Was ist Active Directory?
Der zentrale Verzeichnisdienst von Microsoft.
- Verwaltet Benutzer, Computer und Gruppen
- Zentrale Anmeldung im ganzen Netz
- Alles an einer Stelle statt an jedem Rechner
Kerberos & LDAP
Kerberos
Anmeldung per Ticket – Passwort wird nicht ständig gesendet.
LDAP
Protokoll für Abfragen des Verzeichnisses.
- Zeit-Synchronisation ist für Kerberos kritisch
AD braucht DNS
Ohne funktionierendes DNS findet ein Client keinen Domänencontroller – dann geht fast nichts.
- AD ist eng mit DNS verzahnt
- Bei AD-Problemen zuerst DNS prüfen
FSMO-Rollen
Fünf Sonderaufgaben, die jeweils nur ein DC übernimmt (Single Master).
Forest-weit
Schema-Master und Domänennamen-Master – je einmal im Forest.
Domänen-weit
RID-Master, PDC-Emulator und Infrastruktur-Master – je Domäne.
- PDC-Emulator ist Zeitquelle und wichtig bei Passwort-Änderungen
- Bei DC-Ausfall lassen sich Rollen übertragen (transfer/seize)
Gruppenrichtlinien (GPO)
Zentrale Regeln für Benutzer und Computer im gesamten Verzeichnis.
- Verknüpft an Standort, Domäne oder OU
- Steuern Sicherheit, Software, Laufwerke, Desktop
- Wirken von oben nach unten – untere gewinnen bei Konflikt
- gpupdate erzwingt die Aktualisierung am Client
Standorte, Replikation & Global Catalog
- Mehrere DCs gleichen ihre Daten per Replikation ab
- Sites bilden physische Standorte ab und steuern den Replikationsverkehr
- Der Global Catalog beantwortet Forest-weite Suchen
Faustregel: mindestens zwei Domänencontroller je Domäne – fällt einer aus, läuft die Anmeldung weiter.