Projekt
Unser Kunde, ein weltweit führendes Pharmaunternehmen, trat mit der Anforderung an Datalynx heran, ihre Active Directory Domain Controller-Infrastruktur (Terminologie vgl. unten) mit Hilfe moderner Azure-Technologien zu automatisieren. Durch die Durchführung des Projekts konnte der Kunde die Automatisierung und die Sicherheit der wichtigsten IT-Infrastruktur-Serverrollen gewährleisten und sicherstellen, dass die Konfiguration mit den Audit-Anforderungen übereinstimmt, was für das Geschäft des Kunden entscheidend ist. Der Einsatz der Lösung trägt ausserdem dazu bei, manuelle IT-Operationen zu reduzieren, was zu Kosteneinsparungen führt.
Challenge
Die Anforderungen an die IT-Infrastruktur
- DSC-Code (Desired State Configuration) verwenden und jede Konfiguration beschreiben (GPO so weit wie möglich vermeiden).
- Verfolgung der Codeänderungen und Kontrolle über die Releases ermöglichen
- Sicherstellen, dass die Konfigurationseinstellungen auf den wichtigsten Infrastruktur-Servern mit den Anforderungen interner und externer Prüfer übereinstimmen
- Den Patch-Management-Lebenszyklus von Domain Controllern verwalten (kein System Center Configuration Manager – SCCM)
- Die bestehende Infrastruktur «System Center Configuration Manager» kann nicht verwendet werden und muss ersetzt werden.
- Das Passwort des Domänenadministrators darf nicht ausserhalb der lokalen Privilege Access Management-Lösung (PAM) gespeichert werden und muss von dort auf sichere Weise abgerufen werden.
Die grössten Herausforderungen:
- Stakeholder davon zu überzeugen, an der Lösungsentwicklung mitzuarbeiten
- Umgebungen, in denen die Lösung implementiert wurde, wurden als nicht konsistent identifiziert
- Schulung des technischen Teams, wie die Lösung funktioniert und wie sie zu warten und zu betreiben ist
- Technische Definition des Prozesses und Anpassung des Domain-Admin-Passworts auf sichere Art und Weise
- Ersetzen von SCCM durch eine andere Lösung und Sensibilisierung der Stakeholder des Security Agent Teams
- Definition von Prozesslücken während der Durchführung der Änderung
Lösung
Empfehlung nach genauer Analyse
Nach genauer Analyse konnte Datalynx die folgenden Technologien für die Einrichtung der Infrastruktur empfehlen, welche die gestellten Anforderungen alle erfüllten:
- Azure Automatisierungsdienst
- Azure Log Analytics Arbeitsbereich
- Azure Express-Route
- Azure Key Vault
- DSC-Code in PowerShell geschrieben
- Azure DevOps und seine Pipeline und Repo
- Windows Update-Verwaltungsdienst
- Chocolatey und NuGet
Nach Eruierung der möglichen Lösungen mussten noch einige weitere Aufgaben und Aktivitäten erledigt werden.
Was bei der Umsetzung bedacht werden musste:
Zunächst galt es, die Anforderungen der verschiedenen Interessengruppen im Unternehmen zu definieren und zu sammeln, um sicherzustellen, dass die vorgeschlagene Lösung auch zu ihren Anforderungen passt. In einem nächsten Schritt fokussierten wir darauf, den bestehenden DC-Bereitstellungsprozess zu verstehen, die neue Lösung entsprechend zu verändern und daran anzupassen. Die folgende Phase umfasste die Entwicklung und die Anpassung des DSC-Codes. Der endgültige Code umfasste mehr als 10.000 Zeilen!
Implementierung
Enge Zusammenarbeit mit den Beteiligten
Parallel zu den oben genannten Schritten war die Zusammenarbeit mit den Beteiligten bei der Implementierung der Lösung in allen Umgebungen (Test, Vorproduktion, Produktion) ein weiterer wichtiger Meilenstein in diesem Projekt. Um das Konzept zu testen, wurde die Durchführung in mehreren Umgebungen gewählt. So konnte auch eine detaillierte Dokumentation für die technischen Teams vorbereitet werden, die später die gesamte Lösung übernehmen sollten.
Jedes einzelne infrastrukturbezogene Projekt benötigt ein Netzwerk. So auch dieses. Wie zu erwarten, waren Konfigurationsänderungen wie Firewall-Ausnahmen (Portöffnung) und die Konfiguration von Azure Express Route erforderlich. Ein sehr wichtiger Schritt war auch die Auswahl der richtigen Azure Region, die Express Route unterstützt und die Kriterien des Unternehmens erfüllt. Zu guter Letzt musste auch der Prozess zur Erfassung des Passworts durch das Privileged Access Management System eingerichtet werden, um die Operation «dcpromo» (Domain Controller Promotion) auf dem Domain Controller ausführen zu können.
Prozess der Domänencontroller-Bereitstellung – technische Umsetzung:
Eine Herausforderung bestand darin, dass die auf den Servern installierten Softwareagenten von SCCM installiert worden waren. Um sicherzustellen, dass die Agenten über die neue Lösung installiert werden konnten, mussten alle zuerst deinstalliert werden. Danach musste SCCM selbst deinstalliert werden. Die neue Lösung musste dann die Softwareagenten während des Azure-Onboarding-Prozesses einrichten. Eine weitere Herausforderung bestand darin, benutzerdefinierte NuGet-Pakete auf der Grundlage vorhandener Pakete zu erstellen. Ausserdem wurde auf den Servern ein SCOM-Agent (System Center Operations Manager-Agent) eingesetzt. Der Microsoft Monitoring Agent (MMA) musste installiert werden, der dem Azure Log Analytics Workspace Bericht erstattete, und der MMA-Agent musste so erweitert werden, dass er nach der Installation Azure und SCOM als einzelner Agent Bericht erstattete!
- Das Active Directory-Betriebsteam, das als Interessenvertreter fungiert, forderte das Infrastrukturteam auf, eine neue virtuelle Maschine zu erstellen, die später als Domänencontroller eingesetzt werden sollte.
- Die DevOps-Pipeline wurde ausgeführt, um den Server in die Lösung einzubinden.
- Sobald der Server in Azure integriert war, wurde der DSC-Code angewendet, und alle Sicherheitseinstellungen und -konfigurationen wurden implementiert, einschliesslich der Installation des Softwareagenten. Es bestand keine Notwendigkeit mehr, Active Directory-Gruppenrichtlinien zu verwenden. Mit dieser Konfiguration wurde der Server automatisch in Azure Update Management eingebunden, um sicherzustellen, dass alle Patches regelmässig installiert werden.
- Wenn der Server konform ist (basierend auf dem Konformitätsbericht des Sicherheitstools), wird er zum Domänencontroller befördert.- Eine weitere DevOps-Pipeline wird ausgeführt. Dadurch wird die DC-Promo-Operation ausgelöst. Der Domain Controller wird gemäss Konfigurationen im Code bereitgestellt.
Erfolg
Vielseitige Benefits
- Automatisierung der wichtigsten Infrastruktur-Serverrollen
- Gewährleistung der Sicherheit
- Gewährleistung, dass die Konfiguration mit den Audit-Anforderungen übereinstimmt (Compliance)
- Kosteneinsparung durch die Reduktion von manuellen IT-Operationen
Terminologie
- Microsoft Active Directory Domain Services (AD DS): bilden die Basis für verteilte Netzwerke, die auf den Betriebssystemen Windows 2000 Server, Windows Server 2003 und Windows Server 2008 betrieben werden und Domain Controller nutzen. AD DS stellen dabei einen sicheren, strukturierten und hierarchischen Datenspeicher für Netzwerkobjekte wie Benutzer, Computer, Drucker und Dienste zur Verfügung. Zudem ermöglichen sie die Suche nach und die Interaktion mit diesen Objekten im Netzwerk.
- Desired State Configuration (DSC): DSC ist eine Technologie von Microsoft, die es ermöglicht, Konfigurationen von Computern (wie Servern) in einer deklarativen Weise zu verwalten. DSC-Code beschreibt die gewünschte Systemkonfiguration, die über PowerShell-Skripte definiert und automatisch angewendet werden kann.
- Group Policy Object (GPO): GPOs sind zentrale Verwaltungswerkzeuge in Windows-Netzwerken, die es Administratoren ermöglichen, Sicherheitsrichtlinien, Benutzer- und Computer-Konfigurationen sowie Einstellungen für verschiedene Systeme innerhalb eines Active Directory Netzwerks zu definieren und durchzusetzen.
- System Center Configuration Manager (SCCM): SCCM ist eine umfassende Lösung von Microsoft zur Verwaltung von Netzwerken, die es ermöglicht, Software-Updates, Betriebssystembereitstellungen, Softwareverteilung, Überwachung und Inventarisierung von Systemen in großen IT-Umgebungen zentral zu verwalten.
- Privilege Access Management (PAM): PAM ist eine Sicherheitslösung, die speziell dazu entwickelt wurde, den Zugriff auf sensible Systeme und Daten in einem Unternehmen zu verwalten, zu überwachen und zu schützen. PAM-Lösungen zielen darauf ab, privilegierte Benutzerkonten und deren Zugriffsrechte zu kontrollieren, um das Risiko von Missbrauch und Cyberangriffen zu minimieren.
- Chocolatey und NuGet: sind Paketmanager für Windows, die es erleichtern, Software und Bibliotheken zu installieren, zu verwalten und zu aktualisieren.
Sprechen Sie mich an.

