本日主題:企業 Windows 環境的核心——AD 預計時間:1.5 小時 對應主教材:第 3.1 節
一、今日學習目標
- [ ] 理解 AD 是什麼、解決什麼問題
- [ ] 理解集中管理的好處
- [ ] 認識 AD 的架構與核心元件
- [ ] 能用面試語言清楚說明 AD
二、教材內容
2.1 沒有 AD 的世界(痛點)
想像一間 200 人的公司,每台電腦各自管理自己的帳號密碼: - 新人到職要一台台電腦開帳號。 - 使用者換電腦就登不進去。 - 密碼政策無法統一。 - 離職了要一台台刪帳號(容易漏)。 - 共用資料夾的權限要逐台設定。 - 無法集中部署軟體或更新。
→ 完全沒效率,也有資安漏洞。這就是所謂的 工作群組(Workgroup)模式。
工作群組 vs 網域的差異:工作群組中每台電腦自行管理帳號,是「各自為政」;網域則是「中央集權」,所有帳號由 DC 統一管理。
2.2 AD 是什麼?
Active Directory(AD) 是微軟的目錄服務,等於企業的「中央人事與設備目錄」。它把所有員工帳號、密碼、電腦、群組、權限集中管理在伺服器上。
核心價值:一處管理,全公司套用。 - 員工用同一組帳號在任何加入網域的電腦登入。 - 集中設定密碼政策、權限。 - 離職時停用一個帳號,全公司系統就都進不去。
AD 的底層技術原理
AD 基於 LDAP(Lightweight Directory Access Protocol) 協定,資料庫存放在 DC 的 C:\Windows\NTDS\ntds.dit 檔案中。
AD 驗證流程簡圖:
使用者輸入帳密
│
▼
用戶端電腦
│ Kerberos 驗證請求
▼
網域控制站 (DC)
│ 查詢 AD 資料庫 (ntds.dit)
▼
驗證通過 → 發放 Kerberos Ticket
│
▼
使用者取得存取權杖,可存取網域資源
Kerberos 驗證簡述
AD 使用 Kerberos 協定(而非明文密碼傳輸)來驗證身份: 1. 使用者向 DC 的 KDC(Key Distribution Center) 請求 TGT(Ticket Granting Ticket) 2. 取得 TGT 後,用 TGT 向 KDC 請求存取特定服務的 Service Ticket 3. 拿 Service Ticket 去存取檔案伺服器、印表機等資源
好處:密碼不會在網路上直接傳送,安全性比舊式 NTLM 驗證高很多。
2.3 AD 管理的物件
- 使用者(User):員工帳號,包含姓名、職稱、部門、Email、電話等屬性。
- 電腦(Computer):加入網域的電腦,也是 AD 中的一個物件。
- 群組(Group):把使用者分類,權限給群組(如「會計部」「IT 部」)。
- 組織單位(OU):像資料夾,把物件分類管理(明天細講)。
- 聯絡人(Contact):不需登入但需出現在通訊錄的外部人員。
- 共用資料夾(Shared Folder):發佈在 AD 中的共用路徑。
- 印表機(Printer):發佈在 AD 中讓使用者搜尋的網路印表機。
AD 物件架構圖
tameco.local(網域根)
│
├── OU: 總部
│ ├── OU: 管理部
│ │ ├── 使用者: admin01
│ │ └── 使用者: admin02
│ ├── OU: 會計部
│ │ ├── 使用者: acc01
│ │ ├── 使用者: acc02
│ │ └── 群組: Accounting_Users
│ └── 電腦: FRONT-PC01
│
├── OU: IT部
│ ├── 使用者: it01
│ ├── 使用者: it02
│ ├── 群組: IT_Admins
│ └── 電腦: IT-PC01, IT-PC02
│
├── OU: 維修一廠
│ ├── 使用者: maint01~maint20
│ └── 群組: MRO_Engineers
│
└── 內建容器
├── Builtin(內建群組)
├── Users(預設使用者)
└── Computers(預設電腦容器)
2.4 AD 的樹系與信任(進階概念)
| 術語 | 說明 |
|---|---|
| 網域 (Domain) | AD 管理的基本單位,如 tameco.local |
| 樹 (Tree) | 共用相同 DNS 命名空間的多個網域,如 tameco.local 與 mro.tameco.local |
| 樹系 (Forest) | 一或多棵樹的集合,共用全域目錄 (Global Catalog) |
| 信任關係 (Trust) | 樹系內各網域自動雙向信任;跨樹系需手動建立 |
2.5 為什麼 IT 面試一定會問 AD?
因為台灣絕大多數企業辦公室都是 Windows + AD 環境,這是 IT 工程師的日常基本功。能講清楚 AD,代表你懂企業 IT 運作。
面試加分小知識:可以提到 Azure AD(現已改名為 Microsoft Entra ID)是雲端版的身分管理服務,越來越多企業採用混合式(Hybrid)架構,把地端 AD 與雲端 Entra ID 同步。
2.6 常見誤解
| 誤解 | 正確觀念 |
|---|---|
| AD 只是管帳號的 | AD 管帳號、電腦、群組、原則、DNS 整合等,是整個企業 IT 的核心 |
| 裝了 AD 就不用擔心資安 | AD 是管理工具,資安還需要密碼政策、GPO、MFA 等配套措施 |
| 每台 DC 都有完整的 FSMO 角色 | 五大 FSMO 角色分散在不同 DC,每種只有一個持有者 |
| AD 只能在地端 (On-Premises) | 微軟已推出 Azure AD / Entra ID,支援雲端與混合式部署 |
2.7 PowerShell 管理 AD 初體驗
在 DC 上安裝 RSAT(遠端伺服器管理工具) 後,可用 PowerShell 操作 AD:
# 匯入 AD 模組
Import-Module ActiveDirectory
# 查看網域資訊
Get-ADDomain
# 列出所有使用者
Get-ADUser -Filter * | Select-Object Name, SamAccountName, Enabled
# 列出所有 OU
Get-ADOrganizationalUnit -Filter * | Select-Object Name, DistinguishedName
三、今日練習
Q1. 用一句話解釋 AD。 Q2. AD 帶來的三個好處? Q3. 員工離職時,因為有 AD,IT 只要做什麼就能擋住他登入所有系統? Q4. AD 使用什麼驗證協定?為什麼比明文密碼安全? Q5. 請說明工作群組(Workgroup)和網域(Domain)的主要差異。
參考解答
**A1.** AD 是企業集中管理帳號、密碼、電腦與權限的目錄服務。 **解題說明**:回答時強調「集中管理」和「目錄服務」兩個關鍵詞。AD 不只管帳號,它管理的是整個企業的身分識別與存取控制。面試時可以再補充:「AD 讓管理員在一個地方管理所有員工的帳號、密碼政策、電腦設定和資源存取權限。」 **A2.** 同一組帳號跨電腦登入、集中設定政策與權限、離職一鍵停用。 **解題說明**:這三個好處分別對應了不同面向: - **便利性**:使用者不用記多組密碼,在任何加入網域的電腦都能登入 - **管理性**:管理員只要在 DC 上設定一次密碼政策、軟體部署、權限,全公司套用 - **安全性**:人員異動時,停用一個帳號就能切斷所有存取,不會有遺漏 **A3.** 在 AD 停用/刪除他那一個帳號即可(前提是各系統都用 AD 驗證)。 **解題說明**:實務上建議先「停用(Disable)」帳號而非直接刪除,原因有二: 1. 如果離職後發現還需要調閱該帳號的存取紀錄或信箱,停用的帳號還能查 2. 萬一搞錯對象,停用可以輕鬆恢復,刪除後要重建就很麻煩 另外,停用帳號後該使用者所有的 Kerberos Ticket 也會在到期後失效,無法繼續存取資源。 **A4.** AD 使用 Kerberos 驗證協定。Kerberos 透過「票證(Ticket)」機制,密碼不會在網路上直接傳送,而是透過加密的票證來證明身分,比明文傳送或舊式 NTLM 安全性高。 **A5.** 工作群組(Workgroup)是每台電腦各自管理帳號,沒有集中控制,適合小型辦公室(10 人以下)。網域(Domain)則是所有帳號集中存放在 DC 上,統一驗證與管理,適合企業環境。主要差異在於:工作群組無法集中管理密碼政策、無法套用 GPO、無法單點停用帳號,人員越多管理負擔越重。四、今日檢核
- [ ] 我能解釋 AD 是什麼
- [ ] 我能說出集中管理的好處
- [ ] 我知道 AD 管理哪些物件
- [ ] 我能畫出 AD 物件的階層架構
- [ ] 我知道 AD 使用 Kerberos 驗證
五、延伸閱讀
- Microsoft Learn — Active Directory Domain Services Overview
- 什麼是 Microsoft Entra ID(前 Azure AD)
- Kerberos 驗證概觀
🏠 本週總覽 | ➡️ 下一天:Day 2 — 網域、DC、OU