В корпоративной среде слова «домен», «Active Directory» и «контроллер домена» звучат постоянно. Разбираем, что это на практике и зачем нужно — без теоретических определений из учебника.
Рабочая группа против домена
По умолчанию Windows-компьютеры работают в рабочей группе (Workgroup): каждый ПК управляет своими пользователями сам. Хотите добавить нового сотрудника — заводите учётную запись на каждом компьютере отдельно. 10 компьютеров — 10 операций.
Домен меняет подход: все учётные записи хранятся в одном месте — на контроллере домена (Domain Controller, DC). Добавили пользователя один раз — он может войти на любой компьютер организации.
| Рабочая группа | Домен |
|---|---|
| Учётные записи на каждом ПК | Единая база пользователей |
| Нет централизованных политик | GPO применяются ко всем ПК |
| До 20 ПК — нормально | От 10 ПК — целесообразен |
| Нет единого пароля | Один логин для всей сети |
Active Directory: что это
Active Directory (AD) — служба каталогов Microsoft, которая хранит информацию о пользователях, компьютерах, группах и политиках. Запущена на контроллере домена под управлением Windows Server.
Структура Active Directory:
- Лес (Forest) — самый верхний уровень. Обычно одна организация = один лес
- Домен (Domain) — основная единица. Например,
company.localилиcompany.ru - Организационная единица (OU) — папки внутри домена. Логически группируют объекты: «Бухгалтерия», «IT», «Москва»
- Пользователи (Users) — учётные записи сотрудников
- Компьютеры (Computers) — ПК, включённые в домен
- Группы (Groups) — объединяют пользователей для назначения прав
Контроллер домена
Domain Controller (DC) — сервер с установленной ролью Active Directory Domain Services (AD DS). Он:
- Аутентифицирует пользователей при входе (проверяет логин и пароль)
- Хранит каталог всех объектов домена
- Применяет групповые политики на рабочие станции
- Управляет DNS-именами внутри домена
Как выглядит вход в домен для пользователя
На экране входа Windows вместо просто «Имя пользователя» появится подсказка с доменом:
COMPANY\ivanov
# или
ivanov@company.local
После ввода пароля контроллер домена проверяет учётные данные. Если проверка прошла — выдаётся Kerberos-тикет, который открывает доступ к ресурсам сети (общие папки, принтеры, корпоративные системы) без повторного ввода пароля.
Что даёт домен системному администратору
- Групповые политики (GPO) — централизованно задать фон рабочего стола, политику паролей, запретить USB или установку программ
- Централизованное управление паролями — сброс в одном месте, политика сложности для всех
- Централизованное развёртывание ПО — приложения устанавливаются на ПК автоматически при входе
- Аудит — журнал входов, изменений, доступа к файлам
- Общие папки и принтеры — один ресурс доступен всем нужным пользователям
Итог
Active Directory — фундамент корпоративной IT-инфраструктуры. Домен упрощает управление: один набор учётных данных, централизованные политики, единая точка администрирования. Начиная с 15-20 компьютеров в организации домен оправдан.