1. Иерархия Active Directory и структура безопасности
Active Directory выступает единым источником правды для всех корпоративных систем, рабочих мест, серверов и сетевых коммутаторов предприятия. Применяется ролевая модель доступа (RBAC) на основе разделения пользователей по подразделениям (Organizational Units).
- Многомастерная репликация каталога между основным и резервным контроллерами домена с разделением FSMO ролей.
- Использование защищенного протокола Kerberos v5 с длиной ключей AES-256 для сквозной авторизации (Single Sign-On).
- Защита административных учетных записей уровня Tier-0, исключающая компрометацию всего домена при заражении рядовой рабочей станции.
2. Централизованный менеджмент через Group Policy (GPO)
С помощью политик GPO регламентируются настройки рабочих мест: запрет запуска исполняемых файлов из недоверенных директорий (AppLocker), принудительное включение брандмауэра Windows, распространение корпоративных сертификатов и настройка рабочего стола.
3. Службы DNS, DHCP и удостоверяющий центр сертификатов (PKI)
Интегрированные в AD зоны DNS обеспечивают быстрое разрешение внутренних имен с поддержкой DNSSEC. Собственный Центр сертификации Microsoft CA автоматически выпускает персональные сертификаты для безопасного подключения к Wi-Fi 802.1X и корпоративному VPN.