Jump to content

AD-Fragen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo!

 

Ich hätte da 2 hoffentlich kleine und leicht zu beantwortende Fragen betreffend AD.

 

1.) Gesamtstrukturfunktionsebene und Domainfunktionsebene

 

Wir haben einen (nur einen - siehe Screenshot) DC (Win 2012R2), welcher als Gesamtstrukturfunktionsebene und Domainfunktionsebene noch Win 2003 hat.

241phsh.png

 

Jedoch gibt es zu dieser Domäne mehrere Vertrauensstellungen:

 

5uh4d2.png

 

Kann ich hier ohne Probleme die Gesamtstrukturfunktionsebene und Domainfunktionsebene auf Win 2012R2 stufen?

Was sollte beachtet werden?

 

 

2.) Umstrukturierung des AD-Aufbaus:

 

Wir haben mehrere Tochterfirmen und wollen die Domänen zusammenlegen.

Derzeit werden alle User und Computer in den "normalen" Containern abgelegt und keine weitere Untergliederung wurde geschaffen.

 

Da nun vermehrt die Problematik mit unterschiedlichen Gruppenrichtlinien etc. aufkommt, hätte ich dies gerne umstrukturiert.

 

Bsp:

Firma 1

--- Standort 1

-------- Computers

-------- Users

--- Standort 2

-------- Computers

-------- Users

--- Standort n

-------- Computers

-------- Users

 

Firma 2

--- Standort 1

-------- Computers

-------- Users

--- Standort 2

-------- Computers

-------- Users

--- Standort n

-------- Computers

-------- Users

 

Firma 3 (womöglich nur 1 Standort)

--- Computers

--- Users

 

 

Würde das so passen?

Soll eine übergeordnete OU hinzugefügt werden?

 

Uebergeordnete OU

--Firma 1

---- Standort 1

--------- Computers

--------- Users

---- Standort 2

--------- Computers

-------- Users

---- Standort n

--------- Computers

--------- Users

 

--Firma 2

---- Standort 1

--------- Computers

--------- Users

---- Standort 2

--------- Computers

-------- Users

---- Standort n

--------- Computers

--------- Users

 

 

Vorschläge?

 

 

 

Mir ist bewusst, wenn die Domänen zusammengelegt werden, mehrere DC nötig werden. Ich dachte hier an Read Only DCs.

 

Danke!

lg

 

 

Link zu diesem Kommentar

Du brauchst aber, meines Wissens nach, für jede Domäne mindestens einen schreibbaren DC.

Read-only DC's sind nur ein Sicherheitsfeature, welches verwendet werden kann, falls mal der DC gehackt wird oder so.

 

Die anderen Domänen sollen migriert und danach entfernt werden.

Dh. es gibt "idealerweise" nur noch eine Domäne.

Dann sollte 1 DC + x Read Only DCs reichen, oder?

bearbeitet von gweichbold
Link zu diesem Kommentar

Read-only DCs sind dann sinnvoll, wenn die physikalische Sicherheit des DCs an einem Standort schlechter gewährleistet werden kann. Falls die geklaut werden, befinden sich darauf dann einschränkbare Daten. Ein Read-only-DC kann aber nicht von allen Programmen einfach als DC-Ersatz genutzt werden, weil er - wie der Name schon sagt - nicht beschrieben werden kann. Am selben Standort zusammen mit normalen DCs ist das weniger sinnvoll.

 

BTW: Wenn man sich Sorgen über physikalische Sicherheit macht, kommen die Leute auf die unterschiedlichsten ideen...

 

server.png

 

Have fun!

Daniel

bearbeitet von Daniel -MSFT-
Link zu diesem Kommentar

Moin,

 

du kannst den Domänenmodus problemlos hochsetzen. Die Trusts haben nichts damit zu tun. Und da du keine älteren DCs in der Domäne hast, steht dem auch nichts entgegen.

 

Was die OU-Struktur betrifft: Kann man so machen, das ist ja in erster Linie eine organisatorische Entscheidung. Die Struktur ist schon sehr stark differenziert, das würde ich also nur machen, wenn es auch viele Objekte gibt. Sonst ist eine flachere Struktur sinnvoller, sonst hat man sehr viel Geklicke.

 

Gruß, Nils

Link zu diesem Kommentar

du kannst den Domänenmodus problemlos hochsetzen. Die Trusts haben nichts damit zu tun. Und da du keine älteren DCs in der Domäne hast, steht dem auch nichts entgegen.

 

Super, habe ich mir zwar gedacht, aber wollte nur auf Nummer sicher gehen.

 

 

Was die OU-Struktur betrifft: Kann man so machen, das ist ja in erster Linie eine organisatorische Entscheidung. Die Struktur ist schon sehr stark differenziert, das würde ich also nur machen, wenn es auch viele Objekte gibt. Sonst ist eine flachere Struktur sinnvoller, sonst hat man sehr viel Geklicke.

 

Derzeitige Anzahl Objekte vom Typ

  • "computer": 602
  • "user": 565
  • "group": 154

=> wird jedoch mit der Zusammenlegung der Domänen noch wachsen.

Geschätzt auf:

 

  • Computer: ~ 900+
  • User: ~ 800+
  • group: müssen neu definiert werden.

 

Wie würde deine Empfehlung aussehen?

 

Danke!

lg Gerald

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...