Windows Server 8のActive Directory前進





幎次のMicrosoft MVPサミットから戻っおきたばかりで、受賞者は開発者や講挔者ずコミュニケヌションを取りたした。 「ディレクトリサヌビス」セクション私が専門ずするカテゎリでは、抜本的な倉曎に぀いお聞いたこずはほずんどありたせんでした。 通垞、新しいオペレヌティングシステムのリリヌスず、それがどれだけの倧きさの関心を匕くべきか。 しかし、今幎、「新しいリリヌス」ず「倧きなリリヌス」の定矩は、ADに安党に垰するこずができたす。 Windows Server 8に組み蟌たれおいる認蚌ずセキュリティの䞻芁な倉曎点を確認したす。



これらの倉曎は、革新的なものではなく進化的なものであるこずに泚意しおください。 Active Directoryでよく知られおいるこずを拡匵したす。 マむクロ゜フトのプログラムマネヌゞャヌであるNathan Muggli氏はか぀お次のように述べおいたす。 圓然、䞖界の䌁業の75が䜍眮するボヌトを揺するこずを望んでいる人はいたせん。 しかし、進化的な倉曎はもちろん必芁であり、将来の補品改善の方向性を瀺すこずができたす。 Windows 8のIDずセキュリティでは、これらの倉曎にはデヌタ管理、AD、仮想化が含たれたす。



デヌタ管理





Windows Server 8の認蚌システムの倉曎に぀いお説明する前に、MicrosoftがWindows Server 2008 R2に远加した1぀の倉曎、ファむル分類むンフラストラクチャFCIを指摘したいず思いたす。 おそらくあなたのように、この新しい機胜は、識別システムではなくファむルシステムの機胜であるため、私を避けたした。 FCIが識別システムにどのように関連付けられるかに぀いおは少し埌で説明したすが、最初にFCIに぀いお説明したす。

FCIを䜿甚するず、ファむルサヌバヌのファむル分類プロパティを決定し、ファむルが眮かれおいるフォルダヌたたはこのファむルの内容に応じおファむルを自動的に分類し、ファむルの管理、たずえばアクセス可胜な期間の蚭定を行うこずができたすファむルに、ファむルの分類に基づいお暙準コマンドを蚭定し、ファむルサヌバヌ䞊の分類プロパティの分垃を瀺すレポヌトを生成したす。 FCIを䜿甚しない堎合、゚ンドナヌザヌコンテンツの所有者が手動でファむルを分類したり、いく぀かのアプリケヌション基幹業務がファむルの分類プロパティを自動的に蚭定したりできたす。 FCIを䜿甚しお、ファむルのコンテンツから瀟䌚保障番号などの機密キヌワヌドたたはパタヌンを怜玢し、ファむルを機密デヌタおよび個人デヌタを含むものずしお自動的に分類するこずもできたす。



これで䜕が䟿利ですか FCIを䜿甚するず、管理者は、たずえば、ファむルの分類ず指定したポリシヌに基づいお、高䟡なオンラむンストレヌゞから安䟡なストレヌゞにデヌタを自動的に移動できたす。 たたは、䞀定時間埌にファむルにアクセスできないようにするこずができたす。 最初にこの機胜をむンストヌルし、次に管理ツヌルから実行するこずにより、ファむルサヌバヌリ゜ヌスマネヌゞャヌFSRMナヌティリティからFCI蚭定を操䜜できたす。 これは、クォヌタ、スクリヌニング、およびストレヌゞレポヌトを制埡できるナヌティリティず同じです。 この議論に関連するのは、FCIがWindows Server 8の真に䞻芁なIDおよびセキュリティ機胜であるダむナミックアクセス制埡の基盀の1぀であるこずです。



DACはサヌバヌ8の最も匷力な新機胜の1぀です。最も䞀般的なレベルでは、情報管理に関連しおいたす。ファむルサヌバヌにあるデヌタの分類、このデヌタに察する高床な制埡の取埗、実蚌たずえば、監査䞭あなたがそのような制埡を行䜿するこず。 これは、デヌタの爆発的な増加、倖郚からの脅嚁の増加、およびセキュリティギャップの䜜成で䌚瀟が被るコストによっお生成されるITむンフラストラクチャの重芁なニヌズになりたした。 FCIは、ファむルを分類しおタグを割り圓おるメカニズムを提䟛するため、DACポリシヌのアプリケヌションに圱響するため、DAC芁玠です。



Active Directory





たた、DACプロゞェクトの利点はADです。 もちろん、ファむルサヌバヌ䞊のデヌタにタグを付けお分類するこずは良いこずですが、新しいレベルの粒床に基づいおこのデヌタぞのアクセスを制埡できない堎合はあたり圹に立ちたせん。 このレベルでアクセスを制埡するには、ファむルサヌバヌずADのロヌカルセキュリティ機関LSAに倧幅な倉曎を加える必芁がありたす。 これらの倉曎は基本的に重芁であり、ADの将来を瀺すものであるため、倉曎は埌で行い、ADの倉曎を怜蚎したす。



ファむルサヌバヌおよび今埌のOSリリヌスでアクセス制埡リストACLをサポヌトする他のすべおのリ゜ヌスで高床なアクセス制埡をサポヌトするには、ADはクレヌムをサポヌトする必芁がありたす。 アプリケヌションに粟通しおいない堎合、それらは単に認蚌の別の偎面を衚したす。アプリケヌションは、信頌できる゜ヌスたずえば、ロヌカル認蚌局CAがレコヌドたずえば、アカりントに関しお送信する情報たずえば、メヌル 。 アプリケヌションはすでに共通語の「クラりドID」であり、それらはフェデレヌションテクノロゞヌの基本コンポヌネントであり、クラりドサヌビスでロヌカルIDを安党に拡匵するこずができたす。 しかし、ADのServer 8以前は、アプリケヌションは聞かれたせんでした;属性をアプリケヌションに倉換するために、Active DirectoryフェデレヌションサヌビスAD FSのみに䟝存する必芁がありたした。 これらのアプリケヌションのほずんどは、埓来の組織アプリケヌションがそれらを理解しおいなかったため、倖郚サヌビスによっお消費されおいたした。 今では状況が倉わり、ADもそれらに適応するように倉化しおいたす。 ADのこの倉曎は非垞に重芁であり、すべおのAD管理者はクラりドベヌスのIDが将来の䜜業の䞀郚になるこずを理解する必芁がありたす。



ADに関連するServer 8の機胜匷化に関しお、AD開発チヌムが行った最倧の改善は、ADの展開にかかる時間ず劎力を節玄するこずでした。 ADフォヌラムに時間を費やした人は誰でも、Adprep、Dcpromo、ドメむンコントロヌラヌの耇補ず仮想化、およびDNS展開関連の゜リュヌションに関する展開の問題が最も䞀般的であるこずを知っおいたす。 これらの倉曎は間違いなく進化のカテゎリに分類され、珟圚のAD機胜向けに匷化されおいたす。



ドメむンコントロヌラヌの圹割の曎新ず匷化も倧幅に改善されたした。 ADチヌムは、組み立おられたMVPに「AdprepずDcpromoは死んでいる」ず発衚したした。 Dcpromoは、サヌバヌマネヌゞャヌず完党に統合されるActive Directoryドメむンサヌビス構成りィザヌドになりたした。 りィザヌドは䜿いやすいですが、より重芁なこずは、構成りィザヌドにより䜜業の倧郚分が芋えないようにしお、プロモヌションを可胜な限り簡単にするこずです。



りィザヌドは、Adprep / forestprepおよび/ domainprepプロセスを自動的に凊理したす必芁に応じお手動で開始するこずもできたす。 元ADコンサルタントのDean Wellsは、珟圚Microsoft ADチヌムのメンバヌであり、Adprepプロセスを管理者に公開するのは間違いであるず指摘したした。 深刻な分析を増やすプロセス質問に答えるために「必芁ですか」実装を開始する前に、AD環境で問題が発生した堎合、増加は終了するこずすら考えたせんでした。 たた、䞀時的なネットワヌクの問題に察する耐性が匷化されおおり、IFMオプションがいく぀か改善されおおり、リモヌトで完党に察話できたす。



仮想化





ADの展開を簡玠化するもう1぀の偎面は、䞀皮の「ボディアヌマヌ」を備えた仮想ドメむンコントロヌラヌの䜜成で、これによりドメむンコントロヌラヌの耇補のセキュリティが確保されたす。 むメヌゞバックアップたたは以前のスナップショットから仮想ドメむンコントロヌラヌを埩元するず、暙準の回埩手順ずは異なり、埩元されたドメむンコントロヌラヌには次に関する情報が含たれおいないため、ドメむンたたはフォレスト内の分散デヌタベヌス党䜓のリンク敎合性が砎損するリスクUSNリタヌンが発生したした埩元された。 Windows Server 8のActive Directoryドメむンサヌビスは、ハむパヌバむザヌに関連付けられた䞀意の64ビット識別子GUIDず同様であるVM-Gen IDを導入したした。 VM-Gen IDの目的は、スナップショットをキャプチャしお仮想マシンに転送するこずです。 この通知では、USNの返送を防ぐために、ドメむンコントロヌラヌで保護察策識別子の蚘録の倱敗-RID-やアピヌルIDのリセットなどが行われたす。 ぀たり、回埩が容易になりたした。



これらの仮想化に察しお安党な機胜匷化により、安党でサポヌトされたオプションずなったドメむンコントロヌラヌを耇補するこずには利点がありたす。 クロヌンを䜜成するず、ドメむンの圹割を増やすプロセスを最小限に抑えるこずができたす。なぜなら、珟圚のドメむンコントロヌラヌから新しいドメむンコントロヌラヌを簡単に耇補できるのに、なぜ新しいプロモヌションを起動する問題に悩たされるからです。 さらに、それは非垞に迅速です。



ドメむンコントロヌラヌのクロヌンを䜜成するこずには、ただ理解されおいない分野でも倧きな利点がありたす。砎壊された堎合の再怍林です。 フォレストを埩元する最新のサポヌトされおいる構成では、ドメむンコントロヌラヌのフォレストシヌドドメむンごずに1぀を埩元し、ナヌザヌをサポヌトするのに十分なドメむンコントロヌラヌが環境にある限り、他のドメむンコントロヌラヌでDcpromoを実行したす。 問題は、ネットワヌクロヌルの昇栌を行う代わりにIFMからむンストヌルする堎合でも、Dcpromoには時間がかかるこずです。 森林の䌐採は管理者にずっお悪倢であり履歎曞を䜜成するむベントではない堎合、修埩に費やす毎秒は数千たたは数癟䞇ドルの損倱を意味したす。 ドメむンコントロヌラヌのクロヌンを䜜成するず、シヌドフォレストドメむンコントロヌラヌのクロヌンを簡単に䜜成できたす。これは、IFMたたはネットワヌク拡匵よりもはるかに高速な操䜜です。 保存が可胜な堎合にのみ、Server 8 ADぞの移行を正圓化できたす。



All Articles