Active Directory Master Class: ניהול, GPO ואבטחה
זהו המדריך השלם והפרקטי ביותר למנהלי רשתות (SysAdmins). ריכזנו עבורכם את כל הפקודות, הסקריפטים והגדרות המדיניות (GPO) שחובה להכיר כדי לשמור על רשת יציבה, מהירה ומאובטחת. במקום תיאוריות ארוכות – תמצאו כאן פתרונות בשטח.
חלק 1: ניקיון ותחזוקת משתמשים (User Hygiene)
רשת נקייה היא רשת בטוחה. מחשבים או משתמשים שלא התחברו זמן רב הם "זומבים" – פרצת אבטחה הממתינה להתרחש. פתחו PowerShell (כמנהל) והריצו את הפקודות הבאות לניקוי ה-AD:
חלק 2: אבטחת מידע והקשחת שרתים (Hardening)
הגדרות אלו הן חובה בכל ארגון למניעת מתקפות כופר (Ransomware) ופריצות רוחביות.
משתמשים (ובעיקר חשבונות שירות – Service Accounts) שהסיסמה שלהם לא פגה לעולם הם סיכון עצום. הריצו את הפקודה הבאה לאיתורם במערכת:
חולשת PrintNightmare הוכיחה ששירות המדפסות הוא דלת אחורית ישירה להאקרים להשתלטות על השרת. אין שום סיבה בעולם ששרת ניהול (Domain Controller) יריץ שירות הדפסה. השביתו אותו מיד:
לעולם אל תשתמשו בסיסמת Local Admin אחידה לכל המחשבים בארגון (דרך תמונת מערכת או GPO). ברגע שהאקר מגלה את הסיסמה של מחשב אחד, יש לו גישת מנהל לכל הארגון. השתמשו ב-Microsoft LAPS החינמי כדי לתת לכל מחשב סיסמה ייחודית שמשתנה אוטומטית ונשמרת בצורה מוצפנת בתוך ה-AD.
חלק 3: ניהול GPO מתקדם
ה-GPO הוא הכלי החזק ביותר לניהול חווית המשתמש. הנה 3 ההגדרות החשובות ביותר שאתם חייבים להכיר:
במקום לשמור קבצים בשרת קבצים מקומי, העבירו את "שולחן העבודה" ו"המסמכים" של המשתמש ישירות לענן (Office 365) בצורה שקופה. אם המחשב נהרס, המשתמש מקבל מחשב חדש והכל יורד אליו חזרה אוטומטית.
- הפעילו את: Silently move Windows known folders to OneDrive (יש להעתיק את ה-Tenant ID של הארגון שלכם מ-Entra לתוך ההגדרה).
- מומלץ להפעיל גם: Silently sign in users to the OneDrive sync app (כדי שלא יצטרכו להקליד סיסמה).
לארגונים ללא ענן שרוצים לשמור את שולחן העבודה של המשתמשים בשרת הקבצים הלוקאלי לטובת גיבוי.
- קליק ימני על Desktop -> Properties.
- Setting: בחרו Basic – Redirect everyone's folder to the same location.
- Root Path: הקלידו את נתיב הרשת, למשל:
\\FileServer\Users$(המערכת כבר תיצור אוטומטית תיקייה בשם המשתמש תחת הנתיב הזה).
הדרך הנכונה לחבר כונני רשת למשתמשים (החליפה את סקריפטי ה-Logon הישנים).
- צרו מיפוי חדש. ב-Action בחרו תמיד Update (ולא Create, כדי להבטיח שהמיפוי יחזור גם אם המשתמש ניתק אותו בטעות).
- Location:
\\Server\ShareName. - סמנו ב-V את Reconnect כדי שהכונן יישאר קבוע.
חלק 4: בריאות הדומיין, תשתית ורפליקציה
אם הרפליקציה בין שרתי ה-DC לא עובדת, סיסמאות לא יתעדכנו, פוליסות GPO לא יחולו, והרשת תשתגע. בצעו את הבדיקות האלו לפחות פעם בשבוע:
חלק 5: פתרון תקלות נפוצות
ב-Active Directory, אם יש סטייה של מעל 5 דקות בין תחנת הקצה לשרת, מערכת ה-Kerberos תקרוס והמשתמש לא יצליח להתחבר (Logon Failure). חובה להגדיר את שרת ה-PDC Emulator (ולא אף שרת אחר!) להסתנכרן מול שעון עולמי חיצוני. הריצו עליו את הפקודה:
מחקתם משתמש או OU שלם בטעות? פח האשפה של ה-AD לא דלוק כברירת מחדל! חובה להפעיל אותו מיד לאחר התקנת השרת.
ביצוע: פתחו את Active Directory Administrative Center -> קליק ימני על הדומיין שלכם בתפריט השמאלי -> Enable Recycle Bin.
הטעות הנפוצה והקטלנית ביותר של טכנאים היא הגדרת ה-DNS בכרטיס הרשת (NIC) של ה-Domain Controller. הנה ההגדרה הנכונה והיחידה המותרת:
✔️ Primary DNS: כתובת 127.0.0.1 (השרת מצביע לעצמו).
✔️ Secondary DNS: ה-IP של שרת ה-DC השני בארגון (לרפליקציה תקינה).
❌ לעולם אל תגדירו 8.8.8.8 או ספק אינטרנט בכרטיס הרשת של ה-DC!
זה ישבור לחלוטין את הגישה ל-Active Directory. אם השרת צריך לגלוש החוצה לאינטרנט, השתמשו ב-DNS Forwarders בתוך קונסולת ה-DNS Manager בלבד!