Перейти к содержимому

Централизованное управление доступами и устройствами

Права выдавались по служебкам и на словах; кто и к чему имеет доступ, целиком не знает никто. Наводим порядок в домене на Windows Server так, чтобы утром люди вошли в систему: сначала смотрим Active Directory и права как есть, затем меняем по этапам, с окнами и проверками, и только потом договариваемся, кто ведёт это дальше.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

  • Сначала обследование, потом изменения — и никогда наоборот
  • Права меняем этапами, с окном и проверкой входа людей
  • Обследование, проект и сопровождение — разные работы
  • Настройка сети целиком и проект безопасности сюда не входят

Когда в правах давно никто не разбирался

Учётные записи уволенных живы, администраторов больше, чем нужно, у половины пользователей права на всё «на всякий случай», а групповые политики никто не открывал два года.

Трогать страшно: вдруг завтра никто не войдёт.

Что меняется, когда каталогом Active Directory управляют

Права выдаются по роли, а не по памяти: видно, кто и к чему имеет доступ и на каком основании.

Приём, перевод и увольнение проходят по одному порядку, а не по служебке в чате. Настройки компьютеров применяются централизованно, поэтому новое рабочее место готовится за минуты, а не за полдня.

Сейчас
С услугой
Учётные записи уволенных остаются активными, потому что закрывать их некому и незачем «прямо сейчас».

Собираем перечень записей и владельцев, отключаем неиспользуемые по согласованию и задаём порядок, при котором доступ закрывается в день увольнения.

Администраторов домена больше, чем нужно, и никто не помнит, кому эти права выдавались.

Пересматриваем повышенные права: кому они нужны для работы, кому — временно, кому не нужны вовсе. Изменения идут этапами и с предупреждением.

Права выдаются напрямую на папки и системы, поэтому нового сотрудника собирают вручную по частям.

Переходим к правам по ролям: должность определяет набор доступов. Приём и перевод перестают быть квестом по разным системам.

Групповые политики накопились слоями: часть противоречит друг другу, часть мешает людям работать.

Разбираем, что применяется на самом деле, убираем дубли и конфликты. Изменения проверяем на ограниченной группе, а не сразу на всех.

Контроллер домена один, а что будет при его отказе — никто не проверял.

Смотрим отказоустойчивость и восстановление: сколько контроллеров нужно, как они обмениваются данными и как поднять домен, если машина не включится.

После наведения порядка всё снова расползается, потому что правил нет.

Оставляем понятный порядок выдачи и пересмотра прав и договариваемся, кто его ведёт. Регулярное сопровождение можем взять на себя, но это отдельная работа.

Скажем, с чего начать — с обследования или с конкретного изменения. Расскажите, сколько у вас пользователей и площадок и что беспокоит в правах.

Что входит в работу

Обследование Active Directory и прав, порядок кадровых изменений, групповые политики, надёжность контроллеров и восстановление, документы и передача в эксплуатацию.

Общая настройка сети и полный проект безопасности — соседние услуги.

01Как устроен домен Active Directory сейчасКонтроллеры на Windows Server, структура подразделений, учётные записи, группы, политики и связи между площадками.
02Права и администраторыКто управляет пользователями и группами, кто имеет повышенные права, откуда они взялись и какие записи давно не используются.
03Порядок кадровых измененийЧто происходит при приёме, переводе и увольнении: что создать, что изменить, что закрыть.
04Групповые политикиКакие настройки применяются к компьютерам и людям, что дублируется и что мешает работе.
05Надёжность контроллеров каталогаНастройка контроллера домена и обмена между контроллерами, резервное копирование и порядок восстановления.
06Передача в эксплуатациюОписание, правила и ответственные; дальше домен ведёт ваша команда или мы — по договору.

Как меняем права без остановки работы

Настройка Active Directory идёт от текущего состояния: сначала смотрим, как устроен домен и откуда взялись текущие права.

Затем предлагаем целевой порядок и делим изменения на этапы: сначала безопасное — неиспользуемые записи, лишние администраторы, — потом то, что задевает людей. Каждый этап идёт в окно, с проверкой входа и работы приложений и с подготовленным путём назад.

  1. 01

    Смотрим домен как есть

    Контроллеры домена Active Directory, структура подразделений, учётные записи, группы, политики и связи площадок.

  2. 02

    Разбираем права

    Повышенные права, неиспользуемые записи, прямые доступы и то, откуда они появились.

  3. 03

    Предлагаем целевой порядок

    Структура, роли, правила для приёма, перевода и увольнения, набор политик и их назначение.

  4. 04

    Меняем этапами

    Сначала безопасное, затем то, что задевает людей: с окном, предупреждением и путём назад.

  5. 05

    Передаём и договариваемся о дальнейшем

    Описание, правила, ответственные и решение, кто ведёт каталог после проекта.

Разбор под капотом

Разбор: почему изменения прав делают этапами

Учётная запись связана с группами, группы — с правами на общие папки, приложения и печать, а часть доступов выдана напрямую и нигде не описана. Поэтому сначала мы смотрим, что применяется на самом деле, а не что записано в схеме. Затем убираем очевидно лишнее — неиспользуемые записи и дублирующие группы. Изменения, задевающие людей, проверяем на ограниченной группе, проводим в окно и предупреждаем заранее. После каждого этапа проверяем вход, доступ к общим папкам и работу ключевых приложений: результат — это работающая работа, а не применённая настройка.

«Права — это не таблица, а работа людей: отключишь лишнее одним движением, и утром половина офиса не войдёт в систему.»

Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Как права связаны с внешними входами и разделением сети — в услуге по защите инфраструктуры.

Перейти к связанной услуге

Что остаётся у компании

Понятная структура Active Directory, права по ролям, порядок для приёма, перевода и увольнения, работающие групповые политики, проверенное восстановление контроллеров и описание, по которому это можно вести дальше.

Картина доменаКонтроллеры, подразделения, группы, политики и связи площадок собраны в одном документе.
Права по ролямДолжность определяет набор доступов; прямые и случайные права сведены к минимуму.
Порядок кадровых измененийПриём, перевод и увольнение проходят по одному правилу и через заявку.
Работающие политикиНастройки компьютеров и пользователей применяются предсказуемо, без конфликтов и дублей.
Проверенное восстановлениеИзвестно, сколько контроллеров нужно и как поднять домен при отказе машины.
Правила на будущееПонятно, кто выдаёт права, кто их пересматривает и как часто это делается.

Границы работы

Что мы обещаем, а что — нет

Стоимость и границы проекта согласуем до старта. Регулярное сопровождение оформляем отдельно с ежемесячным платежом.

Что фиксируем в договоре

  • Сроки реакции и регулярные проверки — в договоре сопровождения.
  • Изменения в правах идут этапами и в согласованные окна.
  • Для рискованных изменений предупреждаем заранее и держим путь назад.

Что согласуем отдельно

  • Общая настройка сети.
  • Полный проект информационной безопасности.

Сначала обследование, потом изменения

Изменения прав идут этапами и с проверкой входа

Порядок выдачи прав остаётся в письменном виде

Порядок в правах и наблюдение за согласованными системами снижают вероятность инцидента, но отсутствия сбоев не гарантируют; полностью исключить временные неудобства при пересмотре доступов нельзя.

Кто ведёт работу

Архитектор инфраструктуры предлагает целевую структуру домена и порядок изменений.

Инженер по инфраструктуре выполняет изменения, проверяет политики и восстановление. Инженер по безопасности смотрит повышенные права и внешние подключения. Первая линия помогает людям в дни изменений. В команде 20 штатных инженеров, без фриланса и ИТ-субподряда.

Архитектор инфраструктуры

Предлагает структуру домена, роли и порядок изменений с учётом площадок и приложений.

Инженер по инфраструктуре

Выполняет изменения, настраивает политики, проверяет обмен между контроллерами и восстановление.

Инженер по безопасности

Смотрит повышенные права, служебные записи и внешние подключения к каталогу.

Первая линия

Помогает людям в дни изменений и быстро возвращает доступ, если что-то пошло не так.

«Порядок в правах проверяется не схемой, а тем, что утром понедельника все спокойно вошли в систему.»
Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

С чем работаем

Работаем с действующим доменом, где службы Active Directory развёрнуты на Windows Server, и со связанными системами.

Задачи по отечественным аналогам каталога обсуждаем отдельно — под конкретные требования.

Active Directory
MS Windows Server
Zabbix
Veeam
Linux
MikroTik

Стоимость

От чего зависит цена

Стоимость и объём проекта согласуем до начала работ. Настройка Active Directory оценивается по числу пользователей, компьютеров и площадок, составу доменов и контроллеров, состоянию прав и политик и объёму изменений. Ежемесячный платёж появляется только при отдельном сопровождении каталога. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Как считаем стоимость

Стоимость считаем после обследования

На расчёт влияют число пользователей, компьютеров и площадок, количество доменов и контроллеров, состояние прав и политик, объём изменений и необходимость дальнейшей эксплуатации. Обследование, проект и сопровождение считаются отдельно.

Все цены и условия

Материалы о порядке в доступах

Статьи помогут собрать перечень систем, действующих доступов и ответственных до начала работ.

Связанные материалы блога

Вопросы об Active Directory

Разбираем роль службы каталогов в работе компании, как устроен текущий домен, где обычно проблемы с правами, какая структура нужна, как безопасно вносить изменения и что передаётся в сопровождение.

Какую роль каталог играет в работе компании?
Через него люди входят в компьютеры и получают доступ к общим папкам, печати, почте и части приложений. Пока он работает, его не замечают; когда ломается — не работает никто. Поэтому изменения в нём планируются как изменения в работе людей, а не как настройка сервера.
Как понять, что происходит в текущем домене?
Смотрим контроллеры и их состояние, структуру подразделений, учётные записи и группы, повышенные права, применяемые политики, связи между площадками и порядок резервного копирования каталога. Обычно первая находка — записи уволенных и администраторы, о которых все забыли.
Где обычно проблемы с правами и политиками?
Права выданы напрямую, а не через группы, поэтому их не видно. Администраторов больше, чем нужно. Одна и та же задача решена в трёх местах по-разному. Политики накопились слоями и частично конфликтуют. И почти всегда нет правила, по которому доступ закрывается при увольнении.
Какая структура нужна?
Та, которая соответствует вашей организации, а не идеальная схема из учебника. Обычно это подразделения по площадкам и отделам, права через группы по ролям, отдельные записи для администрирования и понятный минимум политик. Чем проще структура, тем дольше она проживёт.
Как безопасно вносить изменения?
Этапами и с проверками. Сначала то, что не задевает людей: неиспользуемые записи, дубли групп, лишние администраторы. Затем изменения, которые касаются работы, — в окно, с предупреждением и сначала на ограниченной группе. После каждого этапа проверяем вход, доступ к папкам и работу приложений, а не только применённые настройки.
Что делать, если контроллер домена один?
Это частая ситуация и заметный риск: при его отказе не сможет войти никто. Смотрим, можно ли добавить второй контроллер Active Directory, как настроен обмен между ними и есть ли проверенное восстановление. Иногда достаточно резервной копии и понятного порядка подъёма, иногда нужен второй сервер — решение зависит от того, сколько стоит простой.
Что передаётся в сопровождение?
Описание структуры и правил, порядок выдачи и пересмотра прав, действующие политики и их назначение, порядок восстановления. Дальше каталог ведёт ваша команда или мы — по отдельному договору с регулярными проверками, обновлениями и разбором обращений.
Заменяет ли это проект по безопасности?
Нет. Порядок в правах — важная его часть, но защита инфраструктуры включает ещё внешние входы, разделение сети, средства защиты и наблюдение. Мы говорим об этом прямо, чтобы «навели порядок в домене» не превратилось в ложное чувство защищённости.
От чего зависит цена?
От числа пользователей, компьютеров и площадок, состава доменов и контроллеров, состояния прав и политик, объёма изменений. Регулярное сопровождение считаем отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Смежные услуги направления

Каталог живёт на серверах и в сети, а права — часть защиты инфраструктуры. Проверка безопасности серверов смотрит на тот же домен с другой стороны.

Разберём Active Directory и права доступа

Назовите число пользователей и площадок, количество доменов и контроллеров и ближайшее изменение. Предложим порядок работ.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам