Блог

Active Directory: развертывание и настройка для офиса

2026-06-10 12:47
На ней держится единый вход сотрудников, раздача прав, политики безопасности и управление компьютерами. Разберем, как развернуть каталог с нуля: установить роль, поднять домен и второй контроллер, навести порядок в структуре и групповых политиках. Отдельно — чем заменить Active Directory в условиях импортозамещения.

Что такое Active Directory простыми словами

Каталог с Kerberos и DNS

В основе Active Directory лежит каталог LDAP — база данных учетных записей, компьютеров и ресурсов. К ней пристегнуты две службы: Kerberos отвечает за проверку подлинности при входе, DNS — за то, чтобы машины находили контроллеры и друг друга. Без работающего DNS каталог не функционирует вовсе — это первое, что проверяют при любых неполадках.

Структура: лес, домен, OU, объекты

Иерархия строится сверху вниз. Лес (forest) — внешняя граница, общая схема и пространство доверия. Внутри живут домены, а в них — организационные подразделения (OU), а в них уже конечные объекты: учетные записи пользователей, компьютеры, группы. Между доменами настраиваются доверительные отношения. Для офиса обычно хватает одного леса с одним доменом.

Где AD действительно нужен

Служба окупается, когда компьютеров и сотрудников становится больше десятка: единый вход, централизованная раздача прав и настроек, общие политики безопасности. Для трех машин это избыточно, для офиса на 30-50 человек — уже почти обязательная инфраструктура.

Подготовка к развертыванию

До установки решают три вопроса: на чем работать, как назвать домен и на каком железе поднимать первый узел. Полезен и предварительный аудит ИТ-инфраструктуры, чтобы развертывание легло на реальную сеть, а не на представления о ней.

Windows Server и доступ к нему

Active Directory работает на Windows Server — актуальны редакции 2019, 2022 и 2025. Microsoft не продает лицензии в России напрямую с 2022 года, поэтому компании опираются на существующие подписки и параллельный импорт. Этот факт сам по себе подталкивает многих присмотреться к отечественным альтернативам каталога.

План доменного имени

Имя домена — самый дорогой в исправлении выбор: переименовать его после аттестации и заведения всех машин можно, но трудоемко. Задайте правильно сразу. Схема domain.local считается устаревшей: Microsoft рекомендует поддомен реального DNS вида ad.example.ru. Это избавляет от конфликтов с публичным DNS и проблем с сертификатами.

Сервер под контроллер домена

Контроллеру не требуется высокая вычислительная мощность: пара ядер и 4–8 ГБ памяти закрывают офис с запасом. Куда важнее надежность и резервирование — на этой машине держится вход всех сотрудников. Контроллер домена требует гарантированного питания: внезапное отключение рушит транзакции каталога и может повредить базу, поэтому ИБП для серверной — часть минимальной инфраструктуры под DC. Подходящие серверные платформы — в разделе серверов для офиса: конфигурации уже подобраны под типовые нагрузки небольших и средних компаний.

Сайзинг под размер офиса

Конкретика по числу узлов и железу: офису до 50 человек хватает двух контроллеров с парой ядер и 4 ГБ памяти каждый — этого достаточно с запасом. На 200 пользователей берут два-три узла по 4 ядра и 8 ГБ. От 500 человек и нескольких площадок ставят по одному в каждом крупном офисе плюс резерв в центре — здесь уже считают по числу площадок, а не только людей. Диск под базу каталога везде небольшой, но обязательно быстрый.

Установка первого контроллера домена

Роль AD DS через Server Manager

Развертывание начинают с установки роли AD DS (Active Directory Domain Services) — это делается мастером в Server Manager. Затем запускается отдельный мастер повышения сервера до контроллера: он создает новый лес и первый домен.

PowerShell-вариант

Те же действия выполняет команда Install-ADDSForest в PowerShell — это удобнее для повторяемого развертывания и автоматизации. Она задает имя леса, уровень и параметры DNS без кликов по мастеру. Историческая утилита dcpromo для этого больше не используется — ее заменили роль и мастер.

Настройка DNS и SRV-записей

При повышении автоматически поднимается DNS-сервер и создаются SRV-записи — по ним клиенты находят службы домена. Корректность этих записей критична: если они не создались или указывают не туда, вход в домен работать не будет.

Первый вход доменным пользователем

После перезагрузки сервер готов к работе. Создают первую учетную запись, заводят тестовый компьютер в домен и проверяют вход доменным пользователем. Минимальный чек-лист: вход проходит без ошибок Kerberos, применяется тестовая GPO, машина правильно резолвит имена контроллера и других узлов. Это подтверждает, что каталог, аутентификация и DNS связаны корректно — дальше можно заводить боевые учетные записи.

Второй контроллер домена: отказоустойчивость

Зачем нужен второй DC

Единственный контроллер — это единая точка отказа: его поломка останавливает вход во всю сеть. Резервный держит копию каталога и продолжает обслуживать сотрудников, пока первый недоступен. Для продакшена это не роскошь, а минимальная норма.

Установка дополнительного контроллера

Резервный DC поднимают тем же мастером, но выбирают не новый лес, а добавление в существующий домен. Он автоматически получает копию каталога и DNS-зоны.

Репликация и сайты

Узлы синхронизируют изменения через репликацию. В пределах одного офиса она идет почти мгновенно; для филиалов настраивают сайты (sites) и подсети, чтобы трафик синхронизации шел по расписанию и не забивал медленные каналы между площадками. Если сеть между площадками перегружена, стоит начать с оптимизации сети — это снижает задержки репликации и ускоряет авторизацию удаленных пользователей.

FSMO-роли и их распределение

Пять специальных ролей FSMO (Schema Master, Domain Naming Master, RID Master, PDC Emulator, Infrastructure Master) по умолчанию оседают на первом контроллере. После установки второго их распределяют между обоими — чтобы отказ одной машины не унес с собой критичные функции каталога.

Базовая структура каталога

Организационные подразделения (OU)

OU — это папки, по которым раскладывают объекты: отдельно отделы, отдельно серверы, отдельно служебные учетные записи. Структура важна не для красоты — именно к подразделениям привязывают групповые политики и делегируют права.

Учетные записи и компьютеры

Каждый сотрудник получает учетную запись, каждая рабочая машина заводится в домен как объект-компьютер. Так и появляется единая картина: кто работает, на чем и с какими правами.

Группы безопасности

Права выдают не пользователю напрямую, а через группы: создается группа на ресурс, в нее включают нужных людей. Уволился сотрудник — убрали из групп, и доступы закрылись разом, без ручного перебора папок.

Делегирование прав

Администрирование отдельных OU делегируют — например, помощнику отдела кадров дают право сбрасывать пароли только своему подразделению. Так снимают нагрузку с главных администраторов, не раздавая лишних полномочий.

Групповые политики (GPO)

GPO как централизованная настройка

Групповая политика (GPO) — способ задать настройку один раз и применить ее ко всем сразу. Парольные требования, блокировка экрана, запрет USB, установка софта — все это раскатывается через GPO, а не обходом по машинам.

Типовые политики

Базовый набор для офиса: политика паролей (длина, сложность, срок), автоматическая блокировка экрана при простое, ограничение съемных носителей, настройки браузера и сетевых дисков. Эти политики закрывают большую часть требований безопасности рабочих мест.

Привязка к OU и порядок применения

Политики применяются в порядке LSDOU: локальная, затем уровня сайта, домена и организационного подразделения. Политики на OU имеют приоритет над доменными — это позволяет задать общие правила и точечно переопределить их для отдельных отделов.

WMI-фильтры и таргетинг

Когда политику нужно применить не ко всему OU, а выборочно — например, только к ноутбукам, — используют WMI-фильтры. Они проверяют свойства машины и применяют GPO только при совпадении условия.

Безопасность и аудит AD

Служба каталога — это ключи от всей сети, поэтому ее защита заслуживает отдельного аудита безопасности. Базовый набор мер закрывает наиболее распространенные векторы атак: LAPS устраняет pass-the-hash через общий пароль администратора, Protected Users ограничивает кражу учетных данных привилегированных аккаунтов.

Парольная политика и LAPS

Помимо требований к паролям пользователей внедряют LAPS — он задает уникальный пароль локального администратора на каждой машине и хранит его в каталоге. Это убивает классическую атаку, когда один общий пароль админа открывает весь парк.

Защищенные группы

Привилегированные учетные записи помещают в группу Protected Users — для них действуют усиленные правила аутентификации. Это снижает риск кражи учетных данных администраторов.

Аудит событий

Включают аудит входов, изменений в каталоге и доступа к критичным объектам. Журналы желательно пересылать во внешнюю систему — на скомпрометированном контроллере локальные логи злоумышленник вычистит первым делом.

Резервное копирование AD

Второй контроллер не заменяет резервную копию: он реплицирует изменения, в том числе ошибочные удаления. Базу бэкапят отдельно от обычных файлов — только из резервной копии состояния системы можно восстановить каталог после логической аварии. Организацию резервного копирования каталога удобно строить в рамках единого решения — варианты под разные объемы собраны в разделе систем резервного копирования.

Российские альтернативы AD для импортозамещения

В рамках перехода на отечественную инфраструктуру замена каталога часто идет в связке с заменой серверного оборудования. Актуальные платформы под ALD Pro и Samba AD — в каталоге импортозамещения серверов. Зрелых вариантов самого каталога несколько.

Samba AD

Samba AD на Linux работает как drop-in replacement: для клиентских машин она выглядит обычным доменом Windows, поддерживает Kerberos, LDAP и групповые политики. Оптимальный вариант для смешанных сетей — переезд затрагивает только серверную часть, рабочие станции менять не нужно, GPO применяются без изменений.

FreeIPA

FreeIPA — экосистема из каталога 389DS, Kerberos, DNS и центра сертификатов с веб-интерфейсом. Родная среда для Linux-парка; в смешанных сетях с Windows требует дополнительной настройки доверия.

ALD Pro от ГК «Астра»

ALD Pro — коммерческий продукт на базе FreeIPA с улучшенным управлением и поддержкой, включен в реестр Минцифры. Это магистральный вариант для госсектора: вендорская поддержка и совместимость с Astra Linux из коробки.

Порядок и сроки миграции

Переезд на отечественный каталог идет этапами, а не в одну ночь. Сначала поднимают новый домен рядом с действующим и настраивают доверие между ними. Затем переводят ресурсы и группы, следом — пользователей и рабочие станции волнами, по отделам. Контроллер Windows гасят последним, когда все клиенты уже работают с новым каталогом. Для офиса на 100-200 человек такой проект занимает от одного до трех месяцев с учетом тестирования; основное время уходит не на установку, а на проверку прикладных систем, завязанных на домен.

Двойной стек на переходный период

Резкий переезд рискован, поэтому часто разворачивают двойной стек: рядом с действующим AD поднимают Samba AD или ALD Pro и настраивают доверительные отношения между доменами. Доверие позволяет пользователям обоих каталогов обращаться к общим ресурсам, пока идет переезд: сотрудник на старом домене открывает файлы на новом и наоборот. Когда все переведены, доверие снимают и старый домен выводят из эксплуатации. Так миграция идет без обвала рабочих процессов.

Сравнение каталога и российских аналогов

Сравнение каталога и российских аналогов

Параметр

Active Directory

Samba AD

FreeIPA / ALD Pro

Платформа

Windows Server

Linux

Linux

Совместимость с Windows-клиентами

Полная

Близкая к полной

Через настройку доверия

Поставка в РФ

Только параллельный импорт

Свободно

Свободно, ALD Pro в реестре

Групповые политики

Штатно

Поддерживаются

Своя модель управления

Вендорская поддержка

Недоступна в РФ

Сообщество

У ALD Pro есть

Типовые ошибки развертывания

Плоская структура OU

Всех пользователей и компьютеры кладут в один OU без иерархии — кажется, что так проще на старте. Итог: GPO применяется ко всем разом без разбора, делегировать права на отдельный отдел невозможно без прав на весь домен. Переделывать структуру после массового заведения объектов — трудоемкая работа с риском потерять привязки политик. Структуру OU описывают до того, как заводят первого пользователя.

Работа под встроенной учеткой Administrator

Администраторы используют дефолтную учетную запись Administrator вместо именных аккаунтов. В журнале аудита все действия записаны на одно имя — при инциденте невозможно установить, кто именно и что изменил. Каждому администратору создают именную учетку с нужными правами; встроенный Administrator переименовывают и не используют в штатной работе.

Репликация без настройки сайтов в распределенной сети

При наличии нескольких площадок сайты (sites) и подсети не настраивают — контроллеры реплицируются по всем каналам без расписания. Трафик синхронизации забивает медленные WAN-каналы между офисами, а клиенты в филиале обращаются к контроллеру в головном офисе вместо ближайшего локального. Для каждой площадки с собственным контроллером настраивают отдельный сайт и привязывают к нему подсети.

С чего начать на практике

Минимальный план для офиса выглядит так. Зафиксировать схему имен: поддомен реального домена вместо устаревшего варианта в зоне .local. Заложить сразу два контроллера — отказоустойчивость дешевле простоя. Описать структуру OU под отделы и завести группы безопасности до массового заведения пользователей. Включить парольную политику, LAPS и аудит входов в первый же день. И настроить отдельное резервное копирование каталога — второй контроллер от логических аварий не спасает. Если переход на отечественную замену уже в планах, двойной стек с доверием между доменами позволяет переехать волнами, не останавливая работу.

Часто задаваемые вопросы (FAQ)

Что такое Active Directory простыми словами?

Это служба каталога, которая хранит учетные записи сотрудников и компьютеров, обеспечивает единый вход и централизованно раздает права и политики по всей офисной сети.

Сколько контроллеров домена нужно для офиса 50 человек?

Минимум два — для отказоустойчивости. Один контроллер означает остановку входа всей компании при его поломке независимо от числа сотрудников.

Чем отличается лес от домена?

Лес — внешняя граница с общей схемой и доверием, домен — единица внутри леса. Для большинства офисов хватает одного леса с одним доменом.

Какой Windows Server нужен под AD?

Актуальные редакции — 2019, 2022 или 2025. Мощного железа роль не требует: для офиса достаточно пары ядер и 4-8 ГБ памяти.

Что такое FSMO-роли?

Пять специальных ролей каталога (Schema Master, Domain Naming Master, RID Master, PDC Emulator, Infrastructure Master), которые выполняет конкретный контроллер. После установки второго DC их распределяют между машинами.

Можно ли заменить Active Directory в РФ?

Да. Основные варианты — Samba AD, FreeIPA и ALD Pro от ГК «Астра». Последний включен в реестр Минцифры и совместим с Astra Linux.

Что лучше — Samba AD или FreeIPA?

Samba AD ближе к классическому домену Windows и проще для смешанных сетей. FreeIPA — родная среда для Linux-парка. Выбор зависит от того, какие клиенты преобладают.

Как переехать с AD на ALD Pro?

Через двойной стек: ALD Pro поднимают рядом с действующим каталогом, настраивают доверие и переводят пользователей и машины волнами, а не одномоментно.

Спроектируем и развернем каталог

Разворачиваете Active Directory или планируете миграцию на ALD Pro либо Samba AD под импортозамещение? Инженеры Serverzilla спроектируют структуру леса и домена, настроят репликацию, групповые политики и резервное копирование, помогут с переходом. Подберем сервер под задачу с запасом под рост офиса. Оставьте заявку.