Мониторинг Microsoft Active Directory

Материал из Документация Ключ-АСТРОМ

Расширение Microsoft Active Directory для Ключ-АСТРОМ

Расширение предназначено для локального мониторинга контроллеров домена Microsoft Active Directory. Оно собирает показатели производительности и состояния через WMI и PowerShell, контролирует репликацию, службы Active Directory и системные журналы Windows.

Расширение устанавливается на контроллеры домена с ЕдинымАгентом. Удалённый мониторинг контроллеров домена не поддерживается.

Возможности расширения

  • Мониторинг DNS, DHCP, DFS, LDAP, ATQ, DRA, Kerberos и NTLM.
  • Контроль состояния репликации Active Directory.
  • Проверка согласованности держателей ролей FSMO.
  • Контроль состояния SYSVOL.
  • Определение расхождения системного времени.
  • Мониторинг базы данных Active Directory и свободного места на диске.
  • Сбор показателей сетевых адаптеров и системных служб.
  • Сбор событий из журналов Windows.
  • Создание сущностей Active Directory и связей между ними.
  • Готовая обзорная панель.
  • Готовые шаблоны оповещений.

Требования

  • Ключ-АСТРОМ версии 1.290.0+.
  • ЕдиныйАгент должен быть установлен на каждом контроллере домена, который требуется отслеживать.
  • Локальное выполнение Python-расширений должно быть включено.
  • Расширение должно выполняться с повышенными привилегиями.
  • Поддерживаются локальные развёртывания Microsoft Active Directory.
  • Microsoft Entra ID этим расширением не отслеживается.
  • Расширение проверено для Windows Server 2016, 2019, 2022 и 2025.

Установка

  1. Загрузите пакет расширения версии 5.1.1 в раздел управления расширениями Ключ-АСТРОМ.
  2. Убедитесь, что ЕдиныйАгент установлен на контроллерах домена.
  3. Настройте выполнение расширения с повышенными привилегиями.
  4. Создайте конфигурацию мониторинга и выберите контроллеры домена.
  5. Включите необходимые функциональные наборы.
  6. Сохраните конфигурацию и проверьте её состояние.

Настройка привилегий

Для получения данных из WMI, реестра Windows и PowerShell расширению требуются повышенные привилегии. Можно использовать один из двух вариантов.

Выполнение от имени LOCAL SYSTEM

Это рекомендуемый вариант.

В файле <каталог_данных_ЕдиногоАгента>\agent\config\extensionsuser.conf добавьте расширение в список компонентов, запускаемых с повышенными привилегиями:

elevated_privileges_extensions=[ru.ruscomtech.extension.active-directory-python:*]

Если файл уже содержит настройки других расширений, не удаляйте существующие записи.

После изменения конфигурации перезапустите ЕдиныйАгент.

Выполнение от имени отдельного пользователя

В конфигурации расширения включите параметр Provide custom user account и укажите учётные данные в формате domain\username.

Учётной записи необходимы:

  • право локального входа на контроллер домена;
  • право KEY_READ для раздела реестра HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters;
  • членство в группе DHCP Users, если включён сбор статистики областей DHCP;
  • доступ к используемым WMI-классам и командам PowerShell.

Пароль указывается в секретном поле конфигурации.

Токен API

Для автоматического создания правил мониторинга служб и сбора журналов создайте отдельный токен API со следующими правами:

  • settings.read;
  • settings.write.

Укажите токен в поле API key.

Рекомендуется использовать отдельный токен только для этого расширения. Без токена основные метрики WMI и PowerShell могут собираться, но правила мониторинга служб и журналов автоматически созданы не будут.

Конфигурация

Параметр Значение по умолчанию Описание
Provide custom user account Отключено Позволяет запускать проверки от имени указанного пользователя вместо LOCAL SYSTEM.
Username — Имя пользователя в формате domain\username.
Password — Пароль пользователя. Хранится как секрет.
API key — Токен с правами settings.read и settings.write.
Collection Frequency 1 минута Интервал сбора данных. Для больших доменов рекомендуется увеличить его, чтобы все проверки успевали завершиться.
Log level INFO Уровень журналирования расширения. Значение DEBUG следует использовать только при диагностике.
Enable Log Ingestion Включено Создаёт правила сбора журналов Active Directory и связанных системных журналов.
OS Service Monitoring Включено Создаёт правила контроля состояния выбранных служб Windows.

Мониторинг служб

Расширение позволяет контролировать следующие службы:

  • Active Directory Web Services;
  • DFS и DFS Replication;
  • DNS Server и DNS Cache;
  • Group Policy Service;
  • Intersite Messaging;
  • Key Distribution Center;
  • NetLogon;
  • Windows Time;
  • Remote Procedure Call;
  • Event System;
  • Security Account Manager;
  • Directory Services;
  • Internet Information Services;
  • SMTP;
  • Active Directory Certificate Services и Online Responder.

Отключите службы, которые не установлены на контроллере домена. Это уменьшит количество ошибок в журнале расширения.

Сбор журналов

При включённом параметре Enable Log Ingestion расширение создаёт правила для журналов:

  • Active Directory Web Services;
  • DFS Replication;
  • Directory Service;
  • DNS Server;
  • Windows Application Log;
  • Windows System Log;
  • Security.

Также создаются фильтры для событий AD FS, Kerberos, DHCP, DNS, службы времени, центра сертификации и других компонентов Active Directory.

Функциональные наборы

Включайте только те наборы, которые соответствуют ролям контроллера домена.

Набор Назначение
Host Использование процессора и ресурсов службами Active Directory.
DNS Запросы, ответы, ошибки, динамические обновления и использование памяти DNS.
DHCPv4 и DHCPv6 Запросы, освобождения адресов, отклонения и показатели отказоустойчивости DHCP.
DHCPv4 Scopes и DHCPv6 Scopes Свободные, используемые и зарезервированные адреса в областях DHCP.
LDAP Время привязки, доступность LDAP, активные потоки, сеансы и операции.
DFS Folders и DFS Connections Состояние реплицируемых папок и соединений DFS.
Database Добавление, изменение, удаление и восстановление объектов каталога.
ESENT Database Операции чтения и записи базы данных и журнала ESENT.
Database Disk Объём диска и свободное место для базы данных Active Directory.
ATQ Очереди, задержки, потоки и средняя загрузка ATQ.
DRA Состояние запросов синхронизации Directory Replication Agent.
Network и Network Adapter Сетевые входы, состояние адаптеров и связанные показатели.
NTLM Количество привязок NTLM.
Domain Controller Overview Репликация, FSMO, SYSVOL, расхождение времени и общее состояние контроллера домена.
Replication Summary Ошибки и задержки репликации между источниками и получателями.

Основные метрики

Метрика Описание
active-directory.replication.consistency.status Состояние согласованности репликации.
active-directory.replication.partner.count.total Количество партнёров репликации.
active-directory.replication.queue.count.total Количество операций в очереди репликации.
active-directory.replication.destination.errors Ошибки репликации на стороне получателя.
active-directory.replication.source.errors Ошибки репликации на стороне источника.
active-directory.timeskew.secs Расхождение системного времени в секундах.
active-directory.fsmo.check Результат проверки держателей ролей FSMO.
active-directory.sysvol.health Состояние SYSVOL.
active-directory.ldap.bind.availability Доступность операции привязки LDAP.
active-directory.database.diskfree Доля свободного места на диске с базой данных Active Directory.
active-directory.atq.server.average.thread.usage Средняя загрузка потоков ATQ.

Шаблоны оповещений

Оповещение Условие по умолчанию
Расхождение времени active-directory.timeskew.secs превышает 120 секунд.
Свободное место базы данных active-directory.database.diskfree ниже 15%.
Загрузка потоков ATQ active-directory.atq.server.average.thread.usage превышает 80%.
Согласованность репликации active-directory.replication.consistency.status ниже 1.

Пороговые значения можно изменить после установки расширения.

Проверка конфигурации

После сохранения конфигурации:

  1. Убедитесь, что состояние расширения отображается как успешное.
  2. Дождитесь не менее двух интервалов сбора.
  3. Откройте обзорную панель Microsoft Active Directory.
  4. Проверьте наличие метрик репликации, LDAP и состояния контроллеров домена.
  5. Если включён сбор журналов, убедитесь, что поступают события Windows.
  6. Проверьте создание правил мониторинга выбранных служб.

Диагностика

Ошибка доступа к WMI или PowerShell

Убедитесь, что расширение выполняется от имени LOCAL SYSTEM или указанной учётной записи предоставлены необходимые права.

Не собираются метрики DHCP, DNS или DFS

Проверьте, что соответствующая роль установлена на сервере. Если роль не используется, отключите связанный функциональный набор.

Не создаются правила мониторинга служб или журналов

Проверьте токен API и наличие прав settings.read и settings.write.

Дублируются метрики

Отключите предыдущие расширения мониторинга Active Directory, если они установлены на тех же контроллерах домена.

История версий

Версия Изменения
5.1.1
  • Версия расширения для Ключ-АСТРОМ 1.290.0+.
  • Добавлена возможность запуска проверок от имени отдельного привилегированного пользователя.
  • Для токена API больше не требуется право entities.read.
  • Исправлена обработка символов, не соответствующих UTF-8, в результатах WMI-запросов.