Files
obsidian/cybersec/AD/Active Directory Basics.md
T

5.5 KiB

Сервер, на котором запущен Active Directory называется Доменный контроллер Главные примеущества:

  1. Централизованное управление пользователями
  2. Управление политиками безопасности - вы можете настроить политику на доменном контроллере и применить её на всю сеть

Пользователи

Пользователи одна из самых распространённых типов объектов в AD. Пользователи могут быть аутентифицированны доменом и им могут быть выданы привелегии, такие как чтение файлов и использование притеров. Пользователи делятся на 2 типа:

  1. Люди - пользователи, отражающие человека в компании, который пользуется компьютером.
  2. Сервисы - пользователи, созданные для корректной работы сервисов (базы данных и т.д). Такие пользователи очень сильно ограниченны в правах и имеют доступ только к тем привелегиям, которые необходимы для их корректной работы.

Машины

Еще один тип объектов. Когда компьютер присоединяется к домену, объект создается. Так же подчиняются политикам безопасности, но имеют учётную запись локального администратора, имеющая полный доступ к рессурсам машины.

Группы (OU, Organizational Unit)

Группы позволяют объединить пользователей и машины для удобного управления правами и привелегиями. Так же подчинаются политикам безопасности и имеют привелегии на рессурсы в сети.

Группы по умолчанию

После установки AD создаются группы по умолчанию:

Группа Описание
Администраторы домена Юзеры этой групы имеют админ права на всем домене. По умолчанию могут администрировать любой ПК включая Доменный Контроллер
Операторы Сервера Пользователи могут администировать Доменный Контроллер. Они не могут изменять членство в каких-либо других группах.
Операторы Резервного Копирования Юзеры имеют доступ к любому файлу игнорируя права. Используются для создания резевных копий.
Операторы Аккаунтов Юзеры могут создавать или изменять другие аккаунты в домене
Доменные пользователи Все пользователи домена
Доменные компы Все компы домена
Доменные Контроллеры Все Доменные контроллеры
GPO - Group policy object (Групповой обьект политики) - набор параметров, который может применён к группе (OU). Политики могут разрешать и запрещать конкретные действия, устанавливать правила работы конкретных приложений или ОС в целом.
Управлять GPO можно в приложении Group Policy Manager.

Методы аутентификации

Kerberos - метод аутентификации по умолчанию в последних версиях windows. Пользователь, который логиниться в сервис используя керберос, получаает "билет". Билет является подтверждением легетимности аутентификации. Пользователь с билетом может предьявить его сервису что бы продемонстрировать что он уже прошел аутентификацию ранее и поэтому