В соответствии с вопросом, каковы недостатки превращения каждого работающего Windows 2003 или 2008 Server в моей организации в контроллер домена для домена? Это просто перебор? Многие ли сторонние приложения взорвутся? Я не думаю о чем-то еще?
Есть ли преимущества?
Лучший совет, который я могу вам дать, - по возможности запускать контроллеры домена как очень дискретные объекты, то есть не загружать на контроллер домена службы, которые не являются существенными для работы контроллера домена. Это обычно упускается из виду в очень маленьких магазинах и особенно в Small Business Server по практическим соображениям и соображениям стоимости, но как только вы увеличите масштаб, вы в идеале захотите двигаться к точке, где контроллеры домена являются ТОЛЬКО контроллерами домена, и вы запускаете столько контроллеров домена, сколько вы реально необходимость адекватной репликации и отказоустойчивости.
Чтобы добавить к очень хорошему списку, опубликованному Крисом Торпом, вот еще несколько причин, по которым это плохая идея:
Действительно, аргумент «накладных расходов на репликацию» действительно силен. Если у вас небольшое количество локальных серверов, скажем, менее 10, это не так уж плохо. Как только вы доберетесь до больших чисел, особенно если они удалены друг от друга, проблемы начнут увеличиваться. Репликация внутри сайта AD осуществляется по принципу «один ко многим», и между сайтами обычно настраиваются промежуточные узлы, передающие обновления. Реплицировать должна не только информация AD, но и вся информация групповой политики (которая хранится в «SYSVOL») должна быть реплицирована на каждый DC. Это очень сложная репликационная сетка, когда вы получаете много контроллеров домена в среде, и намного проще что-то пойти не так.
С точки зрения безопасности вы действительно не хотят, чтобы потенциальные злоумышленники получали локальный доступ к DC. Гораздо проще извлечь хэши паролей всего домена, когда вы находитесь локально по отношению к DC, а с Rainbow Tables это в значительной степени завершает игру, если только ваши политики паролей не намного строже, чем обычно используются сегодня.
Это очень плохая идея. Я не могу придумать причину для этого. Многие службы MS не работают или не поддерживаются на контроллерах домена. Также любая ошибка или дыра в любом программном обеспечении, которое вы устанавливаете на DC, ставит под угрозу безопасность всего вашего домена.