Przejdź do treści
Windows i Active Directory

Active Directory Domain Services (AD DS) – co to jest i jak działa?

Czym jest Active Directory Domain Services: domena, las, OU, kontrolery, FSMO i replikacja. Różnice AD DS vs Entra ID oraz od czego zacząć audyt bezpieczeństwa AD.

CZCzarek ZawolskiAktualizacja: 9 min czytania
Schemat sieci firmowej z serwerem kontrolera domeny i komputerami użytkowników

W skrócie

  • AD DS to rola Windows Server, która tworzy domenę: centralną bazę kont użytkowników, grup i komputerów oraz mechanizm logowania do nich.
  • Serwer z rolą AD DS to kontroler domeny; w firmie powinny działać co najmniej dwa, bo replikują między sobą bazę NTDS.dit.
  • Strukturę logiczną tworzą las, drzewa, domeny i jednostki organizacyjne (OU), a fizyczną — kontrolery domeny, lokacje i katalog globalny.
  • AD DS to nie to samo co Microsoft Entra ID (dawniej Azure AD) — Entra ID to usługa chmurowa bez GPO i bez klasycznej domeny.
  • Audyt bezpieczeństwa AD zacznij od grup uprzywilejowanych, starych kont, kont z SPN, hasła konta krbtgt i LAPS.
Spis treści

Active Directory Domain Services (AD DS) to rola systemu Windows Server, która tworzy i obsługuje domenę Active Directory — centralną bazę kont użytkowników, grup i komputerów w firmie. To dzięki niej pracownik loguje się jednym kontem na dowolnym komputerze firmowym, a administrator z jednego miejsca nadaje uprawnienia do plików, drukarek i aplikacji oraz wymusza ustawienia przez zasady grupy (GPO).

Serwer, na którym działa AD DS, nazywa się kontrolerem domeny. Poniżej wyjaśniam, z czego składa się Active Directory, jak działa logowanie i replikacja, czym AD DS różni się od chmurowego Microsoft Entra ID oraz od czego zacząć audyt bezpieczeństwa domeny.

Co to jest Active Directory, a co AD DS

Nazwa „Active Directory” bywa używana zamiennie z AD DS, ale formalnie to cała rodzina ról Windows Server:

RolaDo czego służy
AD DS (Domain Services)Domena, konta, logowanie, GPO — to, co zwykle nazywamy „AD”
AD CS (Certificate Services)Firmowy urząd certyfikacji (PKI)
AD FS (Federation Services)Logowanie jednokrotne do aplikacji zewnętrznych — opisane w tekście o ADFS
AD LDS (Lightweight Directory Services)Samodzielny katalog LDAP dla aplikacji, bez domeny
AD RMS (Rights Management Services)Ochrona dokumentów przed kopiowaniem i drukowaniem

Kiedy ktoś pyta, „co to jest Active Directory”, prawie zawsze chodzi o AD DS. W praktyce AD DS robi trzy rzeczy:

  • przechowuje katalog — bazę obiektów (użytkownicy, grupy, komputery, drukarki) z ich atrybutami, dostępną przez protokół LDAP,
  • uwierzytelnia — sprawdza, czy użytkownik jest tym, za kogo się podaje, głównie protokołem Kerberos (i starszym NTLM),
  • pozwala zarządzać centralnie — przez zasady grupy, delegowanie uprawnień i członkostwo w grupach.

AD DS jest ściśle związany z DNS. Komputery w domenie znajdują kontrolery przez rekordy SRV w strefie DNS domeny, dlatego zła konfiguracja DNS to najczęstsza przyczyna problemów — więcej o tym za chwilę.

Struktura logiczna: las, drzewo, domena i OU

Logiczna struktura AD opisuje, jak zorganizowane są obiekty — niezależnie od tego, gdzie fizycznie stoją serwery.

Las (forest)

Las to najwyższy poziom i zarazem granica bezpieczeństwa. Wszystkie domeny w lesie mają wspólny schemat, wspólną konfigurację i wspólny katalog globalny. Administrator przedsiębiorstwa (grupa Enterprise Admins) ma władzę nad całym lasem. Jeśli dwie części firmy mają być od siebie naprawdę odizolowane, potrzebują osobnych lasów połączonych relacjami zaufania.

Drzewo i domena

Domena to podstawowa jednostka administracyjna i replikacji, np. ad.firma.pl. Domeny w lesie mogą tworzyć drzewa o ciągłej przestrzeni nazw — ad.firma.pl i oddzial.ad.firma.pl to jedno drzewo. Domeny w tym samym lesie automatycznie sobie ufają.

Dziś zdecydowana większość organizacji ma jeden las z jedną domeną. Wiele domen to zwykle spadek po przejęciach albo dawnych ograniczeniach, a nie dobra praktyka.

Jednostki organizacyjne (OU)

OU to foldery wewnątrz domeny, w których grupujesz obiekty, np. Warszawa/Komputery, Warszawa/Użytkownicy, Serwery. Służą do dwóch rzeczy: podpinania zasad grupy (GPO działa na OU, a nie na grupy) oraz delegowania uprawnień — np. dział helpdesk może resetować hasła tylko w jednej OU. Domyślne kontenery Users i Computers nie są OU i nie da się do nich podpiąć GPO, dlatego warto od początku zbudować własną strukturę. Zasady projektowania GPO opisuję w tekście o najlepszych praktykach Group Policy.

Schemat i partycje

Schemat to definicja wszystkich klas obiektów i atrybutów, jakie mogą istnieć w katalogu. Rozszerzają go niektóre aplikacje (klasycznie Exchange). Baza AD dzieli się na partycje (konteksty nazewnicze): schematu i konfiguracji — wspólne dla lasu, domeny — osobna dla każdej domeny, oraz partycje aplikacji, np. na strefy DNS zintegrowane z AD.

Struktura fizyczna: kontrolery domeny, lokacje i replikacja

Kontroler domeny i baza NTDS.dit

Kontroler domeny (DC) to serwer z rolą AD DS, który przechowuje kopię bazy katalogu w pliku NTDS.dit (domyślnie w C:\Windows\NTDS) oraz folder SYSVOL z zasadami grupy i skryptami logowania. Wszystkie kontrolery w domenie są równorzędne — zmianę można zapisać na dowolnym z nich, a replikacja rozniesie ją do pozostałych.

W każdej domenie powinny działać co najmniej dwa kontrolery. Jeden DC to pojedynczy punkt awarii: gdy padnie, nikt się nie zaloguje, a bez kopii zapasowej stanu systemu odtworzenie domeny bywa praktycznie niemożliwe.

Role FSMO

Część operacji nie może być wykonywana równolegle na wielu serwerach, dlatego pięć ról przypisanych jest do konkretnych kontrolerów (FSMO — Flexible Single Master Operations):

RolaZakresZa co odpowiada
Schema MasterLasZmiany schematu
Domain Naming MasterLasDodawanie i usuwanie domen
RID MasterDomenaPrzydział puli identyfikatorów do tworzenia nowych obiektów
PDC EmulatorDomenaŹródło czasu, pilne zmiany haseł, blokady kont
Infrastructure MasterDomenaOdwołania do obiektów z innych domen

Sprawdzisz je poleceniem netdom query fsmo.

Katalog globalny, lokacje i RODC

Katalog globalny (Global Catalog) to kontroler, który oprócz pełnej kopii własnej domeny ma częściową kopię obiektów ze wszystkich domen lasu — pozwala szukać w całym lesie i jest potrzebny przy logowaniu. W domenie z jednym lasem i jedną domeną zwykle wszystkie DC są katalogami globalnymi.

Lokacje (sites) odwzorowują fizyczne lokalizacje i podsieci. Dzięki nim komputer w oddziale loguje się do lokalnego kontrolera, a replikacja między oddziałami odbywa się według harmonogramu, a nie przy każdej zmianie. Do oddziałów bez odpowiedniego zabezpieczenia fizycznego stosuje się kontrolery tylko do odczytu — szczegóły w tekście o RODC.

Jak działa logowanie do domeny

W uproszczeniu wygląda to tak:

  1. Komputer pyta DNS o rekordy SRV _ldap._tcp.dc._msdcs.<domena>, żeby znaleźć kontroler domeny najlepiej we własnej lokacji.
  2. Użytkownik wpisuje hasło, a komputer prosi kontroler (usługę KDC) o bilet TGT w protokole Kerberos. Hasło nie jest przesyłane przez sieć.
  3. Gdy użytkownik otwiera udział sieciowy albo aplikację, komputer pobiera bilet do konkretnej usługi i przedstawia go serwerowi.
  4. Serwer odczytuje z biletu członkostwo w grupach i na tej podstawie przyznaje lub odmawia dostępu.

Dlatego klient domeny musi mieć jako serwer DNS wpisany kontroler domeny, a nie router czy publiczny DNS. Gdy jest inaczej, pojawia się komunikat „Nie można skontaktować się z kontrolerem domeny usługi Active Directory” — jego diagnostykę krok po kroku opisuje poradnik o błędzie kontaktu z kontrolerem domeny. Szerzej o mechanizmach katalogu piszę też w tekście jak działa Active Directory.

AD DS a Microsoft Entra ID i Entra Domain Services

Te trzy nazwy są często mylone, bo wszystkie zawierają „AD” lub dawniej je zawierały:

AD DSMicrosoft Entra ID (dawniej Azure AD)Microsoft Entra Domain Services
Gdzie działaNa Twoich serwerach Windows ServerUsługa chmurowa MicrosoftuZarządzana domena w Azure
ProtokołyKerberos, NTLM, LDAPOAuth 2.0, OpenID Connect, SAMLKerberos, NTLM, LDAP
GPO i OUTakNie (zamiast tego Intune)Ograniczone
Typowe zastosowanieKomputery i serwery w sieci firmowejMicrosoft 365, aplikacje SaaSStare aplikacje przeniesione do Azure

Entra ID nie jest „Active Directory w chmurze”, mimo dawnej nazwy — nie ma domeny w klasycznym sensie, lasów ani zasad grupy. W środowiskach hybrydowych konta z AD DS synchronizuje się do Entra ID narzędziem Microsoft Entra Connect lub Cloud Sync. Z kolei Entra Domain Services to usługa, w której Microsoft utrzymuje za Ciebie kontrolery domeny w Azure — opis na learn.microsoft.com.

Jak zainstalować AD DS i utworzyć domenę

Rolę instalujesz w Menedżerze serwera: Zarządzaj → Dodaj role i funkcje → Usługi domenowe w usłudze Active Directory, a po instalacji klikasz flagę z powiadomieniem i Podnieś poziom tego serwera do roli kontrolera domeny. To samo w PowerShell:

Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "ad.firma.pl" -DomainNetbiosName "FIRMA" -InstallDns

Kilka decyzji, których później nie da się łatwo cofnąć:

  • Nazwa domeny — Microsoft zaleca poddomenę domeny, którą firma faktycznie posiada (np. ad.firma.pl), zamiast wymyślonych końcówek w rodzaju .local.
  • Poziom funkcjonalności — określa dostępne funkcje i najstarszą wersję Windows Server, jaka może być kontrolerem. Windows Server 2025 wprowadził nowy poziom funkcjonalności lasu i domeny.
  • Hasło trybu przywracania (DSRM) — zapisz je bezpiecznie, bez niego nie odtworzysz kontrolera z kopii.

Następnie dodaj drugi kontroler (Install-ADDSDomainController) i dołącz komputery do domeny — procedurę opisuje poradnik dołączania komputera do domeny. Oficjalny opis roli znajdziesz w dokumentacji AD DS.

Podstawowe polecenia do sprawdzenia stanu domeny

Moduł ActiveDirectory dla PowerShell i narzędzia wiersza poleceń są instalowane razem z rolą (na stacji roboczej — w ramach RSAT):

Get-ADForest
Get-ADDomain
Get-ADDomainController -Filter * | Select-Object Name, Site, IsGlobalCatalog, OperatingSystem
dcdiag /v
repadmin /replsummary

dcdiag testuje kontroler (DNS, usługi, SYSVOL, rekordy), a repadmin /replsummary pokazuje, czy replikacja między kontrolerami działa i kiedy się ostatnio udała. Błędy replikacji to sygnał do natychmiastowej reakcji — kontroler, który zbyt długo się nie replikował, może zostać odcięty od domeny.

Audyt bezpieczeństwa Active Directory — od czego zacząć

AD jest głównym celem atakujących w sieciach firmowych: przejęcie konta administratora domeny oznacza dostęp do wszystkiego. Audyt warto zacząć od listy najczęstszych słabości.

  1. Grupy uprzywilejowane. Sprawdź członków grup Administratorzy domeny, Administratorzy przedsiębiorstwa, Administratorzy schematu i Operatorzy kont (w polskiej wersji systemu nazwy są przetłumaczone). Powinno ich być jak najmniej, bez kont serwisowych i bez kont używanych na co dzień.
  2. Nieaktywne konta. Konta, które nie logowały się od miesięcy, wyłącz: Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly.
  3. Konta z SPN (podatne na Kerberoasting). Get-ADUser -Filter 'ServicePrincipalName -like "*"' -Properties ServicePrincipalName — konta usług ze słabymi hasłami można złamać offline. Zamień je na konta gMSA.
  4. Hasło konta krbtgt. Jeśli nie było zmieniane od lat, zmień je dwukrotnie, z odstępem pozwalającym na replikację.
  5. Lokalne hasła administratorów. Wdróż Windows LAPS, żeby każdy komputer miał inne, rotowane hasło lokalnego administratora.
  6. Stare protokoły. Wyłącz SMBv1 i NTLMv1, wymuś podpisywanie LDAP.
  7. Delegowanie. Wyszukaj komputery i konta z nieograniczonym delegowaniem (unconstrained delegation).

Do pierwszego przeglądu dobrze nadają się bezpłatne narzędzia, takie jak PingCastle czy Purple Knight, które generują raport ryzyk z oceną punktową. Uzupełnieniem jest włączenie zaawansowanych zasad inspekcji i obserwacja zdarzeń, m.in. 4625 (nieudane logowanie), 4740 (blokada konta), 4720 (utworzenie konta) i 4728/4732/4756 (dodanie do grupy). Masowe nieudane logowania na wielu kontach to typowy objaw ataku password spraying.

Uwaga: Narzędzia audytowe uruchamiaj za zgodą właściciela infrastruktury i najlepiej poza godzinami szczytu. Niektóre z nich generują dużo zapytań LDAP, a systemy EDR mogą je uznać za aktywność atakującego.

Kiedy AD DS ma sens w 2026 roku

AD DS pozostaje standardem wszędzie tam, gdzie są lokalne serwery plików, aplikacje korzystające z Kerberosa lub LDAP i komputery zarządzane przez GPO. Małe firmy pracujące wyłącznie na Microsoft 365 i aplikacjach w przeglądarce coraz częściej obywają się bez własnej domeny — komputery dołączają do Entra ID i zarządzają nimi przez Intune. W większości średnich i dużych organizacji realny model to jednak środowisko hybrydowe: AD DS lokalnie, synchronizowany z Entra ID w chmurze.

Najczęściej zadawane pytania

Co to jest Active Directory w prostych słowach?

Active Directory to katalog firmy: jedna baza, w której zapisani są wszyscy użytkownicy, komputery i grupy. Dzięki niej pracownik loguje się tym samym kontem na każdym komputerze w domenie, a administrator centralnie nadaje uprawnienia i ustawienia.

Czym różni się Active Directory od AD DS?

Active Directory to nazwa całej rodziny usług katalogowych Microsoftu. AD DS (Domain Services) to jej najważniejsza część, odpowiedzialna za domenę, konta i logowanie. Pozostałe role to m.in. AD CS (certyfikaty), AD FS (federacja) i AD LDS (lekki katalog LDAP).

Czy Microsoft Entra ID zastępuje Active Directory?

Nie w pełni. Entra ID zarządza tożsamościami w chmurze i logowaniem do Microsoft 365, ale nie obsługuje zasad grupy, protokołu Kerberos dla lokalnych serwerów ani klasycznej struktury OU. Wiele firm używa obu rozwiązań jednocześnie, synchronizując konta.

Ile kontrolerów domeny potrzeba?

Minimum dwa w każdej domenie. Jeden kontroler to pojedynczy punkt awarii: jego utrata oznacza brak logowania i ryzyko utraty całej domeny, jeśli nie ma aktualnej kopii zapasowej stanu systemu.

Co oznacza błąd „Nie można skontaktować się z kontrolerem domeny usługi Active Directory”?

Komputer nie może znaleźć kontrolera domeny, najczęściej przez złe ustawienia DNS — jako serwer DNS wskazano router lub publiczny DNS zamiast kontrolera domeny. Rzadziej winna jest zapora, brak łączności lub literówka w nazwie domeny.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.