在这个Active Directory初学者教程中,我们将向您展示如何安装、配置和使用Active Directory。您还可以通过提供您的电子邮件地址来获取此Active Directory电子书PDF,AD教程将通过电子邮件发送给您。
什么是活动目录?
让我们通过定义什么是Active Directory来开始这个Active Directory教程。Microsoft Active Directory(AD)是服务器操作系统的核心组件。它是一个目录(数据库)和一组服务,使在网络化的Windows环境中安全访问资源成为可能。其他类型的环境有不同的目录服务;例如,OpenLDAP在各种Unix/Linux环境中使用。
活动目录的好处
活动目录为各种规模的组织提供了广泛的好处,因此它是许多IT基础设施的基本组成部分。以下是使用活动目录的一些主要好处:
- 活动目录提供集中式身份验证和授权服务,使用户能够登录网络并访问管理员授予他们访问权限的资源。
- Active Directory 支持单点登录(SSO),允许用户在网络上访问多个资源,而无需单独登录每个资源。
- AD 包含组策略,允许管理员定义和强制执行网络中多个计算机和用户的安全设置、配置和策略。
- 活动目录作为管理网络资源(如用户、组、计算机、打印机和网络设备)的中央存储库。
- AD将有关网络对象的信息(例如用户、组、计算机和打印机)存储在结构化的层次数据库中。
- 活动目录提供安全功能,如加密、访问控制和审计,以保护敏感信息并确保遵守安全标准。
- 活动目录旨在随着组织的增长而扩展,支持单个目录中的数千或甚至数百万用户、计算机、组和其他对象。
- Active Directory与其他Microsoft产品和服务(如Microsoft Exchange Server、SharePoint、Microsoft 365(前称Office 365)和Azure服务)无缝集成,提供跨Microsoft生态系统的统一身份和访问管理解决方案。
活动目录的作用是什么?
AD提供或支持的服务包括:
- 身份验证 — Active Directory 提供身份验证,这是验证用户是否如其所声称的那样的过程。Active Directory 支持单点登录,允许用户一次进行身份验证,然后访问网络上的多个资源。
- 授权 — Active Directory 还管理授权,这是确定是否允许用户使用其角色和安全组成员资格等标准访问请求资源的过程。
- 资源管理 — Active Directory 作为管理网络资源(如计算机、服务器、打印机和网络设备)的中央存储库。它允许管理员将这些资源组织成逻辑分组,从而更容易在网络内管理和分配资源。
- 组策略 — AD 包含组策略,使管理员能够定义和执行安全策略、设置和配置,适用于网络内的多台计算机和用户。这确保了配置的一致性,并有助于执行安全标准。
- 目录服务 — Active Directory 将有关网络对象的信息(如用户、组、计算机和打印机)存储在称为目录的结构化层次数据库中。此目录服务提供了一种可扩展且高效的方式来组织和访问有关网络资源的信息。
- LDAP — Active Directory 支持轻量级目录访问协议(LDAP),该协议提供了一种标准方法来访问和查询目录数据。LDAP 使应用程序和服务能够与目录进行交互,以进行身份验证、信息检索和其他目的。
- DNS — Active Directory与域名系统(DNS)集成,以在网络内提供名称解析服务。DNS使用户和计算机能够使用友好的名称(例如主机名)而不是IP地址来定位域控制器和其他网络资源。
- 信任关系 - Active Directory支持域之间的信任关系,以使一个域中的用户和资源能够访问另一个域中的资源。信任关系在森林中的所有域之间自动建立,使用户能够无缝访问跨域的资源。管理员还可以建立外部信任,以使一个Active Directory域中的用户能够访问另一个森林中不同域的资源。信任可以是单向或双向的。在单向信任中,一个域中的用户可以访问另一个域中的资源,但反之则不成立。在双向信任中,两个域中的用户都可以访问另一个域中的资源。例如,外部双向信任可能在合作伙伴组织之间建立,以促进协作。这两种类型的信任可以是传递的或非传递的。非传递信任仅限于相关的特定域。传递信任允许访问同一森林中其他受信任域的资源。例如,假设域A和域B之间存在传递信任。如果域B信任域C,则域A也信任域C。
- 复制 — Active Directory 使用多主复制来确保目录数据在域内的所有域控制器之间同步。复制确保数据一致性和容错能力,使用户能够访问目录信息,即使某些域控制器不可用。
活动目录结构
活动目录具有以下组件的层次结构:
- 森林 — 森林是Active Directory中的顶级容器和安全边界。它包含一个或多个域,这些域共享一个共同的架构、配置和全局目录。森林中创建的第一个域是森林根域;稍后添加到森林中的域称为子域。组织通常只有一个森林,但可以有更多。
- 树 — 树是AD森林内的层次结构,由一个或多个域组成,这些域排列在一个连续的命名空间中。树的根域是树中创建的第一个域。根域下创建的子域称为子域,可以在这些子域下创建其他子域,从而形成层次树结构。同一棵树中的域共享一个连续的命名空间,并通过传递信任关系连接在一起,允许用户和资源访问同一棵树中域之间的资源。
- 域 — 域是一组用户、计算机和其他对象,这些对象存储在单个Active Directory数据库中,可以一起管理。每个域都有自己的安全策略、信任关系和域控制器。例如,一个组织可能会为每个位置拥有一个域,由当地IT团队管理。
- 组织单位 (OU) — 组织单位是域内的容器,用于组织和管理该域中的AD对象子集。例如,公司的旧金山分支的域可能会为那里每个部门(如销售和财务)设置OU。
- AD 对象 — Active Directory 对象包括用户帐户、计算机帐户以及安全和分发组。每个 AD 对象都有一组属性。例如,用户帐户的属性包括其用户名、密码、联系信息、角色和组。
活动目录域控制器
每个域都有一个或多个域控制器。DC是存储Active Directory数据库并提供身份验证和授权等目录服务的服务器。所有域控制器都运行Windows Server操作系统。
如果一个域有多个DC,则在一个DC上对AD数据库的更改会复制到其他DC。这种冗余提供了容错能力,以防DC出现问题。
如何搭建域控制器
要创建域控制器,您需要执行两个步骤:
- 在 Windows Server 机器上安装 Active Directory 域服务 (AD DS) 角色。
- 将服务器提升为域控制器。
这些步骤在下面详细说明。
在Windows Server上安装Active Directory域服务角色
- 使用具有管理权限的帐户登录Windows Server。通过单击任务栏中的Server Manager图标或在开始菜单中搜索“Server Manager”来打开Server Manager。
- 在顶部菜单中,单击“管理”,然后选择“添加角色和功能”。
- 在添加角色和功能向导中,选择基于角色或基于功能的安装,然后单击下一步。
- 确保选择了正确的服务器,然后单击下一步。
- 在“选择服务器角色”页面中,单击 Active Directory 域服务。在弹出窗口中,单击添加功能。
- 在“选择功能”页面上,请不要选择任何其他功能。点击下一步。
- 在“Active Directory 域服务”页面上,查看信息并单击下一步。
- 检查您的安装选择并点击安装。
- 请等待安装过程完成,这可能需要几分钟。然后单击关闭以退出向导。
将服务器提升为域控制器
- 安装完成后,服务器管理器中会出现通知。在通知中点击将此服务器提升为域控制器。
- 活动目录域服务配置向导将打开。首先,指定您是想将域控制器添加到现有域中,还是将新域添加到现有林中,或者添加一个新林。在此示例中,选择添加新林,输入根域的名称,然后单击下一步。
- 选择森林及其根域的功能级别,添加如DNS等功能,并设置目录服务恢复模式(DSRM)密码。点击“下一步”继续。
- 如果您选择了 DNS 选项,“DNS 选项”页面可能会显示警告。由于我们正在创建一个新的森林,因此可以安全地忽略此警告。单击“下一步”继续。
- 向导将在域上搜索网络并自动分配NetBIOS域名。您可以根据需要进行更改。单击“下一步”以继续。
- 在“路径”页面上,指定AD DS数据库、日志文件和SYSVOL文件的位置。您可以更改提供的默认位置。在大型环境中,建议将它们保存在单独的驱动器上,以便在系统驱动器损坏时可以用来恢复Active Directory。单击“下一步”继续。
- 查看您选择的摘要,然后点击下一步。
- 向导将检查计算机是否满足先决条件。一旦您看到计算机已通过的确认,请单击安装。
- 安装完成后,服务器将自动重启。重启后,服务器将成为安装了Active Directory域服务的域控制器。
- 要验证域结构是否已创建,请打开服务器管理器,单击工具,然后单击 Active Directory 用户和计算机。
如何为AD管理安装远程服务器管理工具(RSAT)
要管理Active Directory,您需要在客户端计算机上安装管理工具。要在Windows 11上安装RSAT,请按照以下步骤操作:
- 打开设置,在左侧边栏中单击应用程序,然后单击可选功能。
- 点击查看功能。
- 搜索“RSAT”(或简单地向下滚动),然后勾选 RSAT: Active Directory 域服务和轻量级目录服务工具旁边的框。然后点击下一步。
- 点击安装按钮以开始安装过程。
- 请等待安装完成。这可能需要几分钟。一旦您的计算机重新启动,您可以通过从开始菜单搜索任何RSAT工具(例如Active Directory用户和计算机)来验证RSAT是否已安装。
监控的活动目录事件
活动目录提供了日志记录功能,以维护您的目录服务的安全性、完整性和性能。使用Windows事件查看器等工具监控这些事件可以帮助您检测可疑活动,从而及时排除故障并响应安全漏洞。以下是一些常见事件的列表。
用户账户管理
- 账户创建:事件 ID 4720
- 账户删除:事件ID 4726
- 账户启用/禁用:事件ID 4722, 4725
- 密码更改/重置:事件 ID 4723、4724、4725
- 账户锁定:事件 ID 4740
群组管理
- 组创建/删除:事件ID 4727,4731
- 组成员资格更改:事件 ID 4728、4729、4732、4733。
活动目录复制
- 复制成功/失败:事件ID 4928, 4929, 4932, 4933
域控制器操作
- 域控制器/系统启动/关闭:事件ID 6005, 6006, 6008, 1074
- 目录服务访问:事件ID 2889,2887
身份验证和授权
- 成功的登录:事件 ID 4624, 4648, 4768
- 失败的登录:事件 ID 4625
- 特权访问:事件 ID 4672
目录服务变更
- LDAP 修改:事件 ID 5136、5137、5138
- 模式更改:事件 ID 5139
Active Directory 位于组织如何管理访问、强制执行策略以及在其网络中对用户进行身份验证的核心位置。
对于首次进入 Windows 环境的 IT 专业人员,或需要承担更广泛的管理职责的人来说,了解 Active Directory 的工作原理并非可选项。
在 Windows 环境中,几乎所有任务——从为新员工入职到调查安全事件——都可以追溯到它。
本教程将按顺序介绍每一步:Active Directory 是什么、它是如何构建的、它能做什么、如何让它运行起来、如何开始对其进行管理,以及在其上线后应监控哪些事件。
Active Directory 是什么?
Microsoft Active Directory (AD) 是 Windows Server 操作系统的基础组件。它由目录数据库以及一组服务组成,用于在联网的 Windows 环境中实现对资源的安全访问。
其他环境会使用不同的目录服务;例如,OpenLDAP 在 Unix 和 Linux 环境中提供类似的功能。
从本质上说,Active Directory 会回答两个问题:这个人是谁?他/她被允许做什么?
它通过一组核心服务来实现:这些服务会在每次登录、文件访问以及策略变更时在后台运行。
- 认证: Active Directory 会验证用户身份,并支持单点登录(SSO)。因此,用户只需完成一次认证,就能访问所有被允许的资源,而无需分别登录到每个资源。
- 授权: Active Directory 会根据安全组成员身份和已分配的角色来做出判断,从而确定已验证的用户是否可以访问特定资源。
- 资源管理: Active Directory 充当网络资源的中央仓库,例如计算机、服务器、打印机和设备,使管理员能够将它们组织为逻辑分组,并从一个位置进行统一管理。
- 组策略: Group Policy 允许管理员从单个位置定义并强制执行安全设置、配置以及整个域中所有计算机和用户的软体策略。
- 目录服务: Active Directory 将有关网络对象的所有信息存储在结构化的分层数据库中,为组织和检索有关用户、组、计算机以及设备的信息提供了一种可扩展且高效的方式。
- 轻量级目录访问协议(LDAP): Active Directory 支持 LDAP,使应用程序和服务能够使用标准化的方法向目录发出查询并与之交互,用于身份验证、信息检索等其他目的。
- 域名系统(DNS): Active Directory 与 DNS 集成,以在整个网络中提供名称解析,使用户和计算机能够使用人类可读的名称而非 IP 地址来定位域控制器和资源。
- 信任关系: Active Directory 支持 trust relationships 使域之间建立信任,从而让一个域中的用户可以访问另一个域中的资源;可以通过整个林(forest)的自动方式,也可以通过配置的外部信任来实现。
- 复制:Active Directory 使用多主复制(multi-master replication)来保持目录数据在所有域控制器之间同步,即使单个控制器离线也能确保可用性。
Active Directory 如何组织
Active Directory 以分层结构来组织资源。理解这些组件有助于你浏览目录,并就如何设计和管理它做出更明智的决策。
- 林(Forest): 林是 Active Directory 中最高级别的容器,也是一个安全边界。它包含一个或多个域,这些域共享通用的架构、配置以及全局编录(global catalog)。创建的第一个域是林根(forest root)。大多数组织只运行一个林。
- 树(Tree): 树是指在一个林(forest)中,将一个或多个域按连续的命名空间(contiguous namespace)层次化组合在一起的结构。同一棵树中的域之间通过自动的可传递信任关系(automatic transitive trust relationships)连接。
- 域: 域是一组用户、计算机和其他对象的集合,它们存储在单个 Active Directory 数据库中并作为一个整体进行管理。每个域都有自己的一套安全策略、信任关系以及 domain controllers 。组织可能会为每个地点维护一个独立的域,并由本地 IT 团队分别管理。
- 组织单位(OU): OU 是域内用于组织和管理 AD 对象子集的容器。例如,针对公司旧金山分公司的域可能会为“销售”和“财务”分别设置独立的 OU,并且每个 OU 都有各自的策略和被委派的管理员。
- AD 对象: AD 对象是存储在目录中的任何实体,包括用户帐户、计算机帐户,以及安全组和分发组。每个对象都包含一组属性。例如,用户帐户对象会存储用户名、密码、联系信息、角色以及所属组成员信息。
Netwrix PingCastle 会对您的 AD 环境进行免费的评估,并在问题演变为事件之前暴露错误配置。立即下载免费试用版。
如何设置 Active Directory
部署 Active Directory 需要两个步骤:在 Windows Server 计算机上安装 Active Directory Domain Services(AD DS)角色,然后将该服务器提升为域控制器。下面的步骤将引导你完成这两个过程。
安装 Active Directory Domain Services 角色
- 使用具有管理员权限的帐户登录到你的 Windows 服务器。打开 Server Manager:在任务栏中单击 Server Manager 图标,或在“开始”菜单中搜索“Server Manager”。
- 在顶部菜单中,单击 Manage 并选择 Add Roles and Features 。
- 在 Add Roles and Features 向导中,选择 Role-based or feature-based installation 然后单击 Next 。
- 确保选择了正确的服务器,然后单击 下一步。
- 在“选择服务器角色”页面上,单击 Active Directory Domain Services。在弹出窗口中,单击 添加功能。
- 在“选择功能”页面上,不要选择任何其他功能。单击 下一步。
- 在“Active Directory Domain Services”页面上,查看信息,然后单击 下一步。
- 检查你的安装选择,然后单击 安装。
- 等待安装过程完成(可能需要几分钟)。然后点击 关闭 以退出向导。
将服务器提升为域控制器
- 安装完成后,Server Manager 中会出现通知。点击 将此服务器提升为域控制器。
- 将打开 Active Directory 域服务配置向导。指定你是要将域控制器添加到现有域、将新域添加到现有林,还是添加新林。以此示例,请选择 添加新林,输入根域的名称,然后点击 下一步。
- 选择林及其根域的功能级别,添加诸如 DNS 之类的功能,并设置目录服务还原模式(DSRM)密码。点击 下一步 继续。
- 如果选择了 DNS 选项,“DNS Options” 页面可能会显示一条警告。由于您正在创建新的林,可以安全地忽略此警告。单击 下一步 继续。
- 向导将搜索网络,并自动分配一个 NetBIOS 域名。如有需要,您可以更改它。单击 下一步 继续。
- 在“Paths”页面上,指定 AD DS 数据库、日志文件和 SYSVOL 文件的位置。在大型环境中,将这些文件保存在单独的驱动器上,可以在系统驱动器损坏时还原 Active Directory。单击 下一步 继续。
- 检查所选项的摘要,然后单击 下一步。
- 向导将检查您的计算机是否满足先决条件。检查通过后,单击 安装。
- 安装完成后,服务器将自动重新启动。重新启动后,该服务器将成为已安装 Active Directory Domain Services 的域控制器。
要验证域结构是否已创建,请打开 Server Manager,单击 Tools,然后单击 Active Directory Users and Computers。
如何管理 Active Directory
域控制器运行后,下一步是连接管理工作站并创建第一个对象。
安装远程服务器管理工具(RSAT)
RSAT 会在客户端计算机上为你提供 AD 管理工具,因此你无需直接在服务器上操作。要在 Windows 11 上安装 RSAT:
- 打开 设置 ,点击左侧栏中的 应用 ,然后点击 可选功能。
- 点击 查看功能 。
- 搜索 "RSAT",并勾选 RSAT: Active Directory 域服务和轻型目录服务工具 旁边的复选框。然后点击 下一步。
- 点击 安装 开始安装。
- 等待安装完成。计算机重新启动后,请从“开始”菜单中搜索 Active Directory Users and Computers,以确认已安装 RSAT。
创建您的第一个用户
安装 RSAT 后,你可以在工作站上创建和管理用户。通过 Active Directory Users and Computers 创建用户:
- 从“开始”菜单打开 Active Directory Users and Computers。
- 在左侧窗格中展开你的域,然后导航到应放置新用户的 OU。
- 右键单击 OU,选择 New,然后单击 User。
- 输入用户的名、姓和登录名。单击 Next。
- 设置临时密码,并选择用户是否必须在下次登录时更改密码。单击 Next,然后单击 Finish。
对于批量创建用户或重复的配置(Provisioning)任务,使用 PowerShell 更为实用:
在 Active Directory 中重置密码
通过 Active Directory 用户和计算机重置用户密码时,右键单击用户帐户,选择 Reset Password ,输入新的临时密码,并勾选要求用户在下次登录时更改密码的复选框。
通过 PowerShell 执行相同操作:
需要监控的 Active Directory 事件
Active Directory 会记录目录中的每一项重大变更、身份验证尝试以及配置修改的事件。
使用 Windows 事件查看器监控这些事件,可以帮助你发现可疑活动、快速排查问题,并在安全事件升级之前做出响应。
用户账户管理
用户账户事件会记录账户何时被创建、变更或禁用。这些事件与 identity lifecycle management 以及访问控制规范性(安全卫生)最为相关。在你的供应/配置流程之外创建的账户,或未经批准就被重新启用的账户,都应立即进行调查。
- 账户创建: 只要在域中创建了新的用户账户,就会记录事件 ID 4720。
- 账户删除: 当用户账户被永久删除时,会记录事件 ID 4726。
- 账户启用/禁用: 分别在账户被启用或禁用时记录事件 ID 4722 和 4725。
- 密码更改/重置: 事件 ID 4723 和 4724 用于捕获由用户发起的密码更改以及由管理员发起的重置。
- 帐户锁定: 当某个帐户在多次失败的登录尝试后被锁定时,会触发事件 ID 4740,这可能表明存在暴力破解尝试或服务配置不当。
要查询整个“安全”日志中的帐户创建事件:
组管理
组成员变更属于高优先级事件,因为它们会直接影响用户能够访问的内容。未经正式变更流程,将帐户添加到 Domain Admins,是最常见的 权限提升 尝试指标之一。
- 创建或删除组: 事件 ID 4727 和 4731 会记录安全组和通讯组的创建与删除。
- 组成员变更: 事件 ID 4728、4729、4732 和 4733 用于记录对安全组的添加和移除。
要查看最近的组成员变更:
Netwrix Auditor 会记录混合 Microsoft 环境中访问与变更事件的“前后”数值。下载免费试用
Active Directory 复制
复制失败意味着域控制器不同步。当这种情况发生时,不同站点的用户可能会看到不一致的目录数据,身份验证可能会失败,并且组策略可能无法正确应用。
- 复制成功/失败: 事件 ID 4928、4929、4932 和 4933 用于记录域控制器之间复制周期的开始、结束以及结果。
从命令行检查复制状态:
该命令将返回所有域控制器的复制健康状况摘要,包括任何失败情况以及这些问题发生距今多久。
域控制器操作
这些事件会捕获域控制器的运行状态。维护窗口之外发生的意外重启或关机应标记为需要调查的事项。
- 域控制器的启动/停止: 事件 ID 6005、6006、6008 和 1074 用于记录系统启动、关机、意外关机以及已发起的重启。
- 目录服务访问: 事件 ID 2887 和 2889 会记录未签名或弱绑定的 LDAP 查询,这可能表明应用程序配置错误或侦察活动。
身份验证与授权
身份验证事件是检测未经授权的访问并调查 横向移动 的基础。来自单个帐户或 IP 地址的失败登录激增,是 凭据填充(credential stuffing) 或暴力破解活动的可靠早期信号。
- 成功的登录: 事件 ID 4624、4648 和 4768 会记录交互式、显式凭据以及 Kerberos 身份验证成功。
- 失败的登录: 事件 ID 4625 会记录每一次失败的身份验证尝试,并包含失败原因代码。
- 特权访问: 只要拥有提升权限的账号(例如 Domain Admins)登录,就会记录事件 ID 4672。
统计过去 24 小时内按账号划分的失败登录尝试:
目录服务更改
这些事件会在 LDAP 级别记录对目录对象所做的修改。架构更改尤其重要,因为它会影响整个林,并且在没有恢复流程的情况下不可逆。
- LDAP 更改: 事件 ID 5136、5137 和 5138 会记录目录中的对象属性修改、对象创建以及对象移动。
- 架构更改: 事件 ID 5139 会记录对 Active Directory 架构的修改,这种修改应仅在计划且获得授权的变更期间发生。
Windows 事件查看器会捕获所有这些事件,但要在多个域控制器之间进行关联分析、按时间范围进行筛选并生成可用于合规的报告,需要付出大量手动工作。日志确实存在;但要在规模化场景下将其变成可执行的洞察,这正是原生工具的不足之处。
Netwrix Auditor 会记录混合 Microsoft 环境中访问与变更事件的变更前后数值。下载免费试用版
Netwrix 如何帮助你监控并保护 Active Directory
收集 AD 事件只是挑战的一半。在时间紧迫的情况下,跨多个域控制器查找某一特定变更,正是原生工具的不足之处。
Netwrix Auditor 让你能够在 Active Directory 和 Group Policy 变更中快速搜索历史记录。它会记录每项变更的操作者、变更前后的值、发生时间以及来自哪台机器。
管理员可以针对权限组修改等高风险变更接收实时告警。对于需要在不进行完整备份还原的情况下撤销未授权的目录变更的环境,Netwrix Recovery for Active Directory 支持精细到对象和属性级别的恢复。
对于覆盖本地 Active Directory 和 Microsoft Entra ID 的混合环境,Netwrix 1Secure 可通过单一界面增加基于 SaaS 的身份风险监控。风险仪表板会提示诸如非活动账户、密码设置为永不过期的账户,以及导致不必要暴露的开放式组成员关系等卫生问题。
使用 Netwrix PingCastle 进行免费的 AD 安全评估,及时发现环境中的配置错误和安全漏洞。
关于 Active Directory 的常见问题
分享到