اکتیو دایرکتوری – Active directory – یک سرویس دایرکتوری اختصاصی ارائه شده توسط شرکت مایکروسافت برای سیستمعاملهای ویندوز سرور است که تمامی اطلاعات مربوط به موجودیتهای شبکه نظیر کاربران، گروهها، رایانهها، چاپگرها و منابع به اشتراک گذاشته شده را در یک دیتابیس متمرکز ذخیره و سازماندهی میکند. این سرویس به مدیران شبکه اجازه میدهد تا از یک نقطه مرکزی، دسترسیها را کنترل و سیاستهای امنیتی یکپارچه را اعمال نمایند.
مزایای کلیدی بهکارگیری اکتیو دایرکتوری:
- مدیریت متمرکز هویت: تعریف یکباره کاربران و دسترسی به تمام منابع شبکه با یک حساب کاربری (Single Sign-On).
- اعمال سیاستهای امنیتی یکپارچه: تنظیم ضوابط رمز عبور، محدودیتهای ورود و بستن دسترسیها از طریق Group Policy.
- مقیاسپذیری بالا: قابلیت ساخت و توسعه شبکههای کوچک تا دیتاسنترهای عظیم بینالمللی.
- احراز هویت امن: بهرهگیری از پروتکلهای پیشرفته نظیر Kerberos و LDAP/LDAPS.
- سازماندهی ساختاریافته: دستهبندی منطقی تجهیزات و کاربران در واحدهای سازمانی (Organizational Units).
بیشتر بخوانید: خرید سرور HP | قیمت و خرید سرور اچ پی HPE

اکتیو دایرکتوری چیست؟
در پاسخ به این سوال که اکتیو دایرکتوری چیست یا active directory domain services چیست، باید گفت که Active Directory (به اختصار AD) دیتابیس توزیعشده و متمرکزی است که تمام اشیای (Objects) موجود در شبکه را در خود ثبت میکند. بدون وجود اکتیو دایرکتوری شبکه، مدیران مجبور خواهند بود برای تعریف هر کاربر یا تغییر رمز عبور، به تکتک سیستمهای موجود در سازمان مراجعه کنند (محیط Workgroup). اما با راه اندازی سرور اکتیو دایرکتوری، تمامی سیستمها به یک Domain متصل شده و تحت کنترل یک دامین کنترلر (Domain Controller) قرار میگیرند.
برای درک بهتر مفهوم اکتیو دایرکتوری، فرض کنید وارد یک برج اداری بزرگ با ۱۰۰۰ کارمند میشوید. اگر سیستم دفترچهای مجزا برای هر اتاق وجود داشته باشد، مدیریت ورود، خروج و بررسی سطح دسترسی افراد کابوسوار خواهد بود. اکتیو دایرکتوری دقیقاً نقش پذیرش مرکزی و هوشمند برج را ایفا میکند؛ جایی که پرونده تمامی کارمندان، کلیدهای دسترسی به اتاقهای مختلف و قوانین ورود در یک سیستم متمرکز ثبت شده و نگهبانان (Domain Controller) با استعلام از این مرکز، اجازه ورود افراد را صادر میکنند.
تعریف دامنه در AD
دامین (Domain) مرز منطقی اصلی در ساختار اکتیو دایرکتوری است. تمام اشیا مانند کاربران، سیستمها و پرینترها که تحت یک دیتابیس مشترک و سیاستهای امنیتی یکسان مدیریت میشوند، درون یک دامین قرار میگیرند. نام دامین معمولاً ساختاری شبیه به دامنه وب دارد (مانند corp.maxa.local). هر دامین حداقل به یک دامین کنترلر برای احراز هویت نیاز دارد.
نسلهای مختلف Active Directory
با معرفی ویندوز سرور ۲۰۲۲، خدمات Active Directory DS ارتقا یافته و نسبت به نسخههای قبلی نظیر اکتیو دایرکتوری ۲۰۱۲، ۲۰۱۶ و ۲۰۱۹ تغییرات چشمگیری داشته است:
- مدیریت سادهتر: بهبود ابزارهای مدیریتی نظیر Windows Admin Center و ماژولهای بهروز شده PowerShell که مدیریت اکتیو دایرکتوری را بسیار سریعتر و کارآمدتر میسازد.
- امنیت بالاتر: معرفی ویژگیهای امنیتی جدید، تقویت پروتکلهای رمزنگاری، پشتیبانی بهتر از TLS 1.3 و مکانیزمهای پیشرفته جلوگیری از حملات Pass-the-Hash.
- پشتیبانی از محیطهای هیبریدی: ارائه قابلیتهای یکپارچهتر جهت اتصال و ادغام Active Directory محلی (On-Premises) با Azure AD و سایر خدمات ابری مایکروسافت.
- کارایی و پایداری: بهینهسازی دیتابیس ESE، کاهش تاخیر در فرایند Replication بین دامین کنترلرها و بهبود نرخ پاسخدهی به استعلامهای LDAP.
- ویژگیهای جدید: قابلیتهای پیشرفته در مدیریت گواهینامههای دیجیتال و ارتقای عملکرد Functional Levelها جهت هماهنگی کامل با زیرساختهای جدید.
با بهکارگیری ویندوز سرور ۲۰۲۲، سازمانها میتوانند از آخرین پیشرفتهای امنیتی بهرهمند شده و زیرساخت IT خود را بهینهسازی کنند.
نقش امن سازی active directory در شبکه
پاسخ به این پرسش که چرا نصب Active Directory مهم است؟ مستقیماً با امنیت و پایداری شبکه ارتباط دارد. اکتیو دایرکتوری تنها یک ابزار برای تعریف نام کاربری نیست، بلکه زیرساخت اصلی امنیت شبکه محسوب میشود:
- مدیریت متمرکز کاربران و گروهها: بدون AD، تعریف کاربران به صورت پراکنده و دستی انجام میشود که احتمال خطا و باقی ماندن حسابهای قدیمی را به شدت افزایش میدهد.
- اعمال سیاستهای امنیتی سازمانی: تنظیم قوانین سختگیرانه برای گذرواژهها، قفل شدن حسابها پس از چند بار اشتباه و محدودسازی دسترسی به پورتهای USB به صورت یکپارچه اجرا میشود.
- سهولت در اضافه کردن کلاینتها و سرورها: Join کردن سیستمها به دامین فرایندی استاندارد است که از نفوذ سیستمهای ناشناخته به زیرساخت جلوگیری میکند.
- توانایی بازیابی و پشتیبانگیری متمرکز: امکان گرفتن بکاپ اکتیو دایرکتوری (System State Backup) و بازگردانی سریع دیتابیس در صورت بروز خرابی.
- توسعه شبکه به چند سایت یا شعبه: استفاده از (Read-Only Domain Controller (RODC و طراحی Sites/Subnets جهت اتصال امن شعب جغرافیایی مختلف.
آیا شبکه شما به Active Directory محلی نیاز دارد یا Azure AD کافی است؟
اگر سازمان شما دارای سیستمهای فیزیکی متعدد، نرمافزارهای قدیمی نیازمند Kerberos/NTLM، و پرینترها یا فایلشیرینگ داخلی است، نصب اکتیو دایرکتوری محلی (AD DS) الزامی است. اما اگر تمام امور سازمان بر پایه برنامههای ابری (SaaS) و سرویسهای وب پیش میرود، (Azure AD (Entra ID پاسخگوی نیاز شما خواهد بود. در بسیاری از موارد، پیادهسازی مدل هیبریدی (ترکیب هر دو) بهترین راهکار است.
پیش نیازهای لازم برای نصب Active directory
قبل از شروع مراحل نصب اکتیو دایرکتوری، ضروری است که سرور و شبکه خود را به طور کامل آماده کنید تا مراحل نصب بدون مشکل و با حداکثر امنیت و کارایی انجام شود.
۱. سیستمعامل و نسخههای پشتیبانیشده
برای پیادهسازی AD DS، انتخاب نسخه مناسب ویندوز سرور اولین قدم است. نسخههای Windows Server 2019 و Windows Server 2022 بهترین گزینهها برای پیادهسازی استاندارد محسوب میشوند؛ زیرا جدیدترین پروژههای امنیتی، ابزارهای مدیریت پیشرفته و پشتیبانی کامل از Functional Levelهای جدید را ارائه میدهند. استفاده از نسخههای قدیمی مانند ویندوز سرور ۲۰۰۸ یا ۲۰۱۲ به دلیل اتمام پشتیبانی مایکروسافت، مخاطرات امنیتی جدی ایجاد میکند.
۲. منابع سختافزاری و نرمافزاری مورد نیاز
- پردازنده (CPU): حداقل پردازنده ۲ هستهای با فرکانس 2.0 GHz یا بالاتر.
- رم (RAM): حداقل ۸ گیگابایت برای دامین کنترلر تکسرویسه، و ۱۶ گیگابایت یا بیشتر برای سناریوهای چند سایتی یا ایجاد Additional Domain Controller.
- فضای ذخیرهسازی (Storage): حداقل ۱۲۰ گیگابایت فضای خالی. پیشنهاد میشود دیتابیس AD (پوشه NTDS)، فایلهای لاگ و پوشه SYSVOL روی درایوهای مجزا قرار گیرند.
- شبکه: کارت شبکه سرور با سرعت حداقل 1GbE و دارای IP ثابت.
- پیشنیازهای نرمافزاری: نصب آخرین بروزرسانیهای ویندوز سرور، وجود NET Framework 4.8. و Windows PowerShell 5.1 یا بالاتر.
۳. آمادهسازی شبکه و زیرساخت
- تنظیم IP ثابت (Static IP): دامین کنترلر تحت هیچ شرایطی نباید از DHCP آیپی دریافت کند.
- تنظیم DNS داخلی: اکتیو دایرکتوری وابستگی شدیدی به سرویس DNS دارد. حتماً آدرس Preferred DNS سرور را روی IP خود سرور تنظیم کنید.
- باز بودن پورتها در فایروال: اطمینان از باز بودن پورتهای حیاتی شامل پورت ۵۳ (DNS)، پورت ۸۸ (Kerberos)، پورت ۱۳۵ (RPC)، پورت ۳۸۹ (LDAP) و پورت ۶۳۶ (LDAPS).

مراحل نصب اکتیو دایرکتوری
نصب سرویس Active Directory Domain Services در ویندوز سرور طی ۴ گام اصلی بر اساس مراحل زیر انجام میشود:
مرحله ۱: تنظیمات شبکه و زیرساخت (Static IP & DNS)
مرحله ۲: نصب نقش AD DS (از طریق GUI یا PowerShell)
مرحله ۳: ارتقای سرور به دامین کنترلر (Promote DC)
مرحله ۴: پیکربندی دامین، رمز DSRM و ساخت Forest جدید
توضیحات تکمیلی مراحل:
-
- مرحله اول (آمادهسازی اولیه): تعیین IP استاتیک روی سرور و تنظیم آدرس Preferred DNS داخلی (معمولاً IP خود سرور).
- مرحله دوم (نصب رول AD DS): افزودن نقش Active Directory Domain Services از طریق محیط متنی Server Manager یا اجرای دستور Install-WindowsFeature در محیط PowerShell.
-
- مرحله سوم (ارتقای سرور – Promote): انتخاب گزینه Promote this server to a domain controller برای تبدیل ویندوز سرور به سرویسدهنده اصلی دامین.
- مرحله چهارم (تنظیمات ساختاری): ساخت Forest جدید (Add a new forest)، تعیین نام دامین (مانند maxa.local) و تعیین رمز عبور حالت بازیابی (DSRM).
نصب اکتیو دایرکتوری با (GUI (Server Manager
۱. کنسول Server Manager را باز کرده و روی گزینه Add Roles and Features کلیک کنید.
۲. از بخش Manage در نوار ابزار روی Add Roles and Features کلیک کرده یا در صفحه اصلی Server Manager روی Add Roles and Features کلیک کنید.
۳. مراحل ابتدایی را با زدن دکمه Next طی کنید تا به بخش Select Server Roles برسید.
۴. در صفحه Select Installation Type، تیک “Role-based or feature-based installation” را انتخاب و Next را بزنید.
۵. در صفحه Select Destination Server، سرور خود را انتخاب کرده و Next را بزنید.
۵. چکباکس مربوط به Active Directory Domain Services را فعال کنید. در پنجره باز شده، روی Add Features کلیک کنید.
۶. مراحل را ادامه داده و روی Install کلیک کنید تا نصب رول به پایان برسد.
۷. پس از اتمام نصب، روی آیکون پرچم زرد رنگ در بالای Server Manager کلیک کرده و گزینه Promote this server to a domain controller را انتخاب کنید.
۸. پس از نصب Active Directory یا نقش AD DS، روی گزینه “Promote this server to a domain controller” کلیک کنید.
۹. گزینه Add a new forest را انتخاب کرده و نام دامین خود (مثلاً maxa.local) را وارد نمایید.
۱۰. رمز عبور برای حالت بازیابی (DSRM Password) را تعیین کرده و مراحل را تا بخش Prerequisites Check ادامه دهید و در نهایت روی Install کلیک کنید. سیستم پس از اتمام به طور خودکار ریستارت میشود.
نصب اکتیو دایرکتوری با PowerShell
برای مدیرانی که سرعت و دقت در لایه Core را ترجیح میدهند، نصب active directory از طریق دستورات PowerShell بسیار سریعتر است:
مرحله اول: نصب رول AD DS و روی اعلان “Promote this server to a domain controller” کلیک کنید.
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
# مرحله دوم: ارتقا به دامین کنترلر و ساخت Forest جدید
Add a new forest: یعنی ایجاد یک ساختار جدید از صفر. اگر برای اولین بار Active Directory را در شبکه خود نصب میکنید، باید گزینه “Add a new forest” را انتخاب کنید.
Root Domain Name: نام اولین دامنهای است که در یک forest ایجاد میشود و باید به شکل یک نام DNS معتبر باشد، مانند “maxa.local”. این دامنه به عنوان دامنه ریشه (Root Domain) شناخته میشود و بقیه دامنهها در زیر این دامنه ایجاد میشوند.
در صفحه Domain Controller Options، سطح عملکرد دامنه و forest را انتخاب و یک رمز عبور برای حالت بازیابی Directory Services وارد نمایید.
Forest Functional Level: سطح عملکرد (forest) را تعیین و بخشی از ویژگیها و قابلیتهای Active Directory را مشخص میکند که در تمام دامنههای موجود استفاده خواهند شد.
Domain Functional Level: سطح عملکرد دامنه را تعیین و ویژگیهای آن دامنه را مشخص میکند. که به نسخه سیستمعامل سرورهای موجود در آن دامنه بستگی دارد.
Directory Services Restore Mode / DSRM: یک حالت ویژه برای بازیابی Active Directory است که به مدیران امکان دسترسی به پایگاه داده Active Directory و عملیات بازیابی را میدهد. در پیکربندی Active Directory، باید یک رمز عبور برای DSRM تنظیم کنید.
در صفحه Additional Options، نام NetBIOS را تایید کنید که کوتاه و ساده باشد و برای شناسایی کامپیوترها و سرویسها در شبکههای ویندوزی استفاده میشود. این نام معمولاً نسخه کوتاهتری از دامنه است. مانند DomainNetbiosName : MAXA
در صفحه Paths، مسیرهای پیشفرض برای پایگاه داده AD DS، فایلهای گزارش و SYSVOL را نوشته و می توانید همه را روی پیش فرض گذاشته و دکمه Next را بزنید.
در صفحه Review Options، تنظیمات را بررسی و Next را بزنید.
در صفحه Prerequisites Check، بروید و ببینید که تمامی پیش نیازها انجام شده و سپس Install را بزنید.
روش دوم: تنظیم اولیه Active Directory در ویندوز سرور ۲۰۲۲ از طریق PowerShell
پس از نصب Active Directory باید با استفاده از PowerShell، سرور را به عنوان یک کنترلر دامنه پیکربندی کنید. شامل ایجاد یک forest جدید و تعیین تنظیمات مربوط به پایگاه داده، SYSVOL و DNS است. مراحل:
Install-ADDSForest `
-DomainName “maxa.local” `
-DomainNetbiosName “MAXA” `
-InstallDns:$true `
-CreateDnsDelegation:$false `
-DatabasePath “C:\Windows\NTDS” `
-LogPath “C:\Windows\NTDS” `
-SysvolPath “C:\Windows\SYSVOL” `
-Force:$true

تنظیمات امنیتی یا Hardening Active Directory
پس از راه اندازی اکتیو دایرکتوری، پیادهسازی (Hardening) جهت ایمنسازی دیتابیس و جلوگیری از نفوذ هکرها الزامی است:
- بهکارگیری Group Policy: تعریف پالیسیهای اجباری برای تغییر دورهای رمز عبور، قفل شدن حساب کاربری بعد از ۵ بار تلاش ناموفق و غیرفعال کردن پروتکلهای منسوخشده مانند SMBv1 و NTLMv1.
- فعالسازی تکنیک Channel Binding: جلوگیری از حملات Man-in-the-Middle روی احراز هویت NTLM و Kerberos از طریق اجباری کردن مکانیزمهای اعتبارپذیری کانال ارتباطی.
- فعالسازی تکنیک LDAP Signing: اجباری کردن امضای دیجیتال برای استعلامهای LDAP جهت جلوگیری از استراق سمع و دستکاری درخواستها در شبکه.
- بهکارگیری LAPS در مدیریت محلی Password: استفاده از ابزار Windows LAPS جهت مدیریت و تغییر خودکار و مجزای رمز عبور اکانت Administrator محلی روی تمام کلاینتها.
- اعمال Hardening سرویسها: محدود کردن دسترسی کاربران عادی به کنسولها، غیرفعال کردن اکانتهای Built-in Guest و اعمال محدودیت روی دسترسی به دامین کنترلر از طریق ریموت دسکتاپ.
- فرآیند پشتیبانگیری و Disaster Recovery: جداسازی نسخه پشتیبان System State به صورت منظم و تست دورهای بازیابی اطلاعات در محیط ایزوله جهت مقابله با باجافزارها.
خطاهای رایج اکتیو دایرکتوری و راه حل هر کدام
- خطای DNS Lookup Failed (عدم شناسایی دامین): این خطا معمولاً به دلیل تنظیم اشتباه IP DNS روی کلاینتها رخ میدهد.
- راهحل: تنظیم دقیق Preferred DNS کلاینتها روی آدرس IP دامین کنترلر.
- خطای Time Synchronization mismatch (عدم همگامی زمان): پروتکل Kerberos به اختلاف زمان بیش از ۵ دقیقه حساس است.
- راهحل: تنظیم دقیق NTP Server روی دامین کنترلر اصلی و کلاینتها.
- خطای SYSVOL / Netlogon Share Missing: پس از نصب، پوشههای اشتراکی امنیتی ساخته نمیشوند.
- راهحل: بررسی سلامت سرویس DFSR و اطمینان از صحت کانفیگ شبکه.
- خطای Active Directory Database Corruption: خراب شدن فایل ntds.dit به دلیل قطعی ناگهانی برق.
- راهحل: استفاده از ابزار ntdsutil جهت بازسازی و ترمیم دیتابیس یا بازگردانی بکاپ اکتیو دایرکتوری.
مقایسه Active Directory و Azure AD
شناخت تفاوت ldap و active directory و همچنین تفاوت اکتیو دایرکتوری سنتی با نسخه ابری (Azure AD) برای طراحی زیرساخت شبکه ضروری است:
| شاخص مقایسه | Active Directory / AD DS | Azure AD / Microsoft Entra ID |
| محل استقرار | روی سرورهای فیزیکی یا مجازی داخلی (On-Premises) | بستر ابری مایکروسافت (Cloud) |
| پروتکلهای اصلی | Kerberos, NTLM, LDAP, DNS | OAuth 2.0, OpenID Connect, SAML, WS-Federation |
| مدیریت دستگاهها | Join شدن به دامین، استفاده از Group Policy / GPO | MDM (Microsoft Intune), Registered Devices |
| ساختار دیتابیس | ساختار درختی و هرمی (Forest, Domain, OU) | ساختار مسطح (Flat Structure) |
| احراز هویت | مناسب برای برنامههای داخلی و شبکه محلی | مناسب برای اپلیکیشنهای وب، Office 365 و SaaS |

جمع بندی
سرویس Active Directory کلید اصلی مدیریت هوشمندانه، متمرکز و امن زیرساختهای فناوری اطلاعات در هر سازمانی است. با درک صحیح مفاهیمی همچون ساختار دامین، رعایت پیشنیازهای سختافزاری و اجرای دقیق مراحل نصب اکتیو دایرکتوری همراه با پیادهسازی الزامات سختسازی (Hardening)، میتوانید شبکهای کاملاً ایمن و مقیاسپذیر ایجاد کنید. چنانچه برای راهاندازی، پیادهسازی زیرساختهای شبکه و تأمین تجهیزات مدیریتی و سازمانی خود به راهنمایی بیشتری نیاز دارید، میتوانید از دانش و مشاوره تخصصی کارشناسان مکسا جهت پیادهسازی بهترین راهکارهای سازمانی بهرهمند شوید.
سوالات متداول (FAQ)
۱. اکتیو دایرکتوری چیست و چه کاربردی در شبکه دارد؟
اکتیو دایرکتوری سرویسی در ویندوز سرور است که اطلاعات تمامی کاربران، سیستمها و دسترسیها را بهصورت متمرکز ذخیره، احراز هویت و مدیریت میکند.
۲. حداقل سیستم مورد نیاز برای نصب اکتیو دایرکتوری چیست؟
پردازنده ۲ هستهای 2.0 GHz، حداقل ۸ گیگابایت رم، ۱۲۰ گیگابایت فضای کارت حافظه/درایو و کارت شبکه 1GbE با IP ثابت.
۳. تفاوت Active Directory و Azure AD چیست؟
Active Directory سنتی برای شبکههای داخلی با پروتکل Kerberos و LDAP استفاده میشود، اما Azure AD ابری بوده و برای مدیریت هویت در برنامههای وب کاربرد دارد.
۴. منظور از Domain Controller چیست؟
سروری که نقش AD DS روی آن نصب شده و وظیفه نگهداری دیتابیس اکتیو دایرکتوری و احراز هویت کاربران را بر عهده دارد.
۵. نحوه بکاپ گرفتن از اکتیو دایرکتوری چگونه است؟
با استفاده از ابزار Windows Server Backup یا نرمافزارهای پشتیبانگیری سازمانی و تهیه نسخه پشتیبان از System State سرور.
۶. آیا نصب DNS روی سرور اکتیو دایرکتوری الزامی است؟
بله، عملکرد اکتیو دایرکتوری وابسته به سرویس DNS است و توصیه میشود سرویس DNS همراه با AD DS روی یک سرور نصب شود.
۷. قابلیت Group Policy / GPO در اکتیو دایرکتوری چیست؟
ابزاری قدرتمند که به مدیران شبکه اجازه میدهد قوانین امنیتی، نرمافزارها و تنظیمات ویندوز را به صورت متمرکز روی کلاینتها اعمال کنند.
۸. پورتهای حیاتی مورد نیاز برای Active Directory کدامند؟
پورتهای ۵۳ (DNS)، ۸۸ (Kerberos)، ۱۳۵ (RPC)، ۳۸۹ (LDAP) و ۶۳۶ (LDAPS).
۹. منظور از FSMO Roles در اکتیو دایرکتوری چیست؟
مجموعهای از ۵ وظیفه کلیدی و منحصربهفرد در سطح Forest و Domain که برای هماهنگی و سلامت دیتابیس اکتیو دایرکتوری ضروری هستند.
۱۰. آیا اکتیو دایرکتوری امکان جوین شدن سیستمهای لینوکسی را دارد؟
بله، با استفاده از ابزارهایی مانند SSSD و Realmd میتوان سیستمعاملهای لینوکسی را به دامین اکتیو دایرکتوری متصل نمود.


























