HackWare.ru
Этичный хакинг и тестирование на проникновение, информационная безопасность
Полное руководство по Active Directory, от установки и настройки до аудита безопасности. Ч. 6: Инструменты настройки и оснастка Active Directory
Оглавление
8. Групповые политики
9. Управление пользователями и компьютерами Active Directory. Группы. Организационные единицы
10. Настройка траста и сайта доменов
11. Другие службы и роли Active Directory
12. Настройка Samba (Active Directory для Linux)
13. Инструменты для аудита безопасности Active Directory
Инструменты управления Active Directory
Управлять сервером Windows можно как непосредственно сидя за перед ним, так и удалённо. Удалённо сервером можно управлять как с другого сервера, так и с помощью рабочих станций, но для того, чтобы рабочие станции могли использоваться для управления сервером, могут потребоваться дополнительные действия по установке компонентов.
Управление сервером осуществляется через:
- Оснастки в Microsoft Management Console (MMC) (Консоли управления Microsoft). На сервере эти инструменты доступны по умолчанию, а на рабочих станциях для получения этой оснастки необходимо предварительно установить средства удалённого администрирования. Сами оснастки перечислены чуть ниже.
- Active Directory Administrative Center (Центр администрирования Active Directory), dsac.exe, как показано на скриншоте ниже, является универсальным местом, которое используется для управления службами каталогов Windows Server.
- Windows Admin Center. Как на сервере, так и на рабочих станциях необходимо установить сам Windows Admin Center, а затем плагин для Active Directory.
- Active Directory Module for Windows PowerShell (Модуль Active Directory для Windows PowerShell). На серверах Windows данный модуль устанавливается автоматически во время развёртывания Active Directory Domain Services. На рабочих станциях Windows требуется его отдельная установка.
Имеются следующие оснастки в Microsoft Management Console (MMC) (консоли управления Microsoft), mmc.exe:
- Active Directory Users and Computers (Пользователи и компьютеры Active Directory), dsa.msc, используется для управления пользователями, компьютерами, группами, организационными единицами и другими объектами Active Directory.
- Active Directory Domains and Trusts (Домены и доверие Active Directory), domain.msc, используется для управления доменами, доверительными отношениями между доменами.
- Active Directory Sites and Services (Сайты и службы Active Directory), dssite.msc, используются для управления репликацией и службами между сайтами.
Всего будет рассмотрено четыре набора инструментов для управления Active Directory. Может показаться, что столько вариантов это избыточно. Особенно если учесть, что Центр администрирования Active Directory и Windows Admin Center это просто графические обёртки для PowerShell, который также доступен в виде Модуля Active Directory для Windows PowerShell. Тем не менее, разница между ними заключается не только в интерфейсе инструментов, между ними есть более значимая практическая разница.
| Инструмент | Позволяет управлять с компьютера, не являющегося частью домена | Подходит для локальной настройки Windows Server Core |
|---|---|---|
| Оснастки в Microsoft Management Console (MMC) | Нет | Нет |
| Active Directory Administrative Center | Нет | Нет |
| Windows Admin Center | Да | Нет |
| Active Directory Module for Windows PowerShell | Да | Да |
Одинаковые характеристики в таблице имеют только два инструмента, но они различаются интерфейсом.
Как установить инструменты для управления Active Directory на рабочую станцию Windows
Начнём с того, что рассмотрим, что нужно сделать, чтобы с компьютера Windows, который не является сервером, можно было управлять сервером Windows. Впоследствии работа со всеми инструментами, независимо от того, выполняется она локально или удалённо, будет схожей.
Как установить оснастку Microsoft Management Console (MMC) (Консоли управления Microsoft) для управления Active Directory
Для установки и использования данной оснастки вам необходима Pro или Enterprise версия Windows. В отличии от других инструментов, данную оснастку можно использовать только выполнив вход в домен, то есть с компьютера, являющегося частью домена, которым вы хотите управлять.
Установим средства удалённого администрирования на персональный компьютер, чтобы, используя графический интерфейс, управлять ролями доступными на сервере.
В Windows 11
В Windows 11 откройте «Settings» (Параметры), для этого нажмите Win+i и выберите вкладку «Apps» (Приложения), а затем перейдите в «Optional Features» (Дополнительные компоненты).
Теперь выберите «View features» (Просмотр компонентов) в строке «Add an optional feature» (Добавить компонент).
Для установки средств удалённого администрирования Active Directory найдите «RSAT: Active Directory Domain Services and Lightweight Directory Services Tools» (Средства удалённого администрирования сервера: средства доменных служб Active Director и служб облегчённого доступа к каталогам), поставьте галочку и нажмите на кнопку «Next» (Далее),
затем нажмите «Install» (Установить).
Примечание: если при поиске того или иного компонента вы не можете его найти, то, возможно, данный компонент уже установлен.
Чтобы в этом убедиться в строке поиска под надписью «Installed features» (Установленные компоненты) введите название искомого компонента.
Также помните, что в английской и локализованных версиях Windows данные компоненты называются по-разному!
Для установки средств удалённого администрирования DNS опять нажмите «Add an optional feature» (Добавить компонент) и найдите «RSAT: DNS Server Tools» (Средства удалённого администрирования сервера: средства DNS-сервера), поставьте галочку и нажмите на кнопку «Next» (Далее),
затем нажмите «Install» (Установить).
Для установки средств удалённого администрирования Group Policy найдите «RSAT: Group Policy Management Tools» (RSAT: средства управления групповыми политиками),
поставьте галочку и нажмите на кнопку «Next» (Далее), затем нажмите «Install» (Установить).
Как можно убедиться, теперь установлены дополнительные компоненты RSAT.
Теперь вы сможете управлять Active Directory при помощи графического интерфейса.
Установленные средства удалённого администрирования можно найти в меню «Пуск», для поиска используйте фразу «Windows Tools» (Средства Windows).
Вы также можете перейти к этим инструментам непосредственно в проводнике, введя путь «Control Panel\System and Security\Windows Tools».
Поиск по фразе «Active Directory» позволит вам отфильтровать те инструменты, которые рассматриваются на данной странице.
В Windows 10
Обратите внимание, в Windows 10 (версия 1903 и более поздних), установку компонентов RSAT (Remote Server Administration Tools) можно выполнить через графический интерфейс Windows (как будет показано ниже). Если вы используете более раннюю версию Windows 10, то вам нужно загрузить установшик RSAT по ссылке.
На компьютере, с которого вы будете управлять сервером, нажмите Win+x, затем в открывшемся меню выбираем «Apps and Features» (Приложения и возможности).
Далее выбираем «Optional Features» (Дополнительные компоненты).
Теперь выбираем «Add a feature» (Добавить компонент).
Для установки средств удалённого администрирования Active Directory выбираем «RSAT: Active Directory Domain Services and Lightweight Directory Services Tools» (Средства удалённого администрирования сервера: средства доменных служб Active Director и служб облегчённого доступа к каталогам) и нажимаем на кнопку «Install» (Установить).
Для установки средств удалённого администрирования DNS выбираем «RSAT: DNS Server Tools» (Средства удалённого администрирования сервера: средства DNS-сервера) и нажимаем на кнопку «Install» (Установить).
Для установки средств удалённого администрирования Group Policy выбираем «RSAT: Group Policy Management Tools» (RSAT: средства управления групповыми политиками) и нажимаем на кнопку «Install» (Установить).
Теперь вы сможете управлять Active Directory при помощи графического интерфейса.
Установленные средства удалённого администрирования можно найти в меню «Пуск», в разделе «Windows Administrative Tools» (Средства администрирования Windows).
Как в Windows Admin Center управлять Active Directory
Чтобы включить в Windows Admin Center возможность управлять Active Directory, необходимо установить соответствующий плагин.
Чтобы управлять Active Directory в Windows Admin Center, перейдите в «Параметры», далее на вкладку «Расширения», выберите «Active Directory» и нажмите кнопку «Установить».
Дождитесь завершения установки:
Как установить Модуль Active Directory для Windows PowerShell
Active Directory Module for Windows PowerShell (Модуль Active Directory для Windows PowerShell) используется для управления службами каталогов Windows Server с помощью командлетов. Вы можете получить доступ к Центру сценариев Microsoft по адресу https://devblogs.microsoft.com/scripting/ и галерее PowerShell по адресу https://www.powershellgallery.com/. Оба являются хорошо известными репозиториями бесплатных и общедоступных скриптов PowerShell, в том числе значительные коллекции скриптов связанных с AD и DNS.
Если вы уже установили роль Active Directory Domain Services, то это означает, что модуль Powershell Active Directory уже активирован и дополнительных действий предпринимать не нужно.
Вам необязательно разворачивать Active Directory Domain Services чтобы получить данный модуль на Windows Server. Вы также можете установить модуль из консоли PowerShell с помощью команды:
Модуль RSAT-AD-PowerShell можно установить не только на Windows Server, но и на рабочие станции.
В Windows 11 или Windows 10 выполните эту команду PowerShell для установки модуля Active Directory:
Для установки модуля Active Directory PowerShell в графическом интерфейсе в Windows 11 и Windows 10 следуйте инструкциям по установке «RSAT: Active Directory Domain Services and Lightweight Directory Services Tools» (Средства удалённого администрирования сервера: средства доменных служб Active Director и служб облегчённого доступа к каталогам), которые даны выше.
Как пользоваться инструментами для управления Active Directory
Чтобы делать что-то более-менее осмысленное с помощью рассматриваемых инструментов, необходимо понимать инфраструктуру Active Directory, которая будет рассмотрена в следующей части. После неё мы изучим практические примеры настройки компьютеров и пользователей Active Directory, а в этой части в качестве примера работы мы ограничимся созданием нового пользователя в каждой из рассматриваемых программ.
Как пользоваться оснасткой Active Directory Консоли управления Microsoft
Microsoft Management Console, MMC (консоль управления Microsoft) — компонент операционной системы Windows 2000 и более поздних версий Windows. Он позволяет системным администраторам и опытным пользователям с помощью гибкого интерфейса конфигурировать и отслеживать работу системы.
Консоль управления предоставляет более широкие возможности для управления компьютером. Основной принцип действия заключается в оснастках — небольших программах, позволяющих настроить разные аспекты операционной системы.
Также из консоли управления можно получить расширенные функции управления пользователями и группами, в ней можно настроить множество параметров (например, заголовок окон Internet Explorer). Более глубоким встроенным инструментом управления Windows является редактор реестра.
Полный перечень оснасток вы найдёте в следующих местах:
- для Windows 11: Вы можете перейти к этим инструментам непосредственно в проводнике, введя путь «Control Panel\System and Security\Windows Tools».
- для Windows 10: «Панель управления\Система и безопасность\Администрирование» (эту строку без кавычек можно вставить прямо в проводник, на английской Windows строка выглядит так: «Control Panel\System and Security\Administrative Tools»).
Установленные средства удалённого администрирования можно найти в меню «Пуск», для поиска используйте фразу
- в Windows 11: «Windows Tools» (Средства Windows).
- в Windows 10: «Windows Administrative Tools» (Средства администрирования Windows).
Поиск по фразе «Active Directory» позволит вам отфильтровать те инструменты, которые рассматриваются на данной странице.
Также вы можете открыть нужную страницу в командной строке выполнив:
В командной строке же вы можете сразу открыть нужную вам оснастку:
- Active Directory Users and Computers (Пользователи и компьютеры Active Directory):
- Active Directory Domains and Trusts (Домены и доверие Active Directory):
- Active Directory Sites and Services (Сайты и службы Active Directory):
Показанные выше способы открыть оснастку Active Directory работают как на сервере, так и на рабочей станции. На сервере, в дополнение к ним, вы можете открыть нужную оснастку через Server Manager (Диспетчер серверов).
Для этого в меню кликните «Tools» («Средства»):
Чтобы создать нового пользователя, откройте оснастку «Active Directory Users and Computers» («Пользователи и компьютеры Active Directory»):
Щёлкните правой кнопкой мыши контейнер «Users» и выберите «Создать» → «Пользователь».
Введите необходимую информацию о пользователе, а затем нажмите «Далее»:
Введите пароль данного пользователя и установите другие настройки, например, вы можете оставить галочку «Требовать смены пароля при следующем входе в систему».
Проверьте информацию и нажмите «Готово».
Новый пользователь появится в списке.
Теперь под этим пользователем можно выполнить вход на любом компьютере, подключённом к данному домену.
Обратите внимание, чтобы использовать эти инструменты для управления удалённым компьютером, машина, на которой они запущены, должны быть частью домена, иначе вы получите сообщение об ошибке:
Чтобы управлять пользователями и группами на этом компьютере, используйте "Локальные пользователи и группы".
Чтобы управлять пользователями и группами в домене, войдите в систему как пользователь с правами администратора домена.
То есть компьютер должен быть частью домена, а также необходимо выполнить вход под пользователем, имеющим права на управление доменом.
Как пользоваться Центром администрирования Active Directory
Центр администрирования Active Directory вы можете открыть несколькими способами:
1. В меню Server Manager (Диспетчер серверов)
2. Через кнопку «Пуск», поиск, для этого в поиск введите «Центр администрирования Active Directory» (или «Active Directory Administrative Center» если ОС на английском языке)
3. В командной строке, для этого выполните
В главном окне Центра администрирования Active Directory представлены следующие разделы:
1 . Вкладки для выбора домена и перехода к его пользователям и компьютерам, а также для настройки динамического контроля доступа, проверки контроля доступа и глобального поиска (например, можно найти пользователя по его имени).
2 . Центральная часть, в ней представлено выбранное содержимое, по умолчанию открыта вкладка «Обзор», с тремя разделами:
1) Подробнее — ссылки на справку
2) Динамический контроль доступа — список действий в и вне Active Directory
3) Azure Active Directory
3 . В окне «Сброс пароля» вы можете выбрать пользователя и установить для него новый пароль, включить запрос нового пароля при следующем входе пользователя или разблокировать пользователя.
4 . В окне «Глобальный поиск» вы можете искать по компьютерам, пользователям и другим элементам домена.
5 . Журнал PowerShell — здесь вы будете видеть, какие запускались команды PowerShell во время выполняемых вами действий. То есть фактически Центр администрирования Active Directory это графическая оболочка для командлетов PowerShell. Кстати, это же самое относится и к Windows Admin Center.
Для управления пользователями в Центре администрирования Active Directory, выберите домен, нажмите «Users», кликните на пользователя, которым вы хотите управлять и в окне «Задачи» кликните на действие, которые вы хотите сделать:
Чтобы создать пользователя, в окне «Users» нажмите «Создать» → «Пользователь»:
Внесите данные пользователя — обязательными для заполнения являются поля «Полное имя» (то есть то, что будет отображаться как имя пользователя) и «Вход пользователя (SamAccountName)» (то есть имя аккаунта, которое пользователь будет указывать при входе в компьютер, подключённый к домену).
При желании вы можете указать другие данные. Когда всё будет готово, нажмите «ОК».
Обратите внимание, чтобы использовать этот инструмент для управления удалённым компьютером, машина, на которой он запущен, должна быть частью домена, иначе вы получите сообщение об ошибке:
Ваша учетная запись или компьютер не присоединены ни к какому домену. Присоединитесь к домену и попробуйте еще раз.
То есть компьютер должен быть частью домена, а также необходимо выполнить вход под пользователем, имеющим права на управление доменом.
Как пользоваться Windows Admin Center
Особенностью Windows Admin Center является то, что для управления Active Directory компьютер, на котором запущен Windows Admin Center, не обязательно должен являться частью домена. Управлять можно с любой рабочей станции — достаточно только иметь логин и пароль администратора домена.
Запустите Windows Admin Center, выполните вход на компьютер, которым вы хотите управлять (Windows Server с Active Directory Domain Services) и перейдите на вкладку Active Directory.
В русифицированной версии обе кнопки названы «Обзор», чтобы просмотреть список свойств и выбрать тот или иной раздел, нажмите вторую кнопку Обзор»:
Чтобы создать нового пользователя, кликните на любую кнопку «Создать», которые размещены на любой из вкладок «Обзор»:
Обязательным для ввода является имя пользователя (оно же будет и логином, если вы отдельно не укажите «Имя учетной записи SAM»). Когда всё будет готово, нажмите кнопку «Создать».
Как пользоваться Модулем Active Directory для Windows PowerShell
Следующая последовательность команд PowerShell создаст пользователя домена MiAl, выполнить настройку входа, настройку учётной записи, установит пароль для учётной записи и активирует её.
Пример команды PowerShell для создания нового пользователя домена на удалённом компьютере:
- -Name:"MiAl" — отображаемое имя пользователя «MiAl»
- -Path:"CN=Users,DC=ds,DC=hackware,DC=ru" — означает, что пользователь будет создан в контейнере «Users», в домене «hackware.ru». То есть имя домена записывается по частям: те части, которые разделены точкой записываются как «DC=ЧАСТЬ1,DC=ЧАСТЬ2,DC=ЧАСТЬ3», это называется «путь X.500»
- -SamAccountName:"MiAl" — имя логина, которое нужно вводить при входе в домен, в данном случае это «MiAl»
- -Server:"HackWare-Server-2022.ds.hackware.ru" — полное имя компьютера, представляет собой запись «ИМЯ_КОМПЬЮТЕРА-ДОМЕН»
- -Type:"user" — создаётся пользователь
- -Credential:Administrator — имя администратора домена, пароль нужно будет ввести в командной строке. Если вы запускаете команду по созданию пользователя на сервере домена и уже выполнили вход как администратор домена, то эту опцию можно пропустить
Обратите внимание, что предыдущая команда создала пользователя, но этот пользователь не настроен и даже не активирован. Для настройки и активации необходимы дополнительные команды.
Следующая команда настраивает параметры входа пользователя:
- -ChangePasswordAtLogon:$false — пользователю не нужно менять пароль при следующем входе. Вы можете установить значение на $true — в этом случае пользователь должен поменять пароль при входе
- -Identity:"CN=MiAl,CN=Users,DC=ds,DC=hackware,DC=ru" — идентификация пользователя «MiAl»
- -Server:"HackWare-Server-2022.ds.hackware.ru" — удалённый сервер домена
- -SmartcardLogonRequired:$false — означает, что смарт-карта не требуется
- -Credential:Administrator — имя администратора домена, пароль нужно будет ввести в командной строке. Если вы запускаете команду по созданию пользователя на сервере домена и уже выполнили вход как администратор домена, то эту опцию можно пропустить
Следующая команда настраивает свойства аккаунта:
В этой команде (из новых опций):
- -AccountNotDelegated:$false
- -AllowReversiblePasswordEncryption:$false
- -CannotChangePassword:$false — пользователь может поменять пароль
- -DoesNotRequirePreAuth:$false
- -PasswordNeverExpires:$true — срок действия пароля никогда не заканчивается
- -UseDESKeyOnly:$false
Следующая команда устанавливает пароль для указанного пользователя:
В этой команде (из нового):
- -Reset:$true — указывает, что необходимо сбросить пароль
При запуске команды, вам нужно будет вначале ввести пароль администратора домена, а затем пароль, который вы хотите установить для указанного пользователя.
Следующая команда активирует аккаунт:
Все опции предыдущей команды уже знакомы по рассмотренным выше командлетам.
Если вы столкнулись с ошибкой:
то она означает, что установленный с помощью командлета Set-ADAccountPassword пароль не подходит. В политике по умолчанию в пароле должна быть хотя бы одна заглавная и прописная буква, а также цифра, сам пароль должен быть не короче семи символов.
После выполнения всех этих команд, вы можете выполнить вход под созданным пользователем.
Обратите внимание, что в рассмотренных командах вам нужно заменить значение строки
Что такое Active Directory? Пошаговое руководство

По мере роста сложности сетевых ресурсов службы каталогов становятся все более важными для управления ИТ-инфраструктурой. Нет службы каталогов с большим именем, чем Active Directory. Служба каталогов Microsoft была признана основным инструментом среди сетевых администраторов. В этом учебном руководстве по Active Directory мы рассмотрим, что такое Active Directory, как его использовать, а также такие инструменты Active Directory, как SolarWinds Access Rights Manager. Темы включают в себя:
- Что такое Active Directory?
- Что делает Active Directory?
- Как настроить Active Directory
- Как использовать Active Directory: настройка контроллера домена, создание пользователей каталога
- События Active Directory для мониторинга
- Доверительные отношения (и типы доверия)
- Обзор лесов и деревьев Active Directory
- Отчеты Active Directory (с помощью диспетчера прав доступа SolarWinds)
Что такое Active Directory?

Active Directory является служба каталогов или контейнер, в котором хранятся объекты данных в локальной сетевой среде. Служба записывает данные на пользователи, приборы, Приложения, группы, и приборы в иерархической структуре.
Структура данных позволяет находить детали ресурсов, подключенных к сети, из одного места. По сути, Active Directory действует как телефонная книга для вашей сети, поэтому вы можете легко искать устройства и управлять ими..
Что делает Active Directory?
Есть много причин, почему предприятия используют службы каталогов, такие как Active Directory. Основная причина — удобство. Active Directory позволяет пользователям входить в систему и управлять различными ресурсами из одного места. Учетные данные для входа в систему унифицированы, что позволяет управлять несколькими устройствами без необходимости ввода данных учетной записи для доступа к каждому отдельному компьютеру..
Как настроить Active Directory (с помощью RSAT)

Для начала вам нужно сначала убедиться, что у вас есть Windows Professional или Windows Enterprise установлен, иначе вы не сможете установить Инструменты удаленного администрирования сервера. Затем сделайте следующее:
Для Windows 10 версии 1809:
- Щелкните правой кнопкой мыши на Начало Кнопка и перейти к настройки > Программы > Управление дополнительными функциями > Добавить функцию.
- Теперь выберите RSAT: доменные службы Active Directory и облегченные инструменты каталогов.
- Наконец, выберите устанавливать затем перейдите к Начало > Средства администрирования Windows получить доступ к Active Directory после завершения установки.
Для Windows 8 (и Windows 10 версии 1803)
- Загрузите и установите правильную версию средств администрирования сервера для вашего устройства: Windows 8, Windows 10.
- Затем щелкните правой кнопкой мыши Начало кнопку и выберите Панель управления > программы > Программы и особенности > Включить или отключить функции Windows.
- Сдвиньте вниз и нажмите на Инструменты удаленного администрирования сервера вариант.
- Теперь нажмите на Инструменты администрирования ролей.
- Нажмите на Инструменты AD DS и AD LDS и проверить Инструменты AD DS был проверен.
- Нажмите Ok.
- Перейти к Начало > Инструменты управления на Начало меню для доступа к Active Directory.
Как использовать Active Directory: как настроить контроллер домена, создать пользователей каталога

Как настроить контроллер домена
Первое, что вам нужно сделать при использовании Active Directory, это настроить контроллер домена. Контроллер домена — это центральный компьютер, который будет отвечать на запросы аутентификации и аутентифицировать другие компьютеры в сети. Контроллер домена хранит учетные данные для входа на другие компьютеры и принтеры.
Все остальные компьютеры подключаются к контроллеру домена, чтобы пользователь мог аутентифицировать каждое устройство из одного места. Преимущество этого состоит в том, что администратору не нужно управлять десятками учетных данных для входа.
Процесс настройки контроллера домена относительно прост. Назначьте статический IP-адрес вашему контроллеру домена и установить доменные службы Active Directory или ADDS. Теперь следуйте этим инструкциям:
- открыто Диспетчер серверов и нажмите Резюме ролей > Добавить роли и функции.
- щелчок следующий.
- Выбрать Службы удаленных рабочих столовустановка если вы развертываете контроллер домена на виртуальной машине или выберите установка на основе ролей или функций.
- Выберите сервер из пул серверов.
- Выбрать Доменная служба Active Directorys из списка и нажмите следующий.
- Оставьте Функции отмеченными по умолчанию и нажмите следующий.
- щелчок Перезапустите целевой сервер автоматически, если требуется и нажмите устанавливать. Закройте окно после завершения установки.
- Как только роль ADDS будет установлена, рядом с управлять меню. Нажмите Продвинуть этот сервер в контроллер домена.
- Теперь нажмите Добавить новый лес и введите Корневое доменное имя. Нажмите следующий.
- Выберите Функциональный уровень домена Вы хотите и введите пароль в Введите режим восстановления служб каталогов (пароль DSRM) раздел. щелчок следующий.
- Когда откроется страница параметров DNS, нажмите следующий опять таки.
- Введите домен в NetBios доменное имя поле (желательно совпадает с именем корневого домена). Нажмите следующий.
- Выберите папку для хранения базы данных и файлов журнала. щелчок следующий.
- Нажмите устанавливать заканчивать. Ваша система теперь перезагрузится.
Создание пользователей Active Directory
пользователей и компьютеры это два самых основных объекта, которыми вы должны будете управлять при использовании Active Directory. В этом разделе мы рассмотрим, как создавать новые учетные записи пользователей. Процесс относительно прост, и самый простой способ управлять пользователями через Active Directory — пользователи и компьютер или инструмент ADUC, который поставляется с Инструменты удаленного администрирования сервера или RSAT пакет. Вы можете установить ADUC, следуя приведенным ниже инструкциям:
Установите ADUC в Windows 10 версии 1809 и выше:
- Щелкните правой кнопкой мыши на Начало кнопка и нажмите настройки > Программы, затем нажмите Управление дополнительными функциями > Добавить функцию.
- Выбрать RSAT: доменные службы Active Directory и облегченные инструменты каталогов.
- Выбрать устанавливать и дождитесь завершения установки.
- Перейти к Начало > Средства администрирования Windows чтобы получить доступ к функции.
Установите ADUC в Windows 8 и Windows 10 версии 1803 или ниже:
- Загрузите и установите средства удаленного администрирования сервера для вашей версии Windows. Вы можете сделать это по одной из этих ссылок здесь:
Средства удаленного администрирования сервера для Windows 10, Средства удаленного администрирования сервера для Windows 8 или Средства удаленного администрирования сервера для Windows 8.1.
- Щелкните правой кнопкой мыши на Начало > Панель управления > программы > Программы и особенности > Включить или отключить функции Windows.
- Прокрутите вниз и выберите Инструменты удаленного администрирования сервера.
- расширять Инструменты администратора ролей > Инструменты AD DS и AD LDS.
- Проверьте Инструменты AD DS и нажмите Ok.
- Перейти к Начало > Инструменты управления и выберите Active Directory — пользователи и компьютеры.
Как создать новых пользователей с ADUC
- Открой Диспетчер серверов, перейти к инструменты меню и выберите Active Directory — пользователи и компьютеры.
- Разверните домен и нажмите пользователей.
- Щелкните правой кнопкой мыши на правой панели и нажмите новый > пользователь.
- Когда появится окно New Object-User, введите Имя, Фамилия, Имя пользователя и нажмите следующий.
- Введите пароль и нажмите следующий.
- щелчок Конец.
- Новая учетная запись пользователя может быть найдена в пользователей раздел ADUC.
События Active Directory для мониторинга
Как и все виды инфраструктуры, Active Directory необходимо отслеживать, чтобы оставаться защищенным. Мониторинг службы каталогов имеет важное значение для предотвращения кибератак и обеспечения наилучшего взаимодействия с конечным пользователем..
Ниже мы перечислим некоторые из наиболее важных сетевых событий, на которые вам следует обратить внимание. Если вы видите какое-либо из этих событий, вам следует провести дальнейшее расследование как можно скорее, чтобы убедиться, что ваша служба не была скомпрометирована.
| 4618 | N / A | Шаблон событий безопасности был распознан. |
| 4649 | N / A | Обнаружена повторная атака (возможно, ложноположительный). |
| 4719 | 612 | Политика системного аудита была изменена. |
| 4765 | N / A | История SID добавлена в аккаунт. |
| 4766 | N / A | Не удалось добавить историю SID в учетную запись. |
| 4794 | N / A | Попытка запустить режим восстановления служб каталогов. |
| 4897 | 801 | Разделение ролей включено. |
| 4964 | N / A | Специальным группам был назначен новый вход. |
| 5124 | N / A | Безопасность обновлена в службе ответов OCSP. |
| N / A | 550 | Потенциальная DoS-атака. |
| +1102 | 517 | Журнал аудита был очищен. |
Обзор лесов и деревьев Active Directory
Лес и деревья — это два термина, которые вы много услышите, изучая Active Directory. Эти термины относятся к логической структуре Active Directory. Вкратце, дерево — это объект с одним доменом или группой объектов за которыми следуют дочерние домены. Лес — это группа доменов собрать вместе. когда несколько деревьев сгруппированы вместе, они становятся лесом.
Деревья в лесу соединяются друг с другом через доверительные отношения, который позволяет различным доменам обмениваться информацией. Все домены будут доверять друг другу автоматически так что вы можете получить к ним доступ с той же информацией учетной записи, которую вы использовали в корневом домене.
Каждый лес использует одну унифицированную базу данных. Логически, лес находится на самом высоком уровне иерархии, а дерево расположено внизу. Одной из проблем, с которыми сталкиваются сетевые администраторы при работе с Active Directory, является управление лесами и обеспечение безопасности каталога.
Например, администратору сети будет поручено выбрать между проект одного леса или многолесный дизайн. Конструкция с одним лесом является простой, недорогой и простой в управлении, поскольку только один лес объединяет всю сеть. Напротив, проект с несколькими лесами разделяет сеть на разные леса, что хорошо для безопасности, но усложняет администрирование..
Доверительные отношения (и типы доверия)
Как упоминалось выше, доверительные отношения используются для облегчения связи между доменами. Трасты обеспечивают аутентификацию и доступ к ресурсам между двумя объектами. Трасты могут быть односторонними или двусторонними по своей природе. В рамках доверия два домена делятся на доверяющий домен и доверенный домен.
В одностороннем доверии, доверяющий домен получает доступ к деталям аутентификации доверенного домена, чтобы пользователь мог получить доступ к ресурсам из другого домена. При двустороннем доверии оба домена принимают данные аутентификации другого. Все домены в лесу доверяют друг другу автоматически, но вы также можете установить отношения доверия между доменами в разных лесах для передачи информации.
Вы можете создавать трасты через Мастер новых трестов. Мастер нового доверия это мастер настройки, который позволяет создавать новые доверительные отношения Здесь вы можете просмотреть Доменное имя, Тип доверия, и переходный статус существующих трастов и выберите тип доверия, которое вы хотите создать.
Типы доверия
Существует несколько типов доверия в Active Directory. Мы перечислили их в таблице ниже:
| Родитель и ребенок | переходный | Двусторонний | да | Родительское и дочернее доверие устанавливается при добавлении дочернего домена в дерево доменов.. |
| Дерево-корень | переходный | Двусторонний | да | Доверие к корню дерева устанавливается в момент создания дерева домена в лесу. |
| внешний | Нетранзитивных | Односторонний или двусторонний | нет | Предоставляет доступ к ресурсам в домене Windows NT 4.0 или домене, расположенном в другом лесу, который не поддерживается доверием леса. |
| область | Транзитивный или нетранзитивный | Односторонний или двусторонний | нет | Формирует доверительные отношения между областью Kerberos, отличной от Windows, и доменом Windows Server 2003. |
| лес | переходный | Односторонний или двусторонний | нет | Делит ресурсы между лесами. |
| кратчайший путь | переходный | Односторонний или двусторонний | нет | Сокращает время входа пользователей между двумя доменами в лесу Windows Server 2003. |
Отчеты Active Directory с помощью диспетчера прав доступа SolarWinds (БЕСПЛАТНАЯ пробная версия)
Генерация отчетов в Active Directory необходима для оптимизации производительности и обеспечения соответствия нормативным требованиям. Одним из лучших инструментов отчетности Active Directory является SolarWinds Access Rights Manager (ARM). Инструмент был создан, чтобы повысить наглядность того, как используются и управляются учетные данные каталога. Например, вы можете просматривать учетные записи с небезопасными конфигурациями и злоупотреблениями учетными данными, которые могут указывать на кибератаку.

Использование стороннего инструмента, такого как SolarWinds Access Rights Manager это выгодно, потому что предоставляет вам информацию и функции, к которым было бы гораздо сложнее или невозможно получить доступ напрямую через Active Directory.
Помимо создания отчетов вы можете автоматически удалять неактивные или просроченные аккаунты что цель киберпреступников. SolarWinds Access Rights Manager начинается с 3444 долларов (2829 фунтов). Также есть 30-дневная бесплатная пробная версия версия, которую вы можете скачать.
SolarWinds Access Rights ManagerЗагрузить 30-дневную бесплатную пробную версию
Учебник Active Directory: основы
Active Directory — один из лучших инструментов для управления ресурсами в вашей сети. В этой статье мы только что рассмотрели возможности этого инструмента. Если вы используете Active Directory, помните, что это потенциальная точка входа для кибератак. Запоминание ключевых событий каталога и использование монитора каталогов в значительной степени минимизирует риск злонамеренной атаки и защищает доступность вашего сервиса..
Настройка Active Directory Domain Services
Настройка Active Directory представляет из себя достаточно простой процесс и рассматривается на множестве ресурсов в интернете, включая официальные . Тем не менее на своем блоге я не могу не затронуть этот момент, поскольку большинство дальнейших статей будет так или иначе основано на окружении, настройкой которого я планирую заняться как раз сейчас.
Если вам интересна тематика Windows Server, рекомендую обратиться к тегу Windows Server на моем блоге. Также рекомендую ознакомиться с основной статье по Active Directory — Active Directory Domain Services
Подготовка окружения
Разворачивать роль AD я планирую на двух виртуальных серверах (будущих контроллерах домена) по очереди.
- Первым делом нужно задать подходящие имена серверов, у меня это будут DC01 и DC02;
- Далее прописать статические настройки сети (подробно этот момент я рассмотрю ниже);
- Установите все обновления системы, особенно обновления безопасности (для КД это важно как ни для какой другой роли).

На этом этапе необходимо определиться какое имя домена у вас будет. Это крайне важно, поскольку потом смена доменного имени будет очень большой проблемой для вас, хоть и сценарий переименования официально поддерживается и внедрен достаточно давно.
Поскольку у меня будут использоваться виртуализованные контроллеры домена, необходимо изменить некоторые настройки виртуальных машин, а именно отключить синхронизацию времени с гипервизором. Время в AD должно синхронизироваться исключительно с внешних источников. Включенные настройки синхронизации времени с гипервизором могут обернуться циклической синхронизацией и как следствие проблемами с работой всего домена.

Вообще сам подход к администрированию виртуализованных контроллеров домена отличается в виду некоторых особенностей функционирования AD DS 4 5 :
Виртуальные среды представляют особую трудность для распределенных рабочих потоков, зависящих от логической схемы репликации по времени. Например, репликация AD DS использует равномерно увеличивающееся значение (которое называется USN, или номер последовательного обновления), назначенное транзакциям в каждом контроллере домена. Каждый экземпляр базы данных контроллера домена также получает идентификатор под названием InvocationID. InvocationID контроллера домена и его номер последовательного обновления вместе служат уникальным идентификатором, который связан с каждой транзакцией записи, выполняемой на каждом контроллере домена, и должны быть уникальны в пределах леса.
На этом основные шаги по подготовке окружения завершены, переходим к этапу установки.
Установка Active Directory
Установка производится через Server Manager и в ней нет ничего сложного, подробно все этапы установки вы можете увидеть ниже:

Сам процесс установки претерпел некоторые изменения 6 по сравнению с предыдущими версиями ОС:
Развертывание доменных служб Active Directory (AD DS) в Windows Server 2012 стало проще и быстрее по сравнению с предыдущими версиями Windows Server. Установка AD DS теперь выполняется на основе Windows PowerShell и интегрирована с диспетчером серверов. Сократилось количество шагов, необходимых для внедрения контроллеров домена в существующую среду Active Directory.
Необходимо выбрать только роль Доменные службы Active Directory, никакие дополнительные компоненты устанавливать не нужно. Процесс установки занимает незначительно время и можно сразу переходить к настройке.
Настройка Active Directory
Когда установится роль, справа вверху Server Manager вы увидите восклицательный знак — требуется провести конфигурацию после развертывания. Нажимаем Повысить роль этого сервера до контроллера домена.

Далее весь процесс будет проходить в мастере настройки.
Повышение роли сервера до контроллера домена
Этапы работы мастера подробно описаны в документации 7 . Тем не менее, пройдемся по основным шагам.
Поскольку мы разворачиваем AD с нуля, то нужно добавлять новый лес. Не забудьте надежно сохранить пароль для режима восстановления служб каталогов (DSRM). Расположение базы данных AD DS можно оставить по умолчанию (именно так и рекомендуют. Однако для разнообразия в своей тестовой среде я указал другой каталог).


После этого сервер самостоятельно перезагрузится.
Создание учетных записей администраторов домена/предприятия
Залогиниться нужно будет под учетной записью локального администратора, как и прежде. Зайдите в оснастку Active Directory — пользователи и компьютеры, создайте необходимые учетные записи — на этом этапе это администратор домена.

Сразу же рекомендую настроить и иерархию организации (только не используйте русские символы!).
Настройка DNS на единственном DC в домене
Во время установки AD также была установлена роль AD DNS, поскольку других серверов DNS у меня в инфраструктуре не было. Для правильно работы сервиса необходимо изменить некоторые настройки. Для начала нужно проверить предпочитаемые серверы DNS в настройках сетевого адаптера. Необходимо использовать только один DNS-сервер с адресом 127.0.0.1. Да, именно localhost. По умолчанию он должен прописаться самостоятельно.

Убедившись в корректности настроек, открываем оснастку DNS. Правой кнопкой нажимаем на имени сервера и открываем его свойства, переходим на вкладку «Сервер пересылки». Адрес DNS-сервера, который был указан в настройках сети до установки роли AD DS, автоматически прописался в качестве единственного сервера пересылки:

Необходимо его удалить и создать новый и крайне желательно, чтобы это был сервер провайдера, но никак не публичный адрес типа общеизвестных 8.8.8.8 и 8.8.4.4. Для отказоустойчивости пропишите минимум два сервера. Не снимайте галочку для использования корневых ссылок, если нет доступных серверов пересылки. Корневые ссылки — это общеизвестный пул DNS-серверов высшего уровня.
Добавление второго DC в домен
Поскольку изначально я говорил о том, что у меня будет два контроллера домена, пришло время заняться настройкой второго. Проходим также мастер установки, повышаем роль до контроллера домена, только выбираем Добавить контроллер домена в существующий домен:

Обратите внимание, что в сетевых настройках этого сервера основным DNS-сервером должен быть выбран настроенный ранее первый контроллер домена! Это обязательно, иначе получите ошибку.
После необходимых настроек логиньтесь на сервер под учетной записью администратора домена, которая была создана ранее.
Настройка DNS на нескольких DC в домене
Для предупреждения проблем с репликацией нужно снова изменить настройки сети и делать это необходимо на каждом контроллере домена (и на существовавших ранее тоже) и каждый раз при добавлении нового DC:

Если у вас больше трех DC в домене, необходимо прописать DNS-серверы через дополнительные настройки именно в таком порядке. Подробнее про DNS вы можете прочитать в моей статье Шпаргалка по DNS.
Настройка времени

Этот этап нужно выполнить обязательно, особенно если вы настраиваете реальное окружение в продакшене. Как вы помните, ранее я отключил синхронизацию времени через гипервизор и теперь нужно её настроить должным образом. За распространение правильного время на весь домен отвечает контроллер с ролью FSMO PDC эмулятор (Не знаете что это такая за роль? Читайте статью PDC emulator — Эмулятор первичного контроллера домена). В моем случае это конечно же первый контроллер домена, который и является носителем всех ролей FSMO изначально.
Настраивать время на контроллерах домена будем с помощью групповых политик. Напоминаю, что учетные записи компьютеров контроллеров домена находятся в отдельном контейнере и имеют отдельную групповую политику по умолчанию. Не нужно вносить изменения в эту политику, лучше создайте новую.

Назовите её как считаете нужным и как объект будет создан, нажмите правой кнопкой — Изменить. Переходим в Конфигурация компьютера\Политики\Административные шаблоны\Система\Служба времени Windows\Поставщики времени. Активируем политики Включить NTP-клиент Windows и Включить NTP-сервер Windows, заходим в свойства политики Настроить NTP-клиент Windows и выставляем тип протокола — NTP, остальные настройки не трогаем:

Дожидаемся применения политик (у меня это заняло примерно 5-8 минут, несмотря на выполнение gpupdate /force и пару перезагрузок), после чего получаем:

Вообще надо сделать так, чтобы время с внешних источников синхронизировал только PDC эмулятор, а не все контроллеры домена под ряд, а будет именно так, поскольку групповая политика применяется ко всем объектам в контейнере. Нужно её перенацелить на конкретный объект учетной записи компьютера-владельца роли PDC-эмулятор. Делается это также через групповые политики — в консоли gpmc.msc нажимаем левой кнопкой нужную политику и справа у вас появятся её настройки. В фильтрах безопасности нужно добавить учетную запись нужного контроллера домена:

Подробнее о принципе работы и настройке службы времени читайте в официальной документации 8 .
На этом настройка времени, а вместе с ней и начальная настройка Active Directory, завершена.
What is Active Directory? A step-by-step tutorial Updated 2023

As the complexity of networking resources has grown, directory services have become ever more important for managing IT infrastructure. There is no directory service with a bigger name than Active Directory. Microsoft’s directory service has been established as a staple tool amongst network administrators. In this Active Directory tutorial we’re going to look at what Active Directory is, how to use it, and Active Directory tools like SolarWinds Access Rights Manager and ManageEngine AD360. Topics to learn include:
- What is Active Directory?
- What does Active Directory do?
- How to Set Up Active Directory
- How to Use Active Directory: Setting Up a Domain Controller, Creating Directory Users
- Active Directory Events to Monitor
- Trust Relationships (and Trust Types)
- An Overview of Active Directory Forests and Trees
- Active Directory Reporting (with SolarWinds Access Rights Manager)
- How to Find the Source of Account Lockouts in Active Directory
What is Active Directory?

Active Directory is a directory service or container which stores data objects on your local network environment. The service records data on users, devices, applications, groups, and devices in a hierarchical structure.
The structure of the data makes it possible to find the details of resources connected to the network from one location. In essence, Active Directory acts like a phonebook for your network so you can look up and manage devices easily.
What does Active Directory do?
There are many reasons why enterprises use directory services like Active Directory. The main reason is convenience. Active Directory enables users to log on to and manage a variety of resources from one location. Login credentials are unified so that it is easier to manage multiple devices without having to enter account details to access each individual machine.
How to Setup Active Directory (with RSAT)

To begin you will need to first make sure that you have Windows Professional or Windows Enterprise installed otherwise you won’t be able to install Remote Server Administration Tools. Then do the following:
For Windows 10 Version 1809 and Windows 11:
- Right-click on the Start button and go to Settings > Apps > Manage optional features > Add feature.
- Now select RSAT: Active Directory Domain Services and Lightweight Directory Tools.
- Finally, select Install then go to Start > Windows Administrative Tools to access Active Directory once the installation is complete.
For Windows 8 (And Windows 10 Version 1803)
- Download and install the correct version of Server Administrator Tools for your device: Windows 8, Windows 10.
- Next, right-click the Start button and select Control Panel > Programs > Programs and Features > Turn Windows features on or off.
- Slide down and click on the Remote Server Administration Tools option.
- Now click on Role Administration Tools.
- Click on AD DS and AD LDS Tools and verify AD DS Tools has been checked.
- Press Ok.
- Go to Start > Administrative Tools on the Start menu to access Active Directory.
How to use Active Directory: How to Setup a Domain Controller, Creating Directory Users

How to Setup A Domain Controller
One of the first things you need to do when using Active Directory is to set up a domain controller. A domain controller is a central computer that will respond to authentication requests and authenticate other computers throughout the network. The domain controller stores the login credentials of all other computers and printers.
All other computers connect to the domain controller so that the user can authenticate every device from one location. The advantage of this is that the administrator won’t have to manage dozens of login credentials.
The process of setting up a domain controller is relatively simple. Assign a static IP address to your Domain Controller and install Active Directory Domain Services or ADDS. Now follow these instructions:
- Open Server Manager and click Roles Summary > Add roles and features.
- Click Next.
- Select Remote Desktop Servicesinstallation if you’re deploying a domain controller in a virtual machine or select role-based or feature-based installation.
- Select a server from the server pool.
- Select Active Directory Domain Services from the list and click Next.
- Leave the Features checked by default and press Next.
- Click Restart the destination server automatically if required and click Install. Close the window once the installation is complete.
- Once the ADDS role has been installed a notification will display next to the Manage menu. Press Promote this server into a domain controller.
- Now click Add a new forest and enter a Root domain name. Press Next.
- Select the Domain functional level you desire and enter a password into the Type the Directory Services Restore Mode (DSRM password) section. Click Next.
- When the DNS Options page displays click Next again.
- Enter a domain in the NetBios Domain name box (preferably the same as the root domain name). Press Next.
- Select a folder to store your database and log files. Click Next.
- Press Install to finish. Your system will now reboot.
Add a Domain Controller to an Existing Domain in Windows Server 2016
The procedures for adding a domain controller to an existing domain in Active Directory are the same, no matter which operating system you have. However, these instructions were organized during an exercise on Windows Server 2016. It is always a good idea to have at least two domain controllers in your AD domain just in case one goes down.
The second Domain Controller is a separate computer from the one identified for your first Domain Controller. That second computer needs to be set up with Windows Server 2016. Get it fully patched and assign it an IP address before starting the AD setup on that machine. Then follow these steps:
- Open Server Manager, click on the Manage option on the menu ribbon and select Add Roles and Features.
- In the opening screen of the wizard, click on Next.
- In the Installation Type screen select the Role-based or feature-based installation radio button and click on Next.
- In Server Selection leave the only server in the list highlighted and press Next.
- In the Server Roles screen, Check the Active Directory Domain Services box. A dialogue box appears. Click on the Add Features button.
- Back in the main feature selection screen, click the Next button.
- This cycles through to the Features screen. Just click on the Next button. In the AD DS screen, click on the Next button.
- Finally, click the Install button. Once the installation process finishes, you will see a notice telling you that additional steps are required. Click on the link that says Promote this server to a domain controller. This brings up the Deployment Configuration screen.
- Leave the Add a domain controller to an existing domain radio button active. At the bottom of the list of options, you will see <no credentials provided>. Click on the Change button next to that.
- Enter the username and password of the Administrator account on the AD instance that you first set up. This username should be in the format <domain>\Administrator. Click OK.
- On return from the login popup, you will see that the Domain field has been populated with the domain that you entered for the user account. Click on the Next button.
- Decide whether to make this a read-only domain controller (RODC). If so, check that box in the Options screen, if not, check both the DNS server and Global Catalogue boxes.
- Enter a DSRM password and confirm it. Click on the Next button. You will see a warning but just click on the Next button again.
- In Additional Options choose your original domain controller for the Replicate from: field. Click on Next.
- Leave all of the paths in their default settings and click on Next. In the Review Options screen, click Next.
- The system will perform a prerequisites check. If that completes satisfactorily, the Install button will become active. Click it.
- Wait for the installation to complete. The computer will reboot. Log in to the machine.
Go back to your original domain controller computer and open Active Directory Users and Computers and you will see that your new DC is listed there in the Domain Controllers folder.
Creating Active Directory Users
Users and computers are the two most basic objects that you will need to manage when using Active Directory. In this section, we’re going to look at how to create new user accounts. The process is relatively simple, and the easiest way to manage users is through the Active Directory Users and Computer or ADUC tool that comes with the Remote Server Administration Tools or RSAT pack. You can install ADUC by following the instructions listed below:
Install ADUC on Windows 10 Version 1809 and Higher or Windows 11:
- Right-click on the Start button and click Settings > Apps, then click Manage optional features > Add feature.
- Select RSAT: Active Directory Domain Services and Lightweight Directory Tools.
- Select Install and wait for the installation to complete.
- Go to Start > Windows Administrative Tools to access the feature.
Install ADUC on Windows 8 and Windows 10 Version 1803 or Lower:
- Download and install Remote Server Administrator Tools for your version of Windows. You can do so from one of these links here:
Remote Server Administrator Tools for Windows 10, Remote Server Administrator Tools for Windows 8, or Remote Server Administrator Tools for Windows 8.1.
- Right-click on Start > Control Panel > Programs > Programs and Features > Turn Windows features on or off.
- Scroll down and select Remote Server Administration Tools.
- Expand Role Administrator Tools > AD DS and AD LDS Tools.
- Check AD DS Tools and press Ok.
- Go to Start > Administrative Tools and select Active Directory Users and Computers.
How to Create New Users with ADUC
- Open the Server Manager, go to the Tools menu and select Active Directory Users and Computers.
- Expand the domain and click Users.
- Right-click on the right pane and press New > User.
- When the New Object-User box displays enter a First name, Last name, User logon name, and click Next.
- Enter a password and press Next.
- Click Finish.
- The new user account can be found in the Users section of ADUC.
Active Directory Events to Monitor
Like all forms of infrastructure, Active Directory needs to be monitored to stay protected. Monitoring the directory service is essential for preventing cyber-attacks and delivering the best end-user experience to your users.
Below we’re going to list some of the most important network events that you should look out for. If you see any of these events then you should investigate further ASAP to make sure that your service hasn’t been compromised.
| Current Windows Event ID | Legacy Windows Event ID | Description |
|---|---|---|
| 4618 | N/A | A security event pattern has been recognized. |
| 4649 | N/A | A replay attack was detected (potentially a false positive). |
| 4719 | 612 | A system audit policy was changed. |
| 4765 | N/A | SID History added to an account. |
| 4766 | N/A | The attempt failed to add SID History to account. |
| 4794 | N/A | Attempt to launch Directory Services Restore Mode. |
| 4897 | 801 | Role separation enabled. |
| 4964 | N/A | Special groups have been assigned a new logon. |
| 5124 | N/A | Security updated on OCSP Responder Service. |
| N/A | 550 | Potential DoS attack. |
| 1102 | 517 | Audit log was cleared. |
An Overview of Active Directory Forests and Trees
Forest and trees are two terms you will hear a lot when delving into Active Directory. These terms refer to the logical structure of Active Directory. Briefly, a tree is an entity with a single domain or group of objects that is followed by child domains. A forest is a group of domains put together. When multiple trees are grouped together they become a forest.
Trees in the forest connect to each other through a trust relationship, which enables different domains to share information. All domains will trust each other automatically so you can access them with the same account info you used on the root domain.
Each forest uses one unified database. Logically, the forest sits at the highest level of the hierarchy and the tree is located at the bottom. One of the challenges that network administrators have when working with Active Directory is managing forests and keeping the directory secure.
For example, a network administrator will be tasked with choosing between a single forest design or multi-forest design. The single-forest design is simple, low-cost and easy to manage with only one forest comprising the entire network. In contrast, a multi-forest design divides the network into different forests which is good for security but makes administration more complicated.
Trust Relationships (and Trust Types)
As mentioned above, trusts are used to facilitate communication between domains. Trusts enable authentication and access to resources between two entities. Trusts can be one-way or two-way in nature. Within a trust, the two domains are divided into a trusting domain and a trusted domain.
In a one-way trust, the trusting domain accesses the authentication details of the trusted domain so that the user can access resources from the other domain. In a two-way trust, both domains will accept the other’s authentication details. All domains within a forest trust each other automatically, but you can also set up trusts between domains in different forests to transfer information.
You can create trusts through the New Trusts Wizard. The New Trust Wizard is a configuration wizard that allows you to create new trust relationships. Here you can view the Domain Name, Trust Type, and Transitive status of existing trusts and select the type of trust you want to create.
Trust Types
There is a range of trust types in Active Directory. We’ve listed these in the table below:
| Trust Type | Transit Type | Direction | Default? | Description |
|---|---|---|---|---|
| Parent and child | Transitive | Two-way | Yes | A parent and child trust is established when a child domain is added to a domain tree. |
| Tree-root | Transitive | Two-way | Yes | A tree-root trust is established the moment a domain tree is created within a forest. |
| External | Non-transitive | One-way or two-way | No | Provides access to resources in a Windows NT 4.0 domain or a domain located in a different forest that isn’t supported by a forest trust. |
| Realm | Transitive or non-transitive | One-way or two-way | No | Forms a trust relationship between a non-Windows Kerberos realm and a Windows Server 2003 domain. |
| Forest | Transitive | One-way or two-way | No | Shares resources between forests. |
| Shortcut | Transitive | One-way or two-way | No | Reduces user logon times between two domains within a Windows Server 2003 forest. |
Active Directory Reporting with SolarWinds Access Rights Manager (FREE TRIAL)
Generating reports on Active Directory is essential for optimizing performance and staying in accordance with regulatory compliance. One of the best Active Directory reporting tools is SolarWinds Access Rights Manager (ARM). The tool has been created to increase visibility into how directory credentials are used and managed. For example, you can view accounts with insecure configurations and credential abuse that could indicate a cyber attack.

Using a third-party tool like SolarWinds Access Rights Manager is beneficial because it provides you with information and features that would be much more difficult or impossible to access through Active Directory directly.
- Makes AD management easier through visualizations and reporting
- Provides a clear look into permission and file structures through automatic mapping and visualizations
- Preconfigured reports make it easy to demonstrate compliance
- Any compliance issues are outlined after the scan and paired with remediation actions
- Sysadmins can customize access rights and control in Windows and other applications
- SolarWinds Access Rights Manager is an in-depth platform designed for sysadmin which may take time to fully learn
As well as generating reports you can automatically delete inactive or expired accounts that cybercriminals target. SolarWinds Access Rights Manager starts at $3,444 (£2,829). There is also a 30-day free trial version that you can download.
How to Find the Source of Account Lockouts in Active Directory
The easiest way to find account lockouts in Active Directory is to use the Event Viewer, which is built into Windows. Active Directory generates Windows Events messages for each of its actions, so your first task is to track down the right event log.
- Open a PowerShell window by pressing the Windows key and R together. In the Run popup, type powershell and hit ENTER.
- At the command line type (get-addomain).pdcemulator
- Note down the address of the PCD Emulator domain controller, which will be shown on the next line.
- Type exit to close the PowerShell window.
- The standard event log viewer that is built into the Windows operating system will help you find the account lockouts.
- Go to the DC named as the PDC Emulator.
- Open the Event Viewer by expanding Windows Administrative Tools in the Start menu and clicking on the Event Viewer entry in that submenu.
- In the Event Viewer, expand the Windows Logs node in the left-hand menu tree. Click on Security. The Security events list will appear in the central panel of the Event Viewer.
- In the right panel of the Event Viewer, click on Filter Current Log, which will open a popup window.
- In the Event IDs field replace <All Event IDs> with 4740.
- Select a time horizon in the Logged drop-down list at the top of the form.
- Optionally, enter a username or a hostname if you are specifically looking for a lockout on a specific user or resource.
- Press OK.
- Double click on the log entry that relates to the user or resource that interests you and that has a timestamp that matches the moment you think the lockout occurred. This will open the Event Report.
The Event Report will show you the user that was locked out, the computer that the event occurred on, and the source, or reason for the lockout.
Active Directory Management with ManageEngine AD360 (FREE TRIAL)

ManageEngine AD360 is a compendium of ManageEngine Active Directory management systems plus a backup and recovery service. This package represents a good example of the tools that are available to automate the management tasks surrounding Active Directory usage. It is able to interface to AD implementations for SharePoint, Microsoft 365, Azure, and AWS, as well as the Active Directory system that you have in your Windows Server operating system.
- Package of AD tools
- Enforces multi-factor authentication
- Audits AD objects to improve group management
- Detects inactive accounts
- User behavior analytics
- You might only need one of the component tools
ManageEngine AD360 is available on a 30-day free trial.
Active Directory Tutorial: The Basics
Active Directory is one of the best tools for managing resources in your network. In this article, we’ve just scratched the surface of the potential of this tool. If you’re using Active Directory remember that it is a potential entry point for cyber attackers. Making a note of key directory events and use a directory monitor will go a long way towards minimizing the risk of a malicious attack and protecting the availability of your service.
Active Directory FAQs
What is the difference between an Active directory and a Domain controller?
Active Directory is an authentication system. A domain is a collection of objects, which are users, computers, and devices that all have access rights managed in the same Active Directory database. The domain controller is the authentication management system that implements Active Directory functions on the domain’s database objects.
How to enable the Security Auditing of Active Directory?
In order to start security auditing within Active Directory:
- Log in to Windows Server as an administrator.
- Go to Start, click on Administrative tools, and select Group policy management console.
- Get to the domain/OU to be audited.
- Right-click on the Group Policy Object, and choose Edit. This will open the Group Policy Management Editor.
- In the left-hand tree menu, expand Computer Configuration, then Policies, expand Windows Settings, then Security Settings, and finally Local Policies. Click on Audit Policies.
- In the main panel of the Editor, click on Audit object access and select both the Success and Failure options.
- Click on Audit directory service access and select both the Success and Failure options.
What is the difference between Active Directory and LDAP?
The Lightweight Directory Access Protocol (LDAP) is an open standard that outlines how access rights can be managed. Active Directory is an access rights management system, written by Microsoft. Active Directory is an evolution of the concepts defined in LDAP.
What are Active Directory and Single sign-on and what are the differences between them?
Single sign-on (SSO) gives each user access to several systems with just one authentication procedure. Active Directory (AD) is an access rights management system that can implement an SSO environment.
Can I install Active Directory on client operating systems?
No. Active Directory is a server function and it is integrated into the Windows Server operating system. Logically, any client running Active Directory would become a server.
What should you look for in Active Directory tools?
We reviewed the market for Active Directory monitoring software and analyzed the options based on the following criteria: