1. Иерархия Active Directory и структура безопасности

Active Directory выступает единым источником правды для всех корпоративных систем, рабочих мест, серверов и сетевых коммутаторов предприятия. Применяется ролевая модель доступа (RBAC) на основе разделения пользователей по подразделениям (Organizational Units).

  • Многомастерная репликация каталога между основным и резервным контроллерами домена с разделением FSMO ролей.
  • Использование защищенного протокола Kerberos v5 с длиной ключей AES-256 для сквозной авторизации (Single Sign-On).
  • Защита административных учетных записей уровня Tier-0, исключающая компрометацию всего домена при заражении рядовой рабочей станции.

2. Централизованный менеджмент через Group Policy (GPO)

С помощью политик GPO регламентируются настройки рабочих мест: запрет запуска исполняемых файлов из недоверенных директорий (AppLocker), принудительное включение брандмауэра Windows, распространение корпоративных сертификатов и настройка рабочего стола.

3. Службы DNS, DHCP и удостоверяющий центр сертификатов (PKI)

Интегрированные в AD зоны DNS обеспечивают быстрое разрешение внутренних имен с поддержкой DNSSEC. Собственный Центр сертификации Microsoft CA автоматически выпускает персональные сертификаты для безопасного подключения к Wi-Fi 802.1X и корпоративному VPN.

Инженерные сервисы в данном направлении:

Кластер контроллеров домена (AD DS)
Геораспределенные контроллеры домена с многомастерной репликацией каталога объектов и ролями FSMO.
Групповые политики (GPO) Enterprise
Автоматическая настройка политик безопасности, монтирования дисков, прав доступа и принтеров на 200+ ПК.
Инфраструктура открытых ключей (PKI CA)
Собственный удостоверяющий центр сертификатов для аутентификации в Wi-Fi, VPN и шифрования SSL/TLS.
Отказоустойчивые DNS & DHCP кластеры
Резервированные серверы имен и пулы динамической выдачи IP-адресов с защитой от подмены Rogue DHCP.