Windows Server - administracja korporacyjna
To kompendium opisuje mechanizmy administracji spotykane w środowisku domenowym Windows: Active Directory Domain Services, Group Policy, uprawnienia, DNS, DHCP, PowerShell, wdrażanie stacji i podstawy bezpieczeństwa. Skupia się na mechanizmach wspólnych dla współczesnych wydań Windows Server, zamiast na jednej konkretnej wersji.
Powiązane tematy: Sieci komputerowe dla developera oraz DNS, domeny i routing internetowy.
Spis treści
- Rola Windows Server w firmie
- Najważniejsze pojęcia
- Active Directory Domain Services
- Użytkownicy, grupy i jednostki organizacyjne
- Uprawnienia NTFS i udziały sieciowe
- Przydzielanie zasobów użytkownikom
- Group Policy - GPO
- Instalacja i wdrażanie stacji roboczych
- Instalacja oprogramowania na końcówkach
- DNS i DHCP
- Serwer plików
- Drukarki sieciowe
- RDP i administracja zdalna
- PowerShell dla administratora
- Zarządzanie usługami
- Logi i diagnostyka
- Aktualizacje i patch management
- Bezpieczeństwo
- Backup i odtwarzanie
- Wirtualizacja Hyper-V
- Podstawowa administracja domeną
- Typowe zadania z życia administratora
- Najważniejsze polecenia
- Checklista nowego użytkownika
- Checklista nowego komputera
- Co warto umieć dalej
1. Rola Windows Server w firmie
Windows Server w środowisku korporacyjnym pełni najczęściej kilka podstawowych funkcji:
- zarządzanie kontami użytkowników,
- centralne uwierzytelnianie,
- zarządzanie komputerami firmowymi,
- przydzielanie zasobów,
- kontrolowanie uprawnień,
- przechowywanie plików,
- udostępnianie drukarek,
- automatyczna konfiguracja stacji roboczych,
- centralne wdrażanie oprogramowania,
- zarządzanie politykami bezpieczeństwa,
- obsługa DNS i DHCP,
- uruchamianie aplikacji biznesowych,
- hosting usług,
- wirtualizacja.
W klasycznym środowisku Microsoft podstawowym elementem infrastruktury jest:
Active Directory Domain Services - AD DS
czyli usługa katalogowa przechowująca informacje o:
- użytkownikach,
- komputerach,
- grupach,
- serwerach,
- uprawnieniach,
- zasadach konfiguracji.
2. Najważniejsze pojęcia
Domena
Domena to logiczna struktura zarządzania komputerami i użytkownikami.
Przykład:
corp.example.local
lub:
firma.pl
Komputery mogą być członkami domeny.
Przykład:
PC-USER01.corp.example.local
Domain Controller - DC
Kontroler domeny to serwer obsługujący Active Directory.
Przechowuje między innymi:
- konta użytkowników,
- grupy,
- komputery,
- hasła,
- polityki domenowe.
Przykładowe kontrolery domeny:
DC01
DC02
W poważnym środowisku powinny istnieć co najmniej dwa kontrolery domeny.
Active Directory
Active Directory jest katalogiem zasobów firmy.
Można myśleć o nim jako o centralnej bazie:
firma
├── użytkownicy
├── grupy
├── komputery
├── serwery
└── polityki
OU - Organizational Unit
OU służy do logicznego organizowania obiektów w Active Directory.
Przykład:
Firma
├── Users
│ ├── Marketing
│ ├── Sales
│ └── IT
│
├── Computers
│ ├── Laptops
│ └── Desktops
│
└── Servers
OU jest bardzo ważne, ponieważ można do niego przypisać GPO.
GPO - Group Policy Object
GPO pozwala centralnie konfigurować komputery i użytkowników.
Przykłady:
- blokowanie Panelu sterowania,
- ustawianie tapety,
- konfiguracja Windows Defender,
- instalowanie drukarek,
- mapowanie dysków,
- konfiguracja haseł,
- blokowanie USB,
- ustawianie proxy,
- ustawianie firewalla.
3. Active Directory Domain Services
Do zarządzania Active Directory najczęściej używa się:
Active Directory Users and Computers
Uruchomienie:
dsa.msc
Inne ważne konsole:
gpmc.msc
Group Policy Management.
dnsmgmt.msc
DNS Manager.
dhcpmgmt.msc
DHCP Manager.
compmgmt.msc
Computer Management.
eventvwr.msc
Event Viewer.
services.msc
Services.
4. Użytkownicy, grupy i jednostki organizacyjne
Tworzenie użytkownika
Typowy użytkownik domenowy posiada:
Imię: Jan
Nazwisko: Kowalski
login: jkowalski
email: jan.kowalski@example.com
Login domenowy może wyglądać:
CORP\jkowalski
albo:
jkowalski@example.com
Hasło początkowe
Administrator często ustawia hasło tymczasowe:
Temp-Password-123!
oraz opcję:
User must change password at next logon
Dzięki temu użytkownik po pierwszym logowaniu ustawia własne hasło.
Grupy
Nie należy przydzielać praw bezpośrednio użytkownikowi, jeśli można użyć grupy.
Zamiast:
Jan Kowalski -> folder Marketing -> Modify
lepiej:
Jan Kowalski
↓
GRP-Marketing-RW
↓
folder Marketing
To znacznie upraszcza administrację.
Typowe grupy
GRP-Marketing
GRP-Sales
GRP-Finance
GRP-IT
Grupy dostępu:
FS-Marketing-Read
FS-Marketing-Modify
FS-Marketing-Full
AGDLP
Klasyczna metoda zarządzania uprawnieniami w domenie Microsoft:
A -> Accounts
G -> Global Groups
DL -> Domain Local Groups
P -> Permissions
Przykład:
Jan Kowalski
↓
GG-Marketing
↓
DL-FS-Marketing-RW
↓
folder Marketing
Dzięki temu zmiana stanowiska użytkownika sprowadza się do zmiany członkostwa w grupach.
5. Uprawnienia NTFS i udziały sieciowe
Windows posiada dwa główne poziomy uprawnień do plików:
- Share Permissions
- NTFS Permissions
Uprawnienia NTFS
Najważniejsze:
Read
Write
Modify
Full Control
Read
Pozwala:
- czytać pliki,
- otwierać foldery,
- uruchamiać programy.
Write
Pozwala:
- tworzyć pliki,
- zapisywać dane.
Modify
Pozwala:
- czytać,
- zapisywać,
- modyfikować,
- usuwać.
Najczęściej używane uprawnienie do folderów roboczych.
Full Control
Pozwala dodatkowo:
- zmieniać uprawnienia,
- przejmować własność plików.
Full Control powinno być przydzielane ostrożnie.
Dziedziczenie
Folder może dziedziczyć uprawnienia z folderu nadrzędnego.
Przykład:
D:\Shares
|
└── Marketing
|
└── Kampanie
Jeżeli Marketing ma odpowiednie uprawnienia, folder Kampanie może je odziedziczyć.
Effective Permissions
Jeśli użytkownik należy do kilku grup, jego końcowe prawa mogą wynikać z wielu źródeł.
Najważniejsza zasada:
DENY zwykle ma pierwszeństwo przed ALLOW
Dlatego należy bardzo ostrożnie używać jawnego Deny.
Najlepsza praktyka:
zamiast:
Deny
częściej lepiej po prostu:
nie przydzielać Allow
6. Przydzielanie zasobów użytkownikom
Typowe zasoby:
- foldery sieciowe,
- dyski sieciowe,
- drukarki,
- aplikacje,
- serwery terminalowe,
- VPN,
- systemy biznesowe.
Mapowanie dysków
Przykład:
\\FS01\Marketing
Użytkownik może otrzymać dysk:
M:
który wskazuje na:
\\FS01\Marketing
Mapowanie przez GPO
Najczęściej:
User Configuration
→ Preferences
→ Windows Settings
→ Drive Maps
Przykład:
M:
\\FS01\Marketing
Można zastosować Item-Level Targeting.
Przykład:
jeżeli użytkownik należy do:
GG-Marketing
wtedy mapowany jest dysk:
M:
7. Group Policy - GPO
GPO jest jednym z najważniejszych narzędzi administratora Windows.
Uruchomienie:
gpmc.msc
Struktura GPO
GPO posiada dwie części:
Computer Configuration
User Configuration
Computer Configuration
Dotyczy komputera.
Przykłady:
- firewall,
- Defender,
- usługi,
- aktualizacje,
- polityki bezpieczeństwa.
User Configuration
Dotyczy użytkownika.
Przykłady:
- mapowanie dysków,
- drukarki,
- ustawienia pulpitu,
- ustawienia Explorer,
- skrypty logowania.
Aktualizacja GPO
Na komputerze:
gpupdate /force
Sprawdzenie zastosowanych GPO
gpresult /r
Dokładniejszy raport:
gpresult /h report.html
RSOP
Resultant Set of Policy.
Uruchomienie:
rsop.msc
Pokazuje polityki faktycznie zastosowane do komputera i użytkownika.
Kolejność przetwarzania GPO
Klasyczna kolejność:
LSDOU
czyli:
Local
Site
Domain
OU
8. Instalacja i wdrażanie stacji roboczych
W małej firmie komputer można przygotować ręcznie.
W korporacji często używa się automatyzacji.
Typowy proces:
nowy komputer
↓
instalacja Windows
↓
sterowniki
↓
dołączenie do domeny
↓
GPO
↓
oprogramowanie
↓
konfiguracja zabezpieczeń
Dołączenie komputera do domeny
Przykładowa domena:
corp.example.local
Po dołączeniu komputer pojawia się w Active Directory.
Następnie można przenieść go do odpowiedniej OU.
Przykład:
Computers
↓
Laptops
↓
Marketing
Nazewnictwo komputerów
W firmie warto stosować jednolity schemat.
Przykład:
PL-WRO-LT-001
PL-WRO-LT-002
PL-WRO-DT-001
gdzie:
PL kraj
WRO lokalizacja
LT laptop
DT desktop
001 numer
Narzędzia wdrożeniowe
W środowiskach Microsoft można spotkać między innymi:
Windows Deployment Services
Microsoft Deployment Toolkit
Microsoft Configuration Manager
Microsoft Intune
Windows Autopilot
W nowoczesnych środowiskach chmurowych bardzo często używane są:
Microsoft Intune
Windows Autopilot
Microsoft Entra ID
Klasyczne środowiska on-premises nadal często korzystają z:
Active Directory
GPO
Configuration Manager
9. Instalacja oprogramowania na końcówkach
Administrator rzadko powinien instalować program ręcznie na setkach komputerów.
Typowe metody:
- GPO,
- PowerShell,
- Configuration Manager,
- Intune,
- systemy RMM,
- narzędzia producentów.
Silent installation
W korporacji bardzo ważna jest instalacja bez interakcji użytkownika.
Przykład MSI:
msiexec /i app.msi /qn
Parametr:
/qn
oznacza instalację bez interfejsu.
Odinstalowanie
msiexec /x app.msi /qn
Log instalacji
msiexec /i app.msi /qn /L*v install.log
Instalacja EXE
Każdy instalator może mieć inne przełączniki.
Najczęściej spotykane:
/S
/silent
/verysilent
/quiet
Zawsze trzeba sprawdzić dokumentację producenta.
10. DNS i DHCP
DNS
DNS tłumaczy nazwy na adresy IP.
Przykład:
fileserver.corp.local
może wskazywać na:
10.0.10.20
Sprawdzenie:
nslookup fileserver
lub:
Resolve-DnsName fileserver
DHCP
DHCP automatycznie przydziela komputerom:
- adres IP,
- maskę,
- gateway,
- DNS.
Przykład:
zakres:
10.0.10.100 - 10.0.10.200
Rezerwacja DHCP
Można przypisać stały adres urządzeniu na podstawie MAC.
Przykład:
drukarka:
MAC 00-11-22-33-44-55
IP:
10.0.10.50
11. Serwer plików
Typowy serwer:
FS01
Udziały:
\\FS01\Public
\\FS01\Marketing
\\FS01\Finance
\\FS01\IT
Hidden shares
Udział zakończony $ jest ukryty.
Przykład:
\\FS01\Software$
Administrative shares
Windows posiada między innymi:
C$
ADMIN$
IPC$
Przykład:
\\PC001\C$
pozwala administratorowi dostać się do dysku C zdalnego komputera.
12. Drukarki sieciowe
Windows Server może działać jako Print Server.
Przykład:
PRINT01
Drukarka:
\\PRINT01\HP-Marketing
Dystrybucja przez GPO
Drukarki można przypisywać użytkownikom automatycznie.
Przykład:
Marketing
↓
HP-Marketing
13. RDP i administracja zdalna
Remote Desktop Protocol:
RDP
Domyślny port:
TCP 3389
Uruchomienie klienta:
mstsc
Bezpieczne używanie RDP
Nie należy wystawiać RDP bezpośrednio do Internetu.
Lepsze rozwiązania:
VPN
Remote Desktop Gateway
zero-trust access
Windows Admin Center
Windows Admin Center umożliwia zarządzanie serwerami przez przeglądarkę.
Pozwala między innymi na:
- zarządzanie usługami,
- logami,
- storage,
- firewall,
- Hyper-V,
- aktualizacjami.
14. PowerShell dla administratora
PowerShell jest podstawowym narzędziem administratora Windows.
Sprawdzenie wersji:
$PSVersionTable
Get-Help
Get-Help Get-Service
Pełna pomoc:
Get-Help Get-Service -Full
Przykłady:
Get-Help Get-Service -Examples
Get-Command
Get-Command
Wyszukanie poleceń:
Get-Command *service*
Pipeline
PowerShell przekazuje obiekty między poleceniami.
Przykład:
Get-Service | Where-Object Status -eq "Running"
Lista procesów
Get-Process
Lista usług
Get-Service
Restart usługi
Restart-Service Spooler
Informacje o komputerze
Get-ComputerInfo
Konfiguracja IP
Get-NetIPConfiguration
Adaptery sieciowe
Get-NetAdapter
Test połączenia
Test-Connection server01
Test portu
Test-NetConnection server01 -Port 443
15. Zarządzanie usługami
GUI:
services.msc
PowerShell:
Get-Service
Uruchomienie:
Start-Service Spooler
Zatrzymanie:
Stop-Service Spooler
Restart:
Restart-Service Spooler
Startup Type
Typowe wartości:
Automatic
Automatic (Delayed Start)
Manual
Disabled
16. Logi i diagnostyka
Najważniejsze narzędzie:
Event Viewer
Uruchomienie:
eventvwr.msc
Najważniejsze logi
Windows Logs
├── Application
├── Security
├── Setup
└── System
Application
Problemy aplikacji.
System
Problemy:
- usług,
- sterowników,
- sprzętu,
- systemu.
Security
Zdarzenia bezpieczeństwa:
- logowania,
- nieudane logowania,
- zmiany uprawnień.
PowerShell
Ostatnie błędy systemowe:
Get-WinEvent -LogName System -MaxEvents 50
17. Aktualizacje i patch management
W firmie aktualizacje powinny być kontrolowane centralnie.
Możliwe rozwiązania:
Windows Update for Business
Microsoft Intune
Configuration Manager
WSUS
Podejście falowe
Dobra praktyka:
Ring 0 - IT
Ring 1 - pilot
Ring 2 - część firmy
Ring 3 - reszta organizacji
Dzięki temu problematyczna aktualizacja nie trafia od razu do wszystkich komputerów.
18. Bezpieczeństwo
Administrator Windows powinien przestrzegać zasady:
least privilege
czyli:
minimalnych potrzebnych uprawnień
Konto administratora
Nie powinno się używać konta administratora do zwykłej pracy.
Przykład:
jkowalski
konto zwykłe.
adm-jkowalski
konto administracyjne.
Tiering
W większych organizacjach konta administracyjne bywają rozdzielone:
Admin workstation
Admin server
Domain admin
Nie należy używać Domain Admin do codziennych zadań.
Local Administrator
Dostęp administratora lokalnego powinien być ograniczony.
Microsoft LAPS pozwala zarządzać unikalnymi hasłami lokalnych kont administratora.
BitLocker
Szyfrowanie dysków:
BitLocker
Powinno być stosowane szczególnie na laptopach.
Microsoft Defender
Wbudowane zabezpieczenia obejmują między innymi:
- antywirus,
- firewall,
- ochronę przed ransomware,
- Attack Surface Reduction.
Firewall
Sprawdzenie profili:
Get-NetFirewallProfile
Reguły:
Get-NetFirewallRule
MFA
Dla kont administracyjnych MFA powinno być standardem tam, gdzie infrastruktura je obsługuje.
19. Backup i odtwarzanie
Najważniejsza zasada:
backup nie istnieje, dopóki nie przetestowano restore
Reguła 3-2-1
Minimum:
3 kopie danych
2 różne nośniki
1 kopia poza główną lokalizacją
Active Directory
W środowisku domenowym należy zapewnić backup:
- kontrolerów domeny,
- system state,
- kluczowych serwerów,
- danych użytkowników,
- konfiguracji.
20. Wirtualizacja Hyper-V
Windows Server może działać jako hypervisor.
Rola:
Hyper-V
Pozwala uruchamiać maszyny wirtualne.
Przykład:
HOST01
├── DC01
├── DC02
├── FS01
└── APP01
Virtual Switch
Hyper-V posiada przełączniki:
External
Internal
Private
21. Podstawowa administracja domeną
Sprawdzenie użytkownika
PowerShell:
Get-ADUser jkowalski
Dokładniej:
Get-ADUser jkowalski -Properties *
Utworzenie użytkownika
Przykład:
New-ADUser `
-Name "Jan Kowalski" `
-GivenName "Jan" `
-Surname "Kowalski" `
-SamAccountName "jkowalski" `
-UserPrincipalName "jkowalski@example.com"
Wyłączenie konta
Disable-ADAccount jkowalski
Włączenie
Enable-ADAccount jkowalski
Reset hasła
Set-ADAccountPassword jkowalski -Reset
Odblokowanie konta
Unlock-ADAccount jkowalski
Sprawdzenie grup
Get-ADPrincipalGroupMembership jkowalski
Dodanie do grupy
Add-ADGroupMember GG-Marketing jkowalski
Usunięcie z grupy
Remove-ADGroupMember GG-Marketing jkowalski
22. Typowe zadania z życia administratora
Przypadek 1 - nowy pracownik
Przychodzi nowa osoba do Marketingu.
Administrator:
- tworzy konto,
- przypisuje użytkownika do grup,
- przypisuje licencje,
- konfiguruje skrzynkę,
- nadaje dostęp do folderów,
- przypisuje drukarki,
- przygotowuje komputer,
- dołącza komputer do domeny,
- sprawdza GPO,
- testuje logowanie.
Przykład:
jkowalski
↓
GG-Marketing
↓
DL-Marketing-RW
↓
\\FS01\Marketing
Przypadek 2 - użytkownik zmienia dział
Użytkownik przechodzi:
Marketing
do:
Sales
Administrator nie powinien ręcznie zmieniać 20 uprawnień.
Powinien:
usunąć użytkownika z GG-Marketing
oraz:
dodać do GG-Sales
Reszta powinna wynikać z członkostwa w grupach.
Przypadek 3 - użytkownik nie ma dysku sieciowego
Najpierw:
gpupdate /force
Potem:
gpresult /r
Sprawdzamy:
- czy GPO się zastosowało,
- czy użytkownik jest w odpowiedniej grupie,
- czy DNS działa,
- czy udział sieciowy jest dostępny.
Test:
Test-Path \\FS01\Marketing
Przypadek 4 - komputer nie widzi domeny
Sprawdzamy:
ipconfig /all
Najważniejsze:
DNS
Komputer domenowy powinien korzystać z DNS obsługującego domenę AD.
Następnie:
nslookup corp.example.local
oraz:
Test-Connection DC01
Przypadek 5 - konto jest zablokowane
PowerShell:
Unlock-ADAccount jkowalski
Potem trzeba znaleźć przyczynę.
Częste powody:
- stare hasło zapisane w telefonie,
- Outlook,
- VPN,
- mapowany dysk,
- usługa działająca na koncie użytkownika.
Przypadek 6 - użytkownik nie ma dostępu do folderu
Sprawdzamy:
- członkostwo w grupach,
- Share Permissions,
- NTFS Permissions,
- dziedziczenie,
- ewentualne
Deny.
Przypadek 7 - nowa aplikacja dla całej firmy
Najpierw test:
IT
potem:
Pilot Users
następnie:
Production
Instalacja powinna być:
silent
i posiadać możliwość automatycznego odinstalowania.
23. Najważniejsze polecenia
Sieć
ipconfig
ipconfig /all
ipconfig /flushdns
nslookup
ping
tracert
route print
netstat -ano
Nowoczesne odpowiedniki PowerShell
Get-NetIPConfiguration
Get-NetAdapter
Get-NetRoute
Get-NetTCPConnection
Resolve-DnsName
Test-NetConnection
Domena
whoami
whoami /groups
gpupdate /force
gpresult /r
nltest /dsgetdc:corp.example.local
Komputer
hostname
systeminfo
Get-ComputerInfo
Użytkownicy
Get-ADUser
Get-ADGroup
Get-ADComputer
Usługi
Get-Service
Start-Service
Stop-Service
Restart-Service
Procesy
Get-Process
Stop-Process
Pliki
Get-ChildItem
Copy-Item
Move-Item
Remove-Item
Test-Path
24. Checklista nowego użytkownika
[ ] utworzyć konto AD
[ ] ustawić poprawne imię i nazwisko
[ ] ustawić login
[ ] ustawić UPN
[ ] ustawić hasło początkowe
[ ] wymusić zmianę hasła
[ ] przypisać grupy
[ ] przypisać dostęp do zasobów
[ ] skonfigurować pocztę
[ ] przypisać licencje
[ ] przypisać VPN
[ ] przypisać aplikacje
[ ] przypisać drukarki
[ ] przygotować komputer
[ ] przetestować logowanie
25. Checklista nowego komputera
[ ] sprawdzić BIOS/UEFI
[ ] włączyć Secure Boot
[ ] zainstalować Windows
[ ] zainstalować sterowniki
[ ] zaktualizować system
[ ] ustawić nazwę komputera
[ ] dołączyć do domeny / Entra ID
[ ] przenieść komputer do poprawnego OU
[ ] sprawdzić GPO
[ ] włączyć BitLocker
[ ] sprawdzić Defender
[ ] zainstalować aplikacje
[ ] skonfigurować VPN
[ ] sprawdzić drukarki
[ ] sprawdzić udziały sieciowe
[ ] przetestować konto użytkownika
26. Co warto umieć dalej
Administrator Windows powinien stopniowo poznać:
Active Directory
- struktura domeny,
- OU,
- grupy,
- delegowanie uprawnień,
- replikacja,
- FSMO,
- trusts.
Group Policy
- Security Filtering,
- WMI Filtering,
- Loopback Processing,
- Preferences,
- Administrative Templates,
- troubleshooting GPO.
PowerShell
Szczególnie:
ActiveDirectory module
CIM
Remoting
pipeline
functions
scripts
CSV
JSON
REST API
Sieci
Minimum:
TCP/IP
DNS
DHCP
VLAN
routing
NAT
VPN
firewall
Microsoft 365
W nowoczesnej firmie administrator Windows często pracuje także z:
Microsoft Entra ID
Microsoft 365
Exchange Online
Microsoft Intune
Defender for Endpoint
Windows Autopilot
Bezpieczeństwo
Warto znać:
Microsoft LAPS
BitLocker
MFA
Conditional Access
Windows Defender
ASR
AppLocker
Windows Firewall
Privileged Access
Mentalny model administratora Windows
Przy większości problemów warto myśleć w tej kolejności:
użytkownik
↓
konto
↓
grupy
↓
komputer
↓
GPO
↓
DNS
↓
sieć
↓
serwer
↓
uprawnienia
↓
aplikacja
Przykład:
"Nie mam dostępu do folderu."
Administrator sprawdza:
czy użytkownik jest w odpowiedniej grupie?
↓
czy grupa posiada prawa?
↓
czy udział sieciowy działa?
↓
czy DNS działa?
↓
czy serwer jest dostępny?
↓
czy NTFS pozwala na dostęp?
Takie uporządkowane podejście jest znacznie skuteczniejsze niż przypadkowe klikanie ustawień.
Najważniejsza zasada administracji korporacyjnej
Nie zarządzaj pojedynczym użytkownikiem, jeśli możesz zarządzać grupą.
Nie konfiguruj pojedynczego komputera, jeśli możesz użyć GPO.
Nie instaluj programu ręcznie, jeśli możesz zrobić deployment.
Nie używaj Domain Admin, jeśli wystarczy konto z niższymi uprawnieniami.
Nie zakładaj, że backup działa, dopóki nie przetestujesz odtwarzania.
Dobrze zaprojektowane środowisko Windows powinno pozwalać administratorowi zarządzać tysiącem komputerów niemal tak samo łatwo jak dziesięcioma.
Oficjalne źródła
- Windows Server documentation: https://learn.microsoft.com/windows-server/
- Active Directory Domain Services: https://learn.microsoft.com/windows-server/identity/ad-ds/
- Group Policy: https://learn.microsoft.com/windows-server/identity/ad-ds/manage/group-policy/group-policy-overview
- PowerShell documentation: https://learn.microsoft.com/powershell/