Задание 1. Подготовка доменов
Контекст
В «песочнице» развёрнуты два контроллера домена: demo.lab (Active Directory) и aldpro.lab (ALD Pro). Необходимо подготовить оба домена к дальнейшей работе: создать подразделения, добавить пользователей, настроить доверие между доменами и выполнить миграцию сотрудников отдела HR.
Задача
- Создать в AD подразделение
FinalOfficeAD2026с каталогамиUsersиComputers, добавить пользователей. - Создать в ALD Pro подразделение
FinalOfficeALD2026, добавить пользователей. - Настроить отношение доверия между ALD Pro и Active Directory.
- Ввести машину
IW-CLIв домен ALD Pro, авторизоваться под пользователемad-userиз AD через доверие. - Ввести машину
IW-CLI-Openв домен ALD Pro. - Мигрировать группы и пользователей отдела HR из AD в ALD Pro.
Термины
| Термин | Пояснение |
|---|---|
| AD | Active Directory — служба каталогов Microsoft для управления пользователями и компьютерами в домене |
| ALD Pro | Astra Linux Directory Pro — российская служба каталогов, аналог AD, для инфраструктуры на Astra Linux |
| OU | Organization Unit — организационная единица в каталоге (папка для группировки объектов) |
| Domain Controller | Контроллер домена — сервер, на котором работает служба каталогов (AD или ALD Pro) |
| LDAP | Lightweight Directory Access Protocol — протокол доступа к службам каталогов. Через него системы (например, IWTM) получают список пользователей и групп из AD или ALD Pro |
| LDAP-синхронизация | Автоматическое сопоставление пользователей и групп между службой каталогов и внешней системой через протокол LDAP |
| Доверие доменов | Trust Relationship — отношение между двумя доменами, позволяющее пользователям одного домена авторизоваться в другом |
| Миграция | Перенос пользователей, групп и других объектов из одного домена в другой с сохранением прав и связей |
Параметры
| Параметр | Значение |
|---|---|
| Домен AD | demo.lab |
| Домен ALD Pro | aldpro.lab |
| OU в AD | FinalOfficeAD2026 |
| OU в ALD Pro | FinalOfficeALD2026 |
| Пароль всех пользователей | xxXX4321 |
Пользователи AD
| Логин | Права |
|---|---|
| admin-dm | Доменный администратор |
| admin-db | Доменный администратор |
| ad-user | Пользователь домена |
| ldapuser | Пользователь домена (для LDAP-синхронизации) |
| tmofficer | Пользователь домена (для входа в веб-консоль) |
Пользователи ALD Pro
| Логин | Права |
|---|---|
| ald-offadm | Доменный администратор |
| ald-offuser | Пользователь домена |
Решение
Шаг 1. Создание OU в AD
Что нужно сделать
Создать в Active Directory подразделение FinalOfficeAD2026
с двумя вложенными папками — Users и Computers.
В Users добавить пять пользователей с паролем xxXX4321.
Ход работы
1. Открываем оснастку
Пуск → Администрирование → Active Directory — пользователи и компьютеры.
2. Создаём OU FinalOfficeAD2026
Правой кнопкой по домену demo.lab → Создать → Подразделение.
Вводим имя FinalOfficeAD2026, нажимаем ОК.
3. Создаём вложенные OU Users и Computers
Правой кнопкой по FinalOfficeAD2026 → Создать → Подразделение.
Вводим Users, ОК. Повторяем для Computers.
Должно получиться так:
demo.lab └── FinalOfficeAD2026 ├── Users └── Computers
4. Добавляем пользователей
Правой кнопкой по Users → Создать → Пользователь.
Для каждого из пяти пользователей:
| Логин | Пароль |
|---|---|
| admin-dm | xxXX4321 |
| admin-db | xxXX4321 |
| ad-user | xxXX4321 |
| ldapuser | xxXX4321 |
| tmofficer | xxXX4321 |
При создании снимаем галочку «Требовать смену пароля» и ставим «Срок действия пароля не ограничен».
5. Назначаем права администратора
Правой кнопкой по admin-dm → Добавить в группу →
пишем Domain Admins → Проверить имена → ОК.
Повторяем для admin-db.
Как проверить
- OU
FinalOfficeAD2026создано - Внутри есть
UsersиComputers - В
Users— пять пользователей -
admin-dmиadmin-dbв группе Domain Admins
Если что-то не работает
| Проблема | Что делать |
|---|---|
| Не открывается оснастка | Запустить dsa.msc из командной строки |
| Пароль не принимается | Проверить политику паролей домена |
| Не добавляется в Domain Admins | Убедиться, что вы вошли как администратор |
Шаг 2. Создание OU в ALD Pro
Что нужно сделать
Подготовить виртуальную машину ALD Pro к работе: сменить пароль администратора, настроить DNS-резолвинг на контроллер demo.lab, перенести файл hosts с ВМ demo.lab на ALD Pro. Затем создать подразделение FinalOfficeALD2026 и добавить в него двух пользователей: ald-offadm (доменный администратор) и ald-offuser (пользователь домена). Для обоих задать пароль xxXX4321.
Ход работы
1. Первичный вход в ВМ ALD Pro
Запустите виртуальную машину ALD Pro. При первом входе используйте учётные данные по умолчанию:
| Логин | Пароль |
|---|---|
admin |
Aa12345678 |
Система предложит сменить пароль администратора — задайте новый пароль и запишите его (он понадобится для входа на портал управления и для WinSCP).
⚠️ Если смена пароля не предлагается — откройте терминал и выполните команду принудительной смены:
kinit adminСистема запросит текущий пароль (
Aa12345678), затем новый — введите и подтвердите.
2. Настраиваем DNS-резолвинг на demo.lab
Чтобы ALD Pro мог обращаться к контроллеру AD demo.lab, нужно указать его IP-адрес в настройках DNS.
Откройте файл:
nano /etc/resolv.conf
В строке nameserver укажите IP-адрес demo.lab:
nameserver 192.168.88.100
💡 Как сохранить и выйти из nano:
- Сохранить изменения:
Ctrl + O, затемEnter- Выйти из редактора:
Ctrl + X
3. Создаём шаблон файла hosts на рабочем столе demo.lab
Файл hosts создаётся один раз как шаблон и потом раскидывается на все Linux-машины стенда — чтобы не заполнять его вручную на каждой ВМ.
На контроллере demo.lab (Windows) откройте Блокнот и создайте новый файл. Сохраните его на рабочий стол под именем hosts (без расширения .txt).
💡 Как сохранить без расширения:
- В Блокноте: Файл → Сохранить как
- Тип файла: Все файлы (*.*)
- Имя файла:
hosts(в кавычках, чтобы Блокнот не добавил.txt)- Папка: Рабочий стол
Заполните файл согласно образцу на скриншоте:
💡 Как сохранить в Блокноте:
- Сохранить изменения:
Ctrl + S- Выйти:
Alt + F4или закрыть окно
⚠️ Важно: Сохраняйте файл именно на рабочем столе — это шаблон для распространения. В системную папку
C:\Windows\System32\drivers\etc\его класть не нужно.
4. Подключаемся к ALD Pro через WinSCP
Откройте WinSCP и подключитесь к ВМ ALD Pro:
| Параметр | Значение |
|---|---|
| Имя хоста | 192.168.88.30 |
| Пользователь | admin |
| Пароль | новый пароль администратора (из шага 1) |
| Порт | 22 (SSH) |
⚠️ Важно: WinSCP подключается по SFTP (через SSH). Убедитесь, что на ALD Pro запущена служба SSH.
5. Копируем файл hosts в домашнюю директорию admin
Напрямую в /etc/ через WinSCP файл положить не получится — нужны права root, а пользователь admin их не имеет. Поэтому сначала копируем файл в домашнюю директорию.
- В левой панели WinSCP откройте рабочий стол
demo.lab— там лежит файлhosts - В правой панели перейдите в домашнюю директорию пользователя
admin— обычно это/home/admin/ - Перетащите файл
hostsиз левой панели в правую
6. Переносим файл hosts в /etc/ через терминал
Теперь из терминала ALD Pro скопируем файл из домашней директории в /etc/.
Откройте терминал на ALD Pro и выполните:
cp /home/admin/hosts /etc/hosts
💡 Если скопировать не получаеться — сначала переключитесь на root:
su - cp /home/admin/hosts /etc/hosts
Проверьте, что файл на месте:
cat /etc/hosts
Вы должны увидеть содержимое вашего шаблона.
7. Заходим на портал управления ALD Pro
Откройте браузер и перейдите по адресу:
https://dc.aldpro.lab
Авторизуйтесь под учётной записью администратора, пароль которой вы задали на шаге 1.
⚠️ Если браузер ругается на сертификат — примите исключение (для тестового стенда это допустимо).
8. Переходим в раздел организационной структуры
В веб-интерфейсе администрирования пройдите путь: «Пользователи и компьютеры» → «Организационная структура» → выберите корневое подразделение вашего домена aldpro.lab.
Если выбран корень, доступны кнопки создания объектов, включая «+ Подразделение».
9. Создаём подразделение FinalOfficeALD2026
Нажмите кнопку «+ Подразделение», введите название FinalOfficeALD2026 и сохраните изменения. Кнопка «Сохранить» находится в правом верхнем углу.
Должно получиться так:
aldpro.lab
└── FinalOfficeALD2026
10. Добавляем пользователей
В созданном подразделении FinalOfficeALD2026 нажмите кнопку «+ Пользователь». Откроется карточка нового пользователя.
Создайте последовательно двух пользователей:
| Логин | Пароль | Права |
|---|---|---|
ald-offadm |
xxXX4321 |
Доменный администратор |
ald-offuser |
xxXX4321 |
Пользователь домена |
Для каждого: на вкладке «Основное» заполните обязательные поля (логин, пароль), нажмите сохранить.
⚠️ Важно: Пароль
xxXX4321должен соответствовать политике паролей ALD Pro. Если система выдаст ошибку «Пароль не соответствует требованиям политики», используйте более сложный пароль и запишите его.
11. Назначаем права администратора для ald-offadm
Откройте карточку пользователя ald-offadm → перейдите на вкладку «Роли». В списке «Все роли» отметьте тип администратора, которым нужно наделить пользователя, и перенесите его в список «Выбранные роли» кнопкой [<-].
Сохраните изменения.
Как проверить
- Пароль администратора ALD Pro сменён
- В
/etc/resolv.confуказанnameserver 192.168.88.100 - Файл
hostsсоздан на рабочем столеdemo.labкак шаблон - Файл
hostsскопирован через WinSCP в/home/admin/ - Файл
hostsперенесён в/etc/командойcp - Открывается портал
https://dc.aldpro.lab - Подразделение
FinalOfficeALD2026создано - В подразделении есть пользователи
ald-offadmиald-offuser -
ald-offadmнаделён ролью администратора
Если что-то не работает
| Проблема | Что делать |
|---|---|
| Не предлагает сменить пароль | Выполнить kinit admin в терминале |
Блокнот добавляет .txt к файлу |
Сохранять через Файл → Сохранить как, тип «Все файлы», имя в кавычках: "hosts" |
WinSCP не даёт положить файл в /etc/ |
Это нормально — копируйте в /home/admin/, потом через cp в /etc/ |
cp выдаёт Permission denied |
Использовать sudo cp или работать от root |
Не открывается https://dc.aldpro.lab |
Принять сертификат в браузере, проверить доступность контроллера |
| Пароль не принимается | Использовать более сложный пароль, соответствующий политике ALD Pro |
Шаг 3. Настройка доверия между доменами
Скриншоты и команды добавьте сюда.
Шаг 4. Ввод IW-CLI в домен ALD Pro
Скриншоты и команды добавьте сюда.
Шаг 5. Ввод IW-CLI-Open в домен ALD Pro
Скриншоты и команды добавьте сюда.
Шаг 6. Миграция отдела HR
Не делаем.