一、Active Directory 是甚麼?(引用自Wiki)
Active Directory是微軟 Windows Server 中,負責架構中大型網路環境的集中式目錄管理服務(Directory Services),在 Windows 2000 Server 開始內建於 Windows Server 產品中,它處理了在組織中的網路物件,物件可以是使用者,群組,電腦,網域名稱控制站,信件,設定檔,組織單元,樹系等等,只要是在 Active Directory 結構定義檔(schema)中定義的物件,就可以儲存在 Active Directory 資料檔中,並利用 Active Directory Service Interface 來存取,實際上,許多 Active Directory 的管理工具都是利用這個介面來呼叫並使用 Active Directory 的資料。
二、Directory System(目錄服務)用途?
- 驗證
- 查詢資訊
三、命名空間(namespace)
- 參考DNS名稱
- 一定要"."
- AD的Domain名稱和註冊上可以不同(運作上絕對不會有問題)
四、在客戶端要如何知道有伺服器?
利用DNS名稱查詢
五、為什麼單位內要有AD?(詳細內容引用自此)
1. 電腦帳號密碼集中伺服器管理,強化電腦安全性。
2. 控管所有電腦內軟體安裝。
3. 方便使用資產管理系統,減少管理時間與成本。
4. 統一由 AD 伺服器派送軟體安裝到電腦。
5. 印表機 統一由 AD 伺服器集中管理。
6. 網路磁碟機集中管理。
7. 網路分享資料夾和電腦資料夾權限控制,增加安全性。
8. 外地分公司統一連線 AD 伺服器集中管理。
2. 控管所有電腦內軟體安裝。
3. 方便使用資產管理系統,減少管理時間與成本。
4. 統一由 AD 伺服器派送軟體安裝到電腦。
5. 印表機 統一由 AD 伺服器集中管理。
6. 網路磁碟機集中管理。
7. 網路分享資料夾和電腦資料夾權限控制,增加安全性。
8. 外地分公司統一連線 AD 伺服器集中管理。
六、為什麼沒有人稱為 AD Server?
沒有 AD Server,只有 DC( Domain Controller) Server。若是稱為 AD Server,別人會以為是擁有AD功能的 Server。
七、AD的驗證過程

八、AD中的 Object是甚麼?
在AD中所有的東西都稱為物件(Object)
- 使用者
- 群組
- 電腦
屬性(Attribute)
- 欄位
- 紀錄
九、Domain Tree
在 AD 中會有數個網域名稱,若需要在網域名稱中共享資料或是做委派管理與組態設定時,便需要建立彼此間的組織關係,微軟將 AD 中多網域名稱相互的關係階層化,稱為網域名稱樹(domain tree),網域名稱樹結構以 DNS 識別方式來區分。

十、Trust(信任)
AD的主要目的是為了達到 Single Sign On,而Trust是希望在多個 Domain之間作 Single Sign On。
十一、AD Forest
AD的範圍,共用相同的Schema
WiKi解釋如下:
在多個網域名稱的環境下,可能在不同的網域名稱之間會需要交換與共享資料,像是組態設定、使用者帳戶與群組原則設定等,在這個時候需要有一個角色來做為不同網域名稱間的資訊交換角色,同時又必須要符合 AD 樹狀結構的規範,因此微軟在多網域名稱之間建立了一個中介用的角色,稱為森林(Forest),一個組織中最多只能有一個 Forest,在 Forest 下則是各自的網域名稱樹系,而在 Forest 下的網域名稱或網域名稱樹系間,可以共享資訊。
十二、DC(網域控制站)
- 一個Domain至少要有兩台DC。並且在AD的環境內,兩台DC都採用雙向複寫,因此經過複寫過後兩邊的結果會相同。
- RODC(Read Only Domain Controller),採用單向複寫(例如:DC1複寫給RODC),無法對RODC作新增、刪除、修改,只負責作驗證的工作,且RODC不需要做備份。需求是給沒有IT人員的分公司,如果RODC壞掉,重灌就好。
十三、其他補充
- 可重新啟用的ADDS:本機的DB SAM停用時,傳統的作法是重新開機然後按F8,選擇DSRM(目錄服務還原模式),然後進行維護,但因為此方法無法作遠端管理。因此從WS2008開始就新增這個功能(可重新啟用的ADDS)。
- 資源回收桶(預設不存在):若不小心把一個物件刪掉,可以從這裡救回來。
- WS2012 R2 分為 Standard與 datacenter(較貴,價錢差四倍)版本,兩者功能相同。兩版本差別在授權,在VM中Standard版本免費授權兩台Guest OS,而 datacenter版本 Guest OS全部免費。
- Guest OS-指在VMware中運作的虛擬電腦作業系統,也就是經由VMware產生的虛擬作業系統。
- AD不穩定通常都是 DNS解析有問題。AD中的電腦,DNS IP只能指向AD中的DNS Server,因為外部不知道內部的AD。客戶端查詢DNS都是使用UDP。
- DNS 客戶端查不到的record會記得在本機的Negative Cache中,因此建議關閉Negative Cache。
- 驗證Negative Cache是否關閉(使用cmd):
ipconfig /flushdns 清除DNS快取ipconfig /displaydns 顯示DNS快取
- 關閉 Negative Cache:
- 打開 regedit。
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters。
- 新增DWORD,名稱為MaxNegativeCacheTtl,數值為0。
- 重啟網卡。

































