تصور کنید وارد یک شرکت بزرگ میشوید که در آن صدها کارمند، اتاقهای متعدد و منابع مختلفی مثل چاپگرها، سرورها و نرمافزارهای سازمانی وجود دارد. حالا فکر کنید هیچ سیستمی برای مدیریت ورود و خروج افراد، کنترل دسترسی به بخشها یا تقسیم درست منابع وجود نداشته باشد. چه هرجومرجی پیش میآید؟ هر کسی میتواند وارد هر بخشی شود، هر پرینتری را استفاده کند یا حتی به اطلاعات محرمانه دسترسی پیدا کند.
شبکههای سازمانی دقیقا همینطور هستند؛ بدون یک سیستم مدیریت مرکزی، کنترل کاربران و منابع غیرممکن میشود. اینجاست که Active Directory وارد صحنه میشود. در پاسخ به سوال اکتیو دایرکتوری چیست؟ باید گفت سرویسی است که مانند یک نقشه راهنمای هوشمند، هویت کاربران، منابع و سطح دسترسیها را بهشکلی منظم و سلسلهمراتبی مدیریت میکند.
مایکروسافت با معرفی Active Directory توانست یکی از بزرگترین مشکلات سازمانها را حل کند: مدیریت هویت و دسترسی در مقیاس وسیع! در ادامه مقاله، بهطور کامل بررسی میکنیم که Active Directory چیست، چه نقشی دارد، از چه اجزایی تشکیل شده و چرا به یکی از حیاتیترین سرویسها در شبکههای مدرن تبدیل شده است.
اکتیو دایرکتوری چیست و چه کاربردی دارد؟
اکتیو دایرکتوری (Active Directory یا AD) یک سرویس دایرکتوری اختصاصی مایکروسافت است که از طریق آن مدیران شبکه میتوانند کاربران، گروهها، منابع شبکه و سطوح دسترسی آنها را مدیریت کنند. این سرویس بر روی سیستمعامل Windows Server اجرا میشود و اطلاعات مربوط به اشیاء (Objects) موجود در شبکه (مانند کاربران، کامپیوترها، پرینترها و منابع اشتراکی) را در قالبی منطقی و سلسلهمراتبی ذخیره میکند. این ساختار، مدیریت منابع شبکه و کنترل دسترسی کاربران به آنها را سادهتر و کارآمدتر میسازد.
برای اجرای سرویس AD نیاز به یک Domain Controller (DC) داریم. دامین کنترلر سروری است که نقش Active Directory Domain Services (AD DS) روی آن نصب شده باشد. DC بهعنوان نقطه مرکزی مدیریت و ذخیرهسازی دادههای شبکه عمل کرده و مکانیزمهای امنیتی مانند احراز هویت (Authentication) و کنترل دسترسی (Authorization) را فراهم میکند.
Active Directory (Basic Level)
اگر تازه با Active Directory آشنا شدی و میخوای عمیقتر یاد بگیری که چطور کاربران، منابع و امنیت شبکه رو بهصورت عملی مدیریت کنی، پیشنهاد میکنیم در دورهی Fundamental Active Directory شرکت کنی.
این دوره بهت کمک میکنه مفاهیم تئوری رو وارد عمل کنی و از پایه تا سطح کاربردی با اکتیو دایرکتوری کار کنی.

نقش و ساختار Active Directory در مدیریت کاربران، منابع و اشیاء شبکه
اکتیو دایرکتوری وظیفه دارد اطلاعات مربوط به تمام اشیاء موجود در شبکه را ذخیره و مدیریت کند. هر شیء میتواند یک کاربر (User)، گروه (Group)، اپلیکیشن یا منبع سختافزاری مانند پرینتر یا سرور باشد. این اشیاء معمولاً در دو دسته اصلی قرار میگیرند:
- Resources (منابع): مثل کامپیوترها و پرینترها
- Security Principals (اصول امنیتی): مثل کاربران و گروهها
اکتیو دایرکتوری از یک Schema (طرحواره) برای تعریف کلاسها و ویژگیهای هر شیء استفاده میکند. این شِما مشخص میکند که هر شیء چه ویژگیهایی دارد و چگونه نامگذاری میشود. همچنین، Global Catalog (کاتالوگ جهانی) در AD اطلاعات کلی از تمام اشیاء شبکه را ذخیره میکند و به مدیران اجازه میدهد بهراحتی آنها را شناسایی و مدیریت کنند.
یکی دیگر از وظایف کلیدی AD، پشتیبانی از Replication Service (سرویس تکثیر) است. این سرویس تضمین میکند که تمام Domain Controllerهای یک دامنه، نسخه بهروز و کامل از دادههای دایرکتوری را داشته باشند. در نتیجه، در صورت تغییر اطلاعات در یک DC، این تغییرات بهطور خودکار در سایر DCها نیز همگامسازی میشود. این مکانیزم باعث افزایش دسترسپذیری (Availability) و بهبود عملکرد (Performance) در کل شبکه میشود.

Active Directory Domain Services (AD DS) چیست؟
در نسخههای قدیمیتر ویندوز سرور (2000 و 2003)، نام سرویس دایرکتوری صرفا Active Directory بود. اما از ویندوز سرور 2008 به بعد، مایکروسافت این سرویس را با نام Active Directory Domain Services (AD DS) معرفی کرد.
AD DS دادههای مربوط به حسابهای کاربری و سایر اشیاء شبکه را در یک Directory Database ذخیره میکند. این دادهها بهصورت سلسلهمراتبی سازماندهی شدهاند تا دسترسی به آنها سادهتر باشد. ویژگی مهم AD DS این است که به کاربران و مدیران اجازه میدهد با استفاده از یک Username و Password واحد به تمام منابع مجاز در شبکه دسترسی داشته باشند.
از دیگر قابلیتهای AD DS میتوان به Policy-based Administration اشاره کرد که امکان مدیریت شبکههای پیچیده را با استفاده از Group Policy Objects (GPO) فراهم میسازد.
سرویسها و قابلیتهای اکتیو دایرکتوری (AD DS، AD FS، AD CS و …)
اکتیو دایرکتوری شامل چندین سرویس کلیدی است که هر کدام وظیفه مشخصی دارند:
- Active Directory Domain Services (AD DS): سرویس اصلی AD برای مدیریت دامنهها، کاربران و منابع شبکه.
- Active Directory Lightweight Directory Services (AD LDS): نسخه سبک AD که مستقل از دامنه یا فارست عمل میکند و بیشتر برای اپلیکیشنها بهکار میرود.
- Active Directory Certificate Services (AD CS): مدیریت گواهینامههای دیجیتال و ایجاد زیرساخت کلید عمومی (PKI).
- Active Directory Federation Services (AD FS): پیادهسازی Single Sign-On (SSO) برای دسترسی به اپلیکیشنها حتی در شبکههای مختلف.
- Active Directory Rights Management Services (AD RMS): محافظت از اسناد و اطلاعات حساس با استفاده از سیاستهای Information Rights Management.
همچنین، اکتیو دایرکتوری از پروتکل LDAP (Lightweight Directory Access Protocol) برای مدیریت و دسترسی به دادههای دایرکتوری بر بستر شبکه استفاده میکند.
مدل منطقی اکتیو دایرکتوری: Forest، Domain و Organizational Unit
مدل منطقی AD DS شامل Forest، Domain و Organizational Unit (OU) است:
- Forest (فارست): بالاترین سطح در ساختار AD. شامل یک یا چند دامنه است که از طریق Trust Relationship به هم مرتبط هستند.
- Domain (دامنه): یک بخش از فارست که پایگاه داده خاص خودش را دارد و کاربران و منابع را مدیریت میکند.
- Organizational Unit (OU): کوچکترین بخش در AD که برای دستهبندی و مدیریت اشیاء داخل دامنه بهکار میرود. معمولاً برای اعمال Group Policy یا واگذاری اختیارات مدیریتی استفاده میشود.
این ساختار به مدیران کمک میکند تا شبکههای بزرگ و پیچیده را بهصورت منطقی و سلسلهمراتبی مدیریت کنند.
انواع Trust در Active Directory و نحوه کارکرد آنها
یکی از ویژگیهای مهم AD استفاده از Trust Relationships بین دامنهها و فارستها است. این اعتمادها امکان احراز هویت و دسترسی بین دامنههای مختلف را فراهم میکنند. انواع Trust عبارتاند از:
- One-Way Trust: دامنه A به کاربران دامنه B دسترسی میدهد، اما برعکس نه.
- Two-Way Trust: هر دو دامنه به کاربران یکدیگر دسترسی میدهند.
- Transitive Trust: اعتماد میتواند به دامنههای دیگر نیز منتقل شود.
- Non-Transitive Trust: فقط بین دو دامنه برقرار است و به دیگر دامنهها منتقل نمیشود.
- Forest Trust: امکان برقراری دسترسی بین فارستهای مختلف را فراهم میکند.

چک لیست امنیت اکتیو دایرکتوری (Active Directory) به تیم IT کمک میکند تا نقاط ضعف احتمالی را شناسایی کرده و از تهدیدهای داخلی و خارجی پیشگیری کنند. برای اطلاعات بیشتر، مطالعه این مقاله توصیه میشود.
تفاوت Domain و Workgroup در شبکههای ویندوزی
مایکروسافت دو مدل برای سازماندهی کامپیوترها در شبکه ارائه کرده است:
- Workgroup:
- بدون نیاز به سرور مرکزی
- مناسب شبکههای کوچک (تا ۲۰ کامپیوتر)
- همه کامپیوترها در نقش Peer عمل میکنند
- کنترل امنیت و مدیریت کاربران بهصورت محلی انجام میشود
- بدون نیاز به سرور مرکزی
- Domain:
- نیازمند حداقل یک Domain Controller
- قابلیت پشتیبانی از هزاران کامپیوتر
- مدیریت مرکزی کاربران و منابع
- امنیت و احراز هویت از طریق AD
- نیازمند حداقل یک Domain Controller
رقبا و جایگزینهای Active Directory
هرچند Active Directory محبوبترین سرویس دایرکتوری در محیطهای ویندوزی است، اما سرویسهای دیگری نیز وجود دارند:
- Red Hat Directory Server: مبتنی بر LDAP، مناسب محیطهای یونیکس/لینوکس.
- Apache Directory: پروژه متنباز جاوا که با LDAP کار میکند.
- OpenLDAP: پیادهسازی متنباز LDAP که بسیار در محیطهای لینوکسی استفاده میشود.
تاریخچه و توسعه Active Directory
- Windows 2000 Server: اولین انتشار Active Directory در سال ۲۰۰۰.
- Windows Server 2003: معرفی فارستها و قابلیت تغییر ساختار دامنه.
- Windows Server 2008: معرفی AD FS و تغییر نام سرویس به AD DS.
- Windows Server 2016: اضافه شدن قابلیت Privileged Access Management (PAM) و تمرکز بیشتر بر امنیت.
- Microsoft Entra ID (Azure AD سابق): معرفی بهعنوان نسخه ابری Active Directory برای یکپارچهسازی با سرویسهای مایکروسافت مانند Office 365.

جمعبندی: چرا Active Directory همچنان ستون فقرات شبکههای سازمانی است؟
اکتیو دایرکتوری و بهویژه Active Directory Domain Services ستون فقرات بسیاری از شبکههای سازمانی هستند. این سرویس با فراهم کردن ساختاری سلسلهمراتبی برای مدیریت کاربران، منابع و سیاستهای امنیتی، به مدیران IT امکان میدهد تا شبکههای بزرگ و پیچیده را بهصورت متمرکز مدیریت کنند. قابلیتهایی مانند Replication، Trust، Group Policy، SSO و PKI باعث شدهاند AD به یک راهکار جامع برای مدیریت هویت و دسترسی در سازمانها تبدیل شود.
در حالیکه سرویسهای متنباز مانند OpenLDAP یا Apache Directory در محیطهای لینوکسی کاربرد گسترده دارند، در دنیای ویندوزی همچنان Active Directory انتخاب اصلی برای مدیریت شبکههای سازمانی است.