IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Windows Serveur Discussion :

Contrôleur de domaine mutualisé ?


Sujet :

Windows Serveur

  1. #1
    Expert éminent
    Avatar de StringBuilder
    Homme Profil pro
    Chef de projets
    Inscrit en
    Février 2010
    Messages
    4 149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Chef de projets
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Février 2010
    Messages : 4 149
    Points : 7 392
    Points
    7 392
    Billets dans le blog
    1
    Par défaut Contrôleur de domaine mutualisé ?
    Bonjour,

    Pour commencer, autant j'ai déjà administré un réseau NT à titre professionnel, à l'époque de NT 4.0... autant ma dernière expérience avec un contrôleur de domaine date de... Windows 2000, et c'était à titre perso.
    Du coup j'ai des notions, un peu rouillées, et pas forcément à jour, ni approfondies... Désolé par avance.

    Je tiens à préciser, je n'administre pas les serveurs dont je parle ci-après, je demande juste conseil à titre indicatif et culture personnelle.

    Nous hébergeons pour plusieurs clients des applications nécessitant une intégration à leurs domaines.

    Les services en question ne peuvent pas être installés sur un contrôleur de domaine (aussi bien pour des raisons de sécurité que pour des raisons d'incompatibilité).
    Donc on a un DC par client qui se synchronise avec le DC de chacun de nos client.

    Pour gérer 10 pékins connectés en même temps et par client, je trouve ça vraiment du gâchis en termes de ressources et de licences.
    De plus ça a des répercutions négatives sur le coût de location de l'hébergement, c'est dommage.

    A l'époque de Windows 2000 est apparu la notion de "forêt" en plus de la simple notion de domaine (même s'il me semble qu'il y avait déjà des notions de sous-domaine depuis NT 3.51...)

    L'idée que j'ai, donc, serait d'avoir chez nous un seul DC, qui gère un domaine principal "fictif" (avec genre juste les comptes des admins de l'hébergeur), et avec un sous-domaine par client.
    Ensuite, les serveurs des clients seraient membres du sous-domaine qui correspond au client.

    Je suis content de mon idée, mais je me demande bien pourquoi je serais le seul de ma boîte, alors que c'est pas mon métier, à l'avoir eu.
    Du coup, quelques questions avant de passer pour un 3 lettres

    1/ Un même DC peut-il gérer lui-même un domaine et plusieurs sous-domaines ? Ou si chaque sous domaine doit être géré par son propre DC, tous membres du domaine principal ? (il me semble que sous NT 4.0 ça marchait comme ça). Je sais qu'un DC ne peut pas gérer plusieurs domaines... mais cela englobe-t-il aussi les sous-domaines ?

    2/ Un sous-domaine peut-il est synchronisé avec un autre DC qui n'est pas membre du domaine principal ? On ne va évidement pas demander à nos client de devenir membres de notre domaine d'hébergement...

    Si tout ça n'est pas possible, avez-vous une idée alternative pour permettre de gérer le plus proprement possible la réplication des comptes de nos clients sans devoir installer un DC par client ?

    Quand je vois Office 365, j'imagine que Microsoft s'amuse pas à mettre en place un DC pour chaque client... si ?
    On ne jouit bien que de ce qu’on partage.

  2. #2
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 434
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 434
    Points : 43 065
    Points
    43 065
    Par défaut
    Les grosses évolutions de l'Active Directory par rapport aux anciennes versions est en caricaturant le calage par rapport au fonctionnement des DNS.

    Admettons que developpez.com gère un Active Directory. Tu pourras avoir un domaine paris.developpez.com, un autre domaine marseille.developpez.com. La forêt sera developpez.com, paris et marseille seront des domaines. Il pourra également y avoir des sous-domaines comme dev.paris.developpez.com. Chaque domaine est autonome, faisant toujours partie d'une forêt, même avec un domaine unique.

    Pour ton cas, tu auras la forêt de ton entreprises :
    - un domaine interne
    - un domaine pour chacun de tes clients.

    C'est pour la présentation, le domaine interne ne devra pas être dans la même forêt que les domaines des clients sauf nécessité absolue.

    Le domaine interne à ta forêt et dédié à ton client X aura des relations d'approbation avec le domaine de ton client (si j'ai bien compris c'est en gros ce que tu dois avoir actuellement mais sans gestion centralisée). Une relation d'approbation défini les droits d'accès inter-domaine.

    Mais la première question sera, pourquoi avez-vous besoin de vous connecter sur les domaines de vos clients ?

    Il est également possible de faire des relations d'approbations entre forêts.

    Le shéma d'annuaire Active Directory est le même pour tous les domaines de la forêt. La forêt facilite la communication entre les domaines mais ceux-ci restent autonomes.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  3. #3
    Expert éminent
    Avatar de StringBuilder
    Homme Profil pro
    Chef de projets
    Inscrit en
    Février 2010
    Messages
    4 149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Chef de projets
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Février 2010
    Messages : 4 149
    Points : 7 392
    Points
    7 392
    Billets dans le blog
    1
    Par défaut
    En fait, on a besoin de gérer la relation avec le domaine de nos clients pour plusieurs licences :
    - On héberge un ERP dont les comptes sont liés à l'AD. Ainsi, il est plus simple pour le client de gérer ses licences directement depuis son contrôleur de domaine chez lui.
    - L'ERP en question, évidement, contient des informations vitales pour l'entreprise. D'un point de vue gestion du risque, il est plus simple que la moindre modification d'habilitation (notamment désactivation d'un compte) soit répercutée immédiatement dans l'ERP sans autre actions.
    - Les utilisateurs se connectent en TSE sur le serveur. Mais un ERP ayant besoin d'interagir avec des fichiers et mails, on souhaite pouvoir mapper des serveurs de fichiers du client directement accessible depuis le TSE chez nous, et on souhaite pouvoir utilise une suite office au nom des utilisateurs sur le TSE.

    Sans synchro AD, ça va être la croix et la bannière, et ça va se terminer avec des mots de passes différents, des droits incohérents, etc.

    D'où cette nécessité d'inscrire les serveurs dans le domaine du client.
    Après, notre besoin d'avoir un DC en local c'est surtout au niveau performances : si on peut éviter de passer par le VPN pour valider chaque action des utilisateurs, ça sera toujours autant de bande passante gagnée pour le TSE (sans oublier le lag lié au ping énorme d'un VPN).
    On ne jouit bien que de ce qu’on partage.

Discussions similaires

  1. [Serveur] Achat Serveur contrôleur de domaine+DNS
    Par loriane45 dans le forum Ordinateurs
    Réponses: 5
    Dernier message: 08/04/2007, 18h40
  2. Samba en contrôleur de domaine
    Par arnaud_verlaine dans le forum Réseau
    Réponses: 4
    Dernier message: 02/04/2007, 23h46
  3. Installation d'un contrôleur de Domaine Supplémentaire.
    Par loriane45 dans le forum Windows Serveur
    Réponses: 1
    Dernier message: 22/03/2007, 14h15
  4. migration du contrôleur de domaine win 2000
    Par Babylonne dans le forum Windows Serveur
    Réponses: 5
    Dernier message: 23/06/2006, 15h02
  5. MSDE sur un contrôleur de domaine
    Par m4 dans le forum MS SQL Server
    Réponses: 1
    Dernier message: 27/10/2005, 17h55

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo