مایکروسافت اکتیو دایرکتوری چیست و چه کاربردی دارد؟

معرفی

مایکروسافت اکتیو دایرکتوری (Microsoft Active Directory یا AD) نام خانواده‌ای از فناوری‌های دایرکتوری و مدیریت هویت مایکروسافت است. موضوع اصلی این صفحه، سرویس‌های دامنه اکتیو دایرکتوری (Active Directory Domain Services یا AD DS) است؛ نقشی از Windows Server که برای ساخت و اداره دامنه‌های ویندوزی به کار می‌رود.

AD DS اطلاعات کاربران، رایانه‌ها، گروه‌ها، سرورها و دیگر منابع شبکه را در یک دایرکتوری نگه می‌دارد. مدیر سیستم می‌تواند حساب کارکنان را بسازد، رایانه‌ها را به دامنه ملحق کند، عضویت گروه‌ها را تغییر دهد و دسترسی به فایل‌سرور، چاپگر یا سرویس‌های داخلی را بر پایه گروه‌ها کنترل کند. احراز هویت متمرکز نیز به کاربر اجازه می‌دهد با حساب دامنه خود به منابع مجاز سازمان دسترسی داشته باشد.

یکی از کاربردهای مهم AD DS، اعمال سیاست گروهی (Group Policy) برای پیکربندی کاربران و رایانه‌ها است. برای نمونه، می‌توان تنظیمات فایروال، محدودیت‌های دستگاه، تنظیمات مرورگر یا اجرای اسکریپت ورود را با GPO اعمال کرد. سیاست رمز عبور حساب‌های دامنه معمولاً در سطح دامنه تعریف می‌شود؛ برای استثناهای حساب کاربری نیز می‌توان از Fine-Grained Password Policy استفاده کرد.

چه زمانی AD DS انتخاب مناسبی است؟

AD DS معمولاً برای سازمانی مناسب است که چندین رایانه ویندوزی، حساب کاربری داخلی، فایل‌سرور یا سرویس‌های درون‌سازمانی دارد و می‌خواهد هویت و تنظیمات این محیط را متمرکز اداره کند. در چنین محیطی، ساختار گروه‌ها و واحدهای سازمانی می‌تواند فرایند ورود، جابه‌جایی و خروج کارکنان را قابل‌کنترل‌تر کند.

این انتخاب نیازمند طراحی DNS، ساختار دامنه، پشتیبان‌گیری و برنامه بازیابی است. برای سرویس‌های مهم، معمولاً بیش از یک Domain Controller در نظر گرفته می‌شود تا خرابی یک سرور کل سرویس احراز هویت را متوقف نکند. هزینه مجوز Windows Server و مجوزهای دسترسی کاربر یا دستگاه نیز باید پیش از استقرار بررسی شود.

اگر سازمان عمدتاً از سرویس‌های ابری استفاده می‌کند یا فقط به مدیریت دستگاه‌های راه‌دور نیاز دارد، مدیریت هویت ابری یا سامانه مدیریت دستگاه‌های همراه (MDM) ممکن است گزینه مناسب‌تری باشد. این ابزارها جایگزین مستقیم همه قابلیت‌های AD DS نیستند و انتخاب میان آن‌ها به نوع دستگاه‌ها، محل منابع، نیازهای امنیتی و مدل عملیاتی سازمان وابسته است.

اکتیو دایرکتوری بیشتر ابزار کار مدیر سیستم، کارشناس پشتیبانی فناوری اطلاعات، مهندس شبکه و تیم امنیت در سازمان‌هایی با زیرساخت Windows Server است. درباره عنوان‌های شغلی یا الگوی استخدامی ویژه بازار ایران، شواهد مستند کافی در این صفحه ارائه نمی‌شود.

این ابزار را با نام‌های دیگری نیز می‌شناسند:

  • اکتیو دایرکتوری
  • سرویس‌های دامنه اکتیو دایرکتوری
  • Active Directory
  • AD
  • Active Directory Domain Services
  • AD DS

ویژگی‌های کلیدی

برای آشنایی بهتر با این ابزار، توجه به موارد زیر می‌تواند مفید باشد.

  • مدیریت متمرکز کاربران و گروه‌ها

    حساب‌های کاربری، گروه‌های امنیتی و گروه‌های توزیع را در یک دامنه ایجاد و مدیریت می‌کند تا تخصیص دسترسی به‌جای تنظیم جداگانه هر سیستم انجام شود.

  • احراز هویت در دامنه

    کاربران و رایانه‌های عضو دامنه را اعتبارسنجی می‌کند و مبنای دسترسی به منابعی مانند فایل‌سرور، چاپگر و سرویس‌های داخلی است.

  • مدیریت واحدهای سازمانی

    با Organizational Unit می‌توان کاربران، رایانه‌ها و گروه‌ها را بر اساس واحد، شعبه یا نقش سازمانی دسته‌بندی و سیاست‌ها یا مسئولیت مدیریتی را به آن‌ها واگذار کرد.

  • اعمال Group Policy

    تنظیمات امنیتی و پیکربندی‌های ویندوز را برای کاربران یا رایانه‌های هدف اعمال می‌کند؛ مانند تنظیمات فایروال، محدودیت‌های دستگاه و اجرای اسکریپت ورود. سیاست رمز عبور دامنه معمولاً در سطح دامنه تنظیم می‌شود.

  • کنترل دسترسی مبتنی بر گروه

    مدیر می‌تواند مجوز منابع را به گروه‌ها بدهد و با تغییر عضویت کاربر در گروه، دسترسی او را بدون تغییر تنظیمات هر منبع به‌روزرسانی کند.

  • پشتیبانی از چند Domain Controller

    اطلاعات دایرکتوری میان کنترل‌کننده‌های دامنه همگام‌سازی می‌شود تا افزونگی و تداوم سرویس در طراحی مناسب زیرساخت فراهم شود.

  • یکپارچگی با Windows Server

    با DNS، فایل‌سرور، سرویس‌های چاپ، PowerShell و دیگر نقش‌های Windows Server یکپارچه است و مدیریت محیط ویندوزی را ساده‌تر می‌کند.

کاربردها

در ادامه، مهم‌ترین موارد این بخش به تفکیک معرفی شده‌اند.

  • مدیریت حساب کارکنان در شرکت

    برای هر کارمند حساب دامنه ایجاد می‌شود و هنگام ورود، جابه‌جایی یا خروج او، دسترسی‌ها از طریق گروه‌ها و فرایندهای مشخص تغییر می‌کنند.

  • عضو کردن رایانه‌های سازمان در دامنه

    رایانه‌های کارکنان به دامنه متصل می‌شوند تا ورود با حساب سازمانی، اعمال تنظیمات مشترک و مدیریت متمرکز آن‌ها ممکن باشد.

  • اعمال تنظیمات امنیتی یکسان

    تیم فناوری اطلاعات می‌تواند تنظیماتی مانند قفل صفحه، قواعد فایروال و محدودیت اجرای برخی تنظیمات را با Group Policy اعمال کند.

  • کنترل دسترسی به فایل‌سرور

    پوشه‌های واحدهای مالی، منابع انسانی یا پروژه‌ها به گروه‌های دامنه مجوز داده می‌شوند تا دسترسی افراد با نقش سازمانی آن‌ها هماهنگ بماند.

  • مدیریت شعب و واحدهای سازمانی

    در سازمان‌های چندواحدی، ساختار دامنه و واحدهای سازمانی برای تفکیک کاربران، رایانه‌ها، سیاست‌ها و مسئولیت‌های مدیریتی به کار می‌رود.

  • ارزیابی مدیریت هویت ابری یا MDM

    سازمانی با کاربران راه‌دور و سرویس‌های عمدتاً ابری می‌تواند پیش از ایجاد دامنه، نیاز خود به مدیریت هویت ابری یا MDM را در برابر نگه‌داری AD DS ارزیابی کند.

پرسش‌های رایج درباره مایکروسافت اکتیو دایرکتوری

در این بخش، به تعدادی از پرسش‌های رایج درباره این ابزار پاسخ داده شده است.

اکتیو دایرکتوری چیست؟

اکتیو دایرکتوری خانواده‌ای از فناوری‌های دایرکتوری مایکروسافت است. AD DS سرویس دامنه این خانواده در Windows Server است و کاربران، رایانه‌ها، گروه‌ها و دسترسی‌ها را در شبکه ویندوزی مدیریت می‌کند.

آیا اکتیو دایرکتوری همان Windows Server است؟

خیر. Windows Server سیستم‌عامل سرور است. Active Directory نام خانواده فناوری‌های دایرکتوری مایکروسافت است و AD DS یکی از نقش‌های قابل‌نصب روی Windows Server برای ایجاد و اداره دامنه محسوب می‌شود.

برای یادگیری اکتیو دایرکتوری چه پیش‌نیازهایی لازم است؟

آشنایی پایه با Windows Server، DNS، IP، کاربران و مجوزها مفید است. برای تمرین، یک آزمایشگاه ایزوله با یک Domain Controller و یک کلاینت بسازید، DNS را راه‌اندازی کنید، OU و گروه بسازید، کلاینت را عضو دامنه کنید و یک GPO کم‌خطر را با حساب آزمایشی بررسی کنید. سیاست‌ها را ابتدا روی محیط عملیاتی اعمال نکنید.

Group Policy چه ارتباطی با اکتیو دایرکتوری دارد؟

Group Policy سازوکاری برای اعمال تنظیمات بر کاربران و رایانه‌های دامنه است و معمولاً از طریق دامنه، سایت یا واحدهای سازمانی مدیریت می‌شود. سیاست رمز عبور دامنه معمولاً در سطح دامنه قرار دارد و استثناهای حسابی با Fine-Grained Password Policy مدیریت می‌شوند.

آیا اکتیو دایرکتوری فقط برای شرکت‌های بزرگ است؟

خیر. هر سازمانی با چندین کاربر و رایانه ویندوزی ممکن است از مدیریت متمرکز سود ببرد. با این حال، هزینه مجوز، نگه‌داری سرور، طراحی DNS، پشتیبان‌گیری و نیاز به افزونگی باید با اندازه و پیچیدگی سازمان متناسب باشد.

آیا Samba AD DC یا FreeIPA جایگزین کامل AD DS هستند؟

Samba AD DC می‌تواند برای برخی محیط‌های سازگار با Active Directory گزینه‌ای قابل‌بررسی باشد. FreeIPA بیشتر برای مدیریت هویت در محیط‌های عمدتاً لینوکسی طراحی شده است. هیچ‌کدام بدون بررسی سازگاری، ابزارهای مدیریتی و نیازهای Windows Server جایگزین بی‌قیدوشرط AD DS نیستند.

آموزش‌های مرتبط در فرادرس

منابع پیشنهادی

برچسب‌ها و کلیدواژه‌ها