本日主題:企業 Windows 環境的核心——AD 預計時間:1.5 小時 對應主教材:第 3.1 節


一、今日學習目標

  • [ ] 理解 AD 是什麼、解決什麼問題
  • [ ] 理解集中管理的好處
  • [ ] 認識 AD 的架構與核心元件
  • [ ] 能用面試語言清楚說明 AD

二、教材內容

2.1 沒有 AD 的世界(痛點)

想像一間 200 人的公司,每台電腦各自管理自己的帳號密碼: - 新人到職要一台台電腦開帳號。 - 使用者換電腦就登不進去。 - 密碼政策無法統一。 - 離職了要一台台刪帳號(容易漏)。 - 共用資料夾的權限要逐台設定。 - 無法集中部署軟體或更新。

→ 完全沒效率,也有資安漏洞。這就是所謂的 工作群組(Workgroup)模式

工作群組 vs 網域的差異:工作群組中每台電腦自行管理帳號,是「各自為政」;網域則是「中央集權」,所有帳號由 DC 統一管理。

2.2 AD 是什麼?

Active Directory(AD) 是微軟的目錄服務,等於企業的「中央人事與設備目錄」。它把所有員工帳號、密碼、電腦、群組、權限集中管理在伺服器上。

核心價值:一處管理,全公司套用。 - 員工用同一組帳號在任何加入網域的電腦登入。 - 集中設定密碼政策、權限。 - 離職時停用一個帳號,全公司系統就都進不去。

AD 基於 LDAP(Lightweight Directory Access Protocol) 協定,資料庫存放在 DC 的 C:\Windows\NTDS\ntds.dit 檔案中。

AD 驗證流程簡圖:

使用者輸入帳密
       │
       ▼
  用戶端電腦
       │ Kerberos 驗證請求
       ▼
  網域控制站 (DC)
       │ 查詢 AD 資料庫 (ntds.dit)
       ▼
  驗證通過 → 發放 Kerberos Ticket
       │
       ▼
  使用者取得存取權杖,可存取網域資源

Kerberos 驗證簡述

AD 使用 Kerberos 協定(而非明文密碼傳輸)來驗證身份: 1. 使用者向 DC 的 KDC(Key Distribution Center) 請求 TGT(Ticket Granting Ticket) 2. 取得 TGT 後,用 TGT 向 KDC 請求存取特定服務的 Service Ticket 3. 拿 Service Ticket 去存取檔案伺服器、印表機等資源

好處:密碼不會在網路上直接傳送,安全性比舊式 NTLM 驗證高很多。

2.3 AD 管理的物件

  • 使用者(User):員工帳號,包含姓名、職稱、部門、Email、電話等屬性。
  • 電腦(Computer):加入網域的電腦,也是 AD 中的一個物件。
  • 群組(Group):把使用者分類,權限給群組(如「會計部」「IT 部」)。
  • 組織單位(OU):像資料夾,把物件分類管理(明天細講)。
  • 聯絡人(Contact):不需登入但需出現在通訊錄的外部人員。
  • 共用資料夾(Shared Folder):發佈在 AD 中的共用路徑。
  • 印表機(Printer):發佈在 AD 中讓使用者搜尋的網路印表機。
tameco.local(網域根)
│
├── OU: 總部
│   ├── OU: 管理部
│   │   ├── 使用者: admin01
│   │   └── 使用者: admin02
│   ├── OU: 會計部
│   │   ├── 使用者: acc01
│   │   ├── 使用者: acc02
│   │   └── 群組: Accounting_Users
│   └── 電腦: FRONT-PC01
│
├── OU: IT部
│   ├── 使用者: it01
│   ├── 使用者: it02
│   ├── 群組: IT_Admins
│   └── 電腦: IT-PC01, IT-PC02
│
├── OU: 維修一廠
│   ├── 使用者: maint01~maint20
│   └── 群組: MRO_Engineers
│
└── 內建容器
    ├── Builtin(內建群組)
    ├── Users(預設使用者)
    └── Computers(預設電腦容器)

2.4 AD 的樹系與信任(進階概念)

術語 說明
網域 (Domain) AD 管理的基本單位,如 tameco.local
樹 (Tree) 共用相同 DNS 命名空間的多個網域,如 tameco.localmro.tameco.local
樹系 (Forest) 一或多棵樹的集合,共用全域目錄 (Global Catalog)
信任關係 (Trust) 樹系內各網域自動雙向信任;跨樹系需手動建立

2.5 為什麼 IT 面試一定會問 AD?

因為台灣絕大多數企業辦公室都是 Windows + AD 環境,這是 IT 工程師的日常基本功。能講清楚 AD,代表你懂企業 IT 運作。

面試加分小知識:可以提到 Azure AD(現已改名為 Microsoft Entra ID)是雲端版的身分管理服務,越來越多企業採用混合式(Hybrid)架構,把地端 AD 與雲端 Entra ID 同步。

2.6 常見誤解

誤解 正確觀念
AD 只是管帳號的 AD 管帳號、電腦、群組、原則、DNS 整合等,是整個企業 IT 的核心
裝了 AD 就不用擔心資安 AD 是管理工具,資安還需要密碼政策、GPO、MFA 等配套措施
每台 DC 都有完整的 FSMO 角色 五大 FSMO 角色分散在不同 DC,每種只有一個持有者
AD 只能在地端 (On-Premises) 微軟已推出 Azure AD / Entra ID,支援雲端與混合式部署

2.7 PowerShell 管理 AD 初體驗

在 DC 上安裝 RSAT(遠端伺服器管理工具) 後,可用 PowerShell 操作 AD:

# 匯入 AD 模組
Import-Module ActiveDirectory

# 查看網域資訊
Get-ADDomain

# 列出所有使用者
Get-ADUser -Filter * | Select-Object Name, SamAccountName, Enabled

# 列出所有 OU
Get-ADOrganizationalUnit -Filter * | Select-Object Name, DistinguishedName

三、今日練習

Q1. 用一句話解釋 AD。 Q2. AD 帶來的三個好處? Q3. 員工離職時,因為有 AD,IT 只要做什麼就能擋住他登入所有系統? Q4. AD 使用什麼驗證協定?為什麼比明文密碼安全? Q5. 請說明工作群組(Workgroup)和網域(Domain)的主要差異。

參考解答 **A1.** AD 是企業集中管理帳號、密碼、電腦與權限的目錄服務。 **解題說明**:回答時強調「集中管理」和「目錄服務」兩個關鍵詞。AD 不只管帳號,它管理的是整個企業的身分識別與存取控制。面試時可以再補充:「AD 讓管理員在一個地方管理所有員工的帳號、密碼政策、電腦設定和資源存取權限。」 **A2.** 同一組帳號跨電腦登入、集中設定政策與權限、離職一鍵停用。 **解題說明**:這三個好處分別對應了不同面向: - **便利性**:使用者不用記多組密碼,在任何加入網域的電腦都能登入 - **管理性**:管理員只要在 DC 上設定一次密碼政策、軟體部署、權限,全公司套用 - **安全性**:人員異動時,停用一個帳號就能切斷所有存取,不會有遺漏 **A3.** 在 AD 停用/刪除他那一個帳號即可(前提是各系統都用 AD 驗證)。 **解題說明**:實務上建議先「停用(Disable)」帳號而非直接刪除,原因有二: 1. 如果離職後發現還需要調閱該帳號的存取紀錄或信箱,停用的帳號還能查 2. 萬一搞錯對象,停用可以輕鬆恢復,刪除後要重建就很麻煩 另外,停用帳號後該使用者所有的 Kerberos Ticket 也會在到期後失效,無法繼續存取資源。 **A4.** AD 使用 Kerberos 驗證協定。Kerberos 透過「票證(Ticket)」機制,密碼不會在網路上直接傳送,而是透過加密的票證來證明身分,比明文傳送或舊式 NTLM 安全性高。 **A5.** 工作群組(Workgroup)是每台電腦各自管理帳號,沒有集中控制,適合小型辦公室(10 人以下)。網域(Domain)則是所有帳號集中存放在 DC 上,統一驗證與管理,適合企業環境。主要差異在於:工作群組無法集中管理密碼政策、無法套用 GPO、無法單點停用帳號,人員越多管理負擔越重。

四、今日檢核

  • [ ] 我能解釋 AD 是什麼
  • [ ] 我能說出集中管理的好處
  • [ ] 我知道 AD 管理哪些物件
  • [ ] 我能畫出 AD 物件的階層架構
  • [ ] 我知道 AD 使用 Kerberos 驗證

五、延伸閱讀


🏠 本週總覽 | ➡️ 下一天:Day 2 — 網域、DC、OU