Active Directory
Active Directory (AD) je adresářová služba od Microsoftu určená pro centrální správu identit, přístupů a zdrojů v prostředí Windows. Poskytuje jednotné úložiště objektů (uživatelé, skupiny, počítače, služby), autentizaci, autorizaci, správu politik konfigurací a integrační body pro aplikace i cloud. Správná architektura a správa AD jsou klíčové pro zabezpečení, dostupnost a provozní efektivitu organizace.
Logická architektura: forest, doména a OU
- Forest: nejvyšší hranice důvěry a schéma; sdílí globální katalog, konfiguraci a schéma. Obvykle se používá jeden forest na organizaci kvůli bezpečnostní a provozní jednoduchosti.
- Doména: hranice politik hesel, replikace a správy. Oddělení domén se doporučuje pouze z právních, geografických či bezpečnostních důvodů.
- OU (Organizační jednotka): logická struktura pro delegaci práv a aplikaci zásad skupiny (GPO). Návrh OU reflektuje model správy (kdo co spravuje), nikoliv nutně organizační schéma na papíře.
Fyzická architektura: lokality, replikace a DC
- Řadič domény (Domain Controller – DC): server hostující roli AD DS a DNS; obsahuje zapisovatelnou kopii databáze
NTDS.dit(případně RODC jen pro čtení). - Lokality (Sites): mapují IP podsítě na fyzickou topologii; optimalizují replikaci i přihlašování (blízký DC, distribuovaný DFS).
- Replikační model: multi-master s plánovačem a kompresí. SYSVOL musí být replikován pomocí DFSR (což nahrazuje historický FRS).
- Globální katalog (GC): částečná replikace atributů všech objektů ve forestu; vyžaduje se pro přihlašování uživatelů s univerzálními skupinami.
Schéma a třídy objektů
Schéma definuje typy objektů a jejich atributů. Rozšíření schématu je nevratná operace, která by měla být prováděna řízeně (testování, change management). Aplikace (například e-mailové systémy či správa identit) často přidávají vlastní třídy a atributy – je nezbytné posoudit dopad na replikaci a bezpečnost.
Integrace DNS
AD je silně závislé na DNS. Zóny jsou často „AD-integrated“ s více-master zápisem a zabezpečenou dynamickou aktualizací. DC publikuje SRV záznamy (_ldap._tcp.dc._msdcs a podobné), které klienti využívají k nalezení služeb. Nekonzistence v DNS je častou příčinou přihlašovacích problémů a chyb replikace.
Autentizace a autorizace
- Kerberos: výchozí protokol pro přihlašování; podporuje delegaci (KCD, RBCD), vzájemné ověření a jednotné přihlášení.
- NTLM: udržujte pouze pro legacy systémy; doporučuje se auditovat a postupně omezovat.
- LDAP/LDAPS: adresářový protokol pro čtení a zápis; vynucujte TLS a moderní šifry.
- Autorizace: přístupová práva (ACL) na objektech AD, členství ve skupinách a zásady GPO; používejte princip nejnižších nutných oprávnění a děděné delegace.
Skupiny a jejich rozsahy
- Typy: bezpečnostní (ACL) vs. distribuční (pro e-mailovou komunikaci).
- Rozsahy: Global (členství z dané domény, využití napříč forestem), Domain Local (ACL v rámci domény), Universal (napříč forestem – vyžaduje GC, zvyšuje replikaci).
- Doporučený model AGDLP/AGUDLP: účty → globální skupiny → (univerzální skupiny) → doménové lokální skupiny → oprávnění k prostředku.
FSMO role (operační mistři)
| Role | Úroveň | Účel | Doporučení |
|---|---|---|---|
| Schema Master | Forest | Správa změn schématu | Izolovat, chránit, málo využívaná |
| Domain Naming Master | Forest | Správa domén a partitions | Umístit blízko Schema Mastera |
| PDC Emulator | Doména | Synchronizace času, správa hesel, kompatibilita, uzly GPO | Nasadit na výkonný DC, pravidelně zálohovat |
| RID Master | Doména | Přidělování RID poolů | Monitorovat spotřebu RID |
| Infrastructure Master | Doména | Aktualizace referencí | Není to GC (pokud ne všechny DC jsou GC) |
Skupinové politiky (GPO) a jejich zpracování
- Hierarchie LSDOU: Local → Site → Domain → OU (pořadí aplikace, kde má prioritu ta poslední), s možností Enforce a Block Inheritance.
- Loopback: Merge/Replace nastavení pro kioskové stanice a terminálové služby.
- Group Policy Preferences (GPP) a cílení: jemnozrnná konfigurace (mapování tiskáren, nastavení registru, naplánované úlohy) s item-level targetingem.
- Správa: verzování, change control, testovací OU a postupné nasazování.
Identitní hygiena a správa privilegovaných účtů
- Tiering model a PAW: oddělení správcovských stanic a účtů (Tier 0/1/2), zákaz přihlašování administrátorských účtů na běžné stanice.
- LAPS / Windows LAPS: unikátní lokální administrátorská hesla na koncových stanicích a serverech, uložena v AD s řízeným přístupem (ACL).
- gMSA: skupinové spravované servisní účty s automatickou rotací klíčů.
- Protected Users a AdminSDHolder: ochrana vysoce privilegovaných účtů před nechtěně přidělenými delegacemi práv.
- Zákaz zařazení „domain users“ do lokálních administrátorských skupin: minimalizace laterálního pohybu v síti.
Delegace a správa oprávnění
Delegujte správu na úrovni OU (například HR spravuje účty v OU „Zaměstnanci“). Využívejte vestavěné role, vlastní skupiny a princip least privilege. Vyhněte se přímým oprávněním na jednotlivé objekty – upřednostňujte dědičnost a správu pomocí skupin.
Bezpečnost doménových vztahů (trustů)
- Typy: v rámci forestu (transitivní), externí (NTLM/Kerberos), forest-to-forest, realm (Kerberos). Vždy posuzujte možnost selective authentication.
- SID filtering a SIDHistory: zabraňují zneužití migračních identit; používejte opatrně a auditujte.
Auditování a detekce anomálií
- Pokročilá auditní politika: kategorie Logon/Logoff, Správa účtů, Přístup k adresáři, Změny objektů.
- Důležité události: 4624/4625 (přihlášení), 4720/4722/4726 (správa účtů), 4732/4733 (členství ve skupinách), 5136 (změny v adresáři).
- Integrace se SIEM: centrální sběr logů, korelace, detekce abnormálního chování (např. tvorba „shadow adminů“, pokusy o DC Sync/DC Shadow).
Údržba, monitoring a zdraví AD
- Pravidelné kontroly:
dcdiag,repadmin /replsummary, kontrola replikace backlogu, stavu SYSVOL (DFSR), konzistence DNS. - Zdraví času: PDC Emulator synchronizuje čas (W32Time) a je časovou referencí pro doménu; nastavte spolehlivý externí zdroj času pro kořen forestu.
- Kapacitní plánování: velikost databáze
NTDS.dit, indexy, počet objektů, rozmístění GC/DC dle lokalit.
Zálohování a obnova
- System State backup: pravidelně provádějte zálohy ze všech DC (alespoň z každé lokality). Ověřujte, zda jsou obnovitelné.
- Obnova AD: neautoritativní versus autoritativní (povýšení objektů/OU) pomocí DSRM. Používejte AD Recycle Bin pro rychlou obnovu bez nutnosti autoritativní obnovy.
- Katastrofické scénáře: ztráta PDC, obnova forestu, offline obnova DC s nezbytným převzetím FSMO rolí (seize) dle potřeby.
Politiky hesel a ověřování
- Fine-Grained Password Policies (FGPP): diferencované požadavky na délku, komplexitu a zablokování hesla pro vybrané skupiny uživatelů.
- MFA a chytré karty: integrace s ADFS nebo cloudovými službami, PKI (AD CS) pro vydávání certifikátů, vynucení smart card logonu u vysoce privilegovaných účtů.
- Kerberos preauthentication a AES šifry: vynucujte moderní šifrování, postupně utlumujte použití RC4 a NTLM.
RODC a pobočkové kanceláře
Read-Only Domain Controller (RODC) snižuje rizika v méně zabezpečených lokalitách. Umožňuje využití Password Replication Policy (PRP) – definujte, které heslové hash hodnoty mohou být kešovány lokálně. Delegujte lokální správu bez poskytování plných doménových oprávnění.
Správa pomocí PowerShell a automatizace
- Moduly: ActiveDirectory, GroupPolicy, DFSR, DnsServer.
- Procesy: provisioning a deprovisioning uživatelských účtů, rotace klíčů u gMSA, hromadné úpravy atributů, exporty do SIEM/CMDB.
- Change management: verzování skriptů (například v Git), schvalování, testovací prostředí, principy „just-enough“ a „just-in-time“ administrace (JEA/JIT).
Hybridní identity a cloud
- Synchronizace identit: Microsoft Entra Connect (dříve Azure AD Connect) s režimy PHS (Password Hash Sync) či PTA (Pass-Through Authentication) a volitelným ADFS.
- Hybridní přístup: SSO s Entra ID (dříve Azure AD), Conditional Access, integrace s MDM/MAM (Intune), synchronizace skupin a atributů.
- Governance: životní cyklus účtů mezi on-premises a cloudem, správné mapování UPN, routovatelné domény a filtrování OU/atributů.
Typické chyby a jak se jim vyhnout
- Další DC bez správně nastaveného DNS a synchronizace času → chyby replikace a přihlašování.
- Příliš plochá struktura OU a absence delegace → ruční správa a zvýšené riziko chyb.
- „Všichni jsou lokální administrátoři“ → riziko laterálního pohybu a eskalace práv.
- Chybějící LAPS/gMSA a správné nastavení AdminSDHolder → rizikové servisní účty a neřízená privilegia.
- Nemonitorované GPO a nekontrolované linkování → konflikty a prodloužené přihlašování uživatelů.
Doporučené postupy (best practices)
- Jeden forest, jedna doména (pokud to dává smysl), jasný design OU podle správy a GPO.
- Minimálně dva DC na doménu a lokalitu, alespoň jeden s rolí GC; SYSVOL na DFSR.
- Tiered administrace, PAW, LAPS/Windows LAPS, gMSA; audit privilegovaných akcí.
- Pravidelné zálohy System State, testy obnovy, zapnutý AD Recycle Bin.
- Audit a detekce: centralizace logů, baseline pravidel, alerty na změny v privilegovaných skupinách.
- Plánovaný životní cyklus: onboarding/offboarding, rotace hesel a klíčů, recerty v PKI.
Metriky a provozní ukazatele
| Metrika | Popis | Cíl |
|---|---|---|
| Dostupnost DC | Procento času, kdy jsou DC a DNS dostupné | > 99,9 % dle SLA |
| Replikační backlog | Počet neaplikovaných změn a doba od poslední replikace | < 15 minut v rámci lokality |
| Doba přihlášení | Průměrná doba pro přihlášení uživatele | < 30 s (bez roamingových profilů) |
| Integrita GPO | Počet konfliktů, „opuštěných“ GPO a neplatných odkazů | 0 konfliktů |
| Auditní pokrytí | Podíl sledovaných kritických událostí | > 95 % kritických toků |
Závěr
Active Directory je páteří správy identit v on-premises prostředí a často i v hybrid




























