Escolar Documentos
Profissional Documentos
Cultura Documentos
Planejando um projeto
de implantao do
Active Directory
C A P T U L O
Ao implantar o servio de diretrio Active Directory do Microsoft Windows Server 2003 em seu ambiente,
voc pode obter os benefcios do modelo administrativo centralizado e delegado e a capacidade de logon
nico proporcionada por ele. Aps identificar o ambiente atual e as metas de implantao de sua organizao,
voc pode criar uma estratgia de implantao do Active Directory que melhor atenda s necessidades da
organizao. Testar a implantao em um ambiente de laboratrio isolado e refin-la em reas piloto
selecionadas de seu ambiente de produo ajudam a assegurar uma implantao tranqila em toda a
organizao.
Neste captulo
Viso geral do planejamento de um projeto de implantao do Active Directory....4
Determinando o design e a estratgia de implantao de seu Active Directory.....8
Testando e verificando o processo de implantao...............................................21
Recursos adicionais............................................................................................... 31
Informaes relacionadas
Para obter mais informaes sobre planejamento, teste e conduo de um projeto piloto de
implantao, consulte Criando um ambiente de teste e Planejando e testando para
implantao de aplicativos, em Planejando, testando e conduzindo projetos pilotos de
implantao, neste kit.
Para obter mais informaes sobre a implantao do DNS (Sistema de Nome de Domnio)
do Windows Server 2003, consulte Implantando DNS, em Implantando servios de rede,
neste kit.
Para obter mais informaes sobre Diretiva de Grupo, consulte o Guia de Servios
Distribudos do Kit de Recursos do Microsoft Windows Server 2003 (ou consulte o Guia
de Servios Distribudos na Web em http://www.microsoft.com/reskit).
CAPTULO 1
Maior segurana de rede e logon nico para usurios. O Active Directory oferece suporte
a vrios protocolos de autenticao e certificados X.509, bem como a cartes inteligentes.
Reestruturar florestas
Aprimorar a replicao
Recursos adicionais
Embora o design e as estratgias de implantao do Active Directory do Windows Server 2003 apresentados
neste livro se baseiem em exaustivo teste de laboratrio e de programa piloto e em implementao com xito
em ambientes de clientes, convm personalizar o design e a implantao de seu Active Directory para um
melhor ajuste a ambientes especficos e complexos. Para obter mais informaes sobre a implantao do
Active Directory em ambiente de filiais, consulte o Guia de Planejamento de Filiais do Active Directory.
Para obter mais informaes sobre a implantao do Active Directory em ambiente Exchange, consulte
Prticas Recomendadas de Design do Active Directory para Exchange 2000. Para obter mais informaes
sobre a implantao do Active Directory em ambiente de vrias florestas, consulte Consideraes sobre
Vrias Florestas. Para fazer download desses guias, consulte o link Active Directory na pgina Web
Resources (Recursos na Web), em http://www.microsoft.com/windows/reskits/webresources (em ingls), e
clique em Planning & Deployment Guides.
Este livro tambm oferece fluxogramas, ajudas de trabalho e exemplos de implantao para auxili-lo a
otimizar o design e o processo de implantao de seu Active Directory.
CAPTULO 1
Recursos adicionais
Termos e definies
Os termos a seguir so importantes para a compreenso do processo de implantao do Active Directory do
Windows Server 2003.
Replicao. O domnio define uma partio da rvore de diretrio que fornece os dados
adequados para proporcionar os servios necessrios e que so replicados entre os
controladores de domnio. Dessa forma, todos os controladores de domnio so pares em um
domnio e so gerenciados como uma unidade.
CAPTULO 1
Migrao
O processo de mover um objeto de um domnio de origem para um domnio de destino, preservando-se ou
modificando-se suas caractersticas para torn-lo acessvel no novo domnio.
Reestruturao de domnio
Um processo de migrao que envolve a modificao da estrutura de domnio de uma floresta. Uma
reestruturao de domnio pode abranger a consolidao ou a adio de domnios e pode acontecer dentro de
uma floresta ou entre florestas.
Consolidao de domnio
Um processo de reestruturao que compreende a eliminao de domnios do Microsoft Windows NT 4.0
ou do Active Directory, mesclando seus contedos com o contedo de outros domnios.
Atualizao de domnio
O processo de atualizar o servio de diretrio de um domnio para uma verso posterior do servio de
diretrio. Isso compreende atualizar o sistema operacional em todos os controladores de domnio e elevar o
nvel funcional do Active Directory, onde aplicvel.
Domnio regional
Um domnio filho criado com base em uma regio geogrfica para otimizar o trfego de replicao.
Determinando o design e a
estratgia de implantao de seu
Active Directory
Aps realizar uma avaliao de nvel alto de seu ambiente atual e determinar as metas de implantao de seu
Active Directory, voc poder determinar a estratgia de implantao que melhor funcione para seu
ambiente. A Figura 1.3 mostra as etapas para a definio do processo de implantao de seu Active Directory.
Recursos adicionais
A estratgia de implantao do Active Directory a ser aplicada varia de acordo com a configurao da rede
existente. Por exemplo, se sua organizao atualmente executa o Windows 2000, voc pode simplesmente
atualizar seu sistema operacional para o Windows Server 2003. Se sua organizao executa atualmente o
Windows NT 4.0 ou um sistema operacional que no seja o Windows, ser necessrio, todavia, criar uma
infra-estrutura do Active Directory antes de fazer a atualizao para o Windows Server 2003.
Seu processo de implantao pode envolver a reestruturao de domnios existentes, seja dentro de uma
floresta, seja entre florestas do Active Directory. Talvez seja necessrio reestruturar os domnios existentes
aps implantar o Active Directory do Windows Server 2003 ou aps fazer alteraes organizacionais ou
aquisies corporativas. Tambm possvel reestruturar domnios a partir de um ambiente Windows NT 4.0
para uma floresta do Active Directory, para atualizar seu ambiente de produo para o Windows Server 2003.
10
CAPTULO 1
A Tabela 1.1 lista os possveis pontos de partida e metas para uma implantao do Active Directory do
Windows Server 2003 e as etapas de implantao e os captulos correspondentes neste livro que se aplicam a
cada um deles.
Tabela 1.1 Ambiente atual, metas e captulos correspondentes para implantao do Active
Directory do Windows Server 2003
Ambiente
Nova
organizao
Metas de implantao
Captulos correspondentes
Criar projeto de
floresta, domnio, DNS
e unidade
organizacional.
Avaliar requisitos de
hardware.
Implantar domnios
regionais.
Elevar os nveis
Captulo 5: Habilitando recursos avanados do
funcionais de domnio e Active Directory do Windows Server 2003
floresta.
Windows NT 4.0
Criar projeto de
floresta, domnio, DNS
e unidade
organizacional.
Avaliar requisitos de
hardware.
Implantar domnios
regionais.
Atualizar domnios do
Captulo 8: Atualizando domnios do
Windows NT 4.0 in-loco Windows NT 4.0 para Active Directory do
que continuaro
Windows Server 2003
fazendo parte da
estrutura de domnio de
seu Active Directory.
Recursos adicionais
Reestruturar outros
domnios do
Windows NT 4.0.
11
Elevar os nveis
Captulo 5: Habilitando recursos avanados do
funcionais de domnio e Active Directory do Windows Server 2003
floresta.
Windows 2000
Atualizar controladores
de domnio do
Windows 2000.
Elevar os nveis
Captulo 5: Habilitando recursos avanados do
funcionais de domnio e Active Directory do Windows Server 2003
floresta.
12
CAPTULO 1
A Tabela 1.2 lista as metas e os captulos correspondentes que se aplicam reestruturao de domnios dentro
de uma floresta ou entre florestas.
Tabela 1.2 Metas e captulos correspondentes para reestruturao de domnios do Active
Directory
Ao
Reestruturar
domnios
dentro de
uma floresta
Reestruturar
domnios
entre
florestas
Metas de implantao
Captulos correspondentes
Recursos adicionais
Para criar a estrutura lgica do Active Directory, determine o nmero de florestas necessrias para sua
organizao e, em seguida, crie projetos para domnios, DNS e unidades organizacionais.
13
14
CAPTULO 1
Determinando os requisitos de
implantao de seu Active Directory
A estrutura do ambiente existente que determina a estratgia de implantao do Active Directory do
Windows Server 2003. Se voc estiver criando um ambiente do Active Directory e no houver uma estrutura
de domnio existente, ser necessrio concluir o design de seu Active Directory antes de criar o ambiente. Em
seguida, voc poder implantar um novo domnio raiz de floresta e o restante de sua estrutura de domnio, de
acordo com seu design.
Recursos adicionais
15
16
CAPTULO 1
Reestruturao entre
florestas
Reestruturao intrafloresta
Preservao
de objetos
Os objetos so copiados, e
no migrados. O objeto
original permanece no local
de origem para manter o
acesso dos usurios aos
recursos.
Os objetos so migrados e no
existem mais no local de
origem.
Manuteno
de histrico
SID
A manuteno de histrico
SID opcional.
Reteno de
senha
A reteno de senha
opcional.
Migrao de
perfil de local
necessrio usar
ferramentas como a ADMT
para migrar perfis de local.
No caso de estaes de
trabalho que executam o
Windows 2000 e posteriores, os
perfis de local so migrados
automaticamente, uma vez que
a GUID de usurio preservada.
Entretanto, necessrio usar
ferramentas como a ADMT para
migrar perfis de local de
estaes de trabalho que
executam o Windows NT 4.0 ou
Recursos adicionais
anterior.
Conjuntos
fechados
No necessrio migrar
contas em conjuntos
fechados.
17
18
CAPTULO 1
Aps analisar o ambiente existente e identificar suas metas de implantao, a Contoso estabeleceu a seguinte
estratgia de implantao do Active Directory:
Aps atualizar todos os domnios do Windows 2000 para o Windows Server 2003, a Contoso reestruturar o
domnio africa.concorp.contoso.com dentro da floresta para consolid-lo com o domnio
emea.concorp.contoso.com.
Recursos adicionais
19
A corporao Contoso est adquirindo uma empresa chamada Trey Research, que atualmente executa um
ambiente com base no Windows NT 4.0, como mostrado na Figura 1.5.
Figura 1.5 Ambiente atual da Trey Research
A Contoso estabeleceu a seguinte estratgia de implantao do Active Directory para a aquisio da Trey
Research:
Design da estrutura lgica do Active Directory, para criar projetos de floresta, domnio, DNS
e unidade organizacional para o novo ambiente do Windows Server 2003.
Design da topologia de site, para criar os sites, links de site e pontes de links de site
necessrios.
Implantao de trs domnios regionais. Equipes diferentes podem criar esses domnios
simultaneamente.
Elevao dos nveis funcionais de domnio e floresta para o Windows Server 2003.
20
CAPTULO 1
Em um momento posterior, a Contoso estabeleceu que um nico domnio para as regies Europa, Oriente
Mdio e sia seria mais econmico, de modo que a etapa final do processo de implantao foi reestruturar
asia.trccorp.treyresearch.net no domnio emea.concorp.contoso.com na floresta da Contoso, usando ADMT.
A Figura 1.7 mostra a estrutura de domnio da corporao Contoso aps a aquisio da Trey Research e da
concluso do processo de implantao do Active Directory do Windows Server 2003.
Figura 1.7 Ambiente final da Contoso e da Trey Research
Recursos adicionais
21
22
CAPTULO 1
Verifique se o ambiente de laboratrio de teste est isolado do resto da rede de produo de sua organizao e
represente, em uma escala pequena, a configurao de hardware e sistema operacional dos computadores na
organizao. Inclua controladores de domnio no ambiente de laboratrio suficientes para oferecer suporte a
uma amostra representativa de seu design de site, inclusive parceiros de replicao intra-site e entre sites,
links de site e intervalos de replicao realistas.
Inclua contas de usurio e de grupo e outros recursos exclusivamente designados para o teste. Garanta que
seu ambiente de teste d acesso a configuraes de teste de servios externos, como acesso ao mainframe ou
Internet, conforme a necessidade. Preserve o laboratrio para testar novos procedimentos e treinar a equipe
de implantao.
A equipe de implantao pode usar o ambiente de laboratrio para conhecer as especificidades de seu
processo de implantao e ganhar familiaridade com as ferramentas de implantao e migrao usadas
durante a implantao do Active Directory.
Normalmente, os testes de suposies de design e os testes do processo de implantao so realizados por
equipes diferentes. A Tabela 1.4 lista os testes de laboratrio e os membros de equipe que os realizam no
laboratrio.
Tabela 1.4 Testes de laboratrio e membros de equipe correspondentes
Processo de teste
Testar suposies
de design
Testar processo de
implantao
Testes de laboratrio
Membros de equipe
Analisar a replicao e a
topologia de site do Active
Directory.
Equipe de design,
proprietrio da topologia de
site e equipe de
implantao.
Testar compatibilidade de
aplicativos e rea de
trabalho.
Equipe de design.
Testar a recuperao de
desastres.
Proprietrio da floresta e
equipe de implantao.
Testar a migrao de
contas e recursos.
Proprietrio da floresta e
equipe de implantao.
Avaliar delegao,
administrao e
gerenciamento.
Proprietrio da floresta.
Recursos adicionais
23
24
CAPTULO 1
Recursos adicionais
Os aplicativos existentes que usam segurana Windows integrada podem ser executados
corretamente, quando a infra-estrutura de domnio migrada para o Active Directory do
Windows Server 2003.
25
Se voc descobrir que um aplicativo de servidor no pode ser migrado para um controlador de domnio com
base no Windows Server 2003, tente reinstalar o aplicativo ou uma verso posterior do aplicativo em um
servidor membro baseado no Windows Server 2003. Se o aplicativo no puder ser executado em um servidor
que executa o Windows Server 2003, voc poder continuar executando o aplicativo em um servidor em que
o Windows NT 4.0 ou Windows 2000 seja executado.
Comente com a equipe de design que o domnio do aplicativo de servidor no pode ser atualizado in-loco ou
consolidado e deve permanecer at que esteja disponvel uma verso do aplicativo que possa ser executada
em um controlador de domnio com base no Windows Server 2003. Como meta de implantao de longo
prazo, faa a transio de todo aplicativo executado atualmente em controladores de domnio para servidores
membros.
26
CAPTULO 1
Verifique se os testes representam as velocidades de conexo mais lentas de seu ambiente e o maior nmero
de contas de usurio.
Por exemplo, ao determinar o tempo necessrio para restaurar um controlador de domnio que falhou,
lembre-se de testar os dados de Estado do Sistema de seu backup para todo controlador de domnio que seja
o nico em um site conectado a uma taxa de transmisso de dados de 128 Kbps ou inferior. Alm disso, teste
a restaurao dos dados de Estado do Sistema de seu backup para todo controlador em um domnio que
contenha mais do que 20.000 contas de usurio.
Quando um controlador de domnio estiver conectado a outros controladores de domnio a uma taxa de
transmisso de dados igual ou superior a 128 Kbps, teste o processo de instalao do Active Directory em um
novo controlador de domnio e deixe a replicao do Active Directory repopular o banco de dados do Active
Directory.
Para obter mais informaes sobre testes de recuperao de desastres, consulte o link Active Directory
Disaster Recovery (.doc), na pgina Web Resources, em
http://www.microsoft.com/windows/reskits/webresources (em ingls).
Recursos adicionais
27
Verificando a implantao de um
programa piloto
No ambiente de laboratrio, verifique se o processo de implantao funciona fora de seu ambiente de
produo, em contas e recursos que se aproximam de seu ambiente de produo. Se seu ambiente executar o
Active Directory do Windows 2000, use o programa piloto existente para verificar a implantao do
Windows Server 2003. No programa piloto de implantao, identifique um subconjunto controlado das
contas (de usurios, grupos e servios) e recursos que existem no ambiente de produo. Realize o processo
de implantao nas contas e nos recursos identificados.
As metas do programa piloto compreendem:
28
CAPTULO 1
Em sua implantao piloto, comece com os usurios envolvidos no projeto de implantao e, em seguida,
inclua usurios representativos da populao de usurios.
Recursos adicionais
Importante
Ao migrar usurios de produo para o piloto, deixe as contas de
usurio habilitadas nos ambientes de produo e piloto. Deixando as
contas de usurio habilitadas no ambiente de produo, voc fornecer
um plano de fallback, se ocorrerem problemas no ambiente piloto.
Nome
domnio_raiz_floresta
trccorp-test.treyresearch.net
domnio_regional
east-test.trccorp-test.treyresearch.net
domnio_winnt
29
30
CAPTULO 1
Recursos adicionais
31
Recursos adicionais
Os recursos abaixo contm informaes e ferramentas adicionais relacionadas a este captulo.
Informaes relacionadas
Habilitando recursos avanados do Active Directory do Windows Server 2003, neste livro.
32
CAPTULO 1
Atualizando domnios do Windows 2000 para domnios do Windows Server 2003, neste
livro.
Reestruturando domnios do Windows NT 4.0 para uma floresta do Active Directory, neste
livro.
Best Practice Guide for Securing Active Directory Installations and Day-to-Day
Operations: Part I