Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Active Directory 的七大问题

Active Directory 的七大问题

Aug 26, 2025

Active Directory 仍然是 Windows 环境的核心支柱,但也带来了诸多重大挑战,包括高昂的授权成本、审计与报表能力有限、易受到攻击的风险,以及对 Windows Server 的依赖。崩溃会导致停机,从而造成业务中断;图形界面工具缺乏灵活性,用户也没有自助服务选项,进而推高帮助台成本。为了解决这些问题,许多组织会采用第三方工具:增强审计能力、自动化管理、实现更细粒度的委派,并提供更强的安全与合规支持。

Microsoft Active Directory (AD) 是用于在 Windows 环境中管理用户、资源和身份验证的可靠且可扩展的解决方案。然而,和任何软件工具一样,它也有一些局限性,可能难以克服。下面列出了 Active Directory 的七大挑战,以及应对这些挑战的一些选项:

挑战 #1。Active Directory 依赖 Windows Server。

尽管 Active Directory 符合轻量级目录访问协议(Lightweight Directory Access Protocol,LDAP),但 LDAP 规范存在许多改进、扩展和不同的解读。软件厂商有时会选择实现 LDAP 中 Active Directory 不支持的可选部分,因此在 AD 环境中使用他们的产品会很困难。例如,从技术上讲,可以在 Unix 上实现 Kerberos,然后与 Active Directory 建立信任关系,但这一过程很复杂,且容易出错。结果是,许多组织觉得自己被迫只能使用基于 Windows 的系统。

挑战 #2。授权和维护成本高。

Microsoft 使用客户端访问许可证(CALs)来授权构建 Active Directory 的 Windows Server 操作系统。自 Windows Server 2016 起,Microsoft 转向了按核计费的授权方式:目前的定价起步为每台配备两颗处理器(每颗 8 核)的服务器,价格为 6,156 美元;如果使用 16 核的处理器,成本将翻倍。考虑到 Open LDAP 和 ApacheDS 都是免费的,这样的费用可能就难以让人接受。

挑战 #3. 日志记录与审计不够方便。

Active Directory 中有很多内容都需要适当的日志记录、监控和分析。例如,你需要能够及时掌握关键错误以及 AD 对象和 Group Policy 的变更,因为它们既可能影响性能,也可能影响安全性。但 AD 日志本质上非常技术化,要找到你所需的数据,需要进行繁琐的手动搜索和筛选,或者具备高级的 PowerShell 编写能力。类似地,告警和报表也只能通过复杂的 PowerShell 脚本与任务计划程序(Task Scheduler)的组合来实现。每个事件日志的上限为 4GB,这可能导致日志被快速覆盖,并丢失重要事件。最后,PowerShell 的搜索引擎已经过时,因此性能较差;例如,每次读取按时间筛选的记录时,它都会按顺序逐条读取整个事件日志,直到找到你请求的那条记录。这迫使企业集成 SIEM 以及 Active Directory auditing solutions,以缓解日志存储和分析流程方面的压力,却要为那些本可以在 AD 中按设计直接包含的内容付费。

挑战 #4. AD 崩溃会导致网络停机

当您的 AD 处于离线状态时,您将遇到以下问题:

  • 一旦用户的认证会话过期,通常在几小时内,他们将立即与文件共享断开连接。
  • 依赖 Active Directory 身份验证的软件或硬件(例如 IIS 站点和 VPN 服务器)将不允许用户登录。根据具体配置,它要么会立即将当前用户踢下线,要么会在用户注销前一直保留现有会话。
  • 由于他们将拥有缓存的密码或身份验证票据,用户可以登录到最近使用过的计算机。然而,任何从未使用过该 PC 的人,或上次使用该 PC 已经很久的人,在恢复与 DC 的连接之前都无法登录。最终,由于缓存的身份验证将在几小时内过期,任何人都将无法使用域账户登录。
  • Active Directory 服务器往往同时承担 DNS 和 DHCP 服务器的角色。在这种情况下,当 AD 离线时,计算机将难以访问互联网,甚至连本地网络本身也可能无法访问。

为避免这些问题,最佳实践建议至少部署两台带故障转移(failover)的 Active Directory DC。这样,如果其中一台宕机,你只需在其上重新安装 Windows Server,将其在现有域中配置为新的 DC,并将所有内容复制回去,从而做到完全零停机。然而,这也会在硬件和 AD 许可方面带来额外费用。

精选相关内容:

挑战 #5。AD 很容易被黑客入侵。

由于 Active Directory 是最受欢迎的目录服务,因此有人会针对它开发出大量的入侵技术和策略。由于它无法部署在 DMZ 中,AD 服务器通常会保持与互联网的连接,这为攻击者提供了远程获取“王国之钥”的机会。一个特别的薄弱点在于,Active Directory 使用基于对称加密架构的 Kerberos 认证协议;微软已经修补了其中许多漏洞,但新的漏洞仍在不断被发现并被利用。

挑战 #6。AD 缺少用于 GUI 管理的能力。

Microsoft 在 AD 中捆绑了多种实用工具,例如 Active Directory Users and Computers(ADUC)以及 Group Policy Management 控制台(GPMC),以帮助组织在目录中管理数据和策略,但这些工具的能力相当有限。例如,批量插入对象参数需要使用 PowerShell 脚本;没有告警功能;而报表也仅限于导出为 .txt 文件。 AD 委派 的能力也同样有限,因此组织通常会通过拆分域来创建管理访问的边界,从而形成一种难以管理的目录基础架构。为了解决这些问题,组织往往会使用第三方解决方案,使其能够对 AD 进行批量管理,并以比原生 AD 工具 更细粒度的方式控制谁可以管理什么。这使他们能够更好地掌控身份与对象访问管理以及账户管理。 第三方 AD 管理工具 可以自动化与创建、删除、修改账户、组以及组策略相关的操作,并有助于进行账户锁定事件的调查。

挑战 #7。AD 不为终端用户提供自助服务门户。

允许用户自行执行某些操作(例如编辑自己的个人资料、如果忘记密码则自行重置)往往是有道理的。然而,Active Directory 要执行这些操作需要管理员访问权限,因此员工被迫联系 IT 帮助台来解决他们的轻微问题,这会延迟业务流程并增加帮助台成本。所有这些问题都可以通过额外的自助式管理工具来解决,但这又是预算中的一项开支,叠加在你已经为 AD 支付的费用之上。

Active Directory 是一款很棒的工具,而且它仍在缓慢演进中。如果你希望将 Active Directory 集成到你的环境中,就要知道你将为此投入预算中的一大笔份额;如果你还想获得更好的 AD 管理与报表功能,投入会更多。显然,系统管理员可以编写自定义脚本或程序,以弥补原生工具的不足,并借助 Microsoft 或其他方提供的脚本接口与框架来自动化并改进 AD 管理。不过,要编写、维护并运行这些脚本需要高级技能以及相当多的时间;同时还要对脚本输出进行分析,才能获得可操作的情报,这可能会导致对严重安全问题的响应延迟。当然,你仍然会受到一些基本的 AD 限制,例如日志文件被覆盖以及缺乏委派(delegation)。Turnover.

因此,许多 组织会转向第三方解决方案,用于改进并自动化 AD 审计、管理与报表。寻找能够覆盖整个基础架构并提供可视性的解决方案:不仅包括 AD,还包括 Exchange、文件服务器以及 SharePoint;同时还应与 SIEM 以及 Unix 和 Linux 系统进行集成。确保它能让你以比原生 AD 工具更细粒度的方式控制谁可以管理哪些内容,并自动化与账户、组(groups)及组策略(Group Policy)创建、移除、修改相关的运维操作。如果该解决方案还提供自助服务能力,更加分。并且当然要确保它能够在多年内捕获并存储完整的审计追踪(audit trail),以支持安全调查并满足监管要求。

分享到

了解更多

关于作者

Asset Not Found

Jeff Melnick

系统工程总监

Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。