FIM2010R2 同步GAL实验手册

ForeFront IdentityManager2010R2FIM2010R2)组件介绍:

作为微软新一代的企业信息管理解决方案,ForeFront Identity Manager 2010R2无论是在功能上还是平台支持上都有很大的提升,本文档将针对ForeFront Identity Manager 2010R2的软件架构以及常用简单模式的FIM2010R2部署做介绍。

ForeFront Identity Manager 2010R2中共包含一下几个组件,如下图所示:

FIM2010R2同步Exchange 2010 GAL_第1张图片

如上图所示,FIM2010R2的所有组件中,大致可归类为客户端、IDM平台以及信息存储平台三类。其中客户端用于最终用户;IDM平台用于FIM后台工作过程实现;而信息存储则指企业环境中各个业务平台数数据库及应用服务器。


FIM客户端:在ForeFrontIdentity Manager 2010中,客户端大致分为以下几种类型:基于IE浏览器的访问站点、基于操作系统及其应用程序的扩展以及自定义客户端。通常情况下企业可使用前两种类型的客户端完成企业的大部分需求,通过这两种客户端,用户可选择通过浏览器的方式或在Windows系统未登录状态下来完成某些功能的实现,但是对于具备特殊需要的企业,可通过ForeFrontIdentity Manager 2010R2提供的API接口进行客户的自定义。

常见FIM客户端包括有已安装FIM扩展的Windows操作系统、已安装FIM扩展的Outlook2010FIM Portal以及FIM自助服务站点。


IDM平台:当用户将自身的需求通过各种FIM客户端提交给FIM服务时,或当FIM组件监测到相关用户信息变更时,FIM服务可通过其自身各组件以及额外的数据路由配置等信息对客户端请求进行处理,并对信息存储区域的相关应用进行调用以完成整个工作流程,该部分为FIM运行过程中的核心组件所在。

IDM平台通常包括以下FIM组件:

FIM服务:用来响应来自FIM客户端的请求信息。

FIM同步服务:在多个信息存储之间进行数据同步,例如用户在Oracle数据库中对某个用户的职称信息进行了修改,此时FIM同步服务可根据配置将修改同步到其他数据库中,比如活动目录数据库。

FIM证书管理:对存在于网络中的证书办法机构进行管理。

FIM密码修改通知服务:部署在活动目录服务器上的密码修改通知服务。

信息存储:在FIM运行过程中,当FIM组件监到信息存储部分数据库中某用数据信息变动时,FIM组件会将该信息进行获取并对其进行转换,同时传送到不同平台的其他信息存储数据库中。而信息存储部分在此过程中起到信息导入导出功能。如下图所示:

FIM2010R2同步Exchange 2010 GAL_第2张图片



而本次实验中主要是跨林实现Exchange 2010 全局地址列表的同步,所以在这个实验中我们只用到FIM2010R2的同步服务器组件,对于其他组件这里均不做演示。

简单环境部署

一、环境介绍(五台服务器,一台客户端)

a)域控制器:VIA-DC01.contoso.com,VIA-DC02.Fabrikam.com

b)邮件服务器:VIA-EX01.contoso.com,VIA-EX02.Fabrikam.com

c)FIM2010R2 Sync 服务器:VIA-FIM01.contoso.com

d)测试客户端:VIA-CLT01.contosoVIA-CLT02.Fabrikam.com

二、拓扑简图

FIM2010R2同步Exchange 2010 GAL_第3张图片

三、安装软件清单

服务器名称

操作系统版本

基础软件安装清单

VIA-DC01

Windows server  2008R2

IIS 7.5所有组件

企业根证书服务器

活动目录服务

VIA-DC02

Windows  server 2008R2

IIS 7.5所有组件

企业根证书服务器

活动目录服务

VIA-EX01

Windows server  2008R2

IIS 7.5

Exchange  Server 2010

VIA-EX02

Windows  server 2008R2

IIS 7.5

Exchange  Server 2010

VIA-FIM01

Windows server  2008R2

SQL Server  2008R2

EMC  FIM 2010R2 Sync

VIA-CLT01

Windows 7

Outlook 2010

VIA-CLT02

Windows 7

Outlook 2010

四、安装步骤和说明

1、VIA-DC01上部署域控制器,首先修改计算机名称为”VIA-DC01”;

FIM2010R2同步Exchange 2010 GAL_第4张图片


2、修改其IP地址为”10.0.0.2”,如下图所示;

FIM2010R2同步Exchange 2010 GAL_第5张图片

3、创建该机器为林中的第一台域控制器,打开cmdàDcpromo;

FIM2010R2同步Exchange 2010 GAL_第6张图片

4、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第7张图片

5、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第8张图片


6、选择”Create a new domain in a forest”,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第9张图片

7、输入”FQDN ofthe forest root domain”contoso.com,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第10张图片

8、林的功能级别选择为”Windowsserver 2008R2”,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第11张图片

9、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第12张图片

10、输入目录服务还原模式密码,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第13张图片

11、正在安装,勾选安装完成后自动重启系统;

FIM2010R2同步Exchange 2010 GAL_第14张图片


12、重启系统后打开ADUC,创建一个OU名为”GalSync”

FIM2010R2同步Exchange 2010 GAL_第15张图片


13、输入OU名称为”GalSync”,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第16张图片


14、然后在”GalSync”这个OU下新建如图所示两个子OU

FIM2010R2同步Exchange 2010 GAL_第17张图片

15、Contoso_Users OU下新建如图所示四个User,用来测试;

FIM2010R2同步Exchange 2010 GAL_第18张图片


16、创建ServicesAccount OU

FIM2010R2同步Exchange 2010 GAL_第19张图片

17、ServiceAccount OU下新建一个User”FIMGalSync”的账户,主要是用来做FIM2010R2的用户身份验证;

FIM2010R2同步Exchange 2010 GAL_第20张图片

18、创建完成;

FIM2010R2同步Exchange 2010 GAL_第21张图片

19、添加安全权限给FIMGalSync用户,右键contoso.com,点击属性;

FIM2010R2同步Exchange 2010 GAL_第22张图片

20、选择”Security”,点击”Add”;

FIM2010R2同步Exchange 2010 GAL_第23张图片


21、选择FIMGalSync账户,点击OK

FIM2010R2同步Exchange 2010 GAL_第24张图片

22、赋予FIMGalSync账户的权限为 Allow ”Replicating Directory”,点击OK

FIM2010R2同步Exchange 2010 GAL_第25张图片

23、选择GalSync OU右键属性;

FIM2010R2同步Exchange 2010 GAL_第26张图片

24、选择”Security”,点击”Advanced”;

FIM2010R2同步Exchange 2010 GAL_第27张图片

25、选择”Add”;

FIM2010R2同步Exchange 2010 GAL_第28张图片

26、添加FIMGalSync账户,点击OK;

FIM2010R2同步Exchange 2010 GAL_第29张图片

27、赋予FIMGalSync账户具有”Full control” 权限,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第30张图片

28、VIA-DC01上打开DNS服务器,右键点击”Conditional Forwarders”,点击New ConditionalForwarders

FIM2010R2同步Exchange 2010 GAL_第31张图片

29、DNS Domain处输入”Fabrikam.com”,IP Address 处输入10.0.0.12,勾选如图所示选项匡,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第32张图片

30、创建完成;

FIM2010R2同步Exchange 2010 GAL_第33张图片

31、打开cmdPing Fabrikam.com能正常Ping通;

FIM2010R2同步Exchange 2010 GAL_第34张图片


32、VIA-EX01上部署Exchange Server 2010,修改其计算机名称为”VIA-EX01”;

FIM2010R2同步Exchange 2010 GAL_第35张图片

33、修改其IP地址为”10.0.0.3”;

FIM2010R2同步Exchange 2010 GAL_第36张图片

34、将其加入到Contoso.com域中;

FIM2010R2同步Exchange 2010 GAL_第37张图片

35、加入成功,重启计算机;

FIM2010R2同步Exchange 2010 GAL_第38张图片


36、重启计算机后,登陆计算机,安装Exchange 2010所需组件,打开Windows Powershell,输入如图命令;

FIM2010R2同步Exchange 2010 GAL_第39张图片

37、输入安装Exchange2010所有角色需要的组件命令;

FIM2010R2同步Exchange 2010 GAL_第40张图片

38、安装Microsoft Filter Pack 2.0

FIM2010R2同步Exchange 2010 GAL_第41张图片

39、点击接受协议,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第42张图片

40、安装完成;

FIM2010R2同步Exchange 2010 GAL_第43张图片

41、设置Net.TCP Port Sharing为自动、启动;

FIM2010R2同步Exchange 2010 GAL_第44张图片

42、安装Exchange 2010,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第45张图片

43、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第46张图片

44、输入Exchange Organization”Contoso”,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第47张图片

45、输入CAS访问地址为”Mail.contoso.com”;

FIM2010R2同步Exchange 2010 GAL_第48张图片

46、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第49张图片

47、检查无误,点击Install

FIM2010R2同步Exchange 2010 GAL_第50张图片

48、安装完成,创建User,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第51张图片

49、选择现有用户,找到相应用户,如Alice,点击OK

FIM2010R2同步Exchange 2010 GAL_第52张图片

50、选择默认的MBX,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第53张图片

51、创建User完成

FIM2010R2同步Exchange 2010 GAL_第54张图片

52、用上述方式依次创建其他账号,创建完成后如图所示;

FIM2010R2同步Exchange 2010 GAL_第55张图片


53、打开EMC,找到Toolbox,双击”RBAC”

FIM2010R2同步Exchange 2010 GAL_第56张图片

54、在弹出的Web中输入administrator和相应密码登录;

FIM2010R2同步Exchange 2010 GAL_第57张图片

55、选择”Administrator Roles”à双击”RecipientManagement”

FIM2010R2同步Exchange 2010 GAL_第58张图片

56、选择”Add”,添加User”FIMGalSync”,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第59张图片

57、点击”Save”;

FIM2010R2同步Exchange 2010 GAL_第60张图片


58、VIA-DC02上部署新林中的新域控制器(Fabrikam.com),修改计算机名称为”VIA-DC02”

FIM2010R2同步Exchange 2010 GAL_第61张图片

59、配置IP地址为下图所示,安装域控制器过程请参考部署VIA-DC01

FIM2010R2同步Exchange 2010 GAL_第62张图片

60、创建完成后登陆到VIA-DC02,在ADUC上创建OU名为”GalSync”,并创建两个子OU,且在Fabrikam_Users上创建如图四个User,用于做Sync测试;

FIM2010R2同步Exchange 2010 GAL_第63张图片


61、创建ServicesAccount OU,并创建User为测试管理员账户;

FIM2010R2同步Exchange 2010 GAL_第64张图片


62、打开ADUC,右键点击”Fabrikam.com”à点击属性

FIM2010R2同步Exchange 2010 GAL_第65张图片

63、选择安全”,添加”FIMGalSync”账户,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第66张图片


64、在权限处勾选”Replicating Directory Changes”Allow,点击OK;

FIM2010R2同步Exchange 2010 GAL_第67张图片

65、右键点击OU ”GalSync”à点击属性”;

FIM2010R2同步Exchange 2010 GAL_第68张图片

66、”Security”à点击”Advanced”

FIM2010R2同步Exchange 2010 GAL_第69张图片

67、”Pemissions”à点击”Add”

FIM2010R2同步Exchange 2010 GAL_第70张图片

68、选择User “FIMGalSync”,权限”This object and all descendant objects” Allow;

FIM2010R2同步Exchange 2010 GAL_第71张图片

69、VIA-DC02上打开DNS服务器,右键点击”New Conditional Forwarder”;

FIM2010R2同步Exchange 2010 GAL_第72张图片

70、”DNS Domain”处输入”contoso.com”,IP Address 输入”10.0.0.2”.点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第73张图片

71、打开Cmdping contoso.com,能正常ping通;

FIM2010R2同步Exchange 2010 GAL_第74张图片

72、VIA-EX02上安装Exchange2010,修改计算机为VIA-EX02;

FIM2010R2同步Exchange 2010 GAL_第75张图片

73、配置IP”10.0.0.13”;

FIM2010R2同步Exchange 2010 GAL_第76张图片

74、部署Exchange 2010的方式跟VIA-EX01相同,在这不在重复,创建User邮箱账户,在这里创建了四个邮箱账户,分别如图所示;

FIM2010R2同步Exchange 2010 GAL_第77张图片

75、EMC上点击Toolbox,打开RBAC,将FIMGalSync账户添加到”Recipient Management”中;

FIM2010R2同步Exchange 2010 GAL_第78张图片


76、VIA-FIM01上部署FIM2010R2,配置IP”10.0.0.4”;

FIM2010R2同步Exchange 2010 GAL_第79张图片

77、修改计算机名称,并将这台计算机加入到contoso.com域中,如图所示;

FIM2010R2同步Exchange 2010 GAL_第80张图片


78、添加成功,重启计算机;

FIM2010R2同步Exchange 2010 GAL_第81张图片

79、打开服务器管理器,找到”Features”,安装.net 3.5;

FIM2010R2同步Exchange 2010 GAL_第82张图片

80、安装完成;

FIM2010R2同步Exchange 2010 GAL_第83张图片

81、安装SQL Server 2008R2,点击”Installation”

FIM2010R2同步Exchange 2010 GAL_第84张图片

82、点击安装

FIM2010R2同步Exchange 2010 GAL_第85张图片


84、检查完成,点击”Next”;

FIM2010R2同步Exchange 2010 GAL_第86张图片

85、选择”SQL Server Feature Installation”,点击”Next”;

FIM2010R2同步Exchange 2010 GAL_第87张图片

86、勾选所需的选项,点击”Next”;

FIM2010R2同步Exchange 2010 GAL_第88张图片


87、添加管理账户和密码,点击”Next”;

FIM2010R2同步Exchange 2010 GAL_第89张图片

88、选择”Install the native mode default configuration”,点击”Next”;

FIM2010R2同步Exchange 2010 GAL_第90张图片89、点击”Install”;

FIM2010R2同步Exchange 2010 GAL_第91张图片

90、安装完成;

FIM2010R2同步Exchange 2010 GAL_第92张图片

91、VIA-FIM01上安装Windows Powershell,打开服务器管理器,点击”Features”;

FIM2010R2同步Exchange 2010 GAL_第93张图片

92、安装完成;

FIM2010R2同步Exchange 2010 GAL_第94张图片

93、VIA-FIM01上安装EMC;

FIM2010R2同步Exchange 2010 GAL_第95张图片

94、选择自定义安装,点击下一步;

FIM2010R2同步Exchange 2010 GAL_第96张图片

95、点击”Management Tools”,点击”Next”;

FIM2010R2同步Exchange 2010 GAL_第97张图片

96、安装前检查完成,点击”Install”

FIM2010R2同步Exchange 2010 GAL_第98张图片

97、安装完成;

FIM2010R2同步Exchange 2010 GAL_第99张图片


98、VIA-FIM01服务器上安装FIM2010R2,点击”Install Synchronization Service”;

FIM2010R2同步Exchange 2010 GAL_第100张图片

99、在弹出的对话框中点击”Run”;

FIM2010R2同步Exchange 2010 GAL_第101张图片

100、再次点击”Run”;

FIM2010R2同步Exchange 2010 GAL_第102张图片

101、在弹出的安装向导中点击”Next”

FIM2010R2同步Exchange 2010 GAL_第103张图片

102、勾选”I accept the terms in the license Agreement”,点击”Next”

FIM2010R2同步Exchange 2010 GAL_第104张图片

103、默认点击”Next”;

FIM2010R2同步Exchange 2010 GAL_第105张图片

104、默认点击”Next”;

FIM2010R2同步Exchange 2010 GAL_第106张图片

105、安装完成,点击”Finish”;

FIM2010R2同步Exchange 2010 GAL_第107张图片

106、在弹出的对话框中点击”Yes”,提示注销重新登录;

FIM2010R2同步Exchange 2010 GAL_第108张图片

107、重新登录后在开始菜单中找到”Synchronization Service”,并点击它;

FIM2010R2同步Exchange 2010 GAL_第109张图片

108、在弹出的”Synchronization Service”中选择”Management Agents”—>点击”Create”;

FIM2010R2同步Exchange 2010 GAL_第110张图片

109、Create management Agent中选择”Active Directory globaladdress list(GAL)”,Name处输入”Contoso”,点击”Next”;

FIM2010R2同步Exchange 2010 GAL_第111张图片

110、Connect to Active Directory Forest处输入Forest Name”Contoso.com”,以及之前在ADUC上创建的Sync账户FIMGalSync和密码,Domain处输入”contoso”,点击”next”;

FIM2010R2同步Exchange 2010 GAL_第112张图片

111、”Configure Directory Partitions”处勾选”DC=contoso,DC=com”,找到”Containers”并点击,在弹出的对话框中仅选择”GalSync” OU;

FIM2010R2同步Exchange 2010 GAL_第113张图片

112、”Configure GAL”处,点击”Target”à再点击”Container”,仅勾选”Contacts”,目的是将Fabrikam.com中的User Sync到这个OU;

FIM2010R2同步Exchange 2010 GAL_第114张图片

113、然后点击”Edit”à”Add”处输入”@contoso.com”并点击Add,然后点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第115张图片

114、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第116张图片

115、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第117张图片

116、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第118张图片

117、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第119张图片

118、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第120张图片

119、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第121张图片

120、默认下一步;

FIM2010R2同步Exchange 2010 GAL_第122张图片

121、Exchange 2010 PRS RRI处输入Http://VIA-EX01.contoso.com/Powershell,点击”Finish”;

FIM2010R2同步Exchange 2010 GAL_第123张图片

122、同样的方式创建Fabrikam.com
FIM2010R2同步Exchange 2010 GAL_第124张图片

123、在选项卡”Tools”à点击”Options”

FIM2010R2同步Exchange 2010 GAL_第125张图片

124、勾选”Enable Provisioning Rules Extension”,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第126张图片

125、接下来就是来同步两个林中的账户,先选择”contoso”,点击”Run”;

FIM2010R2同步Exchange 2010 GAL_第127张图片

126、选择”FullImport(Stage Only)”,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第128张图片

127、Run完成后,可以点击”Adds””Updates”来查看当前的object;

FIM2010R2同步Exchange 2010 GAL_第129张图片

128、同样的方式在Fabrikam上也运行一遍;

FIM2010R2同步Exchange 2010 GAL_第130张图片

129、选择”FullImport(Stage Only)”,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第131张图片

130、Run完成后,可以点击”Adds””Updates”来查看当前的object;

FIM2010R2同步Exchange 2010 GAL_第132张图片

131、接下来再点击”Contoso”,à点击”Run”,选择”FullSynchronization”,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第133张图片

132、运行完成,查看当前User;

FIM2010R2同步Exchange 2010 GAL_第134张图片

133、点击”Fabrikam”,à点击”Run”,选择”FullSynchronization”,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第135张图片

134、查看User,已看到Fabrikam域中的User,也能看到Contoso域中的User;

FIM2010R2同步Exchange 2010 GAL_第136张图片

135、再点击”Contoso”à”Run”,选择”Export”,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第137张图片

136、如图所示,已更新Fabrikam域中的User;

FIM2010R2同步Exchange 2010 GAL_第138张图片

137、再点击”Fabrikam”à”Run”,选择”Export”,点击”OK”;

FIM2010R2同步Exchange 2010 GAL_第139张图片

138、如图所示,已更新Contoso域中的User;

FIM2010R2同步Exchange 2010 GAL_第140张图片

139、在回到VIA-DC01上,打开ADUC,查看OU”GalSync”à”Contacts”,出现Fabrikam域的域用户,则证明成功将Fabrikam域的用户导入到Contoso域中;

FIM2010R2同步Exchange 2010 GAL_第141张图片

140、在回到VIA-DC02上,打开ADUC,查看OU ”GalSync”à”Contacts”,出现Contoso域的域用户,则证明成功将Contoso域的用户导入到Fabrikam域中;

FIM2010R2同步Exchange 2010 GAL_第142张图片

141、打开VIA-CLT01 ,查看Outlook2010全局地址列表,已成功更新Fabrikam域中的UserContoso域中;

FIM2010R2同步Exchange 2010 GAL_第143张图片

142、打开VIA-CLT02 ,查看Outlook2010全局地址列表,已成功更新Contoso域中的UserFabrikam域中。

FIM2010R2同步Exchange 2010 GAL_第144张图片

到此,该实验已成功操作完成。


五、参考资料

http://technet.microsoft.com/zh-CN/forefront/cc470030

http://support.microsoft.com/kb/303972

http://technet.microsoft.com/en-us/video/configuring-global-address-list-gal-synchronization-with-forefront-identity-manager-fim-2010.aspx