Laborator 5 — Administrarea centralizată a domeniului

Utilizatori, OU, grupuri, PowerShell, Group Policy și cont Microsoft în Windows 11 Pro
Scopul lucrării: la finalul laboratorului vei putea administra centralizat obiecte din domeniul stepit.local: să modifici proprietățile utilizatorilor, să creezi OU-uri și grupuri, să adaugi membri în grupuri, să verifici obiectele cu PowerShell și comenzile ds*, să creezi și să compari politici Local, Site, Domain și OU, să verifici politicile aplicate și să folosești separat un Microsoft account pe Windows 11 Pro.
Mediul de lucru: laboratorul continuă configurația precedentă. Se presupune că există domeniul stepit.local, Domain Controller-ul 192.168.10.10, utilizatorii studentAD și adminAD, precum și calculatoarele WIN10-01 și WIN10-01 conectate la domeniu.

Pentru operațiile administrative folosește STEPIT\adminAD sau alt cont cu drepturi suficiente. Nu introduce parole reale în câmpurile acestui laborator.
Răspunsurile completate în laborator se salvează automat în browser.

Planul laboratorului — 160 minute

Partea Durată Activități
Partea 1 40 min Modificarea proprietăților utilizatorilor, OU-uri, grupuri de securitate și membri ai grupurilor.
Partea 2 40 min Activarea Shared Clipboard și Guest Additions, apoi verificarea obiectelor Active Directory cu PowerShell, Get-ADUser, Get-ADGroupMember, dsquery și dsget.
Partea 3 40 min Crearea politicilor Local, Site, Domain și OU; Security Filtering pentru grupul GR_Elevi.
Partea 4 40 min Refresh și verificarea GPO, testarea priorității LSDOU și autentificarea cu un Microsoft account.

PARTEA 1 — Administrarea utilizatorilor, OU-urilor și grupurilor

1. Shared Clipboard și Guest Additions în VirtualBox 8 min

În această parte vei introduce mai multe comenzi PowerShell. Pentru a evita tastarea manuală a comenzilor lungi, activează Shared Clipboard între calculatorul host și mașina virtuală. Astfel poți copia o comandă din pagina laboratorului cu Ctrl + C pe host și o poți lipi cu Ctrl + V în PowerShell din Windows Server.
Sarcina 1 — Activează Shared Clipboard și instalează Guest Additions

A. Activează clipboard-ul comun

  1. În Oracle VirtualBox Manager, selectează mașina virtuală WindowsServer2019.
  2. Deschide Settings → General → Advanced.
  3. La Shared Clipboard selectează Bidirectional.
  4. Opțional, la Drag'n'Drop poți selecta tot Bidirectional.

B. Instalează Guest Additions

Dacă Guest Additions nu sunt încă instalate în Windows Server:

  1. Pornește mașina virtuală.
  2. În meniul ferestrei VirtualBox selectează Devices → Insert Guest Additions CD Image....
  3. În Windows Server deschide File Explorer → This PC.
  4. Deschide unitatea VirtualBox Guest Additions.
  5. Rulează VBoxWindowsAdditions.exe și finalizează instalarea.
  6. Dacă Windows solicită permisiunea de instalare a driverelor Oracle, confirmă instalarea.
  7. La final, repornește Windows Server.
Important: opțiunea Shared Clipboard = Bidirectional nu este suficientă dacă Guest Additions nu sunt instalate și active în sistemul de operare guest.

2. Verificarea mediului de lucru 5 min

Sarcina 2 — Confirmă domeniul și calculatoarele existente

Pe Windows Server deschide PowerShell și execută:

whoami
Get-ADDomain
Get-ADComputer -Filter * | Select-Object Name,Enabled
Verificare Rezultat observat
Domeniu
Cont administrativ folosit
Calculatoare găsite în AD

3. Modificarea proprietăților unui utilizator 10 min

Obiectul unui utilizator din Active Directory conține mai multe proprietăți decât numele și parola. Administratorul poate completa centralizat informații precum Display name, Description, Office, E-mail, Department și Company.
Sarcina 3 — Completează proprietățile utilizatorului studentAD

Deschide:

Server Manager → Tools → Active Directory Users and Computers

Găsește studentAD → click dreapta → Properties. Completează sau verifică:

Fila Proprietate Valoare pentru laborator
General Display name Student AD
General Description Elev — laborator Active Directory
General Office Laborator 1
General E-mail studentAD@stepit.local
Organization Department Elevi
Organization Company STEP IT Academy

4. Crearea și organizarea OU-urilor 10 min

Organizational Unit (OU) este un container Active Directory folosit pentru organizarea logică a obiectelor. Un avantaj important este că un GPO poate fi legat de o anumită OU.
Sarcina 4 — Extinde structura domeniului

În Active Directory Users and Computers:

  1. În OU Elevi creează o OU nouă numită Grupa-A.
  2. La rădăcina domeniului creează OU Profesori.
  3. Creează OU Grupuri.
  4. Creează OU Calculatoare-Lab.
  5. Mută utilizatorul studentAD în Elevi → Grupa-A.
  6. Mută obiectele WIN10-01 și WIN11-01 din containerul Computers în OU Calculatoare-Lab.
Dacă Windows cere confirmare la mutarea unui obiect, citește mesajul înainte de a continua. Mutarea într-o altă OU poate schimba politicile care se aplică obiectului.
Obiect OU finală
studentAD
WIN10-01
WIN11-01

5. Crearea grupurilor și adăugarea membrilor 15 min

Un Security Group permite administrarea mai ușoară a drepturilor. În loc să acordăm aceeași permisiune fiecărui utilizator separat, adăugăm utilizatorii într-un grup și acordăm permisiunea grupului.
Sarcina 5 — Creează GR_Elevi și GR_Profesori
  1. În OU Profesori creează utilizatorul profesorAD.
  2. În OU Grupuri creează grupul GR_Elevi.
  3. Setează Group scope: Global și Group type: Security.
  4. Creează în același mod grupul GR_Profesori.
  5. Deschide GR_Elevi → Properties → Members → Add și adaugă studentAD.
  6. Deschide proprietățile lui studentAD → Member Of și confirmă apartenența la GR_Elevi.
  7. Deschide proprietățile utilizatorului profesorAD → Member Of → Add și adaugă grupul GR_Profesori.
Grup Scope Type Membru observat
GR_Elevi Global Security
GR_Profesori Global Security

PARTEA 2 — Verificarea Active Directory prin comenzi

6. Get-ADUser — informații despre utilizator 8 min

Sarcina 6 — Compară informația implicită cu proprietățile extinse

Pe Domain Controller deschide Windows PowerShell și execută:

Get-ADUser studentAD
Get-ADUser studentAD -Properties *
Get-ADUser studentAD -Properties DisplayName,Description,Office,mail,Department,Company | Select-Object SamAccountName,DisplayName,Description,Office,mail,Department,Company,DistinguishedName
Get-ADUser studentAD afișează un set de proprietăți de bază. Parametrul -Properties * solicită și proprietățile suplimentare ale obiectului.
Proprietate Valoare observată
SamAccountName
DisplayName
Department
DistinguishedName
SamAccountName reprezintă numele scurt al contului de utilizator în Active Directory și este folosit pentru autentificarea în domeniu.

Exemplu:
studentAD
Utilizatorul se poate autentifica în forma:
STEPIT\studentAD
În acest caz:
  • STEPIT — numele domeniului;
  • studentAD — valoarea proprietății SamAccountName.
SamAccountName nu trebuie confundat cu DisplayName. DisplayName este numele afișat utilizatorului, iar SamAccountName este numele scurt al contului folosit pentru autentificare.
Distinguished Name (DN) reprezintă numele complet și calea unui obiect în Active Directory. El arată atât obiectul, cât și locul în care acesta se află în structura domeniului.

Exemplu:
CN=student AD,OU=Grupa-A,OU=Elevi,DC=stepit,DC=local
În acest DN:
  • CN=student AD — Common Name este numele obiectului utilizator;
  • OU=Grupa-A — utilizatorul se află în unitatea organizațională Grupa-A;
  • OU=Elevi — Grupa-A se află în OU-ul Elevi;
  • DC=stepit,DC=local — domeniul stepit.local.
Pe scurt, DN-ul poate fi considerat „adresa completă” a obiectului în Active Directory.

7. Verificarea componenței grupurilor 8 min

Sarcina 7 — Verifică membrii grupurilor și grupurile unui utilizator
Get-ADGroupMember "GR_Elevi"
Get-ADGroupMember "GR_Profesori"
Get-ADGroupMember "Domain Admins"
Get-ADPrincipalGroupMembership studentAD | Select-Object Name
Get-ADGroup "GR_Elevi" -Properties * | Select-Object Name,GroupScope,GroupCategory,DistinguishedName
Comandă Ce verifică? Rezultat principal
Get-ADGroupMember "GR_Elevi"
Get-ADGroupMember "Domain Admins"
Get-ADPrincipalGroupMembership studentAD

8. Verificarea OU-urilor și calculatoarelor 8 min

Sarcina 8 — Confirmă structura creată în Partea 1
Get-ADOrganizationalUnit -Filter * | Select-Object Name,DistinguishedName
Get-ADComputer -Filter * -Properties OperatingSystem | Select-Object Name,OperatingSystem,DistinguishedName
Get-ADUser -Filter * -SearchBase "OU=Grupa-A,OU=Elevi,DC=stepit,DC=local" | Select-Object Name,SamAccountName


PARTEA 3 — Group Policy: Local, Site, Domain, OU și grup

Pentru politicile normale, ordinea implicită de procesare este: Local → Site → Domain → OU. Dacă aceeași setare este configurată diferit în mai multe GPO-uri, politica aplicată mai târziu are de regulă prioritate. Există excepții precum Enforced și Block Inheritance, dar acestea nu vor fi activate în experimentul principal.
Important: un GPO se poate lega la un Site, Domain sau OU. Un GPO nu se leagă direct la un Security Group. Pentru a limita aplicarea la un grup, de exemplu GR_Elevi, se folosește Security Filtering.

9. Politica locală pe WIN10-01 8 min

Sarcina 9 — Configurează Local Group Policy
  1. Pe WIN10-01 autentifică-te cu STEPIT\adminAD.
  2. Apasă Win + R (Start → Run) și execută gpedit.msc.
  3. Accesează: User Configuration → Administrative Templates → Control Panel.
  4. Deschide Prohibit access to Control Panel and PC settings.
  5. Setează Enabled → Apply → OK.
  6. Execută in Command Prompt gpupdate /force.
  7. Încearcă să deschizi Control Panel sau Settings.
Deoarece politica a fost configurată în User Configuration din Local Group Policy, restricția se aplică utilizatorilor care se autentifică pe acest calculator, inclusiv contului STEPIT\adminAD.

10. Domain GPO 8 min

Sarcina 10 — Creează GPO_Domain_ControlPanel
  1. În Group Policy Management, click dreapta pe domeniul stepit.local.
  2. Selectează Create a GPO in this domain, and Link it here.
  3. Nume: GPO_Domain_ControlPanel.
  4. Editează User Configuration → Administrative Templates → Control Panel → Prohibit access to Control Panel and PC settings.
  5. Setează Disabled.

11. OU GPO și Security Filtering pentru GR_Elevi 14 min

Sarcina 11 — Creează GPO_Elevi_ControlPanel pe OU Grupa-A
  1. În Group Policy Management găsește stepit.local → Elevi → Grupa-A.
  2. Creează și leagă GPO GPO_Elevi_ControlPanel.
  3. Configurează aceeași setare Prohibit access to Control Panel and PC settings.
  4. Setează politica la Enabled.
GPO Nivel / metodă Setare
Local GPO WIN10-01 Control Panel = Enabled
GPO_Domain_ControlPanel Domain Control Panel = Disabled
GPO_Elevi_ControlPanel OU Grupa-A Control Panel = Enabled

12. Site și Site GPO 10 min

Sarcina 12 — Redenumește site-ul, asociază subnetul laboratorului și creează GPO_Site_ControlPanel

Pe Domain Controller:

  1. Deschide Server Manager → Tools → Active Directory Sites and Services.
  2. Extinde Sites și identifică Default-First-Site-Name.
  3. Click dreapta pe Default-First-Site-Name → Rename și redenumește site-ul în: STEPIT-Chisinau.
  4. Click dreapta pe Subnets → New Subnet.
  5. Introdu prefixul 192.168.10.0/24 și asociază-l cu site-ul STEPIT-Chisinau.
Prefixul 192.168.10.0/24 reprezintă subrețeaua 192.168.10.x.

În acest laborator, Active Directory înțelege că orice calculator cu o adresă IP din această subrețea, adică din intervalul 192.168.10.0 – 192.168.10.255 aparține site-ului STEPIT-Chisinau.
În Active Directory, un Site reprezintă o locație de rețea. El poate grupa una sau mai multe subrețele IP. Site în acest context nu înseamnă website sau pagină web.

În acest laborator:
Site: STEPIT-Chisinau
Subnet: 192.168.10.0/24

Pe WIN10-01 verifică site-ul:

nltest /dsgetsite

Comanda afișează site-ul Active Directory în care este identificat calculatorul WIN10-01. Rezultatul așteptat este: STEPIT-Chisinau.

Apoi, pe server deschide:

Server Manager → Tools → Group Policy Management
  1. În panoul din stânga extinde: Forest: stepit.local → Domains → stepit.local → Group Policy Objects.
  2. Click dreapta pe Group Policy Objects și selectează New.
  3. În câmpul Name introdu: GPO_Site_ControlPanel, apoi apasă OK.
  4. În panoul din stânga accesează: Forest: stepit.local → Sites → STEPIT-Chisinau. Dacă site-ul nu este afișat, folosește Show Sites.
  5. Click dreapta pe STEPIT-Chisinau și selectează Link an Existing GPO....
  6. Selectează GPO_Site_ControlPanel și apasă OK.
  7. Revino la: Domains → stepit.local → Group Policy Objects → GPO_Site_ControlPanel, click dreapta pe GPO și selectează Edit.
  8. Accesează: User Configuration → Policies → Administrative Templates → Control Panel.
  9. Deschide politica Prohibit access to Control Panel and PC settings.
  10. Setează politica la Disabled → Apply → OK.
Observație: GPO-ul este creat în Group Policy Objects, iar apoi este legat la site-ul STEPIT-Chisinau folosind Link an Existing GPO....
Verificare Rezultat
Numele site-ului
nltest /dsgetsite
Site GPO

PARTEA 4 — Refresh, verificare, prioritate și Microsoft account

13. Actualizarea, verificarea și prioritatea politicilor 20 min

Sarcina 13 — Verifică politicile aplicate și observă prioritatea Local → Site → Domain → OU

Pentru studentAD pe WIN10-01 ai configurat aceeași setare Prohibit access to Control Panel and PC settings la patru niveluri:

Ordine Nivel Valoare configurată
1 Local Enabled
2 Site Disabled
3 Domain Disabled
4 OU Grupa-A Enabled

Pe WIN10-01, autentificat ca STEPIT\studentAD, execută:

gpupdate /force

Încearcă să deschizi Control Panel. Dacă modificarea politicii nu este vizibilă imediat, fă Sign out și autentifică-te din nou ca STEPIT\studentAD.

Apoi execută:

gpresult /r
gpresult /scope user /r
gpresult /h "%USERPROFILE%\Desktop\gp-report.html" /f
  • gpupdate /force — forțează actualizarea și reaplicarea imediată a politicilor de grup.
  • gpresult /r — afișează un rezumat al politicilor aplicate utilizatorului și calculatorului.
  • gpresult /scope user /r — afișează doar politicile aplicate utilizatorului autentificat.
  • gpresult /h "%USERPROFILE%\Desktop\gp-report.html" /f — creează pe Desktop un raport HTML detaliat despre politicile aplicate; /f permite suprascrierea fișierului existent.
Dacă mai multe GPO-uri configurează aceeași setare, ordinea normală de procesare este: Local → Site → Domain → OU. Politica procesată mai târziu poate suprascrie valoarea stabilită anterior.
  1. În rezultatul comenzii gpresult /scope user /r, găsește secțiunea Applied Group Policy Objects.
  2. Încearcă să deschizi Control Panel.
  3. Deschide fișierul gp-report.html de pe Desktop.
  4. În raport găsește politica Prohibit access to Control Panel and PC settings.
  5. Identifică valoarea finală și GPO-ul indicat în coloana Winning GPO.
Verificare Ce ai observat?
Applied Group Policy Objects
Denied / filtered GPO, dacă există
Winning GPO pentru Control Panel
Raport gp-report.html



În situația normală, fără Enforced și fără Block Inheritance, politicile sunt procesate în ordinea Local → Site → Domain → OU. De aceea, dacă toate configurează aceeași setare, GPO-ul aplicat la OU Grupa-A are prioritate și poate suprascrie valorile configurate la nivel Local, Site și Domain.
Înainte de partea cu Microsoft account, revino pe WIN10-01 cu un cont administrativ și setează politica locală Prohibit access to Control Panel and PC settings la Not Configured, apoi execută gpupdate /force. Astfel contul local folosit în sarcina următoare nu va avea Settings blocat.

14. Crearea unui Microsoft account prin e-mail și autentificarea în Windows 11 Pro 13 min

Microsoft account este diferit de Domain User Account. Contul de domeniu STEPIT\studentAD este administrat de Active Directory local. Microsoft account este asociat cu o adresă de e-mail și servicii Microsoft. Calculatorul poate rămâne membru al domeniului chiar dacă pe el există și un utilizator local conectat la un Microsoft account.
Sarcina 14 — Transformă contul local vboxuser într-un Microsoft account
  1. Oprește WIN10-01 și în VirtualBox păstrează Adapter 1 = Internal Network → stepit.
  2. Activează temporar Adapter 2 = NAT pentru acces la Internet.
  3. Pornește WIN10-01 și autentifică-te cu utilizatorul local:
    .\vboxuser
  4. Verifică accesul la Internet în browser.
  5. Dacă nu ai încă Microsoft account, deschide pagina oficială Microsoft Account și alege Create account.
  6. Folosește o adresă de e-mail existentă indicată pentru laborator și finalizează verificarea cerută de Microsoft.
  7. În Windows 11 deschide:
    Settings → Accounts → Your info.
  8. Selectează Sign in with a Microsoft account instead.
  9. Introdu adresa de e-mail a Microsoft account și urmează pașii de autentificare.
  10. Dacă Windows cere parola contului local actual, introdu parola lui vboxuser.
  11. Finalizează cu Sign out and finish, apoi autentifică-te din nou.
Nu scrie parola Microsoft în acest laborator. Dacă folosești o adresă personală, în câmpul de mai jos notează doar domeniul adresei, de exemplu gmail.com sau outlook.com.
Verificare Rezultat
Tip cont înainte
Domeniul adresei e-mail
Tip cont după
PC-ul mai este membru stepit.local?

După demonstrație poți dezactiva din nou Adapter 2 = NAT pentru a reveni la configurația de laborator.

15. Verificarea finală 5 min

Sarcina 15 — Completează concluziile
Întrebare Răspuns
Ce comandă afișează membrii unui grup AD?
Ce comandă forțează actualizarea Group Policy?
Care este ordinea implicită Local, Site, Domain, OU?
Care este diferența principală între Domain User și Microsoft account?

Concluzie

În acest laborator ai administrat centralizat utilizatori, OU-uri, calculatoare și grupuri în stepit.local, ai verificat obiectele cu PowerShell și comenzile DS, ai creat politici la nivel Local, Site, Domain și OU, ai folosit Security Filtering, ai verificat rezultatul cu gpupdate/gpresult și ai comparat un cont Active Directory cu un Microsoft account folosit pe Windows 11 Pro.