser a pergunta Top sem nenhuma chance de segunda colocada, pensando nisto desenhei a estrutura abaixo para podermos explicar esta informao. Bem, antes de mais nada, no a mesma coisa! Ok.Nos tpicos anteriores comparamos o AD com uma agenda, o AD fsicamente tambm tem um banco de dados, este banco conhecido com NTDS.dit e esta localizado na pasta %SystemRoot%\NTDS\ntds.dit em uma instalao default do AD.Este diretrio chamado de NTDS apenas existir nos servidores que tenham a funo de Domain Controllers (DCs). Neste diretrio existiro os arquivos relacionados abaixo:Durante o processo de instalao do Active Directory, so criados cinco arquivos: Ntds.dit - Arquivo de banco de dados do AD Edb.log - Arquivo onde so armazenados todas as transaes feitas no AD. Edb.chk - Arquivo de checkpoint controla transaes no arquivo Edb.log j foram comitadas no arquivo Ntds.dit. Res1.log - Arquivo de reserva assegura que alteraes sejam gravadas na base(Ntds.dit) no caso de falta de espao em disco. Res2.log - Arquivo de reserva assegura que alteraes sejam gravadas na base(Ntds.dit) no caso de falta de espao em disco.Bem, agora sabemos que a estrutura lgica do AD gravada em uma base de dados fsica chamada de Ntds.dit, porm DC AD?No claro que no, no desenho abaixo demonstramos claramente a diferena entre AD (estrutura lgica do AD) e DC (Servidor que contm uma cpia do NTDS.dit do AD).No desenho abaixo imaginemos uma construo, estamos construindo um grande salo de festas. Imaginem que nosso teto (retngulo azul) nosso Active Directory, porm precisamos apoiar este teto em pilares (cilindros vermelhos), caso contrrio nosso teto ir desabar, certo?

isto mesmo, o Active Directory a estrutura lgica (teto), e os DCs so servidores fisicos (pilares), por isto a necessidade de termos muitos DCs espalhados. Assim nosso AD mesmo na falha de um DC (pilar) ou vrios DCs ainda conseguir responder as solicitaes e pedidos de nossa infraestrutura.

Isto s possvel pois cada servidor quando recebe a funo de Domain Controller, herda a criao do diretrio %SystemRoot%\NTDS\ e toda a estrutura comentada acima. Todos os dados criados originalmente so replicados para o novo DC criado. Assim em um AD (domnio) com trs DCs como na figura abaixo, todos os Dcs esto atualizados com todos os dados igualmente, isto recebe o nome de replicao do Active Directory.

4 - Infraestrutura de Active DirectoryO Servio de Diretrio do AD divido em duas estruturas a estrutura lgica e a estrutura fsica, o conhecimento pleno sobre a estrutura do AD muito importante, principalmente quando maior for sua estrutura. Nestas explicaes informaremos algumas ferramentas que podem auxiliar na verificao deste processo, vale lembrar que estamos focando as explicaes no Active Directory do Windows Server 2008 R2, porm estas explicaes podero ser utilizadas em qualquer uma das verses de Active Directory, nos prximos artigos falaremos das evolues para as futuras verses.5 - Estrutura Lgica do Active DirectoryQuando falamos de estrutura lgica do Active Directory, muitos termos so falados, a estrutura lgica do AD consiste em Objetos, Unidades Organizacionais, Domnio, rvores de Domnio e Floresta.Utilizamos a estrutura lgica do AD para podermos gerenciar os objetos dentro da organizao.6 ObjetosSo os componentes mais bsicos da estrutura lgica e representam, usurios, computadores e impressoras. Outros objetos podem ser criados porm esta uma discusso posterior.7 Unidades Organizacionais Uma OU um objeto de container, utilizado para organizar outros objetos. A organizao pode ser feita de vrias formas. Geogrfica Onde as OUs representam Estadas ou Cidades de sua estrutura fsica Exemplo: OU SP - OU RJ Setorial Onde as OUs representam setores da estrutura fsica da empresa, por unidade de negcio. Exemplo: OU Administrativo OU Produo Departamental Onde as OUs representam setores da estrutura fsica da empresa por departamento. Exemplo: OU RH OU DP OU Caldeira Hbrido Modelo onde podemos interagir todos os modelos acima, na Figura abaixo temos um modelo disto.

8 DomniosO domnio a estrutura mais importante do Active Directory e tem 2 funes principais. Fecham um limite administrativo para objetos. Quem esta fora no entra, quem esta dentro no sai, claro que esta regra pode sofrer alterao mediante permisses de entrada e sada, como relaes de confiana. Gerenciam a segurana de contas e recursos dentro do Active DirectoryVale lembrar que um domnio do Active Directory compartilham: Mesmo banco de dados Ntds.dit com cada Domain Controller dentro deste domnio. Diretivas de segurana. Relaes de Confiana com outros domnios.Podemos representar o domnio do Active Directory pela forma geomtrica de um tringulo.9 rvores de DomnioQuando precisamos criar um segundo domnio, na maioria das vezes por necessidades no processo de segurana temos o que chamamos de domnios filhos.Quando temos um domnio pai com seus domnios filhos, chamamos de rvore de domnio, pois dividem o mesmo sufixo DNS, porm em distribuio hierrquica. Abaixo colocamos um exemplo para ilustrar nossa explicao.Criamos o domnio livemotion.local (Figura esquerda abaixo), para podermos configurar diretivas de segurana, em um dado momento, precisamos criar um domnio novo, que tenha acesso aos recursos do domnio livemotion.local, porm tenha suas prprias necessidades de segurana (Figura direita abaixo).

Conforme as figuras acima, podemos ver que quando temos um domnio filho, imediatamente estamos vinculados a um domnio pai, e esta diviso hierrquica de nome chamamos de rvore de Domnios.10 FlorestaO primeiro domnio de uma Floresta, chamamos de Root Domain, a Floresta receber o nome deste domnio, a floresta pode ser feita de um nico domnio com tambm estar dividida com vrias rvores dentro da mesma floresta.

11 - Estrutura Fsica do Active DirectoryQuando falamos de estrutura fsica do Active Directory, alguns termos so utilizados, a estrutura fsica do AD consiste em Domain Controllers e Sites.A estrutura fsica do AD totalmente independente da estrutura lgica do AD. A estrutura fsica responsvel por timizar o trfego de rede e manter segurana em locais fsicos distintos.12 Domain ControllersBem, neste momento precisamos aumentar o nvel de nossa discusso sobre AD, no incio deste artigo, focamos em explicar o funcionamento do AD, agora iremos mostrar como o Active Directory funciona nos DCs. Um Domain Controller ou DC tem a funo de executar o Active Directory e tambm armazenar a base do Active Directory bem como Replicar esta base alteraes com outros DCs.Quando falamos de rvores de Domnio ou at mesmo Floresta, vale lembrar que um DC pode apenas suportar um nico domnio.Para criar uma disponibilidade do Active Directory podemos ter mais de um DC, sendo assim num exemplo de 2 Dcs temos a base do Active Directory sendo replicada de forma perfeita entre os dois Dcs.A base do Active Directory o NTDS.dit divido em parties, conforme a figura demonstrada abaixo:

Estas parties formam o arquivo NTDS.dit, este replicado entre cada um dos DCs de seu domnio, consequentemente o arquivo replicado para cada DC, tendo todos os Dcs sincronizados logo teremos um Active Directory saudvel e que pode suprir a falha de um DC, sem afetar o servio de diretrio do domnio.13 - SitesOs Sites servem para organizar a latncia de replicao de Dcs dentro do mesmo site, bem como fazer com que os DCs daquele determinado Site no utilizem o link de replicao de forma desnecessria.Atravs da organizao por sites do Active Directory, podemos limitar um deternimano grupo de computadores a estabelecer contato com sua Matriz, ou vice-versa apenas nos horrios de menor fluxo, este conceito chamamos de agendamento de replicao.Enfim os sites do AD so utilizados para fazer com que um determinado Range IP, mesmo que separados por distncias fsicas, possam propiciar acesso e resposta aos servios de diretrio e infraestrutura de forma organizada. Porm para que os dados dos DCs sejam replicados continuamente ou em horrios pr-agendados, precisamos configurar os Sites e as replicaes, com isto mantemos todo nosso parque atualizado, mesmo trabalhando em grandes distncias.A replicao do Active Directory entre sites pode ser utilizando IP ou SMTP (para redes lentas).ConclusoPara concluir, gostaria de informar que este artigo foi desenvolvido para todos aqueles que tem dvidas sobre o Active Directory, no Windows Server muitas mudanas foram efetuadas, mas o conceito absorvido neste artigo poder ser levado para novas plataformas de Active Directory.Revise cada tpico deste artigo, de topologia fsica a topologia lgica, este artigo foi escrito para voc! Aguarde os outros artigos da srie.

Infra - Windows ServerActive Directory - Servio de Diretrio em Redes CorporativasImplantar o Active Directory da Microsoft como servio de diretrio para uma rede coorporativa significa deixar total disponibilidade de recursos de interao a usurios ou estaes de trabalho, bem como em benefcios de segurana com a criao de florestas, domnios, rvores, Unidades Organizacionais (OUs) e grupos de trabalho, que propiciam aos administradores de rede uma melhoria na implementao, administrao, design e planejamento grfico e, aos gerentes de TI, uma diminuio total de custos (TCO) e de qualidade de servios (QCO).por Nilton Sango Guimares5309

1. RESUMO

Implantar o Active Directory da Microsoft como servio de diretrio para uma rede coorporativa significa deixar total disponibilidade de recursos de interao a usurios ou estaes de trabalho, bem como em benefcios de segurana com a criao de florestas, domnios, rvores, Unidades Organizacionais (OUs) e grupos de trabalho, que propiciam aos administradores de rede uma melhoria na implementao, administrao, design e planejamento grfico e, aos gerentes de TI, uma diminuio total de custos (TCO) e de qualidade de servios (QCO). A importncia do AD est no s caracterizada como um simples autenticador de usurios e de mquinas, mas sim, num total e completo servio que prov recursos desde o marco inicial de uma rede, com a construo de um pequeno domnio baseado em estaes Microsoft at a criao de um robusto servidor com recursos webmail, compartilhamento de arquivos e pastas, segurana, alm de uma nova aparncia na replicao de dados do Global Catalog (GC), Schema e delegao de controles administrativos.

2 - FATORES QUE INFLUENCIAM NA UTILIZAO DO ACTIVE DIRECTORY SERVICES DA MICROSOFT

Atualmente a falta de conhecimento nas funcionalidades da base de dados do diretrio da Microsoft e o marketing feito a favor dos softwares livres, em especial ao servio Linux fazem com que poucas organizaes optem em utilizar produtos Microsoft Coorporation como ferramentas de implementao, administrao e solues de problemas em uma rede coorporativa.

Outros itens com pouca informao a respeito do licenciamento dos produtos Microsoft, em especial o Active Directory; segurana de dados/ informaes e fluxo de dados na rede levando-se em conta a vulnerabilidade e escalabilidade do sistema.

Outros questionamentos gerados a partir do estudo feito so: Por que utilizar estes servios j que existem no mercado de tecnologia da informtica (TI) vrios outros que so derivados de softwares livres? O servidor de diretrio da Microsoft AD fornece segurana ou auditoria de contedos de forma eficaz? Que relaes tm-se em criar Unidades Organizacionais (OU) para fornecer diretivas de segurana? Quando devo utilizar as diretivas de segurana local e qual a diferena com as Group Policy Security (GPO)? Porque aconselhvel se fazer um bom planejamento e, porque o Active Directory o mais indicado para servir como autenticador e autorizador de dados e informaes em uma grande rede coorporativa?

Neste projeto, ainda veremos o que mudou entre o Microsoft Windows NT 4 Server rodando como Primary Domain Controller (PDC) para a atual verso 2.0 do Active Directory no Microsoft Windows 2003 Server Family.

3 - JUSTIFICATIVA

O impacto do AD nas redes reflete-se no s em nvel dos benefcios j referidos, mas tambm em nvel da partilha de informao e, principalmente, na relao futura entre o sistema operativo e o software nele instalado. O aparecimento do AD marca claramente uma fase de transio em que as aplicaes deixaro de manter em bases de dados proprietrias toda a informao que manipulam, passando a usar tambm o AD como repositrio o que agora possvel graas ao protocolo LDAP, bem como outras interfaces que a Microsoft disponibiliza, sejam elas sob a forma de objetos para manipulao atravs de linguagens de scripting, como o VBScript ou o JavaScript, bem como de um API.

A utilizao do AD resulta em diversos tipos de benefcio que no seu conjunto ajudaro o administrador de sistema informtico a colher mais e melhores frutos, tanto ao nvel da administrao centralizada, como da comunicao, segurana, disponibilidade de recursos, entre outros.

Parece ilgico trocar um sistema totalmente livre e tambm seguro por um sistema que, na verdade, tem algum tipo de licena ou contrato que o cliente paga uma quantia para poder utilizar seus produtos, mas a questo : ao se adquirir uma licena para servidor, no caso mais atual uma licena para Ms. Windows 2003 Server Family, o usurio estar adquirindo tambm, neste pacote, a interface que ir servir como servidora de diretrio (Verso 2.0 do Active Directory Services); o Internet Information Service (IIS 6.0) que servir como provedora de pginas web (intranet); servios de terminal que fornecem acesso remoto rea de trabalho de um servidor atravs de um emulador de terminal (acesso remoto, terminal server ou adminpak); ferramentas resource kit, que so fantsticas, pois atravs delas no ser necessrio passar horas e horas programando para se desenvolver um simples sistema de gerenciamento ou de performance ou, at mesmo, um sistema que rastreie e encontre sniffers, worms e trojan em sua rede interna. Adquirindo uma licena para Ms. Windows 2003 Server Family, na instalao pode-se optar em modo servidor ou estao (Microsoft Coorporation, MOC 2151, 2001: Mod. 1, pg.2). Lembrando-se de que o licenciamento por local mais barato e requer que cada cliente na rede que acesse o seu servidor tenha a sua prpria licena. Este o mtodo mais fcil de gerenciar o seu licenciamento, porque no h necessidade de se preocupar com as conexes concorrentes desses clientes em um nico servidor ou com quantos servidores cada cliente mantm conexes. Por outro lado, o licenciamento por servidor diferente, pois cada conexo cliente-servidor requer uma licena. Se um cliente se conecta com 25 servidores, ele ocupar uma licena em cada servidor.

Uma rede coorporativa bem planejada e estruturada fisicamente, resulta em qualidade de servios (QCO) e nvel gerencial com controles totais a recursos de usurios e sistemas, alm da diminuio de custos (TCO) com o custo total da posse simplificando a gerncia, o uso mais eficiente de servios fazendo com que os recursos da rede fiquem mais fceis de encontrar, configurar e administrar por parte dos operadores e administradores de sistemas.

3.1. Porque Utilizar Esta Tecnologia

- Administrao Simplificada - O Active Directory organiza recursos hierrquicos nos domnios fornecendo um nico ponto da administrao para todos os objetos de redes.

- Segurana nas informaes - O controle de acesso pode ser definido no somente em cada objeto no diretrio, mas tambm em cada propriedade de cada objeto.

- Polticas Administrativas - Podem ser criado vrias regras de acesso para determinados usurios e computadores de uma rede, sem a necessidade de aplic-los a todos.

- Extensibilidade - Os administradores podem adicionar novas classes de objetos ao Schema e podem adicionar novos atributos s classes existentes dos objetos.

- Escalabilidade - Ele armazena a informao organizando o diretrio nas sees que permitem o armazenamento para um nmero muito grande dos objetos.

- Sistemas de busca - O Active Directory bastante flexvel quando solicitamos encontrar um determinado usurio atravs de perguntas ou buscas iterativas.

- Replicao de Informaes - Fornece disponibilidade de informaes, tolerncia a falhas, balanceamento de cargas e os benefcios de desempenho para os diretrios.

- Integrao aos outros Padres de Diretrio - importante salientar que o AD compartilha informaes com outros servios de diretrios como o LDAP verso 2.0 e 3.0 e o NDS.

3.2. Como Modelar e Planejar sua Rede

Para se ter um timo desempenho e performance, segue - se abaixo uma tabela de protocolos para se planejar uma grande rede coorporativa. 1Examine a Topologia de sua WAN.

2No transmitir um projeto - padro do tipo serve para todos para uma AD.

3Use florestas para criar sistemas de rede completamente separados.

4Utilize domnios para resolver problemas de replicao e possveis problemas polticos.

5Estabelea apenas um domnio se possvel para cada departamento da organizao.

6Desenvolva nomes para os seus domnios/ rvores.

7Tenha a Infra-estrutura DNS pronta.

8Atualize servidores Windows NT 4 Server para Windows 2K Server caso esteja usando servidores DNS baseados no NT 4.

9Descubra se existem domnios existentes e quais dos domnios esto mesclados.

10Faa mesclagem de domnios.

11Planeje Sites.

12Monte sites para controlar largura de banda e replicao.

13Use unidades organizacionais para criar ilhas de usurios e/ ou computadores aos quais pode-se ento designar controles administrativos.

14Escolha uma estrutura de OU para delegaes e depois para diretivas de Grupo.

15Crie e configure diretivas de Grupos - GPOs para as devidas OUs.

16Implemente controles administrativos.

17Use o poder da hereditariedade.

18Verifique se em sua rede existem estaes de trabalho que possuem sistemas diferentes a tecnologia 2000. Caso tenha trabalhe com o Active Directory em modo default (Modo nativo). Caso tenha somente estaes NT, 2000, XP ou superior; trabalhe com o Active Directory em Modo Misto.

19Crie uma conta de logon para Administrador Universal.

20Renomeie todas as contas de administradores locais.

21Renomeie todos os grupos administrators (locais e globais) e domain admins.

22Ative a diretiva de segurana local para que a senha satisfaa os requisitos de complexidade (mnimo 8 dgitos contendo letras nmeros e caracteres especiais). Obs: O Windows 2003 Server j vem por padro com estas caractersticas ativadas.

23Ative auditoria de eventos nas estaes locais.

4. CONCLUSO

Conclui-se que o AD no s tem um papel fundamental na infra-estrutura de redes, com o levantamento e a criao de toda a estrutura lgica/fsica e design da organizao, bem como no auxlio tomada de deciso por parte dos gerentes de TI e administradores na implementao de planos/projetos de redes.

5. BIBLIOGRAFIA

JUNIOR, Jos Hervcio Teixeira. et. al. Redes de Computadores: Servios, Administrao e Segurana. So Paulo: Makron Books,1998.

MENDES, Wagner. Active Directory: Projetando, Implementando e Administrando Redes Com O Windows 2000 Server. Rio de Janeiro: Axcel Books, 2003.

Microsoft Coorporation. MOC 2151: Windows 2000 Server and Operacting Systems Essencials. Washington: Microsoft Press, 2001.______. MOC 2152: Implementing Windows 2000 Professional and Server. Washington: Microsoft Press, 2001.______. MOC 2154: Windows 2000 Active Directory Services. Washington: Microsoft Press, 2001.

MINASI, Mark. Dominando o Windows 2000 Server: A "Bblia". Trad. MINK, Carlos et. al. Sao Paulo: Makron Books, 2000.

SPEALMAN, Jill. MCSE trainning Kit: Microsoft Windows 2000 Active Directory Services. Washington: Microsoft Press, 200

Read more: http://www.linhadecodigo.com.br/artigo/1631/active-directory-servico-de-diretorio-em-redes-corporativas.aspx#ixzz37fiyt1vG