适用于<500个用户的Active Directory OU设计(4个位置)


8

我们希望为(Win 2003)AD层次结构添加一些逻辑结构。我们有一个域,大约有500个用户。当前,所有用户和计算机都组织在一个OU中。所有安全和通讯组都在第二个OU中。组成员资格本质上是基于单个用户的,没有组嵌套。

我的问题:

  1. 对于这样规模的组织,是否值得根据部门,地理和/或对象类(即计算机,用户,组)来划分OU的层次结构,并将用户,计算机和组移至相关的OU中?
  2. 如果是这样,您将如何构建层次结构,例如部门->位置->对象类?
  3. 我们是否应该在适当的地方嵌套组,以更好地映射到企业应用程序角色和Exchange地址条目?

Answers:


10

以下是Microsoft有关AD逻辑设计的建议的核心原则:

  • 首先设计用于控制的委派,因为这是基于AD权限的,并且是最不灵活的修改轴。如果您不打算进行控制委派,则不必担心这一点(但我还是会为此计划的-即使是在规模很小的组织中,您可能也需要分支机构中的指定用户才能重置密码,等等)。

  • 设计第二个应用组策略。通过安全组成员身份筛选组策略应用程序允许GPO仅应用于用户或计算机对象在目录中链接点以下的子集,因此,此轴比AD权限具有更大的灵活性。

  • 最后进行设计以便于组织和易于使用。轻松为自己和其他管理员查找内容。

在设计时,请考虑所有这些注意事项,并根据建议的优先级进行排序。以后(相对而言)进行更改很容易,并且您永远都不会在第一次尝试时“搞定”。在我甚至没有DCPROMO我的第一个域控制器之前,我通常都会在纸上或白板上绘制出建议的结构,并逐步浏览潜在的使用场景,以查看我的设计是否“成立”。这是消除设计中问题的好方法。

(也不要忘记在站点对象上使用组策略应用程序。在站点上链接GPO时,必须注意跨域GPO应用程序,但是如果您是一个域环境,则可以得到很多好处。通过将一些GPO链接到站点来实现一些功能-我发现它非常适合加载其中具有“特定于站点”设置的软件,或者在某些情况下登录到计算机时为用户提供特定的登录脚本。物理位置,通过环回组策略处理。)


您能否举一个使用这些最佳实践实现的简单结构的示例?
TechGuyTJ

2
没有很多打字。也许我可以在教Active Directory设计课程时尝试发布答案之一,并尝试给出答案。但是,现在看来,工作让我不胜其烦,而且我没有太多的服务器故障时间。我将对此进行标记,看看是否可以解决。
埃文·安德森

3

我总是将用户,计算机和组划分为单独的OU,原因很简单,因为它使管理变得更加容易。

如果您没有特定的AD结构令人信服的理由,请从管理的角度设计AD。考虑您将在哪里应用策略。

如果要在部门级别应用大多数策略,请使用Department \ Location \ Object

如果要在位置级别应用大多数策略,请使用Location \ Department \ Object

如果以其他方式执行此操作,则意味着必须将策略链接到多个OU,这会涉及不必要的工作。

嵌套组非常好,这又使AD的管理更加容易。

我倾向于在设计AD结构时考虑“使其易于管理”,而不是反映实际的公司结构,但是两者通常是相同的。


不过请记住,设计AD结构的好坏并不重要,它们始终是一个例外:-)
浴缸2009年

3

我认为,如果我不得不重新设计广告,我会做一些不同的事情,但是我发现:

用户-将论文分为部门,还为临时人员或代理人员分配区域。毫无疑问,这些地点的重要性并不重要。

计算机-将它们分为位置和子位置。即OfficeComputers / LondonOffice / Room103(财务)。这意味着您可以将设置应用到一个位置或办公室(例如,不同的代理服务器或不同的防病毒设置(当然,只有在AV管理程序使用AD的情况下)),而无需重新组织,并且希望不必打开可以进行环回处理的蠕虫病毒。

我还发现不要使用内置的用户或计算机组,而不是任何技术问题,而只是为了使您可以轻松地了解不应出现的位置很有用。

最后,也将服务器拆分,我去了位置/角色,这似乎工作得很好。


2

正如已经回答的那样,这是我举的一个小例子,请注意,没有对与错,这完全取决于需求-即首先是组织还是位置?我更喜欢组织角色,即使对于计算机/服务器角色也是如此。我还喜欢指出单个OU来获取所有员工的能力,而没有垃圾来填充Intranet员工列表的能力。随时编辑!

  • 人(用户/类型=人)
    • 内部
      • 部门A
        • 位置X
        • 位置Y
      • 部门B
      • C部门
    • 外部
      • 公司1
      • 公司2
  • 机器(用户/类型=包括计算机在内的任何计算机)
    • 客户
      • 手提电脑
      • 台式机
    • 服务器
      • 应用
        • 位置T
        • 位置V
      • 基础设施
      • 数据库
    • 服务
    • 行政帐户(如果使用)
  • 列表(组和联系人)
    • 联系
    • 分配
    • 安全

@Oskar-感谢您的示例。我认为您是指计算机(计算机帐户)而不是计算机(用户帐户)。
eft

好吧,不是真的,而是一个不错的收获。.我认为我的意思是一般的“用户帐户”(用于计算机帐户,服务帐户等),而不是组或联系人。。。–固定
Oskar Duveborn

我看你现在是什么意思-感谢澄清
EFT

0

在这种情况下,我只是按位置将它们拆分。生成的OU结构如下所示:

Location1
-Computers
-Groups
-Users

Location2
-Computers
-Groups
-Users

等等

我真的不认为需要在这里进行进一步的划分,例如按部门划分,因为这将产生额外的管理开销,而不会真正带来太多回报。但是,按位置拆分将使您能够在每个站点上实现委派。


0

我使用的指导方针是:用户;根据人力资源图表组进行组织;根据工作流计算机进行组织;根据地理位置组织

不过,该线程中的其他答案也非常好。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.