Virtualización de Active Directory

14

Mi empresa está intentando probar y virtualizar todos nuestros servidores, y estamos tratando de averiguar si es una buena idea virtualizar el directorio activo. Es incluso algo que se puede hacer, y si es así, ¿hay algún inconveniente para configurarlo de esta manera? Mi red está configurada con múltiples servidores físicos, múltiples servidores virtuales y una SAN.

Si necesita más información, hágamelo saber.

Poconnor
fuente
@ Zoredache ¿Quizás las dos preguntas se pueden fusionar?
Ward - Restablece a Monica
@Ward, puede tomar un poco de reescritura de ambas preguntas y algunas de las respuestas. La otra pregunta es preguntar si se puede virtualizar un 'DC', este parece ser sobre la virtualización de todos los controladores de dominio.
Zoredache

Respuestas:

19

Microsoft recomienda mantener al menos un controlador de dominio físico en cada dominio.

Para la mayoría de los entornos, esto no necesita ser un gran servidor. Incluso un servidor Atom de doble núcleo y montaje en rack de 64 bits , que consume 25 vatios de energía y cuesta menos de $ 500 cuando se configura con 4 GB de RAM y un par de discos duros de 2.5 "en RAID1, puede proporcionar un controlador de dominio físico / DNS / muy útil Servidor DHCP que ejecuta Server 2008 R2.

El principal beneficio del mundo real de mantener siempre un controlador de dominio físico es evitar problemas de "arranque en frío" al reiniciar su entorno virtualizado después de actualizaciones / mejoras, cortes de energía, etc. Esto es especialmente relevante si utiliza servidores Hyper-V como hosts de virtualización , ya que estas máquinas esperarán poder encontrar un controlador de dominio al inicio.

Skyhawk
fuente
66
Miles tiene un gran punto sobre los arranques en frío. También resuelve el problema de tiempo si la máquina física tiene el rol de emulador PDC.
Jim B
1
@Jim B: Tener el rol de PDC Emulator en el DC físico es algo bueno, pero aún debe asegurarse de que sus invitados estén configurados para las mejores prácticas del proveedor del hipervisor.
Evan Anderson
Además, si está utilizando DC de Windows para servicios DNS, entonces el hipervisor O / S (VMware / Hyper-V / etc.) esperará usar el DNS para resoluciones de nombre incluso antes de que se inicien las VM invitadas (incluidas las DC virtualizadas) ... razón más para tener al menos un DC físico alrededor.
ewall
@evan Anderson es cierto, pero en su mayor parte se hacen eco de las recomendaciones de microsofts para invitados virtuales y cuando entran en conflicto, debe emitir un juicio.
Jim B
Por algunas de las mismas razones presentadas anteriormente, no recomiendo instalar el hipervisor en una instalación física de Windows que sea miembro del dominio pero NO un DC. Puede obtener mejores resultados si el host ni siquiera está unido al dominio.
Jonathan J
16

El principal problema que he visto con las computadoras virtualizadas de controlador de dominio (DC) de Active Directory (DC) se relaciona con problemas de sincronización horaria. AD depende mucho de una buena sincronización de tiempo entre sus DC, así que asegúrese de que sus hipervisores estén configurados según las especificaciones del fabricante para permitir que las máquinas virtuales invitadas tengan una sincronización de tiempo sólido.

Más allá de la sincronización de tiempo, no tengo malas experiencias con DC virtualizados para informar. No hagas nada con ellos que no harías con los controladores de dominio físico. Asegúrese de no revertir las máquinas virtuales de DC utilizando características como instantáneas porque podría causar problemas de replicación de la base de datos (equivalente a restaurar una copia de seguridad antigua de un DC físico). No clone máquinas virtuales de CC (equivalente a las CD físicas de imágenes de disco).

Editar:

Recomiendo encarecidamente mantener al menos un DC físico también, para hacer eco de la respuesta de @ MilesErickson. Llegaría al extremo de decir que necesita un DC físico en cada ubicación donde aloja computadoras de servidor para permitir que esas máquinas puedan "arrancarse en frío" cuando la conectividad WAN está inactiva.

Evan Anderson
fuente
3
Estoy de acuerdo: tengo varios DC virtualizados funcionando sin problemas. Sin embargo, el tiempo puede ser un problema si no los configura correctamente.
Driftpeasant
1
Yo también. No hay problemas para hablar.
joeqwerty 01 de
66
Ah, el olor de la reversión de USN en la mañana ...
Massimo
1
He ejecutado varios sitios durante años con un DC físico y un DC virtual sin problemas.
Keith Stokes
Es curioso cómo lees sobre la reversión de USN en una publicación de ServerFault después de no haber escuchado sobre eso por un tiempo ... y luego aparece de repente al día siguiente en el sitio de un cliente.
Massimo
4

Hace un tiempo, virtualizamos los controladores de dominio para AD / Server 2003. Funcionó bien, excepto cuando una de las máquinas tenía una versión anterior de su VM iniciada en lugar de la última versión. Esto causó un problema GRAVE, y lo hizo así que el servidor AD dejó de replicarse y confiar en los otros servidores.

Lo que más tarde descubrí que se desencadenó fue un Rollback de USN: es muy desagradable de solucionar. http://support.microsoft.com/kb/885875

Pude corregir el problema y continuamos nuestra virtualización. Sin embargo, esta vez tuve una máquina virtual lista para usar en el caso de que fallara un host del controlador de dominio, simplemente me uniría al dominio como un nuevo controlador de dominio, esto funcionó bien.

Esto está más actualizado y puede ser útil: http://technet.microsoft.com/en-us/library/virtual_active_directory_domain_controller_virtualization_hyperv(WS.10).aspx

Ben DeMott
fuente