Active Directory 是什麼?中小企需要部署嗎?

Active Directory(AD)是微軟推出的目錄服務,用於集中管理網絡內的使用者帳戶、電腦與權限。本文說明 AD 的基本概念、域與域控制器的運作方式,以及中小企在什麼情況下值得部署、什麼情況下未必需要。

WhatsApp 說明情況 即日或翌日上門 · 09:00-23:59

Active Directory 是什麼?

Active Directory(AD)是微軟 Windows Server 內建的一項目錄服務,把網絡內的使用者、電腦、群組與各類資源集中記錄在同一個目錄資料庫內,讓管理員以統一的身份管理它們。AD 的實際應用可以分為三個層面:

身份管理

每位員工在公司網絡內擁有一個 AD 帳戶,用於登入電腦、存取檔案伺服器、使用內部系統等。員工離職時,只需停用該帳戶,其存取權便即時失效。

群組與權限

以群組組織使用者,例如「會計部」、「工程部」,再把資源存取權限指派給群組,新員工加入群組即獲得所需權限,免除逐部電腦設定。

電腦與設定管理

域內的電腦加入網域後,可透過群組原則統一派發設定,例如密碼複雜度、螢幕鎖定時間、保安政策等,毋須逐部機器手動執行。

要理解 AD,先要分清兩個概念:「域」是 AD 管理範圍的單位,以網域名稱識別(例如公司內部使用 ad.company.com);「域控制器」是儲存域目錄資料庫、負責驗證登入的伺服器。使用者登入域內的電腦時,電腦把登入資料交予域控制器核實,通過後才建立工作階段。這個集中驗證的架構,就是 AD 與「每部電腦各自開一個本機帳戶」最根本的分別。

AD 的運作方式與主要組件

AD 的日常運作涉及幾個核心組件,理解它們有助判斷部署的規模與需要。

組件角色對中小企的意義
域控制器儲存目錄資料庫,驗證登入與處理查詢至少一部,建議配備第二部以提供冗餘
網域AD 管理範圍的單位單一網域已可涵蓋多數中小企
群組原則向域內電腦派發設定與政策集中管理密碼與保安設定
目錄資料庫儲存帳戶與資源的資料以複製方式在多部域控制器間同步
Kerberos 驗證登入域時使用的驗證協定域內服務通用的登入機制

登入域內電腦時,實際由 Kerberos 驗證協定處理:電腦與域控制器交換票證,確認身份後取得存取服務的資格。這個機制令使用者只需登入一次,即可存取域內已授權的多個資源。微軟亦提供基於雲端的 Microsoft Entra ID(前稱 Azure AD),與傳統 AD 可以互聯整合;兩者並非互相取代的關係,而是各司其職,傳統 AD 處理公司內部伺服器與電腦,雲端服務則負責 Microsoft 365 等線上應用的身份。想了解身份與帳戶的生命週期管理,可參考我們關於身份生命週期管理的知識頁。

需要協助?AD 是否值得部署,取決於員工人數、權限需要與現有系統。工程人員可按公司的實際規模與使用情況提出建議,並安排域控制器部署與帳戶遷移。WhatsApp

中小企部署 AD 的實際效益

中小企應否部署 AD,主要視乎使用者的數量與公司對集中管理的需要。以下情況部署 AD 的回報最明顯:

  1. 員工超過十人——帳戶與權限數量開始增加,逐部電腦管理的成本上升,集中管理的效益隨人數遞增。
  2. 需要嚴格控制權限——例如會計、人事部門的檔案只開放予指定人員,以群組管理權限比逐部電腦設定可靠。
  3. 人員流動頻繁——員工離職或轉職時,即時停用或調整帳戶可避免離職員工仍保有系統存取權。
  4. 已使用 Windows 商業版作業系統——把公司電腦加入網域,可統一派發保安設定與軟件政策。
  5. 需要審計與記錄——AD 提供登入與存取記錄,滿足內部審計或合規要求。
  6. 與雲端服務整合——透過與 Microsoft Entra ID 同步,讓員工以同一組帳戶登入公司內部系統與雲端服務。

相反,若公司人數很少(例如十人以下)、員工使用各自獨立的工作站、沒有共用檔案伺服器,或系統以雲端軟件為主,AD 的投資可能難以收回。這類環境可先使用 Microsoft 365 搭配雲端身份管理,日後規模擴大時才加入傳統 AD。部署 AD 的決定應基於營運需要,而非「別的公司都有」。

部署成本與維護要求

AD 本身包含在 Windows Server 的授權內,沒有額外的軟件費用,但部署仍有實際成本,包括:域控制器的硬件(或雲端虛擬機)、Windows Server 與用戶端存取授權(CAL)、以及最重要的——懂得維護的人。

AD 的維護涉及日常與例行兩類工作:日常包括開立與停用帳戶、處理密碼重設、排解登入問題;例行則包括保安修補程式更新、目錄備份、域控制器健康檢查,以及定期檢視帳戶與權限清單。這些工作若完全交由員工兼任而沒有記錄,當系統出現問題或相關人員離職時,公司往往無法自行處理。備份方面,AD 不應只依賴系統層面的備份,應定期以專屬工具備份目錄資料庫,並在測試環境驗證可回復。可參考我們的備份 3-2-1 原則知識頁,了解備份的整體規劃。

還有一項常被忽略的決定:由誰管理最高權限帳戶。AD 環境的管理員帳戶權力極大,可以更改任何使用者的密碼與權限,因此管理員帳戶的密碼管理、監控與交接必須有明確制度,避免權力集中於單一個人而公司毫無記錄。

香港中小企的部署考慮與常見做法

香港中小企部署 AD 的常見模式有兩種:一是在公司內部放置一部小型伺服器(或辦公室機櫃內的虛擬機)擔當域控制器;二是把域控制器放在雲端虛擬機或數據中心代管環境。前者簡單直接,但把公司身份系統置於辦公室內,若辦公室停電、網絡中斷或搬遷,登入與檔案存取會受影響;後者增加網絡依賴,卻換來更穩定的運行環境。兩種方式各有取捨,選擇取決於公司對系統可用性的要求。

另一個香港常見的實際問題是域控制器的放置地點與公司搬遷:不少中小企租約期滿後需要搬遷辦公室,若域控制器設於舊址,搬遷期間必須規劃停機與遷移,否則員工回到新址卻無法登入。把域控制器置於數據中心或雲端的公司,搬遷時影響會小得多。

部署規模上,多數香港中小企只需單一網域加一部或兩部域控制器即可。需要留意的是公司內部網域的名稱選擇,應避免使用與對外網域名稱完全相同的名稱,以免與日後的雲端或公開服務設定衝突。若公司計劃日後把 Microsoft 365 與 AD 整合,亦應在部署前向技術人員確認域名與帳戶命名的配合,避免日後更改名稱帶來大量遷移工作。

常見問題

Active Directory 與 Microsoft Entra ID 有何分別?
Active Directory 是部署在 Windows Server 上的目錄服務,管理公司內部的伺服器、電腦與使用者帳戶;Microsoft Entra ID(前稱 Azure AD)是雲端身份服務,管理登入 Microsoft 365 等雲端應用的帳戶。兩者可以透過同步工具整合,讓員工以同一組帳戶存取公司內部與雲端資源,但兩者本身是兩套不同的系統。
什麼規模的公司才需要 AD?
沒有絕對數字,但一般員工超過十人、需要集中管理帳戶與權限、或人員流動較頻繁的公司,部署 AD 的回報開始明顯。人數很少、以雲端軟件為主、沒有共用檔案伺服器的公司,可先使用 Microsoft 365 的雲端身份管理,日後規模擴大再考慮部署。
部署 AD 一定要買新伺服器嗎?
不一定。若公司已有可用的伺服器硬件,或使用雲端虛擬機,都可以安裝 Windows Server 擔當域控制器。不少中小企選擇把域控制器放在雲端或數據中心代管環境,以獲得更穩定的運行條件。決定前應一併計算 Windows Server 授權與用戶端存取授權(CAL)的成本。
AD 可以防止離職員工繼續存取公司系統嗎?
可以,這正是 AD 的核心優點之一。管理員在 AD 中停用或刪除該員工的帳戶後,其所有登入即時失效,包括電腦登入、檔案伺服器與域內各項資源。要達到這個效果,公司需有制度確保員工離職時即時通知 IT 停用帳戶,否則停用動作不會自動發生。
域控制器只有一部,壞了怎麼辦?
如果只有一部域控制器,它故障時員工無法登入網域,公司會進入依賴本機帳戶的臨時狀態,系統管理亦受影響。建議至少配置兩部域控制器以提供冗餘,其中一部可以是雲端虛擬機或數據中心代管環境,並定期驗證目錄備份可以回復。
加入網域後,員工還需要自己設定電腦權限嗎?
不需要。電腦加入網域後,管理員可透過群組原則統一派發密碼政策、螢幕鎖定、軟件安裝等設定,員工的電腦設定由公司集中管理。這減輕了 IT 逐部機器設定的工作量,也令保安設定可以一致執行。
AD 部署在雲端與在公司內部有何分別?
在公司內部,身份系統與辦公室網絡距離近,但依賴辦公室的供電、網絡與空間;放在雲端或數據中心代管環境,運行條件較穩定,但登入與存取會經過網絡連線,若對外網絡中斷亦會受影響。香港不少中小企因辦公室空間有限及搬遷頻繁,傾向把域控制器放在雲端或代管環境。

需要評估公司是否部署 Active Directory?

我們可協助評估員工人數與權限管理需要、規劃域控制器部署位置(辦公室、雲端或代管環境)、執行帳戶遷移與群組設定,並為管理員帳戶建立交接與監控制度,適用於香港中小企辦公室,歡迎聯絡工程師查詢。

WhatsApp 查詢

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。