Задание 1. Подготовка доменов Контекст В «песочнице» развёрнуты два контроллера домена: demo.lab (Active Directory) и aldpro.lab (ALD Pro). Необходимо подготовить оба домена к дальнейшей работе: создать подразделения, добавить пользователей, настроить доверие между доменами и выполнить миграцию сотрудников отдела HR. Задача Создать в AD подразделение FinalOfficeAD2026 с каталогами Users и Computers, добавить пользователей. Создать в ALD Pro подразделение FinalOfficeALD2026, добавить пользователей. Настроить отношение доверия между ALD Pro и Active Directory. Ввести машину IW-CLI в домен ALD Pro, авторизоваться под пользователем ad-user из AD через доверие. Ввести машину IW-CLI-Open в домен ALD Pro. Мигрировать группы и пользователей отдела HR из AD в ALD Pro. Термины Термин Пояснение AD Active Directory — служба каталогов Microsoft для управления пользователями и компьютерами в домене ALD Pro Astra Linux Directory Pro — российская служба каталогов, аналог AD, для инфраструктуры на Astra Linux OU Organization Unit — организационная единица в каталоге (папка для группировки объектов) Domain Controller Контроллер домена — сервер, на котором работает служба каталогов (AD или ALD Pro) LDAP Lightweight Directory Access Protocol — протокол доступа к службам каталогов. Через него системы (например, IWTM) получают список пользователей и групп из AD или ALD Pro LDAP-синхронизация Автоматическое сопоставление пользователей и групп между службой каталогов и внешней системой через протокол LDAP Доверие доменов Trust Relationship — отношение между двумя доменами, позволяющее пользователям одного домена авторизоваться в другом Миграция Перенос пользователей, групп и других объектов из одного домена в другой с сохранением прав и связей Параметры Параметр Значение Домен AD demo.lab Домен ALD Pro aldpro.lab OU в AD FinalOfficeAD2026 OU в ALD Pro FinalOfficeALD2026 Пароль всех пользователей xxXX4321 Пользователи AD Логин Права admin-dm Доменный администратор admin-db Доменный администратор ad-user Пользователь домена ldapuser Пользователь домена (для LDAP-синхронизации) tmofficer Пользователь домена (для входа в веб-консоль) Пользователи ALD Pro Логин Права ald-offadm Доменный администратор ald-offuser Пользователь домена Решение Шаг 1. Создание OU в AD Что нужно сделать Создать в Active Directory подразделение FinalOfficeAD2026 с двумя вложенными папками — Users и Computers. В Users добавить пять пользователей с паролем xxXX4321. Ход работы 1. Открываем оснастку Пуск → Администрирование → Active Directory — пользователи и компьютеры. 2. Создаём OU FinalOfficeAD2026 Правой кнопкой по домену demo.lab → Создать → Подразделение. Вводим имя FinalOfficeAD2026, нажимаем ОК. 3. Создаём вложенные OU Users и Computers Правой кнопкой по FinalOfficeAD2026 → Создать → Подразделение. Вводим Users, ОК. Повторяем для Computers. Должно получиться так: demo.lab └── FinalOfficeAD2026 ├── Users └── Computers 4. Добавляем пользователей Правой кнопкой по Users → Создать → Пользователь. Для каждого из пяти пользователей: Логин Пароль admin-dm xxXX4321 admin-db xxXX4321 ad-user xxXX4321 ldapuser xxXX4321 tmofficer xxXX4321 При создании снимаем галочку «Требовать смену пароля» и ставим «Срок действия пароля не ограничен». 5. Назначаем права администратора Правой кнопкой по admin-dm → Добавить в группу → пишем Domain Admins → Проверить имена → ОК. Повторяем для admin-db. Как проверить OU FinalOfficeAD2026 создано Внутри есть Users и Computers В Users — пять пользователей admin-dm и admin-db в группе Domain Admins Если что-то не работает Проблема Что делать Не открывается оснастка Запустить dsa.msc из командной строки Пароль не принимается Проверить политику паролей домена Не добавляется в Domain Admins Убедиться, что вы вошли как администратор Шаг 2. Создание OU в ALD Pro Что нужно сделать Подготовить виртуальную машину ALD Pro к работе: сменить пароль администратора, настроить DNS-резолвинг на контроллер demo.lab, перенести файл hosts с ВМ demo.lab на ALD Pro. Затем создать подразделение FinalOfficeALD2026 и добавить в него двух пользователей: ald-offadm (доменный администратор) и ald-offuser (пользователь домена). Для обоих задать пароль xxXX4321. Ход работы 1. Первичный вход в ВМ ALD Pro Запустите виртуальную машину ALD Pro. При первом входе используйте учётные данные по умолчанию: Логин Пароль admin Aa12345678 Система предложит сменить пароль администратора — задайте новый пароль и запишите его (он понадобится для входа на портал управления и для WinSCP). ⚠️ Если смена пароля не предлагается — откройте терминал и выполните команду принудительной смены: kinit admin Система запросит текущий пароль ( Aa12345678), затем новый — введите и подтвердите. 2. Настраиваем DNS-резолвинг на demo.lab Чтобы ALD Pro мог обращаться к контроллеру AD demo.lab, нужно указать его IP-адрес в настройках DNS. Откройте файл: nano /etc/resolv.conf В строке nameserver укажите IP-адрес demo.lab: nameserver 192.168.88.100 💡 Как сохранить и выйти из nano: Сохранить изменения: Ctrl + O, затем Enter Выйти из редактора: Ctrl + X 3. Создаём шаблон файла hosts на рабочем столе demo.lab Файл hosts создаётся один раз как шаблон и потом раскидывается на все Linux-машины стенда — чтобы не заполнять его вручную на каждой ВМ. На контроллере demo.lab (Windows) откройте Блокнот и создайте новый файл. Сохраните его на рабочий стол под именем hosts (без расширения .txt). 💡 Как сохранить без расширения: В Блокноте: Файл → Сохранить как Тип файла: Все файлы (*.*) Имя файла: hosts (в кавычках, чтобы Блокнот не добавил .txt) Папка: Рабочий стол Заполните файл согласно образцу на скриншоте: 💡 Как сохранить в Блокноте: Сохранить изменения: Ctrl + S Выйти: Alt + F4 или закрыть окно ⚠️ Важно: Сохраняйте файл именно на рабочем столе — это шаблон для распространения. В системную папку C:\Windows\System32\drivers\etc\ его класть не нужно. 4. Подключаемся к ALD Pro через WinSCP Откройте WinSCP и подключитесь к ВМ ALD Pro: Параметр Значение Имя хоста 192.168.88.30 Пользователь admin Пароль новый пароль администратора (из шага 1) Порт 22 (SSH) ⚠️ Важно: WinSCP подключается по SFTP (через SSH). Убедитесь, что на ALD Pro запущена служба SSH. 5. Копируем файл hosts в домашнюю директорию admin Напрямую в /etc/ через WinSCP файл положить не получится — нужны права root, а пользователь admin их не имеет. Поэтому сначала копируем файл в домашнюю директорию. В левой панели WinSCP откройте рабочий стол demo.lab — там лежит файл hosts В правой панели перейдите в домашнюю директорию пользователя admin — обычно это /home/admin/ Перетащите файл hosts из левой панели в правую 6. Переносим файл hosts в /etc/ через терминал Теперь из терминала ALD Pro скопируем файл из домашней директории в /etc/. Откройте терминал на ALD Pro и выполните: cp /home/admin/hosts /etc/hosts 💡 Если скопировать не получаеться — сначала переключитесь на root: su - cp /home/admin/hosts /etc/hosts Проверьте, что файл на месте: cat /etc/hosts Вы должны увидеть содержимое вашего шаблона. 7. Заходим на портал управления ALD Pro Откройте браузер и перейдите по адресу: https://dc.aldpro.lab Авторизуйтесь под учётной записью администратора, пароль которой вы задали на шаге 1. ⚠️ Если браузер ругается на сертификат — примите исключение (для тестового стенда это допустимо). 8. Переходим в раздел организационной структуры В веб-интерфейсе администрирования пройдите путь: «Пользователи и компьютеры» → «Организационная структура» → выберите корневое подразделение вашего домена aldpro.lab. Если выбран корень, доступны кнопки создания объектов, включая «+ Подразделение». 9. Создаём подразделение FinalOfficeALD2026 Нажмите кнопку «+ Подразделение», введите название FinalOfficeALD2026 и сохраните изменения. Кнопка «Сохранить» находится в правом верхнем углу. Должно получиться так: aldpro.lab └── FinalOfficeALD2026 10. Добавляем пользователей В созданном подразделении FinalOfficeALD2026 нажмите кнопку «+ Пользователь». Откроется карточка нового пользователя. Создайте последовательно двух пользователей: Логин Пароль Права ald-offadm xxXX4321 Доменный администратор ald-offuser xxXX4321 Пользователь домена Для каждого: на вкладке «Основное» заполните обязательные поля (логин, пароль), нажмите сохранить. ⚠️ Важно: Пароль xxXX4321 должен соответствовать политике паролей ALD Pro. Если система выдаст ошибку «Пароль не соответствует требованиям политики», используйте более сложный пароль и запишите его. 11. Назначаем права администратора для ald-offadm Откройте карточку пользователя ald-offadm → перейдите на вкладку «Роли». В списке «Все роли» отметьте тип администратора, которым нужно наделить пользователя, и перенесите его в список «Выбранные роли» кнопкой [<-]. Сохраните изменения. Как проверить Пароль администратора ALD Pro сменён В /etc/resolv.conf указан nameserver 192.168.88.100 Файл hosts создан на рабочем столе demo.lab как шаблон Файл hosts скопирован через WinSCP в /home/admin/ Файл hosts перенесён в /etc/ командой cp Открывается портал https://dc.aldpro.lab Подразделение FinalOfficeALD2026 создано В подразделении есть пользователи ald-offadm и ald-offuser ald-offadm наделён ролью администратора Если что-то не работает Проблема Что делать Не предлагает сменить пароль Выполнить kinit admin в терминале Блокнот добавляет .txt к файлу Сохранять через Файл → Сохранить как, тип «Все файлы», имя в кавычках: "hosts" WinSCP не даёт положить файл в /etc/ Это нормально — копируйте в /home/admin/, потом через cp в /etc/ cp выдаёт Permission denied Использовать sudo cp или работать от root Не открывается https://dc.aldpro.lab Принять сертификат в браузере, проверить доступность контроллера Пароль не принимается Использовать более сложный пароль, соответствующий политике ALD Pro Шаг 3. Настройка доверия между доменами Скриншоты и команды добавьте сюда. Шаг 4. Ввод IW-CLI в домен ALD Pro Скриншоты и команды добавьте сюда. Шаг 5. Ввод IW-CLI-Open в домен ALD Pro Скриншоты и команды добавьте сюда. Шаг 6. Миграция отдела HR Не делаем.