# Задание 1. Подготовка доменов

## Контекст

В «песочнице» развёрнуты два контроллера домена: **demo.lab** (Active Directory) и **aldpro.lab** (ALD Pro). Необходимо подготовить оба домена к дальнейшей работе: создать подразделения, добавить пользователей, настроить доверие между доменами и выполнить миграцию сотрудников отдела HR.

## Задача

1. Создать в AD подразделение `FinalOfficeAD2026` с каталогами `Users` и `Computers`, добавить пользователей.
2. Создать в ALD Pro подразделение `FinalOfficeALD2026`, добавить пользователей.
3. Настроить отношение доверия между ALD Pro и Active Directory.
4. Ввести машину `IW-CLI` в домен ALD Pro, авторизоваться под пользователем `ad-user` из AD через доверие.
5. Ввести машину `IW-CLI-Open` в домен ALD Pro.
6. Мигрировать группы и пользователей отдела HR из AD в ALD Pro.

## Термины

| Термин | Пояснение |
|--------|-----------|
| AD | Active Directory — служба каталогов Microsoft для управления пользователями и компьютерами в домене |
| ALD Pro | Astra Linux Directory Pro — российская служба каталогов, аналог AD, для инфраструктуры на Astra Linux |
| OU | Organization Unit — организационная единица в каталоге (папка для группировки объектов) |
| Domain Controller | Контроллер домена — сервер, на котором работает служба каталогов (AD или ALD Pro) |
| LDAP | Lightweight Directory Access Protocol — протокол доступа к службам каталогов. Через него системы (например, IWTM) получают список пользователей и групп из AD или ALD Pro |
| LDAP-синхронизация | Автоматическое сопоставление пользователей и групп между службой каталогов и внешней системой через протокол LDAP |
| Доверие доменов | Trust Relationship — отношение между двумя доменами, позволяющее пользователям одного домена авторизоваться в другом |
| Миграция | Перенос пользователей, групп и других объектов из одного домена в другой с сохранением прав и связей |


## Параметры

| Параметр | Значение |
|----------|----------|
| Домен AD | demo.lab |
| Домен ALD Pro | aldpro.lab |
| OU в AD | FinalOfficeAD2026 |
| OU в ALD Pro | FinalOfficeALD2026 |
| Пароль всех пользователей | xxXX4321 |

### Пользователи AD

| Логин | Права |
|-------|-------|
| admin-dm | Доменный администратор |
| admin-db | Доменный администратор |
| ad-user | Пользователь домена |
| ldapuser | Пользователь домена (для LDAP-синхронизации) |
| tmofficer | Пользователь домена (для входа в веб-консоль) |

### Пользователи ALD Pro

| Логин | Права |
|-------|-------|
| ald-offadm | Доменный администратор |
| ald-offuser | Пользователь домена |

## Решение

### Шаг 1. Создание OU в AD

### Что нужно сделать

Создать в Active Directory подразделение `FinalOfficeAD2026` 
с двумя вложенными папками — `Users` и `Computers`. 
В `Users` добавить пять пользователей с паролем `xxXX4321`.

### Ход работы

**1. Открываем оснастку**

Пуск → Администрирование → Active Directory — пользователи и компьютеры.

![Открытая оснастка ADUC](ССЫЛКА_НА_СКРИНШОТ)

**2. Создаём OU FinalOfficeAD2026**

Правой кнопкой по домену `demo.lab` → Создать → Подразделение. 
Вводим имя `FinalOfficeAD2026`, нажимаем ОК.

![Создание OU](ССЫЛКА_НА_СКРИНШОТ)

**3. Создаём вложенные OU Users и Computers**

Правой кнопкой по `FinalOfficeAD2026` → Создать → Подразделение. 
Вводим `Users`, ОК. Повторяем для `Computers`.

Должно получиться так:

demo.lab
└── FinalOfficeAD2026
    ├── Users
    └── Computers

![Структура OU](ССЫЛКА_НА_СКРИНШОТ)

**4. Добавляем пользователей**

Правой кнопкой по `Users` → Создать → Пользователь.

Для каждого из пяти пользователей:

| Логин | Пароль |
|-------|--------|
| admin-dm | xxXX4321 |
| admin-db | xxXX4321 |
| ad-user | xxXX4321 |
| ldapuser | xxXX4321 |
| tmofficer | xxXX4321 |

При создании снимаем галочку «Требовать смену пароля» 
и ставим «Срок действия пароля не ограничен».

![Создание пользователя](ССЫЛКА_НА_СКРИНШОТ)

**5. Назначаем права администратора**

Правой кнопкой по `admin-dm` → Добавить в группу → 
пишем `Domain Admins` → Проверить имена → ОК.

Повторяем для `admin-db`.

![Добавление в Domain Admins](ССЫЛКА_НА_СКРИНШОТ)

### Как проверить

- [ ] OU `FinalOfficeAD2026` создано
- [ ] Внутри есть `Users` и `Computers`
- [ ] В `Users` — пять пользователей
- [ ] `admin-dm` и `admin-db` в группе Domain Admins

### Если что-то не работает

| Проблема | Что делать |
|----------|------------|
| Не открывается оснастка | Запустить `dsa.msc` из командной строки |
| Пароль не принимается | Проверить политику паролей домена |
| Не добавляется в Domain Admins | Убедиться, что вы вошли как администратор |

### Шаг 2. Создание OU в ALD Pro

### Что нужно сделать

Подготовить виртуальную машину ALD Pro к работе: сменить пароль администратора, настроить DNS-резолвинг на контроллер `demo.lab`, перенести файл `hosts` с ВМ `demo.lab` на ALD Pro. Затем создать подразделение `FinalOfficeALD2026` и добавить в него двух пользователей: `ald-offadm` (доменный администратор) и `ald-offuser` (пользователь домена). Для обоих задать пароль `xxXX4321`.

### Ход работы

**1. Первичный вход в ВМ ALD Pro**

Запустите виртуальную машину ALD Pro. При первом входе используйте учётные данные по умолчанию:

| Логин | Пароль |
|-------|--------|
| `admin` | `Aa12345678` |

Система предложит **сменить пароль администратора** — задайте новый пароль и запишите его (он понадобится для входа на портал управления и для WinSCP).

> ⚠️ **Если смена пароля не предлагается** — откройте терминал и выполните команду принудительной смены:
> ```bash
> kinit admin
> ```
> Система запросит текущий пароль (`Aa12345678`), затем новый — введите и подтвердите.

![Смена пароля администратора](ССЫЛКА_НА_СКРИНШОТ)

**2. Настраиваем DNS-резолвинг на demo.lab**

Чтобы ALD Pro мог обращаться к контроллеру AD `demo.lab`, нужно указать его IP-адрес в настройках DNS.

Откройте файл:

```bash
nano /etc/resolv.conf
```

В строке `nameserver` укажите IP-адрес `demo.lab`:

```
nameserver 192.168.88.100
```

> 💡 **Как сохранить и выйти из nano:**
> - **Сохранить изменения:** `Ctrl + O`, затем `Enter`
> - **Выйти из редактора:** `Ctrl + X`

![Настройка resolv.conf](ССЫЛКА_НА_СКРИНШОТ)

**3. Создаём шаблон файла hosts на рабочем столе demo.lab**

Файл `hosts` создаётся **один раз** как шаблон и потом раскидывается на все Linux-машины стенда — чтобы не заполнять его вручную на каждой ВМ.

На контроллере `demo.lab` (Windows) откройте **Блокнот** и создайте новый файл. Сохраните его на **рабочий стол** под именем `hosts` (без расширения `.txt`).

> 💡 **Как сохранить без расширения:**
> - В Блокноте: **Файл → Сохранить как**
> - Тип файла: **Все файлы (\*.\*)**
> - Имя файла: `hosts` (в кавычках, чтобы Блокнот не добавил `.txt`)
> - Папка: **Рабочий стол**

Заполните файл согласно образцу на скриншоте:

![Содержимое файла hosts](ССЫЛКА_НА_СКРИНШОТ)

> 💡 **Как сохранить в Блокноте:**
> - **Сохранить изменения:** `Ctrl + S`
> - **Выйти:** `Alt + F4` или закрыть окно

> ⚠️ **Важно:** Сохраняйте файл **именно на рабочем столе** — это шаблон для распространения. В системную папку `C:\Windows\System32\drivers\etc\` его класть не нужно.

**4. Подключаемся к ALD Pro через WinSCP**

Откройте WinSCP и подключитесь к ВМ ALD Pro:

| Параметр | Значение |
|----------|----------|
| **Имя хоста** | `192.168.88.30` |
| **Пользователь** | `admin` |
| **Пароль** | новый пароль администратора (из шага 1) |
| **Порт** | `22` (SSH) |

![Подключение WinSCP](ССЫЛКА_НА_СКРИНШОТ)

> ⚠️ **Важно:** WinSCP подключается по **SFTP** (через SSH). Убедитесь, что на ALD Pro запущена служба SSH.

**5. Копируем файл hosts в домашнюю директорию admin**

Напрямую в `/etc/` через WinSCP файл положить не получится — нужны права root, а пользователь `admin` их не имеет. Поэтому сначала копируем файл в домашнюю директорию.

1. В **левой панели** WinSCP откройте рабочий стол `demo.lab` — там лежит файл `hosts`
2. В **правой панели** перейдите в домашнюю директорию пользователя `admin` — обычно это `/home/admin/`
3. **Перетащите** файл `hosts` из левой панели в правую

![Копирование hosts в /home/admin](ССЫЛКА_НА_СКРИНШОТ)

**6. Переносим файл hosts в /etc/ через терминал**

Теперь из терминала ALD Pro скопируем файл из домашней директории в `/etc/`.

Откройте терминал на ALD Pro и выполните:

```bash
cp /home/admin/hosts /etc/hosts
```

> 💡 **Если скопировать не получаеться** — сначала переключитесь на root:
> ```bash
> su -
> cp /home/admin/hosts /etc/hosts
> ```

Проверьте, что файл на месте:

```bash
cat /etc/hosts
```

Вы должны увидеть содержимое вашего шаблона.

![Копирование в /etc через терминал](ССЫЛКА_НА_СКРИНШОТ)

**7. Заходим на портал управления ALD Pro**

Откройте браузер и перейдите по адресу:

```
https://dc.aldpro.lab
```

Авторизуйтесь под учётной записью администратора, пароль которой вы задали на шаге 1.

> ⚠️ **Если браузер ругается на сертификат** — примите исключение (для тестового стенда это допустимо).

![Вход на портал ALD Pro](ССЫЛКА_НА_СКРИНШОТ)

**8. Переходим в раздел организационной структуры**

В веб-интерфейсе администрирования пройдите путь: **«Пользователи и компьютеры» → «Организационная структура»** → выберите корневое подразделение вашего домена `aldpro.lab`.

Если выбран корень, доступны кнопки создания объектов, включая **«+ Подразделение»**.

![Раздел организационной структуры](ССЫЛКА_НА_СКРИНШОТ)

**9. Создаём подразделение FinalOfficeALD2026**

Нажмите кнопку **«+ Подразделение»**, введите название `FinalOfficeALD2026` и сохраните изменения. Кнопка «Сохранить» находится в правом верхнем углу.

![Создание подразделения](ССЫЛКА_НА_СКРИНШОТ)

Должно получиться так:

```
aldpro.lab
└── FinalOfficeALD2026
```

![Структура после создания OU](ССЫЛКА_НА_СКРИНШОТ)

**10. Добавляем пользователей**

В созданном подразделении `FinalOfficeALD2026` нажмите кнопку **«+ Пользователь»**. Откроется карточка нового пользователя.

Создайте последовательно двух пользователей:

| Логин | Пароль | Права |
|-------|--------|-------|
| `ald-offadm` | `xxXX4321` | Доменный администратор |
| `ald-offuser` | `xxXX4321` | Пользователь домена |

Для каждого: на вкладке **«Основное»** заполните обязательные поля (логин, пароль), нажмите сохранить.

> ⚠️ **Важно:** Пароль `xxXX4321` должен соответствовать политике паролей ALD Pro. Если система выдаст ошибку «Пароль не соответствует требованиям политики», используйте более сложный пароль и запишите его.

![Создание пользователя в ALD Pro](ССЫЛКА_НА_СКРИНШОТ)

![Список пользователей в подразделении](ССЫЛКА_НА_СКРИНШОТ)

**11. Назначаем права администратора для ald-offadm**

Откройте карточку пользователя `ald-offadm` → перейдите на вкладку **«Роли»**. В списке **«Все роли»** отметьте тип администратора, которым нужно наделить пользователя, и перенесите его в список **«Выбранные роли»** кнопкой **`[<-]`**.

Сохраните изменения.

![Назначение роли администратора](ССЫЛКА_НА_СКРИНШОТ)

### Как проверить

- [ ] Пароль администратора ALD Pro сменён
- [ ] В `/etc/resolv.conf` указан `nameserver 192.168.88.100`
- [ ] Файл `hosts` создан на рабочем столе `demo.lab` как шаблон
- [ ] Файл `hosts` скопирован через WinSCP в `/home/admin/`
- [ ] Файл `hosts` перенесён в `/etc/` командой `cp`
- [ ] Открывается портал `https://dc.aldpro.lab`
- [ ] Подразделение `FinalOfficeALD2026` создано
- [ ] В подразделении есть пользователи `ald-offadm` и `ald-offuser`
- [ ] `ald-offadm` наделён ролью администратора

### Если что-то не работает

| Проблема | Что делать |
|----------|------------|
| Не предлагает сменить пароль | Выполнить `kinit admin` в терминале |
| Блокнот добавляет `.txt` к файлу | Сохранять через **Файл → Сохранить как**, тип «Все файлы», имя в кавычках: `"hosts"` |
| WinSCP не даёт положить файл в `/etc/` | Это нормально — копируйте в `/home/admin/`, потом через `cp` в `/etc/` |
| `cp` выдаёт `Permission denied` | Использовать `sudo cp` или работать от root |
| Не открывается `https://dc.aldpro.lab` | Принять сертификат в браузере, проверить доступность контроллера |
| Пароль не принимается | Использовать более сложный пароль, соответствующий политике ALD Pro |

### Шаг 3. Настройка доверия между доменами

_Скриншоты и команды добавьте сюда._

### Шаг 4. Ввод IW-CLI в домен ALD Pro

_Скриншоты и команды добавьте сюда._

### Шаг 5. Ввод IW-CLI-Open в домен ALD Pro

_Скриншоты и команды добавьте сюда._

### Шаг 6. Миграция отдела HR

Не делаем.