Active Directory Domain Services (AD DS) to usługa katalogowa Microsoft umożliwiająca centralne zarządzanie kontami użytkowników, komputerami, drukarkami i politykami bezpieczeństwa w firmowej sieci Windows. Zamiast konfigurować każdy komputer osobno, administrator definiuje zasady raz w AD i wdraża je automatycznie na wszystkich urządzeniach w domenie. W firmach liczących ponad kilka komputerów Active Directory jest standardem infrastruktury IT, który znacząco upraszcza administrację i podnosi bezpieczeństwo środowiska.
Struktura domeny i jednostki organizacyjne
Domena Active Directory grupuje wszystkie zasoby sieci – komputery, użytkowników, grupy i drukarki – w jedną strukturę administracyjną. Jednostki organizacyjne (Organizational Units, OU) odzwierciedlają strukturę firmy: dział kadr, dział sprzedaży, odział warszawa, oddział kraków. Obiekty w OU dziedziczą zasady grupowe (GPO) przypisane do jednostki, co pozwala stosować różne polityki bezpieczeństwa do różnych grup pracowników bez tworzenia oddzielnych domen.
Zasady grupowe (Group Policy) – automatyzacja konfiguracji
Group Policy Objects (GPO) to mechanizm automatycznego wdrażania ustawień konfiguracyjnych na komputerach i użytkownikach w domenie. Administrator może wymusić minimalną długość hasła i jego złożoność, automatyczne blokowanie ekranu po 5 minutach bezczynności, zakaz używania niezatwierdzonego oprogramowania, konfigurację drukarek sieciowych i mapowanie dysków sieciowych przy logowaniu. Wszystko odbywa się automatycznie bez angażowania użytkownika – zmiana GPO jest stosowana na wszystkich komputerach w ciągu godzin.
Pojedyncze logowanie SSO do aplikacji
Jedną z największych korzyści Active Directory jest Single Sign-On (SSO) – użytkownik loguje się raz do komputera i automatycznie uzyskuje dostęp do zasobów sieciowych, aplikacji wewnętrznych i usług zintegrowanych z AD, bez ponownego wpisywania hasła. Integracja z programami ERP korzystającymi z uwierzytelniania Windows oznacza, że pracownik otwiera system księgowy bez logowania – system rozpoznaje go po tokenie Kerberos przekazanym przez AD. Eliminuje to problem wielu haseł i redukuje liczbę zgłoszeń do helpdesku o zresetowanie hasła.
Azure Active Directory i synchronizacja z chmurą
Azure Active Directory (AAD) to chmurowa wersja AD służąca do zarządzania tożsamościami w usługach Microsoft 365, Azure i tysiącach zewnętrznych aplikacji SaaS. Narzędzie Azure AD Connect synchronizuje konta użytkowników z lokalnego AD do chmury, umożliwiając SSO do Microsoft 365 bez konieczności prowadzenia oddzielnych baz użytkowników. Pracownik zalogowany na komputerze firmowym automatycznie jest uwierzytelniony w Teams, SharePoint i Exchange Online – to hybrydowe środowisko najlepiej sprawdza się w firmach łączących infrastrukturę lokalną z usługami chmurowymi.
Bezpieczeństwo i audyt AD
Active Directory jest centralnym elementem bezpieczeństwa sieci – przejęcie konta administratora domeny daje atakującemu kontrolę nad całą infrastrukturą firmy. Dlatego konta z uprawnieniami administratora domeny powinny być używane wyłącznie do zadań administracyjnych, a codzienne operacje wykonywane na kontach zwykłych użytkowników. Dzienniki zdarzeń AD rejestrują każde logowanie, zmianę hasła i modyfikację uprawnień – ich regularne przeglądanie lub automatyczne alertowanie przy podejrzanych zdarzeniach to podstawa monitorowania bezpieczeństwa IT.