Климатическое и отопительное оборудование
Корзина ждет
Выберите любое предложение

Экспорт пользователей, парольных хешей и групп из Active Directory: утилиты, скрипты и подводные камни

09.10.2026

Экспорт данных из Active Directory (AD) — типичная задача при аудите домена, миграции, инвентаризации учетных записей, подготовке отчетов и расследовании инцидентов. Обычно администраторам требуется получить список пользователей, групп, членства, атрибутов, статусов учетных записей и структуры подразделений. Для этого подходят штатные средства Windows, PowerShell и LDAP-клиенты.

Отдельный случай — извлечение парольных хешей. Это не обычная задача экспорта каталога: хеши относятся к критическим аутентификационным данным, а доступ к ним может позволить подбирать пароли или выполнять атаки pass-the-hash. Поэтому далее рассматриваются безопасные способы экспорта инвентаризационных данных, ограничения штатных инструментов и правила работы с чувствительной информацией. Конкретные инструкции по извлечению и использованию парольных хешей не приводятся.

1. Что именно можно экспортировать из Active Directory

Перед выбором инструмента определите состав и цель выгрузки. Чем точнее задача, тем меньше лишних данных попадет в файл и тем проще защитить результат.

  • Учетные записи: имя, логин, UPN, отдел, должность, адрес электронной почты, дата создания и состояние учетной записи.
  • Группы: имя, область действия, тип, описание и список участников.
  • Структура каталога: организационные подразделения (OU), домены и контейнеры.
  • Состояние учетных записей: активность, блокировка, срок действия, необходимость смены пароля.
  • Групповые связи: членство пользователей, вложенные группы и принадлежность к административным группам.

Не следует включать в обычный отчет секреты, ключи, атрибуты восстановления, данные аутентификации или сведения, не нужные для поставленной цели. В частности, поле unicodePwd не является штатным атрибутом, который администратор может безопасно выгрузить через обычный LDAP-запрос.

2. PowerShell: штатный способ инвентаризации

Для экспорта из AD DS чаще всего используют модуль ActiveDirectory, доступный на контроллере домена или компьютере с установленными RSAT-компонентами. Команды выполняют с учетной записью, имеющей только необходимые права чтения.

2.1. Экспорт основных атрибутов пользователей

Import-Module ActiveDirectory Get-ADUser -Filter * -SearchBase "OU=Employees,DC=example,DC=local" ` -Properties DisplayName,Mail,Department,Title,Enabled,LastLogonDate | Select-Object SamAccountName,UserPrincipalName,DisplayName,Mail, Department,Title,Enabled,LastLogonDate | Export-Csv -Path "C:\Reports\ad-users.csv" ` -NoTypeInformation -Encoding UTF8

Параметр -SearchBase ограничивает поиск нужным OU и помогает избежать выгрузки лишних объектов. Если требуется общий обзор домена, его можно опустить, но перед запуском стоит оценить объем каталога и перечень экспортируемых полей.

2.2. Экспорт групп и участников

Get-ADGroup -Filter * -Properties GroupScope,GroupCategory,Description | Select-Object Name,SamAccountName,GroupScope,GroupCategory,Description | Export-Csv -Path "C:\Reports\ad-groups.csv" ` -NoTypeInformation -Encoding UTF8 Get-ADGroupMember -Identity "Domain Admins" -Recursive | Select-Object Name,SamAccountName,ObjectClass,DistinguishedName | Export-Csv -Path "C:\Reports\domain-admins-members.csv" ` -NoTypeInformation -Encoding UTF8

Для групп с вложенным членством используйте рекурсивный обход, но отдельно фиксируйте прямых и косвенных участников, если отчет нужен для аудита прав. Поле ObjectClass помогает отличить пользователей от компьютеров, контактов и вложенных групп.

2.3. Экспорт членства всех групп в отдельный CSV

$groups = Get-ADGroup -Filter * $membership = foreach ($group in $groups) { Get-ADGroupMember -Identity $group -ErrorAction SilentlyContinue | Select-Object @{Name='Group';Expression={$group.SamAccountName}}, Name,SamAccountName,ObjectClass,DistinguishedName } $membership | Export-Csv -Path "C:\Reports\ad-membership.csv" ` -NoTypeInformation -Encoding UTF8

Большой домен может содержать тысячи групп и десятки тысяч связей. Для объемных каталогов полезно тестировать скрипт на одном OU, контролировать время выполнения и писать ошибки в отдельный журнал.

3. LDAP и графические средства

Для систем, не работающих под Windows, или для точечных запросов используют LDAP-клиенты. Они позволяют выполнять поиск по фильтрам и выбирать конкретные атрибуты. Например, фильтр пользователей может выглядеть как (&(objectCategory=person)(objectClass=user)). Экспорт следует ограничивать нужным доменом, OU и перечнем полей.

Для разовой инвентаризации также применяют Active Directory Users and Computers, Active Directory Administrative Center и редакторы LDAP-каталогов. Графические утилиты удобны для проверки структуры и единичных объектов, но плохо подходят для регулярных воспроизводимых отчетов. PowerShell и LDAP-запросы проще версионировать, повторять и включать в регламент.

4. Почему парольные хеши — особый тип данных

Парольные хеши позволяют проверять подлинность учетных данных без хранения открытого пароля, но их компрометация все равно создает серьезный риск. Для доменной среды особенно важны материалы, связанные с NTLM и Kerberos: они могут использоваться в офлайн-подборе, pass-the-hash и других сценариях атаки.

В обычной AD-инвентаризации парольные хеши не экспортируют. Штатный Get-ADUser не предоставляет их как обычное читаемое свойство, а попытки получить содержимое базы каталога или секреты репликации требуют привилегированного доступа и могут дать злоумышленнику критические возможности. Такие операции допустимы только в рамках официально утвержденного аудита, с письменным разрешением и специализированной процедурой, выполняемой командой информационной безопасности.

Если цель — оценить состояние паролей, используйте безопасные альтернативы: политику паролей, аудит настроек домена, отчеты о сроках действия, проверку отключенных и привилегированных учетных записей, а также корпоративные решения для оценки соответствия паролей требованиям без раскрытия самих секретов.

5. Безопасная передача каталога в Linux-среду

При миграции важно понимать, какие данные действительно нужны целевой системе: идентификаторы, атрибуты, группы, структура OU, правила сопоставления пользователей и сведения о домене. Для интеграции Linux-серверов с AD обычно используют Kerberos, LDAP/LDAPS, SSSD и Samba, а не перенос копии базы каталога вместе с секретами.

В некоторых проектах рассматривается альтернатива ms ad для linux-инфраструктуры, например Samba AD DC или FreeIPA — выбор зависит от того, требуется ли совместимость с Windows-доменом, централизованное управление Linux-узлами, Kerberos или интеграция с существующими приложениями. Перед миграцией проверяют схему каталога, DNS, синхронизацию времени, политики доступа, доверительные отношения и поддержку нужных приложений.

6. Подводные камни CSV и обработки данных

  • Кодировка: проверьте UTF-8 и корректное отображение кириллицы в Excel и целевой системе.
  • Многострочные атрибуты: некоторые поля содержат несколько значений, которые нужно преобразовать в строки или отдельные записи.
  • Вложенные группы: прямое членство не всегда отражает фактические права пользователя.
  • LastLogonDate: значение в реплицируемом атрибуте может быть приблизительным; для точного аудита следует учитывать особенности репликации и доменную архитектуру.
  • Имена и UPN: отображаемое имя не всегда уникально; для сопоставления используйте стабильные идентификаторы и DN.
  • Неактуальные объекты: старые учетные записи и группы следует помечать, а не удалять автоматически без согласования с владельцами систем.

7. Защита экспортированных файлов

CSV-файл с данными сотрудников может содержать персональную и служебную информацию. Ограничьте набор атрибутов, храните отчет в защищенной папке, задайте доступ по принципу минимальных привилегий и удалите временные копии после завершения задачи. Для передачи используйте утвержденное корпоративное хранилище или шифрованный канал связи.

Не отправляйте выгрузки через личную почту, публичные облака и мессенджеры без согласования. Не включайте парольные хеши в обычные отчеты. Если требуется аудит учетных данных, работайте по регламенту ИБ, фиксируйте исполнителей и сроки хранения, а результаты предоставляйте только уполномоченным специалистам.

8. Контроль качества выгрузки

Перед передачей отчета проверьте его полноту и внутреннюю согласованность. Сравните число объектов с результатом запроса в AD, найдите пустые идентификаторы, дубли, некорректные символы и неожиданно широкую выборку. Для повторяемости сохраняйте версию скрипта, дату запуска, домен, SearchBase и список атрибутов.

Хорошая практика — сначала запускать запрос в режиме теста и выводить несколько первых объектов, а затем формировать итоговый CSV. Если отчет используется для миграции, сопоставьте выборку с владельцами систем и проведите пробный импорт в тестовую среду.

FAQ (часто задаваемые вопросы)

Можно ли экспортировать пароли пользователей из Active Directory в CSV?

Нет, пароли не являются обычными атрибутами для экспорта, а парольные хеши относятся к критическим секретам. Для аудита используйте безопасные отчеты о политиках и состоянии учетных записей; доступ к секретам допустим только в санкционированной процедуре ИБ.

Как получить список пользователей только из одного подразделения?

Используйте параметр -SearchBase команды Get-ADUser, указав distinguished name нужного OU. Это уменьшит объем выгрузки и снизит риск включить посторонние учетные записи.

Как выгрузить вложенные группы?

Для просмотра рекурсивного членства применяется параметр -Recursive у Get-ADGroupMember. Для аудита полезно отдельно сохранить прямое членство и итоговый список вложенных участников.

Подойдет ли CSV для переноса AD в Linux?

CSV удобен для отчетов и сопоставления атрибутов, но сам по себе не переносит доменную инфраструктуру, политики и аутентификационные секреты. Для интеграции обычно используют LDAP/LDAPS, Kerberos, SSSD или Samba, предварительно спроектировав архитектуру.

Как защитить файл с экспортом пользователей?

Минимизируйте состав полей, ограничьте доступ, используйте шифрованное хранение и передачу, установите срок удаления временных файлов. Не размещайте выгрузку в публичных или личных облачных хранилищах.

Заключение

Экспорт пользователей, групп и атрибутов Active Directory безопасно выполнять штатными инструментами PowerShell и LDAP, заранее ограничивая область поиска и состав данных. Для большинства задач миграции и аудита парольные хеши не нужны: они не должны попадать в обычные CSV-выгрузки или передаваться вместе с инвентаризационными отчетами.

Продуманный запрос, проверка качества данных, защита файлов и документированный регламент помогают провести экспорт воспроизводимо и без избыточного риска. При интеграции с Linux следует переносить только необходимые атрибуты и использовать подходящие протоколы и средства совместимости, сохраняя секреты и доступ к ним под контролем службы информационной безопасности.




Контактная информация

  • Рабочие часы: Пн-Пт: 09:00-18:00, Сб-Вс: 09:00-17:00
  • Адрес: 344065, г. Ростов-на-Дону, ул. Троллейбусная, 18

Магазин климатического и отопительного оборудования © 2014 - 2026
ООО "Тепломаркет 61".


Данный информационный ресурс не является публичной офертой. Наличие и стоимость товаров уточняйте по телефону. Производители оставляют за собой право изменять технические характеристики и внешний вид товаров без предварительного уведомления.