MS Active Directory'ye gerçekten ihtiyacım var mı? [kapalı]


28

Etrafında 30 makine ve 2 terminal sunucusundan (bir üretim, bir bekleme) alışveriş yapıyorum. Gerçekten de Active Directory'yi ağımıza yerleştirmeli miyim?

Başka bir AD sunucusunun varlığını dengeleyebilecek herhangi bir faydası var mı? Terminal Sunucumuz, kurumsal APP'miz dışında, başka hiçbir hizmeti yapmadan bağımsız olarak çalışmaktadır.

AD olmadan çalıştırmaya devam edersem, hangi harika özellikleri kaçıracağım?

güncelleme : ancak herhangi biriniz AD'siz başarılı bir mağaza işletiyor musunuz?


E-posta ve dosya paylaşımını nasıl idare ediyorsunuz?
tomjedrz

E-posta barındırılan bir e-posta çözümü ile gerçekleştirilmektedir (ayrıca web sunucumuz da barındırılmaktadır) POP ve SMTP ve Outlook Express ile erişim. Dosya paylaşımı, yedekleme sunucusundaki paylaşılan bir klasörle yapılır (bu çok sıcak bir yedeklemedir, kullanıcılar sadece sunucunun IP adresini değiştirir ve ardından yedekleme sistemine bağlanırlar)
s.mihai

Aşağıda belirtildiği gibi, adacent maliyetler - donanım, lisanslar, güç ???
s.mihai

Dosya paylaşımında kullanıcı izinlerini nasıl kullanıyorsunuz? kutuda 30 kullanıcı hesabın var mı?
Nick Kavadias

6
Yani, yeni bir kişi başlarsa ya da biri ayrılırsa, tüm bu makineleri elden geçirmeniz ve hesapları düzeltmeniz gerekir. Ya da en azından bir yerden daha mı fazla?
Oskar Duveborn,

Yanıtlar:


0

30 makina için mi? Tamamen isteğe bağlı.

Samba ve batch / autoit scriptlerini kullanarak AD kullanmadan birkaç büyük lokasyon (ortalama konum başına 30 ~ 125 sistem / iş istasyonu) yönetiyorum. İyi çalışıyorlar ve garip yazılım güncellemelerinin dışında işleri bozmak da sorunsuz oldu.


3
Vay, bu cevap revizyonlar üzerinde çok değişti ...
Chris S

@ Chris S - heh, evet. Bunu ben de fark ettim.
AÇAA

1
Eğer yorumu kaldırabilirsem, yapardım. Ben AD’nin büyük bir hayranı değilim ve sadece gerektiği kadar kullanıyorum. Asıl sorunun ifadesi sonunda değişti ve cevabımı (ve bir başkasının) konu dışı bıraktı ve daha da kötüsü, AD'yi tek çözüm olarak görenlerin büyük olumsuz oylarına layık görüldü; Bu yüzden artık geçerli olmayan alternatifleri ve söylemleri çektim. Ben bir troll değilim; bu yüzden cevaplarım yanlış olarak işaretleme emri olarak kullanışsızsa, sadece silinmeleri gerekir.
voltaire

Asıl soru temel olarak: Gerçekten ihtiyacım var mı?
voltaire

32

Active Directory'yi kullanmak ağınıza bir kaç avantaj sağlar, birkaçını kafamın üstünden düşünebilirim:

  • Merkezi kullanıcı hesabı yönetimi
  • Merkezi politika yönetimi (grup politikası)
  • Daha iyi güvenlik yönetimi
  • DC'ler arasındaki bilgilerin çoğaltılması

Açıkçası, bu faydalar da biraz ek yük getiriyor ve özellikle mevcut bir kurulumunuz varsa, bir AD ortamı oluşturmak için çok fazla çalışma ve zaman gerekiyor, ancak bence AD'nin getirdiği merkezi yönetimin faydası buna değer. .


20

Bazı "arabayla atla" yanıtları ...

1- E-posta için Exchange kullanıyorsanız, AD gereklidir. Muhtemelen Exchange kullanmıyorsunuzdur veya bunu biliyorsunuzdur, ancak bunu düşünenlere dahil ediyorum.

2- AD, "merkezi kimlik doğrulama" sistemini yönetir. Kullanıcıları, grupları ve şifreleri tek bir yerde kontrol edersiniz. AD'niz yoksa, kullanıcılarınızı her terminal sunucusunda ayrı olarak ayarlamanız veya uygulamadaki güvenliği erişmek ve kullanmak için her birine genel bir kullanıcı eklemeniz gerekir.

3- Başka bir Windows sunucunuz varsa, AD, bu sunuculardaki kaynakların tek bir yerde (AD) doğrudan güvenli bir şekilde korunmasına izin verir.

4- AD, başka şekilde ayrı olarak yönetilmesi gereken bazı diğer hizmetleri (DNS, DHCP) içerir. Sahip olduğunuz tek Windows sunucusu terminal sunucularsa, bunları kullanmayacağınızdan şüpheleniyorum.

5- Zorunlu olmamakla birlikte, iş istasyonlarının etki alanında olması yararlıdır. Bu, bazı (kapsamlı değil) tek oturum açma yeteneklerinin yanı sıra "grup politikaları" aracılığıyla iş istasyonlarının önemli kontrol ve yönetimine olanak tanır.
-> Örneğin, GP aracılığıyla, ekran koruyucunun iş istasyonunu x dakika sonra kilitlemesini ve kilidini açmak için şifrenin istenmesini gerektiren ekran koruyucu ayarlarını kontrol edebilirsiniz.

6- Eğer e-posta, dosya paylaşımı, uzaktan erişim ve web sunumu gerekiyorsa Microsoft Small Business Server için iyi bir aday olabilirsiniz.

İki etki alanı denetleyicisine sahip olmak hakkında notu ikinci. Yalnızca bir DC'niz varsa ve başarısız olursa, gerçek acıların olaylara erişmesi için varsınız. Terminal sunucuların aynı zamanda etki alanı denetleyicileri olması da mümkün (inanıyorum), ancak çoğu kişinin bunu tavsiye etmeyeceğinden şüpheliyim. Sizinki gibi küçük bir ağda DC iş yükü önemsiz olacak, bu yüzden işe yarayabilir.


EDIT: bir yorumda s.mihai sordu: "elimizden gelen her şeyi satın almamızı sağlamak onların çıkarları. AD olmadan yerel olabilir miyim? Yerel hesaplar, takaslar yok ...?!"

Ayakkabılarınız yerinde olsaydı, TS projesini, özellikle iş istasyonlarında, faydalar için AD eklemek için bir bahane olarak kullanırdım. Ama zihnin tamamlanmış ve örtünmek istiyormuşsun gibi geliyor, işte burada.

KESİNLİKLE AD olmadan Tamam olabilir.


Sadece yerinde. AD'ye sahip olmak ve sürdürmek, başka bir 2 sunucuya ihtiyaç duyacaktır, çünkü TS'mizde DC çalıştırmak soruların dışında kaldığı için, bir DC ayarının son kontrolünü yaptığımda, önbelleğe alma, disk erişimini yavaşlatma nedeniyle PC'nin daha yavaş çalışacağı anlamına geliyordu. anlamadığım diğer bazı şeyler (TS ile çalışan kurumsal uygulamacılarımızın yapımcıları ile bunun hakkında konuştum)
s.mihai

TS donanımı zaten yeterince güçlenmemişse şüpheliyim. Ben soracağım!
tomjedrz

hayır, korumaya gerek yok, sadece gerçekten maliyeti olup olmadığını merak ediyordum ve bir denge yapıyorum. şu fikirle gitmek istemedim: <i> "işe
yarıyorsa

2
Son BOLD ASSERTION için artırıldı.
Joseph Kern

+1 to Joseph Kern - Teşekkürler! Benim tavsiyem değil, işe yarayacak.
tomjedrz

16

kafamın üstünden:

  1. merkezi kullanıcı ve güvenlik yönetimi ve denetimi
  2. merkezi bilgisayar grubu politikaları
  3. yazılım dağıtımı (GPO aracılığıyla)

AD, takas gibi uygulamalar için de gereklidir.

MS'in bu konuda sadece sizin için bir tanıtım belgesi var .


+1, cevabımın ne olacağını tam olarak yineleyin.
squillman

2
Hepimiz ms eğitim tarafından telkin edildi! görmek güzel
Nick Kavadias

elimizden gelen her şeyi satın almamız bizi ilgilendirir. ama AD olmadan iyi olabilir miyim? yerel hesaplar, takas yok ....?!
s.mihai

1
Bununla yaşayabilirsin, ama istiyor musun? Buna sahip olmamak sizin için daha fazla yönetim çalışması anlamına gelir. En azından başka bir windows sunucu lisansı isteyeceksiniz (TS yedeklemeniz artıklık için bir AD sunucusu olabilir mi?) Küçük işletmeler emeğin yazılımdan daha pahalı olduğunu unutabilirler
Nick Kavadias

10

AD, çok faydalı bulabileceğiniz birçok özelliğe sahiptir. Bunlardan ilki Merkezi Kimlik Doğrulama. Tüm kullanıcı hesapları tek bir konumda yönetilir. Bu, kimlik bilgilerinizi ortamdaki herhangi bir makinede kullanabileceğiniz anlamına gelir.

Buna izin veren bir diğer öğe, kaynakları paylaşmak için daha iyi güvenliktir. Güvenlik grupları, dosya paylaşımları gibi kaynaklara erişimi hedeflemede çok yararlıdır.

Grup ilkesi, birkaç makine veya kullanıcı için ayarları uygulamanıza olanak sağlar. Bu, Terminal sunucularına giriş yapan kullanıcılar ile iş istasyonlarına giriş yapan kullanıcılar için farklı politikalar belirlemenizi sağlar.

Terminal sunucularınızı doğru bir şekilde ayarlarsanız ve uygulamalara bağlı olarak, merkezi kimlik doğrulama, Güvenlik Grupları ve GPO ilkeleri yoluyla erişim hakları, her iki Terminal sunucusunu da, hepsinin boşta olduğu mevcut kurulumunuzdan daha fazla kümelenmiş bir stilde kullanmanızı sağlar. bu, kaynaklara olan ihtiyaç arttıkça daha fazla terminal sunucusuna (N + 1 stili) ölçeklendirme olanağı sağlar.

Dezavantajı ise sadece 1 Domain Controller hakkında düşünmek olmasıdır. Kesinlikle 2'yi tavsiye ederim. Bu, Active Directory Etki Alanınız için tek bir başarısızlık noktanızın olmamasını sağlar.

Çeşitli yorumlarda belirtildiği gibi. Maliyet burada önemli bir faktör olabilir. Orijinal sorgulayıcının tamamen çalışan bir kurulumu varsa, maliyetlerini haklı çıkarmak için ezici bir durum olmadan bir Active Directory etki alanı ortamını ayağa kaldırmak için gereken donanım ve yazılımı getirmek bütçe dışında olabilir. Her şey çalışıyorsa, AD kesinlikle bir ortamın çalışması için gerekli değildir. Ancak bunu geçmişte kurumsal ortamlarda kullanmış olduklarımız çok güçlü yandaşlardır. Bu, büyük ölçüde, uzun vadede Yöneticilerin işini çok kolaylaştırması nedeniyledir.


Başka bir yorumda belirtildiği gibi, 2 DC ve 2 sunucunun ayarlanması, lisanslar için gerekli olan parayı ve 34/7
s.mihai

1
Ek donanım gerektiğine kuşkuluyum.
tomjedrz

1
Donanım ve yazılım maliyeti kesinlikle bir konudur. Bununla birlikte, Domain Admins grubundaki olmayan kullanıcıların bir Domain Controller'da oturum açma haklarının bulunmaması nedeniyle terminal sunucularının Domain Controllers olarak davranmasını sağlayamaz. Öyle olmasaydı, bu büyük bir güvenlik sorunu olurdu. DC'de oturum açma haklarını diğer kullanıcılara vermek mümkündür, ancak benim deneyimimde Microsoft tarafından desteklenmiyor.
Kevin Colby

Bir Small Business Server bile AD'den yararlanır ve SBS2008'den beri Terminal Hizmetleri için şimdi toplam 2 sunucuya ihtiyaç duyar. Microsofts bunu kabul ediyor, 5 kullanıcılı tek bir sunucunun bile AD'den faydalanması. Aslında, kendi özel evinizde bile herhangi bir küresel dizinden faydalanacağınızı söyleyebilirim - bu yalnızca AD olmak zorunda değil, ancak kullanıcıları yönetmek ve sahip olmak için SOME global dizinini kullanmanız gerektiğini söyleyebilirim. etrafında çalışan bir denetim izi. Zaten Windows kullanıyorsanız, AD mantıklı görünüyor.
Oskar Duveborn

Neredeyse ücretsiz olan Foundation Server bile, Windows Server'ın 15 kullanıcı "başlangıç ​​sürümü" AD kullanır - ve bu, SBS'nin çok fazla olduğunu düşünen insanlar içindir.
Oskar Duveborn,

6

Geçenlerde MS AD olmadan (nispeten büyük / başarılı) bir dükkana taşındım. Tabii ki, Microsoft / Windows Single Sign On'u kaçırırsınız, ancak Kimlik Doğrulama Proxy'leri (SiteMinder, webseal vb.) Gibi başka çözümler de vardır. Merkezi kullanıcı yönetimi için olduğu gibi, herhangi bir LDAP (veya SiteMinder) de bir seçenek olabilir.

Yani evet, (MS) AD olmadan başarılı bir dükkan olabilir, sadece alternatif bulmanız gerekir.


3
MS AD'ye tek gerçekçi alternatif muhtemelen OpenLDAP ile Samba. Açık kaynak alternatifi ücretsiz olsa bile, ROI’de MS’i yenebileceğinizi düşünmüyorum. Kör bir maymun AD ayarlayabilir!
Nick Kavadias

6
"Büyük dükkan" ı tanımlayabilir misiniz? 100-1000 sistemden mi bahsediyoruz? GPO olmadan (AD aracılığıyla) bir ton entropiye sahip olmalısınız (yani farklı konfigürasyonlara sahip sistemler). Şu anda AD'yi değiştirmek için herhangi bir şey kullanıyor musunuz (dirsek yağı dışında)? Dürüst olmak gerekirse, bir windows ağını çalıştırırken, AD çalıştırmak için çok tembelim ...
Joseph Kern

Bana göre bir bycyle yeniden icat gibi geliyor. Reklam'a hangi gerçek alternatifi kullanıyorsunuz?
Taras Chuhay

1
Görünüşe göre OP sadece AD'nin herkesin ses çıkardığı kadar yararlı olmadığı fikrini destekleyecek birini arıyordu. Büyük, öznel olsa da, gerçekten de "büyük bir dükkanın" olgun bir ürünü değil.
MDMarra

1
@Nick Kavadias: Kime maymun diyorsun? ;)
GregD

6

Bence en büyük soru neden olmasın?

Kullanıcı hesaplarını güvenlik için ayrı mı bırakıyorsunuz? Her makinenin kullanıcıları yalnızca bu makineyi mi kullanıyor?

Aynı kullanıcıların tüm makineleri kullanması gerekiyorsa, AD onlara şu avantajları sağlar: Etki alanına giriş yaparlarsa, kendi gruplarına ve gruplarına güvenilen her yere güvenilir. Eğer şifrelerini değiştirirlerse, her yerde aynıdır; her 10 makinede de değiştirmeyi hatırlamaları gerekmez (ya da daha da kötüsü unutun ve her hafta onlar için sıfırlamanız gerekir).

Senin için izinlerin merkezi / küresel kontrolünün avantajını veriyor. Gruplar için özel izinlere sahip klasörleriniz varsa ve yeni bir kişi işe alınmışsa, bunları gruba ekleyip tamamlayabilirsiniz. Her bir makineye bağlamak ve aynı kullanıcıyı tekrar tekrar oluşturmak ve izinleri ayarlamak zorunda değilsiniz.

Ayrıca her kullanıcının makinesi etki alanında olacak, bu nedenle etki alanı tarafından kontrol edilebilir.

Bence en büyük yararı, GPO'lar. Etki alanına giriş yaptıklarında, bilgisayarlarına tüm ağınızın güvenliğini koruyabilecek politikalar gönderebilecekleri.

Ofisimin küçük olduğu söyleniyor (yaklaşık 15) ve resmi bir BT departmanımız yok. Bu yüzden MS Groove'u Altyapımız olarak kullanıyoruz ve gerçekten hiçbir AD ya da merkezi sunucumuz yok; Biz dizüstü bilgisayar kullanıyoruz.


Groove için +1! Harika yazılım!
p.campbell

5

Bence en büyüklerinden biri tek oturum açma. Son kullanıcılarınız muhtemelen farketmemiş gibi görünse de, yönetici açısından kesinlikle güzel bir şey. İzlemek için yalnızca bir parolanız var ve bunu değiştirmek söz konusu olduğunda, 32 değil, yalnızca tek bir nokta yapmanız gerekiyor. Komut dosyası kullanmaktan korkmazsanız ortamınızı yönetmek için yapabileceğiniz birçok şey var .


3
Özellikle kullanıcıların şifrelerini sık sık değiştirmesini istiyorsanız. Bu, AD olarak değiştirilmemizin ana nedenidir.
Peter Turner

Şey ... bu bizim için yeterince iyi değil. Tesisimizde dolaşan hiçbir kullanıcımız yok ve yeni kullanıcılarla ilgili olarak ... sabit bir kişiliğe sahibiz (şirketimize girip çıkan pek fazla kişi yok)
s.mihai

Sadece bir kez oturum açtıktan sonraysanız, bunun yerine daha ucuz bir LDAP çözümü elde edebilirsiniz.
gbjbaanb

AD dışındaki herhangi bir şey C + A + D kimlik bilgilerinizle bütünleşir mi?
James Risto

4

Yukarıda belirtilen AD'nin faydası açık bir şekilde maliyettir.

AD faydaları 2 faktöre kadar kaynatır, eğer onları umursamıyorsanız, cevap "Hayır" dır.

  • Merkezi yönetim: kullanıcılar, bilgisayar hesapları, lotlar, otomatik güncellemeler, yazılım dağıtımı, grup politikası vb. (Bunu basitleştireyim, temel konularda "küçük düşünmenin" etkilerini anladığınızdan emin olun. Tek bir örnek: 30 statik IP adresi bakımı yapılabilir. Nasıl 100? 256?)
  • Genişleme temeli: 2 AD denetleyicisi 30'luk bir ağ için (hala gerekli olsa da) aşırı görünüyor, ancak 1000-1500 kullanıcı için yeterli, sanırım? Düzgün bir şekilde kurulmuşsa, siz büyüyene kadar AD'nin değiştirilmesi gerekmez.

En iyi tavsiyenin, etkin dizin etiketini SF üzerinde doldururken incelemek - mağazanızın satın almayı değerli kılmak için yeterli özelliklere sahip olup olmadığına bakmak (ör. 2008 sunuculu Hyper V).


3
Etki alanı için uygun herhangi bir ağ için iki DC'nin (5-10'dan fazla bilgisayar, IMHO) hiçbir zaman aşırı olabileceğini kabul etmiyorum. İkincisi bir DC almaya değer, iki değere sahip.
gWaldo

1
Haklısın - sadece bir taneyle güvende hissettiğime inanmak zor. ;)
Kara Marfia

2

Buradaki tüm güzel cevaplar. İki etki alanı denetleyicisine de sahip olduğum için baş parmaklarımı koyacağım. Küçük bir ortamda, her ikisini de aynı donanım parçasına VM'ler olarak koymak bile olur - Tamam. Birisi muhtemelen bu konuda daha fazla bilgi verebilir, ancak ana bilgisayar olarak MS Hyper-V (sunucu 2K8) kullanıyorsanız, bazı işletim sistemi lisanslama avantajlarınız olabilir mi?

Tekli Oturum Açma (SSO) / birleşik kimlik doğrulama işlemine sahip olmak, hesap oluşturma ve her yerde klasör izinlerini ayarlama işinde size çok fazla tasarruf sağlayacaktır. Elbette AD'yi uygulamaya koymak ve sistemleri ve kullanıcıları etki alanına eklemek biraz çaba sarf edecektir.

Jeff


2

Bu ortamı hiç büyütmeyi düşünüyorsanız merkezi bir kimlik doğrulama ve yönetime ihtiyacınız var. Eğer bile yok çevreyi büyümeyi amaçlıyoruz, artık merkezi kimlik denetimi ve yetkilendirme uygulayarak gün operasyon için gün içinde çok gerçek zaman tasarrufu göreceksiniz.

Bu bir Windows ortamıysa, AD kolay, ancak masraflı bir düzeltmedir. Maliyet AD için yapışma noktası ise, Samba uygulayın.

İlk başta daha zor görünecek, ancak araçlara alışacaksınız ve geriye bakacak ve bunu yapmanız için sizin için ne kadar açık olmadığını merak edeceksiniz.


1

AD gerekmez. *

Büyük hukuk bürosu. Stajyerlerin ve katiplerin cirosuyla, son 2 yılda 3 eyalette 4 site ile ~ 103 ila ~ 117 kullanıcı arasında değiştik. Tüm firmayı domino / notlar ve muhasebe için 1 sunucu kutusu, özel yazılımlar için birkaç w2k8 sunucusu, çeşitli uygulamalar için yaklaşık 5 veya 6 özel pencere kutusu ve ... Tüm dosya sunucusu ihtiyaçları için 2 linux kutusu ve yedek, artı bir güvenlik duvarı için 3. kutu. Her şey enerji verici tavşan gibi çalışır ve satıcılar veya yazılımlarla ilgili fazla sorun yaşamadık.

  • ama yine de alabilirsiniz. Microsoft, topluluğa katılacağınızı ve Windows’u tamamen dışına çıkarmanın yanı sıra, uzun vadede AD’ye son vereceğinizden de emin olmalısınız.

Huh, hukuk firmaları ve Lotus Domino / Notes'un nesi var? Gördüğüm hemen hemen herkes kullanıyor ...
SilentW

O zamanlar “doğru çözüm” idi, bu yüzden geniş çapta benimsendi, ana akım haline geldi ve daha sonra kimsenin sevmediği bir tekneye dönüştü. Teknolojinin her zaman nasıl yürüdüğü hemen hemen ...
voltaire

0

Active Directory kullanma nedenleri

  1. Korumalı kullanıcı güvenlik grubu
  2. Merkezi kullanıcı hesabı yönetimi
  3. Grup politikaları nesneleri aracılığıyla merkezi politika yönetimi
  4. Ek yönetilen hizmetler
  5. Daha iyi güvenlik yönetimi
  6. Profil çoğaltma
  7. Kimlik doğrulama politikaları
  8. AD geri dönüşüm kutusu
  9. CAL aktivasyonu
  10. Yama dağıtımı
  11. AD web hizmetleri
  12. Parola sıfırlama
  13. Tek seferlik
  14. İki faktörlü kimlik doğrulama
  15. Dizin birleştirme
  16. Uygulama dizini bölümleri
  17. Evrensel grup önbelleği
  18. Hibrit profil girişi
  19. Karmaşıklık olmadan ölçeklenebilirlik
  20. Güçlü geliştirme ortamı
  21. Oturum kopyaları

Active Directory olmadan bir sistemi başarıyla çalıştırdım; Ancak, talepleri alternatif araçlarla telafi etmeniz gerekir. Üç farklı organizasyonda yaklaşık 150 kullanıcı için AD'ye geçtim.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.