2009.12--FSMO概念
单主复制:所谓的单主复制就是指从一个地方向其它地方进行复制,这个主要是用于以前的NT4域,我们知道,在NT4域的年代,域网络上区分PDC和BDC,所有的复制都是从PDC到BDC上进行的,因为NT4域用的是这种复制机构,所以要在网络上进行对域的修改就必须在PDC上进行,在BDC上进行是无效的。如果你的网络较小的话,那么这种机构的缺点不能完全的体现,但是如果是一个跨城区的网络,比如你的PDC在上海,而BDC在北京的话,那么你的网络修改就会显得非常的麻烦。
多主复制:多主复制是相对于单主复制而言的,它是指所有的域控制器之间进行相互复制,主要是为了弥补单主复制的缺陷,微软从Windows 2000域开始,不再在网络上区分PDC和BDC,所有的域控制器处于一种等价的地位,在任意一台域控制器上的修改,都会被复制到其它的域控制器上。
既然Windows 2000域中的域控制器都是等价的(没有PDC和BDC之分),那么这些域控制器的作用是什么呢?在Windows 2000域中的域控制器的作用不取决于它是网络中的第几台域控制器,而取决于FSMO五种角色在网络中的分布情况,现在开始进入正题,FSMO有五种角色,分成两大类:
1、 森林级别(即一个森林只存在一台DC有这个角色):
(1)、Schema Master中文翻译成:架构主控(主控也翻译成主机)
(2)、Domain Naming Master中文翻译成:域命名主控
2、 域级别(即一个域里面只存一台DC有这个角色):
(1)、PDC Emulator 中文翻译成<?xml:namespace prefix = v ns = "urn:schemas-microsoft-com:vml" /> <?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" />PDC仿真器
(2)、RID Master 中文翻译成:RID主控
(3)、Infrastructure Master 中文翻译成:基础架构主控
一、接下来就来说明一下这五种角色空间有什么作用:
1、 Schema Master
用是修改活动目录的源数据。我们知道在活动目录里存在着各种各样的对像,比如用户、计算机、打印机等,这些对像有一系列的属性,活动目录本身就是一个数据库,对像和属性之间就好像表格一样存在着对应关系,那么这些对像和属性之间的关系是由谁来定义的,就是Schema Master,如果大家部署过Excahnge的话,就会知道Schema是可以被扩展的,但需要大家注意的是,扩展Schema一定是在Schema Master进行扩展的,在其它域控制器上或成员服务器上执行扩展程序,实际上是通过网络把数据传送到Schema上然后再在Schema Master上进行扩展的,要扩展Schema就必须具有Schema Admins组的权限才可以。
建议:在占有Schema Master的域控制器上不需要高性能,因为我们不是经常对Schema进行操作的,除非是经常会对Schema进行扩展,不过这种情况非常的少,但我们必须保证可用性,否则在安装Exchnage或LCS之类的软件时会出错。
2、 Domain Naming Master
这也是一个森林级别的角色,它的主要作用是管理森林中域的添加或者删除。如果你要在你现有森林中添加一个域或者删除一个域的话,那么就必须要和Domain Naming Master进行联系,如果Domain Naming Master处于Down机状态的话,你的添加和删除操作那上肯定会失败的。
建议:对占有Domain Naming Master的域控制器同样不需要高性能,我想没有一个网络管理员会经常在森林里添加或者删除域吧?当然高可用性是有必要的,否则就没有办法添加删除森里的域了。
3、 PDC Emulator
在前面已经提过了,Windows 2000域开始,不再区分PDC还是BDC,但实际上有些操作则必须要由PDC来完成,那么这些操作在Windows 2000域里面怎么办呢?那就由PDC Emulator来完成,主要是以下操作:
⑴、处理密码验证要求;
在默认情况下,Windows 2000域里的所有DC会每5分钟复制一次,但有一些情况是例外的,比如密码的修改,一般情况下,一旦密码被修改,会先被复制到PDC Emulator,然后由PDC Emulator触发一个即时更新,以保证密码的实时性,当然,实际上由于网络复制也是需要时间的,所以还是会存在一定的时间差,至于这个时间差是多少,则取决于你的网络规模和线路情况。
⑵、统一域内的时间;
微软活动目录是用Kerberos协议来进行身份认证的,在默认情况下,验证方与被验证方之间的时间差不能超过5分钟,否则会被拒绝通过,微软这种设计主要是用来防止回放式***。所以在域内的时间必须是统一的,这个统一时间的工作就是由PDC Emulator来完成的。
⑶、向域内的NT4 BDC提供复制数据源;
对于一些新建的网络,不大会存在Windows 2000域里包含NT4的BDC的现象,但是对于一些从NT4升级而来的Windows 2000域却很可能存有这种情况,这种情况下要向NT4 BDC复制,就需要PDC Emulator。
⑷、统一修改组策略的模板;
⑸、对Windows2000以前的操作系统,如Win98之类的计算机提供支持;
对于Windows 2000之前的操作系统,它们会认为自己加入的是NT4域,所以当这些机器加入到Windows 2000域时,它们会尝试联系PDC,而实际上PDC已经不存在了,所以PDC Emulator就会成为它们的联系对象!
建议:从上面的介绍里大家应该看出来了,PDC Emulator是FSMO五种角色里任务最重的,所以对于占用PDC Emulator的域控制器要保证高性能和高可用性。
4、RID Master
在Windows 2000的安全子系统中,用户的标识不取决于用户名,虽然我们在一些权限设置时用的是用户名,但实际上取决于安全主体的SID,所以当两个用户的SID一样的时候,尽管他们的用户名可能不一样,但Windows的安全子系统中会把他们认为是同一个用户,这样就会产生安全问题。而在域内的用户、组和计算机的安全ID=Domain SID+RID,那么如何避免这种情况?这就需要用到RID Master,RID Master的作用是:分配可用RID池给域内的DC和防止安全主体的SID重复。
建议:对于占有RID Master的域控制器,其实也没有必要一定要求高性能,因为我们很少会经常性的利用批处理或脚本向活动目录添加大量的用户。这个请大家视实际情况而定了,当然高可用性是必不可少的,否则就没有办法添加用户了。
5、 Infrastructure Master
FSMO的五种角色中最无关紧要的可能就是这个角色了,它的主要作用就是用来更新组的成员列表,因为在活动目录中很有可能有一些用户从一个OU转移到另外一个OU,那么用户的DN名就发生变化,这时其它域对于这个用户引用也要发生变化。这种变化就是由Infrastructure Master来完成的。
建议:其实在活动目录森林里仅仅只有一个域或者森林里所有的域控制器都是GC(全局编录)的情况下,Infrastructure Master根本不起作用,所以一般情况下对于占有Infrastructure Master的域控制器往往忽略性能和可能性。
转载于:https://blog.51cto.com/tonychen/242051
2009.12--FSMO概念相关推荐
- 介绍几本数学书 转自:http://shaoweicai.wordpress.com/2009/12/21/%E3%80%90%E8%BD%ACmit%E5%A4%A7%E7%89%9B%E5%8D%
转自: http://shaoweicai.wordpress.com/2009/12/21/%E3%80%90%E8%BD%ACmit%E5%A4%A7%E7%89%9B%E5%8D%9A%E6%9 ...
- 宝宝生活点滴(2009.12)
我感冒啦 一天早上,我们四人(宝宝,我,宝爸,宝宝奶奶)一起准备出门,我已经把门打开, 这时宝宝说"妈妈,我感冒啦"接着就连续咳嗽几声,让人感觉很严重的样子,我们大人马上明白 ...
- 翻译研讨:2009/12/10/教育报道《88岁的贝丝·洛马克斯·霍斯将民间音乐发扬光大》...
MP3 节目录音下载 (933 K) PDF 节目文稿下载 (138 K) Education Report-- Bess Lomax Hawes,88,Brought Folk Music to a ...
- 【免费认证】Juniper部分认证2009.12.31前考试免费!
前几天上网收邮件,发现了一封令人惊奇的邮件,主要内容是Juniper部分认证2009.12.31前考试免费! 下面是我收到的邮件的主要内容,大家看看就明白了~ 尊敬的阁下 网络工程师是一个需要丰富知识 ...
- 在Ubuntu 9.04/9.10 桌面版上安装 Open-Xchange 社区开源免费版--2009.12.23--北京守望小方翻译+实际操作...
在Ubuntu 9.04/9.10 桌面版上安装 Open-Xchange 社区开源免费版 2009.12.23 注意: 1 本文以Ubuntu9.04桌面版为系统,如果您是9.10或者8.04的, ...
- 计算机辅助概念设计的内涵,12 计算机辅助概念设计.doc
12 计算机辅助概念设计 第1章 绪 论 1.1 产品创新的核心--产品概念设计 中国已经成为工业生产的大国,但还不是工业生产的强国.我国的产品大多以OEM贴牌加工的方式变成了外国的货品,而即使是我们 ...
- 了解这12个概念,让你的JavaScript水平更上一层楼
JavaScript是一门复杂的语言.如果你是一名JavaScript开发人员,不管处于什么样的水平,都有必要了解JavaScript的基本概念.本文介绍了12个非常重要的JavaScript概念,但 ...
- 专利之争:诺基亚与苹果互指对方侵权(每日关注2009.12.31)
诺基亚苹果互指对方侵犯专利 据悉,诺基亚和苹果--手机行业的老将和新贵终于发生了首次正面交锋.昨日,诺基亚美国公司称,已经针对苹果向美国联邦贸易委员会(以下简称"FTC")提起专利 ...
- 谷歌Chrome超越苹果Safari 市场份额升至第三(每日关注2009.12.16)
谷歌Chrome超越苹果Safari 市场份额升至第三 2009年12月16日消息,据国外媒体报道,调研公司NetApplications最新数据显示,在刚刚过去的一周,谷歌Chrome浏览器市场 ...
- 微软IE不再“孤单” 首选12种浏览器曝光(每日关注2009.12.18)
微软操作系统首选12种浏览器名单曝光 2009年12月18日消息,微软操作系统"浏览器绑定案"今日尘埃落定,微软承诺在欧洲境内将包括Windows XP.Windows Vista ...
最新文章
- python pandas DataFrame 排序
- 为何BERT在 NLP 中的表现如此抢眼?
- OSChina 周五乱弹 —— 要作死就勇敢地作!
- svn patch 功能
- mac mysql启动问题
- Oracle创建命名空间和新用户
- kda 处理曲面地图绘制的问题
- php+gd库的源码安装
- Facebook 经验:如何从工程的角度学Python?
- php dropdownlist,下拉列表多级联动dropDownList示例代码
- Mac电脑睡眠之后苹果电脑没有声音的解决办法
- 日处理20亿数据,实时用户行为服务系统架构实践
- RaspberryPI 3b 技术总结(包括Linux)
- Discuz注册页面的邮箱验证代码分析
- DevOps Master凤凰沙盘的学习体验
- 如果有一天我老无所依,请把我埋在这春天里
- 没有网就不能和女朋友开视频了?有Python在!没网照样开视频!
- 使用.net编写的 短连接(短网址)服务
- 功率型热敏电阻(NTC)的主要参数及深入介绍
- 百度seo算法_SEO秘诀:Google的逆向工程算法
热门文章
- 非法收集儿童数据,微软与 2000w 美元和解
- 台式电脑p键出现仅计算机,台式机如何切换投影仪
- Java语言十五讲(第十二讲 Multi-Thread多线程12.2)
- css鼠标拖拉卡顿_在jQuery中拖动Div – 当鼠标缓慢时就很好,但是在鼠标移动快的时候会失败...
- coreldraw2019安装教程
- 只要你敢,总会有光芒指引你
- generate语句的使用
- IDEA 抽取变量快捷键失效
- springboot+校园交友平台小程序 毕业设计-附源码191733
- 服务器上建立网站空间,如何建立网站空间