عملية تحكم رئيسية واحدة مرنة

تُعدّ عملية التشغيل الرئيسية الفردية المرنة ( FSMO ، حيث يُنطق الحرف F أحيانًا "عائم" أو "فيزمو")، أو ببساطة عملية التشغيل الرئيسية الفردية أو مدير العمليات ، إحدى ميزات خدمة Active Directory (AD) من مايكروسوفت . في عام 2002 تقريبًا، تم التخلي عن مصطلح FSMO لصالح مصطلح مديري العمليات . [ 1 ]

FSMO هي مجموعة مهام متخصصة لوحدة تحكم المجال (DC)، تُستخدم عندما تكون طرق نقل البيانات وتحديثها القياسية غير كافية. يعتمد Active Directory عادةً على وحدات تحكم مجال متعددة نظيرة، لكل منها نسخة من قاعدة بيانات Active Directory، تتم مزامنتها عبر النسخ المتماثل متعدد المصادر . أما المهام التي لا تتناسب مع النسخ المتماثل متعدد المصادر، والتي لا يمكن تنفيذها إلا مع قاعدة بيانات ذات مصدر واحد، فهي مهام FSMO. [ 2 ]

أدوار FSMO

الأدوار الخاصة بكل نطاق

تنطبق هذه الأدوار على مستوى النطاق (أي يوجد دور واحد لكل نطاق في الغابة):

  • محاكي وحدة التحكم الرئيسية للمجال (PDC Emulator) - يُعد هذا الدور الأكثر استخدامًا بين جميع أدوار FSMO، ويتمتع بأوسع نطاق من الوظائف. تُعد وحدة التحكم بالمجال التي تحمل دور PDC Emulator (حيث يرمز PDC إلى وحدة التحكم الرئيسية للمجال) بالغة الأهمية في بيئة مختلطة لا تزال وحدات التحكم الاحتياطية للمجال (BDC) التي تعمل بنظام Windows NT 4.0 موجودة  فيها . وذلك لأن دور PDC Emulator يحاكي وظائف وحدة التحكم الرئيسية للمجال (PDC) التي تعمل بنظام Windows NT 4.0. وحتى في حال ترحيل جميع وحدات التحكم بالمجال التي تعمل بنظام Windows NT 4.0 إلى نظام Windows 2000 أو أحدث، فإن وحدة التحكم التي تحمل دور PDC Emulator لا تزال تؤدي دورًا هامًا. يُعد PDC Emulator مصدر المجال لمزامنة الوقت لجميع وحدات التحكم الأخرى بالمجال؛ ففي غابة متعددة المجالات، يقوم PDC Emulator في كل مجال بالمزامنة مع PDC Emulator في جذر الغابة. وتقوم جميع أجهزة الكمبيوتر الأخرى الأعضاء في المجال بالمزامنة مع وحدات التحكم الخاصة بها. ومن الأهمية بمكان مزامنة ساعات أجهزة الكمبيوتر عبر الغابة، لأن أي انحراف كبير في التوقيت يؤدي إلى فشل مصادقة Kerberos . بالإضافة إلى ذلك، تتم جميع تغييرات كلمات المرور على محاكي PDC وتحظى بأولوية النسخ المتماثل. [ 3 ]
  • مسؤول RID الرئيسي يُعدّ مالك دور FSMO هذا وحدة تحكم المجال الوحيدة المسؤولة عن معالجة طلبات مجموعة معرّفات RID (المعرّفات النسبية) من جميع وحدات تحكم المجال ضمن مجال مُحدد. كما أنه مسؤول عن نقل الكائنات من مجال إلى آخر أثناء عملية نقل الكائنات بين المجالات. عندما تُنشئ وحدة تحكم مجال كائنًا أساسيًا أمنيًا، مثل مستخدم أو مجموعة، فإنها تُلحق به معرّف أمان فريدًا (SID). يتكون معرّف الأمان هذا من معرّف أمان المجال (وهو نفسه لجميع معرّفات الأمان المُنشأة في المجال) ومعرّف نسبي (RID) فريد لكل معرّف أمان أساسي مُنشأ في المجال. تُخصص لكل وحدة تحكم مجال في المجال مجموعة من معرّفات RID يُسمح لها بتعيينها للكيانات الأمنية التي تُنشئها. عندما تنخفض مجموعة معرّفات RID المُخصصة لوحدة تحكم مجال عن حدٍّ معين، تُصدر تلك الوحدة طلبًا للحصول على معرّفات RID إضافية إلى مالك دور FSMO الرئيسي لمعرّفات RID في المجال. يستجيب مالك دور FSMO الرئيسي لمعرّفات RID للطلب عن طريق استرداد معرّفات RID من مجموعة معرّفات RID غير المُخصصة في المجال وتعيينها لمجموعة معرّفات RID الخاصة بوحدة تحكم المجال الطالبة. [ 4 ]
  • مسؤول البنية التحتية  - يهدف هذا الدور إلى ضمان معالجة مراجع الكائنات عبر النطاقات بشكل صحيح. على سبيل المثال، إذا تمت إضافة مستخدم من نطاق إلى مجموعة أمان من نطاق آخر، يتأكد مسؤول البنية التحتية من إتمام ذلك بشكل سليم. مع ذلك، إذا كان نشر Active Directory يقتصر على نطاق واحد فقط، فلن يكون لدور مسؤول البنية التحتية أي وظيفة، وحتى في بيئة متعددة النطاقات، نادرًا ما يُستخدم إلا عند تنفيذ مهام إدارة المستخدمين المعقدة. ينطبق هذا على قسم النطاق (سياق التسمية الافتراضي) فقط. [ 5 ]netdom query fsmo وسيقوم ntdsutilبالاستعلام عن قسم النطاق فقط. مع ذلك، لكل قسم تطبيق، بما في ذلك مناطق نطاق DNS على مستوى الغابة والنطاق، مسؤول بنية تحتية خاص به. يتم تخزين حامل هذا الدور في fSMORoleOwnerسمة الكائن Infrastructureفي جذر القسم، ويمكن تعديله باستخدام ADSIEdit، على سبيل المثال، يمكن تعديل fSMORoleOwnerسمة الكائن CN=Infrastructure,DC=DomainDnsZones,DC=yourdomain,DC=tldإلى CN=NTDSSettings,CN=Name_of_DC,CN=Servers,CN=DRSite,CN=Sites,CN=Configuration,DC=Yourdomain,DC=TLD. [ 6 ]

الأدوار لكل غابة

تُعد هذه الأدوار فريدة من نوعها على مستوى الغابة (كلاهما يقع في نطاق جذر الغابة):

  • مسؤول المخطط يتمثل دور هذا المسؤول في نسخ تغييرات المخطط إلى جميع وحدات تحكم المجال الأخرى في الغابة. ونظرًا لأن مخطط Active Directory نادرًا ما يتغير، فإن دور مسؤول المخطط نادرًا ما يقوم بأي عمل. يشارك هذا الدور عادةً في نشر Exchange Server و Skype for Business Server ، بالإضافة إلى نقل وحدات تحكم المجال من إصدار إلى آخر، حيث تتضمن جميع هذه الحالات إجراء تغييرات على مخطط Active Directory. [ 7 ]
  • مدير تسمية النطاق يُعدّ مدير تسمية النطاق الدور الآخر الخاص بالغابة في FSMO، ويتواجد هذا الدور أيضًا في نطاق جذر الغابة. يتولى مدير تسمية النطاق معالجة جميع التغييرات التي تطرأ على مساحة الاسم، فعلى سبيل المثال، تتطلب إضافة النطاق الفرعي vancouver.mycompany.com إلى نطاق جذر الغابة mycompany.com توفر هذا الدور. قد يؤدي تعطل هذا الدور إلى منع إضافة نطاق فرعي جديد أو شجرة نطاقات جديدة. [ 8 ]

نقل أدوار FSMO بين وحدات تحكم المجال

بشكل افتراضي، يُعيّن Active Directory جميع أدوار FSMO الرئيسية لأول وحدة تحكم مجال يتم إنشاؤها في الغابة. [ 9 ] ولتوفير تحمل الأعطال ، ينبغي أن تتوفر وحدات تحكم مجال متعددة داخل كل مجال من مجالات الغابة. عند إنشاء مجالات جديدة في الغابة، تتولى أول وحدة تحكم مجال في المجال الجديد جميع أدوار FSMO على مستوى المجال. وهذا ليس وضعًا مُرضيًا إذا كان المجال يحتوي على عدد كبير من وحدات تحكم المجال. [ 10 ] توصي Microsoft بتقسيم أدوار FSMO بعناية، مع وجود وحدات تحكم مجال احتياطية جاهزة لتولي كل دور. يُفضّل أن يكون مُحاكي وحدة تحكم المجال الأساسية (PDC) ووحدة تحكم المجال الرئيسية (RID master) على نفس وحدة تحكم المجال، إن أمكن. كما يُفضّل أن تكون وحدة تحكم المجال الرئيسية (Schema Master) ووحدة تحكم المجال الرئيسية (Domain Naming Master) على نفس وحدة تحكم المجال. [ 11 ]

عند نقل دور FSMO إلى وحدة تحكم مجال مختلفة، يتواصل حامل الدور الأصلي مع حامل الدور الجديد لضمان عدم فقدان أي بيانات أثناء النقل. في حال تعرض حامل الدور الأصلي لعطل غير قابل للإصلاح، يمكن لوحدة تحكم مجال أخرى "الاستحواذ" على الأدوار المفقودة؛ إلا أن ذلك ينطوي على خطر فقدان البيانات نتيجة انقطاع الاتصال. يمنع الاستحواذ على الأدوار من وحدة تحكم المجال، بدلاً من نقلها، تلك الوحدة من استضافة دور FSMO مرة أخرى، باستثناء دوري PDC Emulator وInfrastructure Master Operation. قد يحدث تلف في Active Directory. يمكن نقل أدوار FSMO بسهولة بين وحدات تحكم المجال باستخدام أدوات Active Directory الإضافية في وحدة تحكم إدارة Microsoft ( MMC) أو باستخدام ntdsutilأداة سطر الأوامر. [ 12 ]

أدوار مكتب إدارة سلامة الأغذية والكتالوج العالمي

تعتمد بعض أدوار FSMO على كون وحدة التحكم بالمجال خادمًا للفهرس العام (GC) . عند إنشاء غابة لأول مرة، تكون وحدة التحكم بالمجال الأولى خادمًا للفهرس العام افتراضيًا. يوفر الفهرس العام عدة وظائف، فهو يخزن معلومات بيانات الكائنات، ويدير الاستعلامات عن هذه الكائنات وخصائصها، بالإضافة إلى توفير البيانات اللازمة لتسجيل الدخول إلى الشبكة.

غالبًا ما تكون جميع وحدات تحكم المجال خوادم فهرس عالمي أيضًا. إذا لم يكن الأمر كذلك، فلا يجب استضافة دور "البنية التحتية الرئيسية" على وحدة تحكم مجال تستضيف أيضًا نسخة من الفهرس العالمي في غابة متعددة المجالات، لأن الجمع بين هذين الدورين على نفس المضيف سيؤدي إلى سلوك غير متوقع (وربما ضار) في بيئة متعددة المجالات. [ 13 ] [ 14 ] مع ذلك، يجب استضافة دور "الاسم الرئيسي للمجال" على وحدة تحكم مجال تُعد أيضًا خادم فهرس عالمي.

مراجع

  1. ^ كوتي وسيتسونن 2002 ، ص. 324.
  2. ^ تيتيل وستيوارت 2011 ، ص. 174.
  3. ^ بروزيسي وآخرون. 2003 ، ص 317-318.
  4. ^ بروزيسي وآخرون. 2003 ، ص 318-319.
  5. ^ بروزيسي وآخرون. 2003 ، ص 319-320.
  6. "TechNet: سجلات أدوار البنية التحتية لـ ForestDNSZones و DomainDNSZones غير صحيحة" . مؤرشف من الأصل بتاريخ 12 يناير 2018. تم الاطلاع عليه بتاريخ 12 يناير 2018 .
  7. ^ بروزيسي وآخرون. 2003 ، ص. 317.
  8. ^ بروزيسي وآخرون. 2003 ، ص 316-317.
  9. ويلكنز 2001 ، ص 126.
  10. سيمونز 2000 ، ص 101-102.
  11. كوكس وشيلدون 2001 ، ص 222.
  12. "استخدام Ntdsutil.exe لنقل أدوار FSMO أو الاستيلاء عليها إلى وحدة تحكم المجال" . support.microsoft.com . تم الاطلاع عليه بتاريخ 18 يناير 2017 .
  13. "الأشباح، وشواهد القبور، وسيد البنية التحتية" . support.microsoft.com . تم الاطلاع عليه بتاريخ 18 يناير 2017 .
  14. "تحديد مواقع FSMO وتحسينها على وحدات تحكم مجال Active Directory" . support.microsoft.com . تم الاطلاع عليه بتاريخ 18 يناير 2017 .

المراجع