Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Строю дерево региональных доменов, и понеслись вопросы.

Ответить
Настройки темы
2008 R2 - Строю дерево региональных доменов, и понеслись вопросы.

Пользователь


Сообщения: 89
Благодарности: 2


Конфигурация

Профиль | Отправить PM | Цитировать


Есть холдинг, у него порядка 15 удаленных подразделений, в каждом подразделение есть как минимум 1 сервер, сейчас они каждый в своем домене.
Собственно задача, всех их объединить. Главные домен контроллер, он же vpn сервер и маршрутизатор под сетей(это уже другой вопрос), а сейчас про домены.
Каждый домен(региональное подразделение) со своей под сети 192.168.x.0/24, в каждой под сети 1 домен контроллер под домена в дереве доменов...эва как завернул.
И собственно сами вопросы хбуууумсъ
Как сделать единую базу пользователей?
Можно ли, не делая единую базу пользователей, добавлять юзера в группы из разных доменов?(пробовал но что то они не изменяются(т.е. я прописал но другом домене юзера,указал ему группу из другого домена, захожу в другой домен...и нифига)
Если в главном домене применить общую политику безопасности, в под доменах она будет принята? или в каждом домене в ручную это делать?
Как существующие домены со всем барахлом понизить до под домена и при этом что у юзеров на рабочем столе и сертификаты для всякого рода банк клиентов и систем отчетностей все сохранилось?

Отправлено: 14:51, 19-04-2011

 

Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Цитата mr.Den:
А если допустим создавать пользователя в главном домене и просто назначать ему вручную группы из под доменов... получится реализовать? Пользователь заведенный в главном домене но вошедший в филиале под своим профилем главного домена, при этом указав главный домен,получит права назначенной ему филиальной группы? »
Вы усложняете схему сети, тогда как надо упрощать. У вас, как я понимаю пользователи будут перемещаться между филиалами - вот тут как раз подойдет один домен. Ну и тем более 16 доменов на 500 человек - это курьез. Накладные расходы на администрирование будут очень высоки. Тем более вам все же придется выполнять миграцию в единый лес, что со многими доменами, что с одним - не лучше ли сделать один домен.

Цитата mr.Den:
Как насчет такого выхода для решения данной задачи? »
Это не выход, а костыли - со всеменем у вас при той схеме, что выхотите реализовать таких костылей будет все больше и больше.

Отправлено: 07:18, 21-04-2011 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 89
Благодарности: 2

Профиль | Отправить PM | Цитировать


Просто в некоторых филиалах из-за плохо дошедшей до них цивилизации интернет идет по EDGE и тот трафик что появится в результате одного домена не даст нормально работать. При том что машин я сказал 500 а пользователей примерно в два раза больше. И они ежедневно увольняются и устраиваются.

Цитата Ivan Bardeen:
У вас, как я понимаю пользователи будут перемещаться между филиалами »
Постоянно только пользователи корня дерева доменов(сотрудники управляющей компании) будут перемешаться, остальные только в случае перевода, но это бывает раз в два месяца, можно и юзера создать.

Отправлено: 07:28, 21-04-2011 | #22


Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Цитата mr.Den:
трафик что появится в результате одного домена не даст нормально работать. При том что машин я сказал 500 а пользователей примерно в два раза больше. И они ежедневно увольняются и устраиваются. »
Трафик будет незаметен. Можете прикинуть его с помощью утилиты ADSizer http://support.microsoft.com/kb/927229/en-us
500 машин и 1000 пользователей - это очень немного. По меркам MS - средненьким считается тот домен, где более 50 тысяч активных пользователей - только начиная с этого размера они предлагают какие-то механизмы по оптимизации траффика репликации.
Цитата mr.Den:
Постоянно только пользователи корня дерева доменов(сотрудники управляющей компании) будут перемешаться, остальные только в случае перевода, но это бывает раз в два месяца, можно и юзера создать. »
Все же я настаиваю на одном домене со многими сайтами.

Отправлено: 07:36, 21-04-2011 | #23


Пользователь


Сообщения: 89
Благодарности: 2

Профиль | Отправить PM | Цитировать


Может я все же уперся в свое, против вашего совета, но сейчас я зашел на машинку которая включена в под домен с учеткой из главного домена и получил права назначенные мне в главном домене О_о

Отправлено: 07:42, 21-04-2011 | #24


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


Цитата mr.Den:
из-за плохо дошедшей до них цивилизации интернет идет по EDGE »
выставьте нужное расписание репликации.

я поддерживаю Ивана, при 500 учетках поддерживать 16 доменов это не то что курьез это сумасшествие...

Практика показывает что один домен с пяти десятью сайтами влазит 15 тыс. учеток и они совершенно спокойно увольняются, переводятся и пр.
Во втором есть сходная с вами ситуация, но там деление на домены происходит по региональному признаку.

Цитата mr.Den:
Может я все же уперся в свое, против вашего совета, но сейчас я зашел на машинку которая включена в под домен с учеткой из главного домена и получил права назначенные мне в главном домене О_о »
Что вас смущает?
Это сообщение посчитали полезным следующие участники:

Отправлено: 07:43, 21-04-2011 | #25


Пользователь


Сообщения: 89
Благодарности: 2

Профиль | Отправить PM | Цитировать


А если нужно пользователю разрешить вход на рабочие станции только из своего филиала?

Цитата zero55:
выставьте нужное расписание репликации. »
Создал пользователя и сказал ему выходить на работу через месяц?

Цитата zero55:
Что вас смущает? »
Достигнут результат для решение проблем "мигрирующих пользователь"

Отправлено: 07:46, 21-04-2011 | #26


Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Цитата mr.Den:
А если нужно пользователю разрешить вход на рабочие станции только из своего филиала? »
Это решаемо.
1. Создаете группы безопасности вида пользователи_такого-то_филиала
2. Из группы "пользователи" на компьютерах филиалов, посредством политики "Restricted groups" удаляете всех и довавляете группу "пользователи_такого-то_филиала"
3. Политика будет привязана на OU c компьютерами филиала - у каждого свой OU - своя политика.
Это сообщение посчитали полезным следующие участники:

Отправлено: 07:51, 21-04-2011 | #27


Пользователь


Сообщения: 89
Благодарности: 2

Профиль | Отправить PM | Цитировать


Так получается ещё деление груп филиалов на отделы, а ещё в отделах не у всех одинаковые права. Вообще получается головоломка

Отправлено: 07:54, 21-04-2011 | #28


Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Цитата mr.Den:
Так получается ещё деление груп филиалов на отделы, а ещё в отделах не у всех одинаковые права. Вообще получается головоломка »
Вам при любом раскладе понадобится одинаковое количество групп, пользователей и компьютеров и OU - только вам предлагают это сделать проще - а вы хотите усложнить.
PS: полагаю дискуссия зашла в тупик - мы пустились обсуждать частности

Отправлено: 07:58, 21-04-2011 | #29


Пользователь


Сообщения: 89
Благодарности: 2

Профиль | Отправить PM | Цитировать


Ладно перейду к практике.
Спасибо всем за помощь. Дискуссию думаю не стоит закрывать.

Отправлено: 08:39, 21-04-2011 | #30



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Строю дерево региональных доменов, и понеслись вопросы.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Еще раз о региональных настройках decor Автоматическая установка Windows 2000/XP/2003 15 12-07-2012 07:25
C/C++ - Дерево svdanik Программирование и базы данных 4 20-11-2010 12:16
Ограничить доступ к файловой шаре для региональных пользователей Nerian Microsoft Windows NT/2000/2003 14 27-06-2008 16:43
В региональных настройках отсутствует точка как разделитель целой и дробной частей barley Microsoft Windows NT/2000/2003 1 14-06-2007 17:28
[решено] Смена формата Даты в Региональных Настройках. Loki3D Microsoft Windows 2000/XP 2 19-10-2006 13:42




 
Переход