الدليل النشط
Active Directory ( AD ) هي خدمة دليل طورتها مايكروسوفت لشبكات نطاقات ويندوز . تتضمن أنظمة تشغيل ويندوز سيرفر هذه الخدمة كمجموعة من العمليات والخدمات . [ 1 ] [ 2 ] في البداية، كانت إدارة النطاقات المركزية فقط هي التي تستخدم Active Directory. ومع ذلك، فقد أصبحت في نهاية المطاف مصطلحًا جامعًا لخدمات الهوية المختلفة القائمة على الدليل. [ 3 ]
وحدة تحكم المجال هي خادم يُشغّل دور خدمات مجال Active Directory ( AD DS ). تقوم هذه الوحدة بمصادقة وتفويض جميع المستخدمين وأجهزة الكمبيوتر في شبكة من نوع مجال Windows ، وتعيين سياسات الأمان وتطبيقها على جميع أجهزة الكمبيوتر، وتثبيت البرامج أو تحديثها. على سبيل المثال، عندما يُسجّل مستخدم دخوله إلى جهاز كمبيوتر ضمن مجال Windows، يتحقق Active Directory من اسم المستخدم وكلمة المرور المُدخلين، ويُحدد ما إذا كان المستخدم مسؤول نظام أم مستخدمًا عاديًا. [ 4 ] علاوة على ذلك، تُتيح وحدة تحكم المجال إدارة المعلومات وتخزينها، وتُوفّر آليات المصادقة والتفويض، وتُنشئ إطار عمل لنشر خدمات أخرى ذات صلة، مثل: خدمات الشهادات، وخدمات اتحاد Active Directory ، وخدمات الدليل الخفيف، وخدمات إدارة الحقوق . [ 5 ]
يستخدم Active Directory بروتوكول الوصول إلى الدليل الخفيف (LDAP) الإصدارين 2 و 3، وإصدار مايكروسوفت من Kerberos ، [ 6 ] و DNS . [ 7 ]
عرّفها روبرت ر. كينغ على النحو التالي: [ 8 ]
"يمثل النطاق قاعدة بيانات. تحتوي قاعدة البيانات هذه على سجلات حول خدمات الشبكة - أشياء مثل أجهزة الكمبيوتر والمستخدمين والمجموعات وغيرها من الأشياء التي تستخدم الشبكة أو تدعمها أو موجودة عليها. قاعدة بيانات النطاق هي، في الواقع، Active Directory."
تاريخ
على غرار العديد من جهود تكنولوجيا المعلومات، نشأ Active Directory من خلال إتاحة تصميمه للجميع عبر طلبات التعليقات (RFCs). تشرف فرقة عمل هندسة الإنترنت (IETF) على عملية طلبات التعليقات، وقد قبلت العديد منها بناءً على طلبات من مشاركين من مختلف أنحاء العالم. على سبيل المثال، يُعد LDAP أساس Active Directory. كما سبقت أدلة X.500 والوحدة التنظيمية مفهوم Active Directory الذي يستخدم هذه الأساليب. بدأ مفهوم LDAP بالظهور حتى قبل تأسيس مايكروسوفت في أبريل 1975، حيث ظهرت طلبات التعليقات في وقت مبكر من عام 1971. تشمل طلبات التعليقات التي ساهمت في LDAP كلاً من RFC 1823 (حول واجهة برمجة تطبيقات LDAP، أغسطس 1995)، [ 9 ] وRFC 2307 ، و RFC 3062 ، و RFC 4533. [ 10 ] [ 11 ] [ 12 ]
استعرضت مايكروسوفت خدمة Active Directory في عام 1999، وأصدرتها لأول مرة مع إصدار Windows 2000 Server، ثم عدّلتها لتوسيع وظائفها وتحسين إدارتها في Windows Server 2003. كما أُضيفت خدمة Active Directory إلى Windows 95 وWindows 98 وWindows NT 4.0 عبر تحديث، مع بعض الميزات غير المدعومة. [ 13 ] [ 14 ] وجاءت تحسينات إضافية مع الإصدارات اللاحقة من Windows Server . في Windows Server 2008 ، أضافت مايكروسوفت خدمات أخرى إلى Active Directory، مثل Active Directory Federation Services . [ 15 ] أُعيد تسمية جزء الدليل المسؤول عن إدارة النطاقات، والذي كان جزءًا أساسيًا من نظام التشغيل، [ 15 ] إلى Active Directory Domain Services (ADDS) وأصبح دورًا خادمًا كغيره. [ 3 ] أصبح مصطلح "Active Directory" الاسم الجامع لمجموعة أوسع من الخدمات القائمة على الدليل. [ 16 ] ووفقًا لبايرون هاينز، فقد جُمعت كل الأمور المتعلقة بالهوية تحت مظلة Active Directory. [ 3 ]
خدمات الدليل النشط
تتألف خدمات Active Directory من عدة خدمات دليل. وأشهرها خدمات Active Directory Domain Services، والتي تُختصر عادةً إلى AD DS أو ببساطة AD.
خدمات النطاقات
تُعدّ خدمات مجال Active Directory (AD DS) أساس كل شبكة مجال Windows . فهي تخزن معلومات حول أعضاء المجال، بما في ذلك الأجهزة والمستخدمين، وتتحقق من بيانات اعتمادهم ، وتحدد حقوق الوصول الخاصة بهم . يُطلق على الخادم الذي يُشغّل هذه الخدمة اسم وحدة تحكم المجال . يتم الاتصال بوحدة تحكم المجال عندما يُسجّل المستخدم دخوله إلى جهاز، أو يصل إلى جهاز آخر عبر الشبكة، أو يُشغّل تطبيقًا تجاريًا من نوع Metro مُثبّتًا بشكل جانبي على جهاز.
تعتمد خدمات Active Directory الأخرى (باستثناء LDS ، كما هو موضح أدناه) ومعظم تقنيات خوادم Microsoft على خدمات المجال أو تستخدمها؛ وتشمل الأمثلة نهج المجموعة ، ونظام تشفير الملفات ، و BitLocker ، وخدمات أسماء المجال ، وخدمات سطح المكتب البعيد ، وخادم Exchange ، وخادم SharePoint .
يجب أن يكون Active Directory DS المُدار ذاتيًا مختلفًا عن Azure AD DS المُدار ، وهو منتج سحابي. [ 17 ]
خدمات الدليل الخفيفة
تُنفّذ خدمة Active Directory Lightweight Directory Services (AD LDS)، التي كانت تُعرف سابقًا باسم Active Directory Application Mode (ADAM)، [ 18 ] بروتوكول LDAP لخدمة Active Directory Domain Services (AD DS). [ 19 ] تعمل هذه الخدمة على نظام Windows Server ، وتُقدّم نفس وظائف AD DS، بما في ذلك واجهة برمجة تطبيقات (API) مُماثلة . مع ذلك، لا تتطلب AD LDS إنشاء نطاقات أو وحدات تحكم نطاق. فهي تُوفّر مخزن بيانات لتخزين بيانات الدليل، وخدمة دليل بواجهة LDAP. على عكس AD DS، يُمكن تشغيل عدة نسخ من AD LDS على نفس الخادم.
خدمات الشهادات
تُنشئ خدمات شهادات Active Directory (AD CS) بنية تحتية للمفاتيح العامة داخل المؤسسة . وتتيح هذه الخدمات إنشاء شهادات المفاتيح العامة والتحقق من صحتها وإلغائها، بالإضافة إلى تنفيذ إجراءات مماثلة أخرى، وذلك للاستخدامات الداخلية للمؤسسة. ويمكن استخدام هذه الشهادات لتشفير الملفات (عند استخدامها مع نظام تشفير الملفات )، ورسائل البريد الإلكتروني (وفقًا لمعيار S/MIME )، وحركة مرور الشبكة (عند استخدامها بواسطة الشبكات الخاصة الافتراضية ، أو بروتوكول أمان طبقة النقل ، أو بروتوكول IPSec ).
تسبق خدمة AD CS نظام التشغيل Windows Server 2008، ولكن كان اسمها ببساطة خدمات الشهادات. [ 20 ]
يتطلب AD CS بنية تحتية لـ AD DS. [ 21 ]
خدمات الاتحاد
خدمات Active Directory Federation Services (AD FS) هي خدمة تسجيل دخول موحد . مع وجود بنية AD FS التحتية، يمكن للمستخدمين استخدام العديد من الخدمات المستندة إلى الويب (مثل منتديات الإنترنت ، والمدونات ، والتسوق الإلكتروني ، والبريد الإلكتروني ) أو موارد الشبكة باستخدام مجموعة واحدة فقط من بيانات الاعتماد المخزنة في موقع مركزي، بدلاً من الحاجة إلى الحصول على مجموعة بيانات اعتماد مخصصة لكل خدمة. تستخدم AD FS العديد من المعايير المفتوحة الشائعة لتمرير بيانات اعتماد الرموز المميزة، مثل SAML و OAuth و OpenID Connect . [ 22 ] تدعم AD FS تشفير وتوقيع تأكيدات SAML . [ 23 ] يُعدّ غرض AD FS امتدادًا لغرض AD DS: حيث يُمكّن الأخير المستخدمين من المصادقة على الأجهزة التي تُشكّل جزءًا من نفس الشبكة واستخدامها، باستخدام مجموعة واحدة من بيانات الاعتماد. بينما يُمكّنهم الأول من استخدام نفس مجموعة بيانات الاعتماد في شبكة مختلفة.
كما يوحي الاسم، يعمل نظام AD FS بناءً على مفهوم الهوية الموحدة .
يتطلب AD FS بنية تحتية لـ AD DS، على الرغم من أن شريك الاتحاد الخاص به قد لا يتطلبها. [ 24 ]
خدمات إدارة الحقوق
خدمات إدارة حقوق Active Directory ( AD RMS )، المعروفة سابقًا باسم خدمات إدارة الحقوق أو RMS قبل Windows Server 2008 ، هي برنامج خادم مُضمّن في Windows Server ، يُتيح إدارة حقوق المعلومات . يستخدم هذا البرنامج التشفير والرفض الانتقائي لتقييد الوصول إلى مختلف المستندات، مثل رسائل البريد الإلكتروني الخاصة بالشركات ، ومستندات Microsoft Word ، وصفحات الويب . كما يُقيّد العمليات التي يُمكن للمستخدمين المُصرّح لهم القيام بها، مثل العرض والتحرير والنسخ والحفظ والطباعة. يُمكن لمسؤولي تقنية المعلومات إنشاء قوالب مُعدة مسبقًا للمستخدمين النهائيين لتسهيل الأمر، ولكن يظل بإمكان المستخدمين النهائيين تحديد من يُمكنه الوصول إلى المحتوى والإجراءات التي يُمكنهم اتخاذها. [ 25 ]
البنية المنطقية
Active Directory هي خدمة تتألف من قاعدة بيانات ورمز تنفيذي . وهي مسؤولة عن إدارة الطلبات وصيانة قاعدة البيانات. يُعدّ وكيل نظام الدليل (Directory System Agent) الجزء التنفيذي، وهو عبارة عن مجموعة من خدمات وعمليات Windows التي تعمل على نظام Windows 2000 والإصدارات الأحدث. [ 1 ] يمكن الوصول إلى الكائنات في قواعد بيانات Active Directory من خلال واجهات متنوعة مثل LDAP وADSI وواجهة برمجة تطبيقات المراسلة وخدمات إدارة حسابات الأمان . [ 2 ]
الأشياء المستخدمة

تتألف بنية Active Directory من معلومات حول الكائنات المصنفة إلى فئتين: الموارد (مثل الطابعات) والكيانات الأمنية (التي تشمل حسابات المستخدمين أو أجهزة الكمبيوتر والمجموعات). يُخصص لكل كيان أمني مُعرّف أمان فريد (SID). يُمثل الكائن كيانًا واحدًا، مثل مستخدم أو جهاز كمبيوتر أو طابعة أو مجموعة، بالإضافة إلى سماته. قد تحتوي بعض الكائنات على كائنات أخرى بداخلها. لكل كائن اسم فريد، وتعريفه عبارة عن مجموعة من الخصائص والمعلومات وفقًا لمخطط ، والذي يُحدد التخزين في Active Directory.
يمكن للمسؤولين توسيع أو تعديل المخطط باستخدام كائن المخطط عند الحاجة. مع ذلك، ولأن كل كائن مخطط جزء لا يتجزأ من تعريف كائنات Active Directory، فإن تعطيله أو تغييره قد يُحدث تغييرًا جذريًا في عملية النشر أو يُعطّلها. يؤثر تعديل المخطط على النظام بأكمله تلقائيًا، ولا يمكن حذف الكائنات الجديدة، بل تعطيلها فقط. يتطلب تغيير المخطط عادةً تخطيطًا مسبقًا. [ 26 ]
الغابات والأشجار والمساحات
في شبكة Active Directory، يتكون إطار العمل الذي يخزن الكائنات من مستويات مختلفة: الغابة، والشجرة، والنطاق. تحتوي النطاقات ضمن عملية النشر على كائنات مخزنة في قاعدة بيانات واحدة قابلة للتكرار، ويحدد هيكل اسم DNS نطاقاتها، أي مساحة الاسم . النطاق هو مجموعة منطقية من كائنات الشبكة مثل أجهزة الكمبيوتر والمستخدمين والأجهزة التي تشترك في قاعدة بيانات Active Directory نفسها.
من جهة أخرى، الشجرة عبارة عن مجموعة من النطاقات وأشجار النطاقات ضمن مساحة أسماء متصلة، مرتبطة بتسلسل هرمي للثقة المتعدية. تقع الغابة في أعلى هذا الهيكل، وهي عبارة عن مجموعة من الأشجار ذات فهرس عالمي قياسي، ومخطط دليل، وبنية منطقية، وتكوين دليل. تُشكل الغابة حدودًا آمنة تحد من الوصول إلى المستخدمين، وأجهزة الكمبيوتر، والمجموعات، والكائنات الأخرى.
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| مثال على التنظيم الجغرافي لمناطق الاهتمام داخل الأشجار والمجالات | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
الوحدات التنظيمية
يمكن تجميع الكائنات الموجودة ضمن نطاق في وحدات تنظيمية (OUs). [ 27 ] توفر الوحدات التنظيمية تسلسلًا هرميًا للنطاق، وتسهل إدارته، ويمكن أن تحاكي هيكل المؤسسة من الناحية الإدارية أو الجغرافية. يمكن أن تحتوي الوحدات التنظيمية على وحدات تنظيمية أخرى - فالنطاقات تُعد حاويات في هذا السياق. توصي مايكروسوفت باستخدام الوحدات التنظيمية بدلًا من النطاقات للهيكلة وتبسيط تطبيق السياسات والإدارة. تُعد الوحدة التنظيمية المستوى الموصى به لتطبيق سياسات المجموعة ، وهي كائنات Active Directory تُسمى رسميًا كائنات سياسة المجموعة (GPOs)، على الرغم من إمكانية تطبيق السياسات أيضًا على النطاقات أو المواقع (انظر أدناه). تُعد الوحدة التنظيمية المستوى الذي تُفوض فيه الصلاحيات الإدارية عادةً، ولكن يمكن أيضًا إجراء التفويض على الكائنات أو السمات الفردية.
لا تمتلك الوحدات التنظيمية مساحة اسم منفصلة. ونتيجةً لذلك، ولضمان التوافق مع تطبيقات NetBIOS القديمة، لا يُسمح بوجود حسابات مستخدمين تحمل اسم SamAccountName متطابقًا ضمن نفس النطاق، حتى لو كانت كائنات الحسابات موجودة في وحدات تنظيمية منفصلة. والسبب في ذلك هو أن SamAccountName، وهو سمة لكائن المستخدم، يجب أن يكون فريدًا ضمن النطاق. [ 28 ] مع ذلك، يمكن لمستخدمين في وحدتين تنظيميتين مختلفتين أن يحملا نفس الاسم الشائع (CN)، وهو الاسم الذي يُخزَّنان به في الدليل نفسه، مثل "fred.staff-ou.domain" و"fred.student-ou.domain"، حيث "staff-ou" و"student-ou" هما الوحدتان التنظيميتان.
بشكل عام، يعود سبب عدم السماح بتكرار أسماء الكائنات في الدليل الهرمي إلى اعتماد مايكروسوفت بشكل أساسي على مبادئ NetBIOS ، وهي طريقة لإدارة كائنات الشبكة تعتمد على مساحة أسماء مسطحة، وتعود جذورها في برامج مايكروسوفت إلى نظامي التشغيل Windows NT 3.1 و MS-DOS LAN Manager . إن السماح بتكرار أسماء الكائنات في الدليل، أو حتى إلغاء استخدام أسماء NetBIOS تمامًا، سيمنع التوافق مع الإصدارات السابقة من البرامج والأجهزة. مع ذلك، يُعدّ منع تكرار أسماء الكائنات بهذه الطريقة انتهاكًا لمعايير LDAP RFC التي يُفترض أن Active Directory مبني عليها.
مع ازدياد عدد المستخدمين في نطاق ما، تصبح قواعد كتابة الأسماء مثل "الحرف الأول من الاسم الأول، ثم الحرف الأول من الاسم الأوسط، ثم اسم العائلة" ( الترتيب الغربي ) أو العكس (الترتيب الشرقي) غير مناسبة لأسماء العائلات الشائعة مثل لي (李) وسميث وغارسيا . وتشمل الحلول البديلة إضافة رقم في نهاية اسم المستخدم. كما تشمل إنشاء نظام تعريف منفصل بأرقام تعريف فريدة للموظفين/الطلاب لاستخدامها كأسماء حسابات بدلاً من أسماء المستخدمين الفعلية، والسماح للمستخدمين باختيار تسلسل الكلمات المفضل لديهم ضمن سياسة استخدام مقبولة .
نظراً لعدم إمكانية وجود أسماء مستخدمين مكررة داخل نطاق واحد، فإن إنشاء اسم الحساب يمثل تحدياً كبيراً للمؤسسات الكبيرة التي لا يمكن تقسيمها بسهولة إلى نطاقات منفصلة، مثل الطلاب في نظام المدارس العامة أو الجامعة الذين يجب أن يكونوا قادرين على استخدام أي جهاز كمبيوتر عبر الشبكة.
جماعات الظل

في خدمة Active Directory من مايكروسوفت، لا تمنح الوحدات التنظيمية (OUs) أذونات الوصول، ولا تُمنح الكائنات الموجودة داخل الوحدات التنظيمية امتيازات الوصول تلقائيًا بناءً على الوحدة التنظيمية التي تحتويها. يُمثل هذا قيدًا تصميميًا خاصًا بخدمة Active Directory، بينما تستطيع خدمات الدليل المنافسة الأخرى، مثل Novell NDS ، تحديد امتيازات الوصول من خلال وضع الكائنات داخل وحدة تنظيمية.
يتطلب Active Directory خطوة منفصلة من المسؤول لتعيين كائن في وحدة تنظيمية كعضو في مجموعة داخل تلك الوحدة التنظيمية نفسها. إن الاعتماد على موقع الوحدة التنظيمية فقط لتحديد أذونات الوصول غير موثوق به، إذ قد لا يكون الكيان قد تم تعيينه لمجموعة الكائنات الخاصة بتلك الوحدة التنظيمية بعد.
يُعدّ كتابة برنامج نصي مخصص بلغة PowerShell أو Visual Basic حلاً شائعاً لمسؤول Active Directory، حيث يقوم بإنشاء مجموعة مستخدمين لكل وحدة تنظيمية (OU) في الدليل الخاص به وصيانتها تلقائياً. تُشغّل هذه البرامج النصية دورياً لتحديث المجموعة بما يتوافق مع عضوية حسابات الوحدة التنظيمية. مع ذلك، لا يمكنها تحديث مجموعات الأمان فوراً عند تغيير الدليل، كما هو الحال في الأدلة المنافسة، لأن الأمان مُدمج مباشرةً في الدليل. تُعرف هذه المجموعات باسم " المجموعات الظلية" . بمجرد إنشائها، يُمكن تحديد هذه المجموعات الظلية بدلاً من الوحدة التنظيمية في أدوات الإدارة. تشير وثائق Microsoft Server 2008 المرجعية إلى المجموعات الظلية، لكنها لا تُقدّم إرشادات حول كيفية إنشائها. إضافةً إلى ذلك، لا توجد طرق خادم أو وحدات تحكم إضافية متاحة لإدارة هذه المجموعات. [ 29 ]
يتعين على المؤسسة تحديد هيكل بنيتها التحتية للمعلومات بتقسيمها إلى نطاق واحد أو أكثر ووحدات تنظيمية عليا. يُعد هذا القرار بالغ الأهمية، ويمكن أن يستند إلى نماذج مختلفة، مثل وحدات الأعمال، والمواقع الجغرافية، وخدمات تقنية المعلومات، وأنواع الكائنات، أو مزيج من هذه النماذج. يتمثل الهدف المباشر من تنظيم الوحدات التنظيمية في تبسيط تفويض الصلاحيات الإدارية، وثانيًا، في تطبيق سياسات المجموعة. وبينما تُشكل الوحدات التنظيمية حدودًا إدارية، فإن الغابة نفسها هي الحد الأمني الوحيد. يجب على جميع النطاقات الأخرى أن تثق بأي مسؤول في الغابة للحفاظ على الأمن. [ 30 ]
التقسيمات
تُنظَّم قاعدة بيانات Active Directory في أقسام ، يحتوي كل قسم منها على أنواع كائنات محددة ويتبع نمط نسخ متماثل معين. غالبًا ما تُشير مايكروسوفت إلى هذه الأقسام باسم "سياقات التسمية". [ 31 ] يُحدد قسم "المخطط" فئات الكائنات وخصائصها داخل الغابة. يحتوي قسم "التكوين" على معلومات حول البنية المادية وتكوين الغابة (مثل بنية الموقع). يقوم كلا القسمين بنسخ جميع النطاقات في الغابة. يحتوي قسم "النطاق" على جميع الكائنات التي تم إنشاؤها في ذلك النطاق، ويتم نسخها داخله فقط.
تقوم بعض أقسام الدليل بتخزين معلومات التكوين على مستوى الغابة ومعلومات المخطط؛ بينما تقوم أقسام الدليل الأخرى بتخزين معلومات خاصة بمجالات فردية، مثل المستخدمين والمجموعات والوحدات التنظيمية.
بشكل افتراضي، تحتوي خدمة مجال Active Directory على سياقات التسمية التالية:
- مخطط NC: يخزن معلومات المخطط التي يتم نسخها إلى وحدات التحكم في المجال في جميع مجالات الغابة.
- Configuration NC: يخزن معلومات الطوبولوجيا ومعلومات التكوين الأخرى التي يتم نسخها إلى وحدات التحكم في المجال في جميع مجالات الغابة.
- وحدة التحكم في المجال: تخزن معلومات المجال مثل المستخدمين وأجهزة الكمبيوتر التي يتم نسخها إلى وحدات التحكم في المجال في ذلك المجال فقط.
البنية الفيزيائية
المواقع عبارة عن مجموعات مادية (وليست منطقية) تُحدد بواسطة شبكة فرعية واحدة أو أكثر من شبكات IP . [ 32 ] كما يُحدد Active Directory الاتصالات، مُميزًا بين الاتصالات منخفضة السرعة (مثل WAN و VPN ) والاتصالات عالية السرعة (مثل LAN ). تعريفات المواقع مستقلة عن بنية المجال والوحدة التنظيمية، ويتم مشاركتها عبر الغابة. تلعب المواقع دورًا حاسمًا في إدارة حركة مرور الشبكة الناتجة عن النسخ المتماثل، وتوجيه العملاء إلى أقرب وحدات تحكم المجال (DCs). يستخدم Microsoft Exchange Server 2007 بنية الموقع لتوجيه البريد. كما يُمكن للمسؤولين تحديد السياسات على مستوى الموقع.
تُخزَّن معلومات Active Directory فعليًا على واحد أو أكثر من وحدات تحكم المجال النظيرة ، لتحل محل نموذج NT PDC / BDC . تحتوي كل وحدة تحكم مجال على نسخة من Active Directory. تُسمى الخوادم الأعضاء المنضمة إلى Active Directory والتي ليست وحدات تحكم مجال بالخوادم الأعضاء. [ 33 ] في قسم المجال، تعمل مجموعة من الكائنات كنسخ من وحدات تحكم المجال المُعدة كفهارس عامة. توفر خوادم الفهرس العام هذه قائمة شاملة بجميع الكائنات في الغابة. [ 34 ] [ 35 ]
تقوم خوادم الكتالوج العالمي بنسخ جميع الكائنات من جميع النطاقات إلى نفسها، مما يوفر قائمة دولية بالكيانات في الغابة. مع ذلك، ولتقليل حركة بيانات النسخ والحفاظ على صغر حجم قاعدة بيانات الكتالوج العالمي، يتم نسخ سمات محددة فقط من كل كائن، تُسمى مجموعة السمات الجزئية (PAS). يمكن تعديل مجموعة السمات الجزئية بتعديل المخطط وتحديد السمات المراد نسخها إلى الكتالوج العالمي. [ 36 ] استخدمت الإصدارات السابقة من ويندوز بروتوكول NetBIOS للتواصل. يتكامل Active Directory بشكل كامل مع نظام أسماء النطاقات (DNS) ويتطلب بروتوكول TCP/IP - DNS. لكي يعمل خادم DNS بكفاءة، يجب أن يدعم سجلات موارد SRV ، المعروفة أيضًا بسجلات الخدمة.
النسخ
يستخدم Active Directory النسخ المتماثل متعدد المصادر لمزامنة التغييرات، [ 37 ] مما يعني أن النسخ المتماثلة تسحب التغييرات من الخادم الذي حدث فيه التغيير بدلاً من دفعها إليه. [ 38 ] يستخدم مدقق اتساق المعرفة (KCC) مواقع محددة لإدارة حركة البيانات وإنشاء بنية نسخ متماثل لروابط المواقع. يحدث النسخ المتماثل داخل الموقع بشكل متكرر وتلقائي بفضل إشعارات التغيير، التي تحث النظراء على بدء دورة سحب النسخ المتماثل. عادةً ما تكون فترات النسخ المتماثل بين المواقع المختلفة أقل اتساقًا ولا تستخدم عادةً إشعارات التغيير. ومع ذلك، من الممكن إعدادها لتكون مماثلة للنسخ المتماثل بين المواقع على نفس الشبكة إذا لزم الأمر.
لكل وصلة من وصلات DS3 و T1 و ISDN تكلفة، ويقوم KCC بتعديل بنية وصلات المواقع وفقًا لذلك. قد تتم عملية النسخ بشكل غير مباشر عبر عدة وصلات مواقع على جسور وصلات مواقع من نفس البروتوكول إذا كانت التكلفة منخفضة. مع ذلك، يُحدد KCC تلقائيًا تكلفة وصلة مباشرة بين موقعين أقل من تكلفة الاتصالات غير المباشرة. يمكن لخادم رأس الجسر في كل منطقة إرسال التحديثات إلى وحدات تحكم المجال الأخرى في الموقع نفسه لنسخ التغييرات بين المواقع. لتكوين النسخ لمناطق Active Directory، فعّل نظام أسماء النطاقات (DNS) في المجال بناءً على الموقع.
لنسخ Active Directory، تُستخدم استدعاءات الإجراءات عن بُعد عبر بروتوكول الإنترنت (RPC/IP). يُستخدم بروتوكول SMTP للنسخ بين المواقع، ولكن فقط لتعديلات المخطط أو التكوين أو مجموعة السمات الجزئية (الكتالوج العام). وهو غير مناسب لإعادة إنتاج قسم المجال الافتراضي. [ 39 ]
تأخر الاعتماد
يُعرف تأخير بيانات الاعتماد بأنه الفترة المؤقتة التي تلي تغيير بيانات الاعتماد أو إعادة تعيينها، والتي يستمر خلالها نظام واحد أو أكثر في قبول أو طلب بيانات الاعتماد المخزنة مؤقتًا مسبقًا. في Active Directory (AD) وبيئات الهوية المختلطة، ينتج هذا التأخير عادةً عن:
- زمن استجابة نسخ وحدة تحكم المجال: الوقت اللازم لنسخ سمات الحساب المحدثة عبر وحدات تحكم المجال الموزعة جغرافيًا.
- تخزين الرموز والجلسات مؤقتًا: قد تسمح بروتوكولات المصادقة الحديثة (مثل OAuth 2.0 أو OpenID Connect) وآليات مثل رموز التحديث الأساسية لمعرف Microsoft Entra ID (PRT) ببقاء رموز الوصول الحالية صالحة حتى تاريخ انتهاء صلاحيتها المحدد، حتى بعد إعادة تعيين كلمة المرور. [ 40 ]
- مزامنة الهوية المجدولة: تطبيقات خارجية، أو خدمات سحابية، أو وكلاء التزويد (مثل SCIM أو Microsoft Entra Connect) تقوم بمزامنة بيانات المصادقة بشكل دوري بدلاً من الاستعلام عن Active Directory في الوقت الفعلي. [ 41 ] [ 42 ]
على سبيل المثال، إذا قام المستخدم بتغيير كلمة مرور نطاق ويندوز منتهية الصلاحية، يتم تحديث Active Directory فورًا. مع ذلك، إذا كان تطبيق إنترانت داخلي يُزامن قاعدة بيانات بيانات الاعتماد المحلية الخاصة به كل 15 دقيقة فقط، فلن يتمكن المستخدم من المصادقة على هذا التطبيق باستخدام كلمة المرور الجديدة حتى تكتمل دورة المزامنة التالية.
تطبيق
عادةً، تحتوي الشبكة التي تستخدم Active Directory على أكثر من خادم Windows مرخص. يُمكن إجراء نسخ احتياطي واستعادة Active Directory في شبكة تحتوي على وحدة تحكم مجال واحدة. [ 43 ] مع ذلك، توصي مايكروسوفت باستخدام أكثر من وحدة تحكم مجال لتوفير حماية تلقائية في حالة فشل الدليل. [ 44 ] من الناحية المثالية، يجب أن تكون وحدات تحكم المجال مخصصة لعمليات الدليل فقط، ولا ينبغي تشغيل أي برامج أو أدوار أخرى عليها. [ 45 ]
نظرًا لأن بعض منتجات مايكروسوفت، مثل SQL Server [ 46 ] [ 47 ] وExchange [ 48 ] ، قد تتداخل مع عمل وحدة تحكم المجال، يُنصح بعزل هذه المنتجات على خوادم ويندوز إضافية. فدمجها معًا قد يُعقّد عملية تهيئة وحدة تحكم المجال واستكشاف أخطائها وإصلاحها، أو يُزيد من تعقيد البرامج الأخرى المُثبّتة [ 49 ] . عند التخطيط لتطبيق Active Directory، ينبغي على المؤسسة شراء تراخيص متعددة لخوادم ويندوز لتوفير وحدتي تحكم مجال منفصلتين على الأقل. كما ينبغي على المسؤولين النظر في وحدات تحكم مجال إضافية لتحسين الأداء أو لزيادة التكرار، وخوادم فردية لمهام مثل تخزين الملفات وExchange وSQL Server [ 50 ] ، حيث يضمن ذلك دعم جميع أدوار الخادم بشكل كافٍ.
إحدى طرق خفض تكاليف الأجهزة المادية هي استخدام المحاكاة الافتراضية . ومع ذلك، ولضمان الحماية الكافية من الأعطال، توصي مايكروسوفت بعدم تشغيل عدة وحدات تحكم مجال افتراضية على نفس الجهاز المادي. [ 51 ]
قاعدة البيانات
تستخدم قاعدة بيانات Active Directory ، وهي مخزن الدليل ، في نظام التشغيل Windows 2000 Server محرك التخزين القابل للتوسيع (ESE98) القائم على JET Blue . تقتصر قاعدة بيانات كل وحدة تحكم مجال على 16 تيرابايت و2 مليار عنصر (ولكن مليار كيان أمان فقط). وقد أنشأت مايكروسوفت قواعد بيانات NTDS تضم أكثر من 2 مليار عنصر. [ 52 ] ويمكن لمدير حسابات الأمان في نظام التشغيل NT4 دعم ما يصل إلى 40,000 عنصر. ويحتوي على جدولين رئيسيين: جدول البيانات وجدول الارتباط . أضاف نظام التشغيل Windows Server 2003 جدولًا رئيسيًا ثالثًا لخاصية النسخ الفردي لواصفات الأمان . [ 52 ]
يمكن للبرامج الوصول إلى ميزات Active Directory [ 53 ] عبر واجهات COM التي توفرها واجهات خدمة Active Directory . [ 54 ]
الثقة
لتمكين المستخدمين في نطاق واحد من الوصول إلى الموارد في نطاق آخر، يستخدم Active Directory علاقات الثقة. [ 55 ]
تُنشأ علاقات الثقة داخل الغابة تلقائيًا عند إنشاء النطاقات. تحدد الغابة الحدود الافتراضية للثقة، وتكون الثقة الضمنية والمتعدية تلقائية لجميع النطاقات داخل الغابة.
مصطلحات
- ثقة من جانب واحد
- يسمح أحد النطاقات بالوصول إلى المستخدمين في نطاق آخر، لكن النطاق الآخر لا يسمح بالوصول إلى المستخدمين في النطاق الأول.
- الثقة المتبادلة
- يتيح نطاقان الوصول للمستخدمين على كلا النطاقين.
- نطاق موثوق به
- النطاق الموثوق به؛ الذي يتمتع مستخدموه بإمكانية الوصول إلى النطاق الموثوق به.
- الثقة المتعدية
- ثقة يمكن أن تمتد إلى ما هو أبعد من نطاقين لتشمل نطاقات موثوقة أخرى في الغابة.
- الثقة غير المتعدية
- ثقة من جانب واحد لا تمتد إلى ما وراء نطاقين.
- ثقة صريحة
- الثقة التي ينشئها المسؤول. وهي ليست متعدية، بل أحادية الاتجاه فقط.
- الثقة المتبادلة
- الثقة الصريحة بين المجالات في أشجار مختلفة أو في نفس الشجرة عندما لا توجد علاقة سليل/سلف (ابن/والد) بين المجالين.
- اختصار
- يربط بين نطاقين في شجرتين مختلفتين، وهو ربط متعدٍ، أحادي أو ثنائي الاتجاه.
- صندوق الغابات
- ينطبق على الغابة بأكملها. فعل متعدٍ، أحادي الاتجاه أو ثنائي الاتجاه.
- عالم
- يمكن أن يكون متعدياً أو غير متعدٍ، أحادي الاتجاه أو ثنائي الاتجاه.
- خارجي
- الاتصال بغابات أخرى أو نطاقات غير تابعة لـ Active Directory. غير متعدٍ، أحادي أو ثنائي الاتجاه. [ 56 ]
- صندوق PAM
- ثقة أحادية الاتجاه يستخدمها مدير هوية مايكروسوفت من غابة إنتاج (ربما منخفضة المستوى) إلى غابة "حصينة" ( على مستوى وظائف Windows Server 2016 )، والتي تصدر عضويات مجموعات محدودة المدة. [ 57 ] [ 58 ]
أدوات الإدارة
تتضمن أدوات إدارة Microsoft Active Directory ما يلي:
- مركز إدارة Active Directory (تم تقديمه مع Windows Server 2012 والإصدارات الأحدث)،
- مستخدمو وأجهزة كمبيوتر Active Directory،
- نطاقات وعلاقات الثقة في Active Directory،
- مواقع وخدمات Active Directory،
- ADSI Edit,
- المستخدمون والمجموعات المحليون،
- وحدات إدارة Active Directory Schema لوحدة تحكم إدارة Microsoft (MMC)،
- SysInternals ADExplorer.
قد لا توفر أدوات الإدارة هذه وظائف كافية لضمان سير العمل بكفاءة في البيئات الكبيرة. لذا، تُقدم بعض أدوات الطرف الثالث إمكانيات إدارة مُحسّنة، حيث توفر ميزات أساسية لتسهيل عملية الإدارة، مثل الأتمتة، وإعداد التقارير، والتكامل مع الخدمات الأخرى، وغيرها.
التكامل مع نظام يونكس
يمكن تحقيق مستويات متفاوتة من التوافق مع Active Directory على معظم أنظمة التشغيل الشبيهة بنظام Unix (بما في ذلك Unix و Linux و Mac OS X أو Java والبرامج القائمة على Unix) من خلال عملاء LDAP المتوافقين مع المعايير، ولكن هذه الأنظمة عادة لا تفسر العديد من السمات المرتبطة بمكونات Windows، مثل نهج المجموعة ودعم الثقة أحادية الاتجاه.
توفر جهات خارجية خدمات تكامل Active Directory لمنصات شبيهة بنظام Unix، بما في ذلك:
- خدمات هوية PowerBroker ، المعروفة سابقًا باسم Likewise ( BeyondTrust ، المعروفة سابقًا باسم Likewise Software) - تسمح لعميل غير Windows بالانضمام إلى Active Directory [ 59 ]
- ADmitMac ( أنظمة برمجيات ثيرسبي ) [ 59 ]
- سامبا ( برنامج مجاني بموجب رخصة GPLv3 ) - يمكن أن يعمل كدليل نشط كامل الوظائف [ 60 ] [ 61 ]
تتضمن إضافات المخطط المرفقة مع Windows Server 2003 R2 سمات تتوافق بشكل كافٍ مع RFC 2307 لتكون قابلة للاستخدام بشكل عام. يدعم تطبيق RFC 2307 المرجعي، nss_ldap و pam_ldap المقدم من PADL.com، هذه السمات مباشرةً. يتوافق المخطط الافتراضي لعضوية المجموعات مع RFC 2307bis (المقترح). [ 62 ] يتضمن Windows Server 2003 R2 وحدة تحكم إدارة Microsoft الإضافية التي تُنشئ السمات وتُعدّلها.
يُعدّ استخدام خدمة دليل أخرى خيارًا بديلًا، حيث تُصادق عملاء الأنظمة غير ويندوز على هذه الخدمة بينما تُصادق عملاء ويندوز على Active Directory. تشمل عملاء الأنظمة غير ويندوز خادم الدليل 389 (المعروف سابقًا باسم خادم دليل فيدورا، FDS)، ودليل ViewDS v7.2 المُفعّل بتقنية XML ، وخادم دليل نظام جافا من صن مايكروسيستمز . يتميز الخادمان الأخيران بقدرتهما على إجراء مزامنة ثنائية الاتجاه مع Active Directory، مما يوفر تكاملًا غير مباشر.
خيار آخر هو استخدام OpenLDAP مع خاصية التراكب الشفاف ، التي تُتيح إضافة سمات مُخزّنة في قاعدة بيانات محلية إلى أي خادم LDAP بعيد. يرى العملاء المُتصلون بقاعدة البيانات المحلية إدخالات تحتوي على السمات المحلية والبعيدة معًا، بينما تبقى قاعدة البيانات البعيدة دون تغيير.
يمكن إدارة Active Directory (الاستعلام والتعديل والمراقبة) باستخدام العديد من لغات البرمجة النصية، بما في ذلك PowerShell و VBScript و JScript/JavaScript و Perl و Python و Ruby . [ 63 ] [ 64 ] [ 65 ] [ 66 ] ويمكن لأدوات إدارة Active Directory المجانية وغير المجانية أن تساعد في تبسيط مهام إدارة Active Directory وربما أتمتتها.
منذ أكتوبر 2017، توفر خدمة أمازون AWS التكامل مع خدمة مايكروسوفت أكتيف دايركتوري. [ 67 ]
البيئات الحديثة والهجينة
بينما ظلّت البنية الأساسية لخدمات مجال Active Directory (AD DS) دون تغيير يُذكر لضمان التوافق مع الأنظمة القديمة، فقد تطوّر دورها في تقنية المعلومات المؤسسية مع التحوّل نحو الحوسبة السحابية . تستخدم عمليات النشر المؤسسية الحديثة عادةً Active Directory ضمن إطار هوية هجين بدلاً من استخدامه كخدمة محلية معزولة. [ 68 ]
التكامل مع Microsoft Entra ID
أدى التحول نحو إدارة الهوية السحابية إلى إنشاء Microsoft Entra ID (المعروف سابقًا باسم Azure Active Directory). على عكس خدمات مجال Active Directory التقليدية، تُعد Microsoft Entra ID منصة هوية سحابية تستخدم بروتوكولات مصادقة الويب الحديثة مثل OAuth 2.0 و SAML 2.0 و OpenID Connect بدلاً من Kerberos و LDAP . [ 69 ]
لربط الدلائل المحلية بالسحابة، تقوم المؤسسات بنشر أدوات مزامنة مثل Microsoft Entra Connect. تقوم هذه الأداة بنسخ حسابات المستخدمين والمجموعات وتجزئات كلمات المرور من Active Directory إلى السحابة، مما يتيح تسجيل الدخول الموحد (SSO) عبر موارد الشبكة المحلية وخدمات السحابة مثل Microsoft 365. [ 70 ]
التركيز على الأمن المعاصر
مع ازدياد عرض النطاق الترددي للشبكات العالمية وتقادم روابط الشبكات الواسعة التقليدية، تحوّل تركيز إدارة Active Directory من حسابات تكلفة روابط المواقع إلى أمن الهوية والتخفيف من المخاطر. ولا يزال Active Directory هدفًا رئيسيًا في الهجمات الإلكترونية على المؤسسات، مما يدفع المسؤولين إلى إعطاء الأولوية لما يلي:
- تخفيف هجمات انتحال الهوية: الدفاع ضد تقنيات الحركة الجانبية، وإساءة استخدام تذاكر Kerberos (مثل هجمات تمرير التذكرة، والتذكرة الذهبية، وهجمات Kerberoasting)، وهجمات رش كلمات المرور. [ 71 ]
- إدارة الوصول المتميز (PAM): تطبيق نماذج التدرج الإداري، وضوابط الوصول "الأقل امتيازًا"، وغابات الحصون الإدارية لمنع تصعيد اختراق نقاط النهاية إلى الاستيلاء الكامل على المجال. [ 72 ]
- تكامل مبدأ الثقة الصفرية: توسيع نطاق المصادقة المحلية لتشمل سياسات الوصول المشروط المستندة إلى السحابة، وفرض المصادقة متعددة العوامل (MFA) والتقييم المستمر للمخاطر لمحاولات تسجيل الدخول. [ 73 ]
انظر أيضاً
- AGDLP (تطبيق ضوابط الوصول القائمة على الأدوار باستخدام مجموعات متداخلة)
- دليل أبل المفتوح
- عملية تحكم رئيسية واحدة مرنة
- FreeIPA
- قائمة برامج LDAP
- برنامج خدمة أمان النظام (SSSD)
- خادم شركة يونيفينشن
مراجع
- 1 2 "وكيل نظام الدليل" . مكتبة MSDN . مايكروسوفت . تم الاسترجاع في 23 أبريل 2014 .
- 1 2 سولومون، ديفيد أ .؛ روسينوفيتش، مارك (2005). "الفصل 13". أساسيات نظام التشغيل مايكروسوفت ويندوز: مايكروسوفت ويندوز سيرفر 2003، وويندوز إكس بي، وويندوز 2000 ( الطبعة الرابعة). ريدموند، واشنطن: مطبعة مايكروسوفت . ص 840. ISBN 0-7356-1917-4.
- 1 2 3 هاينز، بايرون (نوفمبر 2006). "مستقبل ويندوز: خدمات الدليل في ويندوز سيرفر "لونغ هورن"" مجلة تيك نت . مايكروسوفت . مؤرشف من الأصل في 30 أبريل 2020. تم الاطلاع عليه في 30 أبريل 2020. "
- ↑ "Active Directory على شبكة Windows Server 2003" . مجموعة Active Directory . مايكروسوفت . 13 مارس 2003. مؤرشف من الأصل في 30 أبريل 2020. تم الاطلاع عليه في 25 ديسمبر 2010 .
- ↑ دعم راك سبيس (27 أبريل 2016). "تثبيت خدمات مجال Active Directory على نظام التشغيل Windows Server 2008 R2 Enterprise 64 بت" . راك سبيس . راك سبيس الولايات المتحدة، المحدودة. مؤرشف من الأصل في 30 أبريل 2020. تم الاطلاع عليه في 22 سبتمبر 2016 .
- ↑ "Microsoft Kerberos - تطبيقات Win32" . docs.microsoft.com . 7 يناير 2021.
- ↑ "نظام أسماء النطاقات (DNS)" . docs.microsoft.com . 10 يناير 2022.
- ↑ كينغ، روبرت (2003). إتقان Active Directory لخادم Windows 2003 ( الطبعة الثالثة). ألاميدا، كاليفورنيا: سيبكس. ص 159. ISBN 978-0-7821-5201-2. OCLC 62876800 .
- ↑ هاوز، ت.؛ سميث، م. (أغسطس 1995). "واجهة برمجة تطبيقات LDAP" . فريق عمل هندسة الإنترنت (IETF) . مؤرشف من الأصل في 30 أبريل 2020. تم الاطلاع عليه في 26 نوفمبر 2013 .
- ↑ هوارد، ل. (مارس 1998). "نهج لاستخدام بروتوكول LDAP كخدمة معلومات شبكية" . فريق عمل هندسة الإنترنت (IETF) . مؤرشف من الأصل في 30 أبريل 2020. تم الاطلاع عليه في 26 نوفمبر 2013 .
- ↑ زيلينغا، ك. (فبراير 2001). "عملية تعديل كلمة مرور LDAP الموسعة" . فريق عمل هندسة الإنترنت (IETF) . مؤرشف من الأصل في 30 أبريل 2020. تم الاسترجاع في 26 نوفمبر 2013 .
- ↑ زيلينغا، ك.؛ تشوي، جيه إتش (يونيو 2006). "عملية مزامنة محتوى بروتوكول الوصول إلى الدليل الخفيف (LDAP)" . فريق عمل هندسة الإنترنت (IETF) . مؤرشف من الأصل في 30 أبريل 2020. تم الاسترجاع في 26 نوفمبر 2013 .
- ↑ دانيال بيتري (8 يناير 2009). "عميل Active Directory (dsclient) لنظام التشغيل Win98/NT" .
- ↑ "Dsclient.exe يربط أجهزة الكمبيوتر التي تعمل بنظامي التشغيل Windows 9x/NT بـ Active Directory" . 5 يونيو 2003.
- 1 2 توماس، جاي (29 نوفمبر 2000). "ويندوز سيرفر 2008 - الميزات الجديدة" . ComputerPerformance.co.uk . شركة Computer Performance المحدودة. مؤرشف من الأصل في 2 سبتمبر 2019. تم الاطلاع عليه في 30 أبريل 2020 .
- ↑ "ما الجديد في Active Directory في Windows Server" . مركز تقنية Windows Server 2012 R2 وWindows Server 2012. مايكروسوفت . 31 أغسطس 2016.
- ↑ "مقارنة الخدمات المستندة إلى Active Directory في Azure" . docs.microsoft.com . 3 أبريل 2023.
- ↑ "AD LDS" . مايكروسوفت . تم الاطلاع عليه بتاريخ 28 أبريل 2009 .
- ↑ "مقارنة بين AD LDS و AD DS" . مايكروسوفت. 2 يوليو 2012. تم الاطلاع عليه بتاريخ 25 فبراير 2013 .
- ↑ زاكر، كريغ (2003). "11: إنشاء وإدارة الشهادات الرقمية" . في: هاردينغ، كاثي؛ جين، تريناري؛ ليندا، زاكر (محررون). تخطيط وصيانة بنية تحتية لشبكة خادم مايكروسوفت ويندوز 2003. ريدموند، واشنطن: مطبعة مايكروسوفت. الصفحات 11-16 . ISBN 0-7356-1893-3.
- ↑ "نظرة عامة على خدمات شهادات Active Directory" . Microsoft TechNet . Microsoft . تم الاطلاع عليه بتاريخ 24 نوفمبر 2015 .
- ↑ "نظرة عامة على المصادقة في بوابات Power Apps" . مستندات مايكروسوفت . مايكروسوفت . تم الاطلاع عليه بتاريخ 30 يناير 2022 .
- ↑ "كيفية استبدال شهادات SSL، واتصالات الخدمة، وتوقيع الرموز، وفك تشفير الرموز" . TechNet . مايكروسوفت . تم الاطلاع عليه بتاريخ 30 يناير 2022 .
- ↑ "الخطوة 1: مهام ما قبل التثبيت" . TechNet . مايكروسوفت . تم الاطلاع عليه بتاريخ 21 أكتوبر 2021 .
- ↑ "دليل مختبر الاختبار: نشر مجموعة AD RMS" . وثائق مايكروسوفت . مايكروسوفت . 31 أغسطس 2016. تم الاطلاع عليه في 30 يناير 2022 .
- ↑ ويندوز سيرفر 2003: البنية التحتية لـ Active Directory . مطبعة مايكروسوفت. 2003. الصفحات 1-8-1-9.
- ↑ "الوحدات التنظيمية" . مجموعة موارد الأنظمة الموزعة ( TechNet ) . مايكروسوفت. 2011.
الوحدة التنظيمية في
Active Directory
تُشابه الدليل في نظام الملفات.
- ↑ " اسم حساب سام فريد دائمًا في نطاق ويندوز... أم لا؟" . جووير. 4 يناير 2012. تم الاطلاع عليه في 18 سبتمبر 2013.
أمثلة على كيفية إنشاء كائنات متعددة في Active Directory بنفس اسم حساب سام
- ↑ مرجع Microsoft Server 2008، الذي يناقش مجموعات الظل المستخدمة في سياسات كلمات المرور الدقيقة: https://technet.microsoft.com/en-us/library/cc770394%28WS.10%29.aspx
- ↑ "تحديد حدود الأمان والإدارة" . شركة مايكروسوفت. 23 يناير 2005.
مع ذلك، يتمتع مسؤولو الخدمة بصلاحيات تتجاوز حدود النطاقات. لهذا السبب، تُعتبر الغابة هي الحد الأمني النهائي، وليس النطاق.
- ↑ أندرياس لوثر (9 ديسمبر 2009). "حركة مرور النسخ المتماثل لـ Active Directory" . شركة مايكروسوفت . تم الاسترجاع في 26 مايو 2010.
يتكون Active Directory من سياق تسمية واحد أو أكثر أو أقسام
. - ↑ "نظرة عامة على المواقع" . شركة مايكروسوفت. 21 يناير 2005.
الموقع عبارة عن مجموعة من الشبكات الفرعية المتصلة جيدًا.
- ↑ "التخطيط لوحدات تحكم المجال وخوادم الأعضاء" . شركة مايكروسوفت. 21 يناير 2005.
[...] خوادم الأعضاء، [...] تنتمي إلى مجال ولكنها لا تحتوي على نسخة من بيانات Active Directory.
- ↑ "ما هو الكتالوج العالمي؟" . شركة مايكروسوفت. 10 ديسمبر 2009.
[...] لا يمكن لوحدة تحكم المجال تحديد موقع سوى الكائنات الموجودة في مجالها. [...] يوفر الكتالوج العالمي إمكانية تحديد موقع الكائنات من أي مجال [...]
- ↑ "الكتالوج العالمي" . شركة مايكروسوفت.
- ↑ "السمات المضمنة في الكتالوج العالمي" . شركة مايكروسوفت. 26 أغسطس 2010.
يتم تعيين السمة isMemberOfPartialAttributeSet لكائن attributeSchema إلى القيمة TRUE إذا تم نسخ السمة إلى الكتالوج العالمي. [...] عند اتخاذ قرار بشأن وضع سمة في الكتالوج العالمي، تذكر أنك تُضحي بزيادة النسخ المتماثل وزيادة مساحة التخزين على خوادم الكتالوج العالمي مقابل أداء استعلام أسرع، إن أمكن.
- ↑ "مخزن بيانات الدليل" . شركة مايكروسوفت. 21 يناير 2005.
يستخدم Active Directory أربعة أنواع متميزة من أقسام الدليل لتخزين [...] البيانات. تحتوي أقسام الدليل على بيانات المجال، والتكوين، والمخطط، والتطبيق.
- ↑ "ما هو نموذج النسخ المتماثل لـ Active Directory؟" . شركة مايكروسوفت. 28 مارس 2003.
تقوم وحدات تحكم المجال بطلب (سحب) التغييرات بدلاً من إرسال (دفع) التغييرات التي قد لا تكون مطلوبة.
- ↑ "ما هي بنية النسخ المتماثل لـ Active Directory؟" . شركة مايكروسوفت. 28 مارس 2003.
يمكن استخدام SMTP لنقل النسخ المتماثل خارج النطاق [...]
- ↑ "إلغاء وصول المستخدم في حالة الطوارئ في Microsoft Entra ID" . learn.microsoft.com . تم الاطلاع عليه بتاريخ 23 يوليو 2026 .
- ↑ "Microsoft Entra Connect Sync: Scheduler" . learn.microsoft.com . تم الاطلاع عليه بتاريخ 23 يوليو 2026 .
- ↑ kaushika-msft. "معلومات تسجيل الدخول إلى المجال المخزنة مؤقتًا - خادم ويندوز" . learn.microsoft.com . تم الاطلاع عليه بتاريخ 23 يوليو 2026 .
- ↑ "النسخ الاحتياطي والاستعادة في Active Directory" . TechNet . مايكروسوفت . 9 ديسمبر 2009. تم الاطلاع عليه في 5 فبراير 2014 .
- ↑ "خدمات مجال Active Directory: يجب أن تحتوي جميع المجالات على اثنين على الأقل من وحدات تحكم المجال العاملة لضمان التكرار" . TechNet . مايكروسوفت . تم الاطلاع عليه بتاريخ 5 فبراير 2014 .
- ↑ بوزي، بريان (23 أغسطس 2010). "10 نصائح لتصميم Active Directory فعال" . TechRepublic . CBS Interactive . تم الاطلاع عليه في 5 فبراير 2014.
كلما أمكن، يجب تشغيل وحدات تحكم المجال على خوادم مخصصة (فعلية أو افتراضية)
. - ↑ "قد تواجه مشاكل عند تثبيت SQL Server على وحدة تحكم المجال (الإصدار 3.0)" . الدعم . مايكروسوفت . 7 يناير 2013. تم الاطلاع عليه في 5 فبراير 2014 .
- ↑ ديغريمونت، ميشيل (30 يونيو 2011). "هل يمكنني تثبيت SQL Server على وحدة تحكم المجال؟" . مدونة Microsoft SQL Server . تم الاطلاع عليه في 5 فبراير 2014.
لأسباب أمنية وأخرى تتعلق بالأداء، نوصي بعدم تثبيت SQL Server بشكل مستقل على وحدة تحكم المجال.
- ↑ «لا يُنصح بتثبيت Exchange على وحدة تحكم المجال» . TechNet . مايكروسوفت . 22 مارس 2013. تم الاطلاع عليه في 5 فبراير 2014 .
- ↑ "اعتبارات أمنية لتثبيت SQL Server" . TechNet . مايكروسوفت . تم الاطلاع عليه بتاريخ 5 فبراير 2014.
بعد تثبيت SQL Server على جهاز كمبيوتر، لا يمكنك تغيير الجهاز من وحدة تحكم مجال إلى عضو مجال. يجب عليك إلغاء تثبيت SQL Server قبل تغيير جهاز الكمبيوتر المضيف إلى عضو مجال.
- ↑ "محلل خادم Exchange" . TechNet . Microsoft . تم الاطلاع عليه في 5 فبراير 2014.
لا يُنصح بتشغيل SQL Server على نفس جهاز الكمبيوتر الذي يعمل عليه خادم بريد Exchange للإنتاج
. - ↑ "تشغيل وحدات تحكم المجال في Hyper-V" . TechNet . مايكروسوفت . التخطيط لتقنية المحاكاة الافتراضية لوحدات تحكم المجال . تم الاطلاع عليه في 5 فبراير 2014.
يجب عليك محاولة تجنب إنشاء نقاط فشل محتملة عند التخطيط لنشر وحدة تحكم المجال الافتراضية.
فرانك - 1 2 efleis (8 يونيو 2006). "قاعدة بيانات Active Directory ضخمة؟ ربما ليست بهذا الحجم" . Blogs.technet.com. مؤرشف من الأصل في 17 أغسطس 2009. تم الاطلاع عليه في 20 نوفمبر 2011 .
- ^ بيركوير، ساندر. "أساسيات الدليل النشط" . برنامج فييم .
- ↑ واجهات خدمة Active Directory ، مايكروسوفت
- ↑ "المرجع التقني لثقة النطاق والغابات" . شركة مايكروسوفت. 28 مارس 2003.
تُمكّن الثقة [...] المصادقة و [...] مشاركة الموارد عبر النطاقات أو الغابات.
- ↑ "كيفية عمل الثقة بين النطاق والغابة" . شركة مايكروسوفت. ١١ ديسمبر ٢٠١٢. تم الاطلاع عليه بتاريخ ٢٩ يناير ٢٠١٣.
يُعرّف أنواعًا متعددة من الثقة (تلقائية، اختصار، غابة، نطاق، خارجية)
. - ↑ "إدارة الوصول المميز لخدمات مجال Active Directory" . docs.microsoft.com . 8 فبراير 2023.
- ↑ "TechNet Wiki" . social.technet.microsoft.com . 17 يناير 2024.
- 1 2 إيدج، تشارلز س. الابن؛ سميث، زاك؛ هنتر، بو (2009). "الفصل 3: الدليل النشط". دليل مسؤول نظام ماك للمؤسسات . مدينة نيويورك: أبريس . ISBN 978-1-4302-2443-3.
- ↑ "سامبا 4.0.0 متاح للتنزيل" . سامبا بيبول . مشروع سامبا. مؤرشف من الأصل بتاريخ 15 نوفمبر 2010. تم الاطلاع عليه بتاريخ 9 أغسطس 2016 .
- ↑ «نجاحٌ باهرٌ لنظام مراجعة القرارات!» . سامبا بيبول . مشروع سامبا. 5 أكتوبر 2009. مؤرشف من الأصل في 13 أكتوبر 2009. تم الاطلاع عليه في 2 نوفمبر 2009 .
- ↑ "RFC 2307bis" . مؤرشف من الأصل في 27 سبتمبر 2011. تم الاطلاع عليه في 20 نوفمبر 2011 .
- ↑ "إدارة Active Directory باستخدام Windows PowerShell" . مايكروسوفت . تم الاطلاع عليه بتاريخ 7 يونيو 2011 .
- ↑ "استخدام البرامج النصية للبحث في Active Directory" . مايكروسوفت. 26 مايو 2010. تم الاطلاع عليه بتاريخ 22 مايو 2012 .
- ↑ "مستودع نصوص بيرل لأدوات إدارة تقنية المعلومات" . ITAdminTools.com . تم الاطلاع عليه بتاريخ 22 مايو 2012 .
- ↑ "Win32::OLE" . مجتمع بيرل مفتوح المصدر . تم الاطلاع عليه بتاريخ 22 مايو 2012 .
- ↑ "تقديم خدمة دليل AWS لـ Microsoft Active Directory (الإصدار القياسي)" . خدمات أمازون السحابية . 24 أكتوبر 2017.
- ↑ "ما هي الهوية الهجينة مع Microsoft Entra؟" . learn.microsoft.com . تم الاطلاع عليه بتاريخ 23 يوليو 2026 .
- ↑ "مقارنة Active Directory بـ Microsoft Entra ID" . learn.microsoft.com . تم الاطلاع عليه بتاريخ 23 يوليو 2026 .
- ↑ "ما هو Microsoft Entra Connect و Connect Health؟" . learn.microsoft.com . تم الاطلاع عليه بتاريخ 23 يوليو 2026 .
- ↑ "تأمين وحدات تحكم المجال ضد الهجمات" . learn.microsoft.com . تم الاطلاع عليه بتاريخ 23 يوليو 2026 .
- ↑ "تأمين الأجهزة للوصول المتميز" . learn.microsoft.com . تم الاطلاع عليه بتاريخ 23 يوليو 2026 .
- ↑ "دليل نشر مبدأ الثقة الصفرية لـ Microsoft Entra ID" . learn.microsoft.com . تم الاطلاع عليه بتاريخ 23 يوليو 2026 .
روابط خارجية
- مايكروسوفت تكنيت: ورقة بيضاء: بنية Active Directory (وثيقة تقنية واحدة تقدم نظرة عامة حول Active Directory).
- موقع مايكروسوفت التقني: وصف تفصيلي لخدمة Active Directory على نظام التشغيل Windows Server 2003
- مكتبة مايكروسوفت MSDN: [MS-ADTS]: المواصفات الفنية لـ Active Directory (جزء من وعد مايكروسوفت للمواصفات المفتوحة )
- وضع تطبيق Active Directory (ADAM)
- مايكروسوفت MSDN: [AD-LDS]: خدمات الدليل الخفيف لـ Active Directory
- مايكروسوفت تك نت: [AD-LDS]: خدمات الدليل الخفيف لـ Active Directory
- مايكروسوفت MSDN: مخطط Active Directory
- مايكروسوفت تك نت: فهم المخطط
- مجلة مايكروسوفت تك نت: توسيع مخطط الدليل النشط
- مايكروسوفت MSDN: خدمات شهادات Active Directory
- مايكروسوفت تك نت: خدمات شهادات الدليل النشط
- الدليل النشط
- خدمات الدليل
- البنية التحتية للمفاتيح العامة
- تقنية خوادم مايكروسوفت
- مكونات ويندوز
- ويندوز 2000
