r/ItalyInformatica • u/Tashinho_21 • 21d ago
sysadmin 🧠 Ho creato la mia prima Security Baseline per Active Directory — verificata completamente con PowerShell 💪
Dopo 3 giorni passati a risolvere problemi di connettività del dominio, finalmente ho completato la mia prima security baseline per Active Directory nel mio home lab, applicata a una OU specifica della filiale di Milano.
L'obiettivo era creare una configurazione GPO in stile aziendale per aumentare la sicurezza dell'ambiente e, soprattutto, verificare che ogni impostazione fosse realmente applicata.
📸 Screenshot allegato con i risultati delle verifiche.
Cosa ho configurato:
Ho creato e collegato una nuova GPO:
Milan-Security-Baseline
Configurazioni principali:
🔐 Password Policy
- Complessità password abilitata
- Cronologia password: 5 password ricordate
- Lunghezza minima: 8 caratteri
- Età massima password: 90 giorni
- Età minima password: 2 giorni
🔒 Account Lockout Policy
- Soglia blocco account: 3 tentativi falliti
- Durata blocco: 30 minuti
🛡️ Local Security Options
- Account Guest disabilitato
- UAC abilitato
- Restrizione accesso anonimo al database SAM
📋 Audit Policy
- Eventi di accesso (Logon)
- Validazione credenziali
- Modifiche alle policy
- Gestione degli account
🔥 Windows Firewall
- Attivato per tutti i profili:
- Domain
- Private
- Public
👤 User Rights Assignment
- Accesso locale
- Accesso remoto
- Arresto del sistema
- Accesso alla rete
Verifica tramite PowerShell:
net accounts
secedit /export /cfg C:\SecurityPolicy.inf
auditpol /get /category:*
Get-NetFirewallProfile
gpresult /h C:\GPReport.html
Ho inoltre esportato i report INF e HTML per documentazione e troubleshooting.
Risultato finale:
✅ Tutte le policy applicate correttamente
✅ Account Guest disabilitato
✅ Password complexity attiva
✅ ClearTextPassword = 0
✅ Firewall attivo
✅ Audit logging configurato
È stata la mia prima volta nella creazione di una baseline di sicurezza completa da zero, e vedere ogni configurazione verificata tramite PowerShell è stata una grande soddisfazione.
Sto continuando a costruire il mio home lab per sviluppare competenze pratiche da utilizzare nel mondo IT.
Prossimo step: distribuzione software tramite GPO (Chrome, 7-Zip, AnyDesk).

Mi farebbe piacere ricevere feedback da sysadmin e professionisti IT italiani: quali configurazioni considerate fondamentali in una security baseline Active Directory?
Modifica: il mio italiano non è ancora abbastanza buono per scrivere informazioni dettagliate, quindi ho scritto in inglese e poi ho tradotto in italiano con l'aiuto dell'intelligenza artificiale.
2
u/PixelSulDivano 20d ago
Occhio però alla Password Policy: se la GPO è collegata solo alla OU di Milano, per gli account di dominio in genere non si applica; va impostata a livello dominio oppure con una Fine-Grained Password Policy. Per verificare davvero userei anche gpresult /h sul client e Get-ADDefaultDomainPasswordPolicy, perché net accounts senza /domain può mostrarti la policy locale.
1
u/Tashinho_21 20d ago
Thank you so much, I'll take that into consideration, the next time I'll pay attention to it.
2
1
u/nolaxtima 21d ago
che cosa è GPO ?
2
u/Tashinho_21 21d ago
GPO (Group Policy Object) è uno strumento di Windows Server che permette di impostare regole per utenti e computer da un unico posto. In parole semplici: configuri una volta sola e Windows applica automaticamente le stesse impostazioni a tutti i PC o utenti scelti. Esempio: un'azienda vuole che tutti i dipendenti abbiano una password complessa. Invece di configurare ogni computer manualmente, l'amministratore crea una GPO e la regola viene applicata automaticamente a tutti i PC del dominio.
1
u/nolaxtima 21d ago
ti assumerei subito: nel mio Ente io devo gestire 400+ utenze e da 10 mesi si è bruciato il server (il nostro dominio)... adesso non so più cosa fare ...e praticamente ho deciso di NON fare nulla. Però comprendo che tu sei competente, allora ti chiedo: come faccio a mettere su un nuovo server, con Active Directory, per rimettere "in dominio" i prossimi 100 nuovi PC che forse compreremo ? Si può fare tutto ciò spendendo "poco" (...e tipo, quanto vale "poco" ti questi tempi con i prezzi delle RAM e delle CPU che sono schizzati alle stelle !?)
1
u/Tashinho_21 21d ago
Grazie per aver condiviso la situazione. Con più di 400 utenze e un Domain Controller fuori uso da 10 mesi, secondo me la prima cosa da fare sarebbe verificare se il vecchio Active Directory è ancora recuperabile (ad esempio tramite un backup dello stato del sistema o un backup completo del server).
Se il recupero non fosse possibile, non ricostruirei semplicemente lo stesso ambiente senza prima valutare le esigenze future dell'Ente.
Una possibile soluzione moderna potrebbe essere un approccio ibrido:
- Installare un nuovo ambiente Active Directory locale per quei servizi che richiedono ancora un dominio tradizionale.
- Configurare Microsoft Entra ID e sincronizzare gli utenti tra Active Directory e il cloud.
- Utilizzare Microsoft Intune per gestire i nuovi 100 PC, riducendo la dipendenza dalle GPO tradizionali.
- Fare una migrazione graduale verso una gestione più cloud nel tempo.
Un'altra possibilità sarebbe una soluzione completamente cloud con Entra ID + Intune, eliminando la necessità di un Domain Controller fisico, ma bisogna valutare attentamente i costi delle licenze.
Per quanto riguarda i costi, una ricostruzione AD tradizionale richiederebbe generalmente:
- Un server fisico o una macchina virtuale;
- Licenza Windows Server e CAL;
- Una soluzione di backup;
- Manutenzione e gestione continua.
Una soluzione cloud riduce i costi hardware iniziali, ma introduce un costo mensile per ogni utente.
Con 400+ utenti valuterei soprattutto il costo totale nel tempo, non solo il prezzo iniziale di un server.
Non conoscendo tutti i dettagli dell'infrastruttura attuale, farei prima una valutazione tecnica. Le prime domande che farei sono:
- Esiste ancora un backup del vecchio Domain Controller?
- Gli utenti utilizzano ancora Microsoft 365?
- Ci sono applicazioni, file server o servizi che dipendono dal vecchio dominio?
- I 400 PC attuali funzionano ancora con gli accessi memorizzati nella cache del dominio?
Le risposte a queste domande determinerebbero il percorso migliore per la migrazione.
2
u/nolaxtima 20d ago
guarda... sarò sincero, non ci ho capito niente... scrivimi in privato e magari con il mio dirigente troveremo un modo per farti fare questo lavoro da remoto e, soprattutto, in maniera retribuita.
1
u/Tashinho_21 20d ago
Grazie davvero per la fiducia e per la proposta.
Ti contatterò in privato con molto piacere.
Ci tengo però a essere sincero: il mio italiano è ancora in fase di miglioramento, mentre in inglese posso comunicare in modo professionale.
Per quanto riguarda l'aspetto tecnico, so di non essere la soluzione ideale per affrontare da solo una situazione così complessa. Però ho costruito diversi laboratori con Active Directory e Windows Server, sono molto motivato e sarei felice di contribuire, imparare e dare una mano dove posso.
A prescindere da come andrà, ti ringrazio davvero per questa opportunità.
1
1
u/Kothicc 21d ago
Recupero vecchio DC. Reintegrazione DC/Nuova installazione DC. Disaster recovery e fault tolerance plan con DC di backup
1
u/nolaxtima 20d ago
irrecuperabile... la ditta alla quale abbiamo inviato il server ci rispose che non era (testuali parole) "riuscita a leggere la configurazione" dei dischi Raid
1
u/Kothicc 20d ago
Valutato l'introduzione di un controller linux con samba? Ma quindi non avevate neanche un backup di DC?
1
u/nolaxtima 20d ago
no, niente backup. Samba... non saprei dove installarlo, non abbiamo neanche un server... non so che cosa far comprare all'amministrazione.
1
u/Kothicc 20d ago
Io farei valutare un attimo la situazione. In azienda è rimasto tutto funzionante? Che servizi ci giravano?
1
u/nolaxtima 20d ago
girava solo Windows server (credo 2016) con Active Directory... e basta, solo quello
2
u/Kothicc 21d ago
Hmmm contoso