דילוג לתוכן הראשי
AD Academy
יסודות Active Directory
מתחילים15 דקותעודכן לאחרונה: נושא 2 מתוך 2

Domains, Trees ו־Forests

איך בנויה ההיררכיה של AD.

לא הושלם

מה תלמדו כאן

  • מה זה Domain, Tree ו־Forest
  • איך הם קשורים זה לזה
  • איפה נמצאים OU בתוך ההיררכיה

כדאי לקרוא לפני הנושא הזה:מה זה Active Directory?

בנוי במודל היררכי. היחידה הבסיסית היא . כמה Domains יכולים להתאחד ל־Tree, וכמה Trees יוצרים יחד .

בראש ההיררכיה Forest בשם company.local. תחתיו שני עצים/דומיינים: europe.company.local ו־asia.company.local. תחת דומיין נמצאות יחידות ארגוניות — OU של משתמשים ו־OU של מחשבים, ובתוכן אובייקטים: משתמשים וקבוצות, ותחנות. לצד הדומיין השני יושב Domain Controller המריץ AD DS ו־DNS.

רכיבים עיקריים

  • — קבוצה לוגית של אובייקטים בעלת מדיניות אבטחה משותפת.
  • Tree — כמה Domains המחוברים ביחסי אמון (Trust) ובעלי Schema משותפת.
  • — הרמה העליונה: אוסף של Trees עם Schema ו־Global Catalog משותפים.
  • OU () — מכולה בתוך לארגון האובייקטים.
Forest: company.local
├── Tree: europe.company.local
│   ├── Domain: de.europe.company.local
│   └── Domain: fr.europe.company.local
└── Tree: asia.company.local
    └── Domain: jp.asia.company.local
text
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

הוא גבול האבטחה האמיתי (Security Boundary), לא ה־. מנהל Enterprise Admin ב־Forest יכול להגיע לכל דומיין בתוכו, ולכן הפרדה אמיתית בין ארגונים דורשת Forest נפרד.

  • Tree — רצף דומיינים עם מרחב שמות משותף (corp.com → il.corp.com).
  • בין דומיינים באותו קיים Two-Way Transitive Trust אוטומטי.
  • OU היא יחידת ניהול ( + ), לא גבול אבטחה.
הגדרה מעשית (PowerShell / GUI)
# הוספת דומיין ילד
Install-ADDSDomain -NewDomainName "il" -ParentDomainName "corp.com" -DomainType ChildDomain

# העלאת רמת פונקציונליות
Set-ADDomainMode -Identity corp.com -DomainMode Windows2016Domain
Set-ADForestMode -Identity corp.com -ForestMode Windows2016Forest
powershell
תרחישי אמת בארגון
  • מבנה נפוץ: אחד, אחד, וההפרדה מתבצעת ב־OUs לפי אתר/מחלקה.
  • נפרד לסביבת ניהול (Red Forest / ESAE) בארגונים עם דרישת אבטחה גבוהה.
מילון מונחים ושורת פקודות מהירה
  • UPN — user@corp.com, שם ההתחברות המודרני.
  • NetBIOS — CORP\user, השם הישן.
  • SYSVOL — תיקייה משותפת שמכילה GPOs וסקריפטים ומשוכפלת בין DCs.

בדוק את עצמך

מה זה OU ב־Active Directory?

העמוד הזה עזר לך?