Vai al contenuto

Active Directory

Infrastruttura

In breve

Il sistema che gestisce in modo centralizzato utenti, computer e permessi di un’azienda: chi esiste, a cosa può accedere e con quali regole.

Detto anche: dominio aziendale · AD

Senza una gestione centralizzata, ogni computer ha i propri utenti e le proprie password, e un dipendente che se ne va va rimosso macchina per macchina. Con essa, esiste un solo elenco: si crea un utente una volta e si revoca una volta, e la modifica vale ovunque.

È anche il luogo dove si applicano le regole comuni: quali programmi si possono installare, dove si salvano i documenti, quali unità di rete compaiono a ciascun ruolo. Diventa il punto centrale dell’organizzazione informatica, ed è per questo che è anche il bersaglio principale di chi entra.

Perché è il cuore di quasi ogni rete aziendale

È l’elenco centrale di chi esiste in azienda, di quali computer ne fanno parte e di che cosa ciascuno può fare. Quando funziona, nessuno se ne accorge: si accende il computer, si inserisce la password e tutto è al posto giusto.

Il valore vero si vede in due momenti. Quando entra una persona: si crea un profilo e da quel momento accede a ciò che il suo ruolo prevede, sulle stampanti giuste e con le cartelle giuste. Quando ne esce una: si disattiva un profilo e cadono contemporaneamente tutti i suoi accessi, invece di doverli inseguire servizio per servizio.

È anche il motivo per cui è il bersaglio principale di un attacco: chi ne prende il controllo controlla ogni computer e ogni utente dell’azienda. Un attacco serio non punta a un computer, punta lì.

Le tre cose da verificare, anche senza essere tecnici

Sono domande che un imprenditore può porre al proprio fornitore e le cui risposte dicono molto sullo stato di salute della rete.

Quanti profili con privilegi da amministratore esistono?

Se sono più di due o tre, sono troppi. Ogni profilo privilegiato è una chiave dell’intera azienda, e ne troviamo spesso una decina, ereditati da fornitori passati e consulenti occasionali.

Ci sono profili di persone che non lavorano più qui?

La risposta è quasi sempre sì. Non è negligenza: senza una procedura di uscita, la disattivazione dipende dal fatto che qualcuno se ne ricordi.

Esiste più di un server che svolge questo ruolo?

Se il servizio gira su una macchina sola, quella macchina è un punto singolo di guasto che ferma l’azienda intera. È fra le prime ridondanze da mettere, e costa poco.

Perché conta per un’azienda

Il momento in cui il valore si vede è l’uscita di una persona: con una gestione centralizzata la revoca è un’operazione singola e verificabile, senza è una speranza distribuita su tutte le macchine.

L’errore che vediamo più spesso

Chi compromette le utenze amministrative del dominio controlla l’intera azienda. Sono le prime credenziali a cui va applicato il secondo fattore, e vanno separate dalle utenze usate ogni giorno.

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.