Перейти к содержимому
AD Academy

Мифы и заблуждения

То, что «все знают» про Active Directory — и почему это неправда.

МифХватит одного контроллера домена

На самом делеОдин DC — единая точка отказа. Он падает — нет входа, нет GPO, нет внутреннего DNS.

Что делать: Минимум два DC в домене, желательно на разных физических хостах, и оба с ролью DNS.

МифOU — это разновидность группы безопасности

На самом делеOU — контейнер для управления и применения GPO. Дать права на файл «всему OU» нельзя.

Что делать: Права — только через Security Group. OU нужен для структуры, делегирования и политик.

МифDisable — это почти то же, что удалить

На самом делеОтключённая учётка сохраняет SID, членство и права, а выданный билет Kerberos действует до 10 часов.

Что делать: При увольнении: Disable + сброс пароля + завершение сессий. Поэтому порядок действий важен.

Мифgpupdate /force решает любые проблемы с GPO

На самом делеОн лишь просит применить снова. Если GPO отфильтрован, привязан не туда или SYSVOL недоступен — ничего не изменится.

Что делать: Настоящая диагностика — gpresult /h и события 1058/1085 в журнале System.

МифМожно указать 8.8.8.8 как DNS на доменных ПК

На самом деле8.8.8.8 не знает, где ваш DC. Без внутренних SRV-записей нет ни входа, ни GPO.

Что делать: Клиенты → DNS контроллера домена. Интернет решается форвардерами на самом DNS-сервере.

МифУдобно заходить админом домена на любой компьютер

На самом делеКаждый вход оставляет учётные данные в памяти машины. Заражённый ПК — заражённый домен.

Что делать: Модель Tier: админ работает только с выделенной админ-станции (PAW), никогда с пользовательского ПК.

МифСмена пароля каждые 30 дней = безопасность

На самом делеЧастая смена рождает Password1! → Password2!. NIST и Microsoft советуют длинный пароль, меняемый при подозрении.

Что делать: Лучше: большая минимальная длина, запрет распространённых паролей, MFA — вместо ежемесячной смены.

МифСнапшот виртуалки — это бэкап DC

На самом делеОткат снапшота DC вызывает USN Rollback — репликация ломается тихо.

Что делать: Нужен System State Backup, а на случай катастрофы — заранее написанный план восстановления леса.

МифEntra ID — это просто AD в облаке

На самом делеEntra ID — не AD: нет OU, нет GPO, нет классического Kerberos и обычного LDAP. Это IdP на OAuth/SAML.

Что делать: В гибриде: устройства — в Intune, доступ — через Conditional Access, синхронизация — Entra Connect.

МифМы маленькие, нас никто не атакует

На самом делеБольшинство атак шифровальщиков не целевые — сканируют интернет в поисках открытого RDP и слабых паролей.

Что делать: База, закрывающая большинство: MFA, никакого RDP наружу, офлайн-бэкап, обновления, минимум админов.