Active Directory: Principy a správa identity v podnikové síti

Active Directory

Active Directory (AD) je adresářová služba od Microsoftu určená pro centrální správu identit, přístupů a zdrojů v prostředí Windows. Poskytuje jednotné úložiště objektů (uživatelé, skupiny, počítače, služby), autentizaci, autorizaci, správu politik konfigurací a integrační body pro aplikace i cloud. Správná architektura a správa AD jsou klíčové pro zabezpečení, dostupnost a provozní efektivitu organizace.

Logická architektura: forest, doména a OU

  • Forest: nejvyšší hranice důvěry a schéma; sdílí globální katalog, konfiguraci a schéma. Obvykle se používá jeden forest na organizaci kvůli bezpečnostní a provozní jednoduchosti.
  • Doména: hranice politik hesel, replikace a správy. Oddělení domén se doporučuje pouze z právních, geografických či bezpečnostních důvodů.
  • OU (Organizační jednotka): logická struktura pro delegaci práv a aplikaci zásad skupiny (GPO). Návrh OU reflektuje model správy (kdo co spravuje), nikoliv nutně organizační schéma na papíře.

Fyzická architektura: lokality, replikace a DC

  • Řadič domény (Domain Controller – DC): server hostující roli AD DS a DNS; obsahuje zapisovatelnou kopii databáze NTDS.dit (případně RODC jen pro čtení).
  • Lokality (Sites): mapují IP podsítě na fyzickou topologii; optimalizují replikaci i přihlašování (blízký DC, distribuovaný DFS).
  • Replikační model: multi-master s plánovačem a kompresí. SYSVOL musí být replikován pomocí DFSR (což nahrazuje historický FRS).
  • Globální katalog (GC): částečná replikace atributů všech objektů ve forestu; vyžaduje se pro přihlašování uživatelů s univerzálními skupinami.

Schéma a třídy objektů

Schéma definuje typy objektů a jejich atributů. Rozšíření schématu je nevratná operace, která by měla být prováděna řízeně (testování, change management). Aplikace (například e-mailové systémy či správa identit) často přidávají vlastní třídy a atributy – je nezbytné posoudit dopad na replikaci a bezpečnost.

Integrace DNS

AD je silně závislé na DNS. Zóny jsou často „AD-integrated“ s více-master zápisem a zabezpečenou dynamickou aktualizací. DC publikuje SRV záznamy (_ldap._tcp.dc._msdcs a podobné), které klienti využívají k nalezení služeb. Nekonzistence v DNS je častou příčinou přihlašovacích problémů a chyb replikace.

Autentizace a autorizace

  • Kerberos: výchozí protokol pro přihlašování; podporuje delegaci (KCD, RBCD), vzájemné ověření a jednotné přihlášení.
  • NTLM: udržujte pouze pro legacy systémy; doporučuje se auditovat a postupně omezovat.
  • LDAP/LDAPS: adresářový protokol pro čtení a zápis; vynucujte TLS a moderní šifry.
  • Autorizace: přístupová práva (ACL) na objektech AD, členství ve skupinách a zásady GPO; používejte princip nejnižších nutných oprávnění a děděné delegace.

Skupiny a jejich rozsahy

  • Typy: bezpečnostní (ACL) vs. distribuční (pro e-mailovou komunikaci).
  • Rozsahy: Global (členství z dané domény, využití napříč forestem), Domain Local (ACL v rámci domény), Universal (napříč forestem – vyžaduje GC, zvyšuje replikaci).
  • Doporučený model AGDLP/AGUDLP: účty → globální skupiny → (univerzální skupiny) → doménové lokální skupiny → oprávnění k prostředku.

FSMO role (operační mistři)

Role Úroveň Účel Doporučení
Schema Master Forest Správa změn schématu Izolovat, chránit, málo využívaná
Domain Naming Master Forest Správa domén a partitions Umístit blízko Schema Mastera
PDC Emulator Doména Synchronizace času, správa hesel, kompatibilita, uzly GPO Nasadit na výkonný DC, pravidelně zálohovat
RID Master Doména Přidělování RID poolů Monitorovat spotřebu RID
Infrastructure Master Doména Aktualizace referencí Není to GC (pokud ne všechny DC jsou GC)

Skupinové politiky (GPO) a jejich zpracování

  • Hierarchie LSDOU: Local → Site → Domain → OU (pořadí aplikace, kde má prioritu ta poslední), s možností Enforce a Block Inheritance.
  • Loopback: Merge/Replace nastavení pro kioskové stanice a terminálové služby.
  • Group Policy Preferences (GPP) a cílení: jemnozrnná konfigurace (mapování tiskáren, nastavení registru, naplánované úlohy) s item-level targetingem.
  • Správa: verzování, change control, testovací OU a postupné nasazování.

Identitní hygiena a správa privilegovaných účtů

  • Tiering model a PAW: oddělení správcovských stanic a účtů (Tier 0/1/2), zákaz přihlašování administrátorských účtů na běžné stanice.
  • LAPS / Windows LAPS: unikátní lokální administrátorská hesla na koncových stanicích a serverech, uložena v AD s řízeným přístupem (ACL).
  • gMSA: skupinové spravované servisní účty s automatickou rotací klíčů.
  • Protected Users a AdminSDHolder: ochrana vysoce privilegovaných účtů před nechtěně přidělenými delegacemi práv.
  • Zákaz zařazení „domain users“ do lokálních administrátorských skupin: minimalizace laterálního pohybu v síti.

Delegace a správa oprávnění

Delegujte správu na úrovni OU (například HR spravuje účty v OU „Zaměstnanci“). Využívejte vestavěné role, vlastní skupiny a princip least privilege. Vyhněte se přímým oprávněním na jednotlivé objekty – upřednostňujte dědičnost a správu pomocí skupin.

Bezpečnost doménových vztahů (trustů)

  • Typy: v rámci forestu (transitivní), externí (NTLM/Kerberos), forest-to-forest, realm (Kerberos). Vždy posuzujte možnost selective authentication.
  • SID filtering a SIDHistory: zabraňují zneužití migračních identit; používejte opatrně a auditujte.

Auditování a detekce anomálií

  • Pokročilá auditní politika: kategorie Logon/Logoff, Správa účtů, Přístup k adresáři, Změny objektů.
  • Důležité události: 4624/4625 (přihlášení), 4720/4722/4726 (správa účtů), 4732/4733 (členství ve skupinách), 5136 (změny v adresáři).
  • Integrace se SIEM: centrální sběr logů, korelace, detekce abnormálního chování (např. tvorba „shadow adminů“, pokusy o DC Sync/DC Shadow).

Údržba, monitoring a zdraví AD

  • Pravidelné kontroly: dcdiag, repadmin /replsummary, kontrola replikace backlogu, stavu SYSVOL (DFSR), konzistence DNS.
  • Zdraví času: PDC Emulator synchronizuje čas (W32Time) a je časovou referencí pro doménu; nastavte spolehlivý externí zdroj času pro kořen forestu.
  • Kapacitní plánování: velikost databáze NTDS.dit, indexy, počet objektů, rozmístění GC/DC dle lokalit.

Zálohování a obnova

  • System State backup: pravidelně provádějte zálohy ze všech DC (alespoň z každé lokality). Ověřujte, zda jsou obnovitelné.
  • Obnova AD: neautoritativní versus autoritativní (povýšení objektů/OU) pomocí DSRM. Používejte AD Recycle Bin pro rychlou obnovu bez nutnosti autoritativní obnovy.
  • Katastrofické scénáře: ztráta PDC, obnova forestu, offline obnova DC s nezbytným převzetím FSMO rolí (seize) dle potřeby.

Politiky hesel a ověřování

  • Fine-Grained Password Policies (FGPP): diferencované požadavky na délku, komplexitu a zablokování hesla pro vybrané skupiny uživatelů.
  • MFA a chytré karty: integrace s ADFS nebo cloudovými službami, PKI (AD CS) pro vydávání certifikátů, vynucení smart card logonu u vysoce privilegovaných účtů.
  • Kerberos preauthentication a AES šifry: vynucujte moderní šifrování, postupně utlumujte použití RC4 a NTLM.

RODC a pobočkové kanceláře

Read-Only Domain Controller (RODC) snižuje rizika v méně zabezpečených lokalitách. Umožňuje využití Password Replication Policy (PRP) – definujte, které heslové hash hodnoty mohou být kešovány lokálně. Delegujte lokální správu bez poskytování plných doménových oprávnění.

Správa pomocí PowerShell a automatizace

  • Moduly: ActiveDirectory, GroupPolicy, DFSR, DnsServer.
  • Procesy: provisioning a deprovisioning uživatelských účtů, rotace klíčů u gMSA, hromadné úpravy atributů, exporty do SIEM/CMDB.
  • Change management: verzování skriptů (například v Git), schvalování, testovací prostředí, principy „just-enough“ a „just-in-time“ administrace (JEA/JIT).

Hybridní identity a cloud

  • Synchronizace identit: Microsoft Entra Connect (dříve Azure AD Connect) s režimy PHS (Password Hash Sync) či PTA (Pass-Through Authentication) a volitelným ADFS.
  • Hybridní přístup: SSO s Entra ID (dříve Azure AD), Conditional Access, integrace s MDM/MAM (Intune), synchronizace skupin a atributů.
  • Governance: životní cyklus účtů mezi on-premises a cloudem, správné mapování UPN, routovatelné domény a filtrování OU/atributů.

Typické chyby a jak se jim vyhnout

  • Další DC bez správně nastaveného DNS a synchronizace času → chyby replikace a přihlašování.
  • Příliš plochá struktura OU a absence delegace → ruční správa a zvýšené riziko chyb.
  • „Všichni jsou lokální administrátoři“ → riziko laterálního pohybu a eskalace práv.
  • Chybějící LAPS/gMSA a správné nastavení AdminSDHolder → rizikové servisní účty a neřízená privilegia.
  • Nemonitorované GPO a nekontrolované linkování → konflikty a prodloužené přihlašování uživatelů.

Doporučené postupy (best practices)

  • Jeden forest, jedna doména (pokud to dává smysl), jasný design OU podle správy a GPO.
  • Minimálně dva DC na doménu a lokalitu, alespoň jeden s rolí GC; SYSVOL na DFSR.
  • Tiered administrace, PAW, LAPS/Windows LAPS, gMSA; audit privilegovaných akcí.
  • Pravidelné zálohy System State, testy obnovy, zapnutý AD Recycle Bin.
  • Audit a detekce: centralizace logů, baseline pravidel, alerty na změny v privilegovaných skupinách.
  • Plánovaný životní cyklus: onboarding/offboarding, rotace hesel a klíčů, recerty v PKI.

Metriky a provozní ukazatele

Metrika Popis Cíl
Dostupnost DC Procento času, kdy jsou DC a DNS dostupné > 99,9 % dle SLA
Replikační backlog Počet neaplikovaných změn a doba od poslední replikace < 15 minut v rámci lokality
Doba přihlášení Průměrná doba pro přihlášení uživatele < 30 s (bez roamingových profilů)
Integrita GPO Počet konfliktů, „opuštěných“ GPO a neplatných odkazů 0 konfliktů
Auditní pokrytí Podíl sledovaných kritických událostí > 95 % kritických toků

Závěr

Active Directory je páteří správy identit v on-premises prostředí a často i v hybrid