MS Active Directoryは本当に必要ですか?[閉まっている]


28

約30台のマシンと2台のターミナルサーバー(1つの運用サーバー、1つのスタンバイサーバー)を管理しています。実際にネットワークにActive Directoryを展開する必要がありますか?

別のADサーバーの存在をバランシングできる、本当に利点はありますか?ターミナルサーバーは、企業のAPPを除いて、他のサービスを一切使用せずに、独立して実行します。

ADなしで実行する場合、どのような優れた機能が欠けていますか?

更新:しかし、あなたはADなしで成功した店を経営していますか?


メールとファイル共有はどのように処理しますか?
tomjedrz 09年

電子メールは、ホストされている電子メールソリューション(Webサーバーもホストされている)POPおよびSMTPで処理され、Outlook Expressでアクセスされます。ファイル共有は、バックアップサーバー(それがホットバックアップだ、ユーザーは単にサーバーのIPアドレスを変更し、その後、彼らはバックアップシステムへの接続)上の共有フォルダに扱われる
s.mihai

以下に説明するように、ハードウェア、ライセンス、電力など、コストがかかるDCとして別の2台のサーバーを所有することは本当に効果的ですか?
s.mihai 2009年

ファイル共有でユーザー権限をどのように処理しますか?ボックスに30個のユーザーアカウントがありますか?
ニックカバディアス2009年

6
だから、新しい人が始まったり、誰かが辞めたりした場合、それらすべてのマシンを手動で調べてアカウントを修正する必要がありますか?または、少なくとも1か所以上ですか?
オスカーデューブボーン2009

回答:


0

30台のマシンですか?完全にオプションです。

私は、Sambaとバッチ/自動スクリプトを使用して、ADなしで実行しているいくつかの大きな場所(1つの場所につき平均30〜125システム/ワークステーション)を管理しています。それらは問題なく動作し、奇妙なソフトウェアアップデートを壊すものは別として、問題はありません。


3
うわー、その答えは...リビジョンの上に多くのことを変更しました
クリス・S

@クリスS-へえ、うん。私もそれに気づきました。
EEAA

1
コメントを削除できれば、削除します。私はADの大ファンではないので、必要な場合にのみ使用します。最初の質問の文言は最終的に変更され、私の回答(および別の回答)はトピックから外れ、さらに悪いことに、ADを唯一の解決策と見なす人々からの大きな否定的な票に値しました。したがって、私はもはや適用されない代替案とレトリックを引き出しました。私はトロルではありません。したがって、私の答えが間違っているとマークするほど価値がない場合は、単に削除する必要があります。
-voltaire

元々の質問は基本的に「本当に必要なのですか?」
-voltaire

32

Active Directoryを使用すると、ネットワークに多くの利点がもたらされますが、そのうちのいくつかを頭の中で考えることができます。

  • 一元化されたユーザーアカウント管理
  • 集中ポリシー管理(グループポリシー)
  • より良いセキュリティ管理
  • DC間の情報の複製

明らかにこれらの利点はオーバーヘッドももたらし、特に既存のセットアップがある場合はAD環境をセットアップするためにかなりの作業と時間が必要ですが、ADがもたらす集中管理の利点は価値があると私は考えています。


20

いくつかの「ドライブバイ」応答...

1-メールにExchangeを使用している場合、ADが必要です。Exchangeを使用していないか、それを知っている可能性がありますが、これを検討している人のためにExchangeを含めています。

2- ADは「集中認証」システムを管理します。ユーザー、グループ、およびパスワードを1か所で管理します。ADがない場合は、各ターミナルサーバーでユーザーを個別に設定するか、アプリケーションでセキュリティにアクセスして使用するためにそれぞれに汎用ユーザーを設定する必要があります。

3-他のWindowsサーバーがある場合、ADを使用すると、それらのサーバー上のリソースを単一の場所(AD)で簡単に保護できます。

4- ADには、他のサービス(DNS、DHCP)が含まれます。これらのサービスは、別途管理する必要があります。使用しているWindowsサーバーがターミナルサーバーのみである場合、それらを使用していない可能性があります。

5-必須ではありませんが、ドメインにワークステーションを置くことには利点があります。これにより、一部の(包括的ではない)シングルサインオン機能と、「グループポリシー」によるワークステーションの重要な制御と管理が可能になります。
->たとえば、GPを使用すると、スクリーンセーバーの設定を制御できます。スクリーンセーバーはx分後にワークステーションをロックし、ロックを解除するためにパスワードを要求します。

6-電子メール、ファイル共有、リモートアクセス、およびWebサービスが必要な場合は、Microsoft Small Business Serverに適している可能性があります。

2番目に、2つのドメインコントローラーを使用する場合の注意点を示します。DCが1つしかなく、それが失敗した場合、物事へのアクセスを得るのは本当に苦痛です。ターミナルサーバーをドメインコントローラーにすることも可能ですが(多くの人は推奨していませんが)。あなたのような小規模なネットワークでは、DCワークロードは重要ではないため、動作する可能性があります。


編集:コメントで s.mihaiは「私たちができる限りすべてを買わせることは彼らの関心です。しかしADなしで大丈夫ですか?ローカルアカウント、交換なし…?!」

私があなたの靴を履いていたら、特にワークステーションで、利益のためにADを追加する口実としてTSプロジェクトを使用します。しかし、あなたの心は決まっていて、あなたがカバーしたいように聞こえますので、ここにあります。

絶対に、ADがなくても大丈夫です。


その場で。TSでDCを実行することは問題ではないため、ADの保持と維持には別の2つのサーバーが必要になります。前回DCを設定した場合、キャッシュの無効化、ディスクアクセスの低下、私は理解していなかったいくつかの他のもの(私はTS上で実行されている当社の企業アプリのメーカーでこれについて話しました)
s.mihai

TSハードウェアの能力がすでに不足していない限り、私は懐疑的です。お願いします!
tomjedrz

いいえ、カバーする必要はありません。本当にコストに見合うだけの価値があるのか​​と考えていたので、バランスを取ることができました。私はアイデアを行きたかったしませんでした:<私>「それが動作するかどうか、なぜ変更それ」</ I>
s.mihai

2
最終的なボールドアサーションに賛成。
ジョセフカーン

ジョセフ・カーンへの+1-ありがとう!これは私の推奨事項ではありませんが、機能します。
tomjedrz

16

私の頭の上から:

  1. 一元化されたユーザーおよびセキュリティ管理と監査
  2. 一元化されたコンピューターグループポリシー
  3. ソフトウェア展開(GPO経由)

ADは、交換などのアプリケーションにも必要です。

MSには、このトピックに関するホワイトペーパーがあります


+1、私の答えがどうなるかを正確に複製。
squillman

2
私たちは皆、msトレーニングによって教え込まれました!良い
ニックカバディアス2009年

私たちができる限りすべてを買わせることが彼らの関心です。しかし、私はADなしで大丈夫ですか?ローカルアカウント、交換なし....?!
s.mihai 09年

1
あなたはそれなしで生きることができますが、あなたはしたいですか?それがないということは、あなたにとってより多くの管理作業を意味します。あなたが別のWindowsサーバのライセンスが必要と思います最低でも(自分のTSのバックアップも冗長性を確保するためにADサーバになるだろうか?)中小企業はその労働はソフトウェアよりも高価である忘れがち
ニックKavadias

10

ADには、非常に便利な機能が数多くあります。1つ目は集中認証です。すべてのユーザーアカウントは1つの場所で管理されます。これは、環境内のどのマシンでも資格情報を使用できることを意味します。

これが許可するもう1つの項目は、リソースを共有するためのセキュリティの向上です。セキュリティグループは、ファイル共有などのリソースへのアクセスを対象とする場合に非常に役立ちます。

グループポリシーを使用すると、複数のマシンまたはユーザーに設定を適用できます。これにより、ターミナルサーバーにログインするユーザーとワークステーションにログインするユーザーに異なるポリシーを設定できます。

ターミナルサーバーを適切に設定し、アプリケーションに応じて、集中認証、セキュリティグループ経由のアクセス権、およびGPOポリシーを使用すると、すべてがアイドル状態である現在の設定よりもクラスター化されたスタイルで両方のターミナルサーバーを使用できますこれにより、リソースの必要性が増すにつれて、より多くのターミナルサーバー(N + 1スタイル)にスケールアップできるようになります。

欠点は、1つのドメインコントローラーについてのみ考えていることです。2を強くお勧めします。これにより、Active Directoryドメインに単一障害点がないようにします。

いくつかのコメントで述べたように。ここでは、コストが重要な要因になる可能性があります。元の質問者が完全に機能するセットアップを持っている場合、コストを正当化するための圧倒的なケースなしに、Active Directoryドメイン環境を立ち上げるのに必要なハードウェアとソフトウェアを持ち込むことは予算外かもしれません。すべてが機能している場合、ADは環境が機能するために必要ではありません。ただし、過去に企業環境で使用したことがある人は、非常に強力な支持者です。これは主に、長期的に管理者の仕事をはるかに簡単にするという事実によるものです。


別のコメントで述べたように、2 DC及び他の2台のサーバーを設定すると、これらの7分の34を実行するために必要なライセンスやハードウェアや電源のために必要なお金を正当化しません
s.mihai

1
追加のハードウェアが必要だとは懐疑的です。
tomjedrz

1
ハードウェアとソフトウェアのコストは確かに問題です。ただし、Domain Adminsグループに属していないユーザーにはドメインコントローラーにログインする権限がないため、ターミナルサーバーをドメインコントローラーとして機能させることはできません。そうでない場合、これは重大なセキュリティ問題になります。DCのログイン権限を他のユーザーに付与することは可能ですが、私の経験ではMicrosoftによってサポートされていません。
ケビンコルビー

Small Business ServerでさえADを使用します。SBS2008以降のターミナルサービスでは、合計2台のサーバーが必要になります。マイクロソフトは、5人のユーザーがいる単一のサーバーでさえADの恩恵を受けると考えています。私はあなたの個人的な家でもグローバルディレクトリの恩恵を受けると思います-それはADである必要はありませんが、ユーザーを管理し、持っていることができるようにいくつかのグローバルディレクトリを使用する必要があります作業監査証跡。また、既にWindowsを実行している場合、ADは論理的に見えます。
オスカーデューブボーン2009年

ほとんど無料のFoundation Serverでさえ、Windows Serverの15ユーザーの「スターターエディション」はADを使用します。これは、SBSが多すぎると考える人向けです。
オスカーデューブボーン2009

6

私は最近、MS ADのない(比較的大きい/成功した)ショップに引っ越しました。確かに、Microsoft / Windowsシングルサインオンは見逃しますが、認証プロキシ(SiteMinder、websealなど)などの他のソリューションもあります。集中ユーザー管理に関しては、LDAP(またはSiteMinder)もオプションになります。

そうです、あなたは(MS)ADなしで成功する店になることができます、あなたはただ代わりを見つける必要があります。


3
MS ADの唯一の現実的な代替手段は、おそらくOpenLDAPを備えたSambaです。オープンソースの代替案が無料であっても、ROIでMSに勝つことができるとはまだ思いません。盲目の猿はADをセットアップできます!
ニックカバディアス2009年

6
「大型店」を定義してもらえますか?100-1000システムを話していますか?GPOを使用しない場合(AD経由)、大量のエントロピー(つまり、異なる構成のシステム)が必要です。現在、ADの代わりにエルボグリース以外の何かを使用していますか?Windowsネットワークを実行している間正直なところ、私は... ADを実行しない怠け者だ
ジョセフ・カーン

私には、自転車を再発明するように聞こえます。広告の実際の代替手段は何ですか?
タラスChuhay

1
私は、OPは誰もが音を出すほどADは有用ではないという考えを支持する誰かを探していたように思えます。大規模なものは主観的なものだと思いますが、実際には「大規模な店」に代わる成熟したものはありません。
MDマーラ

1
@Nick Kavadias:盲目の猿を呼ぶのは誰?? ;)
GregD

6

大きな問題はなぜだと思いますか?

セキュリティのためにユーザーアカウントを別にしますか?各マシンのユーザーはそのマシンのみを使用していますか?

同じユーザーがすべてのマシンを使用する必要がある場合、ADは次の利点を提供します。ドメインにログインすると、ユーザーとグループが信頼されるすべての場所で信頼されます。パスワードを変更する場合、どこでも同じです。10マシンすべてで変更することを覚えておく必要はありません(または、それを忘れて、1週間おきにリセットする必要があります)。

あなたにとって、それは許可の中央/グローバル制御の利点を与えます。グループに特別な権限を持つフォルダーがあり、新しい人が雇われている場合は、グループに追加して完了します。各マシンに接続して同じユーザーを何度も作成し、アクセス許可を設定する必要はありません。

また、各ユーザーのマシンはドメイン内にあるため、ドメインによって制御できます。

最大のメリットは、GPOがドメインにログインして、ネットワーク全体のセキュリティを保護できるポリシーをPCに送信できることです。

私のオフィスは小さい(約15)と言われていますが、公式IT部門はありません。そのため、インフラストラクチャとしてMS Grooveを(過剰に)使用しており、ADや中央サーバーは実際にはありません。私たちはラップトップベースです。


グルーヴの+1!素晴らしいソフトウェア!
p.campbell 2009年

5

私の意見では、最大の1つはシングルサインオンです。エンドユーザーはおそらく気付いていないように聞こえますが、管理者の観点からは確かに良いことです。追跡するパスワードは1つだけであり、パスワードを変更する場合は、32箇所ではなく1箇所で行う必要があります。スクリプト作成を恐れないのであれば、環境を管理するためにできることがたくさんあります。 。


3
特に、ユーザーに頻繁にパスワードを変更させたい場合。これが、ADに変更した主な理由です。
ピーターターナー

まあ...それは私たちにとって十分ではありません。施設内を移動するユーザーはいません。新規ユーザーについては...安定した個人(会社に出入りする人は多くありません)
s.mihai 09年

シングルサインオンの後にだけなら、代わりに非常に安価なLDAPソリューションを入手することもできます。
gbjbaanb 2009年

AD以外のものはC + A + D資格情報と統合されますか?
ジェームスリスト

4

前述のADの利点は明らかにコストです。

ADの利点は2つの要因に要約されます。それらを気にしない場合、答えは「いいえ」です。

  • 一元管理:ユーザー、コンピューターアカウント、ロット、自動更新、ソフトウェア展開、グループポリシーなど(これを単純化しすぎないように、基本的な問題で「小さく考える」ことの影響を理解してください。単一の例:30の静的IPアドレス保守可能です。100から256はどうですか?)
  • 拡張の基盤:2つのADコントローラーは、30のネットワークでは過剰に見えます(まだ必要ですが)が、1000〜1500人のユーザーには十分であると思いますか?適切に設定すれば、ADを大きくするまで変更する必要はありません。

一番良いアドバイスは、SFにあるActive Directoryタグを記入することです-ショップが購入する価値のある十分な機能(2008サーバーのHyper Vなど)を見つけることができるかどうかを確認することです。


3
ドメイン価値のあるネットワーク(5〜10台以上のコンピューター、IMHO)の2つのDCが過剰になる可能性があることに同意しません。2つ目は、DCを持つ価値があること、2つあることです。
gWaldo

1
あなたは正しいです-私がかつて1つだけで安全だと感じていたことを信じるのは難しいです。;)
カラマルフィア

2

ここですべての良い答え。同様に、2つのドメインコントローラーを使用することについても不満を述べます。小規模な環境では、それらの両方をVMとして同じハードウェア上に配置することでさえ-OKです。誰かがおそらくこれにもっと権威を持って耳を傾けることができますが、ホストとしてMS Hyper-V(サーバー2K8)を使用する場合、OSライセンスのメリットがありますか?

シングルサインオン(SSO)/統合認証を使用すると、アカウントを作成し、フォルダのアクセス許可を設定する作業が大幅に節約されます。もちろん、ADを適切に配置し、システムとユーザーをドメインに追加するには多少の手間がかかります。

ジェフ


2

この環境を少しでも拡大する場合は、認証と管理を一元化する必要があります。環境を拡大するつもりがなくても、認証と承認を一元化して実装することで、日々の運用で非常にリアルタイムの節約が実現します。

Windows環境の場合、ADは簡単ですが、費用のかかる修正です。コストがADの固定点である場合、Sambaを実装します。

最初は難しいように見えますが、ツールに慣れると、振り返ってみると、これを行う必要があることが完全に明らかではなかったのではないかと思うでしょう。


1

ADは必要ありません。*

大規模な法律事務所。過去2年間で3つの州に4つのサイトがあり、インターンと店員の売上高が変化しました。ドミノ/ノートとアカウンティング用のサーバーボックス1つ、特殊ソフトウェア用の専用w2k8サーバー2つ、さまざまなアプリ用の専用の汎用ウィンドウボックス5つまたは6つ、すべてのファイルサーバーニーズ用の2つのLinuxボックス、バックアップ、およびファイアウォール用の3番目のボックス。それはすべてエナジャイザーのバニーのように動作し、ベンダーやソフトウェアに関する問題はあまりありません。

  • とにかくそれを得るかもしれません。マイクロソフトは、あなたが集団に参加することを意図しており、Windowsから完全に移行することを除けば、長期的にはADに陥る運命にあります。

ええ、法律事務所やロータスドミノ/ノートとは何ですか?私が見たほぼすべての人がそれを使用しています...
SilentW

それは当時の「正しい解決策」でしたので、広く採用され、主流になり、誰も愛していないボートアンカーになりました。それは、テクノロジーが常にどのように進むかということです
...-voltaire

0

Active Directoryを使用する理由

  1. 保護されたユーザーセキュリティグループ
  2. 一元化されたユーザーアカウント管理
  3. グループポリシーオブジェクトによる一元化されたポリシー管理
  4. 追加のマネージドサービス
  5. より良いセキュリティ管理
  6. プロファイル複製
  7. 認証ポリシー
  8. ADごみ箱
  9. CALアクティベーション
  10. パッチ配布
  11. AD Webサービス
  12. パスワードのリセット
  13. シングル・サインオン
  14. 二要素認証
  15. ディレクトリ統合
  16. アプリケーションディレクトリパーティション
  17. ユニバーサルグループキャッシング
  18. ハイブリッドプロファイルログイン
  19. 複雑さのないスケーラビリティ
  20. 強力な開発環境
  21. セッションの複製

Active Directoryなしでシステムを正常に実行しました。ただし、代替ツールを使用して要求を補う必要があります。3つの異なる組織の約150人のユーザーでADに切り替えました。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.