На це питання є лише дві правильні відповіді.
Невикористаний субдомен домену, яким ви публічно користуєтесь. Наприклад, якщо ваш публічний веб - присутність є example.comвашої внутрішньої AD може називатися що - щось на зразок ad.example.comабо internal.example.com.
Невикористаний домен другого рівня, яким ви володієте і не використовуєте більше ніде. Наприклад, якщо ваша публічна присутність в Інтернеті є example.comвашою рекламною адресою, можна назвати до example.net тих пір, поки ви зареєструвались example.netі не використовуєте її ніде більше!
Це твої лише два варіанти. Якщо ви робите щось інше, ви залишаєте себе відкритим для багатьох болю і страждань.
Але всі використовують .local!
Не має значення. Ви не повинні. Я блогів про використання .local та інших складених TLD, таких як .lan та .corp . Ні в якому разі не слід робити цього.
Це не більш безпечно. Це не "найкращі практики", як стверджують деякі люди. І це не має ніякої користі над двома варіантами, які я запропонував.
Але я хочу назвати його таким же, як URL-адреса мого загальнодоступного веб-сайту, щоб мої користувачі example\userзамістьad\user
цього були справжніми, але помилковими проблемами. Просуваючи перший DC в домені, ви можете встановити ім'я домену NetBIOS таким, яким ви хочете. Якщо ви будете дотримуватися моїх порад і налаштувати свій домен таким чином ad.example.com, ви можете налаштувати ім'я NetBIOS домену exampleтаким чином, щоб ваші користувачі входили як example\user.
У Active Forests and Forests ви також можете створювати додаткові суфікси UPN. Ніщо не заважає створити та налаштувати @ example.com як основний суфікс UPN для всіх облікових записів у вашому домені. Якщо поєднувати це з попередньою рекомендацією NetBIOS, жоден кінцевий користувач ніколи не побачить, що FQDN вашого домену є ad.example.com. Все, що вони побачать, буде example\або @example.com. Єдині люди, яким потрібно буде працювати з FQDN, - це адміністратори систем, які працюють з Active Directory.
Крім того, припустимо, що ви використовуєте простір імен DNS з розділеним горизонтом, це означає, що ваше ім’я AD таке ж, як і ваш загальнодоступний веб-сайт. Тепер ваші користувачі не можуть потрапити на example.comвнутрішню службу, якщо ви не встановите їх префікс www.у своєму браузері або не запустите IIS на всіх своїх контролерах домену (це погано). Вам також доведеться лікувати двохнеідентичні зони DNS, які мають спільний простір імен. Це справді більше клопоту, ніж варто. Тепер уявіть, що у вас є партнерство з іншою компанією, і вони також мають DNS-конфігурацію з розділеним горизонтом, а також їх AD та зовнішню присутність. У вас є приватний зв'язок між ними і вам потрібно створити трест. Тепер увесь ваш трафік на будь-який їх публічний веб-сайт повинен проходити через приватне посилання, а не просто виходити через Інтернет. Це також створює всілякі головні болі для адміністраторів мережі з обох сторін. Уникайте цього. Довірся мені.
Але, але ...
Серйозно, немає причин не використовувати одну з двох речей, які я запропонував. Будь-який інший спосіб має підводні камені. Я не кажу вам поспішати змінювати своє доменне ім’я, якщо воно функціонує і на місці, але якщо ви створюєте нову рекламу, зробіть одну з двох речей, які я рекомендував вище.
corpне настільки описовим, якfoo.