Thứ Hai, 17/08/2026, 17:00 (GMT+0)

Active Directory là gì? Chức năng, cấu trúc và cách hoạt động

Quay lại Trang chủ Blog
Trên trang này

Active Directory là thành phần quan trọng trong nhiều hệ thống CNTT sử dụng Windows Server, giúp doanh nghiệp quản lý tập trung tài khoản, máy tính, quyền truy cập và các chính sách bảo mật. Thay vì cấu hình từng thiết bị riêng lẻ, quản trị viên có thể kiểm soát toàn bộ môi trường thông qua một hệ thống thống nhất.

Active Directory là gì?

Active Directory (AD) là dịch vụ thư mục của Microsoft dùng để lưu trữ và quản lý tập trung thông tin về người dùng, máy tính, nhóm và các tài nguyên trong môi trường mạng doanh nghiệp.

Active Directory hỗ trợ quản trị viên thực hiện nhiều tác vụ như:

  • Tạo và quản lý tài khoản người dùng.
  • Quản lý máy tính tham gia domain.
  • Xác thực danh tính người dùng.
  • Phân quyền truy cập tài nguyên.
  • Áp dụng chính sách bảo mật tập trung.
  • Quản lý các nhóm người dùng và thiết bị.

Ví dụ, một doanh nghiệp có 500 nhân viên không cần tạo tài khoản riêng trên từng máy tính. Thay vào đó, toàn bộ tài khoản được quản lý trong Active Directory. Nhân viên có thể sử dụng tài khoản domain để đăng nhập vào các máy tính và truy cập tài nguyên được cấp quyền.

Active-Directory-2.jpg

Active Directory dùng để làm gì?

Mục tiêu chính của Active Directory là giúp doanh nghiệp quản lý danh tính và tài nguyên CNTT tập trung.

Quản lý tài khoản người dùng

Quản trị viên có thể tạo, chỉnh sửa, vô hiệu hóa hoặc xóa tài khoản người dùng ngay trong Active Directory.

Mỗi tài khoản có thể chứa các thông tin như:

  • Tên đăng nhập.
  • Họ tên.
  • Email.
  • Phòng ban.
  • Nhóm người dùng.
  • Quyền truy cập.

Khi nhân viên nghỉ việc, quản trị viên chỉ cần vô hiệu hóa tài khoản AD để hạn chế khả năng truy cập vào các tài nguyên thuộc domain.

Quản lý máy tính

Các máy tính Windows có thể được đưa vào domain và trở thành đối tượng được quản lý trong Active Directory.

Quản trị viên có thể kiểm soát:

  • Máy tính nào thuộc domain.
  • Người dùng nào được phép đăng nhập.
  • Chính sách bảo mật.
  • Cấu hình hệ thống.
  • Quyền truy cập tài nguyên.

Điều này giúp giảm đáng kể khối lượng công việc khi doanh nghiệp có hàng trăm hoặc hàng nghìn thiết bị.

Xác thực người dùng

Active Directory đóng vai trò quan trọng trong quá trình xác minh danh tính người dùng.

Khi người dùng đăng nhập bằng tài khoản domain, hệ thống sẽ kiểm tra thông tin đăng nhập thông qua Domain Controller.

Nếu thông tin hợp lệ, người dùng được xác thực và có thể truy cập các tài nguyên phù hợp với quyền đã được cấp.

Phân quyền truy cập

Không phải tất cả nhân viên đều cần quyền truy cập giống nhau.

Active Directory cho phép doanh nghiệp phân quyền dựa trên:

  • Tài khoản.
  • Nhóm người dùng.
  • Phòng ban.
  • Vai trò công việc.

Ví dụ, nhóm kế toán có thể được cấp quyền truy cập thư mục tài chính trong khi các phòng ban khác không được phép mở dữ liệu này.

Áp dụng chính sách tập trung

Thông qua Group Policy, quản trị viên có thể áp dụng các chính sách cho nhiều user hoặc computer cùng lúc.

Một số chính sách thường gặp gồm:

  • Yêu cầu mật khẩu phức tạp.
  • Khóa màn hình sau một khoảng thời gian.
  • Hạn chế cài đặt phần mềm.
  • Thiết lập firewall.
  • Cấu hình Windows Update.
  • Kiểm soát quyền truy cập hệ thống.

Thay vì cấu hình từng máy, chính sách có thể được triển khai tập trung trên toàn domain.

Active Directory hoạt động như thế nào?

Hoạt động của Active Directory có thể hiểu đơn giản qua quá trình người dùng đăng nhập vào máy tính doanh nghiệp.

Quy trình cơ bản gồm:

  1. Người dùng nhập tài khoản và mật khẩu domain.
  2. Máy tính xác định Domain Controller phù hợp.
  3. Domain Controller kiểm tra thông tin tài khoản trong Active Directory.
  4. Hệ thống xác thực danh tính người dùng.
  5. Các nhóm, quyền và chính sách tương ứng được xác định.
  6. Người dùng được cấp quyền truy cập vào các tài nguyên phù hợp.

Active Directory không hoạt động độc lập mà thường kết hợp với nhiều thành phần và giao thức khác như DNS, LDAP, Kerberos và Group Policy.

Cấu trúc của Active Directory

Active Directory tổ chức dữ liệu theo cấu trúc phân cấp. Một số thành phần quan trọng gồm Object, Organizational Unit, Domain, Tree và Forest.

Object

Object là đơn vị dữ liệu cơ bản trong Active Directory.

Các object phổ biến gồm:

  • User.
  • Computer.
  • Group.
  • Printer.
  • Server.
  • Shared resource.

Mỗi object có các thuộc tính mô tả riêng.

Ví dụ, một user object có thể chứa tên người dùng, email, phòng ban và các nhóm mà người đó tham gia.

Organizational Unit

Organizational Unit (OU) là đơn vị dùng để tổ chức các object bên trong domain.

Doanh nghiệp có thể tạo OU dựa trên cơ cấu tổ chức như:

  • Kế toán.
  • Nhân sự.
  • Kinh doanh.
  • IT.

OU giúp quản trị viên dễ phân quyền quản lý và triển khai Group Policy cho từng nhóm đối tượng.

Domain

Domain là đơn vị logic quan trọng trong Active Directory, chứa tập hợp các user, computer, group và các tài nguyên khác.

Ví dụ:

company.local

Các thiết bị tham gia domain có thể được quản lý tập trung thông qua Active Directory.

Tree

Tree là tập hợp nhiều domain có cấu trúc tên miền liên tục.

Ví dụ:

  • company.com
  • hanoi.company.com
  • hcm.company.com

Các domain này có thể được tổ chức thành một Active Directory Tree.

Forest

Forest là cấp cao nhất trong cấu trúc logic của Active Directory.

Một forest có thể chứa một hoặc nhiều tree và domain. Các domain trong cùng forest có thể chia sẻ một số thành phần chung và thiết lập quan hệ tin cậy để trao đổi tài nguyên.

Domain Controller là gì?

Domain Controller (DC) là máy chủ chạy Active Directory Domain Services và xử lý các hoạt động liên quan đến domain.

Domain Controller thường đảm nhiệm:

  • Xác thực người dùng.
  • Kiểm tra quyền truy cập.
  • Lưu trữ dữ liệu Active Directory.
  • Phục vụ các yêu cầu truy vấn directory.
  • Đồng bộ dữ liệu giữa các Domain Controller.

Active Directory và Domain Controller vì vậy không phải cùng một khái niệm.

Active Directory

Domain Controller

Dịch vụ thư mụcMáy chủ chạy dịch vụ Active Directory
Lưu trữ và tổ chức thông tin về các objectXử lý xác thực và yêu cầu từ client
Đại diện cho hệ thống quản lý directoryLà thành phần hạ tầng triển khai AD DS

Một domain thường nên có nhiều Domain Controller để tăng khả năng sẵn sàng và tránh phụ thuộc vào một máy chủ duy nhất.

Các thành phần quan trọng của Active Directory

Active Directory Schema

Schema quy định loại dữ liệu có thể được lưu trong Active Directory. Schema xác định:

  • Loại object.
  • Thuộc tính của object.
  • Mối quan hệ giữa các object.

Ví dụ, schema quy định user object có thể có những thuộc tính như username, email hoặc phone number.

Global Catalog

Global Catalog (GC) chứa thông tin về các object trong forest và hỗ trợ quá trình tìm kiếm nhanh hơn. Global Catalog đặc biệt hữu ích trong môi trường có nhiều domain.

Group Policy

Group Policy giúp quản trị viên kiểm soát cấu hình của user và computer trong domain. Các chính sách có thể được áp dụng ở nhiều cấp như:

  • Site.
  • Domain.
  • Organizational Unit.

Nhờ đó doanh nghiệp có thể chuẩn hóa cấu hình và bảo mật trên số lượng lớn thiết bị.

Replication

Trong hệ thống có nhiều Domain Controller, dữ liệu Active Directory cần được đồng bộ giữa các server. Quá trình này gọi là replication.

Ví dụ, khi quản trị viên thay đổi mật khẩu hoặc tạo user mới trên một Domain Controller, thay đổi sẽ được đồng bộ đến các Domain Controller khác.

active-diẻctory.jpg

Những giao thức liên quan đến Active Directory

LDAP

LDAP (Lightweight Directory Access Protocol) là giao thức được sử dụng để truy cập và truy vấn dịch vụ thư mục.

LDAP không phải Active Directory. Active Directory là dịch vụ directory, trong khi LDAP là một giao thức mà các ứng dụng có thể sử dụng để tương tác với directory.

Kerberos

Kerberos là giao thức xác thực được sử dụng phổ biến trong Windows Domain. Sau khi người dùng đăng nhập thành công, Kerberos có thể cấp ticket để người dùng truy cập các dịch vụ khác trong domain mà không phải nhập lại mật khẩu nhiều lần.

DNS

DNS đóng vai trò đặc biệt quan trọng trong Active Directory.

Các máy tính cần DNS để tìm Domain Controller và những dịch vụ liên quan trong domain. Nếu DNS được cấu hình sai, nhiều chức năng của Active Directory có thể gặp lỗi dù Domain Controller vẫn đang hoạt động.

NTLM

NTLM là một giao thức xác thực khác được Windows hỗ trợ. Trong môi trường Active Directory hiện đại, Kerberos thường được ưu tiên, trong khi NTLM chủ yếu được duy trì để hỗ trợ một số hệ thống hoặc ứng dụng cũ.

Lợi ích của Active Directory đối với doanh nghiệp

Active Directory đặc biệt hữu ích khi số lượng người dùng và thiết bị trong doanh nghiệp bắt đầu tăng.

Một số lợi ích nổi bật gồm:

  • Quản lý tập trung: Tài khoản, thiết bị và chính sách được quản lý từ một hệ thống thay vì cấu hình riêng trên từng máy.
  • Tăng khả năng kiểm soát truy cập: Người dùng chỉ được phép truy cập những tài nguyên phù hợp với vai trò và nhóm được cấp.
  • Chuẩn hóa chính sách: Group Policy giúp doanh nghiệp áp dụng cùng một tiêu chuẩn bảo mật trên nhiều thiết bị.
  • Đơn giản hóa quản trị: IT Administrator có thể tạo user, thay đổi quyền hoặc vô hiệu hóa tài khoản nhanh chóng.
  • Hỗ trợ mở rộng: Active Directory có thể phục vụ từ các tổ chức nhỏ đến hệ thống có nhiều domain và số lượng lớn người dùng.
active-directory-2.jpg

Active Directory và LDAP khác nhau như thế nào?

Đây là hai khái niệm thường bị nhầm lẫn.

Tiêu chí

Active Directory

LDAP

LoạiDirectory serviceGiao thức
Nhà phát triểnMicrosoftTiêu chuẩn mở
Chức năngQuản lý identity, user, computer, group và tài nguyênTruy cập và truy vấn directory
Phạm viMột hệ thống quản lý directory hoàn chỉnhMột phương thức giao tiếp với directory

Có thể hiểu đơn giản: Active Directory là hệ thống lưu trữ và quản lý directory, còn LDAP là một trong các cách để giao tiếp với hệ thống đó.

Câu hỏi thường gặp về Active Directory

Active Directory có phải là database không?

Active Directory sử dụng cơ sở dữ liệu để lưu thông tin về user, computer, group và các object khác. Tuy nhiên, AD không chỉ là một database mà là một dịch vụ thư mục hoàn chỉnh với các chức năng xác thực, phân quyền, replication và quản lý domain.

Active Directory có phải Domain Controller không?

Không. Active Directory là dịch vụ thư mục, còn Domain Controller là máy chủ triển khai Active Directory Domain Services.

Active Directory có cần DNS không?

Có. DNS là thành phần quan trọng giúp client xác định Domain Controller và các dịch vụ trong domain.

LDAP có phải Active Directory không?

Không. LDAP là giao thức truy cập directory, còn Active Directory là một directory service.

Active Directory có thể chạy trên cloud không?

Có. Active Directory Domain Services có thể được triển khai trên Windows Server chạy trong môi trường cloud, miễn là hạ tầng mạng, DNS, bảo mật và dự phòng được cấu hình phù hợp.

Kết luận

Active Directory giúp doanh nghiệp quản lý tập trung người dùng, máy tính, quyền truy cập và chính sách trong môi trường Windows Domain. Thông qua Domain Controller, Group Policy, LDAP, Kerberos và DNS, AD tạo nền tảng cho hoạt động xác thực và quản trị hệ thống CNTT quy mô lớn.

Với nhu cầu triển khai Active Directory trên hạ tầng linh hoạt, doanh nghiệp có thể sử dụng VNPT Cloud Server để xây dựng môi trường Windows Server, mở rộng tài nguyên theo nhu cầu và kết hợp các giải pháp mạng, bảo mật, sao lưu nhằm nâng cao tính sẵn sàng cho hệ thống.

#Storage
#Storage
Sovereign Cloud không chỉ là đặt máy chủ trong nước. Với bối cảnh pháp lý dữ liệu mới tại Việt Nam, đây đang trở thành bài toán hạ tầng quan trọng cho doanh nghiệp Việt và doanh nghiệp nước ngoài hoạt động tại Việt Nam
Sovereign Cloud - Đám mây chủ quyền là gì? Và vì sao doanh nghiệp hoạt động tại Việt Nam nên quan tâm từ bây giờ?
Tiếp tục đọc