اکتیو دایرکتوری چیست؟
(Active Directory) به اختصار AD یک سرویس دایرکتوری (Directory Service) است که توسط شرکت مایکروسافت توسعه داده شده و روی سیستمعاملهای Windows Server اجرا میشود. این سرویس بهعنوان یک پایگاهداده متمرکز عمل میکند که اطلاعات مربوط به منابع شبکه مانند کاربران، کامپیوترها، گروهها، پرینترها، پوشههای اشتراکی و سیاستهای امنیتی را در خود نگهداری میکند.
به زبان ساده، AD به مدیران شبکه اجازه میدهد از یک نقطه مرکزی، تمام کاربران و منابع سازمان را مدیریت، کنترل دسترسی و احراز هویت کنند. به جای اینکه هر کاربر روی هر کامپیوتر بهصورت جداگانه تعریف شود، همه چیز در یک ساختار سلسلهمراتبی و متمرکز ذخیره میشود.
چه مزایایی دارد؟
مدیریت متمرکز: تمام کاربران، کامپیوترها و منابع از یک نقطه مدیریت میشوند.
احراز هویت یکپارچه : (Single Sign-On) کاربر یکبار وارد سیستم میشود و به تمام منابعی که مجوز دارد دسترسی پیدا میکند.
مقیاسپذیری بالا: از شبکههای چند نفره تا سازمانهای چند هزار نفره را پوشش میدهد.
اعمال سیاستهای امنیتی یکسان: با استفاده از Group Policy میتوان تنظیمات امنیتی و رفتاری را روی کل شبکه یا بخشی از آن اعمال کرد.
کنترل دسترسی دقیق: با تعریف گروهها و سطوح مجوز، دسترسی کاربران به منابع بهدقت مشخص میشود.
پشتیبانی و یکپارچگی: با اکثر نرمافزارها و سرویسهای سازمانی (مثل Exchange، SharePoint، فایروالها) یکپارچه میشود.
قابلیت : Replication اطلاعات بین چندین Domain Controller همگامسازی میشود و در صورت خرابی یکی، سرویس متوقف نمیشود.
چه معایبی دارد؟
پیچیدگی راهاندازی و نگهداری: نیاز به دانش تخصصی برای طراحی، پیکربندی و عیبیابی دارد.
وابستگی به زیرساخت مایکروسافت: عمدتاً محیطهای Windows را پوشش میدهد و یکپارچگی با سیستمعاملهای دیگر نیاز به تنظیمات اضافه دارد.
نقطه حساس امنیتی: چون تمام هویتها در یک نقطه متمرکز است، هدف اصلی حملات سایبری (مثل حملات Kerberoasting یا Pass-the-Hash) محسوب میشود.
هزینه لایسنس: نیاز به Windows Server و CAL (Client Access License) دارد که هزینهبر است.
تکنقطه شکست بالقوه: اگر همه Domain Controllerها از دسترس خارج شوند، کل احراز هویت شبکه مختل میشود (هرچند با طراحی درست این ریسک کاهش مییابد).
نیاز به نگهداری مداوم: پچگذاری، پشتیبانگیری و مانیتورینگ مستمر لازم است.
چه کاربردی دارد؟
مدیریت متمرکز هویت کاربران و کامپیوترها در سازمان
اعمال سیاستهای امنیتی و گروهی (Group Policy Objects)
احراز هویت و صدور مجوز دسترسی به منابع شبکه (فایل، پرینتر، اپلیکیشن)
پیادهسازی Single Sign-On برای سرویسهای داخلی و ابری
مدیریت ایمیل سازمانی از طریق Exchange Server
پایهی زیرساختی برای بسیاری از سرویسهای دیگر مانند SharePoint، SCCM و RDS
کنترل و ثبت لاگ فعالیتهای کاربران برای اهداف امنیتی و ممیزی (Audit)
5 نقش مهم در اکتیو دایرکتوری (FSMO Roles)
آنچه معمولاً بهعنوان «۵ بازو» یا نقشهای حیاتی اکتیو دایرکتوری شناخته میشود، همان نقشهای FSMO (Flexible Single Master Operations) است. این ۵ نقش، وظایفی هستند که فقط یک Domain Controller در هر زمان میتواند آنها را بر عهده داشته باشد:
- Schema Master: مسئول کنترل و اعمال تغییرات در Schema (ساختار دادههای AD) است. در کل Forest فقط یکی وجود دارد.
- Domain Naming Master: مسئول اضافه یا حذف کردن دامنهها از Forest است. در کل Forest فقط یکی وجود دارد.
- RID Master (Relative ID Master): بلوکهای شناسه یکتا (RID) را به هر Domain Controller اختصاص میدهد تا برای اشیای جدید (کاربر، کامپیوتر) از SID یکتا استفاده شود. در هر Domain یکی وجود دارد.
- PDC Emulator: نقش اصلی و پرکاربردترین نقش؛ مسئول همگامسازی زمان (Time Sync)، مدیریت تغییر رمز عبور، قفل شدن حسابها و سازگاری با Domain Controllerهای قدیمیتر است. در هر Domain یکی وجود دارد.
- Infrastructure Master: مسئول بهروزرسانی ارجاعات بیندامنهای (مثلاً وقتی یک کاربر عضو گروهی در دامنه دیگر است) است. در هر Domain یکی وجود دارد.
کدامیک ضروریترین است؟
برای راهاندازی اولیه و عملکرد روزمره، PDC Emulator حیاتیترین نقش محسوب میشود، زیرا مستقیماً روی احراز هویت، همگامسازی زمان (که Kerberos شدیداً به آن وابسته است) و مدیریت رمز عبور تأثیر میگذارد. از دید طراحی و پایداری کل Forest، Schema Master هم اهمیت بالایی دارد چون بدون آن هیچ تغییری در ساختار AD ممکن نیست؛ اما از نظر تأثیر روزانه بر کاربران، از کارافتادن PDC Emulator سریعتر قابل احساس است.
چه زیرساختی برای راهاندازی اکتیو دایرکتوری نیاز است؟
سرور با Windows Server: حداقل یک نسخه از Windows Server (مثلاً 2019 یا 2022) برای نصب نقش Active Directory Domain Services (AD DS).
DNS Server: اکتیو دایرکتوری بهشدت به DNS وابسته است؛ معمولاً DNS روی همان Domain Controller نصب میشود.
سختافزار مناسب: پردازنده، RAM و فضای دیسک کافی متناسب با تعداد کاربران (برای سازمانهای کوچک حتی یک سرور مجازی کافی است).
شبکه پایدار با آدرس IP ثابت: Domain Controllerها باید IP استاتیک داشته باشند.
حداقل دو Domain Controller (توصیهشده): برای Redundancy و جلوگیری از Single Point of Failure.
NTP / همگامسازی زمان دقیق: به دلیل وابستگی Kerberos به زمان.
پلن نامگذاری دامنه (Domain Naming): انتخاب نام دامنه داخلی (مثلاً corp.local یا company.com).
پشتیبانگیری (Backup) منظم: از System State و پایگاهداده AD (NTDS.dit).
معماری اکتیو دایرکتوری
معماری AD بهصورت سلسلهمراتبی و بر پایه چند مفهوم کلیدی طراحی شده است:
Domain: واحد اصلی مدیریتی و امنیتی که کاربران، کامپیوترها و سیاستها را در بر میگیرد.
Tree: مجموعهای از یک یا چند Domain که فضای نام مشترک (Namespace) دارند و بهصورت سلسلهمراتبی به هم متصلاند.
Forest: بالاترین سطح ساختار AD؛ مجموعهای از یک یا چند Tree که Schema و Global Catalog مشترک دارند اما لزوماً فضای نام مشترک ندارند.
Organizational Unit (OU): واحدهای سازمانی داخل یک Domain برای دستهبندی منطقی کاربران، گروهها و کامپیوترها (مثلاً بر اساس دپارتمان) که امکان اعمال Group Policy جداگانه را فراهم میکند.
Domain Controller (DC): سروری که نسخهای از پایگاهداده AD (NTDS.dit) را نگه میدارد و درخواستهای احراز هویت را پاسخ میدهد.
Global Catalog (GC): یک نمایه جزئی از تمام اشیای موجود در کل Forest که جستجوهای سریع بیندامنهای را ممکن میسازد.
Schema: تعریفکننده انواع اشیا (User، Computer، Group و…) و ویژگیهای هرکدام در AD.
Sites: نمایانگر موقعیت فیزیکی/جغرافیایی شبکه که برای بهینهسازی Replication بین Domain Controllerها استفاده میشود.
Trust Relationships: روابط اعتماد بین دامنهها یا Forestها که امکان دسترسی متقابل کاربران را فراهم میکند.
فرآیند احراز هویت در اکتیو دایرکتوری
اکتیو دایرکتوری عمدتاً از پروتکل Kerberos برای احراز هویت استفاده میکند (و در موارد قدیمیتر یا خاص از NTLM). فرآیند بهطور خلاصه اینگونه است:
درخواست اولیه (AS-REQ): کاربر نام کاربری و رمز عبور خود را وارد میکند. کامپیوتر یک درخواست به KDC (Key Distribution Center) که روی Domain Controller اجرا میشود ارسال میکند.
صدور Ticket-Granting Ticket (TGT): در صورت صحت اطلاعات، KDC یک TGT رمزنگاریشده به کاربر میدهد. این تیکت معمولاً برای ۱۰ ساعت معتبر است.
درخواست دسترسی به سرویس (TGS-REQ): وقتی کاربر میخواهد به یک منبع (مثلاً فایل سرور) دسترسی پیدا کند، TGT را به KDC نشان میدهد و درخواست یک Service Ticket میکند.
صدور Service Ticket (TGS): KDC یک تیکت مخصوص آن سرویس صادر میکند.
ارائه تیکت به سرویس مقصد: کاربر Service Ticket را به سرور مقصد (مثلاً File Server) ارائه میدهد.
برقراری دسترسی: سرور مقصد تیکت را اعتبارسنجی کرده و در صورت تأیید، دسترسی داده میشود بدون آنکه رمز عبور کاربر دوباره ارسال شود.
این فرآیند به دلیل استفاده از Ticket بهجای انتقال مستقیم رمز عبور، امنیت بالاتری نسبت به روشهای قدیمیتر مانند NTLM دارد و پایه اصلی قابلیت Single Sign-On در محیطهای ویندوزی است.
سوالات متداول کاربران درباره Active Directory
۱. آیا برای یک شرکت کوچک هم نیاز به Active Directory هست؟
اگر تعداد کاربران کم باشد (مثلاً زیر ۱۰ نفر) و نیازی به مدیریت متمرکز پیچیده نباشد، شاید AD ضرورتی نداشته باشد. اما بهمحض رشد سازمان یا نیاز به سیاستهای امنیتی یکپارچه، AD بسیار مفید خواهد بود.
۲. تفاوت Active Directory و LDAP چیست؟
LDAP یک پروتکل استاندارد برای دسترسی و مدیریت اطلاعات دایرکتوری است، در حالی که Active Directory یک پیادهسازی خاص مایکروسافت است که از LDAP بهعنوان یکی از پروتکلهای ارتباطی خود استفاده میکند.
۳. اگر Domain Controller اصلی از کار بیفتد چه اتفاقی میافتد؟
اگر بیش از یک Domain Controller وجود داشته باشد، سایر DCها بهطور خودکار درخواستهای احراز هویت را پاسخ میدهند و اختلالی در سرویس ایجاد نمیشود (به همین دلیل توصیه میشود حداقل دو DC داشته باشید).
۴. آیا Active Directory با سرویسهای ابری مثل Microsoft 365 سازگار است؟
بله، از طریق Azure AD Connect میتوان Active Directory داخلی سازمان (On-Premises) را با Azure Active Directory (که اکنون Microsoft Entra ID نام دارد) همگامسازی کرد تا کاربران با یک هویت واحد هم به منابع داخلی و هم سرویسهای ابری دسترسی داشته باشند.
۵. Group Policy چیست و چه ارتباطی با AD دارد؟
Group Policy (GPO) ابزاری در AD است که با آن میتوان تنظیمات امنیتی، نرمافزاری و رفتاری را روی کاربران و کامپیوترهای عضو یک OU یا Domain بهصورت متمرکز اعمال کرد؛ مانند اجبار به تغییر دورهای رمز عبور یا مسدود کردن اجرای برنامههای خاص.
۶. آیا امکان مهاجرت از یک Domain به Domain دیگر وجود دارد؟
بله، اما فرآیندی پیچیده است که معمولاً با ابزارهایی مانند ADMT (Active Directory Migration Tool) انجام میشود و نیاز به برنامهریزی دقیق دارد.
۷.چطور میتوان امنیت Active Directory را افزایش داد؟
رعایت اصل حداقل دسترسی (Least Privilege)، فعالسازی احراز هویت چندمرحلهای (MFA)، محدود کردن اعضای گروه Domain Admins، پچگذاری منظم، مانیتورینگ لاگهای امنیتی، و استفاده از حسابهای جداگانه برای وظایف مدیریتی (Privileged Access Management) از مهمترین اقدامات هستند.
۸. آیا اکتیو دایرکتوری فقط برای ویندوز است؟
عمدتاً بله، اما با استفاده از پروتکلهای استاندارد مانند LDAP و Kerberos، سیستمعاملهای Linux/macOS و برخی اپلیکیشنها نیز میتوانند به AD متصل شده و از آن برای احراز هویت استفاده کنند.
۹. تفاوت Domain و Workgroup چیست؟
در Workgroup، هر کامپیوتر بهصورت مستقل مدیریت میشود و اطلاعات کاربری محلی است؛ اما در Domain، مدیریت کاربران و سیاستها بهصورت متمرکز از طریق Domain Controller انجام میشود که برای سازمانها بسیار مقیاسپذیرتر و امنتر است.


بدون دیدگاه