Obsługa informatyczna przedsiębiorstw - czym różni się skala
Przedsiębiorstwo z wieloma lokalizacjami i setkami kont ma inne problemy niż biuro z dziesięcioma komputerami. Rozwiązanie „naprawiamy, gdy się zepsuje” przestaje działać, bo zmiana wykonana ręcznie na jednym stanowisku nie obejmuje pozostałych, a brak ewidencji uniemożliwia sprawdzenie, kto do czego ma dostęp. Zarządzanie zastępuje wtedy naprawianie pojedynczych usterek.
Umowa podstawowa, którą opisuje tekst o zakresie podstawowym obsługi informatycznej, dotyczy stanowisk i helpdesku. W większej organizacji dochodzą trzy zagadnienia, którymi zajmuje się ten artykuł. Pierwsze to katalog domenowy, drugie polityki bezpieczeństwa, a trzecie dokumentacja infrastruktury. Czasy reakcji i priorytety opisuje osobno tekst o umowie SLA w obsłudze informatycznej firm.
| Obszar | Mała firma | Przedsiębiorstwo |
|---|---|---|
| Konta użytkowników | zakładane ręcznie na komputerach lub w usłudze poczty | katalog domenowy z grupami i uprawnieniami |
| Ustawienia komputerów | konfigurowane indywidualnie | zasady grup stosowane centralnie |
| Uprawnienia administratorów | jedno konto z pełnymi prawami | rozdzielone konta i delegowanie zadań |
| Dokumentacja | notatki technika | zatwierdzany zestaw dokumentów z historią zmian |
| Zmiany w środowisku | wykonywane od ręki | rejestrowane i uzgadniane przed wdrożeniem |
Reguła: w większej organizacji ustawienie, którego nie da się odczytać z centralnej konfiguracji, nie istnieje w sensie administracyjnym.
Przedsiębiorstwa często łączą własny dział IT z partnerem zewnętrznym, który przejmuje wybrane obszary i specjalistów o wąskich kompetencjach. Wąska specjalizacja rzadko bywa uzasadniona na etacie, a przy projektach wymagających wiedzy o bazach danych albo integracji systemów daje szybszy efekt. Model ten opisuje strona o outsourcingu IT w Poznaniu.
Active Directory w większej organizacji
Active Directory Domain Services jest usługą katalogową Microsoft, która przechowuje konta i grupy oraz komputery domeny i uwierzytelnia użytkowników. Ogólny opis usługi zawiera dokumentacja Active Directory Domain Services w Microsoft Learn. Poniżej opisano decyzje projektowe, które w firmie dotykają obsługi informatycznej najczęściej.
Domena i kontrolery domeny
Katalog działa na kontrolerach domeny, a zmiany replikują się między nimi w trybie wielomasterowym: każdy kontroler przyjmuje zapis i przekazuje go pozostałym. W domenie pracują co najmniej dwa kontrolery, bo awaria jedynego oznacza brak logowania w całej firmie. W oddziałach z łączem o ograniczonej przepustowości stawia się kontroler lokalny, żeby uwierzytelnianie nie zależało od wydajności łącza do centrali.
Pięć ról operacji pojedynczego mastera przypisuje się świadomie i dokumentuje, na którym serwerze działają. Trzeba wiedzieć, gdzie jest kontroler z rolą emulatora PDC, bo od niego zależy synchronizacja czasu w domenie. Rozbieżność zegarów większa niż kilka minut uniemożliwia uwierzytelnianie Kerberos.
Witryny i replikacja między lokalizacjami
Lokalizacje z szybkim połączeniem lokalnym opisuje się w katalogu jako witryny, a ich podsieci IP przypisuje do witryny. Dzięki temu komputer w oddziale znajduje najbliższy kontroler domeny i loguje się bez przechodzenia przez łącze do centrali. Replikację między witrynami planuje się według harmonogramu i kosztu łącza, a stan replikacji sprawdza się regularnie, bo niewidoczna awaria replikacji daje niespójny katalog: zmiana hasła działa w jednym oddziale, a w drugim nie.
Struktura jednostek organizacyjnych
Jednostki organizacyjne (OU) projektuje się według sposobu administrowania, a nie według schematu organizacyjnego firmy. Pytanie brzmi: kto ma zarządzać danym zbiorem obiektów i jakie zasady grup mają go obejmować. Struktura oparta na działach szybko się starzeje po reorganizacji, a struktura oparta na typie obiektu i zakresie delegowania pozostaje stabilna.
| OU | Zawartość | Delegowanie i zasady |
|---|---|---|
| Użytkownicy | konta pracowników, podzielone według lokalizacji | helpdesk resetuje hasła, bez prawa do zmiany grup |
| Komputery | stacje robocze i laptopy | zasady stanowisk: aktualizacje, szyfrowanie dysku |
| Serwery | serwery członkowskie domeny | zasady dla serwerów, dostęp tylko dla administratorów serwerów |
| Grupy | grupy dostępu do zasobów | zarządzane przez właścicieli zasobów według procedury |
Uprawnienia i model AGDLP
Uprawnienia do zasobów nadaje się grupom, a nie kontom. Klasyczny schemat AGDLP wprowadza dwa poziomy: konta użytkowników trafiają do grup globalnych odpowiadających rolom, a grupy globalne do grup lokalnych domeny, którym przypisuje się uprawnienia do zasobu. Zmiana dostępu sprowadza się do zmiany członkostwa w grupie, co daje ślad w katalogu i ułatwia audyt.
# Grupa roli (globalna) i grupa uprawnień do zasobu (lokalna domeny) - nazwy przykładowe
New-ADGroup -Name 'GG_Magazyn' -GroupScope Global -Path 'OU=Grupy,DC=firma,DC=local'
New-ADGroup -Name 'DL_Magazyn_Zapis' -GroupScope DomainLocal -Path 'OU=Grupy,DC=firma,DC=local'
Add-ADGroupMember -Identity 'DL_Magazyn_Zapis' -Members 'GG_Magazyn'
Katalog trzeba też sprzątać. Konta pracowników, którzy odeszli, oraz komputery wycofane z użycia zostają w domenie i zwiększają powierzchnię ataku. Poniższe polecenie wyszukuje aktywne konta użytkowników bez logowania od 90 dni. Atrybut ostatniego logowania replikuje się z opóźnieniem, więc wynik traktuje się jako listę do weryfikacji, a nie do automatycznego wyłączenia.
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly |
Where-Object { $_.Enabled } |
Select-Object Name, SamAccountName, LastLogonDate |
Sort-Object LastLogonDate |
Export-Csv C:\Temp\konta_nieaktywne.csv -NoTypeInformation -Encoding UTF8

Zasady grup i polityki bezpieczeństwa
Polityka bezpieczeństwa jest dokumentem, a zasady grup są jednym ze sposobów jej wdrożenia na komputerach. Dokument mówi, że dysk laptopa ma być szyfrowany, a zasada grupy włącza szyfrowanie na wszystkich komputerach w OU laptopów. Tekst polityki i konfiguracja powinny się zgadzać, a zgodność sprawdza się przeglądem.
Zasady grup i kolejność stosowania
Obiekty zasad grup (GPO) łączy się z witryną lub domeną albo z jednostką OU. System stosuje je w kolejności: lokalne, witryna, domena, OU, a ustawienie zastosowane później zastępuje wcześniejsze. Komputery odświeżają zasady mniej więcej co 90 minut, przy czym część ustawień wchodzi w życie dopiero po ponownym uruchomieniu lub wylogowaniu. Ogólny opis mechanizmu zawiera dokumentacja przetwarzania zasad grup w Microsoft Learn.
| Poziom | Przykładowe ustawienia |
|---|---|
| Domena | polityka haseł, blokada konta po kilku błędnych próbach, synchronizacja czasu |
| OU komputerów | aktualizacje systemu, konfiguracja zapory, szyfrowanie dysku |
| OU serwerów | zasady audytu, ograniczenie logowania interaktywnego |
| OU użytkowników | mapowanie udziałów sieciowych, konfiguracja drukarek |
Wdrażanie zmian w zasadach grup
Zmiana zasady grupy dotyka setek komputerów jednocześnie, więc wdraża się ją kontrolowanie. Nową zasadę łączy się najpierw z OU testową z kilkoma komputerami, sprawdza wynik poleceniem gpresult i dopiero potem przenosi do właściwej jednostki. Przed edycją zachowuje się kopię istniejącego obiektu, a opis zmiany trafia do rejestru zmian. Takie postępowanie pozwala szybko cofnąć błędne ustawienie, które na przykład zablokowało dostęp do udziałów sieciowych.
Polityka haseł i uwierzytelniania
Domena ma domyślną politykę haseł, ale konta uprzywilejowane wymagają ostrzejszych zasad. Służą do tego szczegółowe zasady haseł (obiekty PSO), przypisywane grupom kont. Dla kont administratorów dodaje się uwierzytelnianie wieloskładnikowe, bo hasło samo w sobie nie chroni przed phishingiem. Długa fraza hasłowa jest skuteczniejsza niż krótkie hasło o skomplikowanym zapisie.
Administratorzy i uprawnienia minimalne
Administrator ma dwa konta: codzienne do poczty i przeglądarki oraz uprzywilejowane wyłącznie do zadań administracyjnych. Rozdzielenie ogranicza skutki przejęcia konta, które trafiło na złośliwy link. Zasady najmniejszych uprawnień i warstwowego modelu administracji opisuje dokumentacja modeli administracji z najmniejszymi uprawnieniami w Microsoft Learn.
Reguła: konto uprzywilejowane nie służy do poczty ani przeglądania stron, a jego użycie zostawia ślad w dzienniku zdarzeń.
Dokumentacja infrastruktury
Dokumentacja infrastruktury pozwala przedsiębiorstwu zmienić dostawcę albo administratora bez zatrzymania pracy. Bez niej wiedza o środowisku istnieje w głowie jednej osoby, a jej odejście oznacza wielotygodniowe odtwarzanie ustawień. W dokumentacji nie chodzi o objętość, tylko o aktualność i możliwość odczytania w sytuacji awaryjnej.
Co zawiera dokumentacja infrastruktury
Zestaw dokumentów obejmuje te, do których technik sięga w trakcie awarii, oraz te, które służą do audytu. Poniższa tabela wskazuje typowy podział razem z częstotliwością aktualizacji.
| Dokument | Zawartość | Kiedy aktualizować |
|---|---|---|
| Spis zasobów | serwery, urządzenia sieciowe, licencje, role | przy każdej zmianie sprzętu |
| Schemat sieci | segmenty, adresacja, połączenia między lokalizacjami | przy zmianie topologii |
| Opis katalogu domenowego | struktura OU, zasady grup, role kontrolerów | po każdej zmianie zasad |
| Plan odtwarzania | kolejność uruchamiania systemów, kopie, kontakty | po każdym teście odtworzenia |
Rejestr zmian i hasła uprzywilejowane
Rejestr zmian zapisuje autora zmiany oraz jej termin i uzasadnienie. Przy awarii pozwala szybko sprawdzić, co zmieniono w ostatnich dniach, a przy audycie odpowiada na pytanie o zgodność z polityką. Wpisy uzgadnia się przed wdrożeniem, a okno serwisowe zapisuje w kalendarzu.
Hasła uprzywilejowane przechowuje się w sejfie haseł z dziennikiem dostępu, a nie w pliku na udziale. Firma zachowuje też konto awaryjne z poświadczeniami zapisanymi poza katalogiem, żeby awaria domeny nie odcięła administratorów od infrastruktury. Zasady te obowiązują niezależnie od tego, czy środowisko prowadzi dział wewnętrzny, czy dostawca zewnętrzny.

Bezpieczeństwo i ciągłość w przedsiębiorstwie
Obsługa przedsiębiorstwa obejmuje utrzymanie środków technicznych i organizacyjnych, które chronią dane firmy i danych osobowych. RODO wymaga takich środków, ale nie wskazuje konkretnych produktów, więc firma dobiera je do ryzyka i dokumentuje ten wybór. Najczęściej stosowane elementy to segmentacja sieci i aktualizacje oraz kopie zapasowe z rejestrowaniem zdarzeń.
Kopie zapasowe i wymagania RPO oraz RTO dla serwerów opisuje tekst o obsłudze informatycznej serwerów i kopii zapasowych. W przedsiębiorstwie dochodzi do tego kopia samego katalogu domenowego, bo utrata wszystkich kontrolerów domeny oznacza utratę kont i grup oraz zasad grup. Odtworzenie lasu wymaga wcześniej przećwiczonej procedury.
Dzienniki zdarzeń z kontrolerów i serwerów zbiera się centralnie, aby ślad nie znikał razem z maszyną, której dotyczy incydent. Wpisy o logowaniach oraz o zmianach grup i zasad grup pozwalają odtworzyć przebieg zdarzenia, a ich retencję ustala się zgodnie z polityką. Same dzienniki nie wystarczą, jeśli nikt ich nie przegląda, więc obsługa wyznacza alerty dla zdarzeń o dużym znaczeniu, na przykład dodania konta do grupy administratorów domeny.
Procedura reakcji na incydent
Polityka bezpieczeństwa zawiera procedurę reakcji na incydent, czyli opis, kto ocenia zdarzenie, kto odcina zagrożony komputer od sieci i kogo należy powiadomić. Przy podejrzeniu przejęcia konta administratora pierwsze działania są stałe: zmiana poświadczeń i wylogowanie sesji, a następnie przegląd zdarzeń z ostatnich dni. Procedurę ćwiczy się na scenariuszu, na przykład na kontrolowanej próbie phishingu, a wnioski trafiają do zmian w politykach i w dokumentacji.
Współpraca z dostawcą przy dużej organizacji
W przedsiębiorstwie umowa z dostawcą określa podział odpowiedzialności: co utrzymuje zespół wewnętrzny i co dostawca. Wskazuje też, kto podejmuje decyzje o zmianach. Zewnętrzny partner może też czasowo powiększyć zespół o odpowiednich specjalistów, bez kosztów rekrutacji i szkolenia. Umowy utrzymaniowe obejmują monitoring infrastruktury i aktualizacje oprogramowania oraz reagowanie na zgłoszenia awarii, a rodzaj współpracy dopasowuje się do wielkości organizacji.
SoftwareStudio Group Sp. z o.o. jest producentem oprogramowania i działa jako software house tworzący aplikacje dedykowane, zwłaszcza aplikacje webowe. W opisie działalności firma wymienia rozwiązania w chmurze prywatnej na platformie VMware oraz technologie takie jak SQL Server i Oracle po stronie danych oraz jQuery i Vue po stronie interfejsu. Dla przedsiębiorstw oznacza to możliwość powierzenia jednemu partnerowi zarówno infrastruktury, jak i dedykowanych aplikacji dla firm.
| Zadanie | Zespół wewnętrzny | Dostawca zewnętrzny |
|---|---|---|
| Zamówienia zmian i akceptacja | decyduje o zakresie i terminie | przygotowuje plan i ocenę ryzyka |
| Administracja katalogiem | zatwierdza uprawnienia | wykonuje zmiany według procedury |
| Monitoring i kopie zapasowe | odbiera raporty | prowadzi nadzór i testy odtwarzania |
| Dokumentacja | weryfikuje kompletność | aktualizuje po każdej zmianie |
Współpracę rozpoczyna audyt wstępny środowiska: inwentaryzacja urządzeń i kont oraz przegląd zasad grup i kopii zapasowych. Jego wynik zamienia się w plan działań z terminami, a te, które wymagają decyzji budżetowej, trafiają do zatwierdzenia. Bez takiego audytu dostawca przejmuje środowisko w nieznanym stanie, a spory o to, kto odpowiada za istniejące zaniedbania, pojawiają się już pierwszego miesiąca.
Pełny zakres usług, w tym integrację usług z katalogiem użytkowników, zestawia strona usług informatycznych SoftwareStudio. Szczegóły dotyczące integracji z Active Directory opisuje strona integracji z Active Directory, a przegląd ofert zewnętrznych dostawców w regionie tekst o IT dla firm w Poznaniu.




