Replikacja – czyli podróż przez katalog tam i z powrotem

Slides:



Advertisements
Podobne prezentacje
Usługa Active Directory
Advertisements

Procedury wyzwalane Procedura wyzwalana (ang. trigger) - stanowi kod użytkownika przechowywany wewnątrz bazy i uruchamiany w określonych sytuacjach np.
Podstawowe pojęcia związane z Active Directory
Sieci komputerowe Wstęp Piotr Górczyński 20/09/2003.
SMARTEAM Opracował: Dr inż. Jacek Habel.
„Migracja środowisk Microsoft NT/Active Directory/Exchange oraz SharePoint do nowych wersji przy użyciu narzędzi Quest Software” Grzegorz Szafrański Product.
Microsoft Professional Developer Days 2004
ADAM Active Directory w trybie aplikacyjnym
Uwierzytelnianie i autoryzacja dostępu do portali
SIECI KOMPUTEROWE (SieKom) PIOTR MAJCHER WYŻSZA SZKOŁA ZARZĄDZANIA I MARKETINGU W SOCHACZEWIE Zarządzanie.
SIECI KOMPUTEROWE (SieKom) PIOTR MAJCHER WYŻSZA SZKOŁA ZARZĄDZANIA I MARKETINGU W SOCHACZEWIE PODSTAWOWE.
Microsoft Exchange Server 2003 Obieg dokumentów
Mechanika dzielenia na podsieci. Wykład 6
Proxy (WWW cache) Sieci Komputerowe
Microsoft WinFS – nowy system plików, zasada działania. Wojtek Galek.
Usługa Windows Server Update Services (WSUS)
Konfiguracja polcenie SUDO
Panel sterowania.
USŁUGA FTP 1. Definicja FTP. FTP (File Transfer Protocol, ang. protokół transmisji plików) jest protokołem typu klient-serwer, który umożliwia przesyłanie.
Novell Account Management 3.0
ACTIVE DIRECTORY Definicja Active Directory.
PRACA W DOMENIE Różnice użytkowe między pracą w domenie i grupie roboczej. 1. Ekran logowania. - wciśnięcie klawiszy [Ctrl+Alt+Delete], a następnie podanie.
SIEĆ P2P 1. Definicja sieci równouprawnionej. To taka sieć, która składa się z komputerów o takim samym priorytecie ważności, a każdy z nich może pełnić.
Modelowanie w Visual Studio 2010
Microsoft Lync Server Efektywna komunikacja. Konferencje internetowe.
Windows 8 … czas na zmiany
Active Directory Domain Controler (AD DC)
Co w biurze piszczy … RODC
Moduł 3: Zarządzanie grupami
Zarządzanie dostępem do zasobów
Web Serwisy w praktyce Technologie internetowe ( )
Tomek Onyszko Microsoft Services | W2K.PL
Administracja linux-em
WSPARCIE DLA BIZNESU / STR. 2 Mikołaj Gomółka UpGreat Systemy Komputerowe Sp. z o.o Poznań, ul Ostrobramska 22 Tel Faks: 0-61.
Ups, właśnie skasowałem to konto
Wirtualna baza SQL zgodna z SQL Server SQL as a Service
Tworzenie nowych kont lokalnych i domenowych, oraz zarządzanie nimi
Dokumentacja do obsługi PWI (nowa wersja aplikacji)
Moduł 2: Zarządzanie kontami użytkowników i komputerów
Linux - polecenia.
Dysk fizyczny i logiczny
S.J. Szarża - Serwis WWW Serwis oparty o system CMS.
Serwis poświęcony korepetycjom. Przemysław Mrówczyński Maciej Raszka Technologie internetowe.
Mariusz Maleszak MCP | MCTS | MCITP | MCT
Prezentacja i szkolenie
System raportowania, ewaluacji oraz badania satysfakcji Klienta.
Co nowego w klastrach Windows Server 8
Instrukcja USOS Ankiety wersja by Marek Opacki.
MICROSOFT Access TWORZENIE MAKR
18/11/ Języki programowania 1 Piotr Górczyński Kontrolki.
Administrowanie serwerem sieci lokalnej
Toruń 28/ Terminologia używana w Regulaminie Zadania Operatora PIONIER.Id Zadania operatora regionalnego Ważniejsze zapisy dotyczące członków.
Środowisko pracy informatyka zima 2014
Clustering Technologia klastrowa - architektura łącząca serwery i urządzenia pamięci masowych w celu zwiększenia niezawodności, bezpieczeństwa i wydajności.
1. Logowanie z usługą Active Directory. a) logowanie do domeny Windows 2003 Server odbywa się znacznie szybciej niż w poprzednich wersjach. b) nie ma odwołania.
Komendy SQL do pracy z danymi
Serwery Aplikacji Bezpieczeństwo w Aplikacjach.NET uruchamianych pod IIS Arkadiusz Popa, WMiI, UŁ.
POUFNE. Dystrybucja wyłącznie do partnerów objętych umową o zachowaniu poufności. Firma Microsoft nie udziela żadnych gwarancji, wyraźnych ani domniemanych.
© 2012 Microsoft Corporation. Wszelkie prawa zastrzeżone. Dodawanie kontaktu Lista Kontakty upraszcza komunikację i umożliwia sprawdzenie statusu obecności.
Znajdowanie pokoju i wchodzenie do niego Skorzystaj z funkcji wyszukiwania programu Lync w celu znalezienia pokojów, do których masz dostęp. 1.W oknie.
Zagrożenia komputera w sieci
Podręczna karta informacyjna dotycząca funkcji wideo Rozpoczynanie połączenia wideo 1.Zatrzymaj wskaźnik na zdjęciu kontaktu i kliknij przycisk kamery.
Projektowanie skalowalnych architektur z wykorzystaniem zaawansowanych technik DDD Michał Mac macmichal.pl.
Prezentacja na temat: Narzedzia do naprawy systemu.
Instalacja i konfiguracja kontrolera domeny. Jest to komputer, na którym uruchomiono usługę Active Directory W małej sieci wystarczy jeden kontroler w.
T. 18. E Proces DGA - Działania (operatorka).
Jak zaplanować raporty użycia w EBSCOadmin
Logowanie się do systemu
PODSTAWOWE ZARZĄDZANIE KOMPUTERAMI Z SYSTEMEM WINDOWS
AudaPad / AudaShare AudaShare PRO (2.8)
Zapis prezentacji:

Replikacja – czyli podróż przez katalog tam i z powrotem Tomasz Onyszko Senior Consultant | Microsoft

O mnie ... … przy klawiaturze od dobrych 18 lat, z tego ostatnie 9 zawodowo … grafomańsko prowadzę blog W2K.PL (jak i angielską wersję na stronach DirTeam.Com) … udzielam się czasami na wss.pl (5.5k+ ) i grupach Usenet … w wolnych od powyższego chwilach pracuję w Microsoft Consulting Services jako Senior Consultant (Identity & Access Management) Speakers: Please use this slide as a master slide.

Agenda Anatomia DC Topologia replikacji Mechanika raplikacji Linked Value Replication (LVR) Urgent replication Replikacja haseł Speakers: This slide is ONLY for agenda. Use next slide to all presentations slides.

Anatomia DC

DC jaki jest każdy widzi ... FQDN ... czyli po prostu nazwa DNS: MTSLHFDC01.W2K.PL NTDS.DIT Kontekst domeny Partycje aplikacyjne DC GUID: objectGUID: 04b1beca-e875-4378-8fd2-59f7b98c13e8; Invocation ID: invocationId: 04b1beca-e875-4378-8fd2-59f7b98c13e8; Partycje katalogu: DN: DC=W2K, ...... DN:DC=Configuration, ....

Identyfikatory DC DC GUID: Wartość atrybutu objectGUID instancji obiektu NTDSDSA kontrolera Identyfikator rejestrowany w ramach _msdcs Rekord wymagany do poprawnej replikacji Używany w ramach Topologii replikacji generowanej przez KCC High-Watermark Vector (HVM) Niezmienny w okresie życia DC NTDS == Domain Information Tree (Table) NTDS.DIT Kontekst domeny Partycje aplikacyjne

Identyfikatory DC Invocation ID Wartość atrybut invocationID instancji obiektu NTDSDSA kontrolera Domyślnie taki sam jak DC GUID Zmieniany po: Odtworzeniu bazy danych DC (poprawnym !!!) Re-host partycji aplikacyjnej (+, -, +) Wymuszoniu przez wpis w rejestrze Poprzednie wartości przechowywane są w retiredReplDSASignatures NTDS == Domain Information Tree (Table) NTDS.DIT Kontekst domeny Partycje aplikacyjne

Naming Context (NC) Kontekst nazewniczy (NC) Partycja katalogu LDAP Partycje w ramach bazy danych DIT DIT == Directory Information Tree Wyznaczają granice replikacji danych Typy Domeny Konfiguracji Schemat Aplikacyjna NDNC == Non-Domain Naming Context Kontrolowany zakres replikacji Pokazać na szybko w LDP.EXE gdzie to wszystko się znajduje NTDS.DIT Kontekst domeny Partycje aplikacyjne

Topologia replikacji

Metoda replikacji Replikacja katalogu (Intra-site) == Notify & pull Zmiany wprowadzone na DC1 DC1 wysyła powiadomienie do partnerów replikacji (DC2) (notify) W ramach lokacji: Windows 2000: 5 minut (+ 30 sek) Windows 2003 i późniejsze: 15 sekund (+ 5 sek) DC2 żąda zmian (pull) DC1 wysyła zmiany do DC1 W przypadku replikacji Inter-site brak powiadmień (domyślnie) == Store & Forward Replikacja wg ustalonego harmonogramu NTDS == Domain Information Tree (Table)

Topologia replikacji Topologia replikacji generowana jest przez KCC \ ISTG KCC == Knowledge Consistancy Checker ISTG == Inter-Site Topology Generator Rola przydzielana per-site Domyślnie pierwszy DC w lokacji, chyba że: Zostanie zmieniony przez administratora: nTDSSiteSettings -> interSiteTopologyGenerator Nastąpi failover w wyniku braku oznak życia obecnego ISTG Topologia replikacji generowana w oparciu o obiekty lokacji (site), łączy (site links) i powiązanych z nimi kosztem (cost) NTDS == Domain Information Tree (Table)

Tworzona według kolejności GUID DC Topologia intra-site DC2 DC5 DC1 Powyżej 7 DC w ramach lokacji dodawane są dodatkowe obiekty połączeń (losowo) DC3 DC4 DC6 Tworzona według kolejności GUID DC

Change notification Replikacja inter-site domyślnie podlega harmonogramowi Możliwe jest włączenie powiadomień o zmianach: Atrybut options: Obiektu łącza (site link): 1 bit (0001) Obiektu połączenia (connection): 3 bit (0100) Wymaga wydajnego łącza WAN Efektywnie replikacja jak w ramach jednej lokacji NTDS == Domain Information Tree (Table)

Mechanika replikacji

Replikacja katalogu AD Multimaster Oparta na numerach sekwencyjnych USN Dotyczy Utworzenia \ zmian obiektów Poza atrybutami „non-replicated” Usunięcie obiektu Poprzez obiekty „tombstone” Poza obietami tymczasowymi Originating update Informacja o DC, na którym dokonana została zmiana Replicated update Wszystkie inne zmiany NTDS == Domain Information Tree (Table)

USN Update Sequence Number 64-bitowy numer Utrzymywany lokalnie dla każdego DC Przypisany do każdej wykonanej transakcji Niezależne od czasu Do czasu  USN przypisane do obiektu usnCreated, usnChanged USN przypisane do atrybutu Lokalny USN, originating USN NTDS == Domain Information Tree (Table)

DB GUID == InvocationID Jak to działa? Dodanie nowego użytkownika: DC: DC 1 Lokalny USN: 1000 USN: 1000 usnCreated = 1000 usnChanged = 1000 Atrybut Wartość USN # Wersji Czas Originating DC GUID Originating USN Name Jan Kowalski 1000 1 <time> <DC1 DB GUID> Sn Kowalski givenName Jan samAccountName Jan.kowalski NTDS == Domain Information Tree (Table) DB GUID == InvocationID

DB GUID == InvocationID Jak to działa? Replikacja nowego użytkownika DC: DC2 Lokalny USN: 2500 USN: 2500 usnCreated = 2500 usnChanged = 2500 Atrybut Wartość USN # Wersji Czas Originating DC GUID Originating USN Name Jan Kowalski 2500 1 <time> <DC1 DB GUID> 1000 Sn Kowalski givenName Jan samAccountName Jan.kowalski NTDS == Domain Information Tree (Table) DB GUID == InvocationID

DB GUID == InvocationID Jak to działa? Zmiana atrybutu obiektu na DC2 USN: 2501 givenName: Marian givenName: Jan usnCreated = 2500 usnChanged = 2501 Atrybut Wartość USN # Wersji Czas Originating DC GUID Originating USN Name Jan Kowalski 2500 1 <time> <DC1 DB GUID> 1000 Sn Kowalski givenName Marian 2501 2 <DC2 DB GUID> samAccountName Jan.kowalski NTDS == Domain Information Tree (Table) DB GUID == InvocationID

DB GUID == InvocationID Jak to działa? USN: 1701 Replikacja zmiany z DC2 na DC1 givenName: Marian givenName: Jan givenName: Marian usnCreated = 1000 usnChanged = 1701 Atrybut Wartość USN # Wersji Czas Originating DC GUID Originating USN Name Jan Kowalski 1000 1 <time> <DC1 DB GUID> Sn Kowalski givenName Marian 1701 2 <DC2 DB GUID> 2501 samAccountName Jan.kowalski NTDS == Domain Information Tree (Table) DB GUID == InvocationID

High-Watermark vector Utrzymywany per-DC, dla każdej z partycji katalogu Zawiera informację o najwyższych numerach USN zreplikowanych od partnera replikacji Przechowywany w atrybucie repsFrom obiektu partycji katalogu DC1 USN: 1500 DC4 USN: 2350 DC InvocationID Highest known USN DC2 GUID 34565 DC4 GUID 2350 NTDS == Domain Information Tree (Table) repadmin /showrepl /verbose DC2 USN: 34565 DC3 USN: 15432

Up-to-dateness vector Utrzymywany per-DC, dla każdej partycji katalogu Zawiera informację o najwyższych numerach originating USN dla „wszystkich” DC Przechowywany w atrybucie replUpToDateVector obiektu partycji katalogu DC1 USN: 1000 DC4 USN: 1111 DC InvocationID Highest originating USN Timestamp DC2 GUID 2501 <UT> DC4 GUID 1111 DC3 GUID 12456 NTDS == Domain Information Tree (Table) repadmin /showutdvec DC2 USN: 2501 DC3 USN: 12456

Up-to-dateness vector Up-to-date vector: DC1 DC InvocationID Highest originating USN DC2 GUID 2501 DC4 GUID 1111 DC1 USN: 1001 DC1 USN: 1000 DC4 USN: 1111 Up-to-date vector: DC4 NTDS == Domain Information Tree (Table) DC InvocationID Highest originating USN DC1 GUID 1001 DC2 GUID 2501 DC3 GUID 12456 DC InvocationID Highest originating USN DC1 GUID 1000 DC3 GUID 12456 DC2 USN: 2501 DC3 USN: 12456

Metadane replikacji w praktyce

LVR

Replikacja wielowartości Jan Jan Borys Borys Tomek Tomek Tomek @ 2:14 Czarek @2:13 DC2 DC1 Replikacja danych + rozwiązanie konfliktu Replikacja wielowartości (na przykładzie grup): Użytkownik dodany do grupy na DC2 W tym samym czasie dodany zostaje inny użytkownik na DC1 Według standardowych reguł rozwiązywania konfliktów Zachowana zostaje ostatnia zmiana Zmiany z DC2 zostają utracone NTDS == Domain Information Tree (Table)

Linked Value Replication Jan Jan Borys Borys Tomek Czarek Tomek @ 2:14 Czarek @2:13 DC2 DC1 Tomek Replikacja danych Każda z wartości to osobna zmiana Czarek Replikacja wielowartości z użyciem LVR: Użytkownicy dodani na różnych DC w tym samym czasie Każda z wartości posiada własne metadane replikacji -> BRAK KONFLIKTU DANYCH Usuwa ograniczenie do 5 tys członków w grupie NTDS == Domain Information Tree (Table) repadmin /showvalue <DC> <object DN>

Linked Value Replication

Urgent replication

Urgent replication „Pilna” replikacja danych Wyzwalana w wypadku: Wywoływana przez SAM lub LSA, nigdy przez zmiany z użyciem LDAP Wyzwalana w wypadku: Zmiany hasła LSA Replikacji informacji o zablokowaniu konta (lockout) Zresetowaniu hasła użytkownika Wymuszenie wygaśnięcia hasła konta użytkownika Zmiana właściciela roli RID Master Zmiana wartości atrybutu userAccountControl Pilna oznacza: Wymuszenie natychmiastowe cykly replikacji w ramach lokacji Ustawienie flagi „urgent” dla powiadomienia o zmianach NTDS == Domain Information Tree (Table)

Kolejki replikacji

Replikacja haseł

Replikacja hasła Użytkownik zmienia hasło Zmiana hasła Bezpośrednie wywołanie RPC Replikacja danych katalogu DC1 PDC Użytkownik zmienia hasło Domyślnie hasło jest przekazywane do PDC Emulator -> bezpośrednie wywołanie RPC -> „best effort”, czyli nie ma gwarancji dostarczenia hasła do PDCE AvoidPDConWAN (rejestr) -> Standardowa replikacja danych NTDS == Domain Information Tree (Table)

PDC chaining Administrator resetuje hasło \ zmiana na innym DC Logowanie Zmiana hasła DC1 PDC Administrator resetuje hasło \ zmiana na innym DC Użytkownik loguje się -> błąd hasła DC przekazuje hasło do PDC Emulator -> Poprawnie zweryfikowane hasło PDC Emulator inicjuję replikację danych -> Replicate single object (repadmin.exe) Użytkownik może się zalogować NTDS == Domain Information Tree (Table)

Podsumowanie

Oceń moją sesję Ankieta dostępna na stronie www.mts2008.pl Dodatkowe komentarze mile widziane: E-mail: t.onyszko@w2k.pl Blog: http://www.w2k.pl Speakers: Please do not remove nor edit this slide! This is information about evaluation form.