iT邦幫忙

0

超過150人的公司要建立AD架構,該如何做??

toend 2012-11-26 21:32:4523030 瀏覽

公司的Server是Windows跟Linux混合著使用,已經快十年了;
我今年初進公司之前,本身就沒有建立AD,平常Exchange都是用手動去建立,甚至檔案伺服器的檔案權限也都是這樣,而且非常混亂,基本上可說是一片原始狀態;
當時向公司高層建議要建立AD,卻被高層打回票,因為對公司(傳統產業、外貿)來說,穩定就不要變動,變動會造成公司的不便;
後來,這個月初高層突然吃錯藥,要我著手規畫公司AD架構的建立,偏偏公司這十年已經發展到超過150人以及150台以上的PC,更慘的是公司的另一位資訊同仁在一周前也離職了,目前剩下我一個人。

現在,在我一個人的狀況下,若要我將公司的DC、AD全部建構起來,所有Server跟PC都要加入網域,我一個人該如何做??還是說請系統廠商來做比較妥當、快速呢??

colorlife iT邦新手 5 級 ‧ 2014-04-12 14:35:03 檢舉
我們公司是採用Novell GroupWise,此系統是建置在Novell Suse Linux Enterprise 11平台,同時支援虛擬與實體平臺。強化的群組功能為業界Exchange最佳替代方案.支援企業級Push Mail,也就是可以用智慧型手機收發Mail,並且同步信箱的信件狀態,通訊錄共享管理與共用資料夾功能,而且支援整合AD帳號。你可以參考以下URL:www.groupwise.com.tw
37
jazozazo
iT邦高手 1 級 ‧ 2012-11-26 22:48:21
最佳解答

樓主要有被微軟恐嚇的心理準備
如果不管微軟 那就接下去看

第一 AD的DC主機一般建議會準備2部
AD有五大角色 只能選擇一部存放
也可以平均分給2部存放
小弟的做法一般都是存在一部主機
另一部主機則設定複寫 主要是擔心主要的DC主機掛點之後
馬上可以將五大角色移到另一部主機
接下來就是將exchange主機加到網域裡面

第二 必須將所有主機加到網域裡面以及建立帳號
接下來必須要主管先行討論建立帳號以及群組架構
比方說 公司有經營層 經理 課長 組長 一般使用者
業務部 製造部 品保部諸如此類
所以必須先建立每個人的帳號
接著建立群組帳號 再將使用者帳號加到群組裡面
比方說 業務主管叫 PETER
這個使用者存在 經理以及業務部2個群組底下
接下來就是樓主要開始和主管提出組織規劃
每部主機名稱小弟也會建議部門為開頭接著使用者帳號
舉例來說 業務部主管用的電腦名稱就叫
sales-peter or sales-manger 日後搜尋主機的時候就可以有規則可循

第三 exchange也必須建立使用者信箱 以及群組信箱帳號
群組信箱帳號有一用處
舉例 業務部群組的帳號是 sales@abc.com
sales底下有 peter bill jason
如果有信件寄到sales 則可以讓 peter bill jason3人同時收到信件

第四 接下來就是網域群組規則
一般都會設定密碼複雜度以及使用期限
諸如此類的功能 這部分只能讓樓主自行再慢慢研究

第五 檔案伺服器必須依部門分類
常見檔案類型 一般 密 機密
一般就是屬於大家都能看 所以閱讀開放給 domain user群組即可
至於 密 以及機密等級請樓主自行研判
記住一點 檔案以及目錄可以設定刪除權限
不是每個人都可以在目錄下刪除檔案這點要把握住

150部主機數量很少了
以目前主流AD2008 主機以及帳號起跳數量都是以千來計算的
小弟的公司都是超過樓主的150
而且還有國外的分公司要管理
只是樓主要有心理準備
要是微軟知道了 日後授權費就跑不掉
所以小弟所任職的公司 目前也簽了大量授權
金額實在不小阿.............

看更多先前的回應...收起先前的回應...

IT 越敢花錢,表示 IT 價值越高... XD

jazozazo iT邦高手 1 級 ‧ 2012-11-27 11:11:04 檢舉

錯了
因為微軟已經要準備提告了
所以只好吃下這筆單

toend iT邦新手 5 級 ‧ 2012-11-27 19:46:09 檢舉

jazozazo您好,您說的沒錯,我也很擔心授權費的問題,也向上反映過了,不過,暫時沒下文 = =
另外想請教您:

  1. 若150部主機要一次快速的加入網域,該如何做呢??
  2. 若PC加入網域後用網域帳號登入PC,那原本用本機帳號登入後所安裝的程式跟存放的資料,該如何快速的轉移到網域帳號之下呢??
u8526425 iT邦大師 1 級 ‧ 2012-11-27 21:25:20 檢舉
jazozazo iT邦高手 1 級 ‧ 2012-11-27 22:17:35 檢舉

Q 1. 若150部主機要一次快速的加入網域,該如何做呢??
A 小弟都是一部一部加入網域 手上沒有什麼快速的方法
因為在加入網域過程中會需要輸入使用者帳號及密碼
除非有善心人士可以寫成一支程式提供樓主快速加入網域
Q 2. 若PC加入網域後用網域帳號登入PC,那原本用本機帳號登入後所安裝的程式跟存放的資料,該如何快速的轉移到網域帳號之下呢??
A u8526425已經提供不錯的方法
樓主可以先測試看看再說
如果是小弟不使用工具的狀況下
一開始在本機登入的帳號假設是 PETER
那麼先把 document and setting 底下的PETER目錄改名
接著用PETER帳號登入到網域內
這時又會產生一個 PETER的目錄
然後把2個PETER目錄的名稱對調 即可

如果是WIN7的做法就不是如此 因為有風險
http://moonwulk.blogspot.tw/2010/06/windows-7-userprofile.html
此篇有介紹 可以參考看看

記住要不斷跟長官提醒日後被微軟勒索的問題
不然樓主會過得很辛苦
這是小弟的親身經驗

toend iT邦新手 5 級 ‧ 2012-11-29 19:33:34 檢舉

Dear jazozazo
我這幾天也一直在跟上面長官溝通,好說歹說,只是長官所看的點跟我的似乎是南轅北轍。
不過,還是要謝謝大大您的教導跟經驗分享,讓我獲益良多,謝謝您。

16
dpanaben
iT邦新手 1 級 ‧ 2012-11-26 21:48:51

第一件事就是先做規劃

14
u8526425
iT邦大師 1 級 ‧ 2012-11-26 23:50:52

沒AD
哪來的Exchange能用 ?

AD導入是架構整理
要注意帳號的整合與新舊銜接
如果你沒經驗
當然是找廠商會比較妥當
但是要找對廠商
願意幫你看架構
提出規劃
將AD優點最大化
而不是弄兩台DC.幫做本機User profile導向就算是一回事

花輪 iT邦大師 1 級 ‧ 2012-11-27 12:24:35 檢舉

u8526425提到:
沒AD
哪來的Exchange能用 ?

我也覺得奇怪..但後來一想,EX5.5 是不需要 AD 的...
十年~差不多啦...

18
oowo
iT邦高手 1 級 ‧ 2012-11-27 08:16:29

一、你AD伺服器要建立的服務有那些?(AD可做到的東西很多呢)
二、現行其他類系統,若加入AD之後會不會造成停機時間…等其他問題
三、與現行其他系統結合的可能性及資料庫可能發生的其他問題
四、個人端的資料轉移與備份(從本機端到進網域,有時會有無法預期的狀況發生,要注意)
五、現行個人端PC的系統及公司內授權足不足額?(千萬不要以為不足沒事,小心微軟來Call案)
六、伺服器數量夠不夠…(通常建立後要有備援機,不然AD一死真的…)
七、其他就算了,AD掛了的備援機制?(可以拼…不過....)
八、是否把局部系統虛擬化?(虛擬化可以節省局部設備,但要設備有一定等級才行(最少一台要掛二台VM.....)

8
ak02
iT邦研究生 4 級 ‧ 2012-11-27 09:22:14

外包廠商會比較好
依你的公司來看簡直是打掉重練
而且會出很多問題
到最後全部的問題都丟到你身上

toend iT邦新手 5 級 ‧ 2012-11-27 19:26:15 檢舉

這我也有列入考量之中,只是公司似乎有其他考量,說穿了就是:錢。

10
stonecode
iT邦研究生 5 級 ‧ 2012-11-27 09:39:18

換個角度想,這也是你在公司可以建立IT威信的一個機會,從零開始我想也是一個正面的成長,絕對是對你有利的。不要急,但要事先做好規劃然後再執行。

toend iT邦新手 5 級 ‧ 2012-11-27 19:31:04 檢舉

公司目前希望的是,若是要整個建立起來,時程不能耗太久,越短越好,而且這期間絕對不能影響到公司員工的日常作業,這可苦了我了。
因為在短時間內要整個做完,而且中間不能有一個問題,要不然就天下大亂,所以這也是在我來之前,都沒其他同事敢亂動的原因。

4
louis1w
iT邦新手 3 級 ‧ 2012-11-27 13:26:42

你現在想做的 我一個人都可以搞定
很想過去做 可惜現在公司不錯 手上還可發揮
你試試自己動手不要靠廠商 不會的買書/上網參考 重點:一點一點進步就好,不要搞砸現在的工作

global iT邦新手 5 級 ‧ 2012-11-27 16:32:23 檢舉

有需要外包的話 我可以接案

12
ray2095
iT邦新手 4 級 ‧ 2012-11-27 17:41:33

個人覺得架AD並不難,裝兩台虛擬主機上Windows Server,起DNS再dcpromo就搞定大半了。
問題在前面和後面:
前面的問題:

  1. 效益評估 (授權費用)
  2. 架構規劃
  3. 導入方法、時程、資源及支援

後面的問題:

  1. 將 150台 Clients 加入 AD ! (好恐怖..)
  2. 整合Exchange Server (問題會比較多,需要一點點經驗)
  3. File Sharing 權限、Quota...
  4. 管理、維護、備份、GPO....

委外有委外的好處,但結案後你會發現自己經驗沒累積到,出了問題也不敢動手。
開工前可以Study一下Lynda.com或Trainsignal培養信心,雖然有點緩不濟急,但這是基礎功夫。然後架LAB模擬一下。
建議找個有經驗的人帶著一起作,最差狀況也要抓幾個高手朋友當義務顧問才行。

toend iT邦新手 5 級 ‧ 2012-11-27 19:37:41 檢舉

您好,你說的正是目前的癥結點,
您所說的《前面的問題》,就是公司最在意的問題,如:錢、時程。
《後面的問題》,也就是我在意的,如:150台Clients加入AD、整合Exchange Server、資料權限的重整。
我是希望能自己動手做,藉此培養能力跟經驗,但是知道目前自己的能力有限,再加上公司不允許我慢慢來做,所以才會認為是否一定要外包才是最佳的解決方案。

6
sam0407
iT邦高手 2 級 ‧ 2012-11-28 09:47:44

剛剛打到一半,NB突然沒電了,大致內容與ray2095大2012-11-28 08:56:01 補充的內容差不多,所以不再重覆。
只有一點要強調,因為公司預算有限,硬體及給廠商的技術人力支援費用不可能不給,所以有極大可能高層會刪去授權費用,所以您送上去的簽呈內一定要強調授權的重要性及沒買足授權對公司長遠經營會造成的風險,如果真的沒辦法一次買足,也要作個分期購足的規劃,白紙黑字保護自己。

toend iT邦新手 5 級 ‧ 2012-11-29 19:39:56 檢舉

Dear sam0407
謝謝您的教導,分批採購授權這方式我有提過,上面長官似乎可接受的樣子,只是這次要採購的還包括伺服器硬體,上面長官一看到硬體+軟體的價格,整個就臉色鐵青。= =
P.S 硬體要更換三台,我本想先更換兩台,但是整個價格就很難看,再加上長官認為伺服器沒事,何必要更換它。>"< ( 三台伺服器,最"年輕"的保固期限是2008年10月,哀~)

sam0407 iT邦高手 2 級 ‧ 2012-11-30 09:10:03 檢舉

為什麼要買到三台?是Exchange要順便更版嗎?您也可以考慮不更版延用舊主機。
第二台AD主機的Loading不重,可以找一台現有Loading不會太重的主機兼任。
這樣只要買一台主機就夠了!

或是告訴上層長遠來看如果真的要省錢,建議趁這次導入虛擬化,這次就只買兩台主機,但CPU多買幾顆,RAM也加到最大,明年再編預算買個Stroage,這樣您以後會更輕鬆!

toend iT邦新手 5 級 ‧ 2012-11-30 14:37:23 檢舉

恩恩,sam0407大大說的是,這個方式也不失為是一種好方案,我會向上面長官提出試試看,前提是要讓長官覺得這次花的是小錢,現在不花,等以後出事之後要花的就是大錢了。

2
sean2665
iT邦新手 4 級 ‧ 2012-11-28 16:16:05

你的狀況跟我現在工作的公司差不多
剛進公司的時候網路環境沒 AD
後來自己向上報備了一下
建置 VM 環境
再把兩部 DC 建置起來
內部電腦一部一部慢慢整合進來
包含使用者資料移轉與習慣指導
全公司約130多部個人電腦加上10部 SERVER
FILE SERVER 權限
事務機 AD 帳號整合
資安資產軟體 AD 整合
一個人大約花了近半年時間全數整合完畢

這狀況真的不是每個人可以碰到
若時間允許真的建議自己來
可以學到很多實務上的經驗

toend iT邦新手 5 級 ‧ 2012-11-29 19:29:51 檢舉

半年!?我公司高層絕對無法允許這樣的時程。
不過還是謝謝您,很感謝您的經驗分享。^^

4
ks1217
iT邦新手 2 級 ‧ 2012-11-29 15:54:25

以下建議供您參考
先把user加入domain, 再把現有Exchange移轉到新的Exchange(請新準備一台Server)
請準備三台新Server 兩台DC及一台Exchange用
一. AD建立及檔案權限訂定

  1. 先把兩部DC架好
  2. 安裝新版的Exchange並加入新的AD DOMAIN (假設您安裝最新的Exchange 2010).
  3. 確認所有部門群組及帳號(要張組織表),開始建立帳號最好與現有Exchange email帳號一樣因為建立AD帳號時會自動在Exchange建同樣的mail box
  4. 把複寫DC當作檔案伺服器,並設定與既有的檔案伺服器相對應的資料匣,並暫時先分享給所有人存取.
  5. User Profile的部分可以利用微軟提供的工具User Profile Wizard, 可以把使用者的Profile移轉到網域帳號, 一位user大概不到十分鐘就可以轉移(前提是你要先能登入使用者電腦,才能執行這個工具)
  6. 登入DOMAIN後, 可以指定使用者自動連線網路磁碟機到新的檔案伺服器,以利檔案資料轉移.

以上先把user一個一個加入網域, 並訂定一個時間(例如:兩週)請使用者把舊的檔案伺服器上所需要的資料移轉到新的檔案伺服器上.這段時間應該夠你把USER登入DOMAIN.
目前使用者操作應該沒有改變(EMAIL收發不會有問題,檔案伺服器也還在既有的地方)

二. Exchange mail box 搬移

  1. Exchange 5.5 不能直接轉移MAIL BOX到 Exchange 2010 , 需要先移轉到Exchange 2003,再轉移到新安裝的Exchange2010 (利用信箱移轉工具)

MAIL BOX轉移的部分就需要您花點時間了, 在不影響使用者的情況下做移轉,
另外您的POP3跟SMTP設定是否是用IP還是SERVER NAME? 如果是IP就比較麻煩, 要一個一個改MAIL SERVER位址,如果是使用Server name就好辦了, 直接改DNS紀錄就行了!!

以上供您參考

看更多先前的回應...收起先前的回應...
toend iT邦新手 5 級 ‧ 2012-11-29 19:42:06 檢舉

dear ks1217
這次採購也包含硬體,是要更換之前的舊伺服器,最終問題還是卡在錢、錢、錢。
上面長官就一直在跟我講這個。

ks1217 iT邦新手 2 級 ‧ 2012-11-30 09:48:38 檢舉

那建議你導入虛擬化, 兩台高階主機(RAM大一點)+NAS, 並採購兩套2008 Advance Server, 據微軟授權方案, 一套Advance Server授權可以安裝在四台虛擬機上.再使用P to V工具, 把現有的舊機器移轉到VM上, 再準備一套備份VM的軟體來做備份, 大概就不會有問題了, 人少的話一定要有軟體協助管理! 供您參考

toend iT邦新手 5 級 ‧ 2012-11-30 14:41:45 檢舉

ks1217大大,您說的對,您說的跟樓上的sam0407大大一樣,這是個好方式,我也認同您所說的,是該慢慢來導入虛擬化,而且要加強用軟體協助管理這方面,畢竟剩下一個人,有時候真的會忙不過來,謝謝您提供的寶貴意見,我會試著說服長官"現在省小錢,以後就會損失大錢。" (現在不做,以後就會後悔。XD )

ks1217 iT邦新手 2 級 ‧ 2012-11-30 15:37:00 檢舉

基本上, 上頭長官不瞭解這些東西, 也一定覺得都是在花錢, 記得找三家廠商報價, 分析一下優劣及CP值, 找最便宜那一家採購就對了~ 這樣上司會覺得有省到了~~ 加油啊~

kiwiaa iT邦研究生 4 級 ‧ 2013-11-22 13:45:42 檢舉
  1. 建議找外包或顧問處裡 盲點會比較少
  2. 有需要可找我 九月份才剛幫一間電子製造商做完整合 -
    包括 AD & Exchange & Database & SharePoint 等基礎 IT 架構
    另外把 475 部左右 PC 自 XP 換成 Win 7 Ent 版 (不到一小時時間)
    重點是 軟體授權費自該公司原預估的二千七百萬 我 DOWN 到二百三十六萬處理掉
    還是純正版
colorlife iT邦新手 5 級 ‧ 2014-04-12 14:34:38 檢舉

我們公司是採用Novell GroupWise,此系統是建置在Novell Suse Linux Enterprise 11平台,同時支援虛擬與實體平臺。強化的群組功能為業界Exchange最佳替代方案.支援企業級Push Mail,也就是可以用智慧型手機收發Mail,並且同步信箱的信件狀態,通訊錄共享管理與共用資料夾功能,而且支援整合AD帳號。你可以參考以下URL:www.groupwise.com.tw

我要發表回答

立即登入回答