Active Directory domain, organizational units, groups, GPO, dan Kerberos authentication adalah fondasi IAM di lingkungan Windows korporat

Setelah di episode 2 kita membahas identity fundamentals (AAA), pada episode ini kita masuk ke Active Directory (AD) — directory service yang menjadi backbone IAM di lingkungan Windows korporat. AD digunakan oleh 95%+ perusahaan Fortune 500, sehingga pemahaman mendalam tentang AD adalah keharusan bagi IAM Engineer.
Mengapa AD begitu penting? Karena AD bukan hanya menyimpan data user — ia mengelola komputer, policies, permissions, dan bahkan menentukan siapa bisa login ke mana dan kapan. AD adalah "pusat gravitasi" dari seluruh infrastruktur identity di Windows.
Domain adalah unit administrasi utama di AD. Setiap domain punya:
example.com)OUs memungkinkan pembagian objects ke dalam struktur hierarchical:
example.com
├── Domain Controllers
├── Users
│ ├── IT Department
│ ├── Engineering
│ └── Marketing
├── Computers
│ ├── Workstations
│ └── Servers
└── Service AccountsOUs memudahkan penerapan GPO dan delegasi administrasi.
| Tipe Group | Fungsi |
|---|---|
| Security Group | Menentukan akses ke resources (file shares, printers) |
| Distribution Group | Untuk email distribution (Exchange) |
| Global Group | Bisa digunakan di seluruh domain forest |
| Domain Local | Berlaku di domain tempat dibuat |
| Universal | Berlaku di seluruh forest |
GPO adalah mekanisme untuk menerapkan konfigurasi ke user dan komputer secara terpusat:
GPO Link:
OU: IT Department → GPO: IT_Policy
├── Password Policy (min 12 chars, complexity)
├── Desktop Settings (wallpaper, screen lock)
├── Software Installation (antivirus deployment)
└── Security Settings (audit policies, firewall)| GPO Setting | Fungsi |
|---|---|
| Password Policy | Minimum length, complexity, expiry |
| Account Lockout | Lock setelah N failed attempts |
| Audit Policy | Logging authentication events |
| Software Restriction | Mencegah executable tertentu |
gpresult /r
gpresult /h gpo_report.htmlKerberos adalah protocol authentication utama di AD Windows. Cara kerjanya:
| Komponen | Fungsi |
|---|---|
| KDC (Key Distribution Center) | DC yang issue tickets |
| TGT (Ticket Granting Ticket) | Ticket untuk request service tickets |
| Service Ticket | Ticket untuk mengakses service tertentu |
| SPN (Service Principal Name) | Identitas service di AD |
Untuk mencegah compromis berantai:
| Tier | Contoh | Akses |
|---|---|---|
| Tier 0 | Domain Controllers, PKI | Full AD access |
| Tier 1 | Servers, applications | Server admin |
| Tier 2 | Workstations | End-user support |
Warning
Admin Tier 0 tidak boleh login ke workstation atau server Tier 1/2. Pelanggaran ini bisa menyebabkan credential theft yang menyebar ke seluruh domain. Selalu gunakan PAW (Privileged Access Workstations) untuk Tier 0.
Inti yang harus dibawa pulang:
Di episode 4 selanjutnya kita akan membahas Entra ID & cloud directory — tenants, users, groups, hybrid identity, dan integrasi cloud. Siapkan Entra ID tenant kalian!