Active Directory: centrální správa identit a přístupů v prostředí Windows

Active Directory

Active Directory (AD) je adresářová služba Microsoftu určená pro centrální správu identit, přístupů a zdrojů v prostředí Windows. Poskytuje jednotné úložiště objektů (uživatelé, skupiny, počítače, služby), autentizaci, autorizaci, správu politik konfigurací a integrační body pro aplikace a cloud. Správná architektura a správa AD jsou klíčové pro bezpečnost, dostupnost i provozní efektivitu organizace.

Logická architektura: forest, doména a OU

  • Forest: nejvyšší hranice důvěry a schématu; sdílí globální katalog, konfiguraci a schéma. Obvykle se používá jeden forest na organizaci z důvodů bezpečnosti a provozní jednoduchosti.
  • Doména: hranice politik hesel, replikace a správy. Oddělení domén zvažujte pouze z právních, geografických či bezpečnostních důvodů.
  • OU (Organizational Unit): logická struktura pro delegaci práv a aplikaci zásad skupiny (GPO). Návrh OU kopíruje model správy (kdo co spravuje), nikoli nutně organizační strukturu na papíře.

Fyzická architektura: lokality, replikace a DC

  • Domain Controller (DC): server hostující roli AD DS a DNS; obsahuje zapisovatelnou kopii databáze NTDS.dit (případně RODC pouze pro čtení).
  • Lokality (Sites): mapují IP podsítě na fyzickou topologii; optimalizují replikaci i přihlašování (blízký DC, distribuovaný DFS).
  • Replikační model: multi-master s plánovačem a kompresí. SYSVOL musí replikovat DFSR (nahrazuje historický FRS).
  • Globální katalog (GC): částečná replikace atributů všech objektů ve forestu; vyžadován pro přihlašování uživatelů s univerzálními skupinami.

Schéma a třídy objektů

Schéma definuje typy objektů a atributů. Rozšíření schématu je nevratná operace a mělo by být prováděno řízeně (testování, řízení změn). Aplikace (např. e-mailové systémy či správa identit) často přidávají vlastní třídy a atributy – je nutné posoudit dopady na replikaci a bezpečnost.

DNS integrace

AD úzce závisí na DNS. Zóny jsou často „AD-integrovány“ s více-master zápisem a bezpečnou dynamickou aktualizací. DC publikuje SRV záznamy (_ldap._tcp.dc._msdcs apod.), které klienti využívají k vyhledání služeb. Nekonzistence DNS je častou příčinou potíží s přihlašováním a chyb replikace.

Autentizace a autorizace

  • Kerberos: výchozí protokol přihlášení; podporuje delegaci (KCD, RBCD), vzájemné ověření i jednotné přihlášení.
  • NTLM: udržujte pouze pro legacy aplikace; doporučuje se auditovat a postupně omezovat jeho použití.
  • LDAP/LDAPS: adresářový protokol pro čtení a zápis; doporučuje se vynucovat TLS a moderní šifrování.
  • Autorizace: ACL na objektech AD, skupinové členství a GPO; používejte nejnižší nutná oprávnění a děděné delegace.

Skupiny a rozsahy

  • Typ: bezpečnostní (pro ACL) vs. distribuční (pro poštu).
  • Rozsah: Global (členství z domény, využití napříč forestem), Domain Local (ACL v rámci domény), Universal (napříč forestem – vyžaduje GC a zvyšuje objem replikace).
  • Doporučený model AGDLP/AGUDLP: účty → globální skupiny → (univerzální) skupiny → doménově lokální skupiny → oprávnění na prostředku.

Role FSMO (operační mistři)

Role Úroveň Účel Doporučení
Schema Master Forest Změny schématu Izolovat, chránit, málo používaná
Domain Naming Master Forest Správa domén a partition Blízko Schema Masteru
PDC Emulator Doména Synchronizace času, správa hesel, kompatibilita, uzly GPO Výkonný DC, zálohovat
RID Master Doména Přiděluje RID pooly Monitorovat spotřebu RID
Infrastructure Master Doména Aktualizace referencí Není GC (pokud nejsou všechny DC GC)

Skupinové zásady (GPO) a jejich zpracování

  • Hierarchie LSDOU: Local → Site → Domain → OU (pořadí aplikace, pozdější nastavení přebíjí předchozí), s možností Enforce a Block Inheritance.
  • Loopback: režimy Merge a Replace pro kiosky a terminálové servery.
  • GPP a cílení: jemnozrnná konfigurace (mapování tiskáren, registry, naplánované úlohy) s cílením na úrovni položek.
  • Správa: verzování, řízení změn, testovací OU a postupné nasazování.

Identitní hygiena a privilegovaná správa

  • Tiering model a PAW: oddělení správcovských stanic a účtů (Tier 0/1/2), zákaz přihlašování administrátorských účtů na běžné stanice.
  • LAPS / Windows LAPS: unikátní lokální administrátorská hesla na stanicích/servech, uložena v AD s ACL ochranou.
  • gMSA: skupinové spravované servisní účty s automatickou rotací klíčů.
  • Protected Users a AdminSDHolder: ochrana vysoce privilegovaných účtů před neoprávněnými delegacemi.
  • Zákaz „domain users“ v lokálních administrátorských skupinách: minimalizace laterálního pohybu útočníků.

Delegace a správa práv

Delegujte správu na úrovni OU (například HR spravuje účty v OU „Zaměstnanci“). Využívejte zabudované role, vlastní skupiny a princip least privilege. Vyvarujte se přidělování přímých oprávnění na jednotlivé objekty – preferujte dědičnost a správu prostřednictvím skupin.

Bezpečnost doménových vztahů (trusty)

  • Typy trustů: v rámci forestu (transitivní), externí (NTLM/Kerberos), forest-to-forest, realm (Kerberos). Vždy posuzujte použití selective authentication.
  • SID filtering a SIDHistory: zabraňují zneužití migračních identit; používejte konzervativně a auditujte.

Auditing a detekce anomálií

  • Pokročilá auditní politika: kategorie Logon/Logoff, Account Management, DS Access, Object Changes.
  • Důležité události: 4624/4625 (přihlášení), 4720/4722/4726 (správa uživatelských účtů), 4732/4733 (členství ve skupinách), 5136 (změny v adresáři).
  • SIEM integrace: centralizované logování, korelace, detekce abnormálního chování (např. tvorba shadow administrátorů, pokusy o DC Sync/DC Shadow útoky).

Údržba, monitoring a zdraví AD

  • Pravidelné kontroly: dcdiag, repadmin /replsummary, kontrola backlogu replik, stav SYSVOL (DFSR), konzistence DNS.
  • Zdraví času: PDC Emulator synchronizuje čas (W32Time) a slouží jako časová reference pro doménu; nastavte spolehlivý externí zdroj pro forest root.
  • Kapacitní plánování: velikost NTDS.dit, indexace, počet objektů, rozložení GC a DC podle lokalit.

Zálohování a obnova

  • System State backup: pravidelně zálohujte ze všech DC (alespoň z každé lokality). Ověřujte obnovitelnost záloh.
  • Obnova AD: neautoritativní vs. autoritativní (povyšování objektů/OU), využití DSRM. AD Recycle Bin umožňuje rychlou obnovu bez nutnosti autoritativní obnovy.
  • Katastrofické scénáře: ztráta PDC, obnova forestu, offline obnova DC s seize FSMO rolí dle potřeby.

Politiky hesel a ověřování

  • Fine-Grained Password Policies (FGPP): diferencované požadavky na délku, složitost a blokování účtu pro vybrané skupiny.
  • MFA a smart card: integrace s ADFS či cloudovými službami, PKI (AD CS) pro vydávání certifikátů, vynucení smartcard logonu pro vysoce privilegované účty.
  • Kerberos preauthentication a AES šifry: vynucujte moderní šifrování, postupně utlumujte RC4 a NTLM.

RODC a pobočkové kanceláře

Read-Only Domain Controller (RODC) snižuje rizika v méně zabezpečených lokalitách. Umožňuje použití Password Replication Policy (PRP) – definujte, které hashované hesla mohou být kešována lokálně. Delegujte lokální správu bez plných doménových práv.

Správa pomocí PowerShell a automatizace

  • Moduly: ActiveDirectory, GroupPolicy, DFSR, DnsServer.
  • Procesy: provisioning/deprovisioning účtů, rotace klíčů (gMSA), hromadné změny atributů, exporty do SIEM/CMDB.
  • Řízení změn: verzování skriptů (Git), schvalování, testovací prostředí, principy „just-enough“ a „just-in-time“ administrace (JEA/JIT).

Hybridní identity a cloud

  • Synchronizace identit: Microsoft Entra Connect (dříve Azure AD Connect) s režimy PHS (Password Hash Sync) či PTA (Pass-Through Authentication) a volitelným ADFS.
  • Hybridní přístup: SSO s Entra ID (dříve Azure AD), Conditional Access, integrace s MDM/MAM (Intune), synchronizace skupin a atributů.
  • Governance: životní cyklus účtů mezi on-prem a cloudem, správné mapování UPN, routovatelné domény a filtrování OU/atributů.

Typické chyby a jak se jim vyhnout

  • Nasazení dalšího DC bez správného nastavení DNS a času → chyby replikace a přihlašování.
  • Příliš plochá struktura OU a nedostatečná delegace → manuální správa a zvýšené riziko chyb.
  • „Všichni jsou lokální admini“ → laterální pohyb útočníků a eskalace práv.
  • Absence LAPS/gMSA a AdminSDHolder → rizikové servisní účty a privilegia.
  • Nemonitorovaná GPO a nekontrolované linkování → konflikty a zdlouhavé přihlašování uživatelů.

Doporučené postupy (best practices)

  • Jeden forest, jedna doména (pokud to je vhodné), jasný návrh OU podle správy a GPO.
  • Minimálně dva DC na doménu a lokalitu, alespoň jeden s rolí GC; SYSVOL replikace na DFSR.
  • Tiered admin, PAW, LAPS/Windows LAPS, gMSA; audit privilegovaných akcí.
  • Pravidelné zálohy System State, testy obnovy, zapnutý AD Recycle Bin.
  • Audit a detekce: centralizace logů, stanovení baseline pravidel, alerty na změny privilegovaných skupin.
  • Plánovaný životní cyklus: onboarding/offboarding, rotace hesel/klíčů, obnovy certifikátů v PKI.

Metriky a provozní ukazatele

Metrika Popis Cíl
Dostupnost DC Procento času, kdy jsou DC a DNS dostupné > 99,9 % dle SLA
Replikační backlog Počet neaplikovaných změn a stáří poslední replikace < 15 minut v rámci lokality
Doba přihlášení Průměrný čas přihlášení uživatele < 30 sekund (bez roaming profilů)
Integrita GPO Počet konfliktů, „orphaned“ GPO a neplatných odkazů 0 konfliktů
Audit pokrytí Procento monitorovaných kritických událostí > 95 % kritických toků

Závěr

Active Directory je páteří identity v on-prem prostředí a často i v hybridním modelu s Microsoft Entra ID. Stabilní a bezpečný provoz vyžaduje promyšlenou architekturu, kvalitní DNS a synchronizaci času, důslednou správu práv, řízené GPO a pravidelné zálohy s testy obnovy. Dodržování principu least privilege, segmentace správy a systematický monitoring s auditem významně snižují rizika a