Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Active Directory Subdomain vs neue Domain

Frage Microsoft Windows Server

Mitglied: phatair

phatair (Level 1) - Jetzt verbinden

05.09.2011 um 14:57 Uhr, 12552 Aufrufe, 13 Kommentare

Wir bauen gerade ein neue Produktionswerk auf und sind am überlegen ob eine neue Domain oder subdomain Sinn machen würde.

Hallo zusammen,

wir sind gerade dabei ein neue Produktionswerk aufzubauen. Im Moment läuft dort noch alles in einer Workgroup ab und demnächst soll dort eine AD aufgebaut werden.
Die Frage ist nun, soll dort eine eigene Domain erstellt werden oder erstellen wir eine Subdomain. Da ich in Sachen AD und Domain nicht ganz so gut informiert bin, wäre ich für ein paar Vor- und Nachteile sehr dankbar.
Das Produktionswerk soll erstmal von uns aus administriert weren. Auch werden wohl User auf unsere Server und Freigaben zugreifen müssen.
Was spielt den noch mit rein, was die Entscheidung ob eigene Domain oder Subdomani beeinflusst?

Vielen Dank schon mal für eure Hilfe.
Gruß
Mitglied: 60730
05.09.2011 um 16:05 Uhr
moin,

  • Vorteile macht eine Domain mit zwei Standorten und je Standort mind. ein DC.
  • alles andere geht auch - ist aber nicht so Vorteilhaft.

Gruß
Bitte warten ..
Mitglied: sputnik
05.09.2011 um 16:31 Uhr
Am sichersten wäre eine Subdomäne (also sub.domaene.group) zur Root-Domäne (domaene.group, über dcpromo), dabei wird automatisch eine Vertrauensstellung (Voraussetzung für den gemeinsamen Zugriff auf Freigaben etc.) erstellt und alles notwendige repliziert. Wenn vor Ort niemand im Active Directory etwas ändern soll, reicht ein (bzw. mehrere) Read-Only-DC (ab 2008) und ein "beschreibbarer" am Hauptstandort. Subdomänen-Admins haben in dem obigen Fall keinen Schreib-Zugriff auf die Root-Domäne, umgekehrt jedoch schon.

Was spielt den noch mit rein, was die Entscheidung ob eigene Domain oder Subdomani beeinflusst?

Fachleute vor Ort. Gibt es keine, gibt es keinen administrativen Rechte. Vorher wäre aber eine Standleitung zum neuen Werk von Vorteil... z.B Ethernet Connect von T-Systems.
Bitte warten ..
Mitglied: phatair
05.09.2011 um 17:07 Uhr
Danke schon mal Euch beiden.

Wenn ich TimoBeil richtig verstehe, meint er das man den 2. Standort einfach in die schon vorhandene Domain mit rein nimmt, oder?
Das wäre ja eigentlich das einfachste, den 2. Standort mit in die vorhandene Domain zu übernehmen.

Fachleute vor Ort gibt es im Moment noch nicht.
Bitte warten ..
Mitglied: sputnik
05.09.2011 um 17:45 Uhr
Schon, die Frage ist, ob der Admin am Standort 2. dann die gleichen Rechte haben soll/darf... bei einer Subdomäne könnte er auch nur die Subdomäne administrieren. Stichpunkt "über/untergeordneter Vertrauenstyp".
Bitte warten ..
Mitglied: phatair
05.09.2011 um 18:07 Uhr
Ok, also die Hauptfrage lautet dann in diesem Fall. Wird es am Standort 2 einen eigenen Admin geben "ja/nein"
Ja - man kann die Subdomäne in betracht ziehen
Nein - man kann Standort 2 in die vorhandene Domäne aufnehmen

Falls Ja, soll er die gleichen Rechte haben wie die Admins am Standort 1.
Ja - man kann Standort 2 in in die vorhandene Domäne aufnehmen
Nein - man muss eine Subdomäne erstellen

Ist das soweit richtig? Gbit es sonst noch Vorteile warum man eine Subdomäne erstellen sollte?
Bitte warten ..
Mitglied: sputnik
05.09.2011 um 18:35 Uhr
Jeweils zu Nein: und/oder Read-Only-DCs der Root-Domäne dort aufstellen

Aus eigener Erfahrung kann ich dir nur empfehlen, eine Subdomäne zu erstellen. Denn spätestens, wenn ein Schlaumeier vom Standort 2. anfängt zu meckern, weil kein Admin vom Hauptstandort erreichbar ist, wird das Geschrei nach eigenen Rechten groß. Und da ist es besser, wenn derjenige doch nur in seinem eigenen kleinen Reich herumwerkelt. Zudem kann bei einem Leitungsausfall die Subdomäne völlig autark laufen, bei einer Domäne weiß ich es nicht so genau...

Nachteile sehe ich keine - GPOs etc. pro Standort müssen eh individuell sein (allein wegen der wahrscheinlich schmalen Leitung).
Bitte warten ..
Mitglied: n4426
05.09.2011 um 22:29 Uhr
Hi,

man kann auch unter einer Domain Administrative-berechtigungen an einen User delegieren ohne ihm Domänen-Admin-Rechte geben zu müssen.

Ich kenn eine große Weltweite Firma, da lauffen alle Produktionsstandorte weltweit unter einer Domäne. Da gibt es für jeden Standort eine OU, auf diese werden dann die Rechte entsprechend delegiert. Die Clients bekommen dann über ein script bzw. über GPO eine Standort-Admin-Gruppe mit in die Gruppe Administratoren mit rein. Somit hat der Standort-Admin nur Admin-Rechte auf seine Clients (das Spieleiche läst sich z.B. auf auch Abteilungsebene runterbrechen, fals erfroderlich).

Domänen-Admin-Reche haben da nur eine hand voll leute.

Mit freundlichen Grüßen
n4426
Bitte warten ..
Mitglied: phatair
06.09.2011 um 14:01 Uhr
Danke Euch beiden. Das mit der Domäne und den Standort OUs ist natürlich auch eine Idee. Wir werden das bei uns intern mal durchsprechen.
Vorteil der einzelnen Domäne wäre natürlich die Übersichtlichkeit und mit den OUs kann man das dann wohl auch gut managen (wie n4426 das schreibt). Hat sonst noch jemand Erfahrung mit den "Standort OUs" ?
Bitte warten ..
Mitglied: 60730
06.09.2011 um 14:14 Uhr
moin,

was war denn hier los?

Da sind ja soviele Halbwahrheiten versteckt, dass ich mit dem großen Kärcher kommen müsste...

Der Adminquatsch - wtf schreibt solchen suboptimalen .......grmblfx.... hier rein - sind wir hier bei [Tankstellencomputermagazin deiner Wahl] ?

Eigentlich hätte ich ja geschrieben, der TE soll sich ein bisschen Literatur beschaffen, aber uneigentlich sollte Kollege Spytnik auch mal welche lesen.....

Und wegen "Schlaumeier" - wenn ich einen Admin hätte, dem ich nicht vertrauen würde - wäre der die längste Zeit Admin gewesen - egal in welchem Standort.....
Bitte warten ..
Mitglied: sputnik
06.09.2011 um 16:34 Uhr
Wenn du einen Admin hättest, dem du nicht vertrauen würdest (Theorie)... die Realität sieht aber oft anders aus (Praxis).
Bitte warten ..
Mitglied: phatair
06.09.2011 um 18:08 Uhr
@TimoBeil

und die Halbwahrheiten wären?
Einlesen werde ich mich so oder so noch. Ich wollte ja nur ein paar Vor und Nachteile sammeln.
Kann ich aus deiner Aussage lesen, dass es am besten ist eine Domäne zu verwenden und dann wahrscheinlich, falls benötigt, die Standorte per OU zu regeln?
Bitte warten ..
Mitglied: MichaelGall
07.09.2011 um 15:42 Uhr
So ein quatsch mit ner Unterdom. Eine Domain fertig ab, und an dem Standort entweder einen seperaten DC oder einen RoDC
Bitte warten ..
Mitglied: Herbrich19
11.07.2013 um 01:20 Uhr
Hallo,

Ich nutze für meine Datenarchive eine Unterdomäne, Exchange und Co läuft in Haupt Domäne mit mehreren Standorten. Und es klappt Supper, Admin rechte sind klar Delegiert und es giebt Notfall Prozedere wen ein Admin nicht Vertraunswürdig ist und mist baut. Die Mischung aus allen dingen klappt bissher immer sehr gut und jetzt kann ich nur noch mal sagen dass es jeder selber so regeln muss wie es bei sich am besten Passt. So gesehen hat hier jeder recht.

LG, Herbrich
Bitte warten ..
Neuester Wissensbeitrag
Ähnliche Inhalte
Windows Server
Location Parameter Active Directory Domain Controller 2012 (4)

Frage von dcdave zum Thema Windows Server ...

Windows Server
gelöst Active Directory Domain Default User Profile (for Windows 8.1) (4)

Frage von adm2015 zum Thema Windows Server ...

Linux Userverwaltung
OwnCloud : neues Active Directory : gleiche AD Benutzer : neue ownCloud Benutzer (5)

Frage von ThePcSwagTogether zum Thema Linux Userverwaltung ...

Windows Server
gelöst Active Directory CA öffentlich vertrauenswürdig machen, geht das? (2)

Frage von DeathangelCH zum Thema Windows Server ...

Heiß diskutierte Inhalte
Windows Userverwaltung
Ausgeschiedene Mitarbeiter im Unternehmen - was tun mit den AD Konten? (33)

Frage von patz223 zum Thema Windows Userverwaltung ...

LAN, WAN, Wireless
FritzBox, zwei Server, verschiedene Netze (21)

Frage von DavidGl zum Thema LAN, WAN, Wireless ...

Viren und Trojaner
Aufgepasst: Neue Ransomware Goldeneye verbreitet sich rasant (20)

Link von Penny.Cilin zum Thema Viren und Trojaner ...

Windows Netzwerk
Windows 10 RDP geht nicht (18)

Frage von Fiasko zum Thema Windows Netzwerk ...