Zarządzanie użytkownikami i komputerami w Active Directory

Active Directory (AD) to kluczowe narzędzie umożliwiające efektywne zarządzanie użytkownikami oraz komputerami w sieci firmowej. Jego poprawna konfiguracja zapewnia nie tylko lepsze zarządzanie zasobami, ale również wyższy poziom bezpieczeństwa organizacji. W ramach administracji domeną konieczne jest regularne monitorowanie oraz dostosowywanie struktury AD do aktualnych potrzeb firmy. W artykule omówione zostaną kluczowe aspekty zarządzania jednostkami organizacyjnymi, użytkownikami i komputerami w AD, a także sposoby delegowania uprawnień.

Usuwanie zbędnych jednostek organizacyjnych i użytkowników

Pierwszym krokiem w zarządzaniu AD jest dostosowanie struktury jednostek organizacyjnych (OU) do aktualnych wymagań firmy. W przypadku zamknięcia działu, niepotrzebna jednostka organizacyjna powinna zostać usunięta. Domyślnie wszystkie OU są chronione przed przypadkowym usunięciem, dlatego należy najpierw włączyć opcję Advanced Features w menu View w Active Directory Users and Computers. Następnie właściwości danej OU powinny zostać edytowane poprzez odznaczenie opcji ochrony przed usunięciem na karcie Object. Po tej operacji możliwe będzie usunięcie OU, a wraz z nią wszystkich powiązanych użytkowników oraz grup.

Po aktualizacji struktury jednostek organizacyjnych należy sprawdzić listę użytkowników i dopasować ją do nowego schematu organizacyjnego. Wszyscy nieaktywni użytkownicy powinni zostać usunięci, a brakujące konta utworzone zgodnie z nową strukturą firmy.

Delegowanie uprawnień w Active Directory

W celu usprawnienia zarządzania użytkownikami można delegować kontrolę nad określonymi jednostkami organizacyjnymi wybranym pracownikom. Jednym z najczęstszych przypadków jest delegowanie prawa do resetowania haseł zespołowi wsparcia IT. W przykładzie opisanym poniżej Phillip jest odpowiedzialny za wsparcie IT, dlatego zostanie mu przypisana kontrola nad resetowaniem haseł w jednostkach organizacyjnych Sales, Marketing i Management.

Aby przyznać mu uprawnienia, należy:

  1. Kliknąć prawym przyciskiem myszy na wybraną OU i wybrać Delegate Control.
  2. W nowym oknie wyszukać użytkownika phillip, używając opcji Check Names.
  3. W kolejnym kroku wybrać opcję resetowania haseł oraz wymuszania zmiany hasła przy kolejnym logowaniu.
  4. Potwierdzić zmiany, klikając Next.

Następnie Phillip może skorzystać z PowerShell, aby zresetować hasło np. użytkowniczki Sophie, wpisując:

Set-ADAccountPassword sophie -Reset -NewPassword (Read-Host -AsSecureString -Prompt 'New Password') -Verbose
Set-ADUser -ChangePasswordAtLogon $true -Identity sophie -Verbose

Po zakończeniu operacji Sophie przy następnym logowaniu zostanie poproszona o zmianę hasła.

Zarządzanie komputerami w Active Directory

Domyślnie wszystkie nowe komputery dołączane do domeny trafiają do kontenera Computers. Aby ułatwić zarządzanie politykami grupowymi (GPO) i poprawić strukturę AD, zalecane jest ich przeniesienie do dedykowanych jednostek organizacyjnych.

Najlepszym podejściem jest podział komputerów na trzy kategorie:

  • Stacje robocze (Workstations) – urządzenia użytkowników, na których nie powinny być logowane konta uprzywilejowane.
  • Serwery (Servers) – maszyny świadczące usługi użytkownikom i innym serwerom.
  • Kontrolery domeny (Domain Controllers) – zarządzają domeną AD i zawierają zaszyfrowane hasła użytkowników.

Aby poprawnie zorganizować komputery w AD:

  1. Utwórz dwie nowe jednostki organizacyjne: Workstations oraz Servers bezpośrednio pod kontenerem domeny thm.local.
  2. Przenieś wszystkie komputery osobiste oraz laptopy do OU Workstations.
  3. Przenieś wszystkie serwery do OU Servers.

Taki podział ułatwia zarządzanie politykami grupowymi (GPO) oraz poprawia bezpieczeństwo organizacji.

Podsumowanie

Efektywne zarządzanie Active Directory pozwala na sprawne administrowanie użytkownikami, komputerami i politykami grupowymi. Wprowadzenie odpowiedniej struktury jednostek organizacyjnych ułatwia zarządzanie i zwiększa poziom kontroli nad zasobami IT. Delegowanie uprawnień w AD umożliwi rozłożenie obowiązków oraz usprawni pracę zespołu wsparcia technicznego. Natomiast poprawna organizacja komputerów w AD wpływa na lepsze zarządzanie politykami zabezpieczeń. Regularna optymalizacja Active Directory jest kluczowa dla bezpieczeństwa i wydajności całej infrastruktury IT.

źródło: https://tryhackme.com/room/winadbasics dostęp 17.03.2025