Há alguns casos em que poderá ser necessário instalar uma floresta separada do Active Directory que seja dedicada a executar o Exchange. Por exemplo, você pode ter uma floresta existente do Active Directory que deseja manter. Ou então, pode precisar separar a administração de objetos do Active Directory e do Exchange. Portanto, você poderá desejar instalar uma floresta separada do Active Directory que seja dedicada a executar o Exchange. A floresta dedicada separada é chamada de floresta de recursos do Exchange. No modelo de floresta de recursos, o Exchange é instalado em uma floresta do Active Directory que é separada da floresta do Active Directory onde os usuários, computadores e servidores de aplicativos estão instalados. Empresas que exigem limites de segurança entre a administração do Active Directory e a administração do Exchange geralmente usam essa opção.
A floresta de recursos do Exchange é dedicada a executar o Exchange e hospedar caixas de correio. Contas de usuário estão contidas em uma ou mais florestas chamadas florestas de contas. As florestas de contas são separadas da floresta de recursos do Exchange. Uma confiança unidirecional entre a floresta de contas e a floresta de recursos do Exchange é criada e permite que a floresta do Exchange confie na floresta de contas, de forma que seja concedido acesso dos usuários na floresta de contas a caixas de correio na floresta de recursos do Exchange. Como uma organização do Exchange não pode ultrapassar um limite de floresta do Active Directory, cada caixa de correio criada na floresta de recursos do Exchange deve ter um objeto de usuário correspondente na floresta de recursos do Exchange. Os objetos de usuário na floresta de recursos do Exchange nunca são acessados por um usuário e ficam desabilitados para evitar que sejam um ponto de utilização. Geralmente, os usuários não estão nem cientes de que a conta duplicada existe. Como a conta na floresta de recursos do Exchange está desabilitada e não é usada para fins de logon, a conta real de um usuário da floresta de conta deve ter acesso para fazer logon na caixa de correio. O acesso é concedido incluindo o SID (identificador de segurança) do objeto de usuário da floresta de contas no atributo msExchMasterAccountSID do objeto de usuário desabilitado na floresta de recursos do Exchange.
Quando uma floresta de recursos do Exchange for usada, a sincronização de diretório poderá não ser exigida. A partir da perspectiva do Exchange e do Outlook, todos os objetos listados no serviço de diretório são originados de um único local, neste caso, o serviço de diretório que hospeda a floresta de recursos do Exchange. No entanto, se os dados relacionados à GAL estiverem presentes nas florestas de conta, a sincronização deverá ocorrer para obter os dados contidos na floresta de recursos do Exchange para uso da GAL. Além disso, você precisa instalar um processo para que, quando as contas forem criadas na floresta de contas, uma conta desabilitada com caixa de correio seja criada na floresta de recursos do Exchange.
O usuário habilitado da floresta de contas está associado a uma caixa de correio conectada a um usuário desabilitado na floresta de recursos. Essa configuração permite que os usuários acessem as caixas de correio que residem em florestas diferentes. Neste cenário, você configura uma relação de confiança entre a floresta de recursos e a floresta de contas. Também pode ser necessário configurar um processo de configuração, de forma que sempre que um administrador criar um usuário na floresta de contas, um usuário desabilitado com uma caixa de correio seja criado na floresta de recursos do Exchange.
Como todos os recursos do Exchange estão contidos em uma única floresta, uma só GAL conterá todos os usuários de toda a floresta. A principal vantagem do cenário de floresta dedicada do Exchange é um limite de segurança entre a administração do Active Directory e do Exchange.
As desvantagens associadas a essa topologia incluem:
-
A implantação de uma floresta de recursos permite a separação da administração do Exchange e do Active Directory. Entretanto, o custo associado à implantação de uma floresta de recursos pode ser maior do que a necessidade dessa separação.
-
A instalação de controladores de domínio e servidores de catálogo global adicionais nos sites do Microsoft Windows em que o Exchange será executado é necessária, aumentando o custo.
-
Também é exigido um processo de configuração, de forma que as atualizações do Active Directory sejam refletidas no Exchange. Quando você criar um objeto em uma floresta, verifique se os objetos correspondentes são criados na outra floresta. Por exemplo, se você criar um usuário em uma floresta, verifique se um marcador é criado para esse usuário na outra floresta. Você pode criar os objetos correspondentes manualmente ou pode automatizar o processo.
Uma variação do cenário da floresta de recursos são várias florestas em que uma floresta hospeda o Exchange. Se você tiver várias florestas do Active Directory, a forma de implantação do Exchange dependerá do grau de autonomia que você deseja manter entre as florestas. Empresas com unidades comerciais que exigem limites de segurança (floresta) para objetos de diretório, mas podem compartilhar objetos do Exchange, podem optar por implantar o Exchange em uma das florestas e usá-la para hospedar caixas de correio das outras florestas da empresa. Como todos os recursos do Exchange estão contidos em uma única floresta, uma só GAL conterá todos os usuários de todas as florestas.
As principais vantagens associadas a esse cenário incluem:
-
Usa uma estrutura existente do Active Directory.
-
Usa controladores de domínio e servidores de catálogo global existentes.
-
Fornece limites de segurança estritos entre florestas.
As desvantagens associadas a esse cenário incluem:
-
Exige um processo de configuração, de forma que as atualizações do Active Directory sejam refletidas no Exchange. Por exemplo, você pode criar um script, para que a criação de um novo usuário do Active Directory na Floresta A gere um objeto habilitado para caixa de correio com permissões que esteja desabilitado na Floresta B.
-
Exige que administradores de floresta determinem como compartilhar ou dividir responsabilidades para gerenciar objetos do Active Directory e do Exchange.
Exchange em uma topologia de floresta de recursos.gif)