Сервер, на котором запущен Active Directory называется ***Доменный контроллер*** Главные примеущества: 1. Централизованное управление пользователями 2. Управление политиками безопасности - вы можете настроить политику на доменном контроллере и применить её на всю сеть ### Пользователи Пользователи одна из самых распространённых типов объектов в **AD**. Пользователи могут быть аутентифицированны доменом и им могут быть выданы привелегии, такие как чтение файлов и использование притеров. Пользователи делятся на 2 типа: 1. **Люди** - пользователи, отражающие человека в компании, который пользуется компьютером. 2. **Сервисы** - пользователи, созданные для корректной работы сервисов (базы данных и т.д). Такие пользователи очень сильно ограниченны в правах и имеют доступ только к тем привелегиям, которые необходимы для их корректной работы. ### Машины Еще один тип объектов. Когда компьютер присоединяется к домену, объект создается. Так же подчиняются политикам безопасности, но имеют учётную запись локального администратора, имеющая полный доступ к рессурсам машины. ### Группы (OU, Organizational Unit) Группы позволяют объединить пользователей и машины для удобного управления правами и привелегиями. Так же подчинаются политикам безопасности и имеют привелегии на рессурсы в сети. ### Группы по умолчанию После установки AD создаются группы по умолчанию: | Группа | Описание | | -------------------------------- | --------------------------------------------------------------------------------------------------------------------------- | | Администраторы домена | Юзеры этой групы имеют админ права на всем домене. По умолчанию могут администрировать любой ПК включая Доменный Контроллер | | Операторы Сервера | Пользователи могут администировать Доменный Контроллер. Они не могут изменять членство в каких-либо других группах. | | Операторы Резервного Копирования | Юзеры имеют доступ к любому файлу игнорируя права. Используются для создания резевных копий. | | Операторы Аккаунтов | Юзеры могут создавать или изменять другие аккаунты в домене | | Доменные пользователи | Все пользователи домена | | Доменные компы | Все компы домена | | Доменные Контроллеры | Все Доменные контроллеры | **GPO** - Group policy object (Групповой обьект политики) - набор параметров, который может применён к группе (OU). Политики могут разрешать и запрещать конкретные действия, устанавливать правила работы конкретных приложений или ОС в целом. Управлять **GPO** можно в приложении *Group* *Policy* *Manager*.