# Настройка Active Directory

### Шаг 0: Примите решение по именам (Прямо сейчас)

Вам нужно решить два вопроса, чтобы мы могли двигаться дальше:

1. **Имя домена:**<span style="white-space: pre-wrap;"> Как договорились, используем поддомен реального сайта.</span>
    - <span style="white-space: pre-wrap;">Например, если ваш сайт </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">mysite.ru</span><span style="white-space: pre-wrap;">, то внутренний домен назовем </span>**ad.mysite.ru**<span style="white-space: pre-wrap;"> (или </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">corp.mysite.ru</span>).
2. **IP-адресация:**<span style="white-space: pre-wrap;"> Какой у вас диапазон сети?</span>
    - <span style="white-space: pre-wrap;">Например, </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">192.168.1.xxx</span><span style="white-space: pre-wrap;"> или </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.0.0.xxx</span>?
    - Совет: Под серверы лучше выделить диапазон в начале или в конце (например, с .10 по .20), исключив их из раздачи DHCP на роутере.

---

### Шаг 1: Настройка первой ВМ (Будущий DC1)

Зайдите в первую машину.

1. **Имя компьютера (Hostname):**
    - <span style="white-space: pre-wrap;">Нажмите </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Win + X</span><span style="white-space: pre-wrap;"> -&gt; Система -&gt; Переименовать этот ПК.</span>
    - <span style="white-space: pre-wrap;">Дайте понятное имя. Стандарт: </span>**SRV-DC01**<span style="white-space: pre-wrap;"> (Server - Domain Controller 01).</span>
    - Перезагрузитесь.
2. **Сетевые настройки (Static IP):**
    - Зайдите в настройки адаптера (ncpa.cpl).
    - <span style="white-space: pre-wrap;">Установите </span>**Статический IP**.
    - Пример (подставьте свои данные):
        - **IP:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.177.178.254</span><span style="white-space: pre-wrap;"> (или любой свободный)</span>
        - **Mask:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">255.255.255.0</span>
        - **Gateway:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.177.178.1</span><span style="white-space: pre-wrap;"> (ваш роутер)</span>
        - **DNS:**<span style="white-space: pre-wrap;"> Пока оставьте </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">8.8.8.8</span><span style="white-space: pre-wrap;"> (чтобы скачать обновления), перед поднятием роли мы поменяем его на </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">127.0.0.1</span>.
3. **Обновления:**
    - Запустите Windows Update и поставьте все обновления. Это важно сделать ДО поднятия контроллера домена.

---

### Шаг 2: Настройка второй ВМ (Будущий DC2)

Зайдите во вторую машину.

1. **Имя компьютера:**
    - <span style="white-space: pre-wrap;">Переименуйте в </span>**SRV-DC02**.
    - Перезагрузитесь.
2. **Сетевые настройки:**
    - <span style="white-space: pre-wrap;">Установите </span>**Статический IP**.
    - Пример:
        - **IP:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.177.178.253</span><span style="white-space: pre-wrap;"> (следующий свободный)</span>
        - **Mask:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">255.255.255.0</span>
        - **Gateway:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.177.178.1</span>
        - **DNS:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">8.8.8.8</span><span style="white-space: pre-wrap;"> (тоже пока внешний для обновлений).</span>
3. **Обновления:**
    - Аналогично, обновите систему.

<span style="white-space: pre-wrap;">Начинаем работу с первого сервера </span>**SRV-DC01**. Второй сервер (<span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">SRV-DC02</span>) пока не трогаем, он ждет своей очереди.

### Шаг 3: Подготовка DNS на SRV-DC01

Перед установкой роли AD, сервер должен «смотреть на себя», чтобы корректно создать DNS-зоны.

1. <span style="white-space: pre-wrap;">Зайдите в настройки сетевого адаптера на </span>**SRV-DC01**.
2. <span style="white-space: pre-wrap;">В свойствах IPv4 измените </span>**Предпочтительный DNS-сервер (Preferred DNS)**<span style="white-space: pre-wrap;"> на: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">127.0.0.1</span>
    - **Почему: Мы сейчас сделаем этот сервер DNS-сервером. Он должен спрашивать сам себя.**
3. Нажмите ОК.

### Шаг 4: Установка роли AD DS

1. <span style="white-space: pre-wrap;">Откройте </span>**Server Manager**<span style="white-space: pre-wrap;"> (Диспетчер серверов).</span>
2. <span style="white-space: pre-wrap;">В центре нажмите </span>**Add roles and features**<span style="white-space: pre-wrap;"> (Добавить роли и компоненты).</span>
3. <span style="white-space: pre-wrap;">Жмите Next до раздела </span>**Server Roles**<span style="white-space: pre-wrap;"> (Роли сервера).</span>
4. <span style="white-space: pre-wrap;">Поставьте галочку напротив </span>**Active Directory Domain Services**.
    - **Выскочит окно с предложением добавить компоненты — жмите* **Add Features***.**
5. <span style="white-space: pre-wrap;">Жмите Next до конца и затем </span>**Install**.
6. Ждите окончания установки (полоска заполнится, но перезагрузки пока не будет).

### Шаг 5: Повышение до Контроллера Домена (Создание леса)

Это самый важный момент.

1. В Server Manager сверху, возле флага уведомлений (желтый треугольник), нажмите на флаг.
2. <span style="white-space: pre-wrap;">Нажмите ссылку </span>**Promote this server to a domain controller**<span style="white-space: pre-wrap;"> (Повысить роль этого сервера...).</span>
3. Откроется мастер настройки.

**Вкладка Deployment Configuration:**

- <span style="white-space: pre-wrap;">Выберите пункт: </span>**Add a new forest**<span style="white-space: pre-wrap;"> (Добавить новый лес).</span>
- <span style="white-space: pre-wrap;">Root domain name: </span>**ad.mysite.ru**
- Жмите Next.

**Вкладка Domain Controller Options:**

- Functional Level (Уровень леса и домена): Оставьте максимальный (Windows Server 2016 — это нормально, Microsoft не меняла название уровня функциональности).
- <span style="white-space: pre-wrap;">Галочки </span>**DNS Server**<span style="white-space: pre-wrap;"> и </span>**Global Catalog (GC)**<span style="white-space: pre-wrap;"> должны стоять.</span>
- **DSRM Password:**<span style="white-space: pre-wrap;"> Придумайте и запишите сложный пароль.</span>
    - ***Важно:** *Этот пароль нужен для восстановления AD, если всё сломается. Это* **НЕ** *пароль администратора, это отдельный пароль. Запишите его в блокнот.**
- Жмите Next.

**Вкладка DNS Options:**

- Появится предупреждение «A delegation for this DNS server cannot be created...».
- **Игнорируйте.**<span style="white-space: pre-wrap;"> Это нормально, так как родительская зона (</span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">mysite.ru</span>) находится в интернете, и мы не имеем к ней прямого доступа отсюда.
- Жмите Next.

**Вкладка Additional Options (NetBIOS):**

- <span style="white-space: pre-wrap;">Мастер предложит NetBIOS имя. Скорее всего, он предложит </span>**AD**<span style="white-space: pre-wrap;"> (берет первую часть от </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">ad.mysite.ru</span>).
- <span style="white-space: pre-wrap;">Рекомендация: Имя </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">AD</span><span style="white-space: pre-wrap;"> слишком общее. Я рекомендую изменить его на </span>**MYSITE**.
    - <span style="white-space: pre-wrap;">Тогда вход в систему будет выглядеть как </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\\Ivanov</span><span style="white-space: pre-wrap;">, а не </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">AD\\Ivanov</span>. Это понятнее пользователям.
- Жмите Next.

**Вкладка Paths:**

- Оставьте всё по умолчанию (<span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">C:\\Windows\\NTDS</span><span style="white-space: pre-wrap;"> и т.д.).</span>
- Жмите Next.

**Вкладка Review Options:**

- Проверьте, всё ли верно. Жмите Next.

**Вкладка Prerequisites Check:**

- Система проверит сервер. Должно появиться зеленая галочка "All prerequisite checks passed successfully".
- Могут быть желтые восклицательные знаки (про криптографию NT 4.0 или DNS delegation) — это нормально.
- <span style="white-space: pre-wrap;">Жмите </span>**Install**.
- **Внимание:**<span style="white-space: pre-wrap;"> Логин теперь должен быть </span>**MYSITE\\Administrator**<span style="white-space: pre-wrap;"> (или </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">AD\\Administrator</span><span style="white-space: pre-wrap;">, если вы оставили NetBIOS </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">AD</span>). Пароль тот же, что был у локального админа.

<u><span style="color: rgb(224, 62, 45);">Супер. Лес создан. Теперь у нас есть «Голова».</span></u>

<span style="white-space: pre-wrap;">Но сейчас система уязвима: если </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">SRV-DC01</span><span style="white-space: pre-wrap;"> перезагружается или ломается, никто не войдет в сеть.</span>  
<span style="white-space: pre-wrap;">Поэтому сейчас мы поднимаем </span>**второй контроллер домена (SRV-DC02)**.

<span style="white-space: pre-wrap;">Переходим на вторую виртуальную машину — </span>**SRV-DC02**.

### Шаг 6: Настройка DNS на SRV-DC02 (Критично)

Чтобы второй сервер увидел первый и смог скачать настройки домена, он должен использовать первый сервер как DNS.

1. <span style="white-space: pre-wrap;">На </span>**SRV-DC02**<span style="white-space: pre-wrap;"> откройте сетевые настройки (ncpa.cpl).</span>
2. Свойства IPv4 -&gt; Измените DNS:
    - **Предпочтительный DNS (Preferred):**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.177.178.254</span><span style="white-space: pre-wrap;"> (IP первого сервера SRV-DC01).</span>
    - **Альтернативный:**<span style="white-space: pre-wrap;"> Оставьте пустым пока.</span>
3. Нажмите ОК.

**Проверка связи:**  
Откройте командную строку (CMD) и напишите:  
<span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">ping ad.mysite.ru</span>  
Должен пойти обмен пакетами с IP 10.177.178.254. Если пинг идет — всё отлично. Если пишет "не удалось обнаружить узел" — проверяйте настройки DNS или фаервол.

### Шаг 7: Установка роли

Точно так же, как на первом сервере:

1. **Server Manager**<span style="white-space: pre-wrap;"> -&gt; </span>**Add roles and features**.
2. <span style="white-space: pre-wrap;">Выбираем роль </span>**Active Directory Domain Services**.
3. <span style="white-space: pre-wrap;">Жмем </span>**Install**<span style="white-space: pre-wrap;"> и ждем окончания.</span>

### Шаг 8: Повышение роли (Promote)

1. <span style="white-space: pre-wrap;">Нажимаем на желтый треугольник -&gt; </span>**Promote this server to a domain controller**.
2. **Вкладка Deployment Configuration:**
    - <span style="white-space: pre-wrap;">ВЫБИРАЕМ ПЕРВЫЙ ПУНКТ: </span>**Add a domain controller to an existing domain**<span style="white-space: pre-wrap;"> (Добавить контроллер в существующий домен).</span>
    - <span style="white-space: pre-wrap;">В поле </span>**Domain**<span style="white-space: pre-wrap;"> напишите: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">ad.mysite.ru</span><span style="white-space: pre-wrap;"> (если не заполнилось само).</span>
    - <span style="white-space: pre-wrap;">Внизу раздел </span>**Credentials**<span style="white-space: pre-wrap;"> (Учетные данные). Нажмите кнопку </span>**Change...**.
    - Введите логин/пароль администратора домена, который вы создали на первом сервере:
        - <span style="white-space: pre-wrap;">User: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\\Administrator</span><span style="white-space: pre-wrap;"> (или просто </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Administrator</span>, он сам подставит домен).
        - Password: Ваш пароль.
    - Жмите Next.
3. **Вкладка Domain Controller Options:**
    - <span style="white-space: pre-wrap;">Галочки </span>**DNS Server**<span style="white-space: pre-wrap;"> и </span>**Global Catalog (GC)**<span style="white-space: pre-wrap;"> должны стоять.</span>
    - Введите пароль DSRM (для восстановления) — такой же, как на первом, чтобы не путаться.
    - Жмите Next.
4. **Вкладка DNS Options:**<span style="white-space: pre-wrap;"> Пропускаем (Next).</span>
5. **Вкладка Additional Options:**
    - **Replicate from:**<span style="white-space: pre-wrap;"> Выберите </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">SRV-DC01.ad.mysite.ru</span><span style="white-space: pre-wrap;"> (или Any domain controller). Лучше выбрать явно первый сервер.</span>
    - Жмите Next.
6. **Paths:**<span style="white-space: pre-wrap;"> Оставляем как есть. Next.</span>
7. **Prerequisites Check:**<span style="white-space: pre-wrap;"> Ждем зеленую галочку. Жмем </span>**Install**.

Сервер перезагрузится.

---

### Шаг 9: Финальная настройка DNS (Кольцевая схема)

<span style="white-space: pre-wrap;">Когда </span>**SRV-DC02**<span style="white-space: pre-wrap;"> перезагрузится и вы войдете в систему (уже под доменным админом </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\\Administrator</span>), нам нужно настроить «перекрестное опыление» DNS, чтобы серверы страховали друг друга. Это Best Practice.

1. <span style="white-space: pre-wrap;">Зайдите на </span>**SRV-DC01**:
    - Сетевые настройки -&gt; IPv4.
    - <span style="white-space: pre-wrap;">Preferred DNS: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">127.0.0.1</span>
    - <span style="white-space: pre-wrap;">Alternate DNS: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.177.178.253</span><span style="white-space: pre-wrap;"> (Указываем на второй сервер).</span>
2. <span style="white-space: pre-wrap;">Зайдите на </span>**SRV-DC02**:
    - Сетевые настройки -&gt; IPv4.
    - <span style="white-space: pre-wrap;">Preferred DNS: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.177.178.254</span><span style="white-space: pre-wrap;"> (Указываем на первый сервер).</span>
    - <span style="white-space: pre-wrap;">Alternate DNS: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">127.0.0.1</span><span style="white-space: pre-wrap;"> (Указываем на себя как запасной вариант).</span>

<u><span style="color: rgb(224, 62, 45);">Теперь нужно сделать так, чтобы домен «дышал» (синхронизировал время) и видел внешний мир (интернет), а затем построим правильный скелет организации.</span></u>

### Шаг 10: Настройка DNS Forwarders (Чтобы работал интернет)

<span style="white-space: pre-wrap;">Сейчас ваши серверы знают только о себе. Если спросить у них </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">google.com</span>, они не ответят. Нужно настроить пересылку запросов.

<span style="white-space: pre-wrap;">Сделайте это </span>**на обоих серверах**<span style="white-space: pre-wrap;"> (сначала SRV-DC01, потом SRV-DC02), чтобы настройки были идентичны:</span>

1. <span style="white-space: pre-wrap;">Нажмите </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Win + R</span><span style="white-space: pre-wrap;">, введите </span>**dnsmgmt.msc**<span style="white-space: pre-wrap;"> (Диспетчер DNS).</span>
2. <span style="white-space: pre-wrap;">В дереве слева кликните правой кнопкой мыши по имени вашего сервера -&gt; </span>**Properties**<span style="white-space: pre-wrap;"> (Свойства).</span>
3. <span style="white-space: pre-wrap;">Вкладка </span>**Forwarders**<span style="white-space: pre-wrap;"> (Серверы пересылки).</span>
4. <span style="white-space: pre-wrap;">Нажмите </span>**Edit...**.
5. Добавьте туда надежные внешние DNS. Например:
    - <span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">77.88.8.8</span><span style="white-space: pre-wrap;"> (Yandex)</span>
    - <span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">8.8.8.8</span><span style="white-space: pre-wrap;"> (Google)</span>
6. Нажмите OK, затем еще раз OK.

**Проверка:**<span style="white-space: pre-wrap;"> Откройте командную строку (CMD) и введите</span>

```
powershell Resolve-DnsName google.com
```

<span style="white-space: pre-wrap;"> Если вам вернулся IP-адрес гугла — всё настроено верно.</span>

---

### Шаг 11: Настройка Времени (NTP) — Критично для ВМ

Виртуальные машины очень любят «убегать» по времени. Если время уйдет на 5 минут, никто не сможет войти в домен (Kerberos заблокирует вход).

<span style="white-space: pre-wrap;">Настроим </span>**SRV-DC01**<span style="white-space: pre-wrap;"> (так как он сейчас главный — PDC Emulator) как источник точного времени для всей сети.</span>

1. <span style="white-space: pre-wrap;">На </span>**SRV-DC01**<span style="white-space: pre-wrap;"> запустите командную строку (CMD) или PowerShell </span>**от имени администратора**.
2. Выполните следующие команды по очереди (можно копировать):

```
w32tm /config /manualpeerlist:"0.ru.pool.ntp.org 1.ru.pool.ntp.org" /syncfromflags:manual /reliable:yes /update
```

(Эта команда говорит: бери время из интернета и скажи всем в сети, что твоему времени можно верить).

1. Перезапустите службу времени:

```
net stop w32time && net start w32time
```

1. Принудительная синхронизация:

```
w32tm /resync
```

<span style="white-space: pre-wrap;">На втором сервере (DC02) это делать </span>**не надо**. Он сам по умолчанию будет тянуть время с DC01.

---

### Шаг 12: Создание правильной структуры (OU)

Наводим порядок в иерархии.

1. <span style="white-space: pre-wrap;">Нажмите </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Win + R</span><span style="white-space: pre-wrap;">, введите </span>**dsa.msc**<span style="white-space: pre-wrap;">. Откроется оснастка </span>**«Пользователи и компьютеры Active Directory»**<span style="white-space: pre-wrap;"> (Active Directory Users and Computers).</span>
2. <span style="white-space: pre-wrap;">В верхнем меню нажмите </span>**Вид**<span style="white-space: pre-wrap;"> (View) -&gt; </span>**Дополнительные компоненты**<span style="white-space: pre-wrap;"> (Advanced Features).</span>
    - Это нужно, чтобы видеть системные вкладки.
3. <span style="white-space: pre-wrap;">Нажмите правой кнопкой мыши (ПКМ) по вашему домену </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">ad.mysite.ru</span><span style="white-space: pre-wrap;"> -&gt; </span>**Создать**<span style="white-space: pre-wrap;"> (New) -&gt; </span>**Подразделение**<span style="white-space: pre-wrap;"> (Organizational Unit).</span>
4. <span style="white-space: pre-wrap;">Назовите его </span>**MYSITE\_Corp**.
    - <span style="white-space: pre-wrap;">Убедитесь, что стоит галочка </span>**«Защитить контейнер от случайного удаления»**<span style="white-space: pre-wrap;"> (Protect container from accidental deletion).</span>
    - Нажмите ОК.

<span style="white-space: pre-wrap;">Теперь внутри </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\_Corp</span><span style="white-space: pre-wrap;"> создайте структуру папок (ПКМ по MYSITE\_Corp -&gt; Создать -&gt; Подразделение):</span>

1. <span style="white-space: pre-wrap;">Создайте подразделение </span>**\_Admins**<span style="white-space: pre-wrap;"> (для админов).</span>
2. <span style="white-space: pre-wrap;">Создайте подразделение </span>**Groups**<span style="white-space: pre-wrap;"> (для групп).</span>
3. <span style="white-space: pre-wrap;">Создайте подразделение </span>**HeadOffice**<span style="white-space: pre-wrap;"> (Головной офис).</span>
4. <span style="white-space: pre-wrap;">Внутри папки </span>**HeadOffice**<span style="white-space: pre-wrap;"> создайте еще две:</span>
    - **Users**<span style="white-space: pre-wrap;"> (Пользователи)</span>
    - **Computers**<span style="white-space: pre-wrap;"> (Компьютеры)</span>

---

### Шаг 13: Создание вашего Супер-Админа

<span style="white-space: pre-wrap;">Работаем в папке </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\_Corp</span><span style="white-space: pre-wrap;"> -&gt; </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">\_Admins</span>.

1. <span style="white-space: pre-wrap;">ПКМ по пустому месту -&gt; </span>**Создать**<span style="white-space: pre-wrap;"> (New) -&gt; </span>**Пользователь**<span style="white-space: pre-wrap;"> (User).</span>
2. **Поля:**
    - **Имя**<span style="white-space: pre-wrap;"> (First name): Ваше имя (например, Ivan).</span>
    - **Имя входа пользователя**<span style="white-space: pre-wrap;"> (User logon name): Рекомендую </span>**adm.ivanov**.
    - <span style="white-space: pre-wrap;">Нажмите </span>**Далее**<span style="white-space: pre-wrap;"> (Next).</span>
3. **Пароль:**
    - Придумайте сложный пароль.
    - <span style="white-space: pre-wrap;">Поставьте галочку </span>**«Срок действия пароля не ограничен»**<span style="white-space: pre-wrap;"> (Password never expires).</span>
    - Снимите галочку «Требовать смены пароля при следующем входе» (User must change password at next logon).
    - <span style="white-space: pre-wrap;">Нажмите </span>**Далее**<span style="white-space: pre-wrap;"> (Next) -&gt; </span>**Готово**<span style="white-space: pre-wrap;"> (Finish).</span>
4. **Выдача прав:**
    - <span style="white-space: pre-wrap;">Нажмите ПКМ по созданному пользователю </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">adm.ivanov</span><span style="white-space: pre-wrap;"> -&gt; </span>**Свойства**<span style="white-space: pre-wrap;"> (Properties).</span>
    - <span style="white-space: pre-wrap;">Вкладка </span>**Член групп**<span style="white-space: pre-wrap;"> (Member Of).</span>
    - <span style="white-space: pre-wrap;">Нажмите </span>**Добавить**<span style="white-space: pre-wrap;"> (Add).</span>
    - В поле ввода пишите русские названия групп (можно по очереди):
        - **Администраторы домена**<span style="white-space: pre-wrap;"> (Domain Admins) -&gt; нажмите </span>**Проверить имена**<span style="white-space: pre-wrap;"> (Check Names) -&gt; ОК.</span>
        - **Администраторы предприятия**<span style="white-space: pre-wrap;"> (Enterprise Admins) -&gt; Проверить имена -&gt; ОК.</span>
        - **Администраторы схемы**<span style="white-space: pre-wrap;"> (Schema Admins) -&gt; Проверить имена -&gt; ОК.</span>
    - Нажмите ОК, чтобы сохранить.

Теперь у вас есть полные права.

<u><span style="color: rgb(224, 62, 45);">Сейчас мы сделаем следующее:</span></u>

1. Создадим общую папку на сервере.
2. <span style="white-space: pre-wrap;">Настроим </span>**Групповую Политику (GPO)**<span style="white-space: pre-wrap;">, чтобы у всех сотрудников автоматически появлялся </span>**Сетевой Диск Z:**.
3. Подготовим и введем тестовый компьютер в домен, чтобы убедиться, что всё сработало.

---

### Шаг 14: Создание общей папки (File Share)

<span style="white-space: pre-wrap;">Чтобы подключать диск, нужно чтобы было что подключать. Создадим папку на </span>**SRV-DC01**.

1. Откройте Проводник (File Explorer) -&gt; Диск C.
2. <span style="white-space: pre-wrap;">Создайте папку </span>**CompanyData**.
3. <span style="white-space: pre-wrap;">Нажмите по ней ПКМ -&gt; </span>**Свойства**<span style="white-space: pre-wrap;"> (Properties) -&gt; вкладка </span>**Доступ**<span style="white-space: pre-wrap;"> (Sharing).</span>
4. <span style="white-space: pre-wrap;">Нажмите </span>**Расширенная настройка**<span style="white-space: pre-wrap;"> (Advanced Sharing).</span>
5. <span style="white-space: pre-wrap;">Поставьте галочку </span>**Открыть общий доступ**<span style="white-space: pre-wrap;"> (Share this folder).</span>
6. <span style="white-space: pre-wrap;">Имя общего ресурса оставьте </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">CompanyData</span>.
7. <span style="white-space: pre-wrap;">Нажмите </span>**Разрешения**<span style="white-space: pre-wrap;"> (Permissions).</span>
    - <span style="white-space: pre-wrap;">Сейчас там стоит </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Все</span><span style="white-space: pre-wrap;"> (Everyone) — Чтение.</span>
    - <span style="white-space: pre-wrap;">Для теста поставьте галочку </span>**Полный доступ**<span style="white-space: pre-wrap;"> (Full Control) -&gt; OK -&gt; OK.</span>
    - (В продакшене права настраиваются тоньше, через вкладку Безопасность/Security, но для теста нам хватит).
8. Нажмите Закрыть (Close).

<span style="white-space: pre-wrap;">Теперь путь к папке: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">\\\\SRV-DC01\\CompanyData</span>.

---

### Шаг 15: Создание Групповой Политики (GPO) для диска Z

Теперь скажем домену: "Каждому, кто входит в систему, подключай эту папку как диск Z".

1. <span style="white-space: pre-wrap;">На </span>**SRV-DC01**<span style="white-space: pre-wrap;"> нажмите </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Win + R</span><span style="white-space: pre-wrap;"> -&gt; введите </span>**gpmc.msc**<span style="white-space: pre-wrap;"> (Управление групповой политикой / Group Policy Management).</span>
2. <span style="white-space: pre-wrap;">Раскройте дерево: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Forest: ad.misyte.ru</span><span style="white-space: pre-wrap;"> -&gt; </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Domains</span><span style="white-space: pre-wrap;"> -&gt; </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">ad.mysite.ru</span><span style="white-space: pre-wrap;"> -&gt; </span>**MYSITE\_Corp**.
    - Мы будем привязывать политику сюда, чтобы она работала на всех внутри вашей компании.
3. <span style="white-space: pre-wrap;">ПКМ по папке </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\_Corp</span><span style="white-space: pre-wrap;"> -&gt; </span>**Создать объект GPO в этом домене и связать его...**<span style="white-space: pre-wrap;"> (Create a GPO in this domain, and Link it here...).</span>
4. <span style="white-space: pre-wrap;">Назовите политику: </span>**GPO\_Drive\_Maps**. Нажмите OK.
5. <span style="white-space: pre-wrap;">Теперь политика появилась в списке справа. Нажмите по ней ПКМ -&gt; </span>**Изменить**<span style="white-space: pre-wrap;"> (Edit).</span>
    - Откроется редактор политик.

**Настройка внутри редактора:**

1. Идем по пути:  
    **Конфигурация пользователя**<span style="white-space: pre-wrap;"> (User Configuration) -&gt; </span>**Настройка**<span style="white-space: pre-wrap;"> (Preferences) -&gt; </span>**Конфигурация Windows**<span style="white-space: pre-wrap;"> (Windows Settings) -&gt; </span>**Сопоставления дисков**<span style="white-space: pre-wrap;"> (Drive Maps).</span>
2. <span style="white-space: pre-wrap;">ПКМ по пустому месту справа -&gt; </span>**Создать**<span style="white-space: pre-wrap;"> (New) -&gt; </span>**Сопоставленный диск**<span style="white-space: pre-wrap;"> (Mapped Drive).</span>
3. **Вкладка Общие (General):**
    - **Действие**<span style="white-space: pre-wrap;"> (Action): Выберите </span>**Обновить**<span style="white-space: pre-wrap;"> (Update). (Это самый надежный вариант).</span>
    - **Расположение**<span style="white-space: pre-wrap;"> (Location): </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">\\\\SRV-DC01\\CompanyData</span>
    - **Восстановить подключение**<span style="white-space: pre-wrap;"> (Reconnect): Поставьте галочку.</span>
    - **Метка**<span style="white-space: pre-wrap;"> (Label as): Напишите </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Общая папка</span>.
    - **Буква диска**<span style="white-space: pre-wrap;"> (Drive Letter): Выберите </span>**Z:**.
4. Нажмите ОК.

Закройте редактор политик. GPO готова и уже привязана.

---

### Шаг 16: Ввод клиента в домен

Теперь переходим на нашу машину (Windows 10/11).

**1. Настройка DNS (Пока руками. По правильному нужно на** <span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">SRV-DC01</span> **развернуть DHCP сервер. Но пока мы этого не делали и DHCP у нас идет от Роутера):**

1. Параметры сети -&gt; Ethernet -&gt; Свойства IP версии 4.
2. **IP-адрес:**<span style="white-space: pre-wrap;"> Оставьте автоматический (от Роутера).</span>
3. **DNS-серверы:**
    - <span style="white-space: pre-wrap;">Предпочтительный: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.177.178.254</span><span style="white-space: pre-wrap;"> (Ваш DC1).</span>
    - <span style="white-space: pre-wrap;">Альтернативный: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">10.177.178.253</span><span style="white-space: pre-wrap;"> (Ваш DC2).</span>
4. Нажмите ОК.

**Проверка:**<span style="white-space: pre-wrap;"> Откройте командную строку на клиенте и введите </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">ping ad.misyte.ru</span>. Если пинг идет — вы видите контроллер.

**2. Вступление в домен:**

1. <span style="white-space: pre-wrap;">Откройте «Этот компьютер» -&gt; Свойства -&gt; </span>**Дополнительные параметры системы**<span style="white-space: pre-wrap;"> (или просто поиск: "Присоединение к домену").</span>
2. <span style="white-space: pre-wrap;">Нажмите </span>**Изменить...**<span style="white-space: pre-wrap;"> (Change...) на вкладке Имя компьютера.</span>
3. <span style="white-space: pre-wrap;">Переключите точку на </span>**Домен**<span style="white-space: pre-wrap;"> (Domain).</span>
4. <span style="white-space: pre-wrap;">Введите: </span>**ad.jinnvl.ru**.
5. Нажмите ОК.
6. Спросит логин/пароль. Введите данные вашего супер-админа:
    - <span style="white-space: pre-wrap;">Логин: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">adm.ivanov</span><span style="white-space: pre-wrap;"> (или </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\\adm.ivanov</span>)
    - Пароль: Ваш пароль.
7. <span style="white-space: pre-wrap;">Должно появиться окно: </span>**«Добро пожаловать в домен ad.misyte.ru»**.
8. Перезагрузите компьютер.

---

### Шаг 17: Перемещение компьютера в правильную OU (Важно!)

<span style="white-space: pre-wrap;">Пока компьютер перезагружается, вернитесь на сервер </span>**SRV-DC01**.

<span style="white-space: pre-wrap;">По умолчанию все новые компьютеры попадают в папку </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Computers</span><span style="white-space: pre-wrap;"> (стандартную). А наши политики (в том числе будущие) настроены на структуру </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\_Corp</span>. Надо перенести компьютер.

1. <span style="white-space: pre-wrap;">Откройте </span>**dsa.msc**<span style="white-space: pre-wrap;"> (Пользователи и компьютеры).</span>
2. <span style="white-space: pre-wrap;">Зайдите в папку </span>**Computers**<span style="white-space: pre-wrap;"> (обычную). Там должен лежать ваш новый ПК.</span>
3. <span style="white-space: pre-wrap;">Нажмите по нему ПКМ -&gt; </span>**Переместить**<span style="white-space: pre-wrap;"> (Move).</span>
4. <span style="white-space: pre-wrap;">Выберите: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\_Corp</span><span style="white-space: pre-wrap;"> -&gt; </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">HeadOffice</span><span style="white-space: pre-wrap;"> -&gt; </span>**Computers**.
5. Нажмите ОК.

---

### Шаг 18: Момент истины

Возвращаемся к клиентскому компьютеру (он перезагрузился).

1. **Вход в систему:**
    - Нажмите «Другой пользователь» (Other User).
    - <span style="white-space: pre-wrap;">Вводите логин: </span>**adm.ivanov**<span style="white-space: pre-wrap;"> (ваш админ) или создайте в AD обычного юзера </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">test.user</span><span style="white-space: pre-wrap;"> в папке </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Users</span><span style="white-space: pre-wrap;"> (внутри HeadOffice) и войдите под ним.</span>
    - Введите пароль.
2. Дождитесь входа ("Привет", "Мы подготавливаем для вас все...").
3. <span style="white-space: pre-wrap;">Откройте </span>**"Этот компьютер"**.

**Если все сделано правильно, вы увидите Сетевой диск Z: (Общая папка).**

**ВАЖНО:** <span style="white-space: pre-wrap;">В продакшене данные всегда хранят на отдельном диске (D:, E:) или вообще на отдельном NAS. Это тема другой статьи. Но раз у нас мы сделали на диске C:, мы должны </span>**жестко ограничить**<span style="white-space: pre-wrap;"> размер этой папки, чтобы пользователи не "убили" сервер.</span>

<span style="white-space: pre-wrap;">Для этого в Windows Server есть штатный инструмент — </span>**FSRM (File Server Resource Manager)**. Он позволит сделать так, чтобы пользователи видели, например, только 5 ГБ, даже если на диске свободно 100 ТБ.

Давайте настроим его. Это Best Practice.

---

### Шаг 19: Установка роли FSRM

1. <span style="white-space: pre-wrap;">На </span>**SRV-DC01**<span style="white-space: pre-wrap;"> откройте Добавление ролей и компонентов</span>
2. Жмите Next до выбора ролей.
3. Разверните ветку:  
    **File and Storage Services**<span style="white-space: pre-wrap;"> -&gt; </span>**File and iSCSI Services**.
4. <span style="white-space: pre-wrap;">Поставьте галочку </span>**File Server Resource Manager**<span style="white-space: pre-wrap;"> (Диспетчер ресурсов файлового сервера).</span>
    - Согласитесь добавить компоненты.
5. <span style="white-space: pre-wrap;">Жмите </span>**Install**. (Перезагрузка обычно не требуется).

---

### Шаг 20: Создание жесткой квоты

Теперь скажем серверу: "Папка CompanyData не может быть больше 5 ГБ".

1. <span style="white-space: pre-wrap;">В Server Manager нажмите </span>**Tools**<span style="white-space: pre-wrap;"> (Средства) -&gt; </span>**File Server Resource Manager**<span style="white-space: pre-wrap;"> (Диспетчер ресурсов файлового сервера).</span>
2. <span style="white-space: pre-wrap;">В меню слева раскройте </span>**Quota Management**<span style="white-space: pre-wrap;"> (Управление квотами) -&gt; </span>**Quotas**<span style="white-space: pre-wrap;"> (Квоты).</span>
3. <span style="white-space: pre-wrap;">Справа нажмите </span>**Create Quota...**<span style="white-space: pre-wrap;"> (Создать квоту).</span>
4. **Quota path**<span style="white-space: pre-wrap;"> (Путь к квоте): Нажмите Browse и выберите вашу папку </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">C:\\CompanyData</span>.
5. **Параметры:**
    - <span style="white-space: pre-wrap;">Выберите </span>**Create quota on path**<span style="white-space: pre-wrap;"> (Создать квоту по пути).</span>
    - <span style="white-space: pre-wrap;">Ниже выберите шаблон: </span>**Limit to 5 GB**<span style="white-space: pre-wrap;"> (или любой другой).</span>
    - <span style="white-space: pre-wrap;">ИЛИ выберите </span>**Define custom quota properties**<span style="white-space: pre-wrap;"> -&gt; кнопка </span>**Custom Properties**, чтобы задать свой размер (например, 2 GB).
    - **Важно:**<span style="white-space: pre-wrap;"> Убедитесь, что выбран тип </span>**Hard quota**<span style="white-space: pre-wrap;"> (Жесткая квота).</span>
        - Hard: Запрещает запись, если место кончилось.
        - Soft: Просто шлет уведомление админу, но писать разрешает. Нам нужен Hard, чтобы спасти диск C.
6. <span style="white-space: pre-wrap;">Нажмите </span>**Create**.

---

### Шаг 21: Проверка

1. Идите на клиентский компьютер (Windows 10).
2. Откройте "Этот компьютер".
3. Нажмите F5 (Обновить).

**Результат:**  
Полоска диска Z: моментально изменится. Теперь там будет написано: "Свободно 2 ГБ из 2 ГБ" (или сколько вы поставили).  
Пользователи будут думать, что это отдельный жесткий диск такого размера.

P.S. Этот же инструмент (FSRM) умеет запрещать сохранять MP3 и AVI файлы в рабочую папку (File Screening), что очень полезно в офисе (но об этом потом).

# Этап: Архитектура Групповых Политик (Best Practice)

**Главный принцип:**<span style="white-space: pre-wrap;"> Одна политика — одна задача. Разделяем настройки Компьютера (железа) и Пользователя (людей).</span>

### 1. Стандарт именования (Naming Convention)

<span style="white-space: pre-wrap;">Мы используем схему: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">\[ТИП\]\_\[ОБЛАСТЬ\]\_\[ОПИСАНИЕ\]</span>

- **GPO\_C\_**<span style="white-space: pre-wrap;"> (Computer) — применяется к компьютерам (драйверы, безопасность, время). Требует перезагрузки.</span>
- **GPO\_U\_**<span style="white-space: pre-wrap;"> (User) — применяется к людям (диски, ярлыки, принтеры). Применяется при входе.</span>

### 2. Список политик (Ваш "Скелет")

Вам нужно создать (или переименовать текущие) 4 основные политики и привязать их к корню организации (<span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\_Corp</span>).

<table id="bkmrk-%D0%98%D0%BC%D1%8F-%D0%BF%D0%BE%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8%D0%97%D0%B0-%D1%87%D1%82%D0%BE-%D0%BE" style="box-sizing: border-box; border-radius: 8px; overflow-x: scroll;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="box-sizing: border-box;"><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 700; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-top: none; border-right: none;">Имя политики

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 700; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-top: none; border-right: none;">За что отвечает

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 700; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-top: none; border-right: none;">Статус

</td></tr><tr style="box-sizing: border-box;"><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">**GPO\_C\_System\_Base**

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">Фундамент: Часовой пояс, ожидание сети, электропитание.

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">**Настраиваем сейчас**

</td></tr><tr style="box-sizing: border-box;"><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">**GPO\_C\_Security\_Base**

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">Безопасность: LAPS, UAC, Аудит входов, Firewall.

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">Создать пустую

</td></tr><tr style="box-sizing: border-box;"><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">**GPO\_U\_DriveMaps\_Common**

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">Подключение общих дисков (Z:).

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">Уже настроена

</td></tr><tr style="box-sizing: border-box;"><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">**GPO\_U\_Browser\_Settings**

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">Настройки Chrome/Edge (стартовая страница).

</td><td style="box-sizing: border-box; font-family: Inter, sans-serif; font-optical-sizing: auto; font-size: 14px; font-weight: 400; line-height: 20px; padding: 6px 12px; overflow-wrap: normal; border-right: none;">Создать пустую

</td></tr></tbody></table>

---

### 3. Настройка GPO\_C\_System\_Base (Эталонная настройка)

Это самая важная политика для стабильности работы "железа". В ней мы фиксируем полученный опыт.

**Откройте:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">gpmc.msc</span><span style="white-space: pre-wrap;"> -&gt; </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">GPO\_C\_System\_Base</span><span style="white-space: pre-wrap;"> -&gt; Изменить.</span>

#### А) Часовой пояс (Метод "Вечный двигатель")

Используем Scheduled Task, так как это самый надежный способ.

1. <span style="white-space: pre-wrap;">Путь: </span>**Конфигурация компьютера**<span style="white-space: pre-wrap;"> -&gt; </span>**Настройка**<span style="white-space: pre-wrap;"> -&gt; </span>**Параметры панели управления**<span style="white-space: pre-wrap;"> -&gt; </span>**Назначенные задания**<span style="white-space: pre-wrap;"> (Scheduled Tasks).</span>
2. <span style="white-space: pre-wrap;">ПКМ -&gt; Создать -&gt; </span>**Запланированное задание (как минимум Windows 7)**.
3. **Вкладка "Общие":**
    - <span style="white-space: pre-wrap;">Действие: </span>**Обновить**.
    - <span style="white-space: pre-wrap;">Имя: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">TimeZone\_AutoFix</span>.
    - <span style="white-space: pre-wrap;">Учетная запись: </span>**SYSTEM**<span style="white-space: pre-wrap;"> (Система).</span>
    - <span style="white-space: pre-wrap;">Выполнять </span>**вне зависимости от регистрации пользователя**.
    - <span style="white-space: pre-wrap;">Галочка: </span>**Выполнить с наивысшими правами**<span style="white-space: pre-wrap;"> (ОБЯЗАТЕЛЬНО!).</span>
4. **Вкладка "Триггеры":**
    - <span style="white-space: pre-wrap;">Создать -&gt; Начать задачу: </span>**При запуске**<span style="white-space: pre-wrap;"> (At startup) -&gt; Включено.</span>
5. **Вкладка "Действия":**
    - Создать -&gt; Запуск программы.
    - <span style="white-space: pre-wrap;">Программа: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">C:\\Windows\\System32\\tzutil.exe</span>
    - <span style="white-space: pre-wrap;">Аргументы: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">/s "Russian Standard Time"</span><span style="white-space: pre-wrap;"> (или ваш пояс).</span>
6. **Вкладка "Условия":**
    - **Снять**<span style="white-space: pre-wrap;"> галочку "Запускать только при питании от электросети" (иначе на ноутбуках не сработает).</span>

#### Б) Ожидание сети (Лекарство для SSD)

Чтобы политики успевали примениться до появления рабочего стола.

1. <span style="white-space: pre-wrap;">Путь: </span>**Конфигурация компьютера**<span style="white-space: pre-wrap;"> -&gt; </span>**Политики**<span style="white-space: pre-wrap;"> -&gt; </span>**Административные шаблоны**<span style="white-space: pre-wrap;"> -&gt; </span>**Система**<span style="white-space: pre-wrap;"> -&gt; </span>**Вход в систему**<span style="white-space: pre-wrap;"> (Logon).</span>
2. <span style="white-space: pre-wrap;">Настройка: </span>**Всегда ждать сеть при запуске компьютера и входе в систему**<span style="white-space: pre-wrap;"> (Always wait for the network...).</span>
3. <span style="white-space: pre-wrap;">Значение: </span>**Включено**<span style="white-space: pre-wrap;"> (Enabled).</span>

---

### 4. Настройка GPO\_U\_DriveMaps\_Common

Здесь у вас уже настроен диск Z:. Просто убедитесь, что настройки верные.

1. <span style="white-space: pre-wrap;">Путь: </span>**Конфигурация пользователя**<span style="white-space: pre-wrap;"> -&gt; </span>**Настройка**<span style="white-space: pre-wrap;"> -&gt; </span>**Конфигурация Windows**<span style="white-space: pre-wrap;"> -&gt; </span>**Сопоставления дисков**.
2. Диск Z:
    - <span style="white-space: pre-wrap;">Действие: </span>**Обновить**.
    - <span style="white-space: pre-wrap;">Путь: </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">\\\\SRV-DC01\\CompanyData</span><span style="white-space: pre-wrap;"> (или IP).</span>
    - <span style="white-space: pre-wrap;">Галочка: </span>**Восстановить подключение**.
    - <span style="white-space: pre-wrap;">На будущее: Если нужно скрыть диск от бухгалтерии, используйте вкладку "Общие параметры" -&gt; </span>**Нацеливание на уровень элемента**<span style="white-space: pre-wrap;"> (Item-level targeting).</span>

---

### 5. Порядок применения (Link Order)

<span style="white-space: pre-wrap;">В </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">gpmc.msc</span><span style="white-space: pre-wrap;"> выберите папку </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">MYSITE\_Corp</span>. Справа список политик. Расставьте приоритет (стрелками):

1. <span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">GPO\_U\_DriveMaps\_Common</span>
2. <span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">GPO\_U\_Browser\_Settings</span>
3. <span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">GPO\_C\_Security\_Base</span>
4. <span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">GPO\_C\_System\_Base</span>
5. <span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Default Domain Policy</span><span style="white-space: pre-wrap;"> (Всегда последняя).</span>

## Теперь начнем наполнять наши основные политики

<span style="white-space: pre-wrap;">Вот список того, что </span>**обязано**<span style="white-space: pre-wrap;"> быть в компании, которая не хочет быть взломанной через неделю.</span>

---

### 1. Конституция Паролей (Default Domain Policy)

**Где:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">Default Domain Policy</span><span style="white-space: pre-wrap;"> -&gt; Изменить.</span>  
**Путь:**<span style="white-space: pre-wrap;"> Конфигурация компьютера -&gt; Политики -&gt; Конфигурация Windows -&gt; Параметры безопасности -&gt; Политики учетных записей.</span>

<span style="white-space: pre-wrap;">Мы это уже обсуждали, но давайте зафиксируем </span>**Стандарт 2024+**:

1. **Политика паролей:**
    - **Минимальная длина:**<span style="white-space: pre-wrap;"> </span>**10-12 символов**. (8 уже взламывают быстро).
    - **Сложность:**<span style="white-space: pre-wrap;"> </span>**Включено**<span style="white-space: pre-wrap;"> (Буквы + Цифры).</span>
    - **Срок действия:**<span style="white-space: pre-wrap;"> </span>**90 или 180 дней**. (Заставлять менять чаще — вредно, люди будут писать пароль на стикере).
    - **Журнал паролей:**<span style="white-space: pre-wrap;"> </span>**24 пароля**<span style="white-space: pre-wrap;"> (Чтобы не меняли "Пароль1" на "Пароль2" и обратно).</span>
2. **Политика блокировки (Защита от брутфорса):**
    - **Порог блокировки:**<span style="white-space: pre-wrap;"> </span>**5-10 попыток**.
    - **Время блокировки:**<span style="white-space: pre-wrap;"> </span>**30 минут**. (Этого хватит, чтобы хакер устал ждать, а юзер попил кофе).

---

### 2. «Цифровая гигиена» (GPO\_C\_Security\_Base)

**Где:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">GPO\_C\_Security\_Base</span><span style="white-space: pre-wrap;"> -&gt; Изменить.</span>  
**Привязка:**<span style="white-space: pre-wrap;"> Корень </span><span style="background-color: rgb(206, 212, 217);">MYSITE</span><span style="color: rgb(50, 48, 44); background-color: rgb(206, 212, 217);">\_Corp</span>.

В этой политике мы настраиваем "броню" рабочих станций.

#### А) Аудит (Кто, где, когда?)

<span style="white-space: pre-wrap;">Если что-то случится, вы должны знать </span>**кто**<span style="white-space: pre-wrap;"> это сделал. По умолчанию Windows пишет мало логов.</span>

**Путь:**<span style="white-space: pre-wrap;"> Конфигурация компьютера -&gt; Политики -&gt; Конфигурация Windows -&gt; Параметры безопасности -&gt; Локальные политики -&gt; Политика аудита.</span>

Включите (Success &amp; Failure / Успех и Отказ) для:

1. **Аудит входа в систему (Logon Events):**<span style="white-space: pre-wrap;"> Кто вошел в комп?</span>
2. **Аудит управления учетными записями:**<span style="white-space: pre-wrap;"> Кто создал нового юзера или сменил пароль?</span>
3. **Аудит доступа к объектам:**<span style="white-space: pre-wrap;"> (Только "Отказ"). Кто ломился в папку, куда ему нельзя?</span>

#### Б) Права локальных администраторов (Кто здесь главный?)

<span style="white-space: pre-wrap;">Пользователь </span>**НЕ должен**<span style="white-space: pre-wrap;"> быть администратором на своем компьютере. Если Галина — админ, то вирус, который она поймает, тоже станет админом.</span>

**Путь:**<span style="white-space: pre-wrap;"> Конфигурация компьютера -&gt; Конфигурация Windows -&gt; Параметры безопасности -&gt; Группы с ограниченным доступом (Restricted Groups).</span>

1. ПКМ -&gt; Добавить группу.
2. <span style="white-space: pre-wrap;">Выбираем: </span>**Administrators**<span style="white-space: pre-wrap;"> (или Администраторы).</span>
3. В окне "Члены этой группы" (Members of this group) добавляем:
    - <span style="background-color: rgb(206, 212, 217);">MYSITE</span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">\\Domain Admins</span><span style="white-space: pre-wrap;"> (Админы домена).</span>
    - <span style="background-color: rgb(206, 212, 217);">MYSITE</span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">\\adm.ivanov</span><span style="white-space: pre-wrap;"> (Ваш супер-админ).</span>
    - <span style="white-space: pre-wrap;">(Опционально): </span><span style="background-color: rgb(206, 212, 217);">MYSITE</span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">\\TechSupport</span>.
4. **Важно:**<span style="white-space: pre-wrap;"> Всех, кого нет в этом списке (например, Галину), политика </span>**вышвырнет**<span style="white-space: pre-wrap;"> из админов принудительно. Это жесткая зачистка.</span>

### 3. «Комфорт и Порядок» (GPO\_C\_System\_Base)

**Где:**<span style="white-space: pre-wrap;"> </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">GPO\_C\_System\_Base</span><span style="white-space: pre-wrap;"> -&gt; Изменить.</span>  
В этой политике мы уже настроили Время. Добавим сюда правила поведения "Железа".

#### А) Спящий режим (Power Management)

В офисе компьютеры (десктопы) не должны спать. Иначе вы не сможете подключиться к ним ночью для обновлений.

**Путь:**<span style="white-space: pre-wrap;"> Адм. шаблоны -&gt; Система -&gt; Управление электропитанием.</span>

1. <span style="white-space: pre-wrap;">Выбрать активную схему питания: </span>**Высокая производительность**<span style="white-space: pre-wrap;"> (High Performance).</span>
2. <span style="white-space: pre-wrap;">Параметры спящего режима -&gt; </span>**Разрешать ждущий режим (Sleep)**: Отключено (для питания от сети).

#### Б) Обновления Windows (Windows Update)

**1. Открываем политику:**

- <span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">gpmc.msc</span><span style="white-space: pre-wrap;"> -&gt; </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">GPO\_C\_System\_Base</span><span style="white-space: pre-wrap;"> -&gt; </span>**Изменить**<span style="white-space: pre-wrap;"> (Edit).</span>

**2. Идем по пути:**  
**Конфигурация компьютера**<span style="white-space: pre-wrap;"> -&gt; </span>**Политики**<span style="white-space: pre-wrap;"> -&gt; </span>**Административные шаблоны**<span style="white-space: pre-wrap;"> -&gt; </span>**Компоненты Windows**<span style="white-space: pre-wrap;"> -&gt; </span>**Оптимизация доставки**<span style="white-space: pre-wrap;"> (Delivery Optimization).</span>

Здесь нам нужно изменить всего 3-4 настройки.

##### 1. Режим скачивания (Самое важное)

Это настройка определяет, у кого компьютеры могут брать файлы.

- **Настройка:**<span style="white-space: pre-wrap;"> </span>**Режим скачивания**<span style="white-space: pre-wrap;"> (Download Mode).</span>
- **Значение:**<span style="white-space: pre-wrap;"> Включено.</span>
- **Параметр:**<span style="white-space: pre-wrap;"> Выберите </span>**Группа (2)**<span style="white-space: pre-wrap;"> (Group).</span>
    - <span style="white-space: pre-wrap;">Почему это Best Practice: Режим "Группа" использует Active Directory. Компьютеры будут меняться файлами только с теми, кто находится в том же </span>**домене**<span style="white-space: pre-wrap;"> И в том же </span>**сайте AD**.
    - На будущее: Когда у вас появится филиал и вы создадите для него отдельный Сайт в AD (как мы обсуждали в начале), компьютеры филиала будут качать друг у друга, а не тянуть трафик через VPN из главного офиса. Это происходит автоматически.

##### 2. Удержание кэша (Чтобы файлы жили дольше)

По умолчанию Windows быстро удаляет скачанные файлы. Нам нужно, чтобы они лежали подольше и раздавались другим.

- **Настройка:**<span style="white-space: pre-wrap;"> </span>**Максимальный срок хранения кэша (в секундах)**<span style="white-space: pre-wrap;"> (Max Cache Age).</span>
- **Значение:**<span style="white-space: pre-wrap;"> Включено.</span>
- **Параметр:**<span style="white-space: pre-wrap;"> Введите </span>**604800**<span style="white-space: pre-wrap;"> (это 7 дней).</span>
    - Логика: Если кто-то был в отпуске неделю, он придет и скачает обновление с соседа, а не из интернета.

##### 3. Минимальные требования к пирам (Отсекаем слабые звенья)

Не стоит заставлять старый ноутбук с забитым диском раздавать файлы всему офису — он затормозит.

- **Настройка:**<span style="white-space: pre-wrap;"> </span>**Минимальный размер диска для использования кэширования**<span style="white-space: pre-wrap;"> (Minimum Disk Size to use Peering).</span>
- **Значение:**<span style="white-space: pre-wrap;"> Включено -&gt; </span>**32 ГБ**<span style="white-space: pre-wrap;"> (или больше, если у вас все на 256+).</span>
- **Настройка:**<span style="white-space: pre-wrap;"> </span>**Минимальный объем ОЗУ (включая кэширование)**<span style="white-space: pre-wrap;"> (Minimum RAM capacity).</span>
- **Значение:**<span style="white-space: pre-wrap;"> Включено -&gt; </span>**4 ГБ**.

##### 4. Полоса пропускания (Чтобы не положили сеть)

Обычно по локалке скорость не режут, но для интернета стоит подстраховаться.

- **Настройка:**<span style="white-space: pre-wrap;"> </span>**Максимальная пропускная способность скачивания на переднем плане**<span style="white-space: pre-wrap;"> (Max Download Bandwidth for Foreground).</span>
    - Примечание: Foreground — это когда юзер нажал кнопку "Проверить обновления".
    - <span style="white-space: pre-wrap;">Значение: </span>0<span style="white-space: pre-wrap;"> (Без ограничений) или </span>**90%**.
- **Настройка:**<span style="white-space: pre-wrap;"> </span>**Максимальная пропускная способность скачивания в фоновом режиме**<span style="white-space: pre-wrap;"> (Background).</span>
    - Примечание: Это когда комп качает сам по себе тихонько.
    - <span style="white-space: pre-wrap;">Значение: </span>**Включено**<span style="white-space: pre-wrap;"> -&gt; </span>**80%**<span style="white-space: pre-wrap;"> (Оставьте 20% для почты и ютуба).</span>

---

Теперь нужно убедиться, что компьютеры вообще знают, что им надо обновляться. (Мы это уже затрагивали, но давайте проверим в той же GPO).

**Путь:**<span style="white-space: pre-wrap;"> ... -&gt; </span>**Компоненты Windows**<span style="white-space: pre-wrap;"> -&gt; </span>**Центр обновления Windows**.

1. **Настройка автоматического обновления**<span style="white-space: pre-wrap;"> (Configure Automatic Updates).</span>
    - **Включено.**
    - **3 - Автоматическая загрузка и уведомление об установке**<span style="white-space: pre-wrap;"> (Auto download and notify for install) — Это лучший вариант для рабочих станций.</span>
    - <span style="white-space: pre-wrap;">ИЛИ </span>**4 - Автоматическая загрузка и установка по расписанию**<span style="white-space: pre-wrap;"> (Auto download and schedule the install).</span>
    - Важно: Если выберете 4, ставьте время (например, 22:00) и галочку "Install during automatic maintenance".
2. **Период активности**<span style="white-space: pre-wrap;"> (Turn off auto-restart for updates during active hours) — Опционально, но полезно.</span>
    - Включите и задайте с 08:00 до 18:00.
    - <span style="white-space: pre-wrap;">Windows </span>**не будет**<span style="white-space: pre-wrap;"> перезагружаться сама в это время, даже если скачала критическое обновление.</span>

---

После того как вы примените политику (<span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">gpupdate /force</span><span style="white-space: pre-wrap;"> + перезагрузка) и пройдет пару дней (выйдут новые обновления), вы можете проверить эффективность.</span>

На любом клиентском компьютере (Windows 10/11):

1. <span style="white-space: pre-wrap;">Откройте </span>**PowerShell**.
2. Введите команду:  
    <span style="color: rgb(93, 93, 95);">code</span>Powershell  
    ```
    Get-DeliveryOptimizationStatus
    ```

**Что смотреть в выводе:**  
Вам интересна статистика внизу.

- **TotalBytesDownloaded:**<span style="white-space: pre-wrap;"> Сколько всего скачано.</span>
- **FromHttp:**<span style="white-space: pre-wrap;"> Сколько скачано из Интернета (с серверов Microsoft).</span>
- **FromPeers:**<span style="white-space: pre-wrap;"> Сколько скачано с соседей (LAN).</span>

<span style="white-space: pre-wrap;">Если через месяц вы увидите, что </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">FromPeers</span><span style="white-space: pre-wrap;"> &gt; 50-70%, значит, вы сэкономили кучу трафика, и ваша система работает идеально.</span>

**Задание:**  
<span style="white-space: pre-wrap;">Настройте эти 4 пункта в </span><span style="color: rgb(50, 48, 44); background-color: rgb(228, 228, 226);">GPO\_C\_System\_Base</span>.  
Это всё, что нужно для современной системы обновлений без лишних серверов.

---