با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
DCها تغییرات Directory را Replicate میکنند
وقتی کاربر، Group یا Object روی یک DC تغییر میکند Replication آن را به DCهای دیگر میرساند؛ تأخیر یا خطای Replication میتواند باعث شود دو DC اطلاعات متفاوتی نشان دهند Active Directory Domain Services یک Directory Service سلسلهمراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخهای از Directory را نگه میدارد و سرویسهایی مانند DNS برای پیدا کردن سرویسهای دامنه اهمیت زیادی دارند؛ هنگام عیبیابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند Change Enablement بر این تأکید دارد که تغییر با ارزیابی ریسک، مجوز متناسب، زمانبندی، برنامه اجرا، معیار موفقیت و راه بازگشت کنترل شود؛ حتی تغییر کوچک اگر روی سرویس مشترک انجام شود میتواند دامنه اثر بزرگی داشته باشد؛ قبل از اجرا باید وضعیت فعلی ثبت شود، وابستگیها شناخته شوند و بعد از تغییر هم آزمون فنی و تأیید کارکرد سرویس انجام شود؛ اگر شرایط از برنامه خارج شد، توقف و Rollback بخشی از اجرای حرفهای است
Site توپولوژی شبکه را نمایش میدهد
Active Directory Site معمولاً Subnetهای نزدیک از نظر شبکه را گروهبندی میکند تا Client به DC مناسب برسد و Replication بین محلها کنترل شود. Site با وبسایت ارتباطی ندارد Active Directory Domain Services یک Directory Service سلسلهمراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخهای از Directory را نگه میدارد و سرویسهایی مانند DNS برای پیدا کردن سرویسهای دامنه اهمیت زیادی دارند؛ هنگام عیبیابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، Windows Server باید بر اساس Role و نیاز سازمان آماده شود؛ نام Server، IP ثابت، DNS درست، Time، Update، Storage و Remote Management پیشنیازهایی هستند که قبل از اضافه کردن Roleهای حساس باید کنترل شوند؛ نصب Role بدون آمادهسازی این پایهها میتواند خطاهایی ایجاد کند که بعداً به اشتباه به خود Role نسبت داده شوند در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: در Active Directory، DNS بخشی جداییناپذیر از پیدا کردن سرویسهاست و زمان نیز برای Authentication اهمیت دارد؛ قبل از Promote کردن Server یا Join کردن Client، Name Resolution و IP Plan را تثبیت کن؛ بعد از تغییر، Event Log و ابزارهای سلامت AD باید بررسی شوند تا صرف موفق بودن Wizard بهعنوان پایان کار در نظر گرفته نشود
اختلاف زمان زیاد Kerberos را مختل میکند
Kerberos به زمان نسبتاً هماهنگ بین Client و DC نیاز دارد؛ اختلاف زیاد میتواند Authentication را خراب کند حتی وقتی DNS و Password درست هستند Active Directory Domain Services یک Directory Service سلسلهمراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخهای از Directory را نگه میدارد و سرویسهایی مانند DNS برای پیدا کردن سرویسهای دامنه اهمیت زیادی دارند؛ هنگام عیبیابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود
PDC Emulator مرجع مهم زنجیره زمان است
در Domain معمولاً PDC Emulator نقش مهمی در سلسلهمراتب Time دارد و باید منبع زمان مناسب و قابل اعتماد داشته باشد Active Directory Domain Services یک Directory Service سلسلهمراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخهای از Directory را نگه میدارد و سرویسهایی مانند DNS برای پیدا کردن سرویسهای دامنه اهمیت زیادی دارند؛ هنگام عیبیابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که Windows Server باید بر اساس Role و نیاز سازمان آماده شود؛ نام Server، IP ثابت، DNS درست، Time، Update، Storage و Remote Management پیشنیازهایی هستند که قبل از اضافه کردن Roleهای حساس باید کنترل شوند؛ نصب Role بدون آمادهسازی این پایهها میتواند خطاهایی ایجاد کند که بعداً به اشتباه به خود Role نسبت داده شوند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که در Active Directory، DNS بخشی جداییناپذیر از پیدا کردن سرویسهاست و زمان نیز برای Authentication اهمیت دارد؛ قبل از Promote کردن Server یا Join کردن Client، Name Resolution و IP Plan را تثبیت کن؛ بعد از تغییر، Event Log و ابزارهای سلامت AD باید بررسی شوند تا صرف موفق بودن Wizard بهعنوان پایان کار در نظر گرفته نشود
repadmin و Event Log برای Replication مفیدند
Replication تغییرات AD را بین Domain Controllerها همگام میکند؛ خطای DNS، Time یا ارتباط Site میتواند Replication را خراب کند داشتن دو DC بدون Replication سالم افزونگی واقعی نیست گزارش رویداد ثبت زمانی اتفاقها و خطاهای سیستم است و برای ساختن Timeline کمک میکند؛ زمان گزارش کاربر را با Log همان بازه مقایسه کن هر خطای ثبتشده علت اصلی نیست و باید با نشانه مرتبط شود Active Directory Domain Services یک Directory Service سلسلهمراتبی برای نگهداری Objectهایی مانند User، Computer و Group و ارائه Authentication و Authorization در دامنه است؛ Domain Controller نسخهای از Directory را نگه میدارد و سرویسهایی مانند DNS برای پیدا کردن سرویسهای دامنه اهمیت زیادی دارند؛ هنگام عیبیابی باید Name Resolution، زمان سیستم، سلامت ارتباط با DC، وضعیت Replication و عضویت درست Computer در Domain کنار هم بررسی شوند پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیامهای رویداد ارائه میدهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده میشود؛ همگام بودن زمان سیستمها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود
فرض کن در محیط Windows Server و Active Directory مشکلی گزارش شده و احتمال میدهی به Replication و Time در Active Directory مربوط باشد. قبل از تغییر، وضعیت فعلی را با Server Manager، ADUC، DNS Manager، gpresult و Event Viewer بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- تغییر دادن تنظیمات مرتبط با Replication و Time در Active Directory قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
- نتیجهگیری درباره Replication و Time در Active Directory فقط از روی یک نشانه و بدون انجام تست نهایی
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با Replication و Time در Active Directory، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Server Manager، ADUC، DNS Manager، gpresult و Event Viewer وضعیت مرتبط با Replication و Time در Active Directory را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با Replication و Time در Active Directory بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- DCها تغییرات Directory را Replicate میکنند
- Site توپولوژی شبکه را نمایش میدهد
- اختلاف زمان زیاد Kerberos را مختل میکند
- PDC Emulator مرجع مهم زنجیره زمان است
- repadmin و Event Log برای Replication مفیدند
- روی Domain Controller تغییر آزمایشی و بدون Backup انجام نده
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: DCها تغییرات Directory را Replicate میکنند. بعد بگو در عمل چطور آن را بررسی میکنی.
وقتی کاربر، Group یا Object روی یک DC تغییر میکند Replication آن را به DCهای دیگر میرساند. تأخیر یا خطای Replication میتواند باعث شود دو DC اطلاعات متفاوتی نشان دهند
این نکته را با یک مثال توضیح بده: Site توپولوژی شبکه را نمایش میدهد. بعد بگو در عمل چطور آن را بررسی میکنی.
Active Directory Site معمولاً Subnetهای نزدیک از نظر شبکه را گروهبندی میکند تا Client به DC مناسب برسد و Replication بین محلها کنترل شود. Site با وبسایت ارتباطی ندارد
این نکته را با یک مثال توضیح بده: اختلاف زمان زیاد Kerberos را مختل میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
Kerberos به زمان نسبتاً هماهنگ بین Client و DC نیاز دارد؛ اختلاف زیاد میتواند Authentication را خراب کند حتی وقتی DNS و Password درست هستند
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود