Active Directory
Active Directory (AD) je adresářová služba Microsoftu určená pro centrální správu identit, přístupů a zdrojů v prostředí Windows. Poskytuje jednotné úložiště objektů (uživatelé, skupiny, počítače, služby), autentizaci, autorizaci, správu politik konfigurací a integrační body pro aplikace a cloud. Správná architektura a správa AD jsou klíčové pro bezpečnost, dostupnost i provozní efektivitu organizace.
Logická architektura: forest, doména a OU
- Forest: nejvyšší hranice důvěry a schématu; sdílí globální katalog, konfiguraci a schéma. Obvykle se používá jeden forest na organizaci z důvodů bezpečnosti a provozní jednoduchosti.
- Doména: hranice politik hesel, replikace a správy. Oddělení domén zvažujte pouze z právních, geografických či bezpečnostních důvodů.
- OU (Organizational Unit): logická struktura pro delegaci práv a aplikaci zásad skupiny (GPO). Návrh OU kopíruje model správy (kdo co spravuje), nikoli nutně organizační strukturu na papíře.
Fyzická architektura: lokality, replikace a DC
- Domain Controller (DC): server hostující roli AD DS a DNS; obsahuje zapisovatelnou kopii databáze
NTDS.dit(případně RODC pouze pro čtení). - Lokality (Sites): mapují IP podsítě na fyzickou topologii; optimalizují replikaci i přihlašování (blízký DC, distribuovaný DFS).
- Replikační model: multi-master s plánovačem a kompresí. SYSVOL musí replikovat DFSR (nahrazuje historický FRS).
- Globální katalog (GC): částečná replikace atributů všech objektů ve forestu; vyžadován pro přihlašování uživatelů s univerzálními skupinami.
Schéma a třídy objektů
Schéma definuje typy objektů a atributů. Rozšíření schématu je nevratná operace a mělo by být prováděno řízeně (testování, řízení změn). Aplikace (např. e-mailové systémy či správa identit) často přidávají vlastní třídy a atributy – je nutné posoudit dopady na replikaci a bezpečnost.
DNS integrace
AD úzce závisí na DNS. Zóny jsou často „AD-integrovány“ s více-master zápisem a bezpečnou dynamickou aktualizací. DC publikuje SRV záznamy (_ldap._tcp.dc._msdcs apod.), které klienti využívají k vyhledání služeb. Nekonzistence DNS je častou příčinou potíží s přihlašováním a chyb replikace.
Autentizace a autorizace
- Kerberos: výchozí protokol přihlášení; podporuje delegaci (KCD, RBCD), vzájemné ověření i jednotné přihlášení.
- NTLM: udržujte pouze pro legacy aplikace; doporučuje se auditovat a postupně omezovat jeho použití.
- LDAP/LDAPS: adresářový protokol pro čtení a zápis; doporučuje se vynucovat TLS a moderní šifrování.
- Autorizace: ACL na objektech AD, skupinové členství a GPO; používejte nejnižší nutná oprávnění a děděné delegace.
Skupiny a rozsahy
- Typ: bezpečnostní (pro ACL) vs. distribuční (pro poštu).
- Rozsah: Global (členství z domény, využití napříč forestem), Domain Local (ACL v rámci domény), Universal (napříč forestem – vyžaduje GC a zvyšuje objem replikace).
- Doporučený model AGDLP/AGUDLP: účty → globální skupiny → (univerzální) skupiny → doménově lokální skupiny → oprávnění na prostředku.
Role FSMO (operační mistři)
| Role | Úroveň | Účel | Doporučení |
|---|---|---|---|
| Schema Master | Forest | Změny schématu | Izolovat, chránit, málo používaná |
| Domain Naming Master | Forest | Správa domén a partition | Blízko Schema Masteru |
| PDC Emulator | Doména | Synchronizace času, správa hesel, kompatibilita, uzly GPO | Výkonný DC, zálohovat |
| RID Master | Doména | Přiděluje RID pooly | Monitorovat spotřebu RID |
| Infrastructure Master | Doména | Aktualizace referencí | Není GC (pokud nejsou všechny DC GC) |
Skupinové zásady (GPO) a jejich zpracování
- Hierarchie LSDOU: Local → Site → Domain → OU (pořadí aplikace, pozdější nastavení přebíjí předchozí), s možností Enforce a Block Inheritance.
- Loopback: režimy Merge a Replace pro kiosky a terminálové servery.
- GPP a cílení: jemnozrnná konfigurace (mapování tiskáren, registry, naplánované úlohy) s cílením na úrovni položek.
- Správa: verzování, řízení změn, testovací OU a postupné nasazování.
Identitní hygiena a privilegovaná správa
- Tiering model a PAW: oddělení správcovských stanic a účtů (Tier 0/1/2), zákaz přihlašování administrátorských účtů na běžné stanice.
- LAPS / Windows LAPS: unikátní lokální administrátorská hesla na stanicích/servech, uložena v AD s ACL ochranou.
- gMSA: skupinové spravované servisní účty s automatickou rotací klíčů.
- Protected Users a AdminSDHolder: ochrana vysoce privilegovaných účtů před neoprávněnými delegacemi.
- Zákaz „domain users“ v lokálních administrátorských skupinách: minimalizace laterálního pohybu útočníků.
Delegace a správa práv
Delegujte správu na úrovni OU (například HR spravuje účty v OU „Zaměstnanci“). Využívejte zabudované role, vlastní skupiny a princip least privilege. Vyvarujte se přidělování přímých oprávnění na jednotlivé objekty – preferujte dědičnost a správu prostřednictvím skupin.
Bezpečnost doménových vztahů (trusty)
- Typy trustů: v rámci forestu (transitivní), externí (NTLM/Kerberos), forest-to-forest, realm (Kerberos). Vždy posuzujte použití selective authentication.
- SID filtering a SIDHistory: zabraňují zneužití migračních identit; používejte konzervativně a auditujte.
Auditing a detekce anomálií
- Pokročilá auditní politika: kategorie Logon/Logoff, Account Management, DS Access, Object Changes.
- Důležité události: 4624/4625 (přihlášení), 4720/4722/4726 (správa uživatelských účtů), 4732/4733 (členství ve skupinách), 5136 (změny v adresáři).
- SIEM integrace: centralizované logování, korelace, detekce abnormálního chování (např. tvorba shadow administrátorů, pokusy o DC Sync/DC Shadow útoky).
Údržba, monitoring a zdraví AD
- Pravidelné kontroly:
dcdiag,repadmin /replsummary, kontrola backlogu replik, stav SYSVOL (DFSR), konzistence DNS. - Zdraví času: PDC Emulator synchronizuje čas (W32Time) a slouží jako časová reference pro doménu; nastavte spolehlivý externí zdroj pro forest root.
- Kapacitní plánování: velikost
NTDS.dit, indexace, počet objektů, rozložení GC a DC podle lokalit.
Zálohování a obnova
- System State backup: pravidelně zálohujte ze všech DC (alespoň z každé lokality). Ověřujte obnovitelnost záloh.
- Obnova AD: neautoritativní vs. autoritativní (povyšování objektů/OU), využití DSRM. AD Recycle Bin umožňuje rychlou obnovu bez nutnosti autoritativní obnovy.
- Katastrofické scénáře: ztráta PDC, obnova forestu, offline obnova DC s seize FSMO rolí dle potřeby.
Politiky hesel a ověřování
- Fine-Grained Password Policies (FGPP): diferencované požadavky na délku, složitost a blokování účtu pro vybrané skupiny.
- MFA a smart card: integrace s ADFS či cloudovými službami, PKI (AD CS) pro vydávání certifikátů, vynucení smartcard logonu pro vysoce privilegované účty.
- Kerberos preauthentication a AES šifry: vynucujte moderní šifrování, postupně utlumujte RC4 a NTLM.
RODC a pobočkové kanceláře
Read-Only Domain Controller (RODC) snižuje rizika v méně zabezpečených lokalitách. Umožňuje použití Password Replication Policy (PRP) – definujte, které hashované hesla mohou být kešována lokálně. Delegujte lokální správu bez plných doménových práv.
Správa pomocí PowerShell a automatizace
- Moduly: ActiveDirectory, GroupPolicy, DFSR, DnsServer.
- Procesy: provisioning/deprovisioning účtů, rotace klíčů (gMSA), hromadné změny atributů, exporty do SIEM/CMDB.
- Řízení změn: verzování skriptů (Git), schvalování, testovací prostředí, principy „just-enough“ a „just-in-time“ administrace (JEA/JIT).
Hybridní identity a cloud
- Synchronizace identit: Microsoft Entra Connect (dříve Azure AD Connect) s režimy PHS (Password Hash Sync) či PTA (Pass-Through Authentication) a volitelným ADFS.
- Hybridní přístup: SSO s Entra ID (dříve Azure AD), Conditional Access, integrace s MDM/MAM (Intune), synchronizace skupin a atributů.
- Governance: životní cyklus účtů mezi on-prem a cloudem, správné mapování UPN, routovatelné domény a filtrování OU/atributů.
Typické chyby a jak se jim vyhnout
- Nasazení dalšího DC bez správného nastavení DNS a času → chyby replikace a přihlašování.
- Příliš plochá struktura OU a nedostatečná delegace → manuální správa a zvýšené riziko chyb.
- „Všichni jsou lokální admini“ → laterální pohyb útočníků a eskalace práv.
- Absence LAPS/gMSA a AdminSDHolder → rizikové servisní účty a privilegia.
- Nemonitorovaná GPO a nekontrolované linkování → konflikty a zdlouhavé přihlašování uživatelů.
Doporučené postupy (best practices)
- Jeden forest, jedna doména (pokud to je vhodné), jasný návrh OU podle správy a GPO.
- Minimálně dva DC na doménu a lokalitu, alespoň jeden s rolí GC; SYSVOL replikace na DFSR.
- Tiered admin, PAW, LAPS/Windows LAPS, gMSA; audit privilegovaných akcí.
- Pravidelné zálohy System State, testy obnovy, zapnutý AD Recycle Bin.
- Audit a detekce: centralizace logů, stanovení baseline pravidel, alerty na změny privilegovaných skupin.
- Plánovaný životní cyklus: onboarding/offboarding, rotace hesel/klíčů, obnovy certifikátů v PKI.
Metriky a provozní ukazatele
| Metrika | Popis | Cíl |
|---|---|---|
| Dostupnost DC | Procento času, kdy jsou DC a DNS dostupné | > 99,9 % dle SLA |
| Replikační backlog | Počet neaplikovaných změn a stáří poslední replikace | < 15 minut v rámci lokality |
| Doba přihlášení | Průměrný čas přihlášení uživatele | < 30 sekund (bez roaming profilů) |
| Integrita GPO | Počet konfliktů, „orphaned“ GPO a neplatných odkazů | 0 konfliktů |
| Audit pokrytí | Procento monitorovaných kritických událostí | > 95 % kritických toků |
Závěr
Active Directory je páteří identity v on-prem prostředí a často i v hybridním modelu s Microsoft Entra ID. Stabilní a bezpečný provoz vyžaduje promyšlenou architekturu, kvalitní DNS a synchronizaci času, důslednou správu práv, řízené GPO a pravidelné zálohy s testy obnovy. Dodržování principu least privilege, segmentace správy a systematický monitoring s auditem významně snižují rizika a




























