Trao đổi với tôi

http://www.buidao.com

11/18/09

[Net] Kiến trúc Active Directory

Trong bài viết này, mình sẽ tập trung tìm hiểusâu hơn và giải thích 1 số vấn đề về kiến trúc của Active Directory, các bạn sẽ hiểu được các vấn đề sau:

* Kiến trúc database của Active Directory
* Kiến trúc tổ chức của Active Directory

ACTIVE DIRECTORY OBJECTS


Dữ liệu trong Active Directory như là thông tin users, máy in, server, database, groups, computers và security policies được tổ chức như các objects (đối tượng). Mỗi object có những thuộc tính riêng đặc trưng cho object đó, ví dụ như object user có các thuộc tính liên quan như First Name, Last Name, Logon Name, … và Computer Object có các thuộc tính như computer name cùng description. Một số object đặc biệt bao gồm nhiều object khác bên trong được gọi là các “container”, ví dụ như domain là một container bao gồm nhiều user và computer account.

This image has been resized. Click this bar to view the full image. The original image is sized 544x373.

AD Object Attributes

ACTIVE DIRECTORY SCHEMA

Trong Active Directory, database lưu trữ chính là AD Schema, Schema định nghĩa các đối tượng được lưu trữ trong Active Directory. Nhưng Schema lưu trữ các đối tượng thế nào? Thực chất, schema là một danh sách các định nghĩa xác định các loại đối tượng và các loại thông tin về đối tượng lưu trữ trong Active Directory. Về bản chất, schema cũng được lưu trữ như 1 object.

Schema được định nghĩa gồm 2 loại đối tượng (object) là schema class objects và schema Attribute objects.

This image has been resized. Click this bar to view the full image. The original image is sized 628x430.

Schema

Schema Class có chức năng như một template cho việc tạo mới các đối tượng trong AD. Mỗi Schema Class là một tập hợp các thuộc tính của đối tượng(Schema Attribute Objects). Khi bạn tạo một đối tượng thuộc về một loại Schema Class thì Schema Attribute sẽ lưu trữ các thuộc tính của đối tượng đó tương ứng với loại Schema Class của đối tượng.

Schema Attribute định nghĩa các Schema Class tương ứng với nó. Mỗi thuộc tính chỉ được định nghĩa một lần trong Active Directory và có thể thuộc nhiều Schema Class theo quan hệ một nhiều (1-m).

Mặc định thì một tập hợp các Schema Class và Schema Attribute được đóng gói sẵn chung với Active Directory. Tuy nhiên Schema của Active Directory mở ra một khả năng phát triển mở rộng Schema Class trên các Attribute có sẵn hay là tạo mới các Attribute SChema.Tuy nhiên cái nào cũng có cái lợi và cái hại, để có thể mở rộng phát triển với schema, bạn cần chuẩn bị kỹ lưỡng thông qua các bản thiết kế rõ ràng và xem xét là có cần thiết hay không, vì độ rủi ro trong việc này khá cao đối với các hệ thống đang hoạt động ổn định, còn về vấn đề làm Virtual Lab thì anh em mình cứ thỏai mái thôi, không có vấn đề gì cả, ^^.


ACTIVE DIRECTORY COMPONENTS

Trong mô hình mạng doanh nghiệp, các components của Active Directory được sử dụng, áp dụng để xây dựng nên các mô hình phù hợp với nhu cầu các doanh nghiệp. Xét về khía cạnh mô hình kiến trúc của AD thì ta phân làm 2 loại là Physical và Logical.

Logical Structure:

Trong AD, việc tổ chức tài nguyên theo cơ chế Logical Structure, được ánh xạ thông qua mô hình domains, OUs, trees và forest. Nhóm các tài nguyên được tổ chức một cách luận lí cho phép bạn dễ dàng truy xuất đến tài nguyên hơn là phải nhớ cụ thể vị trí vật lí của nó.

This image has been resized. Click this bar to view the full image. The original image is sized 630x405.

Domain:

Cốt lõi của kiến trúc tổ chức luận lí trong AD chính là Domain, nơi lưu trữ hàng triệu đối tượng (objects). Tất cả các đối tượng trong hệ thống mạng trong một domain thì do chính domain đó lưu trữ thông tin của các đối tượng. Active Directory được kiến tạo bởi một hay nhiều domain và một domain có thể triển khai trên nhiều physical structure. Việc access vào domain được quản trị thông qua Access Control Lists (ACLs), quyền truy xuất trên domain tương ứng với từng đối tượng.

OUs:

OU là một container được dùng để tổ chức các đối tượng trong một domain thành các nhóm quản trị luận lí (logical). OUs cung cấp phương tiện thực hiện các tác vụ quản trị trong hệ thống như là quản trị user và resources, đó là những scope đối tượng nhỏ nhất mà bạn có thể ủy quyền xác thực quản trị. OUs bao gồm nhiều đối tượng khác như là user accounts, groups, computers và các OUs khác tạo nên các cây OUs trong cùng một domain. Các cây OUs trong một domain độc lập với kiến trúc các cây OUs thuộc các domain khác.

Trees:

Trees là một nhóm các domain được tổ chức theo cấu trúc hình cây với mô hình parent-child ánh xạ từ thực tế tổ chức của doanh nghiệp, tổ chức. Một domain có 1 họăc nhiều child domain nhưng 1 child domain chỉ có 1 parent-domain mà thôi.


Forests:

Forest là một thuật ngữ được đặt ra nhằm định nghĩa 1 mô hình tổ chức của AD, 1 forest gồm nhiều domain trees có quan hệ với nhau, các domain trees trong forest là độc lập với nhau về tổ chức, nghe ra có vẻ mâu thuẫn trong mối quan hệ nhưng ta sẽ dễ hiểu hơn khi mối quan hệ giữa các domain trees là quan hệ Trust 2 chiều như các partners với nhau. Một forest phải đảm bảo thoả các đặc tính sau

* Toàn bộ domain trong forest phải có 1 schema chia sẻ chung
* Các domain trong forest phải có 1 global catalog chia sẻ chung
* Các domain trong forest phải có mối quan hệ trust 2 chiều với nhau
* Các tree trong 1 forest phải có cấu trúc tên(domain name) khác nhau
* Các domain trong forest hoạt động độc lập với nhau, tuy nhiên hoạt động của forest là hoạt động của toàn bộ hệ thống tổ chức doanh nghiệp.

This image has been resized. Click this bar to view the full image. The original image is sized 643x252.

Physical Structure:

Xét về khía cạnh physical component của AD thì gồm 2 phần là Sites và Domain Controllers. Với vị trí là một administrator, bạn sẽ phải dùng các components này để thiết kế và triển khai các mô hình kiến trúc phù hợp với nhu cầu doanh nghiệp tổ chức.

Sites:

Site là một thuật ngữ được dùng đến khi nói về vị trí địa lý của các domain trong hệ thống. Khi hệ thống các domain được phân tán ở những vị trí địa lý, những nơi khác nhau và có quan hệ với nhau thì những nơi đặt các domain này chính là các Site.

Click this bar to view the full image.

Trong hình trên, ta có thể thấy được với mổi site có thể có một hoặc nhiều domain khác nhau hay mỗi domain thuộc nhiều site khác nhau.

Ví dụ nhưng công ty A có 2 chi nhánh là Hà Nội và Thành Phố Hồ Chí Minh, tại các chi nhánh, nhân viên thường xuyên phải đăng nhập vào domain để làm việc. Tuy nhiên hạ tầng mạng và đường truyền rất hạn chế, vậy giải pháp nào là hợp lí cho công ty A? Với nhu cầu của công ty A, ta có thể triển khai một domain tại Hà Nội, 1 domain tại Thành Phố Hồ Chí Minh và 2 domain này có quan hệ với nhau, các domain sẽ tiến hành replicate dữ liệu, thông tin theo 1 schedule xác định, các nhân viên tại Hà Nội và Tp Hồ Chí MInh chỉ cần đăng nhập vào hệ thống phù hợp với vị trí của mình.

Domain Controllers:

Domain Controller là 1 máy tính hay server chuyên dụng được setup Windows Server và lưu trữ bản sao của Domain Directory (local domain database). Một domain có thể có 1 hay nhiều domain controller, mỗi domain controller đều có bản sao dữ liệu của Domain Directory. Domain Controller chịu trách nhiệm chứng thực cho users và chịu trách nhiệm đãm bảo các chính sách bảo mật được thực thi.

Các chức năng chính của domain controller:

* Mỗi domain controller lưu trữ các bản sao thông tin của Active Directory cho chính domain đó, chịu trách nhiệm quản lí thông tin và tiến hành đồng bộ dữ liệu với các domain controller khác trong củng một domain.

* Domain Controller trong một Domain có khả năng tự động đồng bộ dữ liệu với các domain controller khác trong cùng một domain. Khi bạn thực hiện một tác vụ đối với thông tin lưu trữ trên domain controller, thì thông tin này sẽ tự động được đồng bộ hóa đến các domain controller khác. Tuy nhiên để đảm bảo sự ổn định cho hệ thống mạng, chúng ta cần phải có một chính sách hợp lí cho các domain trong việc đồng bộ hóa thông tin dữ liệu với một thời điểm phù hợp.

* Domain Controller tự động đồng bộ hóa ngay lập tức các thay đổi quan trọng đối với cả Domain như disable một user account.

* Active Directory sử dụng việc đồng bộ hóa dữ liệu theo cơ chế multimaster, nghĩa là không có domain controller nào đóng vai trò là master cả, mà thay vào đó thì tất cả domain controller đểu ngang hàng với nhau, mỗi domain controller lưu trữ một bản sao của database hệ thống. Các domain controller lưu trữ các thông tin dữ liệu khác nhau trong một khỏang thời gian ngắn cho đến khi thông tin các domain controller trong hệ thống đều được đồng bộ với nhau, hay nói cách khác là thống nhất dữ liệu cho toàn domain.

* Mặc dù là Active Directory hỗ trợ hoàn toàn việc đồng bộ dữ liệu theo cơ chế multimaster nhưng thực tế thì không phải lúc nào cũng theo cơ chế này (việc thực thi không được cho phép ở nhiều nơi trong hệ thống mạng trong cùng một thời điểm). Operations master roles là các roles đặc biệt được assigned với 1 hoặc nhiều domain controllers khác để thực hiện đồng bộ theo cơ chế single-master, ta có thể dễ dàng nhận thấy việc thực thi operations của multimaster là sự thực thi của nhiều single-master đồng thời.

* Hệ thống có nhiều hơn một domain hỗ trợ trong trường hợp dự phòng backup domain controller, khi một domain controller có vấn đề xảy ra thì các domain sẽ tự động chạy dự phòng, đảm bảo hệ thống luôn được ổn định.

* Domain Controller quản lí các vấn đề trong việc tương tác với domain của users, ví dụ xác định đối tượng trong Active Directory hay xác thực việc logon của user.

Là một người quản trị hệ thống, bạn phải đặt các domain controller trên các sites để đạt hiệu quả cao nhất cho việc đồng bộ dữ liệu và đăng nhập hệ thống của user.

Nguồn : http://technetvietnam.net/blogs/kyphong