Миграция Active Directory на ALD Pro / Samba DC

Переводим Microsoft Active Directory на отечественную службу каталогов — ALD Pro (разработка ГК «Астра», реестр Минцифры) или Samba DC / FreeIPA (open-source). Мигрируем пользователей, группы, компьютеры, GPO, DNS-зоны. Обеспечиваем плавный переход без остановки бизнеса.
Почему это нужно
- Windows Server больше не продаётся официально в РФ — новые лицензии AD DS невозможно легально приобрести с 2022 года.
- Обновления безопасности не приходят — критические CVE в AD (например, недавние ADCS-уязвимости) закрываются только через серые каналы.
- Реестр Минцифры и 187-ФЗ — для объектов КИИ и госсектора обязательно ПО из реестра. AD Microsoft там нет.
- Аудит ФСТЭК — при аттестации ИСПДн или значимого объекта КИИ Microsoft AD может стать блокером.
Что выбрать
ALD Pro (Astra Linux Directory Pro)
- Российская разработка, реестр Минцифры, сертификаты ФСТЭК
- Полная замена Microsoft Active Directory: домены, доверительные отношения, GPO, DNS, LDAP
- Веб-консоль администратора (в отличие от MMC/PowerShell в MS AD)
- Централизованное управление парком Astra Linux + Windows (через агенты)
- Интеграция с Astra Linux SE — единая экосистема одного вендора
- Поддержка от вендора на русском, SLA, обновления
- Стоимость лицензий — по прайсу разработчика ГК «Астра», уточняется под конкретный объём проекта
Samba DC (open-source)
- Бесплатное решение, максимально близкое к Microsoft AD по протоколам
- Работает на любом Linux — Astra, ALT, РЕД, Ubuntu, Debian
- Есть в реестре Минцифры (в составе Astra Linux Common Edition)
- Меньше «удобства из коробки» — админам нужны навыки Linux и понимание AD protocols
- Поддержка — сообщество или платная от интегратора
- Подходит для компаний, у которых уже сильная Linux-компетенция
FreeIPA
- Красношляпочная разработка (RHEL Identity Management)
- Сильна в централизованном управлении Linux-хостами (host-based policy, sudo rules)
- Хуже интегрируется с Windows-клиентами, чем ALD Pro / Samba
- Подходит если основная инфраструктура — Linux, а Windows-клиентов немного

Как проходит миграция
- Аудит текущей AD (1-2 недели). Инвентаризация: OU, пользователи, группы, компьютеры, GPO, доверительные отношения между доменами, интегрированные приложения (Exchange, SharePoint, Kerberos-приложения, VPN, RDS, файловые серверы с ACL).
- Проектирование целевого каталога (1-2 недели). Определяем сколько ALD Pro серверов, топология сайтов, репликация, DNS-зоны, план миграции GPO.
- Разворачивание ALD Pro параллельно с AD (2 недели). Создание доверительных отношений (trust) между старым доменом MS AD и новым ALD Pro. На переходный период пользователи могут работать с любого домена.
- Миграция пользователей и групп (2-4 недели). Через скрипты или встроенный migration wizard. Пароли — либо форсируем смену при первом входе, либо переносим хеши (для NTLM).
- Миграция компьютеров (2-8 недель, волнами). Каждая рабочая станция снимается с MS AD и присоединяется к ALD Pro. Для Windows PC — через отдельный агент. Для Linux — через realm join / sssd.
- Перенос GPO и политик — во многом это ручная работа, потому что GPO не переносятся 1-в-1. Мы конвертируем ключевые политики (парольные, аудит, сетевые) в аналоги ALD Pro. Специфичные (реестр Windows) — оставляем только там, где Windows-клиенты остаются.
- Отключение MS AD (после 4-8 недель успешной параллельной работы). Демотация контроллеров, вывод из эксплуатации.
Стоимость
| Масштаб | Стоимость проекта | Срок |
|---|---|---|
| Малый — 1 домен, до 100 пользователей, простая GPO | от 600 000 ₽ | 4-6 недель |
| Средний — 1-2 домена, 500 пользователей, комплексные GPO, файловые серверы, RDS | от 1 800 000 ₽ | 2-4 месяца |
| Крупный — лес доменов, распределённые сайты, интеграции с Exchange / SharePoint / Certificate Services | от 5 000 000 ₽ | 6-12 месяцев |
Частые вопросы
Что будет с Kerberos-приложениями?
ALD Pro поддерживает Kerberos 5 и SPN-регистрацию через LDAP. Большинство приложений, работающих с AD через Kerberos (веб-порталы с Windows-аутентификацией, SQL-логины, приложения на .NET) — работают и с ALD Pro. Возможны ручные доработки регистрации SPN. Мы тестируем на этапе пилота.
Как быть с Windows Certificate Authority?
Microsoft ADCS замещается компонентами ALD Pro CA или отдельными PKI-решениями (например, КриптоПро УЦ). Планируется в рамках проекта отдельным треком.
Останутся ли Windows-клиенты?
Да, если нужно. ALD Pro поддерживает Windows-клиентов через специальный агент. Стандартный сценарий крупного проекта: сервера и серверная инфраструктура переезжают на Astra + ALD Pro, часть рабочих станций (пользователи с уникальными Windows-приложениями) остаются на Windows под управлением ALD Pro.
Что с Exchange?
Exchange жёстко привязан к MS AD и не работает с ALD Pro. Стандартная схема: параллельно с миграцией AD переводим почту с Exchange на Communigate Pro / Mailion / RuPost. Это отдельный проект, часто идёт в связке с миграцией каталога.
Оставить заявку
Позвоните +7 (495) 933-6-999 или напишите info@qbs.ru.