
ويندوز سيرفر للمحترفين #6: بناء أول نطاق Active Directory من الصفر
Murtaja
🧭 قبل أن نبدأ
في الحلقة السابقة رسمنا خريطة Active Directory نظريًا. اليوم نبنيها فعلًا مع الفصل السادس: إعداد Active Directory. الفصل عملي بالكامل: نخطط، ثم نثبّت DNS، ثم دور AD DS، ثم نشغّل معالج DCPROMO لإنشاء النطاق التجريبي training.local الذي سيرافقنا في بقية السلسلة.
🏗️ الفصل السادس: إعداد Active Directory (Configuring Active Directory)
الهامش الجانبي الأول في الفصل يلخص فلسفته:
"An AD installation should be well planned. In a production environment, installations should always follow planning." — "تثبيت AD يجب أن يُخطط له جيدًا. وفي بيئة الإنتاج، يجب أن يأتي التثبيت دائمًا بعد التخطيط."
🗺️ منهجية مايكروسوفت للتخطيط
تخطيط عالي المستوى:
1. عدد الغابات → 2. عدد النطاقات → 3. التسمية → 4. نطاق جذر الغابة
التصميم التفصيلي:
5. الوحدات التنظيمية، وعدد وحدات التحكم ومواقعها، والكتالوج العام، وأدوار العمليات، والمواقع
🌲 متى تحتاج أكثر من غابة؟
- أكثر من مخطط (Schema): تطبيقات تتعارض عند تعديل المخطط نفسه.
- فصل تام بين مسؤولي الأقسام: لأن Enterprise Admins يسيطر على الغابة كلها.
- أسباب قانونية أو تنظيمية: كل نطاقات الغابة الواحدة تثق ببعضها ضمنيًا.
- غابة موارد (Resource Forest): تحتوي موارد مشتركة كخوادم Exchange، أو تُستخدم لعزل الخدمات في البيئات عالية الأمان.
ويمكن ربط الغابات بـ ثقة الغابة (Forest Trust)، فتثق كل نطاقات الأولى بكل نطاقات الثانية.
🏘️ متى تحتاج أكثر من نطاق؟
- نطاق ضخم يتجاوز 100,000 كائن، أو فيه سمات تتغير باستمرار، فتكثر حركة النسخ المتماثل.
- التحكم في النسخ عبر الروابط البطيئة.
- الإبقاء على نطاق قديم يحتاجه تطبيق لا يمكن ترقيته.
- محاكاة هيكل المؤسسة، وهو شائع رغم أن مايكروسوفت لا تشجعه.
🏷️ التسمية
تجنّب الأسماء غير الوصفية مثل Mordor.local أو DeepSpace.local. الشائع اسم محدد مرتبط بالمؤسسة (WidgetsRUs.com) أو اسم عام (corp.com). اسم NetBIOS كلمة واحدة حتى 15 حرفًا، واسم DNS الكامل حتى 255 حرفًا، والأفضل أن يتطابقا: WidgetsRUs.com مع WidgetsRUs.
وأهم قرار في هذه المرحلة:
"Once you select a forest root domain, which is the first domain you install in the forest, you cannot change the name of that domain." — "بمجرد أن تختار نطاق جذر الغابة، وهو أول نطاق تثبّته فيها، لا يمكنك تغيير اسمه أبدًا."
📐 التصميم التفصيلي
📁 الوحدات التنظيمية (OUs)
تُنشأ لسببين رئيسيين:
- تفويض الإدارة: مثلًا منح موظف الدعم صلاحية إعادة تعيين كلمات المرور دون أن يكون Domain Admin.
- تطبيق Group Policy: مثلًا نشر تطبيق تسويقي على OU التسويق فقط.
والهيكل المختلط شائع: OU لكل قسم، وبداخلها OUs حسب الصلاحيات (Power Users وStandard Users وContractors).
🖥️ عدد وحدات التحكم ومواقعها
- ابدأ بوحدتين على الأقل، ويُفضَّل وحدتان لكل موقع.
- لا توجد معادلة ثابتة لعدد المستخدمين لكل DC؛ خادم قوي قد يخدم 10,000 مستخدم أو أكثر.
- مايكروسوفت تقسم أماكن وحدات التحكم إلى مواقع محورية (Hub) ومواقع تابعة (Satellite) أي الفروع.
- للفروع البعيدة يوجد RODC، وهو DC للقراءة فقط: يستقبل النسخ المتماثل ولا يرسله.
👑 أين تضع أدوار العمليات؟
- PDC Emulator: على وحدة تحكم يصل إليها كل أجزاء النطاق.
- Infrastructure Master: على خادم جيد الأداء.
- RID Master وSchema Master: يمكن أن يكونا على خوادم أضعف.
- توصية مايكروسوفت: ابقِ الأمر بسيطًا، واترك كل الأدوار على أول DC.
🚀 التثبيت: ثلاث مراحل
[1] تثبيت DNS وضبطه → [2] إضافة دور AD DS → [3] تشغيل DCPROMO
"Don't be afraid of large-scale AD deployments. They are just like smaller deployments from an installation perspective." — "لا تخف من تطبيقات AD الكبيرة، فهي من ناحية التثبيت مثل الصغيرة تمامًا."
الفرق فقط أنها تستغرق وقتًا أطول: النطاق يُنشأ بتثبيت DC، والغابة تُنشأ مع أول نطاق.
🌐 التحضير لـ DNS
سجّل اسم نطاقك حتى لو لم تستخدمه على الإنترنت، لتتجنب التعارض مستقبلًا. أما .local فمقبول للاختبار فقط، لأنه لا يوجد ضمان بعدم استخدامه على الإنترنت يومًا ما. النطاقات المحجوزة رسميًا (RFC 2606) هي: .localhost و.test و.example و.invalid.
🔧 الخطوة 1: دور DNS والمنطقة
- Server Manager > Roles > Add Roles > DNS Server > Install. (إذا ظهر تحذير بعدم وجود IP ثابت، فاضبط عنوانًا ثابتًا أولًا.)
- افتح أداة DNS، ثم كليك يمين على Forward Lookup Zones > New Zone:
- النوع: Primary Zone (وأي خادم إضافي لاحقًا يكون Secondary).
- الاسم:
training.local. - التحديثات الديناميكية: Allow both nonsecure and secure مؤقتًا، ثم غيّرها إلى Secure only بعد تثبيت AD.
📌 منطقة البحث الأمامي (Forward Lookup): من الاسم إلى IP. منطقة البحث العكسي (Reverse Lookup): من IP إلى الاسم.
اجعل الخادم يستخدم DNS الخاص به:
Start → ncpa.cpl → Properties → IPv4 → Preferred DNS Server = عنوان الخادم نفسه
ليرى الخادم الإنترنت، أضف Forwarder في خصائص DNS، مثل خادم Google العام 8.8.4.4.
لاحقة DNS الأساسية (Primary DNS Suffix): Computer > Properties > Change Settings > Change > More > اكتب training.local ثم أعد التشغيل. هذه اللاحقة تُضاف تلقائيًا لأي اسم من كلمة واحدة:
ping computer25
:: يُترجَم إلى computer25.training.local، وإن فشل يُجرَّب الاسم كـ NetBIOS
للتحقق: تأكد من وجود سجل Host (A) للخادم في المنطقة، ثم نفّذ ping لموقع على الإنترنت.
🔧 الخطوة 2: دور AD DS
Server Manager > Add Roles > Active Directory Domain Services > Add Required Features > Install
تثبيت الدور نفسه لا يحتاج أي إعداد، لكن الكاتب يذكّر بقاعدة أمنية:
"Installing unnecessary roles may reduce the performance of the server and increase the server's attack surface." — "تثبيت أدوار غير ضرورية قد يقلل أداء الخادم ويوسّع سطح الهجوم عليه."
🔧 الخطوة 3: معالج DCPROMO
Start → dcpromo → Enter
- اختر Use Advanced Mode Installation.
- اختر Create a new domain in a new forest.
- FQDN:
training.local، واسم NetBIOS:TRAINING. - المستوى الوظيفي للغابة: Windows Server 2008 R2. (في الإنتاج اختر مستوى يتوافق مع وحدات التحكم الموجودة.)
- Do not create DNS delegation، لأن نطاقات الجذر لا تحتاج تفويضًا، والتفويض مطلوب فقط للنطاقات الأبناء.
- مواقع قاعدة البيانات والسجلات وSYSVOL: اقبل القيم الافتراضية.
- كلمة مرور Directory Services Restore Mode (DSRM)، واحفظها جيدًا.
- اختر Reboot on completion. وإن ظهرت رسالة "المنطقة موجودة مسبقًا" فهي طبيعية لأنك أنشأتها قبل المعالج.
✅ بعد إعادة التشغيل
ستسجّل الدخول إلى النطاق هذه المرة. افتح Active Directory Users and Computers وستجد حاوية Users فيها حساب Administrator مفعّلًا وحساب Guest معطّلًا (عليه سهم للأسفل)، إضافة إلى المجموعات الافتراضية مثل Domain Admins وEnterprise Admins وSchema Admins.
💎 اقتباسات هذا الجزء تستحق التوقف عندها
- "في الإنتاج، التثبيت يأتي دائمًا بعد التخطيط.": ساعة تخطيط توفّر أسابيع إصلاح.
- "لا يمكن تغيير اسم جذر الغابة أبدًا.": بعض القرارات نهائية، فاتخذها بتأنٍّ.
- "لا تخف من التطبيقات الكبيرة.": الحجم يزيد الوقت، لا الصعوبة.
- "الأدوار غير الضرورية توسّع سطح الهجوم.": ثبّت ما تحتاجه فقط.
🎯 خلاصة الجزء
خططنا (الغابات والنطاقات والأسماء والجذر والوحدات التنظيمية ووحدات التحكم)، ثم ثبّتنا DNS وضبطنا المنطقة وForwarder ولاحقة DNS، ثم أضفنا AD DS، ثم أنشأنا نطاق training.local بمعالج DCPROMO.
في الحلقة القادمة نبدأ إدارة هذا النطاق مع الفصل السابع: المستخدمون والمجموعات ونموذج AGDLP والوحدات التنظيمية. 🚀