درس ۱۲ از ۱۴

Replication و Time در Active Directory

این درس درباره Replication و Time در Active Directory است؛ مسیر را مرحله‌به‌مرحله جلو می‌بریم: اول مفهوم، بعد مشاهده در سیستم واقعی و در آخر عیب‌یابی؛ وقتی درس تمام شد باید بتوانی با Server Manager، ADUC، DNS Manager، gpresult و Event Viewer وضعیت این بخش را بررسی کنی و نتیجه را با حالت سالم مقایسه کنی در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

DCها تغییرات Directory را Replicate می‌کنند

وقتی کاربر، Group یا Object روی یک DC تغییر می‌کند Replication آن را به DCهای دیگر می‌رساند؛ تأخیر یا خطای Replication می‌تواند باعث شود دو DC اطلاعات متفاوتی نشان دهند Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند Change Enablement بر این تأکید دارد که تغییر با ارزیابی ریسک، مجوز متناسب، زمان‌بندی، برنامه اجرا، معیار موفقیت و راه بازگشت کنترل شود؛ حتی تغییر کوچک اگر روی سرویس مشترک انجام شود می‌تواند دامنه اثر بزرگی داشته باشد؛ قبل از اجرا باید وضعیت فعلی ثبت شود، وابستگی‌ها شناخته شوند و بعد از تغییر هم آزمون فنی و تأیید کارکرد سرویس انجام شود؛ اگر شرایط از برنامه خارج شد، توقف و Rollback بخشی از اجرای حرفه‌ای است

Site توپولوژی شبکه را نمایش می‌دهد

Active Directory Site معمولاً Subnetهای نزدیک از نظر شبکه را گروه‌بندی می‌کند تا Client به DC مناسب برسد و Replication بین محل‌ها کنترل شود. Site با وب‌سایت ارتباطی ندارد Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، Windows Server باید بر اساس Role و نیاز سازمان آماده شود؛ نام Server، IP ثابت، DNS درست، Time، Update، Storage و Remote Management پیش‌نیازهایی هستند که قبل از اضافه کردن Roleهای حساس باید کنترل شوند؛ نصب Role بدون آماده‌سازی این پایه‌ها می‌تواند خطاهایی ایجاد کند که بعداً به اشتباه به خود Role نسبت داده شوند در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: در Active Directory، DNS بخشی جدایی‌ناپذیر از پیدا کردن سرویس‌هاست و زمان نیز برای Authentication اهمیت دارد؛ قبل از Promote کردن Server یا Join کردن Client، Name Resolution و IP Plan را تثبیت کن؛ بعد از تغییر، Event Log و ابزارهای سلامت AD باید بررسی شوند تا صرف موفق بودن Wizard به‌عنوان پایان کار در نظر گرفته نشود

اختلاف زمان زیاد Kerberos را مختل می‌کند

Kerberos به زمان نسبتاً هماهنگ بین Client و DC نیاز دارد؛ اختلاف زیاد می‌تواند Authentication را خراب کند حتی وقتی DNS و Password درست هستند Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود

PDC Emulator مرجع مهم زنجیره زمان است

در Domain معمولاً PDC Emulator نقش مهمی در سلسله‌مراتب Time دارد و باید منبع زمان مناسب و قابل اعتماد داشته باشد Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که Windows Server باید بر اساس Role و نیاز سازمان آماده شود؛ نام Server، IP ثابت، DNS درست، Time، Update، Storage و Remote Management پیش‌نیازهایی هستند که قبل از اضافه کردن Roleهای حساس باید کنترل شوند؛ نصب Role بدون آماده‌سازی این پایه‌ها می‌تواند خطاهایی ایجاد کند که بعداً به اشتباه به خود Role نسبت داده شوند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در Active Directory، DNS بخشی جدایی‌ناپذیر از پیدا کردن سرویس‌هاست و زمان نیز برای Authentication اهمیت دارد؛ قبل از Promote کردن Server یا Join کردن Client، Name Resolution و IP Plan را تثبیت کن؛ بعد از تغییر، Event Log و ابزارهای سلامت AD باید بررسی شوند تا صرف موفق بودن Wizard به‌عنوان پایان کار در نظر گرفته نشود

repadmin و Event Log برای Replication مفیدند

Replication تغییرات AD را بین Domain Controllerها همگام می‌کند؛ خطای DNS، Time یا ارتباط Site می‌تواند Replication را خراب کند داشتن دو DC بدون Replication سالم افزونگی واقعی نیست گزارش رویداد ثبت زمانی اتفاق‌ها و خطاهای سیستم است و برای ساختن Timeline کمک می‌کند؛ زمان گزارش کاربر را با Log همان بازه مقایسه کن هر خطای ثبت‌شده علت اصلی نیست و باید با نشانه مرتبط شود Active Directory Domain Services یک Directory Service سلسله‌مراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخه‌ای از Directory را نگه می‌دارد و سرویس‌هایی مانند DNS برای پیدا کردن سرویس‌های دامنه اهمیت زیادی دارند؛ هنگام عیب‌یابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیام‌های رویداد ارائه می‌دهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده می‌شود؛ همگام بودن زمان سیستم‌ها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود

مثال محیط واقعی

فرض کن در محیط Windows Server و Active Directory مشکلی گزارش شده و احتمال می‌دهی به Replication و Time در Active Directory مربوط باشد. قبل از تغییر، وضعیت فعلی را با Server Manager، ADUC، DNS Manager، gpresult و Event Viewer بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • تغییر دادن تنظیمات مرتبط با Replication و Time در Active Directory قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره Replication و Time در Active Directory فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Replication و Time در Active Directory، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Server Manager، ADUC، DNS Manager، gpresult و Event Viewer وضعیت مرتبط با Replication و Time در Active Directory را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Replication و Time در Active Directory بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • DCها تغییرات Directory را Replicate می‌کنند
  • Site توپولوژی شبکه را نمایش می‌دهد
  • اختلاف زمان زیاد Kerberos را مختل می‌کند
  • PDC Emulator مرجع مهم زنجیره زمان است
  • repadmin و Event Log برای Replication مفیدند
  • روی Domain Controller تغییر آزمایشی و بدون Backup انجام نده
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: DCها تغییرات Directory را Replicate می‌کنند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

وقتی کاربر، Group یا Object روی یک DC تغییر می‌کند Replication آن را به DCهای دیگر می‌رساند. تأخیر یا خطای Replication می‌تواند باعث شود دو DC اطلاعات متفاوتی نشان دهند

این نکته را با یک مثال توضیح بده: Site توپولوژی شبکه را نمایش می‌دهد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Active Directory Site معمولاً Subnetهای نزدیک از نظر شبکه را گروه‌بندی می‌کند تا Client به DC مناسب برسد و Replication بین محل‌ها کنترل شود. Site با وب‌سایت ارتباطی ندارد

این نکته را با یک مثال توضیح بده: اختلاف زمان زیاد Kerberos را مختل می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Kerberos به زمان نسبتاً هماهنگ بین Client و DC نیاز دارد؛ اختلاف زیاد می‌تواند Authentication را خراب کند حتی وقتی DNS و Password درست هستند

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی