درس ۶ از ۱۴

OU و طراحی ساختار Active Directory

این درس درباره OU و طراحی ساختار Active Directory است؛ مسیر را مرحله‌به‌مرحله جلو می‌بریم: اول مفهوم، بعد مشاهده در سیستم واقعی و در آخر عیب‌یابی؛ وقتی درس تمام شد باید بتوانی با Server Manager، ADUC، DNS Manager، gpresult و Event Viewer وضعیت این بخش را بررسی کنی و نتیجه را با حالت سالم مقایسه کنی در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

OU برای سازمان‌دهی و GPO استفاده می‌شود

OU یک Container منطقی داخل Active Directory است که برای مرتب کردن Objectها، Delegation و اعمال GPO استفاده می‌شود؛ طراحی OU باید نیاز مدیریتی را ساده کند، نه اینکه فقط ظاهر چارت سازمانی را کپی کند Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند OU در Active Directory برای سازمان‌دهی Objectها و اعمال مدیریت و Group Policy استفاده می‌شود و با Security Group نقش یکسانی ندارد؛ طراحی OU باید بر نیاز مدیریتی و محدوده اعمال Policy تکیه کند، نه صرفاً تقلید از چارت سازمانی؛ جابه‌جایی Object بین OUها می‌تواند مجموعه Policyهای اعمال‌شده را تغییر دهد، بنابراین قبل از تغییر باید Scope و Linkهای GPO بررسی شوند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که Windows Server باید بر اساس Role و نیاز سازمان آماده شود؛ نام Server، IP ثابت، DNS درست، Time، Update، Storage و Remote Management پیش‌نیازهایی هستند که قبل از اضافه کردن Roleهای حساس باید کنترل شوند؛ نصب Role بدون آماده‌سازی این پایه‌ها می‌تواند خطاهایی ایجاد کند که بعداً به اشتباه به خود Role نسبت داده شوند

OU لازم نیست کپی نمودار سازمانی باشد

اگر دو واحد سازمانی Policy و روش مدیریت یکسانی دارند، جدا کردن آن‌ها فقط به‌خاطر چارت سازمانی ممکن است ساختار AD را بی‌دلیل پیچیده کند. OU را بر اساس نیاز GPO و Delegation طراحی کن Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند OU در Active Directory برای سازمان‌دهی Objectها و اعمال مدیریت و Group Policy استفاده می‌شود و با Security Group نقش یکسانی ندارد؛ طراحی OU باید بر نیاز مدیریتی و محدوده اعمال Policy تکیه کند، نه صرفاً تقلید از چارت سازمانی؛ جابه‌جایی Object بین OUها می‌تواند مجموعه Policyهای اعمال‌شده را تغییر دهد، بنابراین قبل از تغییر باید Scope و Linkهای GPO بررسی شوند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، Windows Server باید بر اساس Role و نیاز سازمان آماده شود؛ نام Server، IP ثابت، DNS درست، Time، Update، Storage و Remote Management پیش‌نیازهایی هستند که قبل از اضافه کردن Roleهای حساس باید کنترل شوند؛ نصب Role بدون آماده‌سازی این پایه‌ها می‌تواند خطاهایی ایجاد کند که بعداً به اشتباه به خود Role نسبت داده شوند

Delegation اختیار محدود مدیریت می‌دهد

Delegation اجازه می‌دهد بخشی از مدیریت یک OU یا نوع خاصی از Object بدون دادن Domain Admin واگذار شود؛ این همان اصل کمترین دسترسی در مدیریت AD است Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند OU در Active Directory برای سازمان‌دهی Objectها و اعمال مدیریت و Group Policy استفاده می‌شود و با Security Group نقش یکسانی ندارد؛ طراحی OU باید بر نیاز مدیریتی و محدوده اعمال Policy تکیه کند، نه صرفاً تقلید از چارت سازمانی؛ جابه‌جایی Object بین OUها می‌تواند مجموعه Policyهای اعمال‌شده را تغییر دهد، بنابراین قبل از تغییر باید Scope و Linkهای GPO بررسی شوند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در Active Directory، DNS بخشی جدایی‌ناپذیر از پیدا کردن سرویس‌هاست و زمان نیز برای Authentication اهمیت دارد؛ قبل از Promote کردن Server یا Join کردن Client، Name Resolution و IP Plan را تثبیت کن؛ بعد از تغییر، Event Log و ابزارهای سلامت AD باید بررسی شوند تا صرف موفق بودن Wizard به‌عنوان پایان کار در نظر گرفته نشود

جابجایی Object می‌تواند GPO مؤثر را عوض کند

Group Policy تنظیمات متمرکز Computer و کاربر را در Domain اعمال می‌کند؛ محدوده، Link، Security Filtering و Resultant Set را بررسی کن Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند OU در Active Directory برای سازمان‌دهی Objectها و اعمال مدیریت و Group Policy استفاده می‌شود و با Security Group نقش یکسانی ندارد؛ طراحی OU باید بر نیاز مدیریتی و محدوده اعمال Policy تکیه کند، نه صرفاً تقلید از چارت سازمانی؛ جابه‌جایی Object بین OUها می‌تواند مجموعه Policyهای اعمال‌شده را تغییر دهد، بنابراین قبل از تغییر باید Scope و Linkهای GPO بررسی شوند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که Windows Server باید بر اساس Role و نیاز سازمان آماده شود؛ نام Server، IP ثابت، DNS درست، Time، Update، Storage و Remote Management پیش‌نیازهایی هستند که قبل از اضافه کردن Roleهای حساس باید کنترل شوند؛ نصب Role بدون آماده‌سازی این پایه‌ها می‌تواند خطاهایی ایجاد کند که بعداً به اشتباه به خود Role نسبت داده شوند

ساختار ساده نگهداری را آسان می‌کند

OU را فقط وقتی بساز که برای Policy، Delegation یا مدیریت نیاز داری؛ ساختار بسیار عمیق و پیچیده عیب‌یابی Group Policy و جابه‌جایی Objectها را سخت می‌کند Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند OU در Active Directory برای سازمان‌دهی Objectها و اعمال مدیریت و Group Policy استفاده می‌شود و با Security Group نقش یکسانی ندارد؛ طراحی OU باید بر نیاز مدیریتی و محدوده اعمال Policy تکیه کند، نه صرفاً تقلید از چارت سازمانی؛ جابه‌جایی Object بین OUها می‌تواند مجموعه Policyهای اعمال‌شده را تغییر دهد، بنابراین قبل از تغییر باید Scope و Linkهای GPO بررسی شوند برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که Windows Server باید بر اساس Role و نیاز سازمان آماده شود؛ نام Server، IP ثابت، DNS درست، Time، Update، Storage و Remote Management پیش‌نیازهایی هستند که قبل از اضافه کردن Roleهای حساس باید کنترل شوند؛ نصب Role بدون آماده‌سازی این پایه‌ها می‌تواند خطاهایی ایجاد کند که بعداً به اشتباه به خود Role نسبت داده شوند

مثال محیط واقعی

فرض کن در محیط Windows Server و Active Directory مشکلی گزارش شده و احتمال می‌دهی به OU و طراحی ساختار Active Directory مربوط باشد. قبل از تغییر، وضعیت فعلی را با Server Manager، ADUC، DNS Manager، gpresult و Event Viewer بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • تغییر دادن تنظیمات مرتبط با OU و طراحی ساختار Active Directory قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره OU و طراحی ساختار Active Directory فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با OU و طراحی ساختار Active Directory، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Server Manager، ADUC، DNS Manager، gpresult و Event Viewer وضعیت مرتبط با OU و طراحی ساختار Active Directory را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با OU و طراحی ساختار Active Directory بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • OU برای سازمان‌دهی و GPO استفاده می‌شود
  • OU لازم نیست کپی نمودار سازمانی باشد
  • Delegation اختیار محدود مدیریت می‌دهد
  • جابجایی Object می‌تواند GPO مؤثر را عوض کند
  • ساختار ساده نگهداری را آسان می‌کند
  • روی Domain Controller تغییر آزمایشی و بدون Backup انجام نده
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: OU برای سازمان‌دهی و GPO استفاده می‌شود. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Group Policy تنظیمات متمرکز Computer و کاربر را در Domain اعمال می‌کند؛ محدوده، Link، Security Filtering و Resultant Set را بررسی کن

این نکته را با یک مثال توضیح بده: OU لازم نیست کپی نمودار سازمانی باشد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

OU لازم نیست کپی نمودار سازمانی باشد

این نکته را با یک مثال توضیح بده: Delegation اختیار محدود مدیریت می‌دهد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Delegation اجازه می‌دهد بخشی از مدیریت یک OU یا نوع خاصی از Object بدون دادن Domain Admin واگذار شود؛ این همان اصل کمترین دسترسی در مدیریت AD است

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی