Ir para o conteúdo

🗝️ Active Directory

  • Domínio: ciaimper.com.br
  • DC: Windows Server 2016
  • Acesso: ldap3 (NTLM) — api/analyzer/ad_tools.py
  • Rede: o DC está numa rede privada — só acessível a partir de dentro da rede local ou de uma VPN até ela (ver Arquitetura → Rede e conectividade)

Funcionalidades

Ação Endpoint Observação
Testar conexão GET /api/ad/test/
Listar usuários GET /api/ad/users/ Filtro por status/busca
Detalhe de usuário GET /api/ad/user/detail/
Habilitar / desabilitar POST /api/ad/user/enable/ / disable/
Excluir usuário POST /api/ad/user/delete/ Dois diálogos de confirmação; detecta contas de sistema (krbtgt, sm_*, MSOL_*, healthmailbox*, contas com $) para evitar exclusão acidental
Listar grupos / membros GET /api/ad/groups/ / group/members/
Resumo de segurança GET /api/ad/security/ Contas com senha nunca expira, inativas, etc.
Exportar usuários GET /api/ad/users/export/?format=pdf\|excel\|png Gráfico gerado em memória (matplotlib)

Pontos de atenção conhecidos

Auditorias já identificaram, neste ambiente, itens como:

  • DNS configurado para 8.8.8.8 na interface do DC (deveria apontar para o próprio DC)
  • NTP em modo free-running
  • Ausência de backup do DC há mais de 90 dias
  • Contas com PasswordNeverExpires habilitado
  • Usuários inativos há muito tempo sem serem desabilitados

Esses achados fazem parte de relatórios de auditoria internos (não versionados neste repositório por conterem informação sensível de segurança — ver .gitignore).

Credenciais

O .env real (com AD_HOST, AD_USER, AD_PASS) nunca deve ser commitado. O .env.example só deve conter placeholders — se algum valor real aparecer lá, é um bug de segurança grave e deve ser corrigido antes de qualquer commit.