Il stocke des objets tels que des utilisateurs, des groupes, des ordinateurs, des services et des stratégies, et permet aux contrôleurs de domaine de fournir authentification, requêtes d'annuaire, réplication et données d'autorisation aux systèmes et applications joints.
AD DS organise les objets en domaines et en unités organisationnelles, un ou plusieurs domaines formant une forêt. Il s'appuie fortement sur le système de noms de domaine (DNS), utilise des protocoles dont Kerberos et Lightweight Directory Access Protocol (LDAP), et prend en charge l'administration des stratégies via Group Policy. Parce qu'applications et administrateurs en dépendent souvent, AD DS fait partie du plan de contrôle des identités de l'organisation.
Points clés
Structure de l'annuaireLe schéma définit les types d'objets et les attributs ; les domaines partitionnent les données d'annuaire, et les contrôleurs de domaine les répliquent.
Confiance et délégationLes approbations de forêt et de domaine peuvent étendre les chemins d'authentification, tandis que les groupes, les listes de contrôle d'accès et l'administration déléguée influencent l'autorité effective.
Priorités opérationnellesProtéger les contrôleurs de domaine et l'administration privilégiée, sécuriser sauvegardes et récupération, superviser les changements sensibles et retirer les protocoles faibles et dépendances obsolètes lorsque c'est faisable.
Limite importanteLa centralisation ne rend pas l'accès correct ou sécurisé à elle seule. Un contrôleur de domaine, une identité privilégiée, une approbation ou un chemin de réplication compromis peut créer un impact large, tandis que des applications héritées peuvent conserver une authentification plus faible et des privilèges excessifs.