
Готовое IdM-решение: как выбрать коробочную систему
Узнать большеПолучить доступ
Получить консультацию по Solar inRights Origin
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Новый сотрудник — и уже через час ему нужен доступ к почте, CRM и десятку сервисов. За это отвечают доменные каталоги на базе Active Directory: они хранят учетные записи и права доступа тысяч пользователей. Но с ростом компании ручное управление такими объектами превращается в источник ошибок — от «раздутых» прав до забытых аккаунтов уволенных сотрудников. Рассказываем, как устроены доменные каталоги, какие задачи решает AD и почему бизнесу этого решения часто оказывается недостаточно.
Что такое доменный каталог (Active Directory)
В статье под доменным каталогом понимаем Active Directory Domain Services (AD DS), службу каталогов Microsoft. Она хранит сведения об объектах корпоративной сети: пользователях, компьютерах и группах. AD DS широко используется в корпоративной инфраструктуре и централизует управление объектами и политиками для ресурсов, интегрированных с доменом. Данные каталога доступны в том числе по LDAP; для аутентификации служба использует Kerberos и NTLM. Иерархию AD DS описывают через домены, деревья и леса. Основные понятия стоит зафиксировать сразу:
AD DS связывает все эти объекты в единую иерархию: организационные подразделения, группы безопасности и групповые политики позволяют администратору применять правила сразу к сотням учетных записей одним действием, без ручной настройки каждой из них по отдельности. Такая структура помогает поддерживать единые настройки в крупной сети.

Основные функции Active Directory в организации
AD DS объединяет три функции, необходимые для управления объектами домена:
При изучении AD DS администратор сначала разбирается с объектами и структурой леса, а затем с настройкой политик.
AD DS также отвечает за групповые политики — правила, которые применяются к компьютерам и пользователям автоматически: от требований к паролю до ограничений на установку программ. Эксплуатация службы также требует дополнительных действий со стороны администраторов: резервное копирование базы каталога, мониторинг доступности контроллеров домена и обновление схемы объектов.
Еще одна функция — репликация: изменения, внесенные на одном контроллере домена, синхронизируются с остальными, поэтому сотрудники в разных офисах видят актуальные данные.
Управление учетными записями в AD
Учетная запись — это цифровой профиль сотрудника: логин, пароль, принадлежность к группам и связанные с ним права. В упрощенном кадровом сценарии можно выделить три ключевых события:
На практике своевременная блокировка записи зависит от процесса передачи кадровых изменений в ИТ-отдел: если процесс увольнения не формализован, учетная запись бывшего сотрудника может оставаться активной месяцами. При интеграции AD с кадровым источником через IdM или другой слой автоматизации увольнение может автоматически запускать блокировку учетной записи. Такой процесс особенно важен там, где счет сотрудников идет на тысячи, а один пропущенный аккаунт способен стать точкой входа для атаки.

Управление группами и правами доступа в AD
Группы в Active Directory объединяют пользователей с одинаковым набором прав: например, всех сотрудников бухгалтерии или конкретного отдела продаж. Вместо того чтобы назначать доступ каждому вручную, администратор добавляет учетную запись в нужную группу — и человек сразу получает доступ ко всем связанным ресурсам.
При интеграции с кадровым источником автоматизация помогает и здесь: правила добавления в группы можно связать с ролью сотрудника в кадровой системе и обновлять их автоматически при каждом кадровом изменении, без ручной настройки. Администрирование групп AD усложняется по мере роста компании: чем больше групп, ролей и вложенных зависимостей, тем сложнее вручную отследить, кто и почему получил доступ к конкретной системе.
Держим планку: разбираем, как навести порядок в доступах за 5 шагов. Скачайте гайд «5 шагов к внедрению Solar inRights Origin» — короткую инструкцию по пересмотру «раздутых» прав и выявлению неактуальных учетных записей.
Проблемы управления доступом через AD в компаниях малого и среднего бизнеса
AD изначально проектировалась как инструмент для системных администраторов. Руководитель отдела, который хочет согласовать доступ подчиненного к новой системе, обычно не имеет прямого способа сделать это самостоятельно — заявка идет через почту или тикет-систему, а ее согласование и исполнение зависят от настроенного в компании процесса.
В компаниях среднего размера это создает разрыв между тем, кто должен согласовывать доступ по смыслу (руководитель, владелец процесса), и тем, кто технически его выдает. Доменные каталоги хорошо справляются с хранением и применением прав, но не решают вопрос, кто и на каком основании принял решение их выдать. Без IdM/IGA согласование обычно ведут во внешних системах, например ITSM или BPM, либо вручную.
Риски ручного управления AD: «раздутые» права и зомби-аккаунты
Ручное администрирование учетных записей регулярно приводит к двум типовым рискам:
Доменные каталоги технически позволяют заблокировать такую запись за минуту, но для этого кто-то должен вовремя об этом узнать и внести изменения. Служба доменных каталогов сама по себе не уведомляет о том, что сотрудник уволен — эта информация приходит извне, и без интеграции с кадровыми системами разрыв неизбежен.

Ограничения AD в части бизнес-процессов и согласований
AD DS из коробки не предоставляет бизнес-маршруты заявок на доступ, историю согласований, кампании пересмотра полномочий и управление жизненным циклом бизнес-ролей на уровне IGA. Группами каталога можно моделировать часть прав, а для согласования и аудита оснований доступа нужны отдельные процессы или системы. Доменные каталоги остаются источником данных об учетных записях.
AD может взаимодействовать и с системами за пределами Microsoft-инфраструктуры. Однако собственные учетные записи и прикладные права в 1С, отраслевых приложениях и облачных сервисах могут требовать отдельного управления. Сам каталог не дает полной картины полномочий сотрудника во всех корпоративных системах.

Принимаем подачу: разрыв между ИТ и бизнесом в согласовании доступа — решаемая задача
Получите демо Solar inRights Origin — покажем на вашей инфраструктуре, как заявки на доступ доходят до нужного согласующего без переписки и потерянных писем.
Получить демоИнтеграция Solar inRights Origin с Active Directory
Solar inRights Origin — IdM/IGA-решение для управления доступом, которое подключается к AD и добавляет бизнес-процессы:
Система читает и синхронизирует объекты AD, а изменения, которые раньше делались вручную через консоль администратора, теперь проходят через понятный интерфейс согласования. Solar inRights Origin получает данные о сотруднике и подразделении из кадрового источника на базе 1С через один коннектор. На основе настроенной ролевой модели через отдельный коннектор к AD решение управляет учетными записями и группами. Базовые права можно назначать автоматически, дополнительные — по заявке.
IdM-система помогает связать технические изменения в каталоге с бизнес-логикой согласований. Доступ может предоставляться по настроенному маршруту с участием определенных заказчиком согласующих. После одобрения система применяет изменение автоматически при условии, что ресурс подключен и процесс исполнения настроен. Доменные каталоги продолжают хранить учетные записи; Origin работает поверх них.
Масштабирование управления доступом за пределы Microsoft-инфраструктуры
Доменные каталоги редко остаются единственной системой в инфраструктуре: рядом обычно работают linux-серверы, SAP, 1С, отраслевые системы и облачные сервисы.
Управление прикладными правами за пределами AD требует отдельного процесса. Каталог может участвовать в аутентификации linux-систем и сторонних приложений, но сам по себе не показывает все их внутренние полномочия.
IdM-система решает эту задачу за счет коннекторов к внешним платформам: она собирает сведения о правах в подключенных системах и применяет к ним настроенные правила согласования. Для компании это означает единый процесс согласования и точку контроля доступов в интегрированных ресурсах.
От разрозненного администрирования к управляемому доступу
Доменные каталоги остаются основой корпоративной инфраструктуры и вряд ли куда-то денутся в обозримом будущем: они хранят учетные записи, применяют групповые политики и обеспечивают базовую аутентификацию. Служба каталогов хорошо справляется с этой задачей на техническом уровне, но не решает вопрос бизнес-логики согласований. Автоматизация службы каталогов снижает нагрузку на ИТ-отдел, но сама по себе не закрывает разрыв между техническим доступом и решением бизнеса его выдать.
IdM-система вроде Solar inRights Origin работает поверх Active Directory и достраивает то, чего в нем не хватает: согласования, аудит и связь прав с бизнес-ролями. Для компаний, которые уже сталкиваются с «раздутыми» правами, зомби-аккаунтами или разрывом между ИТ и бизнесом, это следующий логичный шаг — превратить доменные каталоги из технического хранилища в управляемую систему доступа.
Частые вопросы и ответы
Active Directory — служба каталогов Microsoft, которая хранит учетные записи, группы и права доступа сотрудников и позволяет управлять объектами и политиками интегрированных ресурсов.
Без отдельного слоя согласований накапливаются «раздутые» права и зомби-аккаунты уволенных сотрудников — при ручном управлении их можно отозвать с задержкой.
AD не маршрутизирует заявки на доступ, не хранит историю согласований и не ведет кампании пересмотра прав на уровне IGA. Эти задачи выполняют через отдельные процессы или системы.
IGA-система синхронизируется с AD, фиксирует историю согласований и при настроенной интеграции с кадровым источником запускает изменение учетных записей по кадровым событиям.
Да, Solar inRights Origin маршрутизирует заявки по настроенному маршруту, фиксирует решения согласующих и может автоматически применить изменение в подключенной AD, если процесс исполнения настроен.
Solar inRights Origin получает кадровые данные через коннектор к источнику на базе 1С и управляет объектами AD через отдельный коннектор. Другие ресурсы охватываются при наличии интеграции.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Получите материалы вебинара
Получите контент бесплатно. Укажите e‑mail, и мы пришлем код доступа