Visão geral do Active Directory

Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.

Os serviços de domínio do Active Directory™ (AD) utilizam serviços de resolução de nomes DNS para localizar os controladores de domínio e para os controladores de domínio que hospedam o serviço de diretório para comunicação entre si. O AD tem uma estrutura de restrição hierárquica lógica em que o contêiner de nível superior é a floresta. Dentro das florestas estão os domínios e nos domínios estão as unidades organizacionais (OUs). Esse modelo lógico é independente dos aspectos físicos da implementação.

Terminologia do Active Directory

O AD usa a terminologia a seguir:

  • Floresta - Uma coleção de um ou mais domínios que compartilham uma estrutura lógica comum, um esquema de diretório, uma configuração de diretório e o catálogo global. Os domínios na mesma floresta são vinculados automaticamente a relacionamentos confiáveis transitivos bidirecionais.
  • Domínio - Um domínio é uma partição em uma floresta. O particionamento de dados permite que as organizações repliquem dados apenas para onde são necessários. Dessa forma, o diretório pode escalar globalmente sobre uma rede que tem largura de banda disponível limitada. A área de uma rede coberta por um único banco de dados de autenticação.
  • Esquema - Um conjunto de regras que definem as classes de objetos e os atributos contidos no diretório, as restrições e os limites em instâncias desses objetos e o formato de seus nomes.
  • Controlador de domínio - Os controladores de domínio fornecem o armazenamento físico para o banco de dados do Active Directory Domain Services, além de fornecer os serviços e os dados que permitem que as empresas gerenciem de forma efetiva seus servidores, estações de trabalho, usuários e aplicativos. Torne os controladores de domínio seguros para evitar comprometer os dados do Active Directory.
  • Domínio-raiz - O domínio-raiz contém os grupos Administradores corporativos e Administradores de esquema. Esses grupos de administradores de serviço são usados para gerenciar operações no nível de floresta, como a adição e remoção de domínios e a implementação de mudanças no esquema.
  • Domínio pai - Vários domínios podem ser vinculados juntos para formar uma estrutura em árvore. Na hierarquia, o domínio de nível mais alto é conhecido como domínio pai e tem um ou mais domínios filhos vinculados a ele.
  • Domínios filhos - Esses domínios são vinculados a um domínio pai e herdam o espaço de endereço do pai, portanto, o filho é um subdomínio. Um filho para um domínio também pode ser o pai para outros domínios. Um nome de domínio filho sempre inclui o nome completo do domínio pai. Os domínios filho e pai compartilham uma confiança transitiva bidirecional.
  • Catálogo global - Um servidor de catálogo global é um controlador de domínio que armazena cópias parciais de todos os objetos do Active Directory na floresta. Ele armazena uma cópia completa de todos os objetos no diretório do domínio e uma cópia parcial de todos os objetos de todos os outros domínios da floresta. Usuários e administradores podem localizar informações de diretórios independentemente de qual domínio no diretório contém os dados. Ele é replicado para cada controlador de domínio que é um membro dessa floresta.
  • Sites do AD - No AD, um site representa uma entidade física ou lógica que é definida no controlador de domínio. Cada site está associado a um domínio. Cada site também tem definições de IP de quais endereços ou intervalos de IP pertencem a esse site. Os controladores de domínio usam informações do site para informar aos clientes do AD sobre controladores de domínio presentes no site mais próximo ao cliente.
  • Links de site - Os links de site são usados para estabelecer links entre sites do AD. Ao configurar as propriedades do link do site, como planejamento, custo de replicação e intervalo, a replicação entre sites pode ser gerenciada.
  • Confiança - Um relacionamento confiável é um relacionamento lógico estabelecido entre os domínios para permitir autenticação e autorização para recursos compartilhados. O processo de autenticação verifica a identidade do usuário e o processo de autorização determina o que o usuário tem permissão para fazer em um sistema de computador ou uma rede.
  • Diretório - O AD usa um armazenamento de dados estruturados como a base para uma organização lógica e hierárquica de informações de diretório. Esse armazenamento de dados, também conhecido como o diretório, contém informações sobre objetos AD. Esses objetos geralmente incluem recursos compartilhados, como servidores, volumes, impressoras e as contas de usuário e de computador da rede.
  • Replicação - Um serviço que distribui dados do diretório em uma rede. Todos os controladores de domínio em um domínio participam da replicação e contêm uma cópia completa de todas as informações de diretório para seus domínios. Qualquer mudança nos dados do diretório é replicada para todos os controladores de domínio no domínio.
  • Unidades organizacionais - As OUs podem ser usadas para formar uma hierarquia de contêineres dentro de um domínio. As OUs são usadas para agrupar objetos para propósitos administrativos, tais como a aplicação da Política de grupo ou a delegação de autoridade. O controle (sobre uma OU e os objetos dentro dela) é determinado pelas listas de controle de acesso (ACLs) na OU e nos objetos na OU. Para facilitar o gerenciamento de grandes números de objetos, o Active Directory Domain Services suporta o conceito de delegação de autoridade. Ao usar a delegação, os proprietários podem transferir controle administrativo total ou limitado sobre objetos para outros usuários ou grupos. A delegação é importante porque ajuda a distribuir o gerenciamento de um grande número de objetos entre várias pessoas que são confiáveis para concluir as tarefas de gerenciamento.
  • Níveis funcionais - Os níveis funcionais determinam os recursos disponíveis do domínio ou da floresta do Active Directory Domain Services e os sistemas operacionais Windows® Server que podem ser executados nos controladores de domínio do domínio ou da floresta. No entanto, os níveis funcionais não afetam os sistemas operacionais que podem ser executados em estações de trabalho e servidores membros associados ao domínio ou à floresta.

Modelos de domínio

Revise os modelos de domínio típicos disponíveis para um cliente quando ele designa seus domínios no local ou no IBM Cloud®:

  • Modelo de floresta única, único domínio
  • Modelo de floresta única, múltiplos domínios
  • Modelo de florestas múltiplas

Para obter mais informações sobre modelos de floresta e domínio, consulte Projetando a estrutura lógica.

Modelo de floresta única, único domínio

O modelo de floresta única, único domínio é o mais fácil de administrar e manter. O design consiste em uma floresta que contém um único domínio. Como ele é o único domínio, ele é o domínio raiz da floresta e contém todas as contas do usuário e do grupo na floresta e nos objetos de recursos. Para algumas empresas, esse modelo é tudo o que é requerido. No entanto, empresas mais complexas não podem usar esse modelo.

Modelo de floresta única, múltiplos domínios

O modelo de floresta única, múltiplos domínios, é usado por empresas maiores onde a floresta inclui muitos usuários que são distribuídos entre diferentes localidades geográficas ou diferentes unidades de negócio. Se cada local tiver seu próprio domínio, o tráfego de replicação entre os locais será reduzido. A facilidade de gerenciamento é muitas vezes o caso de uso para domínios usados para diferentes unidades de negócios. Esse modelo de domínio consiste em um domínio-raiz da floresta e em um ou mais domínios regionais. Muitas vezes, o domínio-raiz da floresta é restrito somente aos grupos de administradores de esquema ou de administradores corporativos. Esses grupos são usados para gerenciar operações de nível de floresta, como a adição e remoção de domínios e a implementação de mudanças no esquema.

A criação de um design de modelo de domínio múltiplo envolve identificar qual domínio é o domínio-raiz da floresta e determinar o número de domínios adicionais necessários para atender aos requisitos de replicação. Os domínios podem ser do tipo pai ou filho, dependendo de como a estrutura deles reflete a estrutura organizacional. Normalmente, é melhor ter o menor número possível de domínios para gerenciar. Para reduzir a complexidade, ela precisa ser equilibrada com a separação de recursos em domínios e subdomínios diferentes, o que também aprimora a segurança da empresa.

Modelos de múltiplas florestas

Se a empresa incluir grupos que requerem isolamento de dados ou isolamento de serviço de outros grupos na empresa, o modelo de diversas florestas poderá ser usado para criar uma floresta separada para esses grupos. Os domínios não fornecem isolamento de dados ou isolamento de serviço. Os administradores de serviços de floresta têm acesso total a todos os recursos que estão na floresta. Esse acesso não pode ser bloqueado, portanto, se houver recursos que não devam ser acessados pelo grupo, coloque-os em uma floresta diferente.

O modelo de floresta múltipla também é visto quando há fusão de empresas e as empresas mescladas têm duas estruturas de Active Directory Domain Service diferentes.

Analise os três modelos florestais a seguir:

  • Modelo de floresta organizacional - Nesse modelo, as contas do usuário e os recursos estão contidos em ambas as florestas, mas são gerenciados independentemente. Esse modelo poderá fornecer autonomia e isolamento, se a floresta estiver configurada para evitar acesso a qualquer um fora da floresta. Se os usuários de uma floresta organizacional precisarem acessar recursos em outras florestas ou o reverso, relacionamentos confiáveis poderão ser estabelecidos entre uma floresta organizacional e as outras florestas.
  • Modelo de floresta de recurso - Nesse modelo, uma floresta separada é usada para gerenciar recursos e essas florestas não contêm contas do usuário diferentes daquelas dos administradores de serviço. Florestas confiáveis são estabelecidas para que os usuários de outras florestas possam acessar os recursos contidos na floresta de recursos. Esse modelo fornece isolamento de serviço.
  • Modelo de floresta de acesso restrito - Nesse modelo, uma floresta separada é criada para conter contas de usuário e recursos que devem ser isolados do restante da empresa. Os usuários de uma floresta não podem receber acesso à outra floresta, já que não existe confiança entre elas. Esse modelo é muitas vezes adotado por provedores de serviços que podem fornecer serviços de gerenciamento de infraestrutura, por exemplo. Nesse modelo, se os usuários precisarem de acesso a recursos em ambas as florestas, eles terão uma conta em uma floresta e uma conta de usuário separada na outra. Esse modelo fornece isolamento de dados. O modelo de floresta de acesso restrito é criado quando você provisiona uma instância do VMware Cloud Foundation for Classic - Automated.