Задание 1. Подготовка доменов
Контекст
В «песочнице» развёрнуты два контроллера домена: demo.lab (Active Directory) и aldpro.lab (ALD Pro). Необходимо подготовить оба домена к дальнейшей работе: создать подразделения, добавить пользователей, настроить доверие между доменами и выполнить миграцию сотрудников отдела HR.
Задача
- Создать в AD подразделение
FinalOfficeAD2026с каталогамиUsersиComputers, добавить пользователей. - Создать в ALD Pro подразделение
FinalOfficeALD2026, добавить пользователей. - Настроить отношение доверия между ALD Pro и Active Directory.
- Ввести машину
IW-CLIв домен ALD Pro, авторизоваться под пользователемad-userиз AD через доверие. - Ввести машину
IW-CLI-Openв домен ALD Pro. - Мигрировать группы и пользователей отдела HR из AD в ALD Pro.
Термины
| Термин | Пояснение |
|---|---|
| AD | Active Directory — служба каталогов Microsoft для управления пользователями и компьютерами в домене |
| ALD Pro | Astra Linux Directory Pro — российская служба каталогов, аналог AD, для инфраструктуры на Astra Linux |
| OU | Organization Unit — организационная единица в каталоге (папка для группировки объектов) |
| Domain Controller | Контроллер домена — сервер, на котором работает служба каталогов (AD или ALD Pro) |
| LDAP | Lightweight Directory Access Protocol — протокол доступа к службам каталогов. Через него системы (например, IWTM) получают список пользователей и групп из AD или ALD Pro |
| LDAP-синхронизация | Автоматическое сопоставление пользователей и групп между службой каталогов и внешней системой через протокол LDAP |
| Доверие доменов | Trust Relationship — отношение между двумя доменами, позволяющее пользователям одного домена авторизоваться в другом |
| Миграция | Перенос пользователей, групп и других объектов из одного домена в другой с сохранением прав и связей |
Параметры
| Параметр | Значение |
|---|---|
| Домен AD | demo.lab |
| Домен ALD Pro | aldpro.lab |
| OU в AD | FinalOfficeAD2026 |
| OU в ALD Pro | FinalOfficeALD2026 |
| Пароль всех пользователей | xxXX4321 |
Пользователи AD
| Логин | Права |
|---|---|
| admin-dm | Доменный администратор |
| admin-db | Доменный администратор |
| ad-user | Пользователь домена |
| ldapuser | Пользователь домена (для LDAP-синхронизации) |
| tmofficer | Пользователь домена (для входа в веб-консоль) |
Пользователи ALD Pro
| Логин | Права |
|---|---|
| ald-offadm | Доменный администратор |
| ald-offuser | Пользователь домена |
Решение
Шаг 1. Создание OU в AD
Что нужно сделать
СкриншотыСоздать в Active Directory подразделение FinalOfficeAD2026
с двумя вложенными папками — Users и командыComputers.
добавьтеВ сюда.Users добавить пять пользователей с паролем xxXX4321.
Ход работы
1. Открываем оснастку
Пуск → Администрирование → Active Directory — пользователи и компьютеры.
2. Создаём OU FinalOfficeAD2026
Правой кнопкой по домену demo.lab → Создать → Подразделение.
Вводим имя FinalOfficeAD2026, нажимаем ОК.
3. Создаём вложенные OU Users и Computers
Правой кнопкой по FinalOfficeAD2026 → Создать → Подразделение.
Вводим Users, ОК. Повторяем для Computers.
Должно получиться так:
demo.lab └── FinalOfficeAD2026 ├── Users └── Computers
4. Добавляем пользователей
Правой кнопкой по Users → Создать → Пользователь.
Для каждого из пяти пользователей:
При создании снимаем галочку «Требовать смену пароля» и ставим «Срок действия пароля не ограничен».
5. Назначаем права администратора
Правой кнопкой по admin-dm → Добавить в группу →
пишем Domain Admins → Проверить имена → ОК.
Повторяем для admin-db.
Как проверить
FinalOfficeAD2026 создано
Внутри есть Users и Computers
В Users — пять пользователей
admin-dm и admin-db в группе Domain Admins
Если что-то не работает
dsa.msc из командной строки
Пароль не принимается
Проверить политику паролей домена
Не добавляется в Domain Admins
Убедиться, что вы вошли как администратор
Шаг 2. Создание OU в ALD Pro
Что нужно сделать
СкриншотыПодготовить виртуальную машину ALD Pro к работе: сменить пароль администратора, настроить DNS-резолвинг на контроллер demo.lab, перенести файл hosts с ВМ demo.lab на ALD Pro. Затем создать подразделение FinalOfficeALD2026 и командыдобавить добавьтев сюда.него двух пользователей: ald-offadm (доменный администратор) и ald-offuser (пользователь домена). Для обоих задать пароль xxXX4321.
Ход работы
1. Первичный вход в ВМ ALD Pro
Запустите виртуальную машину ALD Pro. При первом входе используйте учётные данные по умолчанию:
admin
Aa12345678
Система предложит сменить пароль администратора — задайте новый пароль и запишите его (он понадобится для входа на портал управления и для WinSCP).
⚠️ Если смена пароля не предлагается — откройте терминал и выполните команду принудительной смены:
kinit adminСистема запросит текущий пароль (
Aa12345678), затем новый — введите и подтвердите.
2. Настраиваем DNS-резолвинг на demo.lab
Чтобы ALD Pro мог обращаться к контроллеру AD demo.lab, нужно указать его IP-адрес в настройках DNS.
Откройте файл:
nano /etc/resolv.conf
В строке nameserver укажите IP-адрес demo.lab:
nameserver 192.168.88.100
💡 Как сохранить и выйти из nano:
Сохранить изменения:
Ctrl + O, затемEnterВыйти из редактора:Ctrl + X
3. Создаём шаблон файла hosts на рабочем столе demo.lab
Файл hosts создаётся один раз как шаблон и потом раскидывается на все Linux-машины стенда — чтобы не заполнять его вручную на каждой ВМ.
На контроллере demo.lab (Windows) откройте Блокнот и создайте новый файл. Сохраните его на рабочий стол под именем hosts (без расширения .txt).
💡 Как сохранить без расширения:
В Блокноте: Файл → Сохранить как Тип файла: Все файлы (*.*) Имя файла:
hosts(в кавычках, чтобы Блокнот не добавил.txt) Папка: Рабочий стол
Заполните файл согласно образцу на скриншоте:
💡 Как сохранить в Блокноте:
Сохранить изменения:
Ctrl + SВыйти:Alt + F4или закрыть окно
⚠️ Важно: Сохраняйте файл именно на рабочем столе — это шаблон для распространения. В системную папку
C:\Windows\System32\drivers\etc\его класть не нужно.
4. Подключаемся к ALD Pro через WinSCP
Откройте WinSCP и подключитесь к ВМ ALD Pro:
192.168.88.30
Пользователь
admin
Пароль
новый пароль администратора (из шага 1)
Порт
22 (SSH)
⚠️ Важно: WinSCP подключается по SFTP (через SSH). Убедитесь, что на ALD Pro запущена служба SSH.
5. Копируем файл hosts в домашнюю директорию admin
Напрямую в /etc/ через WinSCP файл положить не получится — нужны права root, а пользователь admin их не имеет. Поэтому сначала копируем файл в домашнюю директорию.
demo.lab — там лежит файл hosts
В правой панели перейдите в домашнюю директорию пользователя admin — обычно это /home/admin/
Перетащите файл hosts из левой панели в правую
6. Переносим файл hosts в /etc/ через терминал
Теперь из терминала ALD Pro скопируем файл из домашней директории в /etc/.
Откройте терминал на ALD Pro и выполните:
cp /home/admin/hosts /etc/hosts
💡 Если скопировать не получаеться — сначала переключитесь на root:
su - cp /home/admin/hosts /etc/hosts
Проверьте, что файл на месте:
cat /etc/hosts
Вы должны увидеть содержимое вашего шаблона.
7. Заходим на портал управления ALD Pro
Откройте браузер и перейдите по адресу:
https://dc.aldpro.lab
Авторизуйтесь под учётной записью администратора, пароль которой вы задали на шаге 1.
⚠️ Если браузер ругается на сертификат — примите исключение (для тестового стенда это допустимо).
8. Переходим в раздел организационной структуры
В веб-интерфейсе администрирования пройдите путь: «Пользователи и компьютеры» → «Организационная структура» → выберите корневое подразделение вашего домена aldpro.lab.
Если выбран корень, доступны кнопки создания объектов, включая «+ Подразделение».
9. Создаём подразделение FinalOfficeALD2026
Нажмите кнопку «+ Подразделение», введите название FinalOfficeALD2026 и сохраните изменения. Кнопка «Сохранить» находится в правом верхнем углу.
Должно получиться так:
aldpro.lab
└── FinalOfficeALD2026
10. Добавляем пользователей
В созданном подразделении FinalOfficeALD2026 нажмите кнопку «+ Пользователь». Откроется карточка нового пользователя.
Создайте последовательно двух пользователей:
ald-offadm
xxXX4321
Доменный администратор
ald-offuser
xxXX4321
Пользователь домена
Для каждого: на вкладке «Основное» заполните обязательные поля (логин, пароль), нажмите сохранить.
⚠️ Важно: Пароль
xxXX4321должен соответствовать политике паролей ALD Pro. Если система выдаст ошибку «Пароль не соответствует требованиям политики», используйте более сложный пароль и запишите его.
11. Назначаем права администратора для ald-offadm
Откройте карточку пользователя ald-offadm → перейдите на вкладку «Роли». В списке «Все роли» отметьте тип администратора, которым нужно наделить пользователя, и перенесите его в список «Выбранные роли» кнопкой [<-].
Сохраните изменения.
Как проверить
/etc/resolv.conf указан nameserver 192.168.88.100
Файл hosts создан на рабочем столе demo.lab как шаблон
Файл hosts скопирован через WinSCP в /home/admin/
Файл hosts перенесён в /etc/ командой cp
Открывается портал https://dc.aldpro.lab
Подразделение FinalOfficeALD2026 создано
В подразделении есть пользователи ald-offadm и ald-offuser
ald-offadm наделён ролью администратора
Если что-то не работает
kinit admin в терминале
Блокнот добавляет .txt к файлу
Сохранять через Файл → Сохранить как, тип «Все файлы», имя в кавычках: "hosts"
WinSCP не даёт положить файл в /etc/
Это нормально — копируйте в /home/admin/, потом через cp в /etc/
cp выдаёт Permission denied
Использовать sudo cp или работать от root
Не открывается https://dc.aldpro.lab
Принять сертификат в браузере, проверить доступность контроллера
Пароль не принимается
Использовать более сложный пароль, соответствующий политике ALD Pro
Шаг 3. Настройка доверия между доменами
Скриншоты и команды добавьте сюда.
Шаг 4. Ввод IW-CLI в домен ALD Pro
Скриншоты и команды добавьте сюда.
Шаг 5. Ввод IW-CLI-Open в домен ALD Pro
Скриншоты и команды добавьте сюда.
Шаг 6. Миграция отдела HR
Не делаем.