公司的Server是Windows跟Linux混合著使用,已經快十年了;
我今年初進公司之前,本身就沒有建立AD,平常Exchange都是用手動去建立,甚至檔案伺服器的檔案權限也都是這樣,而且非常混亂,基本上可說是一片原始狀態;
當時向公司高層建議要建立AD,卻被高層打回票,因為對公司(傳統產業、外貿)來說,穩定就不要變動,變動會造成公司的不便;
後來,這個月初高層突然吃錯藥,要我著手規畫公司AD架構的建立,偏偏公司這十年已經發展到超過150人以及150台以上的PC,更慘的是公司的另一位資訊同仁在一周前也離職了,目前剩下我一個人。
現在,在我一個人的狀況下,若要我將公司的DC、AD全部建構起來,所有Server跟PC都要加入網域,我一個人該如何做??還是說請系統廠商來做比較妥當、快速呢??
樓主要有被微軟恐嚇的心理準備
如果不管微軟 那就接下去看
第一 AD的DC主機一般建議會準備2部
AD有五大角色 只能選擇一部存放
也可以平均分給2部存放
小弟的做法一般都是存在一部主機
另一部主機則設定複寫 主要是擔心主要的DC主機掛點之後
馬上可以將五大角色移到另一部主機
接下來就是將exchange主機加到網域裡面
第二 必須將所有主機加到網域裡面以及建立帳號
接下來必須要主管先行討論建立帳號以及群組架構
比方說 公司有經營層 經理 課長 組長 一般使用者
業務部 製造部 品保部諸如此類
所以必須先建立每個人的帳號
接著建立群組帳號 再將使用者帳號加到群組裡面
比方說 業務主管叫 PETER
這個使用者存在 經理以及業務部2個群組底下
接下來就是樓主要開始和主管提出組織規劃
每部主機名稱小弟也會建議部門為開頭接著使用者帳號
舉例來說 業務部主管用的電腦名稱就叫
sales-peter or sales-manger 日後搜尋主機的時候就可以有規則可循
第三 exchange也必須建立使用者信箱 以及群組信箱帳號
群組信箱帳號有一用處
舉例 業務部群組的帳號是 sales@abc.com
sales底下有 peter bill jason
如果有信件寄到sales 則可以讓 peter bill jason3人同時收到信件
第四 接下來就是網域群組規則
一般都會設定密碼複雜度以及使用期限
諸如此類的功能 這部分只能讓樓主自行再慢慢研究
第五 檔案伺服器必須依部門分類
常見檔案類型 一般 密 機密
一般就是屬於大家都能看 所以閱讀開放給 domain user群組即可
至於 密 以及機密等級請樓主自行研判
記住一點 檔案以及目錄可以設定刪除權限
不是每個人都可以在目錄下刪除檔案這點要把握住
150部主機數量很少了
以目前主流AD2008 主機以及帳號起跳數量都是以千來計算的
小弟的公司都是超過樓主的150
而且還有國外的分公司要管理
只是樓主要有心理準備
要是微軟知道了 日後授權費就跑不掉
所以小弟所任職的公司 目前也簽了大量授權
金額實在不小阿.............
IT 越敢花錢,表示 IT 價值越高... XD
錯了
因為微軟已經要準備提告了
所以只好吃下這筆單
jazozazo您好,您說的沒錯,我也很擔心授權費的問題,也向上反映過了,不過,暫時沒下文 = =
另外想請教您:
User profile migration
http://u8526425.wordpress.com/2012/11/22/user-profile-migration/
Q 1. 若150部主機要一次快速的加入網域,該如何做呢??
A 小弟都是一部一部加入網域 手上沒有什麼快速的方法
因為在加入網域過程中會需要輸入使用者帳號及密碼
除非有善心人士可以寫成一支程式提供樓主快速加入網域
Q 2. 若PC加入網域後用網域帳號登入PC,那原本用本機帳號登入後所安裝的程式跟存放的資料,該如何快速的轉移到網域帳號之下呢??
A u8526425已經提供不錯的方法
樓主可以先測試看看再說
如果是小弟不使用工具的狀況下
一開始在本機登入的帳號假設是 PETER
那麼先把 document and setting 底下的PETER目錄改名
接著用PETER帳號登入到網域內
這時又會產生一個 PETER的目錄
然後把2個PETER目錄的名稱對調 即可
如果是WIN7的做法就不是如此 因為有風險
http://moonwulk.blogspot.tw/2010/06/windows-7-userprofile.html
此篇有介紹 可以參考看看
記住要不斷跟長官提醒日後被微軟勒索的問題
不然樓主會過得很辛苦
這是小弟的親身經驗
Dear jazozazo
我這幾天也一直在跟上面長官溝通,好說歹說,只是長官所看的點跟我的似乎是南轅北轍。
不過,還是要謝謝大大您的教導跟經驗分享,讓我獲益良多,謝謝您。
沒AD
哪來的Exchange能用 ?
AD導入是架構整理
要注意帳號的整合與新舊銜接
如果你沒經驗
當然是找廠商會比較妥當
但是要找對廠商
願意幫你看架構
提出規劃
將AD優點最大化
而不是弄兩台DC.幫做本機User profile導向就算是一回事
一、你AD伺服器要建立的服務有那些?(AD可做到的東西很多呢)
二、現行其他類系統,若加入AD之後會不會造成停機時間…等其他問題
三、與現行其他系統結合的可能性及資料庫可能發生的其他問題
四、個人端的資料轉移與備份(從本機端到進網域,有時會有無法預期的狀況發生,要注意)
五、現行個人端PC的系統及公司內授權足不足額?(千萬不要以為不足沒事,小心微軟來Call案)
六、伺服器數量夠不夠…(通常建立後要有備援機,不然AD一死真的…)
七、其他就算了,AD掛了的備援機制?(可以拼…不過....)
八、是否把局部系統虛擬化?(虛擬化可以節省局部設備,但要設備有一定等級才行(最少一台要掛二台VM.....)
外包廠商會比較好
依你的公司來看簡直是打掉重練
而且會出很多問題
到最後全部的問題都丟到你身上
換個角度想,這也是你在公司可以建立IT威信的一個機會,從零開始我想也是一個正面的成長,絕對是對你有利的。不要急,但要事先做好規劃然後再執行。
你現在想做的 我一個人都可以搞定
很想過去做 可惜現在公司不錯 手上還可發揮
你試試自己動手不要靠廠商 不會的買書/上網參考 重點:一點一點進步就好,不要搞砸現在的工作
個人覺得架AD並不難,裝兩台虛擬主機上Windows Server,起DNS再dcpromo就搞定大半了。
問題在前面和後面:
前面的問題:
後面的問題:
委外有委外的好處,但結案後你會發現自己經驗沒累積到,出了問題也不敢動手。
開工前可以Study一下Lynda.com或Trainsignal培養信心,雖然有點緩不濟急,但這是基礎功夫。然後架LAB模擬一下。
建議找個有經驗的人帶著一起作,最差狀況也要抓幾個高手朋友當義務顧問才行。
剛剛打到一半,NB突然沒電了,大致內容與ray2095大2012-11-28 08:56:01 補充的內容差不多,所以不再重覆。
只有一點要強調,因為公司預算有限,硬體及給廠商的技術人力支援費用不可能不給,所以有極大可能高層會刪去授權費用,所以您送上去的簽呈內一定要強調授權的重要性及沒買足授權對公司長遠經營會造成的風險,如果真的沒辦法一次買足,也要作個分期購足的規劃,白紙黑字保護自己。
Dear sam0407
謝謝您的教導,分批採購授權這方式我有提過,上面長官似乎可接受的樣子,只是這次要採購的還包括伺服器硬體,上面長官一看到硬體+軟體的價格,整個就臉色鐵青。= =
P.S 硬體要更換三台,我本想先更換兩台,但是整個價格就很難看,再加上長官認為伺服器沒事,何必要更換它。>"< ( 三台伺服器,最"年輕"的保固期限是2008年10月,哀~)
為什麼要買到三台?是Exchange要順便更版嗎?您也可以考慮不更版延用舊主機。
第二台AD主機的Loading不重,可以找一台現有Loading不會太重的主機兼任。
這樣只要買一台主機就夠了!
或是告訴上層長遠來看如果真的要省錢,建議趁這次導入虛擬化,這次就只買兩台主機,但CPU多買幾顆,RAM也加到最大,明年再編預算買個Stroage,這樣您以後會更輕鬆!
恩恩,sam0407大大說的是,這個方式也不失為是一種好方案,我會向上面長官提出試試看,前提是要讓長官覺得這次花的是小錢,現在不花,等以後出事之後要花的就是大錢了。
你的狀況跟我現在工作的公司差不多
剛進公司的時候網路環境沒 AD
後來自己向上報備了一下
建置 VM 環境
再把兩部 DC 建置起來
內部電腦一部一部慢慢整合進來
包含使用者資料移轉與習慣指導
全公司約130多部個人電腦加上10部 SERVER
FILE SERVER 權限
事務機 AD 帳號整合
資安資產軟體 AD 整合
一個人大約花了近半年時間全數整合完畢
這狀況真的不是每個人可以碰到
若時間允許真的建議自己來
可以學到很多實務上的經驗
以下建議供您參考
先把user加入domain, 再把現有Exchange移轉到新的Exchange(請新準備一台Server)
請準備三台新Server 兩台DC及一台Exchange用
一. AD建立及檔案權限訂定
以上先把user一個一個加入網域, 並訂定一個時間(例如:兩週)請使用者把舊的檔案伺服器上所需要的資料移轉到新的檔案伺服器上.這段時間應該夠你把USER登入DOMAIN.
目前使用者操作應該沒有改變(EMAIL收發不會有問題,檔案伺服器也還在既有的地方)
二. Exchange mail box 搬移
MAIL BOX轉移的部分就需要您花點時間了, 在不影響使用者的情況下做移轉,
另外您的POP3跟SMTP設定是否是用IP還是SERVER NAME? 如果是IP就比較麻煩, 要一個一個改MAIL SERVER位址,如果是使用Server name就好辦了, 直接改DNS紀錄就行了!!
以上供您參考
dear ks1217
這次採購也包含硬體,是要更換之前的舊伺服器,最終問題還是卡在錢、錢、錢。
上面長官就一直在跟我講這個。
那建議你導入虛擬化, 兩台高階主機(RAM大一點)+NAS, 並採購兩套2008 Advance Server, 據微軟授權方案, 一套Advance Server授權可以安裝在四台虛擬機上.再使用P to V工具, 把現有的舊機器移轉到VM上, 再準備一套備份VM的軟體來做備份, 大概就不會有問題了, 人少的話一定要有軟體協助管理! 供您參考
ks1217大大,您說的對,您說的跟樓上的sam0407大大一樣,這是個好方式,我也認同您所說的,是該慢慢來導入虛擬化,而且要加強用軟體協助管理這方面,畢竟剩下一個人,有時候真的會忙不過來,謝謝您提供的寶貴意見,我會試著說服長官"現在省小錢,以後就會損失大錢。" (現在不做,以後就會後悔。XD )
基本上, 上頭長官不瞭解這些東西, 也一定覺得都是在花錢, 記得找三家廠商報價, 分析一下優劣及CP值, 找最便宜那一家採購就對了~ 這樣上司會覺得有省到了~~ 加油啊~
我們公司是採用Novell GroupWise,此系統是建置在Novell Suse Linux Enterprise 11平台,同時支援虛擬與實體平臺。強化的群組功能為業界Exchange最佳替代方案.支援企業級Push Mail,也就是可以用智慧型手機收發Mail,並且同步信箱的信件狀態,通訊錄共享管理與共用資料夾功能,而且支援整合AD帳號。你可以參考以下URL:www.groupwise.com.tw