Novo controlador de domínio em filial: é melhor criar um novo site AD?

Novo controlador de domínio em filial: é melhor criar um novo site AD?

Vou instalar um novo DC em uma filial recentemente desenvolvida. Eu sei que é uma prática recomendada criar um novo site no Site e Serviço do Active Directory, com o custo relativo do link IP e parâmetros relacionados.

No entanto, tanto a sede quanto esta filial estão equipadas com conexões de internet robustas (fibra de 100 Mb/s) e me pergunto se é melhor deixar ambos em um único site (ou seja: desfrutando de uma latência de replicação muito pequena de acordo com a política intrasite).

Em alguns recursos bem conhecidos, li que qualquer coisa > 10 Mb/s deve ser considerada como um único site; no entanto, outros aconselham mapear cada site físico para um site AD.

Quais são as melhores práticas estabelecidas?

Responder1

Considerando que você tem um ISP entre esses sites, eu criaria um site AD dedicado para essa nova filial por dois motivos:

  1. Separe as autenticações de usuário por sub-rede. Se a conexão entre esses sites falhar por algum motivo, não haveria tal impacto.
  2. Organização – Se sua empresa começar a crescer muito e seu Active Directory refletir sua estrutura física, a organização será muito útil, acredite! Um AD desorganizado começará a dificultar a manutenção e a solução de problemas.

Responder2

Acabei de concluir uma migração de “nuvem completa” para um cliente que queria isso, não importa o custo. Isso incluiu o AD, que migrei para o FoxPass. O cliente em questão possui links de 100 MB em todos os três sites, anteriormente feitos por meio de um único servidor AD em cada um desses sites. A empresa como um todo possui cerca de 75 usuários ativos.

O sistema FoxPass com RADIUS sobre RadSec e LDAPS une os sistemas de identidade de todos os seus recursos em nuvem, bem como suas estações de trabalho e firewalls por site. Nem é perceptível que essas coisas não estão mais no local e o AD foi efetivamente banido. A desvantagem é que é muito caro. Não encontrei uma oferta de IDaaS barata que realmente forneça um AD local equivalente para casos de uso de amplo escopo.

No entanto, isolar os serviços de identidade em um único site hospedado localmente pode não ser robusto o suficiente, dependendo dos seus requisitos. Sem optar por uma solução de nuvem já com alta disponibilidade, acho que optar por pelo menos um servidor AD por site ainda é sua melhor aposta.

informação relacionada