Um sich die Arbeit etwas zu vereinfachen, können natürlich auch die AD Gruppen per Powershell angelegt werden.
Eines der Schutzmechanismen der AD-Replikation ist die strict replication consistency (strikte Replikationskonsistenz), die standardmäßig bei einer Migration von NT 4.0 auf Windows Server 2003 oder wenn ein Forest ab Windows Server 2003 erstellt wurde, aktiviert ist. Die Funktion steht ab Windows 2000 Server SP3 (sogar schon mit Post-SP2 Hotfix) zur Verfügung, ist unter Windows 2000 aber standardmäßig deaktiviert.
Active Directory (AD) basierte Gruppenrichtlinienobjekte (Group Policy Object, kurz GPO) bestehen hauptsächlich aus zwei Komponenten: der logischen und der physikalischen Struktur. Der logische Teil wird in der AD-Datenbank (NTDS.dit) gespeichert und heißt Gruppenrichtliniencontainer (Group Policy Container, GPC). Die physikalische Komponente liegt im Dateisystem, im replizierten Verzeichnis SYSVOL, und heißt Gruppenrichtlinienvorlage (Group Policy Template, GPT).
Der Unterschied zwischen einer beschreibbaren und einer nur lesbaren Verzeichnispartition (Naming Context, NC) liegt im Attribut instanceType. Das Attribut ist eine Bitmaske und existiert in den Eigenschaften jeder Verzeichnispartition.
Die Active Directory-Replikation stellt sicher, dass der Datentransfer zwischen Verzeichnispartitionen auf unterschiedlichen Domänencontrollern (DCs) ordnungsgemäß durchgeführt wird. Dabei achtet das AD zum einen darauf, dass bei der Replikation keine Endlosschleifen entstehen und zum anderen, die AD-Daten unabsichtlich nicht repliziert werden. Deshalb enthält jede Verzeichnispartition mehrere Replikationsmetadaten, die sich auf die Replikation der jeweiligen Verzeichnispartition beziehen. Anhand der Replikationsmetadaten verwalten die DCs den Datentransfer von Verzeichnisänderungen. Denn neben der Übertragung der eigentlichen Daten, werden vom AD zusätzliche Informationen zu dieser Änderung übertragen. In den zusätzlichen Informationen sind unter anderem die Informationen zu dem DC enthalten, auf dem die ursprüngliche Änderung durchgeführt wurde, das Datum und die Uhrzeit der Änderung.
Den Security Descriptor (SD – die erweiterten Sicherheitseinstellungen) vom Container Deleted Objects, den es in der Domänen-, Konfigurations- sowie den beiden DNS-Anwendungsverzeichnispartitionen DomainDNSZones sowie ForestDNSZones gibt, kann man nicht so ohne weiteres abfragen bzw. auslesen.
Das Attribut „tombstoneLifetime“ im Active Directory bestimmt, wie lange ein gelöschtes Objekt in der Active-Directory-Datenbank bestehen bleibt (Tombstone = Grabstein), bis es von dem „Garbage Collection“ Prozess auf einem DC endgültig gelöscht bzw. entfernt wird. Seit Windows 2000 lag die Tombstone Lifetime bei 60 Tagen; mit dem Service Pack 1 für Windows Server 2003 wurde sie auf 180 Tage erweitert. Allerdings gibt es einige Besonderheiten zu entdecken.
Suche der Benutzer nach einer bestimmten Mitarbeiternummer
