AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 44461
Accepted
eft
eft
Asked: 2009-07-23 23:05:54 +0800 CST2009-07-23 23:05:54 +0800 CST 2009-07-23 23:05:54 +0800 CST

Active Directory OU 设计适用于 <500 个用户,4 个位置

  • 772

我们希望为我们的 (Win 2003) AD 层次结构添加一些逻辑结构。我们有一个域和大约 500 个用户。当前,所有用户和计算机都被组织到一个 OU 中。所有安全组和通讯组都在第二个 OU 中。组成员身份本质上是基于单个用户的,没有组嵌套。

我的问题:

  1. 对于这种规模的组织,是否值得根据部门、地理和/或对象类别(即计算机、用户、组)设计 OU 的层次结构并将用户、计算机和组移动到相关的 OU 中?
  2. 如果是这样,您将如何构建层次结构,例如部门->位置->对象类?
  3. 我们是否应该在适当的时候嵌套组,以便更好地映射到企业应用程序角色和 Exchange 地址条目?
active-directory ldap
  • 6 6 个回答
  • 5386 Views

6 个回答

  • Voted
  1. Best Answer
    Evan Anderson
    2009-07-24T03:08:07+08:002009-07-24T03:08:07+08:00

    以下是微软推荐的 AD 逻辑设计的核心原则:

    • 首先为控制委派设计,因为它基于 AD 权限并且是最不灵活的修改轴。如果您没有进行控制委派,请不要担心这一点(但无论如何我都会计划这样做 - 即使在一个很小的组织中,您可能需要分支机构中的指定用户能够重置密码, ETC)。

    • 为组策略的应用设计第二个。按安全组成员身份过滤组策略应用程序允许 GPO 仅应用于目录中链接点以下的用户或计算机对象的子集,因此该轴比 AD 权限具有更大的灵活性。

    • 最后为组织和易用性而设计。让您和其他管理员轻松查找内容。

    在您设计时考虑这些注意事项中的每一个,并按照建议对它们进行优先排序。以后(相对而言)很容易改变事情,而且你永远不会在第一次尝试时“做对”。在我什至 DCPROMO 我的第一个域控制器之前,我通常会在纸上或白板上画出建议的结构,并通过潜在的使用场景来查看我的设计是否“站得住脚”。这是解决设计问题的好方法。

    (也不要忘记站点对象上的组策略应用程序。当您在站点上链接 GPO 时,您必须小心跨域 GPO 应用程序,但如果您是单域环境,您可以获得很多很棒的将 GPO 链接到站点的功能。使用它处理一些示例场景——我发现它非常适合加载具有“站点特定”设置的软件,或者在某些情况下登录到计算机时向用户提供特定的登录脚本物理位置,通过环回组策略处理。)

    • 10
  2. Bryan
    2009-07-23T23:21:35+08:002009-07-23T23:21:35+08:00

    我总是将用户、计算机和组拆分为单独的 OU,原因很简单,因为它更易于管理。

    如果您对特定的 AD 结构没有令人信服的理由,那么请从管理的角度设计您的 AD。想想你将在哪里应用政策。

    如果您在部门级别应用大部分策略,请使用 Department\Location\Object

    如果您在位置级别应用大部分策略,请使用 Location\Department\Object

    如果您以其他方式执行此操作,则意味着您必须将您的策略​​链接到多个 OU,这涉及到不必要的工作。

    嵌套组非常好,并且再次使 AD 管理更加容易。

    我倾向于在设计广告结构时考虑到“易于管理”,而不是反映公司的实体结构,但两者通常是相同的。

    • 3
  3. Tubs
    2009-07-23T23:50:27+08:002009-07-23T23:50:27+08:00

    我认为,如果我不得不再次重新设计我的广告,我会做一些不同的事情,但我发现:

    用户 - 将论文分成部门,但也有临时或代理人员的区域。毫无疑问,这些地点的位置不会像人们四处走动那样重要。

    计算机 - 将它们拆分为位置和子位置。即 OfficeComputers/LondonOffice/Room103(财务)。这意味着您可以将设置应用到一个位置或办公室——例如不同的代理服务器,或不同的防病毒设置(当然只有当 AV 管理程序使用 AD 时)——而无需重新组织,并且希望不必打开可以是环回处理的蠕虫。

    我还发现不使用内置用户或计算机组很有用,不是任何技术问题,只是为了让您可以轻松地看到不应该出现的地方。

    最后,将您的服务器也分开,我已经选择了似乎运作良好的位置/角色。

    • 3
  4. Oskar Duveborn
    2009-07-24T05:40:15+08:002009-07-24T05:40:15+08:00

    正如已经回答的那样,这是我的一个小例子,请注意,没有对错,这完全取决于需求 - 即首先是组织还是位置?即使对于计算机/服务器角色,我也更喜欢组织角色。我还喜欢指出单个 OU 以获取所有员工并且没有垃圾来填充 Intranet 员工列表的能力。随意编辑!

    • 人(用户/类型=人)
      • 内部的
        • 甲部
          • 位置 X
          • 位置 Y
        • B部
        • C部
      • 外部的
        • 公司 1
        • 公司 2
    • 机器(用户/类型=任何包括计算机)
      • 客户
        • 笔记本电脑
        • 台式机
      • 服务器
        • 应用
          • 位置 T
          • 位置 V
        • 基础设施
        • 数据库
      • 服务
      • 管理帐户(如果使用)
    • 列表(组和联系人)
      • 接触
      • 分配
      • 安全
    • 2
  5. Maximus Minimus
    2009-07-24T01:23:07+08:002009-07-24T01:23:07+08:00

    在这种情况下,我只是按位置拆分它们。生成的 OU 结构如下所示:

    Location1
    -Computers
    -Groups
    -Users
    
    Location2
    -Computers
    -Groups
    -Users
    

    等等

    我真的认为这里不需要进一步划分,例如按部门划分,因为它会产生额外的管理开销而没有真正给予太多回报。但是,按位置拆分将使您能够在每个站点实施委派。

    • 0
  6. Martin P. Hellwig
    2009-07-24T05:26:11+08:002009-07-24T05:26:11+08:00

    我使用的指导方针是:用户;根据 HR chartflow Groups 组织;根据工作流程组织计算机;按地理位置组织

    这个线程中的其他答案也非常好。

    • 0

相关问题

  • 内部名称解析

  • 什么时候域比工作组更适合网络?

  • 我应该在 Active Directory 中配置哪些重要的组策略设置?[关闭]

  • 使用 AD 在特定时间段内阻止对特定网站的访问

  • 在登录期间打开 URL 的现代方法是什么?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve