ما هو Active Directory و بعض الأسئلة الهامة جدا فى الشبكات

مقدمة
دليلك الشامل لإتقان Active Directory: من المفاهيم الأساسية إلى أسئلة المقابلات الاحترافية
يُعدّ Active Directory (AD) الحجر الزاوية والعمود الفقري لإدارة البنية التحتية في معظم المؤسسات والشركات حول العالم. سواء كنت تبدأ رحلتك في عالم إدارة الأنظمة (System Administration)، أو تستعد لاجتياز شهادة مثل MCSA / Windows Server، أو تتأهب لمقابلة عمل (Technical Interview)، فإن الفهم العميق لخدمات الدليل ليس مجرد خيار، بل شرط أساسي للنجاح المهني.
يوفر Active Directory لمهندسي الشبكات والأنظمة بيئة إدارية مركزية تمكنهم من التحكم في المستخدمين، الأجهزة، التطبيقات، وسياسات الأمان عبر شبكة المؤسسة بفاعلية وأمان. وفي هذا المقال الشامل، نستعرض لك دليلًا متكاملًا يغطي كافة مفاهيم Active Directory بدءًا من الأساسيات والهياكل المنطقية، وصولًا إلى بروتوكولات الأمان، وإدارات الأزمات، وأصعب أسئلة المقابلات الوظيفية وإجاباتها النموذجية.
المفاهيم الأساسية والركائز الإدارية
ما هو Active Directory؟
خدمة دليل (Directory Service) مخصصة لبيئات Windows، تُستخدم لتخزين وإدارة جميع الموارد الشبكية (حسابات المستخدمين، الأجهزة، الطابعات) والمصادقة عليها من مكان موحد ومركزي.
ما هو الـ Domain؟
حدود إدارية ومنطقية (Logical Boundary) تجمع كافة الكائنات (Objects) المترابطة تحت إدارة أمنية وقاعدة بيانات واحدة.
ما هو الـ Domain Controller (DC)؟
الخادم الرئيسي الذي يضم دور Active Directory Domain Services (AD DS)، ويكون مسؤولًا عن حفظ قاعدة البيانات، معالجة طلبت تسجيل الدخول، وتطبيق السياسات.
ما الفرق بين Domain و Workgroup؟
Workgroup: نموذج إداري لا مركزي (Peer-to-Peer)؛ يُدار كل جهاز فيه بشكل مستقل ومحلي.
Domain: نموذج إداري مركزي (Client-Server)؛ يتم إدارته من خلال الـ Domain Controller بكلمة سر واحدة وهيئة موحدة لكل مستخدم.
ما هي الـ AD DS؟
Active Directory Domain Services؛ الخدمة الجوهرية المسؤولة عن تنظيم الكائنات وتسهيل الاستعلام والمصادقة داخل النطاق.
ما هي الـ OU (Organizational Unit)؟
حاوية تنظيمية منطقية داخل الـ Domain تُستخدم لتجميع الكائنات بهدف تنظيمها إداريًا، تفويض الصلاحيات (Delegation of Control)، وتطبيق سياسات المجموعة (GPO).
ما الفرق بين OU و Group؟
OU: تُستخدم للتنظيم الهيكلي وتطبيق الـ GPO عليها، ولا تُمنح أذونات مباشرة على الملفات.
Group: تُستخدم لتجميع المستخدمين لإعطائهم أذونات الوصول للموارد (Permissions) أو لتوزيع البريد، ولا يُمكن ربط GPO بها مباشرة.
ما هو Group Policy؟
أداة مركزية تمكّن مسؤول النظام من تكوين إعدادات التشغيل، البرامج، وسلوكيات الأمان وتطبيقها تلقائيًا على الأجهزة والمستخدمين.
ما الفرق بين GPO و Local Policy؟
تُطبق Local Policy على جهاز واحد فقط محليًا، بينما تُطبق GPO من الـ DC على نطاق واسع يشمل أجهزة ومستخدمين متعددين في الـ Domain وتكون لها الأولوية عند التعارض.
ما هو LDAP؟
Lightweight Directory Access Protocol؛ بروتوكول قياسي يُستخدم للاستعلام والتعديل على البيانات المخزنة داخل خدمات الدليل.
البنية التحتية، البروتوكولات، والأدوار الحساسة
ما هو Kerberos؟
بروتوكول المصادقة (Authentication) الافتراضي والأكثر أمانًا في AD، يعتمد على إصدار التذاكر (Tickets) للتحقق من هوية الكائنات دون نقل كلمات المرور عبر الشبكة.
ما هو DNS ولماذا هو حاد الأهمية مع Active Directory؟
يقوم DNS برسم الخريطة البرمجية للشبكة؛ حيث يحتوي على سجلات الخدمة (SRV Records) التي تُوجّه الأجهزة لمعرفة مواقع الـ Domain Controllers وتأدية المهام.
ما هي أدوار FSMO الخمسة؟
Flexible Single Master Operations؛ أدوار فريدة تُسند لخوادم محددة لمنع التعارض:
Schema Master: لتعديل هيكل قاعدة البيانات (على مستوى الـ Forest).
Domain Naming Master: للتحكم في إضافة أو حذف الـ Domains (على مستوى الـ Forest).
RID Master: لتوزيع المعرّفات الفريدة للـ Objects (على مستوى الـ Domain).
PDC Emulator: لمعالجة كلمات المرور ومزامنة الوقت (على مستوى الـ Domain).
Infrastructure Master: لتحديث الإشارات والتكامل بين الـ Domains (على مستوى الـ Domain).
ما الفرق بين Forest و Tree و Domain؟
Domain: وحدة الإدارة الأهم.
Tree: مجموعة Domains متصلة تحت امتداد اسمي واحد (Contiguous Namespace).
Forest: أقصى حدود التنظيم؛ تجمع عدة Trees وتتشارك جميعها في Schema واحدة و Global Catalog واحد.
ما هو Global Catalog (GC)؟
مستودع بيانات يوفر نسخة كاملة لكائنات الـ Domain الخاص به، ونسخة جزئية من جميع كائنات الـ Forest لتسريع عمليات البحث والمصادقة.
ما هو الـ Replication؟
عملية التزامن والمزامنة الدورية للبيانات والتعديلات بين خوادم الـ Domain Controllers لضمان تطابق البيانات في جميع المواقع.
ما الفرق بين Authentication و Authorization؟
Authentication: التحقق من الهوية ("من أنت؟").
Authorization: تحديد نطاق الصلاحيات والأذونات ("ما الذي يُسمح لك بفعله؟").
ما الفرق بين Security Group و Distribution Group؟
Security Group: تُستخدم لمنح صلاحيات الوصول للموارد + إمكانية المراسلة البريدية.
Distribution Group: تُستخدم حصريًا لقوائم التوزيع البريدي ولا تمتلك SID لمنح الصلاحيات.
الإدارة المتقدمة وآليات العمل الداخلية
ما هو Group Nesting وطريقة AGDLP؟
Group Nesting: وضع مجموعة داخل مجموعة أخرى لتسهيل إدارة الأذونات.
AGDLP: الهيكلية المثالية لمنح الصلاحيات: إضافة الحسابات (Accounts) إلى مجموعات عالمية (Global Groups)، ثم وضعها في مجموعات محلية (Domain Local Groups)، وإعطاء الصلاحيات (Permissions) للمجموعة الأخيرة.
ما هما ملف NTDS.dit ومجلد SYSVOL؟
NTDS.dit: قاعدة البيانات الفيزيائية التي تُخزن كافة معلومات وكائنات Active Directory.
SYSVOL: مجلد مشارك ومستنسخ بين الـ DCs يحتوي على ملفات الـ Group Policy وسكريبتات تسجيل الدخول.
ما الفرق بين SID و RID؟
SID: المعرّف الأمني الفريد لكل حساب أو مجموعة داخل النظام.
RID: الجزء الأخير المتغير والفريد من الـ SID والذي يُولّده الـ RID Master.
كيفية التعامل مع الكائنات المحذوفة و AD Recycle Bin:
عند حذف كائن، يمكن استرجاعه بكامل خصائصه دون الحاجة لإعادة تشغيل السيرفر أو استرجاع النسخ الاحتياطية إذا كانت ميزة AD Recycle Bin مفعّلة.
ما هي العلاقات الائتمانية Trust Relationships؟
علاقات أمان تسمح للمستخدمين في Domain معين بالوصول للموارد الموجودة في Domain آخر بناءً على ثقة متبادلة.
ما هو الـ RODC؟
Read-Only Domain Controller؛ سيرفر يحتوي على نسخة للقراءة فقط من قاعدة البيانات، يُستخدم في الفروع
البعيدة لرفع مستويات الأمان الفيزيائي.
شرح بطريقة بسيطة:-
1. لو User يقدر يعمل Logon لكن مش قادر يفتح Shared Folder، المشكلة غالبًا فين؟
السبب الأكثر شيوعًا: تعارض أو خطأ في Share Permissions أو NTFS Permissions (مثل عدم وجود حساب المستخدم أو المجموعات المنتمي إليها في قائمة Access Control List).
أسباب أخرى:
عدم مرور الملفات عبر الجدار الناري (Firewall Blocks on Port 445 SMB).
مشكلة في أذونات الشبكة أو النفاذ عبر الـ Kerberos Ticket (تحتاج للتحقق عبر أمر klist لتجديد الـ Tickets بعد تعديل المجموعات).
تجاوز الحد الأقصى للجلسات المسموح بها على المجلد المشارك.
2. لو User أخذ IP صحيح لكن مش قادر يعمل Domain Logon، هتبدأ Troubleshooting منين؟
الخطوة الأولى: إعدادات الـ DNS على جهاز المستخدم. يجب التأكد أن الـ Preferred DNS Server يشير حصراً إلى الـ Domain Controller وليس إلى الراوتر أو DNS خارجي مثل 8.8.8.8.
التحقق من الاتصال: تشغيل أمر nslookup yourdomain.com للتأكد من قدرة الجهاز على الوصول لـ DC.
التحقق من الوقت (Time Sync): التأكد من توافق فارق الوقت بين الجهاز والـ DC (ألا يتجاوز 5 دقائق لتجنب فشل Kerberos Authentication).
صلاحية حساب الجهاز (Secure Channel): التأكد من سلامة الثقة بين الجهاز والـ Domain عبر أمر:
Test-ComputerSecureChannel -Verbose
3. لو GPO مش بتتطبق على Computer، إيه أول Commands تستخدمها؟
تحديث وتطبيق السياسات فوراً:
gpupdate /force
إنشاء تقرير فحص الشجرة والنتائج (Resultant Set of Policy):
gpresult /h C:\gpreport.html (يولد تقرير تفصيلي يوضح السياسات المطبقة والسياسات التي تم إهمالها والسبب).
عرض أسباب الامتناع سريعا في الشاشة:
gpresult /r
4. إيه الفرق بين Domain Admins و Enterprise Admins؟
Domain Admins:
نطاق السلطة: داخل الـ Domain الحالي فقط.
يمتلك التحكم الكامل بجميع الـ Objects والـ DCs داخل دُومين معين.
Enterprise Admins:
نطاق السلطة: على مستوى كامل الـ Forest (بجميع الـ Domains التابعة لها).
يتواجد هذا المفهوم حصرية في الـ Root Domain للـ Forest.
يمتلك صلاحيات عالية مثل تعديل الـ Schema، إضافة/حذف Domains جديدة، وإدارة العلاقات بين الـ Trees.
5. إيه الفرق بين NTFS Permissions و Share Permissions؟
Share Permissions:
تُطبق فقط عند الوصول للمجلد عبر الشبكة (\\Server\Share).
لا تؤثر على من يدخل على الجهاز محلياً (Locally).
الخيارات محددة (Read, Change, Full Control).
NTFS Permissions:
تُطبق في جميع الحالات (سواء كان الوصول محلياً أو عبر الشبكة).
خيارات أكثر تفصيلاً (Read, Write, List Folder Contents, Modify, Full Control, Special Permissions).
القاعدة عند الاجتماع (Effective Permission): يتم تطبيق الأكثر تقييداً (Most Restrictive) بين الـ Share و NTFS عند الدخول عبر الشبكة.
6. ماذا يحدث لو DNS توقف داخل بيئة Active Directory؟
توقف عمليات المصادقة الجديدة (Authentication Failure): لن تتمكن الأجهزة من العثور على الـ Domain Controllers عبر الـ SRV Records.
فشل الـ Replication: يتوقف تبادل البيانات بين الـ DCs.
فشل تطبيق Group Policy: لا تستطيع الأجهزة تحميل أو تحديث السياسات.
توقف الخدمات المرتبطة: مثل Exchange Server و Sharepoint وأي نظام يكتشف الخدمات عبر AD.
7. إزاي تعرف أي Domain Controller عنده FSMO Roles؟
باستخدام CMD:
netdom query fsmo
باستخدام PowerShell:
Get-ADDomain | Select-Object ResourceMaster, PDCEMulator, InfrastructureMaster
Get-ADForest | Select-Object SchemaMaster, DomainNamingMaster
8. إمتى تستخدم Transfer وإمتى تستخدم Seize للـ FSMO Roles؟
FSMO Transfer:
يُستخدم في الظروف الطبيعية والتخطيط الصيانة (Graceful Migration).
الشرط: أن يكون الـ DC الحامل للرول يعمل ومتصل بالشبكة بشكل سليم.
FSMO Seize:
يُستخدم في حالات الطوارئ القسريّة (Forced Role Seizure).
الشرط: عندما يتعطل الـ DC الحامل للرول نهائياً ولا يمكن استعادته بالشبكة.
تنبيه حرج: لا يجب إرجاع الـ DC القديم للشبكة إطلاقاً بعد عمل Seize لبعض الأدوار (مثل Schema Master أو PDC) لتجنب تعارض قاعدة البيانات (USN Rollback / Conflicts).
9. إيه الفرق بين Authoritative و Non-Authoritative Restore؟
Non-Authoritative Restore (الافتراضي):
يُسترجع الـ DC من نسخة Backup قديمة، ثم يطلب المزامنة من باقي الـ DCs لتحديث البيانات بأحدث تغيرات (تأخذ البيانات الحديثة من باقي السيرفرات الأولوية).
Authoritative Restore:
يُستخدم عند حذف أو تخريب عنصر معين (مثل OU كاملة) ونشره في باقي الـ DCs.
يتم استرجاع الـ DC من الـ Backup ثم تحديد الـ Object المحذوف ورفع رقم التسلسل الخاص به (USN) ليفترض النظام أنه الأحدث ويتم إجبار باقي الـ DCs على اعتماده وتطبيقه أثناء الـ Replication.
10. لو Domain Controller وقع، إزاي تتأكد إن باقي الـ DCs شغالة والـ Replication سليمة؟
أداة الفحص الشامل للـ DC:
dcdiag /v
فحص حالة التزامن والـ Replication بين السيرفرات:
repadmin /replsummary
عرض تفاصيل أخطاء الـ Replication إن وجدت:
repadmin /showrepl
في حال تلف السيرفر كلياً ولم يعد: يتم تنظيف الآثار القديمة للسيرفر التالف من قاعدة البيانات عبر Metadata Cleanup (باستخدام Active Directory Users and Computers أو أداة ntdsutil).
الأسئلة الشائعة
معرفة ما هو Active Directory
معرفة ما هو Domain
معرفة ما هو Domain Controller (DC)
الرجاء تسجيل الدخول لتتمكن من التعليق