Перейти к содержимому
AD Academy
Основы Active Directory
Начальный15 мин.Обновлено: Тема 2 из 2

Domains, Trees и Forests

Как устроена иерархия AD.

Не прочитано

Что вы узнаете

  • Что такое Domain, Tree и Forest
  • Как они связаны друг с другом
  • Где в иерархии находятся OU

Перед этой темой стоит прочитать:Что такое Active Directory?

построена по иерархической модели. Базовая единица — . Несколько Domains могут объединяться в Tree, а несколько Trees вместе образуют .

Интерактивная иерархия от Forest через Tree и Domain к OU и объектам. Цвет обозначает тип уровня, а подписи делают схему понятной без различения цветов.

Основные компоненты

  • — логическая группа объектов с общей политикой безопасности.
  • Tree — несколько Domains, связанных отношениями Trust и имеющих общую Schema.
  • — верхний уровень: набор Trees с общей Schema и Global Catalog.
  • OU () — контейнер внутри для организации объектов.
Forest: company.local
├── Tree: europe.company.local
│   ├── Domain: de.europe.company.local
│   └── Domain: fr.europe.company.local
└── Tree: asia.company.local
    └── Domain: jp.asia.company.local
text
Архитектура и теория — под капотом

является истинной границей безопасности (Security Boundary), а не . Администратор Enterprise Admin в Forest может получить доступ к любому домену внутри него, поэтому истинное разделение между организациями требует отдельного Forest.

  • Tree — последовательность доменов с общим пространством имен (corp.com → il.corp.com).
  • Между доменами в одном существует автоматическое двустороннее транзитивное доверие (Two-Way Transitive Trust).
  • OU — это административная единица ( + ), а не граница безопасности.
Практическая настройка (PowerShell / GUI)
# Добавление дочернего домена
Install-ADDSDomain -NewDomainName "il" -ParentDomainName "corp.com" -DomainType ChildDomain

# Повышение уровня функциональности
Set-ADDomainMode -Identity corp.com -DomainMode Windows2016Domain
Set-ADForestMode -Identity corp.com -ForestMode Windows2016Forest
powershell
Реальные сценарии в организации
  • Распространенная структура: один , один , разделение осуществляется в OUs по сайту/отделу.
  • Отдельный для среды управления (Red Forest / ESAE) в организациях с высокими требованиями к безопасности.
Быстрый глоссарий и командная строка
  • UPN — user@corp.com, современное имя для входа.
  • NetBIOS — CORP\user, старое имя.
  • SYSVOL — общая папка, содержащая GPOs и скрипты, реплицируемая между DCs.

Проверь себя

Что такое OU в Active Directory?

Эта страница вам помогла?