30+ Câu hỏi và câu trả lời phỏng vấn về Active Directory hàng đầu (2026)

Bạn đang chuẩn bị cho buổi phỏng vấn Active Directory? Bạn cần cân nhắc các loại câu hỏi sẽ kiểm tra cả lý thuyết lẫn thực hành. Hiểu rõ {{keyword}} giúp bạn bộc lộ kiến ​​thức chuyên môn, tư duy xử lý sự cố và sự sẵn sàng làm việc.

Cơ hội việc làm rất rộng mở, từ sinh viên mới ra trường mong muốn thể hiện các kỹ năng cơ bản đến các chuyên gia cấp trung và cao cấp thể hiện chuyên môn kỹ thuật và kinh nghiệm thực tế. Với xu hướng ngành đang phát triển, việc phân tích kỹ năng, chuyên môn và kinh nghiệm chuyên môn trong quản trị Active Directory mở ra cánh cửa phát triển sự nghiệp. Những câu hỏi và câu trả lời phỏng vấn này giúp các trưởng nhóm, quản lý và chuyên gia đánh giá các kỹ năng chung, nâng cao và thực tiễn trong 5 năm, 10 năm và hơn thế nữa.

Những hiểu biết sâu sắc của chúng tôi dựa trên uy tín, được đúc kết từ phản hồi của hơn 45 nhà quản lý, hơn 70 chuyên gia trong nhiều ngành nghề, và các cuộc thảo luận với các trưởng nhóm cấp cao. Góc nhìn tổng hợp này đảm bảo bao quát toàn diện các khía cạnh kỹ thuật, quản lý và thực tế của buổi phỏng vấn.

Câu hỏi và câu trả lời phỏng vấn về Active Directory

Những câu hỏi và câu trả lời phỏng vấn hàng đầu về Active Directory

1) Giải thích Active Directory là gì và tại sao các tổ chức sử dụng nó.

Active Directory (AD) mới là Microsoftdịch vụ thư mục tập trung xác thực, ủy quyền và quản lý tài nguyên trong Windows Mạng. Nó lưu trữ thông tin về người dùng, máy tính, máy in, nhóm và các đối tượng mạng khác, cho phép quản trị viên áp dụng các chính sách bảo mật và quản lý quyền truy cập một cách nhất quán. Lợi ích chính là khả năng kiểm soát tập trung, giúp giảm thiểu chi phí quản trị, tăng cường bảo mật và cải thiện khả năng mở rộng. Ví dụ: một công ty đa quốc gia có thể áp dụng chính sách mật khẩu đồng bộ cho hàng nghìn người dùng bằng cách sử dụng Chính sách Nhóm trong AD thay vì quản lý từng máy trạm riêng lẻ.

👉 Tải xuống PDF miễn phí: Câu hỏi và câu trả lời phỏng vấn Active Directory


2) Cấu trúc logic của Active Directory khác với cấu trúc vật lý của nó như thế nào?

Cấu trúc logic xác định cách các tài nguyên được nhóm lại và quản lý, trong khi cấu trúc vật lý mô tả cách dữ liệu AD được lưu trữ và sao chép. Về mặt logic, AD bao gồm miền, cây, rừng và đơn vị tổ chức (OU). Về mặt vật lý, nó bao gồm bộ điều khiển miền, máy chủ danh mục toàn cầu và các trang web.

Bảng so sánh:

Yếu tố Cấu trúc lôgic Cấu trúc vật lý
Mục đích Tổ chức các đối tượng và chính sách Quản lý sao chép và tính khả dụng
Các yếu tố Miền, cây, rừng, OU Bộ điều khiển miền, trang web, mạng con
Phạm vi Hệ thống phân cấp hành chính Cấu trúc mạng

Sự khác biệt này đảm bảo việc phân quyền quản trị mà không ảnh hưởng đến thiết kế sao chép mạng.


3) Các thành phần chính của Active Directory là gì và đặc điểm của chúng là gì?

Các thành phần chính bao gồm:

  • Tên miền: Một ranh giới cho việc kiểm soát hành chính và sao chép.
  • Cây: Một tập hợp gồm một hoặc nhiều miền có không gian tên liền kề.
  • Rừng: Ranh giới bảo mật cấp cao nhất bao gồm các cây và miền.
  • Đơn vị tổ chức (OU): Thùng chứa cho nhómping các đối tượng và ủy quyền quyền kiểm soát.
  • Danh mục toàn cầu: Lưu trữ các thuộc tính một phần để tăng tốc độ tìm kiếm trên nhiều miền.
  • Bộ điều khiển miền (DC): Máy chủ lưu trữ cơ sở dữ liệu AD và cung cấp xác thực.

Mỗi thành phần đều có những đặc điểm riêng biệt, cho phép phân tách trách nhiệm và khả năng mở rộng trên khắp các doanh nghiệp lớn.


Lựa chọn của người biên tập
ManageEngine Endpoint Central

ManageEngine Endpoint Central Đây là giải pháp quản lý điểm cuối thống nhất giúp các nhóm CNTT tự động hóa việc triển khai bản vá, phân phối phần mềm và quản lý thiết bị trên máy tính để bàn, máy tính xách tay và thiết bị di động. Giải pháp này tuân thủ các thực tiễn tốt nhất của ITIL để tối ưu hóa hoạt động dịch vụ CNTT.

Thử ManageEngine Endpoint Central

4) Sự khác biệt giữa miền, cây và rừng trong AD là gì?

A miền là đơn vị quản trị cơ bản chứa các đối tượng như người dùng và nhóm. A cây là tập hợp các miền chia sẻ một không gian tên liền kề (ví dụ: sales.example.com và hr.example.com). A rừng là hệ thống phân cấp cao nhất, chứa nhiều cây chia sẻ một lược đồ và danh mục toàn cục nhưng không nhất thiết phải là một không gian tên liền kề.

Ví dụ thực tế: Một doanh nghiệp toàn cầu có thể có nhiều khu rừng để phân lập (ví dụ: doanh nghiệp công so với doanh nghiệp chính phủ) trong khi vẫn duy trì các cây riêng biệt cho các phòng ban.


5) Giao thức nào được sử dụng chủ yếu trong xác thực và giao tiếp Active Directory?

Active Directory dựa vào một số giao thức:

  • LDAP (Giao thức truy cập thư mục nhẹ): Được sử dụng để truy vấn và sửa đổi các đối tượng thư mục.
  • Kerbero: Giao thức xác thực mặc định cung cấp khả năng bảo mật mạnh mẽ và xác thực lẫn nhau.
  • SMB/CIFS: Được sử dụng để chia sẻ tệp và dịch vụ mạng.
  • DNS: Phân giải tên miền thành địa chỉ IP để xác định vị trí bộ điều khiển miền.
  • RPC: Hỗ trợ sao chép và giao tiếp giữa các máy chủ.

Sử dụng các giao thức này đảm bảo khả năng tương tác và xác thực an toàn, hiệu quả.


Lựa chọn hàng đầu
Log360

Log360 is ManageEngineGiải pháp SIEM thống nhất của [tên công ty] cung cấp khả năng quản lý nhật ký toàn diện, kiểm tra Active Directory và phát hiện mối đe dọa. Nó giám sát các thay đổi trong AD, tracTheo dõi hoạt động của người dùng và giúp bảo vệ cơ sở hạ tầng thư mục của bạn khỏi các mối đe dọa.

Thử Log360

6) Thư mục SYSVOL hoạt động như thế nào và có vai trò gì?

SYSVOL là một thư mục dùng chung nằm trên mỗi bộ điều khiển miền, lưu trữ các tệp công khai cần thiết cho các hoạt động AD, chẳng hạn như đối tượng Chính sách Nhóm (GPO) và tập lệnh đăng nhập. Vai trò chính của nó là đảm bảo các chính sách miền được nhất quán trên toàn bộ môi trường. Việc sao chép SYSVOL diễn ra thông qua Dịch vụ sao chép tệp (FRS) or Sao chép hệ thống tệp phân tán (DFSR)Ví dụ, khi quản trị viên tạo một tập lệnh đăng nhập mới, tập lệnh đó sẽ được lưu trữ trong SYSVOL và tự động sao chép sang tất cả các DC để đảm bảo tính khả dụng.


7) Vai trò FSMO trong Active Directory là gì và tại sao chúng lại quan trọng?

FSMO (Máy chủ đơn linh hoạt) OperaVai trò (tions) là các nhiệm vụ chuyên biệt được giao cho các bộ điều khiển miền cụ thể để ngăn ngừa xung đột. Năm vai trò là:

  1. Sơ đồ tổng thể
  2. Chuyên gia đặt tên miền
  3. Chủ RID
  4. Trình giả lập PDC
  5. Thạc sĩ cơ sở hạ tầng

Các vai trò này đảm bảo các tác vụ như thay đổi lược đồ, bổ sung miền và phân bổ RID được quản lý nhất quán. Nếu không có vai trò FSMO, các hoạt động xung đột có thể làm ảnh hưởng đến tính toàn vẹn của AD. Ví dụ: Trình mô phỏng PDC đồng bộ hóa thời gian trên tất cả các bộ điều khiển miền, một yếu tố quan trọng đối với xác thực Kerberos.


8) Giải thích về Danh mục toàn cầu và những lợi ích của nó.

Danh mục Toàn cầu (GC) là một kho lưu trữ dữ liệu phân tán, lưu trữ bản sao một phần của các đối tượng trên tất cả các miền trong một rừng. Ưu điểm chính của nó là tìm kiếm nhanh trên toàn bộ khu rừng, ngay cả khi người dùng truy vấn dữ liệu bên ngoài miền của họ. GC cũng hỗ trợ quy trình đăng nhập bằng cách xác thực tư cách thành viên nhóm chung. Ví dụ: nếu người dùng trong miền HR đăng nhập vào máy tính trong miền Finance, GC sẽ đảm bảo tư cách thành viên nhóm của họ được xác thực mà không cần liên hệ với từng bộ điều khiển miền.


9) Quá trình sao chép Active Directory giữa các trang web và miền diễn ra như thế nào?

Việc sao chép đảm bảo tính nhất quán của dữ liệu AD trên các bộ điều khiển miền. Sao chép nội bộ thường xuyên và sử dụng thông báo thay đổi để cập nhật gần như theo thời gian thực, trong khi sao chép giữa các vị trí ít thường xuyên hơn và được lên lịch để tiết kiệm băng thông. Kiểm tra tính nhất quán của kiến ​​thức (KCC) xây dựng cấu trúc sao chép động. Các yếu tố ảnh hưởng đến sao chép bao gồm chi phí liên kết trang web, lịch trình và khoảng thời gian sao chépVí dụ: Một công ty có văn phòng tại New York và London có thể cấu hình sao chép giữa các trang web sau mỗi 3 giờ để cân bằng độ mới của dữ liệu và mức sử dụng WAN.


10) Vòng đời của một đối tượng bị xóa trong Active Directory là gì?

Khi một đối tượng bị xóa, nó sẽ nhập vào một trạng thái bia mộ trong một khoảng thời gian xác định (mặc định là 180 ngày). Sau đó, nó trở thành vật tái chế, trong đó hầu hết các thuộc tính bị xóa. Nếu tính năng Thùng rác AD được bật, các đối tượng có thể được khôi phục hoàn toàn với các thuộc tính còn nguyên vẹn.

Các giai đoạn vòng đời:

  1. Đối tượng hoạt động
  2. Đã xóa (bị xóa khỏi bia mộ)
  3. Tái chế
  4. Đã xóa vĩnh viễn

Vòng đời này cung cấp các tùy chọn phục hồi và ngăn ngừa mất mát vĩnh viễn do tai nạn.


11) Bạn sẽ sao lưu và khôi phục Active Directory như thế nào?

Người quản trị sử dụng Windows Sao lưu máy chủ hoặc các công cụ tương tự để tạo sao lưu trạng thái hệ thống bao gồm AD. Các tùy chọn phục hồi bao gồm:

  • Khôi phục không có thẩm quyền: DC được khôi phục và tự cập nhật trong quá trình sao chép.
  • Khôi phục có thẩm quyền: Các đối tượng cụ thể được đánh dấu là có thẩm quyền, ngăn chặn việc ghi đè.

Ví dụ: Nếu một OU quan trọng bị xóa nhầm, thao tác khôi phục có thẩm quyền sẽ đảm bảo OU đó được truyền trở lại vào rừng thay vì bị ghi đè bằng cách sao chép.


12) Bạn có thể mô tả sự khác biệt giữa khôi phục có thẩm quyền và không có thẩm quyền không?

  • Khôi phục có thẩm quyền: Đánh dấu các đối tượng là có thẩm quyền, đảm bảo chúng ghi đè lên các DC khác trong quá trình sao chép.
  • Khôi phục không có thẩm quyền: Khôi phục dữ liệu, nhưng các đối tượng được cập nhật bằng cách sao chép từ các DC khác.
Hệ số Có thẩm quyền Không có thẩm quyền
Mục đích Khôi phục các đối tượng đã xóa Khôi phục DC về trạng thái hoạt động
Va chạm Những thay đổi được sao chép ra bên ngoài DC tự cập nhật
Ví dụ Khôi phục OU đã xóa Phục hồi lỗi DC

13) Đối tượng chính sách nhóm (GPO) được sử dụng như thế nào và lợi ích của chúng là gì?

Đối tượng Chính sách Nhóm cho phép quản trị viên áp dụng các cấu hình và chính sách bảo mật nhất quán trên nhiều người dùng và máy tính. Lợi ích bao gồm kiểm soát tập trung, giảm thiểu rủi ro cấu hình sai và tự động hóa các tác vụ lặp lại. Ví dụ: quản trị viên có thể áp dụng các quy tắc về độ phức tạp của mật khẩu, triển khai phần mềm hoặc vô hiệu hóa cổng USB. Ưu điểm là khả năng mở rộng, vì các chính sách có thể được áp dụng cho hàng nghìn thiết bị mà không cần can thiệp thủ công.


14) Có những loại ủy thác nào trong Active Directory và khi nào chúng được sử dụng?

Các mối quan hệ ủy thác thiết lập mối quan hệ xác thực giữa các miền và rừng. Các loại bao gồm:

  • Cha mẹ-con
  • Rễ cây
  • Bên ngoài
  • Rừng
  • phím tắt
  • Vương quốc
  • Xuyên rừng

Ví dụ, sự tin cậy phím tắt sẽ có lợi khi hai miền trong một rừng yêu cầu xác thực thường xuyên, giúp giảm độ trễ đăng nhập.


15) Giải thích khái niệm Sơ đồ AD và ý nghĩa của nó.

Lược đồ AD định nghĩa các lớp đối tượng và thuộc tính có sẵn trong thư mục. Việc sửa đổi lược đồ sẽ ảnh hưởng đến toàn bộ rừng và phải được quản lý cẩn thận. Ví dụ: cần mở rộng lược đồ để tích hợp Exchange Server, nơi thêm các thuộc tính liên quan đến thư vào đối tượng người dùng. Ưu điểm của tính linh hoạt của lược đồ bao gồm khả năng mở rộng, trong khi nhược điểm liên quan đến nguy cơ hỏng hóc hoặc không tương thích nếu các thay đổi được kiểm tra kém.


16) Đơn vị tổ chức (OU) khác với nhóm trong Active Directory như thế nào?

OU là các vùng chứa được sử dụng để phân quyền kiểm soát và áp dụng chính sách, trong khi nhóm là tập hợp các đối tượng được sử dụng để chỉ định quyền.

Ví dụ: Đặt tất cả người dùng phòng Nhân sự vào một OU để phân quyền quản trị cho nhân viên CNTT của phòng Nhân sự, nhưng tạo một nhóm "Biên tập viên Tài liệu Nhân sự" để cấp quyền truy cập vào một tệp chia sẻ. OU mang tính cấu trúc, trong khi nhóm dựa trên quyền.


17) Nhóm bảo mật trong AD là gì và sự khác biệt giữa các loại là gì?

Hỗ trợ AD nhóm an ninh (được sử dụng cho quyền) và nhóm phân phối (được sử dụng cho email). Các nhóm bảo mật có thể là miền cục bộ, toàn cầu hoặc phổ quát, mỗi loại có phạm vi khác nhau.

Bảng: Các loại nhóm bảo mật

Kiểu Phạm vi Trường hợp sử dụng mẫu
Miền cục bộ Quyền trong một miền Truy cập chia sẻ tệp
Toàn cầu Người dùng từ một miền Quyền truy cập của phòng ban
phổ cập Người dùng từ nhiều miền Truy cập toàn doanh nghiệp

18) Làm thế nào để bảo mật các tài khoản đặc quyền trong Active Directory?

Việc bảo mật các tài khoản đặc quyền liên quan đến nhiều yếu tố:

  • Hạn chế quyền thành viên của các nhóm như Quản trị viên miền.
  • Thực thi xác thực đa yếu tố.
  • Sử dụng tài khoản quản trị riêng biệt cho các tác vụ thông thường và đặc quyền.
  • Giám sát bằng các công cụ kiểm toán.

Ví dụ, không bao giờ nên sử dụng tài khoản nhạy cảm cho các hoạt động duyệt web hoặc email hàng ngày. Việc triển khai truy cập Just-in-Time (JIT) cũng giúp giảm thiểu rủi ro.


19) Người quản trị có thể sử dụng những công cụ nào để khắc phục sự cố Active Directory?

Các công cụ phổ biến bao gồm:

  • repadmin: Chẩn đoán các vấn đề sao chép.
  • dcdiag: Kiểm tra tình trạng hoạt động của bộ điều khiển miền.
  • nltest: Xác thực mối quan hệ tin cậy.
  • chuẩn bị quảng cáo: Chuẩn bị sơ đồ để nâng cấp.
  • Trình xem sự kiện: Revxem nhật ký để biết lỗi.

Ví dụ: Nếu sao chép không thành công, repadmin /showrepl xác định nơi đồng bộ hóa bị gián đoạn.


20) Khi nào nên bật Thùng rác AD và lợi ích của nó là gì?

Thùng rác AD nên được bật khi tốc độ phục hồi và bảo toàn thuộc tính đối tượng là quan trọng.

Sau đây là những lợi ích khi bật Thùng rác AD:

  • Phục hồi mà không cần khởi động lại DC.
  • Khôi phục tất cả các thuộc tính.
  • Giảm thời gian ngừng hoạt động sau khi xóa nhầm.

Sau đây là những Nhược điểm:

  • Kích thước cơ sở dữ liệu AD lớn hơn một chút. Ví dụ: Nếu tài khoản người dùng HR có đầy đủ thuộc tính bị xóa, việc bật Thùng rác sẽ cho phép khôi phục hoàn toàn.

21) Xác thực Kerberos hoạt động như thế nào trong AD?

Kerberos sử dụng hệ thống vé để cung cấp xác thực an toàn. Trung tâm phân phối khóa (KDC) phát hành Vé cấp phép (TGT) sau khi xác thực thông tin đăng nhập của người dùng. TGT này sau đó được trao đổi lấy vé dịch vụ để truy cập tài nguyên. Lợi ích bao gồm xác thực lẫn nhau và giảm việc truyền mật khẩu. Ví dụ: Khi người dùng đăng nhập, Kerberos đảm bảo họ chỉ xuất trình vé cho các dịch vụ thay vì nhập lại mật khẩu.ping Họ nhập mật khẩu nhiều lần.


22) Có nhược điểm nào khi sử dụng Active Directory trong một số môi trường nhất định không?

Có, có những nhược điểm sau:

  • Phức tạp: Yêu cầu người quản lý có kỹ năng.
  • Sự phụ thuộc vào một nhà cung cấp duy nhất: Microsoft hệ sinh thái.
  • Trên không: Chi phí phần cứng và cấp phép.
  • Độ trễ: Trong môi trường rất lớn hoặc phân bố toàn cầu.

23) Rừng và lãnh thổ tác động như thế nào đến ranh giới hành chính ở AD?

Rừng xác định ranh giới bảo mật tối đa, trong khi miền phân tách các tác vụ quản trị trong rừng. Ủy thác cho phép cộng tác xuyên ranh giới, nhưng các chính sách như sửa đổi lược đồ áp dụng cho toàn rừng. Ví dụ: quản trị viên có thể ủy quyền quản lý OU trong một miền mà không cần cấp quyền cấp rừng.


24) Những yếu tố nào cần được cân nhắc trước khi thiết kế cơ sở hạ tầng Active Directory?

Các yếu tố sau đây cần được xem xét trước khi thiết kế cơ sở hạ tầng Active Directory:

  • Cơ cấu tổ chức
  • Yêu cầu bảo mật
  • Phân bố địa lý
  • Cấu trúc mạng
  • Nhu cầu về khả năng mở rộng
  • Tích hợp với hệ thống đám mây hoặc hệ thống cũ

Bằng cách kết hợp thiết kế AD với các yếu tố này, doanh nghiệp đạt được cả tính bảo mật và tính linh hoạt. Ví dụ: một tập đoàn toàn cầu có thể tạo các miền riêng biệt cho từng khu vực để giảm lưu lượng sao chép.


25) Khi nào một tổ chức nên cân nhắc việc tái cấu trúc hệ thống phân cấp AD?

Việc tái cấu trúc có thể cần thiết khi xảy ra sáp nhập, khi các miền trở nên quá phân mảnh, hoặc khi việc sao chép kém hiệu quả gây ra độ trễ. Một yếu tố khác là việc áp dụng các môi trường đám mây lai hiện đại đòi hỏi các mối quan hệ tin cậy được đơn giản hóa. Ví dụ, sau khi mua lại một công ty mới, việc tích hợp rừng của công ty đó vào rừng chính có thể giảm thiểu chi phí quản lý.


26) Ưu điểm và nhược điểm của thiết kế rừng đơn lẻ là gì?

Ưu điểm: Quản lý đơn giản, lược đồ nhất quán và thiết lập độ tin cậy dễ dàng hơn.

Nhược điểm: Không có sự cô lập giữa các đơn vị kinh doanh, thay đổi lược đồ ảnh hưởng đến mọi người và tăng nguy cơ rủi ro.

Ví dụ: Một khu rừng đơn lẻ phù hợp với một tổ chức quy mô nhỏ đến trung bình, nhưng một tập đoàn quốc phòng đa quốc gia thì không.tracTor có thể cần nhiều khu rừng để cách ly.


27) Chính sách mật khẩu chi tiết khác với chính sách toàn miền như thế nào?

Chính sách mật khẩu chi tiết cho phép các yêu cầu mật khẩu khác nhau cho các nhóm người dùng khác nhau trong cùng một miền. Không giống như các chính sách áp dụng chung cho toàn miền, các chính sách này được áp dụng bằng cách sử dụng Đối tượng Thiết lập Mật khẩu (PSO). Ví dụ: quản trị viên CNTT có thể yêu cầu mật khẩu 15 ký tự trong khi người dùng tiêu chuẩn chỉ cần 10 ký tự.


28) Vật thể còn sót lại là gì và cách xử lý chúng như thế nào?

Các đối tượng tồn đọng xảy ra khi bộ điều khiển miền ngoại tuyến vượt quá thời gian tồn tại của tombstone và sau đó được đưa trở lại, gây ra dữ liệu không nhất quán. Quản trị viên phải sử dụng các công cụ như repadmin /removelingeringobjects để giải quyết. Các yếu tố phòng ngừa bao gồm giám sát quá trình sao chép và ngừng hoạt động các DC lỗi thời một cách đúng cách.


29) Sự cố DNS có ảnh hưởng đến hiệu suất của Active Directory không?

Đúng vậy, DNS rất quan trọng đối với AD vì các dịch vụ phụ thuộc vào việc định vị bộ điều khiển miền. DNS được cấu hình sai có thể gây ra lỗi đăng nhập, trì hoãn sao chép hoặc lỗi ứng dụng Chính sách Nhóm. Ví dụ: Nếu một máy trạm trỏ đến máy chủ DNS bên ngoài thay vì DNS AD nội bộ, nó sẽ không thể định vị bộ điều khiển miền để xác thực.


30) Môi trường lai tích hợp như thế nào Azure Active Directory với AD tại chỗ?

Tích hợp thường được thực hiện bằng cách sử dụng Azure kết nối quảng cáo, đồng bộ hóa danh tính giữa máy chủ tại chỗ và đám mây. Các lợi ích bao gồm đăng nhập một lần, danh tính tập trung và quản lý kết hợp. Các thách thức liên quan đến đồng bộ hóa băm mật khẩu, liên kết và các cân nhắc về bảo mật. Ví dụ: Một tổ chức sử dụng Office 365 thường sử dụng Azure AD Connect để đảm bảo danh tính nhất quán.


31) Vai trò của Bộ điều khiển miền chỉ đọc (RODC) là gì?

RODC là bộ điều khiển miền lưu trữ bản sao chỉ đọc của cơ sở dữ liệu AD. Chúng hữu ích ở các chi nhánh có bảo mật hạn chế vì chúng ngăn chặn các thay đổi trái phép. Ví dụ: Nếu DC chi nhánh bị đánh cắp, không thể sửa đổi băm mật khẩu trong AD.


32) Kiểm tra Active Directory có thể giúp ích gì cho các tổ chức?

Kiểm toán tracGhi nhận các thay đổi đối với đối tượng, các lần đăng nhập và cập nhật chính sách. Lợi ích bao gồm tuân thủ quy định, phát hiện truy cập trái phép và điều tra pháp y. Ví dụ: Kích hoạt tính năng kiểm toán nâng cao có thể phát hiện các nỗ lực leo thang đặc quyền.


33) Giải thích sự khác biệt giữa SID và RID trong Active Directory.

A Mã định danh bảo mật (SID) xác định duy nhất các đối tượng; Mã định danh tương đối (RID) là phần duy nhất được thêm vào SID miền. Ví dụ: nếu hai người dùng bị xóa và tạo lại, SID của họ sẽ khác nhau ngay cả khi tên giống hệt nhau, đảm bảo tính toàn vẹn bảo mật.


34) Khi nào nên thực hiện dọn dẹp siêu dữ liệu trong AD?

Việc dọn dẹp siêu dữ liệu là cần thiết sau khi ngừng hoạt động bộ điều khiển miền không đúng cách, để lại các tham chiếu cũ trong AD. Việc không dọn dẹp có thể gây ra lỗi sao chép. Các công cụ như ntdsutil tạo điều kiện thuận lợi cho quá trình này.


35) Liên kết trang web được sử dụng như thế nào trong quá trình sao chép Active Directory?

Liên kết trang web xác định đường dẫn sao chép giữa các trang web, cân nhắc chi phí mạng và lịch trình. Ví dụ: một tổ chức có thể chỉ định chi phí cao hơn cho một liên kết vệ tinh chậm hơn, đảm bảo sao chép ưu tiên các kết nối nhanh hơn trước.


36) Lợi ích của việc sử dụng phân quyền OU là gì?

Ủy quyền OU cho phép quản trị viên chỉ định quyền hạn chế cho người dùng hoặc nhóm cụ thể mà không cần cấp cho họ quyền hạn trên toàn miền. Ưu điểm bao gồm giảm thiểu rủi ro bảo mật và phân bổ tác vụ hiệu quả. Ví dụ: Bộ phận CNTT Nhân sự có thể đặt lại mật khẩu người dùng mà không cần quyền hạn rộng hơn.


37) Bạn có thể mô tả quá trình nâng cấp bộ điều khiển miền không?

Sau đây là các bước nâng cấp bộ điều khiển miền để đảm bảo tính liên tục mà không gây gián đoạn dịch vụ:

  1. Chuẩn bị lược đồ với adprep.
  2. Cài đặt hệ điều hành mới.
  3. Promochuyển máy chủ sang vai trò DC.
  4. Chuyển giao vai trò FSMO nếu cần.

38) Đặc điểm của một trang web AD là gì?

Một trang web AD đại diện cho cấu trúc vật lý của một mạng. Các đặc điểm bao gồm các mạng con IP được kết nối tốt, độ trễ thấp và khả năng sao chép cục bộ. Các trang web tối ưu hóa lưu lượng đăng nhập bằng cách hướng người dùng đến các DC cục bộ.


39) Đồng bộ hóa thời gian quan trọng như thế nào trong AD?

Kerberos yêu cầu thời gian được đồng bộ hóa giữa các bộ điều khiển miền và máy khách. Độ lệch quá năm phút thường dẫn đến lỗi xác thực. Trình mô phỏng PDC cung cấp thời gian xác thực cho miền.


40) Dịch vụ Liên kết Active Directory (ADFS) mang lại những lợi ích và bất lợi gì?

Lợi ích: Cho phép đăng nhập một lần trên nhiều ứng dụng, tích hợp với đám mây và cải thiện trải nghiệm của người dùng.

Nhược điểm: Cơ sở hạ tầng, độ phức tạp và bảo trì bổ sung. Ví dụ: ADFS cho phép đăng nhập liền mạch vào nền tảng SaaS mà không cần nhiều thông tin xác thực.

🔍 Các câu hỏi phỏng vấn Active Directory hàng đầu với các tình huống thực tế và câu trả lời chiến lược

Sau đây là 10 câu hỏi phỏng vấn thực tế với câu trả lời có cấu trúc theo các hạng mục dựa trên kiến ​​thức, hành vi và tình huống.


1) Active Directory là gì và tại sao nó lại quan trọng trong môi trường doanh nghiệp?

Mong đợi từ ứng viên: Người phỏng vấn muốn đảm bảo rằng bạn hiểu mục đích cốt lõi của AD trong việc quản lý danh tính và quyền truy cập.

Câu trả lời ví dụ:
“Active Directory là Microsoftdịch vụ thư mục cung cấp xác thực, ủy quyền và quản lý tập trung người dùng, máy tính và tài nguyên trong một Windows mạng miền. Điều này quan trọng vì nó cho phép quản trị viên thực thi các chính sách bảo mật, quản lý quyền truy cập và đảm bảo khả năng mở rộng trên các môi trường doanh nghiệp lớn.”


2) Bạn có thể giải thích sự khác biệt giữa rừng, cây và miền trong Active Directory không?

Mong đợi từ ứng viên: Khả năng giải thích hệ thống phân cấp và cấu trúc.

Câu trả lời ví dụ:
“Miền là đơn vị cơ bản của Active Directory, chứa các đối tượng như người dùng và máy tính. Cây là tập hợp một hoặc nhiều miền chia sẻ một không gian tên liền kề. Rừng là vùng chứa cấp cao nhất nhóm nhiều cây, ngay cả khi chúng có không gian tên khác nhau. Rừng xác định ranh giới bảo mật cho toàn bộ cơ sở hạ tầng AD.”


3) Bạn xử lý tình trạng khóa tài khoản và khắc phục nguyên nhân gốc rễ như thế nào?

Mong đợi từ ứng viên: Phương pháp khắc phục sự cố, không chỉ là lệnh kỹ thuật.

Câu trả lời ví dụ:
“Trong vai trò trước đây của mình, tôi đã áp dụng một phương pháp tiếp cận có cấu trúc: đầu tiên, tôi kiểm tra Trình xem sự kiện để tìm các lần đăng nhập không thành công và đối chiếu chúng với dấu thời gian đăng nhập gần nhất của tài khoản. Sau đó, tôi xác minh các ổ đĩa được ánh xạ, các tác vụ đã lên lịch hoặc các thiết bị di động có thể đã lưu trữ thông tin đăng nhập cũ. Nếu nguyên nhân gốc rễ không rõ ràng, tôi đã sử dụng các công cụ như Microsoft Công cụ khóa và quản lý tài khoản traclà nguồn gốc của các lần nhập mật khẩu sai.”


4) Mô tả một dự án di chuyển AD đầy thách thức mà bạn đã từng thực hiện.

Mong đợi từ ứng viên: Kinh nghiệm với các dự án phức tạp, giải quyết vấn đề.

Câu trả lời ví dụ:
“Ở công việc trước đây của tôi, tôi là thành viên của một nhóm di chuyển người dùng và tài nguyên từ một hệ thống cũ Windows Máy chủ 2008 tên miền để Windows Máy chủ 2019. Thách thức là đảm bảo thời gian ngừng hoạt động tối thiểu trong khi vẫn duy trì Chính sách Nhóm và quyền. Chúng tôi đã sử dụng ADMT (Công cụ Di chuyển Active Directory) để di chuyển người dùng và nhóm, thực hiện thử nghiệm theo giai đoạn trong môi trường phòng thí nghiệm và chạy song song các miền cho đến khi chuyển đổi. Tài liệu hướng dẫn và kế hoạch khôi phục hệ thống là rất quan trọng để đảm bảo thành công.”


5) Chính sách nhóm là gì và bạn đã sử dụng nó như thế nào để thực thi bảo mật hoặc tuân thủ?

Mong đợi từ ứng viên: Kiến thức về các trường hợp sử dụng Đối tượng chính sách nhóm (GPO).

Câu trả lời ví dụ:
“Chính sách Nhóm là một tính năng của Active Directory cho phép quản lý và cấu hình tập trung hệ điều hành, ứng dụng và cài đặt người dùng. Ở vị trí trước đây, tôi đã triển khai các chính sách phức tạp về mật khẩu, hạn chế truy cập USB và cấu hình cập nhật phần mềm thông qua GPO để đảm bảo tuân thủ các tiêu chuẩn bảo mật ISO.”


6) Làm thế nào để đảm bảo tính khả dụng cao và phục hồi sau thảm họa cho Active Directory?

Mong đợi từ ứng viên: Hiểu biết về chiến lược dự phòng và sao lưu.

Câu trả lời ví dụ:
“Tôi đảm bảo tính khả dụng cao bằng cách triển khai nhiều bộ điều khiển miền trên các site khác nhau, sử dụng tính năng sao chép để đồng bộ hóa chúng. Để phục hồi sau thảm họa, tôi lên lịch sao lưu trạng thái hệ thống thường xuyên và kiểm tra các lần khôi phục có thẩm quyền và không có thẩm quyền. Tôi cũng cấu hình DNS với tính năng dự phòng vì nó được tích hợp chặt chẽ với AD. Điều này đảm bảo môi trường có thể phục hồi nhanh chóng sau sự cố.”


7) Hãy kể cho tôi nghe về một lần bạn phải giải quyết xung đột trong nhóm dự án.

Mong đợi từ ứng viên: Hiểu biết sâu sắc về hành vi làm việc nhóm và giải quyết xung đột.

Câu trả lời ví dụ:
“Trong vai trò cuối cùng của tôi, hai thành viên trong nhóm đã không đồng ý về việc có nên nâng cấp trực tiếp lên Windows Máy chủ 2022 hoặc ổn định đầu tiên vào năm 2019. Tôi đã điều phối một cuộc họp, trong đó mỗi bên trình bày ưu và nhược điểm. Chúng tôi đã thống nhất nâng cấp theo từng giai đoạn lên năm 2019 trước, phù hợp với khẩu vị rủi ro kinh doanh. Sự thỏa hiệp này đã giải quyết được mâu thuẫn trong khi vẫn duy trì được đà phát triển của dự án.”


8) Bạn sẽ xử lý thế nào khi người dùng phàn nàn về tốc độ đăng nhập chậm trên toàn miền?

Mong đợi từ ứng viên: Khả năng khắc phục sự cố về hiệu suất.

Câu trả lời ví dụ:
“Tôi sẽ bắt đầu bằng cách xác minh cấu hình DNS, vì DNS cấu hình sai thường gây ra tình trạng đăng nhập chậm. Tiếp theo, tôi sẽ xem xét thời gian xử lý của Chính sách Nhóm để xác định các chính sách quá mức hoặc xung đột. Tôi cũng sẽ kiểm tra tình trạng sao chép bằng các công cụ như repadmin để đảm bảo các bộ điều khiển miền được đồng bộ hóa. Cuối cùng, tôi sẽ phân tích các tập lệnh đăng nhập hoặc các cấu hình chuyển vùng lớn có thể đang làm chậm quá trình xác thực.”


9) Mô tả cách bạn sẽ tích hợp Active Directory với các dịch vụ dựa trên đám mây.

Mong đợi từ ứng viên: Kiến thức về danh tính lai và môi trường CNTT hiện đại.

Câu trả lời ví dụ:
“Tôi sẽ tận dụng Azure AD Connect để đồng bộ hóa Active Directory tại chỗ với Azure Active Directory. Điều này cho phép các tính năng như đăng nhập một lần và truy cập có điều kiện trên các ứng dụng đám mây. Việc lập kế hoạch phù hợp về các quy tắc đồng bộ hóa, đồng bộ hóa băm mật khẩu hoặc xác thực chuyển tiếp là chìa khóa để đảm bảo bảo mật và trải nghiệm người dùng liền mạch.


10) Bạn ưu tiên các tác vụ như thế nào khi nhiều sự cố Active Directory xảy ra cùng lúc?

Mong đợi từ ứng viên: Kỹ năng nhận thức tình huống và ưu tiên.

Câu trả lời ví dụ:
“Tôi ưu tiên xử lý dựa trên tác động kinh doanh. Ví dụ: nếu xác thực tên miền bị ngừng hoạt động đối với tất cả người dùng, sự cố đó sẽ được ưu tiên hơn sự cố tài khoản của một người dùng duy nhất. Tôi ghi lại các sự cố trong hệ thống ticket, phân công nhiệm vụ khi có thể và trao đổi với các bên liên quan về thời gian giải quyết. Phương pháp tiếp cận có cấu trúc này đảm bảo các vấn đề quan trọng được giải quyết trước tiên mà vẫn đảm bảo tính minh bạch.”

Tóm tắt bài viết này với: