iT邦幫忙

1

無經驗架設AD,該從何作起?

vekaur 2017-09-13 16:39:2129859 瀏覽

對AD完全無經驗,不會架設,也沒操作過介面
如此,自行架設是否可行?還是該另尋軟體公司架設
目前網內約近二百台電腦

硬體規格如下:
Quad-Core Intel Xeon E5405 2顆
HDD 500GB 7.2K
DDR-II 4GB

想用AD作到的事:
1)電腦帳密集中管理,100天強制使用者修改
2)內網所有伺服器的使用者帳密集中管理,非個別管控
3)可立即中斷使用者電腦的任何服務,避免非自願離職者的惡意破壞與盜拷
4)員工不可任意安裝不明軟體,並由AD直接派發安裝,不需到使用者位置
5)方便使用資產管理系統,可觀看所有電腦內安裝的軟體資訊,和電腦硬體配備等資訊

看更多先前的討論...收起先前的討論...
DDR-II 4GB => 好少,建議至少 16甚至 32GB,我家 10人的小公司,伺服器記憶體都 32GB 裝好裝滿還是用 DDR 3 1600 的,然後 HDD ,換 SSD 吧,這樣的硬體,是PC 嘛,還有 CPU 兩顆是打算順便架 SQL 嘛,建議是都是上 VM 啦,HYBER V 蠻好用的,77x 時代的硬體,AD 是很重要的服務,建議上VM,維護比較方便,就算這個服務要的硬體不高,但也不建議放實體主機上,因為後續很多的維護會因為實體主機的故障而發生中斷
放VM,至少多弄幾台DC 是很容易的,200人的公司,IT經費不該如此拮据啊
上面是硬體的問題,我這邊直接說你會遇到的問題
AD 服務要放 VM 還是 實體,建議你好好思考一下,小弟是NT4 上來的,所以經驗上算蠻熟的
AD 服務要架,就是角色上去了,設定好就好了,但是問題是在用戶端要怎麼上 AD 的網域
你有 200台,我是不知道你打算如何處理個人設定檔,但基本上,個人建議你要跟使用者溝通好,是要全新的設定檔,還是你會幫他們做轉移,這個溝通是所有上AD網域最重要的環節,200台,一天八台,也要一個月才能弄完
你上面講的,都只是 GPO 物件的操作,你還沒想到實體主機光是使用者溝通要怎麼搞,小弟弄過50個人,工廠與辦公室是分開的,光是設定檔要讓使用者無感上AD網域,就要花很多時間,這個部份,你沒溝通好,一個主管幹譙你,你就吃不了兜著走,AD DC 服務要上很快,但用戶端,樓下那些參考資料看看就算了,50個人,我那時想想現在還在流汗,你200個人,我可以很負責任地告訴你,你可能要噴血了,如果個人設定檔沒弄好,不是離職可以解決的
hon2006 iT邦大師 1 級 ‧ 2017-09-13 17:32:13 檢舉
建置ad的費用拿來買備份軟體說不定還有剩
rmko iT邦新手 1 級 ‧ 2017-09-13 19:27:58 檢舉
確實窮嘶發發發大講得很實際,細部設定才是導入成功的關鍵。一天8台可以要有神人般的技術,才有辦法做到 ~
丹尼 iT邦研究生 4 級 ‧ 2017-09-13 23:42:08 檢舉
版主加好友
小弟剛入行一樣 可以一起研究
roylee iT邦高手 1 級 ‧ 2017-09-14 08:02:45 檢舉
hi 用戶端移轉
可以嘗試一下免費工具User Profile Wizard
https://www.forensit.com/domain-migration.html
msnman iT邦研究生 1 級 ‧ 2017-09-14 09:56:44 檢舉
AD是可以逐步達成的,建立AD後不需要一次性將所有帳號建入,可以以部門為單位,一個一個加入網域,並保留原來的設定。雙軌並行。
exchange最好是最後處理。
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
baida0630
iT邦新手 4 級 ‧ 2017-09-13 16:45:36

版上我查了一下有很多相關文章,就隨便貼一篇希望對你有幫助
http://ithelp.ithome.com.tw/questions/10111258

0
補覺鳴詩
iT邦高手 1 級 ‧ 2017-09-13 18:59:37

買一本書 step by step 做起來就好
不難

硬體部分
AD 不需什麼太大的需求
可以參考這份微軟 windows server 2008 的建議
http://download.microsoft.com/download/5/B/C/5BC966BC-47D8-41DF-95F2-FA9A2D816258/Active%20Directory%20Domain%20Services.zip

比較要注意的是,AD 提供很重要的腳色
萬一他掛掉,會導致很多問題
所以備援機制一定要做好

話說我覺得最麻煩的是微軟的授權XD

1
humming
iT邦研究生 1 級 ‧ 2017-09-14 08:30:36

在遙遠的老公司時代,
工務所的電腦,常常被亂灌軟體,甚至拔走記憶體,
所以後來用SERVER2008做AD,做權限控管,
不過因為使用者環境簡單,
所以全台灣約300台電腦,約15個工作天轉換完成,
使用者環境
1.帳密控管90天換密碼
2.NAS公用區及個人備份區設定(每日強制備份)
3.防毒軟體派送
4.神網資產管理軟體(避免硬體被拔如RAM 4G變成1G,硬碟1T變成250G)
5.AUTOCAD網路版
大概是這樣,其他就是印表機等一堆裏裏叩叩的東西,

沒經驗,就找書架環境,實驗到有信心再導入,不然就找SI來協助,因為不知道你的狀況會不會很急,如果不急就弄到確認OK再來導入,急的話,還是找人協助一下比較保險,畢竟,工作難找。

0
runan5678
iT邦研究生 1 級 ‧ 2017-09-14 08:57:39

小補充:

  1. 可以先拿著1,3點的需求和高層橋,獲得首肯之後再去和使用單位討論要如何進行,在client端的部分阻力會比較小
  2. roylee提到的user profile wizard算好用工具,可以減少工作進行時間
  3. AD派發軟體安裝其實微軟的人員都不是很推薦此項功能...
  4. 如果目前的PC未對使用者做權限控管,加入網域時有滿高的機會遇到使用者對本機檔案或空間存取權限的問題(被摧殘過的情況下...)
0
chsinzk
iT邦研究生 2 級 ‧ 2017-09-14 09:53:03

想到做AD就有滿滿的痛....因為我是底層收尾人員

當年也是公司請低價請SI人原來做USER端的帳號轉換

工具也是User Profile Wiz

悲劇點在於 原本USER都是admin權限,後來要降USER
加上用那一套工具的後遺症

1.轉換後可能會出現...資源回收桶壞掉
2.OFFICE2003..出現缺檔
3.降權限之後Adobe Flash 沒有權限更新,導致自動更新時會Flash被移除但沒有權限安裝
4.電腦名稱重覆,導致無法正常登入
5.AD伺服器不知名異常,導致連線分享資料夾....無法正常認證權限
6.還有一些不知明問題,導致要重建AD帳號環境

2 應該是微軟的問題
換使用者會要你重裝

4 單純是人為因素吧

0
as900
iT邦研究生 4 級 ‧ 2017-09-19 08:31:47

AD 的搭建不难的,网上找一些基础知识和搭建的文档,基本上可以独立完成了。

关于你的目的:
前三个实现起来不是很难,
第 4 条,完全禁止软件安装,这个实现起来有点困难,一般的做法是不给本地管理员权限,但同样,有些需要管理员权限的软件也没法运行了;同时,这个方法不能限制不需要管理员权限的软件安装,如,绿色软件;
第 5 条,这个可能需要借助微软的其它产品了,如 System Center Configuration Manager,或者第三方软件来实现。

我要發表回答

立即登入回答