10.1 Úvod do Active Directory

Active Directory (běžně zkracováno jako AD) je robustní adresářová služba vyvinutá společností Microsoft, primárně určená pro sítě s doménou Windows. Poprvé byla představena v operačním systému Windows Server 2000.

Active Directory
Adresářová služba a databáze běžící na doménových řadičích (Domain Controllers - DC), která uchovává informace o objektech na síti (uživatelé, počítače, tiskárny) a spravuje jejich oprávnění a přístup ke zdrojům. Jako hlavní autentizační protokol využívá Kerberos 5.

Stavební kameny (Building blocks)

Active Directory používá hierarchickou strukturu pro logickou organizaci dat. Základní pojmy tvořící tuto strukturu zahrnují:

Tier Model (Model vrstev)

Tier model je bezpečnostní koncept zaměřený na zamezení neoprávněné eskalace privilegií v lokálním (on-premises) prostředí Active Directory. Rozděluje infrastrukturu do logických úrovní, přičemž platí pravidla pro přístup mezi nimi:

Základní pravidla Tier modelu
  • Tier 0 (Domain Admins, Domain Controllers): Správci domény (Tier 0) se nesmí přihlašovat na podnikové servery (Tier 1) ani na běžné uživatelské stanice (Tier 2). Zabrání se tak úniku jejich vysoce privilegovaných přístupových údajů (např. hesel nebo hashů) na méně zabezpečených stanicích.
  • Tier 1 (Enterprise Servers, Server Admins): Správci serverů (Tier 1) se nesmí přihlašovat na běžné uživatelské stanice (Tier 2).
  • Tier 2 (Standard User Workstations): Běžné uživatelské stroje bez významných administrátorských privilegií.

Tento klasický Tier model je v současné době považován za "legacy" (zastaralý). Microsoft jej nahradil modernějším přístupem zvaným Enterprise access model, který lépe reflektuje integraci s cloudovými službami a moderní bezpečnostní hrozby.