Active Directory (AD) to kluczowe narzędzie umożliwiające efektywne zarządzanie użytkownikami oraz komputerami w sieci firmowej. Jego poprawna konfiguracja zapewnia nie tylko lepsze zarządzanie zasobami, ale również wyższy poziom bezpieczeństwa organizacji. W ramach administracji domeną konieczne jest regularne monitorowanie oraz dostosowywanie struktury AD do aktualnych potrzeb firmy. W artykule omówione zostaną kluczowe aspekty zarządzania jednostkami organizacyjnymi, użytkownikami i komputerami w AD, a także sposoby delegowania uprawnień.
Usuwanie zbędnych jednostek organizacyjnych i użytkowników
Pierwszym krokiem w zarządzaniu AD jest dostosowanie struktury jednostek organizacyjnych (OU) do aktualnych wymagań firmy. W przypadku zamknięcia działu, niepotrzebna jednostka organizacyjna powinna zostać usunięta. Domyślnie wszystkie OU są chronione przed przypadkowym usunięciem, dlatego należy najpierw włączyć opcję Advanced Features w menu View w Active Directory Users and Computers. Następnie właściwości danej OU powinny zostać edytowane poprzez odznaczenie opcji ochrony przed usunięciem na karcie Object. Po tej operacji możliwe będzie usunięcie OU, a wraz z nią wszystkich powiązanych użytkowników oraz grup.
Po aktualizacji struktury jednostek organizacyjnych należy sprawdzić listę użytkowników i dopasować ją do nowego schematu organizacyjnego. Wszyscy nieaktywni użytkownicy powinni zostać usunięci, a brakujące konta utworzone zgodnie z nową strukturą firmy.
Delegowanie uprawnień w Active Directory
W celu usprawnienia zarządzania użytkownikami można delegować kontrolę nad określonymi jednostkami organizacyjnymi wybranym pracownikom. Jednym z najczęstszych przypadków jest delegowanie prawa do resetowania haseł zespołowi wsparcia IT. W przykładzie opisanym poniżej Phillip jest odpowiedzialny za wsparcie IT, dlatego zostanie mu przypisana kontrola nad resetowaniem haseł w jednostkach organizacyjnych Sales, Marketing i Management.
Aby przyznać mu uprawnienia, należy:
- Kliknąć prawym przyciskiem myszy na wybraną OU i wybrać Delegate Control.
- W nowym oknie wyszukać użytkownika phillip, używając opcji Check Names.
- W kolejnym kroku wybrać opcję resetowania haseł oraz wymuszania zmiany hasła przy kolejnym logowaniu.
- Potwierdzić zmiany, klikając Next.
Następnie Phillip może skorzystać z PowerShell, aby zresetować hasło np. użytkowniczki Sophie, wpisując:
Set-ADAccountPassword sophie -Reset -NewPassword (Read-Host -AsSecureString -Prompt 'New Password') -Verbose
Set-ADUser -ChangePasswordAtLogon $true -Identity sophie -Verbose
Po zakończeniu operacji Sophie przy następnym logowaniu zostanie poproszona o zmianę hasła.
Zarządzanie komputerami w Active Directory
Domyślnie wszystkie nowe komputery dołączane do domeny trafiają do kontenera Computers. Aby ułatwić zarządzanie politykami grupowymi (GPO) i poprawić strukturę AD, zalecane jest ich przeniesienie do dedykowanych jednostek organizacyjnych.
Najlepszym podejściem jest podział komputerów na trzy kategorie:
- Stacje robocze (Workstations) – urządzenia użytkowników, na których nie powinny być logowane konta uprzywilejowane.
- Serwery (Servers) – maszyny świadczące usługi użytkownikom i innym serwerom.
- Kontrolery domeny (Domain Controllers) – zarządzają domeną AD i zawierają zaszyfrowane hasła użytkowników.
Aby poprawnie zorganizować komputery w AD:
- Utwórz dwie nowe jednostki organizacyjne: Workstations oraz Servers bezpośrednio pod kontenerem domeny thm.local.
- Przenieś wszystkie komputery osobiste oraz laptopy do OU Workstations.
- Przenieś wszystkie serwery do OU Servers.
Taki podział ułatwia zarządzanie politykami grupowymi (GPO) oraz poprawia bezpieczeństwo organizacji.
Podsumowanie
Efektywne zarządzanie Active Directory pozwala na sprawne administrowanie użytkownikami, komputerami i politykami grupowymi. Wprowadzenie odpowiedniej struktury jednostek organizacyjnych ułatwia zarządzanie i zwiększa poziom kontroli nad zasobami IT. Delegowanie uprawnień w AD umożliwi rozłożenie obowiązków oraz usprawni pracę zespołu wsparcia technicznego. Natomiast poprawna organizacja komputerów w AD wpływa na lepsze zarządzanie politykami zabezpieczeń. Regularna optymalizacja Active Directory jest kluczowa dla bezpieczeństwa i wydajności całej infrastruktury IT.
źródło: https://tryhackme.com/room/winadbasics dostęp 17.03.2025
