iT邦幫忙

1

總公司&分公司-AD架構觀念問題

第一次發問,盡量圖文並茂表示,若有說明不清楚的我再補充,請先進們提供各位的想法,謝謝~~
*補充1:想問的情境建立在:總公司與分公司都是有各自的Domain的環境下
1.請問下面兩種規劃
A.分公司B在子網域
B.位在平行的另一個Root domain
這兩種架構的差異或優缺點在哪?
https://ithelp.ithome.com.tw/upload/images/20200428/20126683YZwwZRJYDW.jpg
https://ithelp.ithome.com.tw/upload/images/20200428/20126683S7ZLPd0Cel.jpg
2.想請問另一種情形,如果都是規劃在同一個Tree下面
A.Root是總公司
B.Root建一個單純管理用的domain
也想問這兩種架構的差異或優缺點在哪?
https://ithelp.ithome.com.tw/upload/images/20200428/20126683ZiSFrQuB7S.jpg
https://ithelp.ithome.com.tw/upload/images/20200428/20126683FtowCfqOqq.jpg

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
雷伊
iT邦高手 1 級 ‧ 2020-04-28 16:02:53

AD的架構我不是很熟悉,圖中未標明總公司與分公司是否同Domain?
走VPN的情況下,分公司設置RODC是可行的
若為了Exchange去切子網域大可不必,在公認網域新增子公司網域即可
整個架構要集中在總公司控管也行,我是不建議搞子網域,(信任這兩個字很奇妙)前公司其它的子公司曾經發生悲劇誤刪重要的系統管理員群組

我覺得該考慮的是DC備援問題,雲端搞一台VM也是可行的

歡迎你來!

抱歉沒說明清楚,總公司與分公司都是有各自的Domain
主要是想問在多Domain的環境下的規劃差異,謝謝您的回覆
我馬上修改一下文章說明~

雷伊 iT邦高手 1 級 ‧ 2020-04-28 16:22:30 檢舉

長痛不如短痛,若子公司用戶不多的話可考慮合併在同一個網域,有時候改變就是一個大工程,歷代IT都不願意變動所以你才會這麼辛苦。

0
zero
iT邦好手 1 級 ‧ 2020-04-28 18:23:02

差在你有沒有需求跟技術觀念搞定而已,不同Domain請把他當作是不同的公司來看,

你的公司要怎麼信任外部的網域帳戶?,換成門禁系統會不會讓你比較容易理解一些?

別家公司的門禁卡你家的門禁系統要怎麼信任這張卡,

讓他刷你們家的門禁還可以進來?

至於子網域這個東西就是微軟幫你把這層信任關係做好預設的設定,

免得你誤操作導致掛掉,

這個子網域的系統微軟已經講了超多年的,台灣我也沒看他普及過,

主要是管理人數沒到,還有設定跟架構複雜不方便管理,


如果要設定信任關係,讓兩邊的系統可以互相運作,

我會建議你乾脆直接VPN過去對Server操作,

RODC為何會出現,就是因為信任關係容易建置但很難維護,

哪一天設定打架了你問題找半天,才發現是信任關係導致系統設定相衝你會頭很痛

如果你Windows Server Domain 夠熟,可以測試看子網域作往下一層就好,

摸懂之後你再自己想想自己的環境是否有這個需求,

大部份都卡在需求就沒了,

沒有什麼太剛性的需求會用到信任關係還有子網域這兩種架構

0
akqj
iT邦新手 5 級 ‧ 2020-04-29 08:03:47

提供下列建議:

  1. 分公司需使用自己的群組原則的話,分公司建立子網域。
  2. 如果公司電腦及人員數量不多,且可套用最上層之群組原則的話,建議在同一網域,但每個子公司建立一作Site,以避免彼此間網路斷網造成無法登入網域。
  3. 總公司一般都設定為Root網域,毋需再建立一個Root網域。
0
msnman
iT邦研究生 1 級 ‧ 2020-04-29 08:21:46

簡單的說就是
兩個不同根的網域需要建立信任關係,才能相互使用對方的資源,及在對方的電腦中登入。

一個根底下的兩個子網域,天生就有相互信任關係,所以,只要有設定共用,資源就可以共享,也可以用對方的電腦登入。

我要發表回答

立即登入回答