معرفی
مایکروسافت اکتیو دایرکتوری (Microsoft Active Directory یا AD) نام خانوادهای از فناوریهای دایرکتوری و مدیریت هویت مایکروسافت است. موضوع اصلی این صفحه، سرویسهای دامنه اکتیو دایرکتوری (Active Directory Domain Services یا AD DS) است؛ نقشی از Windows Server که برای ساخت و اداره دامنههای ویندوزی به کار میرود.
AD DS اطلاعات کاربران، رایانهها، گروهها، سرورها و دیگر منابع شبکه را در یک دایرکتوری نگه میدارد. مدیر سیستم میتواند حساب کارکنان را بسازد، رایانهها را به دامنه ملحق کند، عضویت گروهها را تغییر دهد و دسترسی به فایلسرور، چاپگر یا سرویسهای داخلی را بر پایه گروهها کنترل کند. احراز هویت متمرکز نیز به کاربر اجازه میدهد با حساب دامنه خود به منابع مجاز سازمان دسترسی داشته باشد.
یکی از کاربردهای مهم AD DS، اعمال سیاست گروهی (Group Policy) برای پیکربندی کاربران و رایانهها است. برای نمونه، میتوان تنظیمات فایروال، محدودیتهای دستگاه، تنظیمات مرورگر یا اجرای اسکریپت ورود را با GPO اعمال کرد. سیاست رمز عبور حسابهای دامنه معمولاً در سطح دامنه تعریف میشود؛ برای استثناهای حساب کاربری نیز میتوان از Fine-Grained Password Policy استفاده کرد.
چه زمانی AD DS انتخاب مناسبی است؟
AD DS معمولاً برای سازمانی مناسب است که چندین رایانه ویندوزی، حساب کاربری داخلی، فایلسرور یا سرویسهای درونسازمانی دارد و میخواهد هویت و تنظیمات این محیط را متمرکز اداره کند. در چنین محیطی، ساختار گروهها و واحدهای سازمانی میتواند فرایند ورود، جابهجایی و خروج کارکنان را قابلکنترلتر کند.
این انتخاب نیازمند طراحی DNS، ساختار دامنه، پشتیبانگیری و برنامه بازیابی است. برای سرویسهای مهم، معمولاً بیش از یک Domain Controller در نظر گرفته میشود تا خرابی یک سرور کل سرویس احراز هویت را متوقف نکند. هزینه مجوز Windows Server و مجوزهای دسترسی کاربر یا دستگاه نیز باید پیش از استقرار بررسی شود.
اگر سازمان عمدتاً از سرویسهای ابری استفاده میکند یا فقط به مدیریت دستگاههای راهدور نیاز دارد، مدیریت هویت ابری یا سامانه مدیریت دستگاههای همراه (MDM) ممکن است گزینه مناسبتری باشد. این ابزارها جایگزین مستقیم همه قابلیتهای AD DS نیستند و انتخاب میان آنها به نوع دستگاهها، محل منابع، نیازهای امنیتی و مدل عملیاتی سازمان وابسته است.
اکتیو دایرکتوری بیشتر ابزار کار مدیر سیستم، کارشناس پشتیبانی فناوری اطلاعات، مهندس شبکه و تیم امنیت در سازمانهایی با زیرساخت Windows Server است. درباره عنوانهای شغلی یا الگوی استخدامی ویژه بازار ایران، شواهد مستند کافی در این صفحه ارائه نمیشود.
این ابزار را با نامهای دیگری نیز میشناسند:
- اکتیو دایرکتوری
- سرویسهای دامنه اکتیو دایرکتوری
- Active Directory
- AD
- Active Directory Domain Services
- AD DS
ویژگیهای کلیدی
برای آشنایی بهتر با این ابزار، توجه به موارد زیر میتواند مفید باشد.
-
مدیریت متمرکز کاربران و گروهها
حسابهای کاربری، گروههای امنیتی و گروههای توزیع را در یک دامنه ایجاد و مدیریت میکند تا تخصیص دسترسی بهجای تنظیم جداگانه هر سیستم انجام شود.
-
احراز هویت در دامنه
کاربران و رایانههای عضو دامنه را اعتبارسنجی میکند و مبنای دسترسی به منابعی مانند فایلسرور، چاپگر و سرویسهای داخلی است.
-
مدیریت واحدهای سازمانی
با Organizational Unit میتوان کاربران، رایانهها و گروهها را بر اساس واحد، شعبه یا نقش سازمانی دستهبندی و سیاستها یا مسئولیت مدیریتی را به آنها واگذار کرد.
-
اعمال Group Policy
تنظیمات امنیتی و پیکربندیهای ویندوز را برای کاربران یا رایانههای هدف اعمال میکند؛ مانند تنظیمات فایروال، محدودیتهای دستگاه و اجرای اسکریپت ورود. سیاست رمز عبور دامنه معمولاً در سطح دامنه تنظیم میشود.
-
کنترل دسترسی مبتنی بر گروه
مدیر میتواند مجوز منابع را به گروهها بدهد و با تغییر عضویت کاربر در گروه، دسترسی او را بدون تغییر تنظیمات هر منبع بهروزرسانی کند.
-
پشتیبانی از چند Domain Controller
اطلاعات دایرکتوری میان کنترلکنندههای دامنه همگامسازی میشود تا افزونگی و تداوم سرویس در طراحی مناسب زیرساخت فراهم شود.
-
یکپارچگی با Windows Server
با DNS، فایلسرور، سرویسهای چاپ، PowerShell و دیگر نقشهای Windows Server یکپارچه است و مدیریت محیط ویندوزی را سادهتر میکند.
کاربردها
در ادامه، مهمترین موارد این بخش به تفکیک معرفی شدهاند.
-
مدیریت حساب کارکنان در شرکت
برای هر کارمند حساب دامنه ایجاد میشود و هنگام ورود، جابهجایی یا خروج او، دسترسیها از طریق گروهها و فرایندهای مشخص تغییر میکنند.
-
عضو کردن رایانههای سازمان در دامنه
رایانههای کارکنان به دامنه متصل میشوند تا ورود با حساب سازمانی، اعمال تنظیمات مشترک و مدیریت متمرکز آنها ممکن باشد.
-
اعمال تنظیمات امنیتی یکسان
تیم فناوری اطلاعات میتواند تنظیماتی مانند قفل صفحه، قواعد فایروال و محدودیت اجرای برخی تنظیمات را با Group Policy اعمال کند.
-
کنترل دسترسی به فایلسرور
پوشههای واحدهای مالی، منابع انسانی یا پروژهها به گروههای دامنه مجوز داده میشوند تا دسترسی افراد با نقش سازمانی آنها هماهنگ بماند.
-
مدیریت شعب و واحدهای سازمانی
در سازمانهای چندواحدی، ساختار دامنه و واحدهای سازمانی برای تفکیک کاربران، رایانهها، سیاستها و مسئولیتهای مدیریتی به کار میرود.
-
ارزیابی مدیریت هویت ابری یا MDM
سازمانی با کاربران راهدور و سرویسهای عمدتاً ابری میتواند پیش از ایجاد دامنه، نیاز خود به مدیریت هویت ابری یا MDM را در برابر نگهداری AD DS ارزیابی کند.
پرسشهای رایج درباره مایکروسافت اکتیو دایرکتوری
در این بخش، به تعدادی از پرسشهای رایج درباره این ابزار پاسخ داده شده است.
اکتیو دایرکتوری چیست؟
اکتیو دایرکتوری خانوادهای از فناوریهای دایرکتوری مایکروسافت است. AD DS سرویس دامنه این خانواده در Windows Server است و کاربران، رایانهها، گروهها و دسترسیها را در شبکه ویندوزی مدیریت میکند.
آیا اکتیو دایرکتوری همان Windows Server است؟
خیر. Windows Server سیستمعامل سرور است. Active Directory نام خانواده فناوریهای دایرکتوری مایکروسافت است و AD DS یکی از نقشهای قابلنصب روی Windows Server برای ایجاد و اداره دامنه محسوب میشود.
برای یادگیری اکتیو دایرکتوری چه پیشنیازهایی لازم است؟
آشنایی پایه با Windows Server، DNS، IP، کاربران و مجوزها مفید است. برای تمرین، یک آزمایشگاه ایزوله با یک Domain Controller و یک کلاینت بسازید، DNS را راهاندازی کنید، OU و گروه بسازید، کلاینت را عضو دامنه کنید و یک GPO کمخطر را با حساب آزمایشی بررسی کنید. سیاستها را ابتدا روی محیط عملیاتی اعمال نکنید.
Group Policy چه ارتباطی با اکتیو دایرکتوری دارد؟
Group Policy سازوکاری برای اعمال تنظیمات بر کاربران و رایانههای دامنه است و معمولاً از طریق دامنه، سایت یا واحدهای سازمانی مدیریت میشود. سیاست رمز عبور دامنه معمولاً در سطح دامنه قرار دارد و استثناهای حسابی با Fine-Grained Password Policy مدیریت میشوند.
آیا اکتیو دایرکتوری فقط برای شرکتهای بزرگ است؟
خیر. هر سازمانی با چندین کاربر و رایانه ویندوزی ممکن است از مدیریت متمرکز سود ببرد. با این حال، هزینه مجوز، نگهداری سرور، طراحی DNS، پشتیبانگیری و نیاز به افزونگی باید با اندازه و پیچیدگی سازمان متناسب باشد.
آیا Samba AD DC یا FreeIPA جایگزین کامل AD DS هستند؟
Samba AD DC میتواند برای برخی محیطهای سازگار با Active Directory گزینهای قابلبررسی باشد. FreeIPA بیشتر برای مدیریت هویت در محیطهای عمدتاً لینوکسی طراحی شده است. هیچکدام بدون بررسی سازگاری، ابزارهای مدیریتی و نیازهای Windows Server جایگزین بیقیدوشرط AD DS نیستند.