要理解 AD,先要分清兩個概念:「域」是 AD 管理範圍的單位,以網域名稱識別(例如公司內部使用 ad.company.com);「域控制器」是儲存域目錄資料庫、負責驗證登入的伺服器。使用者登入域內的電腦時,電腦把登入資料交予域控制器核實,通過後才建立工作階段。這個集中驗證的架構,就是 AD 與「每部電腦各自開一個本機帳戶」最根本的分別。
AD 的運作方式與主要組件
AD 的日常運作涉及幾個核心組件,理解它們有助判斷部署的規模與需要。
組件
角色
對中小企的意義
域控制器
儲存目錄資料庫,驗證登入與處理查詢
至少一部,建議配備第二部以提供冗餘
網域
AD 管理範圍的單位
單一網域已可涵蓋多數中小企
群組原則
向域內電腦派發設定與政策
集中管理密碼與保安設定
目錄資料庫
儲存帳戶與資源的資料
以複製方式在多部域控制器間同步
Kerberos 驗證
登入域時使用的驗證協定
域內服務通用的登入機制
登入域內電腦時,實際由 Kerberos 驗證協定處理:電腦與域控制器交換票證,確認身份後取得存取服務的資格。這個機制令使用者只需登入一次,即可存取域內已授權的多個資源。微軟亦提供基於雲端的 Microsoft Entra ID(前稱 Azure AD),與傳統 AD 可以互聯整合;兩者並非互相取代的關係,而是各司其職,傳統 AD 處理公司內部伺服器與電腦,雲端服務則負責 Microsoft 365 等線上應用的身份。想了解身份與帳戶的生命週期管理,可參考我們關於身份生命週期管理的知識頁。
中小企應否部署 AD,主要視乎使用者的數量與公司對集中管理的需要。以下情況部署 AD 的回報最明顯:
員工超過十人——帳戶與權限數量開始增加,逐部電腦管理的成本上升,集中管理的效益隨人數遞增。
需要嚴格控制權限——例如會計、人事部門的檔案只開放予指定人員,以群組管理權限比逐部電腦設定可靠。
人員流動頻繁——員工離職或轉職時,即時停用或調整帳戶可避免離職員工仍保有系統存取權。
已使用 Windows 商業版作業系統——把公司電腦加入網域,可統一派發保安設定與軟件政策。
需要審計與記錄——AD 提供登入與存取記錄,滿足內部審計或合規要求。
與雲端服務整合——透過與 Microsoft Entra ID 同步,讓員工以同一組帳戶登入公司內部系統與雲端服務。
相反,若公司人數很少(例如十人以下)、員工使用各自獨立的工作站、沒有共用檔案伺服器,或系統以雲端軟件為主,AD 的投資可能難以收回。這類環境可先使用 Microsoft 365 搭配雲端身份管理,日後規模擴大時才加入傳統 AD。部署 AD 的決定應基於營運需要,而非「別的公司都有」。
部署成本與維護要求
AD 本身包含在 Windows Server 的授權內,沒有額外的軟件費用,但部署仍有實際成本,包括:域控制器的硬件(或雲端虛擬機)、Windows Server 與用戶端存取授權(CAL)、以及最重要的——懂得維護的人。
AD 的維護涉及日常與例行兩類工作:日常包括開立與停用帳戶、處理密碼重設、排解登入問題;例行則包括保安修補程式更新、目錄備份、域控制器健康檢查,以及定期檢視帳戶與權限清單。這些工作若完全交由員工兼任而沒有記錄,當系統出現問題或相關人員離職時,公司往往無法自行處理。備份方面,AD 不應只依賴系統層面的備份,應定期以專屬工具備份目錄資料庫,並在測試環境驗證可回復。可參考我們的備份 3-2-1 原則知識頁,了解備份的整體規劃。
香港中小企部署 AD 的常見模式有兩種:一是在公司內部放置一部小型伺服器(或辦公室機櫃內的虛擬機)擔當域控制器;二是把域控制器放在雲端虛擬機或數據中心代管環境。前者簡單直接,但把公司身份系統置於辦公室內,若辦公室停電、網絡中斷或搬遷,登入與檔案存取會受影響;後者增加網絡依賴,卻換來更穩定的運行環境。兩種方式各有取捨,選擇取決於公司對系統可用性的要求。
部署規模上,多數香港中小企只需單一網域加一部或兩部域控制器即可。需要留意的是公司內部網域的名稱選擇,應避免使用與對外網域名稱完全相同的名稱,以免與日後的雲端或公開服務設定衝突。若公司計劃日後把 Microsoft 365 與 AD 整合,亦應在部署前向技術人員確認域名與帳戶命名的配合,避免日後更改名稱帶來大量遷移工作。
常見問題
Active Directory 與 Microsoft Entra ID 有何分別?
Active Directory 是部署在 Windows Server 上的目錄服務,管理公司內部的伺服器、電腦與使用者帳戶;Microsoft Entra ID(前稱 Azure AD)是雲端身份服務,管理登入 Microsoft 365 等雲端應用的帳戶。兩者可以透過同步工具整合,讓員工以同一組帳戶存取公司內部與雲端資源,但兩者本身是兩套不同的系統。
什麼規模的公司才需要 AD?
沒有絕對數字,但一般員工超過十人、需要集中管理帳戶與權限、或人員流動較頻繁的公司,部署 AD 的回報開始明顯。人數很少、以雲端軟件為主、沒有共用檔案伺服器的公司,可先使用 Microsoft 365 的雲端身份管理,日後規模擴大再考慮部署。
部署 AD 一定要買新伺服器嗎?
不一定。若公司已有可用的伺服器硬件,或使用雲端虛擬機,都可以安裝 Windows Server 擔當域控制器。不少中小企選擇把域控制器放在雲端或數據中心代管環境,以獲得更穩定的運行條件。決定前應一併計算 Windows Server 授權與用戶端存取授權(CAL)的成本。
AD 可以防止離職員工繼續存取公司系統嗎?
可以,這正是 AD 的核心優點之一。管理員在 AD 中停用或刪除該員工的帳戶後,其所有登入即時失效,包括電腦登入、檔案伺服器與域內各項資源。要達到這個效果,公司需有制度確保員工離職時即時通知 IT 停用帳戶,否則停用動作不會自動發生。