Установка Windows SharePoint Services 3.0 при администрировании по принципу предоставления минимальных прав с помощью командной строки
Содержание:
Требования к установке программного обеспечения
Определение необходимых учетных записей для администрирования по принципу предоставления минимальных прав
Установка Windows SharePoint Services 3.0 с помощью учетной записи с минимальными правами
Настройка сервера с помощью средства командной строки Psconfig
Дополнительные задачи настройки
Создание веб-приложения и семейства сайтов с помощью средства командной строки Stsadm
Настройка журнала трассировки
Эта статья посвящена процедуре установке Windows SharePoint Services 3.0 на изолированном сервере или на серверной ферме с администрированием по принципу предоставления минимальных прав.
В стандартной конфигурации Windows SharePoint Services 3.0 используется набор пользовательских учетных записей и параметров установки как для изолированных серверов, так и для серверных ферм для упрощения процесса установки. Однако компаниям нередко необходимо использование принципа предоставления минимальных прав, при котором каждая служба или пользователь наделяется только минимальными разрешениями и членствами в группах, которые требуются для выполнения ими предусмотренных задач. Для установки Windows SharePoint Services 3.0 с предоставлением минимальных прав трбуются дополнительные шаги по подготовке и настройке. Настоятельно рекомендуется использовать администрирование по принципу предостовления минимальных прав.
Чтобы установить Windows SharePoint Services 3.0 с помощью администрирования по принципу предостовления минимальных прав на изолированном сервере или серверной ферме, необходимо выполнить следующие шаги:
Запланируйте развертывание и убедитесь, что установлены все необходимые компоненты программного обеспечения.
Определите необходимые учетные записи, используемые во время установки.
Используйте учетную запись пользователя программы установки с минимальными правами, чтобы установить Windows SharePoint Services 3.0 с помощью программы установки из командной строки, указав файл конфигурации.
Выполните настройку сервера с помощью средства командной строки Psconfig, задав соответствующие параметры.
Создайте веб-приложение с помощью средства командной строки Stsadm (касается только установок на серверных фермах).
Создайте семейство сайтов с помощью средства командной строки Stsadm (касается только установок на серверных фермах).
Требования к установке программного обеспечения
Перед запуском программы установки необходимо выполнить ряд действий для подготовки к развертыванию. Полный перечень действий, которые требуется выполнить перед установкой, см. в разделе Установка служб Windows SharePoint Services 3.0 в среде фермы серверов. Убедитесь, что выполнены следующие требования к программному обеспечению перед запуском программы установки в том или ином развертывании:
Установка Windows SharePoint Services 3.0 выполняется в чистой операционной системе Windows Server 2003, где установлен самый последний пакет обновлений. Чтобы установить Windows SharePoint Services 3.0 в Windows Server 2008, см. раздел Обзор главы: комплексные сценарии развертывания (Windows SharePoint Services).
Примечание
Язык всех экземпляров Windows SharePoint Services 3.0 в ферме должен быть одинаковым. Например недопустимо, чтобы на одной и той же ферме были одновременно и английская, и японская версии Windows SharePoint Services 3.0.
The Microsoft .NET Framework версии 3.0. Загрузка .NET Framework версии 3.0 содержит технологию Windows Workflow Foundation, которая необходима для работы функций рабочих процессов.
Примечание
Можно также использовать Microsoft .NET Framework версии 3.5. Загрузить .NET Framework версии 3.5 можно с веб-сайта корпорации Microsoft (https://go.microsoft.com/fwlink/?linkid=110508&clcid=0x419).
Служба ASP.NET 2.0 должна быть включена в диспетчере IIS на всех серверах под управлением Windows SharePoint Services 3.0.
Microsoft SQL Server 2000 или Microsoft SQL Server 2005 с самым последним пакетом обновлений должны быть запущены хотя бы на одном сервере базы данных перед установкой Windows SharePoint Services 3.0 на веб-серверах.
Для развертывания фермы серверов необходим по крайней мере один компьютер, выступающий в качестве веб-сервера и сервера приложений, а также один серверный компьютер, выступающий в роли сервера баз данных.
Определение необходимых учетных записей для администрирования по принципу предоставления минимальных прав
Перед установкой Windows SharePoint Services 3.0 с помощью администрирования по принципу предоставления минимальных прав в любой конфигурации безопасности необходимо проанализировать двухуровневую модель безопасности для Windows SharePoint Services 3.0 и подробные разрешения учетных записей, необходимые для каждой конфигурации. Дополнительные сведения см. в следующих ресурсах:
Планирование ролей безопасности (Windows SharePoint Services)
Планирование учетных записей администратора и служб (Windows SharePoint Services)
Требования к учетным записям Windows SharePoint Services (на английском языке)(https://go.microsoft.com/fwlink/?linkid=92885&clcid=0x419) (на английском языке)
Многие требования и шаги настройки при установке Windows SharePoint Services 3.0 с помощью администрирования по принципу предоставления минимальных прав схожи со стандартной установкой на ферме, принципы которой уже известны. Дополнительные сведения о стандартной установке на ферме см. в разделе Установка служб Windows SharePoint Services 3.0 в среде фермы серверов.
В следующей таблице приведены учетные записи, используемые для установки Windows SharePoint Services 3.0 с помощью администрирования по принципу предостовления минимальных прав в сравнении с требованиями к стандартным учетным записям для установки на ферме.
Учетная запись | Назначение | Стандартные требования к ферме серверов | Администрирование по принципу предоставления минимальных прав с соблюдением требований к учетным записям пользователей на доменах |
---|---|---|---|
Учетная запись программы установки |
Учетная запись пользователя программы установки служит для запуска следующего:
|
При выполнении команд через средство командной строки Stsadm, которые читают или записывают в базу данных, учетная запись пользователя программы установки должна быть членом предопределенной роли базы данных db_owner для соответствующей базы данных. |
Стандартные требования к ферме серверов с перечисленными ниже дополнениями и исключениями.
|
Учетная запись серверной фермы или учетная запись для доступа к базе данных |
Учетная запись серверной фермы служит для:
|
Дополнительные разрешения автоматически присваиваются учетной записи серверной фермы на веб-серверах и серверах приложений, подключаемых к серверной ферме. Учетная запись серверной фермы автоматически добавляется в качестве учетной записи для входа в SQL Server на компьютере под управлением SQL Server и добавляется в следующие роли безопасности SQL Server:
|
Стандартные требования к ферме серверов с перечисленными ниже дополнениями и исключениями.
|
Минимальные требования для внедрения администрирования по принципу предоставления минимальных прав включают следующие условия:
Использование отдельных учетных записей для разных служб и процессов.
Ни одна из учетных записей, выполняющих службы или процессы, не запущена с разрешениями локального администратора.
Использование отдельных учетных записей служб для каждой службы и ограничение разрешений, назначенных каждой учетной записи, позволит сократить вероятность нарушения безопасности среды злоумышленником или вредоносным процессом.
Внедрение администрирования по принципу предоставления минимальных прав возможно разными способами в зависимости от настроек безопасности в каждом из сценариев. Настройки для администрирования по принципу предоставления минимальных прав включают:
Отдельные учетные записи пользователей в домене
Проверка подлинности SQL Server
Подключение учетных записей пользователей в домене к текущим базам данных
Установка Windows SharePoint Services 3.0 на сервере с помощью администрирования по принципу предоставления минимальных прав
После определения необходимых учетных записей для установки можно начать установку Windows SharePoint Services 3.0. Чтобы установить Windows SharePoint Services 3.0, необходимо выполнить следующие действия:
Установите Windows SharePoint Services 3.0 и сохраните файл SharePoint.exe на компьютере.
Извлеките файл SharePoint.exe.
Выберите файл Config.xml.
Запустите программу вместе с выбранным файлом Config.xml и с помощью учетной записи программы установки с минимальными правами, которая была создана ранее.
Примечание
Службы Windows SharePoint Services 3.0 следует установить на один и тот же диск на всех интерфейсных веб-серверах с балансировкой нагрузки.
В зависимости от аппаратных требований установите Windows SharePoint Services 3.0 из одного из следующих ресурсов и сохраните файл SharePoint.exe на компьютере:
Windows SharePoint Services 3.0 с пакетом обновлений 1 (https://go.microsoft.com/fwlink/?linkid=105656&clcid=0x419)
Windows SharePoint Services 3.0 x64 с пакетом обновлений 1(https://go.microsoft.com/fwlink/?linkid=105802&clcid=0x419)
Необходимо извлечь файл SharePoint.exe с помощью командной строки:
drive:\path\SharePoint.exe /extract:drive:\path
Папка, куда был извлечен файл SharePoint.exe, содержит примеры файлов конфигурации (Config.xml). Образцы файлов сохраняются в папке \Files в корневом каталоге DVD, в папках, соответствующих различным сценариям. Образцы файлов приведены и описаны в следующей таблице.
Файл конфигурации | Описание |
---|---|
Setup\Config.xml |
Установка с одним сервером |
SetupFarmSilent\Config.xml |
Установка на ферме серверов in silent mode |
SetupGradualUpgradeSilent\Config.xml |
Постепенное обновление текущей фермы в автоматическом режиме |
SetupSilent\Config.xml |
Установка с одним сервером в автоматическом режиме |
SetupUpgradeSilent\Config.xml |
Обновление на месте текущей фермы в автоматическом режиме |
Важно!
В примерах файлов конфигурации, включенных в состав Windows SharePoint Services 3.0, опущен параметр <Setting Id="SETUP_REBOOT" Value="Never"/> . Этот параметр необходимо включить, если требуется блокировка перезагрузок в ходе установки с помощью командной строки.
Пример
В следующем примере представлена настройка для установки программы на ферме в автоматическом режиме (SetupFarmSilent).
<Configuration>
<Package Id="sts">
<Setting Id="REBOOT" Value="ReallySuppress"/>
<Setting Id="SETUPTYPE" Value="CLEAN_INSTALL"/>
</Package>
<Logging Type="verbose" Path="%temp%" Template="Microsoft Windows SharePoint Services 3.0 Setup(*).log "/>
<Setting Id="SERVERROLE" Value="WFE"/>
<Setting Id="USINGUIINSTALLMODE" Value="0"/>
<Display Level="none" CompletionNotice="no" />
</Configuration>
Запуск программы установки с помощью файла Config.xml в командной строке.
На диске, где установлены Windows SharePoint Services 3.0, перейдите в корневой каталог, чтобы найти файл setup.exe.
Запустите программу установки вместе с выбранным файлом Config.xml.
setup /config <путь_и_имя_файла>
Примечание
Можно выбрать один из образцов файлов конфигурации или настроить свой файл конфигурации.
Нажмите клавишу ВВОД.
Теперь установка завершена.
Пример
Чтобы настроить ферму в автоматическом режиме, введите в командной строке следующую команду, а затем нажмите клавишу ВВОД:
setup /config Files\SetupFarmSilent\config.xml
Можно также настроить свой собственный файл конфигурации. Чтобы управлять установкой, сначала измените файл Config.xml в текстовом редакторе, чтобы включить элементы с соответствующими параметрами. Затем запустите команду setup /config*<путь_и_имя_файла>*, чтобы указать, что программа установки должна выполнять и использовать параметры, заданные в файле Config.xml. Например стандартный параметр конфигурации включает добавление размещения для файла журнала, <Logging Type="off" | "standard"(default) | "verbose" Path="путь"Template="имя_файла.log"/>, который можно просмотреть, если возникнет ошибка при установке через командную строку.
Важно!
Для изменения файла Config.xml используйте текстовый редактор, например Блокнот. Не следует использовать XML-редактор общего назначения, например Microsoft Office Word 2007.
Подробно о параметрах, которые можно задать в файле конфигурации см. в разделе Ссылка на Config.xml (Windows SharePoint Services).
Подробно о параметрах командной строки для программы установки см. в разделе Ссылка на командную строку Setup.exe (Windows SharePoint Services).
Настройка сервера с помощью средства командной строки Psconfig
После завершения установки для настройки Windows SharePoint Services 3.0 следует использовать средство командной строки Psconfig. Средство расположено по следующему адресу %COMMONPROGRAMFILES%\Microsoft shared\Web server extensions\12\Bin. Параметры настройки различаются и зависят от того, где установлены Windows SharePoint Services 3.0: на изолированном сервере или на ферме.
Подробно о средстве командной строки Psconfig и его операциях и параметрах см. в разделе Справочник по использованию командной строки для мастера настройки продуктов и технологий SharePoint (Windows SharePoint Services).
Настройка Windows SharePoint Services 3.0 на изолированном сервере
При развертываниях на изолированных серверах, где используется администрирование по принципу предоставления минимальных прав средство командной строки Psconfig можно запустить с помощью команды setup.
В следующей процедуре описывается способ настройки Windows SharePoint Services 3.0 на изолированном сервере.
Настройка Windows SharePoint Services 3.0 на изолированном сервере с помощью средства командной строки Stsadm
Войдите в систему под учетной записью пользователя программы установки, которая была создана и настроена ранее.
На диске, где установлены продукты и технологии SharePoint, перейдите в следующий каталог: %COMMONPROGRAMFILES%\Microsoft shared\Web server extensions\12\Bin.
Введите следующую команду, затем нажмите клавишу Ввод:
stsadm -cmd setup
В средстве командной строки Psconfig описываются шаги настройки по мере их выполнения, а также сообщается об успешном завершении настройки. Для установки на изолированном сервере это конечный шаг процедуры установки через командную строку.
Настройка Windows SharePoint Services 3.0 на ферме
При развертываниях на серверной ферме, где используется администрирование по принципу предоставления минимальных прав, для создания новой фермы или подключения к существующей следует применять средство командной строки Psconfig. Средство командной строки Psconfig позволяет устанавливать веб-сайт центра администрирования SharePoint на первом сервере фермы. Следовательно, рекомендуется начинать установку служб Windows SharePoint Services 3.0 с того сервера, на котором планируется разместить веб-сайт центра администрирования.
Следующая процедура описывает способ настройки первого сервера на ферме.
Примечание
Выполняйте эту процедуру в описанном здесь порядке, чтобы избежать проблем с настройкой.
Настройка Windows SharePoint Services 3.0 на ферме с помощью средства командной строки Psconfig
Войдите в систему под учетной записью пользователя программы установки, которая была создана и настроена ранее.
На диске, где установлены продукты и технологии SharePoint, перейдите в следующий каталог: %COMMONPROGRAMFILES%\Microsoft shared\Web server extensions\12\Bin.
Создайте базу данных конфигурации:
psconfig -cmd configdb -create -server <имя_сервера_базы_данных> -database <имя_базы_данных>
[ -dbuser <имя_домена\пользователя> -dbpassword <пароль>]
-user <домен\имя_пользователя> -password <пароль>
-addomain <имя_домена> -adorgunit <подразделение>
-admincontentdatabase <имя_базы_данных_контента_веб-приложений_центра_администрирования>
Примечание
Параметрыdbuser и dbpassword используются только в развертываниях с проверкой подлинности SQL Server. При использовании проверки подлинности Windows в этих параметрах нет необходимости.
Установка набора справки:
psconfig -cmd helpcollections -installall
Принудительное применение параметров безопасности к продуктам:
psconfig -cmd secureresources
Регистрация служб на ферме серверов:
psconfig -cmd services -install
Примечание
После установки служб необходимо запустить и настроить службу поиска Windows SharePoint Services с помощью средства командной строки Stsadm:
stsadm -o spsearch -action start -farmserviceaccount <домен\имя_пользователя> -farmservicepassword <пароль> [-database name <имя_базы_данных_контента>] [-database server <экземпляр_службы>] [-search server <имя_сервера_поиска>]
Дополнительные сведения см. в разделе Spsearch: операция stsadm (службы Windows SharePoint Services).
Примечание
Используйте сведения учетной записи домена и пользователя для учетной записи фермы серверов, которая была создана и настроена ранее.
Подготовка служб на ферме:
psconfig -cmd services –provision:
Регистрация всех компонентов:
psconfig -cmd installfeatures
Подготовка веб-приложения центра администрирования SharePoint:
psconfig -cmd adminvs -provision -port <порт> -windowsauthprovider onlyusentlm
Установка общих данных для приложений:
psconfig -cmd applicationcontent –install
Теперь веб-сайт центра администрирования создан.
Рекомендуется установить и настроить Windows SharePoint Services 3.0 на всех серверах фермы перед тем, как приступать к созданию сайтов.
Примечание
Если ту или иную команду выполнить не удастся, просмотрите файлы журнала конфигурации после установки. Файлы журнала доступны по адресу %COMMONPROGRAMFILES%\Microsoft shared\Web server extensions\12\Logs. Их можно найти по имени файла, которое начинается с "PSC", и расширению LOG.
Чтобы подключиться к существующей базе данных конфигурации и присоединить сервер к существующей ферме серверов, выполните команду configdb с параметром -connect вместо параметра –create.
psconfig -cmd configdb -connect –server <имя_сервера> -database <имя_базы_данных>
Примечание
Пропустите команду –admincontentdatabase, поскольку эта команда уже была выполнена при создании базы данных конфигурации.
Если требуется подготовить веб-приложение центра администрирования SharePoint на дополнительных серверах (это позволяет снизить риск при сбое сервера, где запущено веб-приложение центра администрирования SharePoint), используйте команду psconfig -cmd adminvs -provision –port <порт> -windowsauthprovider onlyusentlm.
Чтобы выполнить установку на серверной ферме с помощью командной строки, необходимо использовать средство командной строки Stsadm для создания веб-приложения и семейства сайтов для фермы. Однако перед созданием веб-приложения и семейства сайтов рекомендуется сначала выполнить ряд дополнительных задач настройки.
Дополнительные задачи настройки
После установки Windows SharePoint Services 3.0 рекомендуется выполнить следующие административные задачи:
Настройка параметров входящей электронной почты (Windows SharePoint Services)
Настройка параметров исходящей электронной почты (Windows SharePoint Services)
Настройка параметров рабочих процессов (Windows SharePoint Services)
Настройка средств сбора данных диагностики (Windows SharePoint Services)
Настройка параметров антивирусной защиты (Windows SharePoint Services)
Создание веб-приложения и семейства сайтов с помощью средства командной строки Stsadm
После создания и настройки Windows SharePoint Services 3.0 на ферме следует использовать средство командной строки Stsadm для создания веб-приложения и семейства сайтов. Веб-приложение состоит из сайта служб IIS вместе с уникальным пулом приложений. При создании нового веб-приложения также необходимо создать новую базу данных и задать способ проверки подлинности, который будет использоваться для подключения к базе данных.
В случае работы в среде экстрасети, если предполагается предоставление доступа различным пользователям к контенту с использованием различных доменов, может также потребоваться расширить веб-приложение и на другой веб-сайт служб IIS. В этом случае за счет использования дополнительного веб-сайта служб IIS для размещения того же контента различным группам пользователей предоставляется доступ к одному и тому же контенту.
Важно!
Чтобы запустить средство командной строки Stsadm необходимо входить в группу администраторов на локальном компьютере.
Создание веб-приложения и семейства сайтов с помощью программы командной строки Stsadm
На диске, где установлены продукты и технологии SharePoint, перейдите в следующий каталог: %COMMONPROGRAMFILES%\Microsoft shared\Web server extensions\12\Bin.
Введите следующую команду, затем нажмите клавишу Ввод:
stsadm -o extendvs
-url <URL-имя>
-ownerlogin <имя_домена\пользователя>
-owneremail <адрес_электронной_почты>
[-exclusivelyusentlm]
[-ownername <отображаемое_имя>]
[-databaseuser <имя_пользователя_базой_данных>]
[-databaseserver <имя_сервера_базы_данных>]
[-databasename <имя_новой_базы_данных_контента>]
[-databasepassword <пароль_базы_данных>]
[-lcid <язык>]
[-sitetemplate <шаблон_сайта>]
[-description]
[-sethostheader]
[-apidname <имя_пула_приложений>]
[-apidtype {configurableID | NetworkService}]
[-apidlogin <имя_домена\пользователя>]
[-apidpwd <пароль_для_пула_приложений>]
Дополнительные сведения см. в разделах Программа командной строки Stsadm (Windows SharePoint Services) и Extendvs: операция Stsadm (Windows SharePoint Services).
Пример
Следующая команда позволяет создать веб-приложение и семейство сайтов с URL-адресом http://intranet/, который использует корпоративный шаблон сайта группы.
stsadm -o extendvs -url http://intranet/ -ownerlogin <домен\имя_пользователя> -owneremail <пользователь@домен.com> sitetemplate STS#0 -exclusivelyusentlm -databaseserver <имя_сервера_базы_данных> -databasename <имя_базы_данных_контента> -apidname <имя_пула_приложений> -apidtype {configurableID | NetworkService} -apidlogin*<домен\имя_пользователя>* -apidpwd <пароль>
Если не указать шаблон, который следует использовать, владелец может его выбрать при первом просмотре сайта.
Если требуется создать дополнительные веб-приложения или семейства сайтов с помощью средства командной строки Stsadm, можно использовать операцию extendvs или createsite.
Операция extendvs позволяет расширить веб-приложение и создать новую базу контента. В результате операции createsite создается семейство сайтов по определенному URL-адресу с указанным пользователем, владельцем и администратором семейства сайтов.
Примечание
Операция createsite не создает новую базу данных контента. Если требуется создать новую базу данных контента вместе с новым сайтом, используйте операцию createsiteinnewdb.
Дополнительные сведения см. в разделах Createsite: операция Stsadm (Windows SharePoint Services) и Createsiteinnewdb: операция Stsadm (Windows SharePoint Services).
Операция extendvs также позволяет задать язык для семейства сайтов с помощью параметра "Код языка" (LCID). Если код языка не указать, язык сервера будет используется для семейства сайтов верхнего уровня. Дополнительные сведения о доступных значениях кодов языка см. в разделе Список значений для кодов языков, предусмотренных корпорацией Майкрософт (на английском языке) (https://go.microsoft.com/fwlink/?linkid=63028&clcid=0x419) (на английском языке).
После создания сайтов может потребоваться настроить альтернативные сопоставления доступа. Альтернативные сопоставления доступа направляют пользователей по правильным URL-адресам в процессе взаимодействия со службами Windows SharePoint Services 3.0 (например, при просмотре главной страницы веб-сайта Windows SharePoint Services 3.0). Альтернативные сопоставления доступа позволяют службам Windows SharePoint Services 3.0 сопоставлять запросы с правильными веб-приложениями и сайтами и возвращать пользователям правильный контент. Дополнительную информацию см. в разделе Планирование альтернативных сопоставлений доступа
Настройка журнала трассировки
Журнал трассировки может быть полезен при выполнении анализа проблем, которые могут возникать. Для определения изменений конфигурации, выполненных в службах Windows SharePoint Services 3.0 до возникновения проблемы, можно использовать записанные в журнал трассировки события.
По умолчанию службы Windows SharePoint Services 3.0 сохраняют в файлах журнала трассировки события за двое суток. Это означает, что файлы журнала трассировки, которые содержат события, которые произошли более двое суток назад, удаляются. При использовании службы поиска Windows SharePoint Services рекомендуется настроить журнал трассировки для сохранения событий за семь суток.
Чтобы задать максимальное количество файлов журнала трассировки и длительность захвата событий (в минутах) для каждого файла журнала, используйте страницу "Сбор данных диагностики" центра администрирования. По умолчанию ведется 96 файлов журнала, каждый из который содержит события за 30 минут.
96 файлов журнала * 30 минут событий в каждом файле = 2880 минут или два дня событий.
Можно указать место, куда будут записываться файлы журнала, или принять путь по умолчанию.
Журналы трассировок позволяют находить и устранять ошибки, связанные с изменением конфигурации службы поиска Windows SharePoint Services. Поскольку проблемы, связанные с изменениями конфигурации не всегда сразу обнаруживаются, рекомендуется сохранять все журналы трассировок, создаваемые системой в дни, когда выполняется изменение конфигурации. Эти файлы журнала следует хранить какое-то время в безопасной папке, замена которой исключена. Рекомендуется сохранять файлы журнала в разделе жесткого диска, который специально предназначен для хранения только файлов журнала.
Загрузите эту книгу
Для удобства чтения и печати этот раздел включен в следующие книги, доступные для загрузки:
Развертывание технологии Windows SharePoint Services 3.0 (на английском языке)
Руководство по установке для Windows SharePoint Services 3.0 (на английском языке)
Полный список книг см. в разделе Загружаемые книги по Windows SharePoint Services.