Active Directory для офиса до 50 ПК: нужна ли она вам
АйТи Фреш
Главная / Статьи / Windows и AD
Windows и AD

Active Directory для небольшого офиса: когда доменная инфраструктура оправдана, а когда это лишние расходы

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-06-21
Active Directory для небольшого офиса: когда доменная инфраструктура оправдана, а когда это лишние расходы

Лет пять назад позвонил владелец небольшой юридической фирмы. Двенадцать сотрудников. Один кабинет. И с порога: «Нам сказали, что без Active Directory мы работаем неправильно». Я всегда задаю один вопрос первым: какие конкретно проблемы вы хотите решить? Оказалось — никаких. Просто «так принято у солидных компаний». Развернули им AD или нет — расскажу в конце.

Что такое Active Directory и почему вокруг неё столько споров

Active Directory — грубо говоря, центральная нервная система IT-инфраструктуры от Microsoft. Один сервер знает всё о каждом пользователе, компьютере и их правах в сети. Добавили нового сотрудника? Один раз, в одном месте — и он входит с любого компьютера. Уволили? Заблокировали учётку — и доступа нет нигде, сразу, без беготни по машинам. Сменился пароль — обновился на всех. Групповые политики позволяют централизованно настроить что угодно: от обоев на рабочем столе до полного запрета USB-флешек. Хороший инструмент — когда нужен.

Проблема начинается там, где малый бизнес копирует корпоративные практики, не понимая зачем. Сисадмин прочитал где-то, что «у нормальных компаний есть домен» — и уже убеждает руководство. Аутсорсер хочет развернуть AD, потому что это хороший проект с хорошим чеком. Не говорю, что AD плохая — она отличная. Но любой инструмент должен решать конкретную задачу, а не создавать видимость технической крутости. Выложить 400 тысяч за инфраструктуру, которая ничего принципиально не меняет в работе, — это не развитие. Это просто потраченные деньги.

Десять с лишним лет я работаю с небольшими компаниями. Юрфирмы, бухгалтерии, медицинские клиники, небольшие производства, розница. У каждого — свои задачи, свои бюджеты и свои болячки. Главный вывод за это время: на вопрос «нужна ли нам Active Directory» нет универсального ответа. Всё зависит от того, что именно у вас болит прямо сейчас.

До 15 компьютеров: когда рабочая группа вполне справляется

Если у вас 10–15 ПК и все в одном офисе — рабочая группа (Workgroup) справляется. Не идеально, но справляется. Windows без проблем расшаривает папки и принтеры, цепляется к серверу 1С, открывает сетевые ресурсы. У меня есть клиенты, которые годами работают в рабочей группе с 8–12 компьютерами и ни на что не жалуются. Это не «неправильно». Просто другой набор компромиссов — и всё.

Что реально нужно небольшому офису без домена? Три вещи. Первое — приличный NAS: Synology или QNAP, 35–60 тысяч рублей. Полноценный файловый сервер без Windows Server и CAL-лицензий. Второе — нормальный антивирус с централизованной консолью. Тот же Kaspersky Endpoint Security с KSC управляется из одной точки и стоит разумных денег. Третье — резервное копирование. Veeam Agent, хотя бы бесплатная версия. Без этого пункта всё остальное не имеет смысла.

Главная боль рабочей группы — ручное управление. Нужно добавить пользователя на 12 машин? На каждую по отдельности. Сменить пароль? Аналогично. Поставить политику блокировки экрана через 10 минут? Снова на каждую. При десяти компьютерах это часа три раз в месяц — неприятно, но терпимо. При двадцати пяти — уже системная проблема: каждый месяц одно и то же, время уходит впустую.

От 20 ПК: когда без домена начинается настоящая головная боль

Около двадцати машин — примерно та черта, где рабочая группа из «неудобства» превращается в реальный тормоз. Не потому что она архитектурно неправильная. Просто администрирование начинает отнимать непропорционально много времени. Один из наших клиентов — торговая компания, 28 рабочих мест в Москве — платил аутсорс-администратору 3–4 часа работы каждый раз, когда кто-то уходил. Вручную убирал доступ к папкам на NAS, принтерам, RDP на сервер 1С, почтовому клиенту. После перехода на AD вся процедура увольнения стала занимать 10 минут. Заблокировал учётку, вывел из домена. Всё.

Есть ситуации, когда домен нужен вне зависимости от количества машин. Работаете с персональными данными и обязаны соблюдать 152-ФЗ? AD даёт полноценный журнал аудита: кто, когда, с какого компьютера обращался к каким данным. Есть удалённые сотрудники на RDP? Настроить нормальную терминальную службу без домена технически можно, но это как ездить на велосипеде с квадратными колёсами. Нужно жёстко разграничить права — бухгалтер видит только своё, юрист только своё, менеджер вообще только CRM? В домене это одна политика за час. Без домена — постоянная ручная работа.

Про 1С меня спрашивают постоянно — отвечу отдельно. Если больше 10–12 активных пользователей, особенно на тяжёлых конфигурациях вроде Управления предприятием, ЗУП или ERP — домен начинает себя оправдывать. Не потому что 1С без домена не работает. Работает отлично. Но аутентификация Windows, разграничение прав на базы, управление сессиями настраиваются в доменной среде в разы проще и надёжнее. И вот типовая история: пользователь 1С уволился, а его сессия висит активной ещё три дня. В домене эту проблему закрывает одна политика за пять минут.

Сколько реально стоит развернуть Active Directory в московском офисе

Теперь про деньги — без маркетинговых украшений. Нужен сервер. Физический или виртуальный — зависит от того, что уже есть. Новый физический сервер начального уровня, Dell PowerEdge T150 или HPE ProLiant ML30, — это 180–280 тысяч рублей в зависимости от конфигурации. Если уже стоит мощная машина под 1С или файловый сервер с запасом ресурсов — контроллер домена можно поднять там виртуальной машиной. Hyper-V входит в Windows Server бесплатно, отдельный гипервизор покупать не нужно.

Лицензии — больная тема, честно говоря. Windows Server 2022 Standard лицензируется по ядрам: базовая лицензия покрывает 16 ядер, дополнительные пары докупаются отдельно. На практике для небольшого сервера это 60–80 тысяч рублей. Но это ещё не всё. Каждый пользователь, который обращается к серверу с AD, должен иметь клиентскую лицензию CAL. Пользовательский CAL для Windows Server 2022 — около 2 500–4 000 рублей. Тридцать пользователей — ещё 75–120 тысяч сверху. Итого только на лицензии: от 135 до 200 тысяч рублей. До начала всех работ по внедрению.

Внедрение — тоже своя статья расходов. Развернуть AD «для галочки» за пару часов — одно. Сделать по-настоящему — совсем другое. Спроектировать структуру подразделений OU, настроить групповые политики под реальные задачи бизнеса, поднять второй контроллер домена (о нём ниже), настроить резервное копирование System State через Veeam или Windows Server Backup, перевести рабочие станции в домен, проверить КриптоПро и СКЗИ в новой среде — это 2–4 рабочих дня плотной работы. Мы берём за такой проект от 80 до 150 тысяч рублей в зависимости от количества машин. Итого для офиса на 30 человек с нуля: 350–550 тысяч рублей.

Ошибки при развёртывании, которые я вижу постоянно

Один контроллер домена — самая опасная ошибка. Убедить заказчика в необходимости второго DC всегда непросто: «Зачем платить за второй сервер, если первый работает?» Объясняю просто: если единственный DC выйдет из строя — весь офис встанет намертво. Не замедлится. Не будет работать в урезанном режиме. Просто никто никуда не войдёт — ни в компьютер, ни в папки, ни в 1С через доменную аутентификацию. Был у меня такой прецедент с производственным клиентом: один DC, пятница вечером, отказал системный диск. Восстанавливали все выходные. В понедельник завод не работал три часа. После этого про второй сервер больше не спрашивали.

Хаотичная структура подразделений — вторая по частоте ошибка. Организационные единицы (OU) в AD — это как папки для пользователей и компьютеров. Если складывать всё в корень домена без какой-либо структуры — настроить избирательные политики потом почти невозможно. Видел компании, где все 40 пользователей лежат прямо в домене, ни одного OU. Хочешь применить политику только к бухгалтерии — а некуда привязать. Приходится чинить по ходу, с неизбежными плясками вокруг живой работающей системы.

Мёртвые учётные записи — третья классика. Сотрудник уволился три месяца назад, а его аккаунт в AD живёт и дышит: пароль тот же, группы те же, доступ к папкам тот же. Это не беспорядок — это дыра в безопасности. Особенно если человек ушёл не по-хорошему. Правило простое: в день увольнения HR пишет в IT, учётка блокируется немедленно, через 30 дней удаляется. Звучит банально. Но в половине компаний этого нет. Без домена такой процесс организовать крайне сложно — в домене это вопрос регламента и одной кнопки.

Azure Active Directory и гибридные схемы: модно, но не всегда нужно

Microsoft активно продвигает Entra ID — так теперь называется бывшая Azure Active Directory. Облачная служба каталогов: без серверов, без CAL в привычном понимании, управление через браузер, подписочная модель. Для определённых сценариев это работает хорошо. Если компания преимущественно работает в облаке — Microsoft 365, SharePoint Online, Teams — и у вас сотрудники в разных городах или работающие удалённо, Entra ID вполне может быть правильным выбором.

Но тут важно не путать. Azure AD — не замена классическому on-premise AD. Другой продукт с другой логикой. Привычные GPO там не работают в том виде, к которому все привыкли — используется Intune, настройка совсем другая. Вход в компьютер без интернета, работа с локальным файловым сервером через SMB, 1С с доменной аутентификацией — всё это либо работает иначе, либо требует дополнительных настроек. Для обычного московского офиса с файловым сервером, 1С и принтерами классический on-premise AD будет проще, понятнее и дешевле в обслуживании.

Гибридная схема — это когда есть и локальный AD, и Entra ID, синхронизированные через Azure AD Connect. Как правило, это уровень компаний с несколькими офисами, 50–100+ пользователями или специфическими требованиями к безопасности. Для типичного клиента — юрфирмы на 20 человек или торговой компании на 35 рабочих мест — гибрид будет избыточен и только создаст ненужную сложность. Хотя если вы уже платите за Microsoft 365 Business Premium, где Entra ID включён в подписку, — базовое управление устройствами через Intune вполне может стать разумным дополнением.

Как мы развёртываем Active Directory: порядок работ и что получает клиент

Всегда начинаем с обследования. Смотрим, что есть у клиента: сколько машин, какие серверы, какие версии Windows на рабочих станциях. Важный момент: Windows 10 Pro и 11 Pro поддерживают ввод в домен, Home — нет. Это иногда оказывается неприятным сюрпризом прямо в процессе работы. Отдельно разбираемся с бизнес-требованиями: есть ли удалённый доступ, какие требования регуляторов, как организована работа с ЭЦП и КриптоПро. На выходе — техническое задание и смета, которые клиент читает и подписывает до начала работ. Никаких сюрпризов на финише — это наше правило.

Первый рабочий день — разворачиваем Primary DC. Устанавливаем Windows Server 2022, поднимаем роль AD DS, создаём домен. Проектируем структуру OU: три верхних уровня — Пользователи, Компьютеры, Группы — внутри разбиваем по отделам: Бухгалтерия, Юристы, Менеджеры, IT, Руководство. Настраиваем базовые политики: парольная политика (минимум 8 символов, срок жизни 90 дней, история паролей), блокировка экрана через 10–15 минут, базовые настройки безопасности для браузера. Рабочие станции вводим в домен по отделам — чтобы случайно не уронить всё сразу.

Второй-третий день — DC2, тестирование и резервное копирование. Второй контроллер поднимаем обязательно, настраиваем репликацию, проверяем, что роли FSMO корректно распределены. Обязательно симулируем отказ первого DC: просто выключаем его и смотрим, как пользователи продолжают работать через второй. Настраиваем резервное копирование System State — Veeam Agent или Windows Server Backup ежедневно, хранение минимум две недели, и проверяем восстановление. КриптоПро устанавливаем заново в доменной среде, проверяем ЭЦП. Сдаём клиенту с документацией: схема сети, пароли в защищённом хранилище, инструкция по базовым операциям. Кстати, той самой юридической фирме из начала статьи мы AD так и не развернули. Поставили Synology, настроили резервное копирование и локальные политики безопасности. Четыре года работают без проблем. Иногда правильный ответ — просто не усложнять.

Частые вопросы

Нужна ли Active Directory, если у нас 15 компьютеров в одном офисе?
Скорее нет. При 15 ПК в одном помещении рабочая группа Windows справляется с повседневными задачами вполне нормально. Исключение — если у вас строгие требования к аудиту доступа по 152-ФЗ, несколько конфигураций 1С с большим числом пользователей или удалённые сотрудники на RDP. В остальных случаях лучше вложить деньги в хороший NAS и нормальное резервное копирование — это даст больше реальной пользы прямо сейчас.

Сколько стоит полноценное развёртывание AD под ключ для офиса на 30 человек?
Если считать всё — сервер, лицензии Windows Server 2022 и CAL, работу по внедрению — для офиса на 25–30 человек это 350–550 тысяч рублей единовременно плюс ежегодное обслуживание. Цифра серьёзная, но если посчитать, сколько рабочих часов уходит на ручное администрирование без домена и во сколько обходится простой офиса при инциденте безопасности — всё встаёт на место. Мы всегда делаем расчёт под конкретную ситуацию до начала работ.

Можно ли поднять контроллер домена на виртуальной машине?
Да, это абсолютно нормальная практика. Если у вас уже есть сервер с запасом ресурсов — например, под 1С или файловый сервер — DC можно развернуть как виртуальную машину на Hyper-V. Минимальные требования скромные: 2 vCPU, 4 ГБ RAM, 60 ГБ диска. Главное правило: никогда не размещайте оба контроллера домена на одном физическом хосте. Если хост падает — теряете оба DC разом и весь смысл резервирования исчезает.

Что произойдёт, если единственный контроллер домена выйдет из строя?
Весь офис встанет. Ни один пользователь не сможет войти в систему, не откроется ни одна доменная папка, 1С через доменную аутентификацию тоже не запустится. Восстановление из резервной копии — несколько часов минимум, в сложных случаях сутки. Второй контроллер домена — не опция и не роскошь, это обязательный элемент любой нормальной доменной инфраструктуры. Без него затевать AD вообще не имеет смысла.

Не уверены, нужна ли вашей компании Active Directory? Посчитаем вместе.
Оставьте заявку — приедем, посмотрим на вашу инфраструктуру и честно скажем, что реально нужно, а что будет лишними расходами.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи