Мониторинг Microsoft Active Directory
Расширение Microsoft Active Directory для Ключ-АСТРОМ
Расширение предназначено для локального мониторинга контроллеров домена Microsoft Active Directory. Оно собирает показатели производительности и состояния через WMI и PowerShell, контролирует репликацию, службы Active Directory и системные журналы Windows.
Расширение устанавливается на контроллеры домена с ЕдинымАгентом. Удалённый мониторинг контроллеров домена не поддерживается.
Возможности расширения
- Мониторинг DNS, DHCP, DFS, LDAP, ATQ, DRA, Kerberos и NTLM.
- Контроль состояния репликации Active Directory.
- Проверка согласованности держателей ролей FSMO.
- Контроль состояния SYSVOL.
- Определение расхождения системного времени.
- Мониторинг базы данных Active Directory и свободного места на диске.
- Сбор показателей сетевых адаптеров и системных служб.
- Сбор событий из журналов Windows.
- Создание сущностей Active Directory и связей между ними.
- Готовая обзорная панель.
- Готовые шаблоны оповещений.
Требования
- Ключ-АСТРОМ версии
1.290.0+. - ЕдиныйАгент должен быть установлен на каждом контроллере домена, который требуется отслеживать.
- Локальное выполнение Python-расширений должно быть включено.
- Расширение должно выполняться с повышенными привилегиями.
- Поддерживаются локальные развёртывания Microsoft Active Directory.
- Microsoft Entra ID этим расширением не отслеживается.
- Расширение проверено для Windows Server 2016, 2019, 2022 и 2025.
Установка
- Загрузите пакет расширения версии
5.1.1в раздел управления расширениями Ключ-АСТРОМ. - Убедитесь, что ЕдиныйАгент установлен на контроллерах домена.
- Настройте выполнение расширения с повышенными привилегиями.
- Создайте конфигурацию мониторинга и выберите контроллеры домена.
- Включите необходимые функциональные наборы.
- Сохраните конфигурацию и проверьте её состояние.
Настройка привилегий
Для получения данных из WMI, реестра Windows и PowerShell расширению требуются повышенные привилегии. Можно использовать один из двух вариантов.
Выполнение от имени LOCAL SYSTEM
Это рекомендуемый вариант.
В файле <каталог_данных_ЕдиногоАгента>\agent\config\extensionsuser.conf добавьте расширение в список компонентов, запускаемых с повышенными привилегиями:
elevated_privileges_extensions=[ru.ruscomtech.extension.active-directory-python:*]
Если файл уже содержит настройки других расширений, не удаляйте существующие записи.
После изменения конфигурации перезапустите ЕдиныйАгент.
Выполнение от имени отдельного пользователя
В конфигурации расширения включите параметр Provide custom user account и укажите учётные данные в формате domain\username.
Учётной записи необходимы:
- право локального входа на контроллер домена;
- право
KEY_READдля раздела реестраHKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters; - членство в группе
DHCP Users, если включён сбор статистики областей DHCP; - доступ к используемым WMI-классам и командам PowerShell.
Пароль указывается в секретном поле конфигурации.
Токен API
Для автоматического создания правил мониторинга служб и сбора журналов создайте отдельный токен API со следующими правами:
settings.read;settings.write.
Укажите токен в поле API key.
Рекомендуется использовать отдельный токен только для этого расширения. Без токена основные метрики WMI и PowerShell могут собираться, но правила мониторинга служб и журналов автоматически созданы не будут.
Конфигурация
| Параметр | Значение по умолчанию | Описание |
|---|---|---|
| Provide custom user account | Отключено | Позволяет запускать проверки от имени указанного пользователя вместо LOCAL SYSTEM.
|
| Username | — | Имя пользователя в формате domain\username.
|
| Password | — | Пароль пользователя. Хранится как секрет. |
| API key | — | Токен с правами settings.read и settings.write.
|
| Collection Frequency | 1 минута | Интервал сбора данных. Для больших доменов рекомендуется увеличить его, чтобы все проверки успевали завершиться. |
| Log level | INFO | Уровень журналирования расширения. Значение DEBUG следует использовать только при диагностике.
|
| Enable Log Ingestion | Включено | Создаёт правила сбора журналов Active Directory и связанных системных журналов. |
| OS Service Monitoring | Включено | Создаёт правила контроля состояния выбранных служб Windows. |
Мониторинг служб
Расширение позволяет контролировать следующие службы:
- Active Directory Web Services;
- DFS и DFS Replication;
- DNS Server и DNS Cache;
- Group Policy Service;
- Intersite Messaging;
- Key Distribution Center;
- NetLogon;
- Windows Time;
- Remote Procedure Call;
- Event System;
- Security Account Manager;
- Directory Services;
- Internet Information Services;
- SMTP;
- Active Directory Certificate Services и Online Responder.
Отключите службы, которые не установлены на контроллере домена. Это уменьшит количество ошибок в журнале расширения.
Сбор журналов
При включённом параметре Enable Log Ingestion расширение создаёт правила для журналов:
- Active Directory Web Services;
- DFS Replication;
- Directory Service;
- DNS Server;
- Windows Application Log;
- Windows System Log;
- Security.
Также создаются фильтры для событий AD FS, Kerberos, DHCP, DNS, службы времени, центра сертификации и других компонентов Active Directory.
Функциональные наборы
Включайте только те наборы, которые соответствуют ролям контроллера домена.
| Набор | Назначение |
|---|---|
| Host | Использование процессора и ресурсов службами Active Directory. |
| DNS | Запросы, ответы, ошибки, динамические обновления и использование памяти DNS. |
| DHCPv4 и DHCPv6 | Запросы, освобождения адресов, отклонения и показатели отказоустойчивости DHCP. |
| DHCPv4 Scopes и DHCPv6 Scopes | Свободные, используемые и зарезервированные адреса в областях DHCP. |
| LDAP | Время привязки, доступность LDAP, активные потоки, сеансы и операции. |
| DFS Folders и DFS Connections | Состояние реплицируемых папок и соединений DFS. |
| Database | Добавление, изменение, удаление и восстановление объектов каталога. |
| ESENT Database | Операции чтения и записи базы данных и журнала ESENT. |
| Database Disk | Объём диска и свободное место для базы данных Active Directory. |
| ATQ | Очереди, задержки, потоки и средняя загрузка ATQ. |
| DRA | Состояние запросов синхронизации Directory Replication Agent. |
| Network и Network Adapter | Сетевые входы, состояние адаптеров и связанные показатели. |
| NTLM | Количество привязок NTLM. |
| Domain Controller Overview | Репликация, FSMO, SYSVOL, расхождение времени и общее состояние контроллера домена. |
| Replication Summary | Ошибки и задержки репликации между источниками и получателями. |
Основные метрики
| Метрика | Описание |
|---|---|
active-directory.replication.consistency.status
|
Состояние согласованности репликации. |
active-directory.replication.partner.count.total
|
Количество партнёров репликации. |
active-directory.replication.queue.count.total
|
Количество операций в очереди репликации. |
active-directory.replication.destination.errors
|
Ошибки репликации на стороне получателя. |
active-directory.replication.source.errors
|
Ошибки репликации на стороне источника. |
active-directory.timeskew.secs
|
Расхождение системного времени в секундах. |
active-directory.fsmo.check
|
Результат проверки держателей ролей FSMO. |
active-directory.sysvol.health
|
Состояние SYSVOL. |
active-directory.ldap.bind.availability
|
Доступность операции привязки LDAP. |
active-directory.database.diskfree
|
Доля свободного места на диске с базой данных Active Directory. |
active-directory.atq.server.average.thread.usage
|
Средняя загрузка потоков ATQ. |
Шаблоны оповещений
| Оповещение | Условие по умолчанию |
|---|---|
| Расхождение времени | active-directory.timeskew.secs превышает 120 секунд.
|
| Свободное место базы данных | active-directory.database.diskfree ниже 15%.
|
| Загрузка потоков ATQ | active-directory.atq.server.average.thread.usage превышает 80%.
|
| Согласованность репликации | active-directory.replication.consistency.status ниже 1.
|
Пороговые значения можно изменить после установки расширения.
Проверка конфигурации
После сохранения конфигурации:
- Убедитесь, что состояние расширения отображается как успешное.
- Дождитесь не менее двух интервалов сбора.
- Откройте обзорную панель Microsoft Active Directory.
- Проверьте наличие метрик репликации, LDAP и состояния контроллеров домена.
- Если включён сбор журналов, убедитесь, что поступают события Windows.
- Проверьте создание правил мониторинга выбранных служб.
Диагностика
Ошибка доступа к WMI или PowerShell
Убедитесь, что расширение выполняется от имени LOCAL SYSTEM или указанной учётной записи предоставлены необходимые права.
Не собираются метрики DHCP, DNS или DFS
Проверьте, что соответствующая роль установлена на сервере. Если роль не используется, отключите связанный функциональный набор.
Не создаются правила мониторинга служб или журналов
Проверьте токен API и наличие прав settings.read и settings.write.
Дублируются метрики
Отключите предыдущие расширения мониторинга Active Directory, если они установлены на тех же контроллерах домена.
История версий
| Версия | Изменения |
|---|---|
| 5.1.1 |
|