Beruflich Dokumente
Kultur Dokumente
198
AD juega dos funciones bsicas importantes para una red: la de un servicio de directorio, que
contiene una lista jerrquica de todos los objetos de la red, as como la de un servicio de
autentificacin y seguridad que tanto controla como proporciona acceso a recursos de red. Estas
dos funciones tienen una naturaleza y enfoque diferentes, pero se combinan para brindar mayores
capacidades de usuario mientras se disminuye la sobrecarga administrativa. En su ncleo, AD de
Windows Server 2008 es un servicio de directorio integrado con DNS, adems de un servicio de
autentificacin de usuario para el sistema operativo Windows Server 2008. Sin embargo, esta
explicacin introduce pocos trminos e incluye varios conceptos.
Aunque AD es, al mismo tiempo, directorio y servicio de directorio, los trminos no son
intercambiables. En la red de Windows Server 2008, un directorio es una lista de objetos en una
red. Un directorio jerrquico tiene una estructura cuya configuracin integrada permite que se
agrupen objetos de forma lgica; de tal modo, los objetos de nivel inferior se agrupan y contienen
de forma lgica en objetos de nivel superior en todos los niveles deseados. Esta agrupacin puede
basarse en varios criterios diferentes, pero stos deben ser lgicos y consistentes con toda la
estructura de directorio.
1
Centro de Bachillerato Tecnolgico industrial y de servicios No. 198
Dos de las estructuras de directorio ms comunes usadas en las redes se basan en funciones de
objeto (como impresoras, servidores y dispositivos de almacenamiento) y responsabilidad
organizacional (como mercadotecnia, contabilidad y manufactura). El modelo organizacional
permite almacenar objetos en grupos o contenedores basados en el lugar que ocupan en una
organizacin, que tal vez cuenten con estructura propia, como departamentos dentro de
divisiones.
AD es tan bsico como la organizacin recin mostrada. Sin embargo, gran parte de la estructura
central de AD ya ha sido asignada por Microsoft y es consistente en todas las implementaciones de
Windows Server 2008. Por esto, algunos de los contenedores, slo OU, se han asignado a nombres
especficos y funciones en AD. A medida que esta estructura de directorio preconfigurada se
explica en el resto del captulo, no deje que trminos y nombres lo confundan. En realidad, todo
esto es simplemente una coleccin de objetos en varias OU.
2
Centro de Bachillerato Tecnolgico industrial y de servicios No. 198
que los usuarios acceden a un solo directorio y despus se conectan directamente a otros
servidores y servicios que, en apariencia, provienen del directorio original.
Gran parte de la estructura y servicios de AD, adems del espacio de nombres en uso, se basa en
el sistema de nombre de dominio (DNS, Domain Name System). Espacio de nombres es el
esquema de direccionamiento empleado para ubicar objetos en la red. AD e Internet utilizan
espacios de nombres jerrquicos separados por puntos, como se describi antes en este captulo.
En unos momentos se analizar la manera en que AD utiliza DNS, pero es necesario revisar
primero estructura y funcionamiento de DNS y cmo se utiliza para generar las bases de AD.
Todos los servidores y servicios en Internet tienen asignada una direccin numrica de protocolo
de Internet (IP, Internet Protocol), as como todo el trfico de Internet utiliza este nmero IP para
llegar a su destino. Los nmeros IP cambian y pueden hospedar varios servicios simultneamente.
Adems, la mayora tiene dificultades para recordar nmeros arbitrarios grandes, como las
direcciones IP. stas son descripciones decimales de nmeros binarios, sin patrn visible. Los
servicios DNS se crearon para permitir a servidores y otros objetos en la red asignar un nombre
amigable para el usuario, mismo que DNS traduce en un nmero IP. Por ejemplo, un nombre
amigable para el usuario como correo.mcgraw-hill.com puede traducirse o resolverse en un
servidor DNS a una direccin IP como 168.143.56.43, que la red puede usar para ubicar el recurso
deseado.
Los servidores DNS manejan estructuras de directorio jerrquicas, como en el ejemplo descrito al
inicio de este captulo. En el ncleo de los servidores DNS existen dominios de raz con un
directorio raz, al que se hace referencia con un solo punto. Los primeros grupos de OU bajo la raz
son diversos tipos de dominios que pueden existir, como COM, NET, ORG, GOV, EDU, etc. InterNIC,
una rama del Departamento de Comercio de Estados Unidos, controla ms de 250 de estos
dominios de nivel elevado en Estados Unidos, administrados por una empresa privada sin fines de
lucro llamada Internet Corporation for Assigned Names and Numbers (ICANN), que controla varios
servidores raz que contienen una lista de todas las entradas en cada subdominio.
3
Centro de Bachillerato Tecnolgico industrial y de servicios No. 198
raz, se le denomina nombre de dominio totalmente calificado (FQDN, Fully Qualified Domain
Name). En la figura se muestra el proceso de resolucin de nombres requerido cuando un cliente
como el de la esquina inferior izquierda de la figura pide a un servidor DNS resolver un FQDN en
una direccin IP, subiendo y bajando por la cadena de servidores DNS.
Una red AD contiene varios objetos en una estructura muy completa y puede configurarse de
varias formas.
4
Centro de Bachillerato Tecnolgico industrial y de servicios No. 198
Esta seccin se concentra en la estructura y base de los objetos en AD. Al recordar las diferencias
entre AD y DNS, as como los objetos contenidos, apreciar la amplia variedad de objetos que se
permiten en servicios de directorio. En el caso de AD y otros servicios de directorio basados en
X.500, la creacin y uso de esta variedad de objetos se determinan mediante el esquema utilizado
en el directorio.
Esquema
El esquema define la informacin almacenada y posteriormente proporcionada por AD, para cada
uno de sus objetos. Siempre que un objeto se crea en AD, se le asigna un identificador global nico
o GUID (Globally Unique IDentifier), un nmero hexadecimal nico para el objeto. Un GUID
permite que se cambie un nombre de objeto sin afectar la seguridad ni los permisos asignados al
objeto, porque el GUID es todava el mismo. Una vez que el objeto se crea, AD utiliza el esquema
para crear campos definidos para el objeto, como nmero telefnico, propietario, direccin,
descripcin, etc. La informacin para cada uno de estos campos la ofrece el administrador o
aplicacin de terceros que obtiene la informacin de una base de datos o estructura de directorio
preexistente, como Microsoft Exchange.
Existen varias OU dentro de AD con varias funciones muy especficas en la red. Estas funciones se
establecen por medio del esquema. Para administrar y configurar una red AD, necesita entender
qu es cada una de estas OU y qu funcin juegan en la red.
Active Directory est integrado por uno o ms dominios. Cuando se instala el primer servidor AD,
se crea el dominio inicial. Todos los dominios AD se asignan a s mismos a dominios DNS, mientras
los servidores DNS juegan una funcin crucial en cada dominio.
Dominios
Los dominios estn en el ncleo de todos los sistemas operativos basados en Windows NT/2000
Windows Server 2003/2008. En esta seccin se revisa la estructura de los dominios en AD, adems
de los diversos factores que participan en la creacin de varios dominios en una red.
Los dominios en AD delinean una particin dentro de la red AD. La principal razn para crear varios
dominios es la necesidad de particionar la informacin de red. Las redes ms pequeas tienen muy
poca necesidad de ms de un dominio, aun con una red dispersa entre varios sitios fsicos, pues los
5
Centro de Bachillerato Tecnolgico industrial y de servicios No. 198
dominios pueden cubrir varios sitios de Windows Server 2008. Sin embargo, todava existen
razones para utilizar varios dominios en una red:
Bosques
6
Centro de Bachillerato Tecnolgico industrial y de servicios No. 198
La creacin de bosques adicionales en una red debe hacerse con mucho cuidado. Los bosques
adicionales pueden causar gran cantidad de sobrecarga administrativa, sobre todo cuando se
agregan plataformas de mensajera compatibles con AD, como Exchange. Aparte de los problemas
obvios de directiva, existen pocas razones para que una red tenga varios bosques.
rboles
Nombredeservidor.Sistemasoperativos.Soportetcnico.Costaoeste.Microsoft.Com
7
Centro de Bachillerato Tecnolgico industrial y de servicios No. 198
Bibliografa
1
Marty Matthews, Gua del Administrador, mc. Graw Hill