Categories: Microsoft

Servizi di dominio Active Directory in Windows Server 2019

Windows Server 2019 è il nuovo impegno di Microsoft nei confronti dell'intero ampio segmento aziendale che ha deciso di riporre la propria fiducia ei propri servizi in questo sistema operativo innovativo e sempre affidabile. La versione 2019 di Windows Server si basa su quattro pilastri fondamentali che sono:

  • Ibrido
  • Sicurezza
  • Piattaforma applicativa
  • Hyperconvergence Infrastructure

Questo ci garantirà un sistema scalabile, sicuro e affidabile e in cui le opzioni di amministrazione saranno molto più ampie.

Quando amministriamo Windows Server ci sono una serie di ruoli e servizi che giocano un ruolo fondamentale in tutte le prestazioni a livello di struttura e organizzazione e uno dei più importanti sono i servizi di dominio Active Directory ed è per questo che AdminGuides farà un'analisi completa di cosa sono questi servizi e di cosa sono composti per avere una comprensione globale di tutto l'impatto che hanno sul sistema e sugli oggetti al momento di comporlo e dovrebbe essere gestito ..

1. Servizi di dominio Active Directory in Windows Server 2019

Meglio noto come AD DS (Active Directory Domain Services ), sono stati stabiliti per offrire i metodi più appropriati per archiviare i dati della directory e consentire a questi dati di essere sempre disponibili per gli utenti e gli amministratori di rete, solo per avere un'idea di questo, l'AD DS memorizza informazioni associate agli account utente con dettagli quali nomi, password, numeri di telefono e così via e consentono ad altri utenti autorizzati nel dominio di accedere a queste informazioni.

Ricorda che Active Directory utilizza un data warehouse strutturato per hanno un'organizzazione logica e gerarchica delle informazioni della directory e questi oggetti sono normalmente risorse condivise, come server, volumi, stampanti e account utente.

Ora in Windows Server 2019, i servizi di dominio Active Directory sono stati stabiliti per migliorare la capacità di ogni amministratore a p ruotare gli ambienti Active Directory consentendo la possibilità di migrare a distribuzioni ibride e cloud, che è una tendenza che sta prendendo una forza piuttosto elevata, poiché molte applicazioni e servizi sono ospitati nel cloud ..

I miglioramenti che vedremo nel dominio servizi in Windows Server 2019 sono:

Privileged Access Management
Chiamato anche (PAM - Privileged Access Management), la sua funzione è quella di mitigare i problemi di sicurezza che sono sempre presenti negli ambienti Active Directory generati da più tecniche di furto di credenziali attuali come lo spear phishing, in modo da avere a nostra disposizione una nuova soluzione di accesso amministrativo che deve essere configurata insieme a Microsoft Identity Manager (MIM).

Alcuni dei suoi vantaggi sono:

  • Nuovi processi in MIM per richiedere privilegi amministrativi
  • Un nuovo ruolo della foresta di Active Directory, generato da MIM
  • Nuovi principi di sicurezza (gruppi)
  • I link in scadenza sono disponibili in tutti gli attributi collegati ai
  • miglioramenti KDC sono stati integrati nei controller di dominio Active Directory con il compito di limitare la durata del ticket Kerberos al valore di durata più basso possibile (TTL)
  • Nuove funzionalità di monitoraggio per espandere i risultati delle attività amministrative.
Azure AD Join
Azure Active Directory Join consente di migliorare le esperienze di identità livello di aziende e clienti di EDU, in quanto ha migliorato le capacità per i dispositivi aziendali e personali. Tra i suoi vantaggi troviamo:
  • Disponibilità di impostazioni moderne su dispositivi Windows a livello di organizzazione
  • Servizi di roaming o personalizzazione, nuove impostazioni di accessibilità e miglioramenti delle credenziali
  • Accesso a Microsoft Store con un account aziendale
  • È ora possibile accedere alle risorse dell'azienda sui dispositivi mobili che non possono essere aggiunti a un dominio Windows aziendale.
  • Single Sign-On in Office 365 e altre applicazioni
  • Sui dispositivi BYOD, è consentito aggiungere un account di lavoro, utilizzando un dominio locale o Azure AD, a un dispositivo e quindi utilizzare le risorse SSO
  • Supporto modalità 'kiosk'
Microsoft Passport
Microsoft Passport è stato sviluppato come una nuova alternativa di sicurezza che ha un metodo di autenticazione basato su chiave sia per le organizzazioni che per i consumatori che è molto più pratico delle password tradizionali poiché con Microsoft Passport l'autenticazione si basa su violazione, furto e phishing credenziali resistenti.

Quando utilizziamo questo metodo, l'utente accede al dispositivo utilizzando informazioni di accesso biometriche o PIN che è collegato a un certificato o a una coppia di chiavi asimmetriche, pertanto i provider di identità (IDP) convalidano l'utente che accede tramite assegnando la chiave pubblica dell'utente a IDLocker e quindi le informazioni di accesso vengono ottenute utilizzando il metodo OTP (One Time Password) o un meccanismo di notifica diverso.

2. Progettare e pianificare i servizi di dominio Active Directory in Windows Server 2019

Quando avremo scelto di implementare Servizi di dominio Active Directory utilizzando Windows Server 2019, sarà possibile accedere a un modello amministrativo centralizzato completo e avere il segno unico -on (SSO) generata da Servizi di dominio Active Directory.

Motivi per l'utilizzo
Poiché è importante progettare questi servizi in modo concreto, i motivi sono molti, alcuni dei quali sono:
  • Semplifica l'amministrazione di risorse e utenti
  • Crea scalabile, secu re e semplice infrastruttura di amministrazione.
  • Gestisci l'infrastruttura di rete, inclusi oggetti, Microsoft Exchange Server e ambienti con più domini.
Fasi fondamentali div >
Fondamentalmente quando come amministratori abbiamo iniziato a progettare questi servizi dobbiamo capire che copre tre punti fondamentali che sono:
  • Fase di progettazione in cui viene creata la progettazione per la struttura logica di Servizi di dominio Active Directory ul >
    • Fase di implementazione, lì il team di implementazione testa il progetto in un ambiente di laboratorio e poi lo implementa nell'ambiente di produzione in modo da non compromettere le prestazioni ottimali dei servizi e dei processi.
    • La fase operativa è quella in cui siamo responsabili dell'amministrazione e del mantenimento del funzionamento ottimale del servizio di directory.
Requisiti di base
I requisiti di base per un corretto progettazione dei nostri servizi di dominio Active Directory sono:
  • Progettare la struttura logica di Active Directory tenendo conto il numero di foreste da utilizzare per creare i progetti necessari per i domini, l'infrastruttura DNS (Domain Name System) e le unità organizzative (OU)
  • Progettare la topologia da utilizzare che è una rappresentazione logica della rete fisica disponibile
  • Definire la capacità del controller di dominio, determinando la quantità appropriata di controller di dominio da utilizzare per ogni sito e verificare che soddisfino i requisiti hardware per Windows Server 2019 .
  • Abilitazione delle funzionalità avanzate di Servizi di dominio Active Directory in Windows Server 2019.
Vantaggi
Avendo un struttura logica di Active Directory, avremo i seguenti vantaggi:
  • Gestione semplificata delle reti basate su Microsoft Windows in cui sono inclusi un gran numero di oggetti
  • Possibilità di delegare il controllo amministrativo su risorse
  • Una solida struttura del dominio e costi di amministrazione ridotti
  • Impatto ridotto sulla rete larghezza di banda rk che aumenta le prestazioni in tutta l'azienda
  • Condivisione delle risorse semplificata
  • Prestazioni di ricerca ottimali

3. Deploy Active Directory Domain Services su Windows Server 2019

Una volta definito in dettaglio come devono essere utilizzati i servizi di dominio di Active Directory, si procede alla loro installazione e per questo abbiamo diverse alternative essendo la forma grafica più tradizionale.

Passaggio 1

Per fare questo andiamo al Server Administrator e nell'opzione 'Aggiungi ruoli e funzionalità' ?? andiamo alla sezione 'Active Directory Domain Services' ?? e seguire i passaggi della procedura guidata per la configurazione sia del dominio che della foresta:

Passaggio 2

Per informazioni più dettagliate possiamo andare al seguente collegamento:

Passaggio 3

Possiamo eseguire questo processo anche tramite Windows PowerShell, per questo dobbiamo eseguire quanto segue: Aggiungere il ruolo che installa il ruolo del server AD DS e installa gli strumenti di amministrazione del server AD DS e AD LDS, inclusi strumenti basati su GUI, come utenti e computer di Active Directory e strumenti da riga di comando, eseguiamo quanto segue:

 Install-windowsfeature -name AD-Domain-Services -IncludeManagementTools 
Passaggio 4

Ora, eseguiamo il seguente comando per vedere il cmdlet nel modulo ADDSDeployment:

 Get-Command -Module ADDSDeployment 
Passaggio 5

Se vogliamo vedere l'elenco di argomenti che possono essere specificati per un cmdlet specifico, eseguiamo quanto segue sintassi:

 Get-Help u0026 lt; cmdlet u0026 gt; 
Passaggio 6

Dopo aver configurato e installato Servizi di dominio Active Directory, possiamo eseguire uno dei cmdlet di test per convalidare la nostra installazione. A livello globale queste sono le opzioni a livello di implementazione di Servizi di dominio Active Directory in Windows Server 2019, nel collegamento sopra citato troveremo il modo per aggiungere una nuova foresta o dominio.

4. Funzionamento dei servizi di dominio Active Directory in Windows Server 2019

Passaggio 1

Quando i nostri servizi Active Directory funzionano come amministratori dobbiamo garantire la loro sicurezza e le prestazioni totali per questo scopo una serie di suggerimenti utili sono:

  • Ridurre la superficie di attacco di Active Directory poiché tutti gli oggetti (utenti e computer) possono essere vulnerabili
  • Implementa modelli amministrativi di privilegi minimi per aggiungere maggiore sicurezza
  • Implementa host amministrativi protetti
  • Proteggi i controller di dominio da vari tipi di attacchi
  • Monitoraggio costante di Active Directory per gli allarmi che ne compromettono l'integrità
  • Crea nuovi criteri di controllo
Passaggio 2

Uno dei più semplici ma al Allo stesso tempo, modi più integrati per vedere tutto ciò che accade con i nostri servizi di dominio Active Directory utilizzano il 'Visualizzatore eventi':

Passaggio 3

Qui abbiamo una serie di ID evento utili per l'amministrazione come come:

  • 4618: si è verificato un evento di sicurezza supervisionato.
  • 4649: è stato rilevato un attacco di replay. Può trattarsi di un falso positivo innocuo a causa di un errore di configurazione errato
  • 4719: criterio di controllo del sistema modificato.
  • 4765: la cronologia SID alta è stata aggiunta a un account
  • 4766: il tentativo di aggiungere la cronologia SID a un account non è riuscito.
  • 4794: è stato effettuato un tentativo di impostare la modalità di ripristino del servizio directory.
  • 4897: separazione dei ruoli alta abilitata
  • 4964: gruppi speciali sono stati assegnati a un nuovo accesso.
  • 5124: A la configurazione della sicurezza è stata aggiornata nel servizio di risposta OCSP
  • 550: Possibile attacco DoS (Denial of Service)
  • 1102: il registro di controllo è stato eliminato
  • 4621: sistema CrashOnAuditFail recuperato dall'amministratore intermedio. Utenti che non sono amministratori
  • È ora possibile accedere. Alcune attività controllabili potrebbero non essere state registrate.
  • 4692: non è stato effettuato alcun tentativo di creare la copia di backup media del master della protezione dei dati chiave.
  • 4693: è stato tentato il ripristino medio della chiave master della protezione dati.
  • 4706: è stato creato un nuovo trust per un dominio.
  • 4713: il criterio Kerberos Media è stato modificato.
  • 4714: il criterio di ripristino dei dati crittografati è stato modificato.
  • 4715: il il criterio di controllo (SACL) su un oggetto è stato modificato.
  • 4764: un gruppo con sicurezza disabilitata è stato eliminato
  • 4764: il tipo di gruppo è stato modificato .
  • 4780: l'ACL è stato impostato in account che sono membri di gruppi di amministratori.
Passaggio 4

Per conoscere in dettaglio tutti gli ID evento che possiamo vai al seguente collegamento Microsoft ufficiale. Da questi ID evento possiamo eseguire una serie di attività amministrative per correggere molti problemi associati a Servizi di dominio Active Directory, consentendogli così di funzionare nel modo corretto e previsto.

span > ID evento di Windows Server

5. Comandi per gestire Servizi di dominio Active Directory in Windows Server 2019

Sono disponibili alcuni comandi utili in Windows Server che ci daranno la possibilità di ottenere informazioni e gestire gli oggetti in modo molto più completo, alcuni di essi sono:

Adprep
È responsabile dell'estensione del Schema di Active Directory e aggiornamento delle autorizzazioni per preparare una foresta e un dominio per un controller di dominio che esegue il sistema operativo Windows Server 2019.
Csvde
Importa ed esporta dati di Active Directory con file che memorizzano i dati nel formato CSV (valori separati da virgola).
Dcdiag
È responsabile dell'analisi dello stato dei controller di dominio in un foresta per determinare i problemi .
Dsadd
Aggiungi specifici tipi di oggetti alla directory, possiamo usare parametri come:
  • Dsadd computer: Aggiungi un nuovo dispositivo ul >
    • Contatto Dsadd: aggiungi un nuovo contatto
    • Utente Dsadd: aggiungi un nuovo utente
    • Gruppo Dsadd: crea un nuovo gruppo
    • Dsadd ou: Crea una nuova unità organizzativa
Dsdbutil
Genera utilità di database Active Directory Lightweight Directory Services (AD LDS) .
Dsget
Visualizza le proprietà selezionate di un oggetto specifico nella directory, alcune delle opzioni disponibili sono:
  • Dsget computer
  • Dsget utente
  • Dsget gruppo
  • Dsget ou
Dsmgmt div >
Offre le funzioni di gestione di Active Directory Lightweight Directory Services (AD LDS).
Dsmod
Consente di modificare un oggetto esistente di un tipo specifico nella directory.
Dsmove
È responsabile dello spostamento di un oggetto in un dominio dalla sua posizione corrente nella directory a una nuova posizione o rinomina un singolo oggetto senza spostarlo nella struttura della directory.
NET computer div >
Aggiungi o rimuovi un computer da un database di dominio.
gruppo NET
Aggiungi, visualizza o modifica gruppi globali nei domini.
Utente NET
Aggiungi o modifica account utente o visualizza le informazioni sull'account di un utente.
Ntdsutil
Fornisce funzioni di amministrazione di Servizi di dominio Active Directory
Repadmin
Offre agli amministratori la possibilità di diagnosticare i problemi di replica di Active Directory tra controller di dominio che dispongono di sistemi operativi Windows.

I servizi di dominio di Active Directory sono uno dei componenti di base che consentono di ottenere il massimo da Windows Server e quindi eseguire adm compiti di istruzione in un modo molto più completo ..

adminguides

Recent Posts

Risolto dopo l'aggiornamento di Windows 11, lo strumento di cattura non funziona

Microsoft ha rilasciato il sistema operativo Windows 11 di nuova generazione nell'ultimo mese di ottobre…

2 anni ago

Correggi un errore di masterizzazione disco non trovato durante la masterizzazione di un'immagine

Sembra che alcuni degli sfortunati utenti di Windows stiano riscontrando l'errore "Un masterizzatore di dischi…

2 anni ago

Correggi l'errore danneggiato del file Adcjavas.Inc

Windows ha un'utilità integrata chiamata System File Checker o SFC che esegue la scansione dell'intero…

2 anni ago

Correggi l'errore 0X0000013C INVALID_IO_BOOST_STATE

Il sistema operativo Windows è la piattaforma più popolare per scopi didattici e lavorativi ampiamente…

2 anni ago

Correzione dell'errore 0x800f0825 Impossibile disinstallare il pacchetto permanente

FIX 2: eseguire un ripristino del sistema:FIX 3: Esegui Controllo file di sistema:FIX 4: Aggiorna…

2 anni ago

Risolto il problema con il suono di Acer Nitro 5 non funzionante, crepitio dell'audio o basso

Il Nitro 5 è un ingombrante laptop da gioco da 2,4 kg, come è tipico…

2 anni ago