本日主題:複習 + 把實作步驟整理成圖文 SOP(也是一份作品) 預計時間:1.5 小時 對應主教材:第 3 章整合
一、今日學習目標
- [ ] 複習本週 AD/GPO 重點
- [ ] 把建置過程整理成一份 SOP 文件
- [ ] 通過完整的自我測驗
二、本週重點總複習
AD 核心概念
AD 重點整理心智圖:
Active Directory
├── 功能:集中管理帳號、密碼、電腦、權限
├── 驗證協定:Kerberos(票證制,不傳送密碼)
├── 目錄協定:LDAP
├── 資料庫:ntds.dit(存放在 DC 上)
│
├── 組織結構
│ ├── 樹系 (Forest) → 最高層級
│ ├── 樹 (Tree) → 共用 DNS 命名空間
│ ├── 網域 (Domain) → 基本管理單位
│ ├── OU → 資料夾式組織管理 + 套 GPO
│ └── 群組 → 授予權限(AGDLP 原則)
│
├── 網域控制站 (DC)
│ ├── 保存 AD 資料庫
│ ├── 負責 Kerberos 驗證
│ ├── 通常兼任 DNS
│ ├── 建議至少 2 台備援
│ └── FSMO 五大角色
│
├── 群組原則 (GPO)
│ ├── 電腦設定 vs 使用者設定
│ ├── 套用順序:LSDOU
│ ├── 用途:密碼政策、禁USB、對應磁碟機…
│ └── 診斷:gpresult /r、gpupdate /force
│
└── 伺服器角色
├── AD DS → 帳號驗證
├── DNS → 名稱解析(AD 的生命線)
├── DHCP → 派發 IP(DORA 四步驟)
├── File Server → 檔案共用
├── Print Server → 印表機管理
├── WSUS → 更新管理
└── Hyper-V → 虛擬化
關鍵概念速記表
| 概念 | 一句話說明 | 面試關鍵字 |
|---|---|---|
| AD | 集中管理帳號、密碼、電腦、權限 | 一處管理、全公司套用 |
| DC | 保存 AD 資料庫、負責驗證的伺服器 | 至少兩台備援 |
| OU | 像資料夾,組織管理 + 套 GPO | 組織管理用 |
| 群組 | 把使用者分類,權限給群組 | 授權用、最小權限 |
| GPO | 集中套用設定(密碼、USB、桌布…) | LSDOU、gpresult |
| DNS | 名稱解析,AD 完全依賴 DNS | SRV 記錄、AD 的生命線 |
| DHCP | 自動派發 IP | DORA、租期 |
| Kerberos | AD 的驗證協定,用票證不傳密碼 | TGT、Service Ticket |
PowerShell 速查表
# === 使用者管理 ===
Get-ADUser -Filter * | Select Name, Enabled # 列出所有使用者
Get-ADUser -Identity "user01" -Properties * # 查看特定使用者詳細資訊
New-ADUser -Name "xxx" -SamAccountName "xxx" ... # 建立使用者
Set-ADUser -Identity "user01" -Title "工程師" # 修改使用者屬性
Disable-ADAccount -Identity "user01" # 停用帳號
Enable-ADAccount -Identity "user01" # 啟用帳號
Unlock-ADAccount -Identity "user01" # 解鎖帳號
Set-ADAccountPassword -Identity "user01" -Reset ... # 重設密碼
# === 群組管理 ===
Get-ADGroup -Filter * | Select Name, GroupScope # 列出所有群組
New-ADGroup -Name "xxx" -GroupScope Global ... # 建立群組
Add-ADGroupMember -Identity "群組" -Members "使用者" # 加入群組
Remove-ADGroupMember -Identity "群組" -Members "使用者" # 移出群組
Get-ADGroupMember -Identity "群組" | Select Name # 查看成員
# === OU 管理 ===
Get-ADOrganizationalUnit -Filter * | Select Name # 列出所有 OU
New-ADOrganizationalUnit -Name "xxx" ... # 建立 OU
# === GPO 管理 ===
Get-GPO -All | Select DisplayName # 列出所有 GPO
gpupdate /force # 強制更新 GPO
gpresult /r # 查看套用的 GPO
# === 系統診斷 ===
Get-ADDomain # 網域資訊
Get-ADDomainController # DC 資訊
dcdiag /v # AD 健康檢查
repadmin /showrepl # 查看複寫狀態
三、自我測驗
Q1. AD 的核心價值一句話? Q2. OU 和群組差在哪? Q3. 舉 3 個 GPO 用途。 Q4. 用戶端加不進網域,最常見的原因? Q5. 為什麼 DC 要兩台以上? Q6. GPO 的套用順序 LSDOU 是什麼?哪個層級優先權最高? Q7. 員工離職,你在 AD 上會做哪些處理? Q8. AD 使用什麼驗證協定?它比 NTLM 安全在哪? Q9. DHCP 的 DORA 四步驟是什麼? Q10. DNS 在 AD 環境中扮演什麼角色?為什麼說它是 AD 的生命線?
參考解答
**A1.** 一處管理、全公司套用(集中管理帳號與權限)。 **解題說明**:這是面試中最常見的開場問題。回答時不只說「管帳號」,要擴展到「帳號、密碼政策、電腦設定、資源權限」,展現你理解 AD 的全面性。 **A2.** OU 組織分類+套 GPO;群組授予權限。 **解題說明**:OU 像辦公室的房間分隔,用來組織和管理;群組像鑰匙圈,用來授權。使用者只能在一個 OU 裡,但可以屬於多個群組。OU 是管理員用的管理工具,群組是用來控制資源存取。 **A3.** 密碼政策、禁用 USB、統一桌布/對應磁碟機/部署印表機(任三)。 **解題說明**:建議從「安全」和「管理」兩個角度各舉例。安全面:密碼最少 8 碼+複雜度、帳號鎖定(錯 5 次鎖 30 分鐘)、禁用 USB;管理面:自動對應網路磁碟機、統一桌布、指定 WSUS 更新來源。 **A4.** DNS 沒指向 DC(或網路不通)。 **解題說明**:加入網域時電腦要透過 DNS 的 SRV 記錄找到 DC。如果 DNS 沒指向 DC,電腦會報錯「找不到網域」。排除方式:在用戶端執行 `nslookup tameco.local` 確認 DNS 解析正確;用 `ping DC的IP` 確認網路連通。 **A5.** 備援,避免單點故障導致全公司無法登入。 **解題說明**:如果只有一台 DC,它故障或需要維護時,全公司的使用者都無法登入網域。兩台 DC 之間會自動進行 AD 複寫,保持資料同步。一台掛了,另一台自動接手驗證工作。大公司甚至會在不同機房放 DC,防止機房級別的災難。 **A6.** LSDOU = Local → Site → Domain → OU。OU 層級優先權最高(後套用的覆蓋先套用的)。但如果上層的 GPO 設定了「強制(Enforced)」,則不受 OU 層級覆蓋。 **A7.** 離職處理步驟: 1. 停用帳號(`Disable-ADAccount`) 2. 重設密碼為隨機密碼 3. 移出所有群組 4. 移到「停用帳號」OU 5. 在帳號描述中註明離職日期 6. 通知相關系統管理員處理非 AD 整合的系統 7. 依公司政策在一段時間後刪除帳號 **A8.** Kerberos。它透過「票證(Ticket)」機制驗證,密碼不會在網路上直接傳送。NTLM 使用 Challenge-Response,但密碼雜湊值有被攔截重放(Pass-the-Hash)的風險。Kerberos 的票證有時間限制且與特定服務綁定,安全性更高。 **A9.** DORA = Discover(廣播尋找 DHCP)→ Offer(伺服器提供 IP)→ Request(用戶端請求使用該 IP)→ Acknowledge(伺服器確認分配)。 **A10.** DNS 負責名稱解析,在 AD 環境中尤其重要:用戶端靠 DNS 的 SRV 記錄找到 DC 的位置。如果 DNS 掛了,用戶端找不到 DC → 無法驗證登入 → 無法存取資源。DC 之間的複寫也依賴 DNS。所以 DNS 是 AD 運作的基礎,稱為「AD 的生命線」。四、今日實作任務(產出):建置 SOP 文件
把 Day 5~6 的截圖與步驟,整理成一份圖文教學 SOP,建議結構:
1. 目的與環境
- 建置目的
- 軟體版本(VirtualBox/Hyper-V 版本、Windows Server 版本)
- 網路規劃表(IP 分配)
2. 安裝 Windows Server
- VM 規格設定
- 安裝過程截圖
- 注意事項
3. 設定固定 IP 與電腦名
- IP 規劃
- 設定步驟
- 驗證(ipconfig)
4. 安裝 AD DS 並升級為 DC
- 安裝角色
- 升級為 DC(新增樹系)
- 驗證(Get-ADDomain)
5. 建立 OU / 使用者 / 群組
- OU 設計規劃
- 建立步驟(GUI + PowerShell)
- 驗證
6. 建立並套用 GPO
- GPO 名稱與用途
- 設定步驟
- 驗證(gpresult)
7. 用戶端加入網域
- 用戶端設定(DNS 指向 DC)
- 加入步驟
- 驗證(域帳號登入)
8. 常見問題與排解
- 你遇到的坑
- 解決方法
- 排除工具(ping/nslookup/gpresult/dcdiag)
這份 SOP 同時是:①你的學習筆記 ②面試作品 ③呼應職缺「資訊系統作業標準」「教育訓練」的能力證明。
SOP 撰寫技巧
| 好的 SOP | 不好的 SOP |
|---|---|
| 每個步驟附截圖 | 純文字描述 |
| 說明「為什麼」這樣做 | 只說「點這個、選那個」 |
| 包含常見錯誤與排除 | 只有正常流程 |
| 寫明環境與前置條件 | 假設讀者什麼都知道 |
| 有驗證步驟(如何確認成功) | 做完就結束,不知道有沒有成功 |
五、本週結算檢核
- [ ] 自我測驗 10 題全對
- [ ] 完成網域建置實作(Day 5~6)
- [ ] 完成建置 SOP 文件
- [ ] 能用 PowerShell 做基本 AD 管理
完成 → 第 3 週結束!下週進入 Linux、虛擬化與備份。
六、延伸閱讀
⬅️ 上一天:Day 6 | 🏠 本週總覽 | ➡️ 下一週:第 4 週 Day 1