Войти

Показать полную графическую версию : Строю дерево региональных доменов, и понеслись вопросы.


Страниц : [1] 2 3

mr.Den
19-04-2011, 14:51
Есть холдинг, у него порядка 15 удаленных подразделений, в каждом подразделение есть как минимум 1 сервер, сейчас они каждый в своем домене.
Собственно задача, всех их объединить. Главные домен контроллер, он же vpn сервер и маршрутизатор под сетей(это уже другой вопрос), а сейчас про домены.
Каждый домен(региональное подразделение) со своей под сети 192.168.x.0/24, в каждой под сети 1 домен контроллер под домена в дереве доменов...эва как завернул.
И собственно сами вопросы хбуууумсъ
Как сделать единую базу пользователей?
Можно ли, не делая единую базу пользователей, добавлять юзера в группы из разных доменов?(пробовал но что то они не изменяются(т.е. я прописал но другом домене юзера,указал ему группу из другого домена, захожу в другой домен...и нифига)
Если в главном домене применить общую политику безопасности, в под доменах она будет принята? или в каждом домене в ручную это делать?
Как существующие домены со всем барахлом понизить до под домена и при этом что у юзеров на рабочем столе и сертификаты для всякого рода банк клиентов и систем отчетностей все сохранилось?

Ivan Bardeen
19-04-2011, 15:31
в каждом подразделение есть как минимум 1 сервер, сейчас они каждый в своем домене. »
И у каждого отдельный лес AD?

cameron
19-04-2011, 15:48
Как сделать единую базу пользователей? »
думаю что вам стоит посмотреть на сайтовую структуру, вместо поддоменов.
возможно это окажется более удобным решением.
Можно ли, не делая единую базу пользователей, добавлять юзера в группы из разных доменов?(пробовал но что то они не изменяются(т.е. я прописал но другом домене юзера,указал ему группу из другого домена, захожу в другой домен...и нифига) »
не совсем понятно о чём речь.
Как существующие домены со всем барахлом понизить до под домена и при этом что у юзеров на рабочем столе и сертификаты для всякого рода банк клиентов и систем отчетностей все сохранилось? »
мигрировать пользователей через USMT, хотя БК обычно не имеют привязки к вашему домену.

exo
19-04-2011, 16:36
читайте про сайты и трастовые (доверительные) отношения между доменами.

я ни разу не слышал, чтобы можно было существующий домен перевести в ранг дочернего домена (т.е. поддомена, как вы пишите).

zero55
19-04-2011, 17:35
я ни разу не слышал, чтобы можно было существующий домен перевести в ранг »
почему?
логически можно сконструировать вот такую штуку

есть домен domain.corp.spb.ru надо его сделать "дочкой".
Создаем домен corp.spb.ru, налаживаем трасты и все.

Появляется уродство в виде папы и дочки. Это изначально неправильно (я не рекомендую так делать...) и политики как вы хотите работать там не будут.

В вашем случае правильнее создать один домен (желательно на Windows 2008 R2 т.к. это дает полезняшку в виде RODC) с множеством сайтов (сайт равен одной физической площадке)

exo
20-04-2011, 08:50
есть домен domain.corp.spb.ru надо его сделать "дочкой".
Создаем домен corp.spb.ru, налаживаем трасты и все. »
дочка и трасты - разные вещи.

Появляется уродство в виде папы и дочки. Это изначально неправильно (я не рекомендую так делать...) и политики как вы хотите работать там не будут. »
всё там работает.

zero55
20-04-2011, 10:43
дочка и трасты - разные вещи. »
в данном контексте речь идет о трастах.
всё там работает. »
у папы и дочки?
или в трасторых доменах?

В любом случае итогом будет превильное планирование одного домена (если позволяет политика организации) и миграция в него всех существующих ресурсов.

exo
20-04-2011, 13:12
у папы и дочки?
или в трасторых доменах? »
и там и там.
В любом случае итогом будет превильное планирование одного домена »
тут уже не планирование, а перестройка. это идеальный вариант.

zero55
20-04-2011, 13:20
и там и там. »
Вы считаете что при трастах будут работать политики из соседнего домена?
Сомневаюсь...
а перестройка. это идеальный вариант »

перестройка без грамотного планирования или хотя бы понимания того что должно получиться в итоге крайне сложна.

cameron
20-04-2011, 13:25
предлагаю долждаться ТС, что бы, хотя бы понять, это домены в одном лесу? или это просто набор лесов? =)
ато пока что мало понятно.
а вообще поддерживаю zero55, лучше хорошенько подумать один раз, и перестроить инфраструктуру.
судя по теме компания может себе позволить небольшие простои на время миграции инфраструктур.

exo
20-04-2011, 18:52
Вы считаете что при трастах будут работать политики из соседнего домена?
»
конечно нет, а где это заявлено? под "всё" я имел ввиду все отношения работают как надо. А политики - они только доменные, а не трастовые.

Ждёмс ТС.

Ivan Bardeen
20-04-2011, 19:22
Вы считаете что при трастах будут работать политики из соседнего домена?
Сомневаюсь... »
Напрасно сомневаетесь. Есть такое поведение пользовательских политик:
Если пользователь леса А входит на компьютер леса В и нужно чтобы к этому пользователю применялись политики леса А - то нужно в лесу В на компьютерах включить параметр политики "Allow Cross-Forest User Policy and Roaming User Profiles."

zero55
20-04-2011, 23:07
Ivan Bardeen, я знаю про этот вариант.

Имелось ввиду что политики заданные в домене А никогда не будут действовать на домен Б как "родные"...
Желаемой автором топика модели (множество трастовых доменов с единой точкой распространения политик) достичь невозможно.

В трастовом контексте придется создавать набор политик для каждого домена.

PS автор топика куда то пропал :)

mr.Den
21-04-2011, 05:09
Ух вот по написали пока в командировке был.
Все спасибо за проявленную активность.
Ну в организации нужно отделить некоторые подразделения друг от друга, а некоторых наоборот обьединить. Сайты введены и каждая подсеть в отдельном сайте их сервер по vpn подключается к нашему и уже маршрутизатор рулит кому куда нужно лезть.
Вот только с доменами неразберусь ни как. Разве вариант с дочерними доменами с одного дерева не подойдут для реализации задач?

Ivan Bardeen
21-04-2011, 06:44
Вот только с доменами неразберусь ни как. Разве вариант с дочерними доменами с одного дерева не подойдут для реализации задач? »
Домен - это это граница администрирования и безопасности - то есть, как я понял вы передумали, и вам теперь нужна максимально децентрализованная модель управления ИТ ресурсами леса?
И все же ответьте - у вас сейчас в филиалах домены одного леса или из раных?

mr.Den
21-04-2011, 06:55
Там сейчас домены каждый в своем лесе.
Я не передумывал от первоначальной задачи. Нужно грамотно подразделение-дочерний домен, весь холдинг-корень дерева доменов
Можно ли создав в главном домене пользователя который будет иметь те же права в дочерних что и в главном домене, без дополнительных назначений прав и назначений групп из под доменов?

Ivan Bardeen
21-04-2011, 07:00
Можно ли создав в главном домене пользователя который будет иметь те же права в дочерних что и в главном домене, без дополнительных назначений прав и назначений групп из под доменов? »
Нет, для этого вам нужен один домен на все филиалы - упрощенное администрирование, централизация.
Делегировать задачи управления администраторам филиала можно выделив филиалы в отдельные OU.
Предлагаю выбрать какой-либо из существующих доменов за основу (например с наибольшим количеством ресурсов) постепенно мигрировать в него ресурсы всех остальных филалов.

mr.Den
21-04-2011, 07:06
Предлагаю выбрать какой-либо из существующих доменов за основу (например с наибольшим количеством ресурсов) постепенно мигрировать в него ресурсы всех остальных филалов. »
А остальные сервера сделать репликаторами?
Просто если открое кто нибудь сетевое окружение он офигеет))) Более 500 машин, при этом vpn сервер закипит

Нет, для этого вам нужен один домен на все филиалы - упрощенное администрирование, централизация.
Делегировать задачи управления администраторам филиала можно выделив филиалы в отдельные OU. »
А если допустим создавать пользователя в главном домене и просто назначать ему вручную группы из под доменов... получится реализовать? Пользователь заведенный в главном домене но вошедший в филиале под своим профилем главного домена, при этом указав главный домен,получит права назначенной ему филиальной группы?

Ivan Bardeen
21-04-2011, 07:13
А остальные сервера сделать репликаторами? »
Не совсем понятно, что вы имеете ввиду
Просто если открое кто нибудь сетевое окружение он офигеет))) »
Сетевое окружение - это устаревшая технология, понижающая безопасность сети. Для консолидации ресурсов рекомендую использовать DFS. А от службы обзревателя сети избавиться.

mr.Den
21-04-2011, 07:15
А если допустим создавать пользователя в главном домене и просто назначать ему вручную группы из под доменов... получится реализовать? Пользователь заведенный в главном домене но вошедший в филиале под своим профилем главного домена, при этом указав главный домен,получит права назначенной ему филиальной группы? »
Как насчет такого выхода для решения данной задачи?




© OSzone.net 2001-2012