Windows Reference

Что такое домен Active Directory: понятное объяснение

Объясняем Active Directory, домен и контроллер домена без лишней теории: чем домен отличается от рабочей группы, как работает вход, зачем это нужно.

Проверено: Windows Server 2019 / 2022

В корпоративной среде слова «домен», «Active Directory» и «контроллер домена» звучат постоянно. Разбираем, что это на практике и зачем нужно — без теоретических определений из учебника.

Рабочая группа против домена

По умолчанию Windows-компьютеры работают в рабочей группе (Workgroup): каждый ПК управляет своими пользователями сам. Хотите добавить нового сотрудника — заводите учётную запись на каждом компьютере отдельно. 10 компьютеров — 10 операций.

Домен меняет подход: все учётные записи хранятся в одном месте — на контроллере домена (Domain Controller, DC). Добавили пользователя один раз — он может войти на любой компьютер организации.

Рабочая группаДомен
Учётные записи на каждом ПКЕдиная база пользователей
Нет централизованных политикGPO применяются ко всем ПК
До 20 ПК — нормальноОт 10 ПК — целесообразен
Нет единого пароляОдин логин для всей сети

Active Directory: что это

Active Directory (AD) — служба каталогов Microsoft, которая хранит информацию о пользователях, компьютерах, группах и политиках. Запущена на контроллере домена под управлением Windows Server.

Структура Active Directory:

  • Лес (Forest) — самый верхний уровень. Обычно одна организация = один лес
  • Домен (Domain) — основная единица. Например, company.local или company.ru
  • Организационная единица (OU) — папки внутри домена. Логически группируют объекты: «Бухгалтерия», «IT», «Москва»
  • Пользователи (Users) — учётные записи сотрудников
  • Компьютеры (Computers) — ПК, включённые в домен
  • Группы (Groups) — объединяют пользователей для назначения прав

Контроллер домена

Domain Controller (DC) — сервер с установленной ролью Active Directory Domain Services (AD DS). Он:

  • Аутентифицирует пользователей при входе (проверяет логин и пароль)
  • Хранит каталог всех объектов домена
  • Применяет групповые политики на рабочие станции
  • Управляет DNS-именами внутри домена
Совет: В рабочей среде должно быть минимум два DC — для отказоустойчивости. Если один упадёт, второй продолжит обслуживать аутентификацию.

Как выглядит вход в домен для пользователя

На экране входа Windows вместо просто «Имя пользователя» появится подсказка с доменом:

COMPANY\ivanov
# или
ivanov@company.local

После ввода пароля контроллер домена проверяет учётные данные. Если проверка прошла — выдаётся Kerberos-тикет, который открывает доступ к ресурсам сети (общие папки, принтеры, корпоративные системы) без повторного ввода пароля.

Что даёт домен системному администратору

  • Групповые политики (GPO) — централизованно задать фон рабочего стола, политику паролей, запретить USB или установку программ
  • Централизованное управление паролями — сброс в одном месте, политика сложности для всех
  • Централизованное развёртывание ПО — приложения устанавливаются на ПК автоматически при входе
  • Аудит — журнал входов, изменений, доступа к файлам
  • Общие папки и принтеры — один ресурс доступен всем нужным пользователям

Итог

Active Directory — фундамент корпоративной IT-инфраструктуры. Домен упрощает управление: один набор учётных данных, централизованные политики, единая точка администрирования. Начиная с 15-20 компьютеров в организации домен оправдан.