Миграция Active Directory на ALD Pro / Samba DC

A female engineer using a laptop while monitoring data servers in a modern server room.

Переводим Microsoft Active Directory на отечественную службу каталогов — ALD Pro (разработка ГК «Астра», реестр Минцифры) или Samba DC / FreeIPA (open-source). Мигрируем пользователей, группы, компьютеры, GPO, DNS-зоны. Обеспечиваем плавный переход без остановки бизнеса.

Почему это нужно

  • Windows Server больше не продаётся официально в РФ — новые лицензии AD DS невозможно легально приобрести с 2022 года.
  • Обновления безопасности не приходят — критические CVE в AD (например, недавние ADCS-уязвимости) закрываются только через серые каналы.
  • Реестр Минцифры и 187-ФЗ — для объектов КИИ и госсектора обязательно ПО из реестра. AD Microsoft там нет.
  • Аудит ФСТЭК — при аттестации ИСПДн или значимого объекта КИИ Microsoft AD может стать блокером.

Что выбрать

ALD Pro (Astra Linux Directory Pro)

  • Российская разработка, реестр Минцифры, сертификаты ФСТЭК
  • Полная замена Microsoft Active Directory: домены, доверительные отношения, GPO, DNS, LDAP
  • Веб-консоль администратора (в отличие от MMC/PowerShell в MS AD)
  • Централизованное управление парком Astra Linux + Windows (через агенты)
  • Интеграция с Astra Linux SE — единая экосистема одного вендора
  • Поддержка от вендора на русском, SLA, обновления
  • Стоимость лицензий — по прайсу разработчика ГК «Астра», уточняется под конкретный объём проекта

Samba DC (open-source)

  • Бесплатное решение, максимально близкое к Microsoft AD по протоколам
  • Работает на любом Linux — Astra, ALT, РЕД, Ubuntu, Debian
  • Есть в реестре Минцифры (в составе Astra Linux Common Edition)
  • Меньше «удобства из коробки» — админам нужны навыки Linux и понимание AD protocols
  • Поддержка — сообщество или платная от интегратора
  • Подходит для компаний, у которых уже сильная Linux-компетенция

FreeIPA

  • Красношляпочная разработка (RHEL Identity Management)
  • Сильна в централизованном управлении Linux-хостами (host-based policy, sudo rules)
  • Хуже интегрируется с Windows-клиентами, чем ALD Pro / Samba
  • Подходит если основная инфраструктура — Linux, а Windows-клиентов немного

Laptop displaying a security lock icon on a table with a potted plant and clock.

Как проходит миграция

  1. Аудит текущей AD (1-2 недели). Инвентаризация: OU, пользователи, группы, компьютеры, GPO, доверительные отношения между доменами, интегрированные приложения (Exchange, SharePoint, Kerberos-приложения, VPN, RDS, файловые серверы с ACL).
  2. Проектирование целевого каталога (1-2 недели). Определяем сколько ALD Pro серверов, топология сайтов, репликация, DNS-зоны, план миграции GPO.
  3. Разворачивание ALD Pro параллельно с AD (2 недели). Создание доверительных отношений (trust) между старым доменом MS AD и новым ALD Pro. На переходный период пользователи могут работать с любого домена.
  4. Миграция пользователей и групп (2-4 недели). Через скрипты или встроенный migration wizard. Пароли — либо форсируем смену при первом входе, либо переносим хеши (для NTLM).
  5. Миграция компьютеров (2-8 недель, волнами). Каждая рабочая станция снимается с MS AD и присоединяется к ALD Pro. Для Windows PC — через отдельный агент. Для Linux — через realm join / sssd.
  6. Перенос GPO и политик — во многом это ручная работа, потому что GPO не переносятся 1-в-1. Мы конвертируем ключевые политики (парольные, аудит, сетевые) в аналоги ALD Pro. Специфичные (реестр Windows) — оставляем только там, где Windows-клиенты остаются.
  7. Отключение MS AD (после 4-8 недель успешной параллельной работы). Демотация контроллеров, вывод из эксплуатации.

Стоимость

Масштаб Стоимость проекта Срок
Малый — 1 домен, до 100 пользователей, простая GPO от 600 000 ₽ 4-6 недель
Средний — 1-2 домена, 500 пользователей, комплексные GPO, файловые серверы, RDS от 1 800 000 ₽ 2-4 месяца
Крупный — лес доменов, распределённые сайты, интеграции с Exchange / SharePoint / Certificate Services от 5 000 000 ₽ 6-12 месяцев

Частые вопросы

Что будет с Kerberos-приложениями?

ALD Pro поддерживает Kerberos 5 и SPN-регистрацию через LDAP. Большинство приложений, работающих с AD через Kerberos (веб-порталы с Windows-аутентификацией, SQL-логины, приложения на .NET) — работают и с ALD Pro. Возможны ручные доработки регистрации SPN. Мы тестируем на этапе пилота.

Как быть с Windows Certificate Authority?

Microsoft ADCS замещается компонентами ALD Pro CA или отдельными PKI-решениями (например, КриптоПро УЦ). Планируется в рамках проекта отдельным треком.

Останутся ли Windows-клиенты?

Да, если нужно. ALD Pro поддерживает Windows-клиентов через специальный агент. Стандартный сценарий крупного проекта: сервера и серверная инфраструктура переезжают на Astra + ALD Pro, часть рабочих станций (пользователи с уникальными Windows-приложениями) остаются на Windows под управлением ALD Pro.

Что с Exchange?

Exchange жёстко привязан к MS AD и не работает с ALD Pro. Стандартная схема: параллельно с миграцией AD переводим почту с Exchange на Communigate Pro / Mailion / RuPost. Это отдельный проект, часто идёт в связке с миграцией каталога.

Оставить заявку

Позвоните +7 (495) 933-6-999 или напишите info@qbs.ru.