Przejdź do treści

~/windows cat jak-dziala-active-directory.md

Active Directory – co to jest i jak działa? Struktura, logowanie, Entra ID i audyt

Active Directory – co to jest i jak działa: las, domeny, kontrolery, Kerberos i GPO, różnice wobec Entra ID oraz jak zrobić podstawowy audyt bezpieczeństwa AD.

CZCzarek Zawolski--aktualizacja=--czas=9 min--dział=Windows i Active Directory
Schemat sieci firmowej z serwerem kontrolera domeny Active Directory i stacjami roboczymi
tldr.txt — W skrócie

~ xad tldr jak-dziala-active-directory

  • Active Directory to usługa katalogowa Microsoftu: centralna baza użytkowników, komputerów i grup, która uwierzytelnia logowania i rozsyła zasady (GPO) w sieci Windows.
  • Bazę przechowują kontrolery domeny (plik NTDS.dit) i replikują ją między sobą; klienci znajdują je przez rekordy SRV w DNS.
  • Logowanie w domenie odbywa się przez Kerberos — bez działającego DNS i zgodnego czasu (tolerancja 5 minut) AD praktycznie nie działa.
  • Microsoft Entra ID (dawniej Azure AD) to nie jest AD w chmurze, tylko osobna usługa tożsamości dla aplikacji webowych i Microsoft 365; łączy się je przez Entra Connect.
  • Podstawowy audyt bezpieczeństwa AD zrobisz PowerShellem i darmowymi narzędziami typu PingCastle: sprawdź grupy uprzywilejowane, konta nieaktywne, SPN-y i hasło krbtgt.
$ tree --spis-tresci

Active Directory (AD) to usługa katalogowa Microsoftu, czyli centralna baza danych o użytkownikach, komputerach, grupach i innych zasobach sieci firmowej. Działa na serwerach Windows Server pełniących rolę kontrolerów domeny: sprawdza, kim jesteś przy logowaniu (Kerberos), mówi, do czego masz dostęp, i rozsyła na komputery zasady grupy (GPO).

Dzięki AD pracownik loguje się jednym kontem na dowolnym komputerze w firmie, a administrator z jednej konsoli blokuje konto, resetuje hasło czy wymusza ustawienia na setkach stacji. Poniżej wyjaśniam, jak Active Directory działa od środka, czym różni się od Microsoft Entra ID, jak postawić środowisko testowe i jak zrobić podstawowy audyt bezpieczeństwa.

Active Directory – co to jest i z czego się składa

Mówiąc „Active Directory”, najczęściej mamy na myśli Active Directory Domain Services (AD DS) — główną rolę serwera. Pod tą samą marką Microsoft ma też inne usługi: AD CS (urząd certyfikacji), AD FS (federacja tożsamości), AD LDS (lekki katalog LDAP dla aplikacji). Szczegółowo samą rolę opisuje artykuł czym jest Active Directory Domain Services.

Katalog składa się z obiektów, a każdy obiekt ma atrybuty zdefiniowane w schemacie. Konto użytkownika to obiekt klasy user z atrybutami takimi jak sAMAccountName, userPrincipalName, memberOf czy pwdLastSet. Komputer dołączony do domeny też jest obiektem i ma własne konto z hasłem, które sam zmienia co 30 dni.

Struktura logiczna: las, drzewo, domena, OU

ElementCo to jestPrzykład
Las (forest)Najwyższa granica bezpieczeństwa; wspólny schemat i katalog globalnyfirma.pl
Drzewo (tree)Domeny o ciągłej przestrzeni nazw DNSfirma.pl → oddzial.firma.pl
DomenaGranica administracyjna i replikacji; wspólna baza kontad.firma.pl
Jednostka organizacyjna (OU)Kontener do porządkowania obiektów, delegowania uprawnień i podpinania GPOOU=Księgowość
GrupaZbiór kont do nadawania uprawnieńGG_Ksiegowosc_RW

Ważne rozróżnienie: granicą bezpieczeństwa jest las, nie domena. Administrator domeny podrzędnej może w praktyce przejąć cały las, dlatego osobne domeny „dla bezpieczeństwa” nic nie dają — do tego służy osobny las.

Struktura fizyczna: kontrolery domeny i lokacje

Kontroler domeny (DC) to serwer z rolą AD DS. Przechowuje kopię bazy w pliku C:\Windows\NTDS\ntds.dit oraz udział SYSVOL ze skryptami i plikami zasad grupy. W domenie powinny być co najmniej dwa kontrolery — awaria jedynego DC oznacza brak logowania do domeny.

Replikacja jest wielowzorcowa (multi-master): zmianę możesz wprowadzić na dowolnym DC, a ta trafi do pozostałych. Kilka operacji wymaga jednak jednego właściciela — to tzw. role FSMO:

  • na las: Schema Master i Domain Naming Master,
  • na domenę: RID Master (pule identyfikatorów dla nowych obiektów), PDC Emulator (zmiany haseł, blokady kont, źródło czasu) i Infrastructure Master.

Lokacje (sites) opisują fizyczne lokalizacje i podsieci IP. Dzięki nim komputer w oddziale loguje się na lokalnym kontrolerze, a nie przez łącze WAN do centrali. W oddziałach bez zaufanego serwerowni stosuje się często kontroler domeny tylko do odczytu (RODC).

Jak działa Active Directory krok po kroku: od włączenia komputera do pulpitu

Najłatwiej zrozumieć AD, śledząc, co się dzieje, gdy pracownik loguje się na firmowym laptopie.

  1. Odnalezienie kontrolera domeny. Komputer pyta serwer DNS o rekordy SRV, np. _ldap._tcp.dc._msdcs.ad.firma.pl. W odpowiedzi dostaje listę kontrolerów, najlepiej z własnej lokacji. Dlatego klienci domeny muszą używać DNS-a kontrolerów, a nie routera czy 8.8.8.8.
  2. Uwierzytelnienie Kerberos. Komputer wysyła żądanie do usługi KDC na kontrolerze (port 88). Po weryfikacji hasła użytkownik dostaje bilet TGT, ważny domyślnie 10 godzin. Kerberos wymaga zgodnego czasu — różnica powyżej 5 minut kończy się błędem logowania. Szczegóły protokołu opisuje poradnik o Kerberosie.
  3. Bilety do usług. Gdy otwierasz udział sieciowy lub drukarkę, komputer prosi KDC o bilet usługi (TGS) dla danego serwera — hasła już nie podajesz. To jest właśnie jednokrotne logowanie (SSO) w sieci lokalnej.
  4. Token dostępu. Bilet zawiera identyfikatory SID użytkownika i jego grup. Serwer plików porównuje je z listą ACL folderu i decyduje, czy dać dostęp do odczytu, zapisu czy żadnego.
  5. Zasady grupy. Komputer pobiera z SYSVOL obiekty GPO przypisane do lokacji, domeny i OU (kolejność LSDOU: lokalne, lokacja, domena, OU) i je stosuje. Potem odświeża je w tle co około 90 minut, z losowym przesunięciem do 30 minut. Dobre praktyki projektowania zasad opisuje tekst o Group Policy Object.

Jeśli DC jest nieosiągalny, Windows i tak pozwoli zalogować się użytkownikowi, który wcześniej logował się na tym komputerze — dzięki zapamiętanym poświadczeniom (cached credentials). Nie dostanie jednak dostępu do zasobów sieciowych ani nowych zasad.

Najczęstsze porty używane przez AD: DNS 53, Kerberos 88, RPC 135 (plus porty dynamiczne 49152–65535), LDAP 389, LDAPS 636, SMB 445, katalog globalny 3268/3269. Zapora między klientami a kontrolerami musi je przepuszczać.

Typowe problemy: „Nie można skontaktować się z kontrolerem domeny”

Komunikat „Nie można skontaktować się z kontrolerem domeny usługi Active Directory” pojawia się zwykle przy próbie dołączenia komputera do domeny. Zdecydowanie najczęstszą przyczyną jest DNS: karta sieciowa komputera ma ustawiony serwer DNS z DHCP routera zamiast adresu kontrolera domeny, więc rekordy SRV nie zostają znalezione.

Szybka diagnoza z poziomu klienta:

# czy DNS zwraca kontrolery domeny?
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.ad.firma.pl
# czy komputer znajduje DC przez mechanizm DC Locator?
nltest /dsgetdc:ad.firma.pl
# czy port LDAP na kontrolerze jest osiągalny?
Test-NetConnection dc01.ad.firma.pl -Port 389

Pełną listę przyczyn i rozwiązań znajdziesz w poradniku nie można skontaktować się z kontrolerem domeny Active Directory.

Active Directory a Microsoft Entra ID (dawniej Azure AD) i środowisko hybrydowe

W 2023 roku Microsoft zmienił nazwę Azure Active Directory na Microsoft Entra ID. Nazwa była myląca od początku: to nie jest „Active Directory w chmurze”, tylko osobna usługa tożsamości.

Active Directory (AD DS)Microsoft Entra ID
Gdzie działaTwoje serwery (fizyczne lub wirtualne)Chmura Microsoftu
ProtokołyKerberos, NTLM, LDAPOAuth 2.0, OpenID Connect, SAML
StrukturaLas, domeny, OUPłaski katalog: użytkownicy, grupy, jednostki administracyjne
Zarządzanie komputeramiZasady grupy (GPO)Microsoft Intune
Typowe zastosowanieLogowanie do Windows, udziały plików, aplikacje on-premiseMicrosoft 365, aplikacje SaaS, MFA, dostęp warunkowy

Panel zarządzania tożsamościami w chmurze Microsoft Entra ID

Większość firm, które mają lokalne AD i Microsoft 365, pracuje hybrydowo. Narzędzie Microsoft Entra Connect Sync (lub lżejsze Entra Cloud Sync) synchronizuje konta z lokalnego AD do Entra ID, dzięki czemu pracownik ma jedno hasło do komputera i do Outlooka w przeglądarce. Komputery mogą być wtedy „Microsoft Entra hybrid joined”, czyli dołączone jednocześnie do domeny lokalnej i rejestrowane w chmurze.

Jest też trzecia opcja: Microsoft Entra Domain Services — zarządzana usługa domeny w Azure dla starszych aplikacji wymagających LDAP lub Kerberosa. Nie zastępuje ona pełnego AD (nie masz uprawnień administratora domeny, nie rozszerzysz dowolnie schematu).

Nowe, małe firmy bez lokalnych serwerów coraz częściej zaczynają od samego Entra ID i Intune. Lokalne AD ma sens, gdy masz aplikacje lub urządzenia wymagające Kerberosa/LDAP, serwery plików lub środowisko odcięte od internetu.

Jak postawić testowe Active Directory w laboratorium

Do nauki wystarczy maszyna wirtualna z Windows Server 2022 lub 2025 (wersja ewaluacyjna na 180 dni jest dostępna bezpłatnie na stronie Microsoftu). Możesz użyć Hyper-V, VirtualBoxa albo Proxmoxa.

  1. Zainstaluj Windows Server, nadaj mu nazwę (np. DC01) i statyczny adres IP. Jako DNS ustaw na razie własny adres (127.0.0.1 lub adres serwera).
  2. Uruchom PowerShell jako administrator i zainstaluj rolę oraz utwórz las:
Rename-Computer -NewName DC01 -Restart
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.10.10 -PrefixLength 24 -DefaultGateway 192.168.10.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 127.0.0.1

Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "ad.firma.pl" -DomainNetbiosName "FIRMA" -InstallDns
  1. Podaj hasło trybu przywracania usług katalogowych (DSRM) i poczekaj na restart. Serwer jest teraz kontrolerem domeny z wbudowanym DNS.
  2. Utwórz pierwszą jednostkę organizacyjną i użytkownika:
New-ADOrganizationalUnit -Name "Pracownicy" -Path "DC=ad,DC=firma,DC=pl"
New-ADUser -Name "Jan Kowalski" -SamAccountName jkowalski -UserPrincipalName jkowalski@ad.firma.pl `
  -Path "OU=Pracownicy,DC=ad,DC=firma,DC=pl" -AccountPassword (Read-Host -AsSecureString "Hasło") -Enabled $true

Wskazówka: Na nazwę domeny AD wybieraj subdomenę domeny, którą faktycznie posiadasz (np. ad.firma.pl), a nie wymyśloną końcówkę typu .local. Unikasz wtedy konfliktów z mDNS i problemów z certyfikatami oraz synchronizacją do Entra ID.

Ręczne klikanie zastąpią potem konsole Użytkownicy i komputery usługi Active Directory (dsa.msc), Zarządzanie zasadami grupy (gpmc.msc) oraz Centrum administracyjne usługi AD (dsac.exe).

Audyt bezpieczeństwa Active Directory – od czego zacząć

Active Directory to najcenniejszy cel w sieci firmowej: kto przejmie konto administratora domeny, ten ma dostęp do wszystkiego. W typowym ataku ransomware na firmę przejęcie uprawnień w AD jest etapem poprzedzającym zaszyfrowanie danych. Audyt nie musi zaczynać się od drogiego narzędzia — dużo sprawdzisz modułem ActiveDirectory w PowerShellu.

1. Grupy uprzywilejowane

Sprawdź, kto realnie jest w grupach Domain Admins, Enterprise Admins, Schema Admins, Administrators i Account Operators (w polskiej wersji Windows nazwy grup są przetłumaczone, np. „Administratorzy domeny”). Docelowo powinno tam być kilka imiennych kont administracyjnych, bez kont serwisowych i kont codziennej pracy.

Get-ADGroupMember -Identity "Domain Admins" -Recursive | Select-Object Name, SamAccountName

2. Konta nieaktywne i hasła bez wygasania

# konta użytkowników nieużywane od 90 dni
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly | Where-Object Enabled
# konta z hasłem, które nigdy nie wygasa
Get-ADUser -Filter 'PasswordNeverExpires -eq $true -and Enabled -eq $true' | Select-Object SamAccountName

3. Konta podatne na Kerberoasting i AS-REP roasting

Konta użytkowników z ustawionym SPN można zaatakować offline przez Kerberoasting, a konta bez wymaganej preautoryzacji — przez AS-REP roasting. Dla kont usług stosuj zarządzane konta gMSA, które opisuje poradnik MSA i gMSA w Active Directory.

Get-ADUser -Filter 'ServicePrincipalName -like "*"' -Properties ServicePrincipalName, PasswordLastSet
Get-ADUser -Filter 'DoesNotRequirePreAuth -eq $true'

4. Delegacja nieograniczona i hasło krbtgt

# komputery z delegacją nieograniczoną (kontrolery domeny mają ją domyślnie)
Get-ADComputer -Filter 'TrustedForDelegation -eq $true' | Select-Object Name
# kiedy ostatnio zmieniono hasło konta krbtgt
Get-ADUser krbtgt -Properties PasswordLastSet | Select-Object PasswordLastSet

Hasło krbtgt niezmieniane od lat to sygnał ostrzegawczy — po wycieku jego skrótu atakujący może generować „złote bilety”.

Uwaga: Hasło konta krbtgt zmieniaj dwukrotnie, z odstępem co najmniej równym czasowi życia biletów (domyślnie 10 godzin) i po sprawdzeniu, że replikacja działa. Dwie szybkie zmiany pod rząd unieważnią wszystkie bilety i spowodują masowe problemy z logowaniem.

5. Higiena konfiguracji i monitorowanie

  • Wdróż Windows LAPS (wbudowany w Windows 11 i Windows Server od aktualizacji z kwietnia 2023), żeby każdy komputer miał inne hasło lokalnego administratora.
  • Wyłącz SMBv1 i NTLMv1, włącz podpisywanie LDAP.
  • Wyłącz usługę Bufor wydruku na kontrolerach domeny, jeśli nie są serwerami wydruku.
  • Włącz zaawansowane zasady inspekcji i zbieraj zdarzenia z kontrolerów: 4625 (nieudane logowanie), 4740 (blokada konta), 4720 (utworzenie konta), 4728/4732/4756 (dodanie do grupy zabezpieczeń), 4769 (żądanie biletu usługi). Seria zdarzeń 4625 z wielu kont naraz może oznaczać password spraying.
  • Stan replikacji i zdrowia kontrolerów sprawdzaj regularnie poleceniami dcdiag /v i repadmin /replsummary.

Na koniec uruchom zewnętrzne narzędzie, które zbierze wszystko w raport z oceną ryzyka. Popularne są PingCastle i Purple Knight (raporty konfiguracji) oraz BloodHound (mapa ścieżek do przejęcia uprawnień administratora). W firmach z licencjami Microsoft 365 E5 część tej pracy wykonuje Microsoft Defender for Identity.

Kiedy Active Directory ma sens, a kiedy wystarczy chmura

Lokalne Active Directory warto utrzymywać, jeśli masz serwery plików, aplikacje uwierzytelniające przez Kerberos lub LDAP, drukarki i urządzenia w sieci lokalnej albo wymagania prawne co do przechowywania danych tożsamości u siebie. Wtedy zadbaj o minimum dwa kontrolery domeny, kopię zapasową stanu systemu i regularny audyt.

Jeśli Twoja firma pracuje głównie w Microsoft 365 i aplikacjach webowych, a laptopy są poza biurem, rozważ model „cloud-only”: Microsoft Entra ID, Intune i dostęp warunkowy. Mniej serwerów oznacza mniej do łatania i mniejszą powierzchnię ataku — ale też inne narzędzia i inne nawyki administracyjne.

~ man faq

Najczęściej zadawane pytania

Active Directory – co to jest w prostych słowach?

To centralny katalog w sieci firmowej, w którym są zapisani użytkownicy, komputery i grupy. Dzięki niemu pracownik loguje się jednym kontem na dowolnym komputerze w firmie, a administrator z jednego miejsca nadaje uprawnienia i ustawia zasady.

Czym różni się Active Directory od Microsoft Entra ID (Azure AD)?

Active Directory Domain Services działa na serwerach w firmie i używa Kerberosa, LDAP i zasad grupy. Entra ID to chmurowa usługa tożsamości oparta na protokołach webowych (OAuth 2.0, OpenID Connect, SAML), bez jednostek organizacyjnych i klasycznych GPO. W firmach często działają razem jako środowisko hybrydowe.

Co oznacza błąd „Nie można skontaktować się z kontrolerem domeny usługi Active Directory”?

Komputer nie może znaleźć kontrolera domeny przez DNS lub nie może się z nim połączyć. Najczęściej klient ma ustawiony DNS routera lub publiczny zamiast adresu kontrolera domeny, albo zapora blokuje ruch.

Jak zrobić audyt bezpieczeństwa Active Directory?

Zacznij od przeglądu członków grup uprzywilejowanych, kont nieaktywnych i z hasłem bez wygasania, kont z SPN, delegacji nieograniczonej i daty zmiany hasła konta krbtgt. Uzupełnij to raportem z narzędzia PingCastle lub Purple Knight i włącz zaawansowane zasady inspekcji na kontrolerach domeny.

Czy Active Directory jest darmowe?

Rola AD DS jest częścią Windows Server, więc nie płacisz za nią osobno, ale potrzebujesz licencji Windows Server oraz licencji dostępowych CAL dla użytkowników lub urządzeń.

Ten artykuł jest częścią tematu

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne