Windows Server 2016-部署RODC只读域控制器
只读域控制器Read-Only Domain Controller简称RODC。RODC是Windows Server 2008之后引入的一活动目录特性,与其他域控制器一样包含AD数据库,但RODC默认不保存域用户账户密码,并且RODC中包含的数据库也是只读的;只能单向从其他可读写域控制器请求信息,但无法将更改信息同步到其他可写域控。RODC一般多用于企业分支机构(办事处、分公司、驻外站点等),考虑到人员数量及带宽运营成本等,只读域控制器可简化区域无技术人员维护工作及人员投入成本,便于管理,提高本地办公效率,同时可改善当地网络环境的安全性。
架构图:

RODC优点:
1.只读Active Directory活动目录数据库,可降低因物理安全因素带来的网络安全威胁;
2.降低了网络之间复制负载,更有效的访问网络资源;
3.凭据缓存。可加速分支用户登录验证速度,降低系统在遭到破坏时受影响用户范围等(凭据缓存是用户或者计算机凭据的储存器。凭据是由和安全主体关联的一小组大约接近10个密码的集合所组成。在默认情况下RODC不储存用户或者计算机凭据。例外的情况是RODC自身的计算机账户以及每台RODC所有的特殊的krbtgt账户。你在RODC上必须显示允许其它任何凭据缓存。
);
4.管理员角色权限分隔。可降低因分支管理员权限过大对整个活动目录的威胁;
5.只读DNS。可选择性安装DNS服务,安装并同步DNS信息后可加快分支机构上网的响应时间,但不会做动态更新,所有更新都是可读写域控制器DNS单向同步到RODC DNS服务器。
RODC缺点:
1.默认RODC不存储用户密码,如可读写域控出现问题,用户验证会出现异常错误。
2.RODC对可读写域控依赖性太强,如同步的可读写域控出现问题将直接影响RODC使用。
部署RODC的先决条件:
1.至少环境中需要一台Windows server 2008域控制器;
2.林功能级别需要是Windows server 2003或以上级别;
3.PDC(PDC Emulator)角色必须允许在Windows server 2008上;
4.整个环境中需要存在正常可读写的域控制器;
|
角色 |
主机名 |
IP地址 |
|
主域控 |
Major.azureyun.local |
192.168.156.1 |
|
只读域控(RODC) |
BRODC.azureyun.local |
192.168.156.3 |
一:部署只读域控制器:
1.设置主机名及静态IP地址,指定主域控地址为首选DNS服务器地址:

2.通过命令行加域并重启该服务器:
netdom join %computername% /d:azureyun.local /userd:azureyun.local\administrator /passwordd:abc.123!

3.如果有需要,记得关闭防火墙:

4.添加域服务角色过程省略,直接开始正文,选择"将域控制器添加到现有域",下一步继续:

5.勾选"域名系统(DNS)服务器""全局编录(GC)""只读域控制器(RODC)"并输入目录还原模式密码,单击下一步继续:

6.选择是否将密码复制到RODC的账户,建议不同步域管理员组、系统、服务架构等组密码复制,这里可自行设置,选择下一步继续:

7.选择从哪里同步复制:

8.指定AD DS数据库、日志文件和SYSVOL的日志存放位置:

9.确认已配置信息,点击下一步继续:

这里我们也可以通过Powershell命令安装RODC,命令如下:
#安装azureyun.local 只读域控RODC脚本
Import-Module ADDSDeployment
Install-ADDSDomainController `
-AllowPasswordReplicationAccountName @("AZUREYUN\Allowed RODC Password Replication Group") `
-NoGlobalCatalog:$false `
-CriticalReplicationOnly:$false `
-DatabasePath "C:\Windows\NTDS" `
-DenyPasswordReplicationAccountName @("BUILTIN\Administrators", "BUILTIN\Server Operators", "BUILTIN\Backup Operators", "BUILTIN\Account Operators", "AZUREYUN\Denied RODC Password Replication Group") `
-DomainName "azureyun.local" `
-InstallDns:$true `
-LogPath "C:\Windows\NTDS" `
-NoRebootOnCompletion:$false `
-ReadOnlyReplica:$true `
-SiteName "Default-First-Site-Name" `
-SysvolPath "C:\Windows\SYSVOL" `
-Force:$true

10.先决条件检查无问题时,点击"安装"继续:

11.RODC域控制器配置成功,点击关闭完成配置:

12.根据提示重启服务器完成配置:

二、验证RODC:
1.查看Active Directory用户和计算机下Domain Controllers有关BRODC的DC类型为"只读,GC":

2.查看Active Directory用户和计算机有关域控制器相关信息:
2.1. Active Directory用户和计算机下右键"更改域控制器":

2.2.选择更改目录服务器,此时选择此域控制器或AD LDS实例 为RODC:

2.3.提醒选定只读域控制器,这里默认选择"确定"继续:

3.此时我们发现快捷菜单栏有关新建用户、新建组、新建组织单位等都是灰色无法点击:

4.此时我们发现右键属性包括所有任务栏都没有新建用户、组织单位等按钮:

5.此时我们想通过右键委派权限的时候:

会提示我们没有权限写入此对象的安全信息:

6.此时我们想提升域功能级别的时候,发现我们没有权限提升:

7.在操作主机RID、PDC、基础结构选项均无法点击"更改"按钮,无法更改。

7.通过dsquery server命令查看站点信息如下:

RODC域控制器部署完成。
欢迎关注微信公众号:小温研习社

Windows Server 2016-部署RODC只读域控制器的更多相关文章
- 安装 Windows Server 2012 Active Directory 只读域控制器 (RODC)(级别 200)
安装 Windows Server 2012 Active Directory 只读域控制器 (RODC)(级别 200) 适用对象:Windows Server 2012 本主题介绍如何创建分步的 ...
- Windows Server 2012部署第一台域控
windows server 2012在部署DC方面有了一些改变,不但在操作上有一些改变,而且有了新的DC克隆的功能.本文就先来体验一下如何将一台windows server 2012 RTM服务器提 ...
- Windows Server 2012R2 实现AD双域控制器互为冗余
前言 在部署活动目录服务的时候,首先应该考虑域控制器的安全性,主域控一旦崩掉,一般很难修复,后果非常严重,本文介绍在活动目录中部署两台域控制器,两台都是主控,互为冗余. 环境网络192.168.100 ...
- windows server 2016部署服务
绪论 有时候,如果安装系统数量比较多,而且数量较多,人工使用U盘或者光盘安装,效率较低,通过网络可以批量安装. 还可以做到无人安装. PXE PXE(preboot execute env ...
- Windows Server 2016-部署第一台域控制器
上节我们提到有关WinSer 2016 Active Directory域服务概述.WinSer2016 AD域中新增的功能及先决条件等,本节就为大家带来WinSer2016下搭建部署第一台域控的操作 ...
- Windows Server 2016-Wbadmin命令行备份域控制器
在上一章我们讲到Windows Server 2016-图形化备份域控制器的方法,本章我们聊聊如何通过命令行Wbadmin对域控制器进行备份.在Windows Server Active Direct ...
- windows server 2008 配置安装AD 域控制器
工作需要,搞起AD域来,具体配置如下: 配置环境 Windows版本:Windows Server 2008 R2 Enterprise Service Pack 1 系统类型: 64 位操作系统 配 ...
- Windows Server 2012 R2 强制卸载域控制器
本次实验要演示的是强制卸载域控制器并且在其他域控制器上删除不需要的服务器对象,这种情况在现实的生产使用环境中经常使用,每个企业每年都会有增减域控制器的时候,而且在减少了域控制器之后,原本的域还会继续使 ...
- Windows server 2016 解决“无法完成域加入,原因是试图加入的域的SID与本计算机的SID相同。”
使用克隆的系统时,加域是出现如下问题.“无法完成域加入,原因是试图加入的域的SID与本计算机的SID相同.” 问题原因:Windows使用SID来表示所有的安全对象(security principa ...
随机推荐
- 分布式监控系统--zabbix
1Zabbix简介 Zabbix 是一个企业级的分布式开源监控方案. 2.监控系统架构 C/S架构 客户端/服务器端,这种架构适合规模较小,处于同一地域的环境 C/P/S 客户端/代理端/服务器端/, ...
- Kubernetes存储之Persistent Volumes简介
简介 管理存储和管理计算有着明显的不同.PersistentVolume子系统给用户和管理员提供了一套API,从而抽象出存储是如何提供和消耗的细节.在这里,我们介绍两种新的API资源:Persiste ...
- github网站介绍、并使用git命令管理github(详细描述)
本章学习: 1)熟悉github网站 2)通过git命令远程管理github, 3)git命令使用ssh key密钥无需输入账号密码 1.首先我们来熟悉github网站 1.1 注册github 登录 ...
- [SinGuLaRiTy] 复习模板-数学
[SinGuLaRiTy-1047] Copyright (c) SinGuLaRiTy 2017. All Rights Reserved. 质因数分解 void solve(int n) { == ...
- 关于 httpUrlConnection 的 setDoOutput 与 setDoInput的区别
httpUrlConnection.setDoOutput(true) httpUrlConnection.setDoInput(true) 这两个方法在develope的httpUrlConnect ...
- 注入理解之APC注入
近期学习做了一个各种注入的MFC程序,把一些心得和体会每天分享一些 APC(Asynchronous procedure call)异步程序调用,在NT中,有两种类型的APCs:用户模式和内核模式.用 ...
- mybatis实战教程二:多对一关联查询(一对多)
多对一关联查询 一.数据库关系.article表和user表示多对一的关系 CREATE TABLE `article` ( `id` ) NOT NULL AUTO_INCREMENT, `user ...
- python3 第十五章 - 数据类型之Sets(集合)
python的官网里对集合的描述是: Python also includes a data type for sets. A set is an unordered collection with ...
- 创建一个离线优先,数据驱动的渐进式 Web 应用程序
原文地址:Build an offline-first, data-driven PWA 译文出自:我的个人博客 概述 在本文中,您将学习如何使用 Workbox 和 IndexedDB 创建离线优先 ...
- 使用copy命令合并二进制文件
CMD下的copy命令可以将一份或多份文件复制到另一个位置. 也具备连接文件的功能. 使用如下命令格式可以将多个二进制文件合并为一个二进制文件: copy /b file1+file2+...+f ...