МифХватит одного контроллера домена
На самом делеОдин DC — единая точка отказа. Он падает — нет входа, нет GPO, нет внутреннего DNS.
Что делать: Минимум два DC в домене, желательно на разных физических хостах, и оба с ролью DNS.
То, что «все знают» про Active Directory — и почему это неправда.
МифХватит одного контроллера домена
На самом делеОдин DC — единая точка отказа. Он падает — нет входа, нет GPO, нет внутреннего DNS.
Что делать: Минимум два DC в домене, желательно на разных физических хостах, и оба с ролью DNS.
МифOU — это разновидность группы безопасности
На самом делеOU — контейнер для управления и применения GPO. Дать права на файл «всему OU» нельзя.
Что делать: Права — только через Security Group. OU нужен для структуры, делегирования и политик.
МифDisable — это почти то же, что удалить
На самом делеОтключённая учётка сохраняет SID, членство и права, а выданный билет Kerberos действует до 10 часов.
Что делать: При увольнении: Disable + сброс пароля + завершение сессий. Поэтому порядок действий важен.
Мифgpupdate /force решает любые проблемы с GPO
На самом делеОн лишь просит применить снова. Если GPO отфильтрован, привязан не туда или SYSVOL недоступен — ничего не изменится.
Что делать: Настоящая диагностика — gpresult /h и события 1058/1085 в журнале System.
МифМожно указать 8.8.8.8 как DNS на доменных ПК
На самом деле8.8.8.8 не знает, где ваш DC. Без внутренних SRV-записей нет ни входа, ни GPO.
Что делать: Клиенты → DNS контроллера домена. Интернет решается форвардерами на самом DNS-сервере.
МифУдобно заходить админом домена на любой компьютер
На самом делеКаждый вход оставляет учётные данные в памяти машины. Заражённый ПК — заражённый домен.
Что делать: Модель Tier: админ работает только с выделенной админ-станции (PAW), никогда с пользовательского ПК.
МифСмена пароля каждые 30 дней = безопасность
На самом делеЧастая смена рождает Password1! → Password2!. NIST и Microsoft советуют длинный пароль, меняемый при подозрении.
Что делать: Лучше: большая минимальная длина, запрет распространённых паролей, MFA — вместо ежемесячной смены.
МифСнапшот виртуалки — это бэкап DC
На самом делеОткат снапшота DC вызывает USN Rollback — репликация ломается тихо.
Что делать: Нужен System State Backup, а на случай катастрофы — заранее написанный план восстановления леса.
МифEntra ID — это просто AD в облаке
На самом делеEntra ID — не AD: нет OU, нет GPO, нет классического Kerberos и обычного LDAP. Это IdP на OAuth/SAML.
Что делать: В гибриде: устройства — в Intune, доступ — через Conditional Access, синхронизация — Entra Connect.
МифМы маленькие, нас никто не атакует
На самом делеБольшинство атак шифровальщиков не целевые — сканируют интернет в поисках открытого RDP и слабых паролей.
Что делать: База, закрывающая большинство: MFA, никакого RDP наружу, офлайн-бэкап, обновления, минимум админов.