Skip to main content
< All Topics
Print

Active Directory Master Class: ניהול, GPO ואבטחה

זהו המדריך השלם והפרקטי ביותר למנהלי רשתות (SysAdmins). ריכזנו עבורכם את כל הפקודות, הסקריפטים והגדרות המדיניות (GPO) שחובה להכיר כדי לשמור על רשת יציבה, מהירה ומאובטחת. במקום תיאוריות ארוכות – תמצאו כאן פתרונות בשטח.

???? חלק 1: ניקיון ותחזוקת משתמשים (User Hygiene)

רשת נקייה היא רשת בטוחה. מחשבים או משתמשים שלא התחברו זמן רב הם "זומבים" – פרצת אבטחה הממתינה להתרחש. פתחו PowerShell (כמנהל) והריצו את הפקודות הבאות לניקוי ה-AD:

# Find users inactive for 90 days (Stale accounts) Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly | Select-Object Name, LastLogonDate, Enabled # Find inactive computers (Clean up old machines from AD) Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -ComputersOnly | Select-Object Name, LastLogonDate # Unlock a user account immediately Unlock-ADAccount -Identity "UserName"

????️ חלק 2: אבטחת מידע והקשחת שרתים (Hardening)

הגדרות אלו הן חובה בכל ארגון למניעת מתקפות כופר (Ransomware) ופריצות רוחביות.

???? סכנה: Password Never Expires

משתמשים (ובעיקר חשבונות שירות – Service Accounts) שהסיסמה שלהם לא פגה לעולם הם סיכון עצום. הריצו את הפקודה הבאה לאיתורם במערכת:

Get-ADUser -Filter {PasswordNeverExpires -eq $true} -Properties PasswordNeverExpires | Select-Object Name, UserPrincipalName
⚠️ חובה: ביטול Print Spooler ב-DC

חולשת PrintNightmare הוכיחה ששירות המדפסות הוא דלת אחורית ישירה להאקרים להשתלטות על השרת. אין שום סיבה בעולם ששרת ניהול (Domain Controller) יריץ שירות הדפסה. השביתו אותו מיד:

Set-Service -Name Spooler -StartupType Disabled Stop-Service -Name Spooler -Force
???? המלצת אבטחה: LAPS (Local Admin Password Solution)

לעולם אל תשתמשו בסיסמת Local Admin אחידה לכל המחשבים בארגון (דרך תמונת מערכת או GPO). ברגע שהאקר מגלה את הסיסמה של מחשב אחד, יש לו גישת מנהל לכל הארגון. השתמשו ב-Microsoft LAPS החינמי כדי לתת לכל מחשב סיסמה ייחודית שמשתנה אוטומטית ונשמרת בצורה מוצפנת בתוך ה-AD.

???? חלק 3: ניהול GPO מתקדם

ה-GPO הוא הכלי החזק ביותר לניהול חווית המשתמש. הנה 3 ההגדרות החשובות ביותר שאתם חייבים להכיר:

1. מעבר ל-OneDrive (KFM – המומלץ ביותר ב-2026!)

במקום לשמור קבצים בשרת קבצים מקומי, העבירו את "שולחן העבודה" ו"המסמכים" של המשתמש ישירות לענן (Office 365) בצורה שקופה. אם המחשב נהרס, המשתמש מקבל מחשב חדש והכל יורד אליו חזרה אוטומטית.

Computer Configuration > Policies > Administrative Templates > OneDrive
  • הפעילו את: Silently move Windows known folders to OneDrive (יש להעתיק את ה-Tenant ID של הארגון שלכם מ-Entra לתוך ההגדרה).
  • מומלץ להפעיל גם: Silently sign in users to the OneDrive sync app (כדי שלא יצטרכו להקליד סיסמה).
2. הפניית תיקיות (Folder Redirection) – השיטה הקלאסית

לארגונים ללא ענן שרוצים לשמור את שולחן העבודה של המשתמשים בשרת הקבצים הלוקאלי לטובת גיבוי.

User Configuration > Policies > Windows Settings > Folder Redirection
  • קליק ימני על Desktop -> Properties.
  • Setting: בחרו Basic – Redirect everyone's folder to the same location.
  • Root Path: הקלידו את נתיב הרשת, למשל: \\FileServer\Users$ (המערכת כבר תיצור אוטומטית תיקייה בשם המשתמש תחת הנתיב הזה).
3. מיפוי כונן רשת (Drive Map)

הדרך הנכונה לחבר כונני רשת למשתמשים (החליפה את סקריפטי ה-Logon הישנים).

User Configuration > Preferences > Windows Settings > Drive Maps
  • צרו מיפוי חדש. ב-Action בחרו תמיד Update (ולא Create, כדי להבטיח שהמיפוי יחזור גם אם המשתמש ניתק אותו בטעות).
  • Location: \\Server\ShareName.
  • סמנו ב-V את Reconnect כדי שהכונן יישאר קבוע.

???? חלק 4: בריאות הדומיין, תשתית ורפליקציה

אם הרפליקציה בין שרתי ה-DC לא עובדת, סיסמאות לא יתעדכנו, פוליסות GPO לא יחולו, והרשת תשתגע. בצעו את הבדיקות האלו לפחות פעם בשבוע:

# Check replication summary (Errors should be 0) repadmin /replsummary # Force sync between all Domain Controllers instantly repadmin /syncall /AeP # Full Health Check (DCDIAG) – Exports results to a text file on C: dcdiag /v /c /d /e /s:%COMPUTERNAME% > c:\dcdiag_report.txt # Check who holds the 5 FSMO roles (The "Master" Server) netdom query fsmo # Perform System State Backup (CRITICAL for AD Recovery if everything crashes) wbadmin start systemstatebackup -backupTarget:D: -quiet

????️ חלק 5: פתרון תקלות נפוצות

1. סנכרון שעון (NTP) – רוצח ה-Kerberos

ב-Active Directory, אם יש סטייה של מעל 5 דקות בין תחנת הקצה לשרת, מערכת ה-Kerberos תקרוס והמשתמש לא יצליח להתחבר (Logon Failure). חובה להגדיר את שרת ה-PDC Emulator (ולא אף שרת אחר!) להסתנכרן מול שעון עולמי חיצוני. הריצו עליו את הפקודה:

w32tm /config /manualpeerlist:"0.pool.ntp.org" /syncfromflags:manual /reliable:yes /update w32tm /resync
2. הפעלת Recycle Bin (פח מחזור ל-AD)

מחקתם משתמש או OU שלם בטעות? פח האשפה של ה-AD לא דלוק כברירת מחדל! חובה להפעיל אותו מיד לאחר התקנת השרת.
ביצוע: פתחו את Active Directory Administrative Center -> קליק ימני על הדומיין שלכם בתפריט השמאלי -> Enable Recycle Bin.

3. חוק הברזל של ה-DNS (90% מהתקלות ברשת)

הטעות הנפוצה והקטלנית ביותר של טכנאים היא הגדרת ה-DNS בכרטיס הרשת (NIC) של ה-Domain Controller. הנה ההגדרה הנכונה והיחידה המותרת:

✔️ Primary DNS: כתובת 127.0.0.1 (השרת מצביע לעצמו).
✔️ Secondary DNS: ה-IP של שרת ה-DC השני בארגון (לרפליקציה תקינה).

❌ לעולם אל תגדירו 8.8.8.8 או ספק אינטרנט בכרטיס הרשת של ה-DC!
זה ישבור לחלוטין את הגישה ל-Active Directory. אם השרת צריך לגלוש החוצה לאינטרנט, השתמשו ב-DNS Forwarders בתוך קונסולת ה-DNS Manager בלבד!

Go to Top