More servicesWindows Live
HomeHotmailSpacesOneCare
 
MSN
Sign in
 
 
Spaces home  Artur Higashiyama - MVP ...PhotosProfileFriendsBlog Tools Explore the Spaces community

Blog

9/5/2008

Como descobrir a versão do Hyper-V?

Esta semana me deparei com uma situação que acho que já aconteceu com vocês ou irá acontecer.
 
Eu recebi um servidor de testes com o Windows Server 2008 com o Hyper-V ativado. Porém, eu não tinha certeza se o Hyper-V instalado era a versão RTM ou uma versão beta.
O Hyper-V é a "interface" responsável pela virtualização do Windows Server 2008. Maiores informações no link:
http://www.microsoft.com/brasil/servidores/windowsserver2008/virtualization/default.mspx
 
OBS: Não confundir o recurso Hyper-V do Windows Server 2008 com o Hyper-V Server, produto da Microsoft que será lançado em Outubro de 2008 (previsão). Falarei sobre o Hyper-V Server em breve.
 
Quando o Windows Server 2008 foi lançado, o recurso de Hyper-V estava em versão beta. Tivemos a versão RC0, RC1, até chegarmos à versão RTM, em 26-06-2008. Ou seja, existem várias versões do Hyper-V instaladas na base do Windows Server 2008. Assegure-se de ter sempre a versão RTM (e as últimas atualizações) nos servidores.
 
OK, mas como descobrir a versão do Hyper-V que está instalada?
 
1) Prompt de comando
Digite o seguinte comando:
wmic datafile where name="c:\\windows\\system32\\vmms.exe" get version
 
2) Console de Gerenciamento do Hyper-V (Hyper-V Manager Console)
No console, clique no menu HELP > About Hyper-V Manager
 
Compare o resultado com a tabela abaixo:
 
Hyper-V RTM =  6.0.6001.18016
Hyper-V RC1 =  6.0.6001.18010
Hyper-V RC0 =  6.0.6001.18004
Hyper-V beta =  6.0.6001.17101
 
Version Hyper-V Beta Hyper-V RC0 Hyper-V RC1 Hyper-V RTM
6.0.6001.17101 6.0.6001.18004 6.0.6001.18010 6.0.6001.18016
 
 
HugZ,
Artur Higashiyama
MVP Directory Services
IT Central - www.itcentral.com.br
8/10/2008

Podcast Codificando.net

No final do evento UniãoDotNet v3.5, eu concedi uma entrevista para o pessoal do Codificando.net.
 
Tal qual a TV IT Central, o intuito é um bate-papo descontraído sobre um determinado assunto. É um projeto muito legal e vale a pena escutar os podcasts.
 
O link para o podcast onde dou uma "palhinha" é:
 
Falei um pouco sobre a comunidade IT Central e suas dificuldades e também sobre o Windows Server 2008 (com a participação especial do mr. Alfred Myers!).
 
Podcasts Codificando.net:
8/7/2008

Stand Center é condenado a pagar multa de R$ 7 bilhões à ABES

Para quem é de São Paulo (ou visita Sampa frequentemente), já ouviu falar do Stand Center.
 
Era uma "miniatura" da Rua 25 de Março, ou seja, mercadorias extremamente baratas e de qualidade duvidosa, muitas vezes ilegais (principalmente do ponto de vista fiscal). Era alvo constante de blitz, até que no final de 2007, a prefeitura interditou o local definitivamente.
 

A Associação Brasileira das Empresas de Software (ABES) ganhou uma ação avaliada em 7 bilhões de reais contra a administração do Stand Center e 16 lojistas.

A decisão da juíza Tatiana Magosso, da 36ª Vara Cível do Tribunal de Justiça de São Paulo, é passível de recurso, mas a associação já planeja ações similares em “curtíssimo prazo” contra outros centros conhecidos pela venda de software pirata.

“Vamos repetir em todos os espaços onde há comércio público de produtos piratas”, antecipou Manuel dos Santos, diretor jurídico da ABES. Ele citou como exemplos de potenciais alvos o Shopping 25 de Março, o Mundo Oriental e a Galeria Pajé, em São Paulo; a Uruguaiana, no Rio de Janeiro; a Feira do Paraguai, em Brasília; entre outros. 

A multa foi calculada com base no valor de 103 amostras de produtos apreendidos e periciados. O preço de mercado de cada um deles foi multiplicado 3 mil vezes. O valor total foi somado ainda ao valor unitário de 71 mil produtos apreendidos no local.

Além desta indenização, os lojistas estão sujeitos a uma multa diária de 2 mil reais caso sejam flagrados voltando a vender softwares piratas em outro local.

“Uma importante vitória é que a decisão confirma que o dono do prédio é co-responsável e terá de pagar indenização igual à dos lojistas”, opina Santos.

Caso a decisão seja mantida, a indenização será dividida entre os 33 associados da ABES afetados pelas operações ilegais inicialmente. Outros fornecedores de software devem ser beneficiados após a perícia dos 71 mil produtos apreendidos. A associação reúne os maiores nomes da indústria de software, como Microsoft, Adobe e McAfee.

Segundo a ABES, o índice de pirataria de software no Brasil é de 59%. No ano passado, as empresas do setor deixaram de faturar 1,6 bilhão de dólares. Somente o Estado de São Paulo perdeu no último ano cerca de 737 milhões de reais devido à prática ilícita.


Fonte: IDGNow
http://idgnow.uol.com.br/mercado/2008/08/06/stand-center-e-condenado-a-pagar-multa-de-r-7-bilhoes-a-abes/paginador/pagina_2

8/5/2008

Um DC pode controlar vários domínios?

Não.
Um DC fornece serviços de domínio (domain services) para apenas um Domínio do AD (Active Directory).
 
Você pode configurar um DC como um servidor GC (Global Catalog), o que significa que o DC também armazenará um subset de atributos somente-leitura para todos os domínios na floresta, mas o DC não oferecerá serviços de autenticação para outros domínios na floresta.
 
Um DC pode rodar também o AD LDS (Lightweight Directory Services) - conhecido anteriormente como ADAM (AD Application Mode), mas novamente, essas "partições" não são domínios, elas são serviços de diretório LDAP.
7/31/2008

Mojave Experiment

Passado o lançamento do SP1 do Windows Vista, a adoção do novo sistema operacional ainda não está no nível que se esperava.
 
Na maioria dos casos, o problema é a falta de informação do consumidor.
Todos falam mal do Windows Vista, mas poucos conhecem o produto para embasar a opinião.
 
Baseado nessa premissa, o time de marketing dos EUA foi a campo e conduziu uma pesquisa do tipo Focus Group, onde foram convidadas várias pessoas que nunca tinham tido contato com o Windows Vista, apenas com WindowsXP, Macintosh e Linux.
Elas foram convidadas para conhecerem o projeto Mojave, o novo sistema operacional da Microsoft.
 
Como era esperado, a pesquisa inicial sobre o Windows Vista recebeu uma nota média de 4,4 (ou seja, as pessoas opinaram sobre um produto que nunca usaram!) - tudo baseado no famoso "me disseram...".
Após a pesquisa, as pessoas entraram em contato direto com o projeto Mojave, analisando e testando a interface gráfica, o sistema de procura, a parte de multimídia, etc.
 
O grande segredo: após os testes, as pessoas foram informadas que na verdade, o projeto Mojave nada mais era do que o próprio Windows Vista!
 
E o resultado: a mesma pesquisa sobre o produto, agora com conhecimento, recebeu nota média de 8,5!
 
Você pode saber tudo sobre o projeto na página oficial:
 
HugZ,
Artur Higashiyama
MVP Directory Services - IT Central - www.itcentral.com.br
7/29/2008

Prova Beta - 71-654 - TS: Windows EBS 2008 - Configuring

O Windows Essentials Business Server 2008 será um dos grandes lançamentos do ano.
Ele está previsto para ficar pronto até o final do ano e deverá agitar o mercado de servidores das médias empresas.
Para quem é fanático por certificação, a Microsoft liberou o Promocode para a prova beta.
 
O Promocode é: EBS08
 
Acessem o site da Prometric e façam a sua inscrição antes que acabe.
E para quem já se inscreveu para a prova, eu recomendo a leitura dos seguintes materiais:
 
Windows Essential Business Server 2008 Release Candidate Reviewer’s Guide
 
Windows Small Business Server 2008 Release Candidate Reviewer’s Guide
 
Mais links
 
 
HugZ,
Artur Higashiyama
MVP Directory Services - IT Central - www.itcentral.com.br
7/17/2008

Powershell para instalação automatizada de RODC no Hyper-V

Ok, Ok...eu sei que eu odeio RODC e muito mais o Powershell, mas tudo o que for "dicas & truques" para facilitar a nossa vida eu irei colocar aqui no blog.
 
Pois bem, acontece que muitas empresas estão instalando RODCs (que possui inúmeras vantagens) e também o Hyper-V para a consolidação do ambiente. E a maioria dos MVPs de AD são os arquitetos desses projetos.
No último MVP Summit, uma das pessoas que mais teve trabalho conosco foi o Nathan Muggli. Nathan trabalha no time de desenvolvimento do Active Directorye é muito conhecido pelos MVPs pois ele fica direto no nosso newsgroup privado.
 
Após muita "pressão", Nathan finalmente começou a escrever um blog:
 
Neste post de hoje, irei traduzir parcialmente o primeiro post dele, pois creio que é uma dica extremamente valiosa para os consultores em campo.
 
Nathan escreveu um script-modelo (isto é, precisa adaptar caso-a-caso) em Powershell que faz o seguinte:
- executa o DCPROMO para pré-criar um RODC
- copia o VHD de um server-core (preparado com Sysprep) e monta como um drive
- cria um arquivo de resposta e copia no VHD
- cria uma VM no Hyper-V com o VHD
Uma vez que a VM é iniciada, o servidor é automaticamente promovido a um RODC.
 
Mais do que automação, o script foi criado para demonstrar o poder das novas ferramentas do Server 2008 e como elas interagem entre si.
Para você ter uma idéia, a Microsoft recebe pedidos de suporte de empresas que querem implementar de 2.000 a 6.000 RODCs. Teve uma que queria ter cerca de 10.000 RODCs!
Aliás, a recomendação atual da Microsoft é que o número de DCs fique no máximo em 1.200 por domínio, e esse número é limitado com base no tempo que demoraria para um eventual disaster-recovery.
 
Bom, se quiser ver o sistema em ação, clique neste link e faça o download do script:
 
As instruções estão descritas no post do Nathan.
 
HugZ,
Artur Higashiyama
MVP Directory Services - Comunidade IT Central
 
6/13/2008

Nome DNS para o seu Active Directory

Um dos benefícios do programa MVP é o acesso ao newsgroup privado da Microsoft.
Neste newsgroup, os moderadores são funcionários da própria Microsoft, seja da área de suporte (PSS) ou dos times de desenvolvimento de produto.
Como devem imaginar, as discussões são de altíssimo nível e protegidas pelo famoso NDA, ou seja, podem envolver questões sigilosas.
 
Porém, como são várias áreas cobertas pelo newsgroup, vemos muitas questões básicas (feitas por pessoas que não são experts no tópico em questão) como em qualquer outro newsgroup / fórum aberto.
E o post de hoje trata-se da pergunta mais básica do Active Directory: Qual deve ser o nome DNS do meu domínio do Active Directory?
 
Aviso: se você está procurando uma receita de bolo, pode parar de ler o post agora e vá navegar no Orkut, bater papo no Messenger, etc, que será muito mais proveitoso para você (acredite-me).
 
Se você respondeu: nomedaempresa.local mas não tem nem idéia do porquê faz isso, parabéns! Você é oficialmente um "maria-vai-com-as-outras". Siga o meu conselho acima e seja feliz.
 

A linha acima é o "divisor de águas". Daqui para frente, prepare-se para uma aventura filosófica e abençoada pelo grande mestre cervejeiro Rob Ranches.
 
Se você fez um curso oficial, ou leu um MOC, ou assistiu uma palestra do mestre ultraman Hara (e seus discípulos), ou até mesmo consultou certas documentações da Microsoft (como essa aqui: http://support.microsoft.com/kb/296250), aprendeu que para uma empresa pequena, você deve colocar: nomedaempresa.local
 
O grande paradoxo de toda regra ou diretriz é que ela é feita para facilitar a vida de alguém, seja o instrutor, o palestrante, o consultor, etc. Mas ao mesmo tempo, caso a pessoa não entenda o porquê da existência dessa regra, a aplicação dela pode surtir um efeito exatamente oposto.
Essa "regra" do nome DNS encaixa-se perfeitamente nesse paradoxo. E agora vamos entender o porquê!
 
Primeiro, vamos mostrar quais nomes poderiam ser utilizados (vamos usar a IT Central como exemplo):
itcentral.local
itcentral.com
itcentral.com.br
local.itcentral.com.br
itcentral.zz
e mais 1 zilhão de combinações possíveis...
 
Pergunta: Qual nome DNS deve ser utilizado?
Resposta: Qualquer um deles.
Justificativa: Porque cada um deles é válido para determinada situação. E é aí que reside o Santo Graal do conhecimento. O verdadeiro "connaisseur" do Active Directory analisa todo o projeto de TI da empresa: o presente e o futuro, as funcionalidades a serem implementadas, os aplicativos de servidores a serem utilizados, a distribuição geográfica, os serviços terceirizados, etc, para depois elaborar o Design do Active Directory.
 
Vamos piorar ainda mais a situação?
E se eu te disser que: Tanto Faz!
Independentemente do nome do domínio que você escolheu, eu consigo fazer o seu Active Directory funcionar perfeitamente. Seja com Split DNS / Split Brain, TLD tricks, Recipient Policies (dá-lhe Exchange), UPNs, etc, conseguimos configurar a sua rede sem problemas.
 
O grande foco do debate é: você consegue transformar um Fusca em uma Ferrari. Vale a pena? Qual o sentido? O que sobra do Fusca no final do processo? Quanto você gastou comparado a começar do zero? Por que um Fusca?
 
Coloco a seguir algumas considerações sobre o Active Directory:
 
- Vai ter Exchange na rede local? Já imaginou o que você deve fazer para o seu Exchange funcionar adequadamente com domínio .local?
 
- .local foi exemplicado em uma época onde o AD estava começando e a internet também. O mundo mudou...e você?
 
- .local é utilizado para outros fins no protocolo Apple Rendezvous e também no IPv6. Você conhece o IPv6?
 
- Você já ouviu falar dos TLDs .museum, .aero? Conhece a ISO 3166? Ah, e você sabia que até normas ISO são modificadas?
 
- Active Directory não tem relacionamento com o domínio de internet da empresa. Active Directory serve para autenticação e serviços de diretório.
 
E finalmente, vem a máxima: o Active Directory é o "cérebro + coração" da sua rede.
Todos os serviços e funcionalidades dependem dele. Infelizmente, 99% dos ADs são configurados e mantidos por pessoas sem capacitação. É por isso que existem inúmeras brechas de segurança na sua rede e também porque sua rede dá tanto problema assim. Vamos corrigir isso?
Comece estudando aqui:
 
 
HugZ,
Artur Higashiyama
Microsoft Most Valuable Professional - Directory Services
IT Central - www.itcentral.com.br
6/12/2008

CoreConfigurator- a ferramenta ideal para o Server Core

Como meus amigos sabem (e todas as pessoas que já assistiram minha palestra de Windows Server 2008), eu odeio o Server Core do Windows Server 2008.
 
Apesar das inúmeras vantagens, eu ainda acho que o Server Core é um passo para trás.
Afinal, desde o Windows v1.0 que a ideologia da Microsoft é a da interface gráfica. Aliás, nas poucas vezes que uso um Apple, sempre sinto falta do botão direito do mouse...
 
Mas, pelo visto não estou sozinho.
Meu amigo MVP Daniel Petri (www.petri.co.il) também odeia e acabou "cutucando" tanto outro colega MVP que criou-se uma ferramenta gráfica para configuração básica de um Server Core.
Portanto, meus agradecimentos ao colega MVP Guy Teverovsky (http://blogs.microsoft.co.il/blogs/guyt/) por desenvolver o "CoreConfigurator".
 
Faça o download da última versão no link abaixo:
 
Para instalar o programa no Server Core, utilize a seguinte linha de comando:
msiexec /i CoreConfigurator.msi
 
E para executá-lo, rode o seguinte comando:
windows\system32>"C:\Program Files\CoreConfigurator\CoreConfigurator.exe"
 
Agora sim! Chega de ficar copiando scripts...
 
HugZ,
Artur Higashiyama
Microsoft Most Valuable Professional - Directory Services
IT Central - www.itcentral.com.br
 

Mega-Evento dia 21/06

No dia 21/06 vai acontecer um Mega-Evento organizado pelas comunidades Microsoft.
 
Será o União Dot.NET v3.5.
 
Trata-se de uma união das maiores comunidades de desenvolvedores da Microsoft do Brasil e dessa vez a IT Central foi convidada para agregar conteúdo na parte de infra-estrutura.
Eu vou participar falando sobre como está o mercado de trabalho para os profissionais da Microsoft. Vai ser muito interessante, tanto para quem vai iniciar nessa área como para quem já está nesse caminho faz tempo.
 
O evento é gratuito!
 
Link para inscrição e maiores detalhes:
 
HugZ,
Artur Higashiyama
6/9/2008

MVP Summit 2008

O MVP Summit 2008 foi em abril, mas agora eu publico um vídeo feito pela Microsoft ilustrando o que é exatamente o Summit.
 
 
 
Video: MVP Summit 2008 Opening
6/2/2008

RODC Windows 2008 Compatibility Pack

Se você for utilizar o RODC em um ambiente misto (isto é, XP e 2003), então você precisa fazer o download do "RODC Windows 2008 Compatibility Pack".
 
O pacote serve para oferecer suporte ao famoso "mixed mode operations", que aqui no Brasil é uma realidade freqüente. Afinal, as empresas ainda estão migrando para o Windows Server 2003 e Windows XP; Windows Vista e Windows Server 2008 são casos isolados e raros.
 
Entretanto, como XP e 2003 não foram projetados para lidar com os "checks" e "flags" adicionais introduzidos pelo RODC, algumas funcionalidades ainda não funcionam adequadamente.
 
Para ver a lista de problemas conhecidos, as correções e os "workarounds", acesse o KB oficial:
 
 
HugZ,
Artur Higashiyama
Microsoft Most Valuable Professional - Directory Services
IT Central - www.itcentral.com.br
5/27/2008

Como modificar as permissões de usuários e grupos de gerenciamento do RODC

No MMC (Microsoft Management Console) do Active Directory Users and Computers, escolha a pasta Domain Controllers, selecione o computador RODC, entre nas Propriedades e acesse a guia Managed By.
 
No campo Select User or Group, você pode configurar as permissões dos usuários e grupos que podem gerenciar o seu RODC.
 
OBS: Repare que cada RODC pode ter diferentes administradores que não são necessariamente Domain Administrators.  Os administradores do RODC podem ser Domain Users com permissões de gerenciamento de um específico RODC.
 
 
HugZ,
Artur Higashiyama
Microsoft Most Valuable Professional - Directory Services
IT Central - www.itcentral.com.br
5/22/2008

IT Central - Entrevista - Rodolfo Roim

Após o MVP Summit, tive a oportunidade de entrevistar o nosso MVP Lead do Brasil, o Rodolfo Roim.
Foi um bate-papo bem informal, no qual conversamos a respeito da comunidade Microsoft, do programa MVP e do trabalho dele junto aos MVPs brasileiros.
O vídeo foi publicado hoje no site da IT Central:
 
 
HugZ,
Artur Higashiyama
Microsoft Most Valuable Professional - Directory Services
IT Central - www.itcentral.com.br
5/19/2008

Como verificar se a senha de um usuário está (ou pode ser) armazenada em um RODC

Vá até as Propriedades do Computador no RODC. Acesse a guia "Password Replication Policy" e clique no botão "Advanced" (Avançado). O computador mostrará as contas que possuem a senha armazenada no RODC.
 
O administrador pode utilizar o botão "Prepopulate Passwords" (Pré-armazenar Senhas) na caixa de diálogo do "Advanced Password Replication Policy" para acelerar o processo de logon dos usuários na primeira vez.
 
DICA: Você pode usar utilitários como o "Proactive Password Auditor" (http://www.elcomsoft.com/ppa.html) para verificar as senhas armazenadas. Contas que não são permitidas o armazenamento aparecerão como vazias. Este utilitário pode inclusive zerar o cache do RODC.
 
 
HugZ,
Artur Higashiyama - MVP Windows Server System - Directory Services
IT Central - www.itcentral.com.br
5/16/2008

Como controlar a replicação de senhas e caching de credenciais no RODC

Por padrão, um RODC não armazena nenhuma senha de usuário ou computador. Você pode alterar essa política através do PRP (Password Replication Policy - Política de Replicação de Senha).
 
Para alterar o PRP, vá até as Propriedades do Computador do RODC e acesse a guia do PRP. Clique na opção "Allowed RODC Password Replication" e você verá a tela de Adicionar Grupos, Usuários e Computadores. A seguir, selecione o check-box "Allow passwords for the account to replicate to this RODC".
 
Certos membros dos grupos essenciais, como os administradores e "server operators" (operadores de servidor), são excluídos (negados) por padrão, e o status de negado sempre irá prevalecer sobre o status de permitido. Apenas os usuários pertencentes ao "Allowed RODC Password Replication Group" podem ter as suas credenciais armazenadas.
 
Best Practices (Práticas Recomendadas):
Uma política padrão deve criar um grupo para cada filial (branch office) com um RODC, e adicionar os usuários das respectivas filiais. Depois o administrador pode permitir a replicação de senhas para o grupo, para o RODC correspondente.
 
 
HugZ,
Artur Higashiyama - MVP Windows Server System - Directory Services
IT Central - www.itcentral.com.br
5/15/2008

Como criar um "unattended answer file" (arquivo de instalação automatizada) para uma promoção de um DC

O arquivo é no formato TXT com vários parâmetros que dependem do tipo de promoção (ou remoção) do DC.

A melhor opção no caso do Windows Server 2008 é rodar o Dcpromo em um servidor Server 2008 e especificar todos os parâmetros desejados. Então, na última tela, clicar em "Export Settings" (Exportar Configurações). Com isso, você obterá um arquivo TXT com o conteúdo necessário para automatizar o Dcpromo.

Note que você precisa entrar com o "SafeModeAdminPassword", e você pode querer entrar com a senha da conta para a promoção do servidor, a não ser que você entre com a senha durante o processo de promoção. O código abaixo é o arquivo gerado para um novo RODC em um domínio existente:

; Se você deixar os parâmetros de "Password" e/ou "DNSDelegationPassword"
; como "*", o assistente irá perguntá-los quando você rodar o DCPromo.
;
[DCInstall]
; Read-Only Replica DC promotion
ReplicaOrNewDomain=ReadOnlyReplica
ReplicaDomainDNSName=itcentral.local
SiteName=Filial
InstallDNS=Yes
ConfirmGc=Yes
CreateDNSDelegation=No
UserDomain=itcentral.local
UserName=itcentral.local\administrator
Password=*
DatabasePath="C:\Windows\NTDS"
LogPath="C:\Windows\NTDS"
SYSVOLPath="C:\Windows\SYSVOL"
; Configure o SafeModeAdminPassword antes de utilizar o arquivo
SafeModeAdminPassword=ENTRECOMSUAOPÇÃO
; Run-time flags (optional)
; CriticalReplicationOnly=Yes
; RebootOnCompletion=Yes

 

Para utilizar o arquivo, adicione o parâmetro /unattend, como no exemplo abaixo:

dcpromo.exe /unattend:C:\temp\answerfile.txt

HugZ,
Artur Higashiyama - MVP Windows Server System - Directory Services
IT Central - www.itcentral.com.br
5/14/2008

Como instalar e configurar um RODC

Você cria um RODC no Windows Server 2008 da mesma maneira que você instala um DC (Domain Controller) normal, com a exceção que você habilita a opção RODC nas Opções do DC Adicional.
 
Em uma instalação completa (isto é, sem ser a Server Core) do Windows Server 2008, clique no botão Windows, digite "DCPROMO" e pressione ENTER. Com isso, você inicia o assistente de instalação do Active Directory Domain Services. Na caixa de diálogo do DC Adicional (Additional Domain Controller), nas Opções, selecione a opção "Read-Only Domain Controller (RODC)".
 
Quando você seleciona a opção RODC, o sistema irá perguntar o grupo ou usuários que você quer que tenha permissões locais de administração. Esta permissão do RODC não irá fornecer a esse grupo ou usuários nenhum tipo de privilégio nos RWDCs.
Se você efetuar uma promoção no modo-avançado, você pode também configurar a política (diretiva) de replicação das senhas. Caso contrário, você pode configurar essa política mais tarde.
 
HugZ,
Artur Higashiyama - MVP Windows Server System - Directory Services
IT Central - www.itcentral.com.br
5/9/2008

O que é um RODC (Read Only Domain Controller)

O RODC é um novo modelo de um Domain Controller (DC) no Windows Server 2008.
 
Ele permite armazenar uma cópia Read-Only (Somente Leitura) do Database do Active Directory (AD) no DC, mas com várias funcionalidades. As principais são:
 
  • Database read-only do AD Domain Services (AD DS) - Aplicativos que necessitam apenas consultar o database podem usar o RODC; entretanto, qualquer alteração no database precisa ser feita em um Read Writable DC (RWDC), e depois replicada de volta para o RODC.
  • Replicação Unidirecional - O RODC não pode "espalhar" informações incorretas para o resto do domínio, mesmo uma alteração feita no RODC. Isso reduz o risco de um ataque ao sistema e também a complexidade na estrutura de replicação.
  • Configuração "Filtered Attribute Set" - O "filtered attribute set" não é replicado para nenhum RODC na floresta. Se um RODC for comprometido e o "set" modificado, um Server 2008 RWDC não replicará os valores. Um Windows Server 2003 DC replicaria. Se possível, é melhor configurar o nível funcional da floresta para Server 2008 de modo que os Servers 2003 não sejam aceitos na floresta de modo a comprometer os dados. É importante notar que você não pode adicionar atributos críticos ao sistema no RODC "filtered attribute set".
  • Cache de Credenciais Limitado - Um RODC não armazena credenciais de usuário e computador (exceto da conta de computador do RODC). Quando o RODC recebe uma requisição de autenticação, ele encaminha para um RWDC. Então o RODC requisita uma cópia da credencial para que ele mesmo possa atender a requisição no futuro. Se a política (a diretiva) de replicação de senha permitir o cache de credenciais, elas serão armazenadas em cache e o RODC atenderá as requisições de logon (até as credenciais mudarem).
  • Separação das capacidades do administrador - Um RODC pode designar usuários como administradores de servidor sem permitir qualquer outra permissão no domínio ou no DC.
  • Read-only DNS - Um RODC DNS não permite atualizações de clientes, nem altera registros "name-service resource".
  • Instalação RODC em Dois-Estágios - O primeiro estágio é completado por um administrador "credenciado", isto é, o administrador do domínio. Depois cria-se uma conta no AD DS para o RODC, com todas as informações do database do AD a serem distribuídas para o RODC, como o nome da conta do DC e a localização do site. Então, o administrador pode designar qual usuário ou grupo irá finalizar o segundo estágio da instalação, usualmente completado em localidade remota. O segundo estágio instala o AD DS no RODC e une o servidor à conta do AD DS.
Um RODC pode replicar apenas com um Server 2008 RWDC, portanto nenhuma replicação é possível através de um Windows Server 2003 DCs ou outros Windows Server 2008 RODCs.
 
HugZ,
Artur Higashiyama - MVP Windows Server System - Directory Services
IT Central - www.itcentral.com.br

Inovações à vista

A partir de hoje, estarei efetuando algumas alterações no que diz respeito à comunidade e a minha vida digital.
 
Quando comecei, em 2005, quase não existiam blogs técnicos de infra-estrutura, especialmente da comunidade Microsoft.
De lá para cá, muita coisa mudou: o programa MVP está cada vez mais difundido, a comunidade IT Central é a maior comunidade técnica de infra-estrutura Microsoft, o pessoal participa muito através de blogs, Orkut, Facebook, Fórum, Newsgroups, etc.
 
O sonho que começou em 2005 foi realizado.
Quando eu, o Eduardo Petizme e o Guilherme Carnevale fundamos o IT Central, era mais um ponto inicial para reunirmos a galera das Mesas-Redondas TechNet, além de poder publicar artigos e tutoriais que fugiam do contexto "engessado" do Microsoft Technet (onde até hoje permanecem os nossos primeiros artigos!).
Na época, apenas o Carnevale era MVP. Hoje, o Carnevale trabalha na Microsoft e eu e o Petizme somos MVPs. Outros integrantes da comunidade também viraram MVPs (Anderson Patrício, Rover Marinho, Wesley Fernandes, Ricardo Frois) e alguns pupilos meus já estão bem encaminhados.
Mas o que realmente destaca a comunidade IT Central é a vontade unânime em compartilhar o nosso conhecimento e em ajudar os outros profissionais de TI.
Acho que isso é o que me dá mais orgulho do meu trabalho junto à IT Central.
 
Bom, daqui para frente a minha vida digital será a seguinte:
 
1) Blog
Baseado em vários feedbacks recebidos, a linha do meu blog será:
- Assunto: exclusivamente sobre AD - Active Directory
- Foco: conceitos e dicas rápidas
Excepcionalmente postarei sobre assuntos relacionados à comunidade.
 
2) IT Central
O site IT Central sofrerá uma mudança radical em breve. Mas tudo será para melhor.
Minha contribuição no site será através de tutoriais, especialmente em vídeos.
 
3) Fórum TechNet
O meu trabalho como moderador do Fórum TechNet é mais como organizador de threads e uma ponte direta para o time TechNet Brasil. Quando vejo um assunto sério sendo discutido, onde ótimos feedbacks são fornecidos, eu copio e encaminho para o Gerente do TechNet. Portanto, não esperem a minha presença nas respostas técnicas, mesmo porque já temos ótimos colaboradores participando. Mas se necessitar de uma ajuda perante ao TechNet, pode me contatar sem problemas!
 
4) Programas Beta
Desde 2006, o meu contato com o time que desenvolve o AD na Microsoft tem crescido muito. No processo de desenvolvimento do Windows Vista e do Windows Server 2008, cadastrei vários bugs que foram analisados e corrigidos. Durante o último MVP Summit, coube a mim o trabalho de representar o Brasil no feedback do Windows 7 Server, na área de Server Manager, AD, DFS, DNS e Group Policy.
Se de um lado não é um trabalho que aparece publicamente, por outro lado é o trabalho mais importante para a Microsoft e isso tem um peso enorme no processo de avaliação do MVP.
 
Espero que as mudanças agradem a todos, mas fiquem à vontade para sugerir, criticar e questionar. Afinal, esse é o trabalho de um bom MVP!
 
HugZ,
Artur Higashiyama - MVP Windows Server System - Directory Services
IT Central - www.itcentral.com.br
 
</