🗝️ Active Directory¶
- Domínio:
ciaimper.com.br - DC: Windows Server 2016
- Acesso:
ldap3(NTLM) —api/analyzer/ad_tools.py - Rede: o DC está numa rede privada — só acessível a partir de dentro da rede local ou de uma VPN até ela (ver Arquitetura → Rede e conectividade)
Funcionalidades¶
| Ação | Endpoint | Observação |
|---|---|---|
| Testar conexão | GET /api/ad/test/ |
|
| Listar usuários | GET /api/ad/users/ |
Filtro por status/busca |
| Detalhe de usuário | GET /api/ad/user/detail/ |
|
| Habilitar / desabilitar | POST /api/ad/user/enable/ / disable/ |
|
| Excluir usuário | POST /api/ad/user/delete/ |
Dois diálogos de confirmação; detecta contas de sistema (krbtgt, sm_*, MSOL_*, healthmailbox*, contas com $) para evitar exclusão acidental |
| Listar grupos / membros | GET /api/ad/groups/ / group/members/ |
|
| Resumo de segurança | GET /api/ad/security/ |
Contas com senha nunca expira, inativas, etc. |
| Exportar usuários | GET /api/ad/users/export/?format=pdf\|excel\|png |
Gráfico gerado em memória (matplotlib) |
Pontos de atenção conhecidos¶
Auditorias já identificaram, neste ambiente, itens como:
- DNS configurado para
8.8.8.8na interface do DC (deveria apontar para o próprio DC) - NTP em modo free-running
- Ausência de backup do DC há mais de 90 dias
- Contas com
PasswordNeverExpireshabilitado - Usuários inativos há muito tempo sem serem desabilitados
Esses achados fazem parte de relatórios de auditoria internos (não versionados neste repositório por conterem informação sensível de segurança — ver .gitignore).
Credenciais
O .env real (com AD_HOST, AD_USER, AD_PASS) nunca deve ser commitado. O .env.example só deve conter placeholders — se algum valor real aparecer lá, é um bug de segurança grave e deve ser corrigido antes de qualquer commit.