Contact
Line : comsiam
Contact
Line : comsiam

Active Directory เป็นระบบที่องค์กรใช้งานทุกวัน
แต่หลายองค์กรกลับไม่เคยตรวจสุขภาพระบบอย่างจริงจัง
จนกระทั่งเกิดปัญหา เช่น
AD Health Assessment คือกระบวนการตรวจสอบสุขภาพของ Active Directory อย่างเป็นระบบ เพื่อค้นหาปัญหาก่อนที่จะส่งผลกระทบต่อผู้ใช้งาน
องค์กรระดับ Enterprise มักตรวจสุขภาพ Active Directory อย่างน้อยปีละ 1–2 ครั้ง
หลายองค์กรเข้าใจว่า
Login ได้ = ระบบปกติ
แต่ในความเป็นจริง
อาจมีปัญหาซ่อนอยู่ เช่น
❌ Replication Error
❌ DNS Error
❌ SYSVOL Error
❌ Time Sync Error
❌ Failed Authentication
ซึ่งอาจสะสมมาหลายเดือนโดยไม่มีใครสังเกต
Domain Controller คือหัวใจของระบบ
ควรตรวจสอบ
✅ CPU
✅ RAM
✅ Disk
✅ Event Log
✅ Service Status
✅ Uptime
ตัวอย่างคำสั่ง
Get-Service
และ
Get-ComputerInfo
เพื่อดูสถานะเบื้องต้น
Replication คือหัวข้อที่สำคัญที่สุด
ใช้คำสั่ง
repadmin /replsummary
ตัวอย่างผลลัพธ์ที่ดี
Fails = 0
หากมี Error
ต้องแก้ไขทันที
เพราะ Replication คือหัวใจของ Active Directory
คำสั่ง
repadmin /showrepl
ช่วยดู
เป็นเครื่องมือที่ผู้ดูแลระบบควรใช้เป็นประจำ
Active Directory พึ่งพา DNS อย่างมาก
คำสั่งที่นิยม
dcdiag /test:dns
ช่วยตรวจสอบ
ปัญหา DNS มักเป็นต้นเหตุของปัญหา AD จำนวนมาก
เครื่องมือมาตรฐาน
dcdiag
ช่วยตรวจสอบ
✅ Services
✅ Replication
✅ DNS
✅ NetLogon
✅ Advertising
✅ Connectivity
ถือเป็นคำสั่งพื้นฐานที่ต้องใช้งานเป็น
SYSVOL ใช้เก็บ
หาก SYSVOL มีปัญหา
GPO อาจไม่ทำงาน
คำสั่งตรวจสอบ
dcdiag /test:sysvolcheck
และ
dcdiag /test:frssysvol
ควรทราบว่า
FSMO Roles อยู่ที่เครื่องใด
คำสั่ง
netdom query fsmo
ผลลัพธ์ควรถูกบันทึกไว้ใน Documentation
เพื่อรองรับ Disaster Recovery
Kerberos Authentication
อาศัยเวลาเป็นหลัก
หากเวลาเพี้ยน
อาจเกิด
❌ Login Error
❌ Trust Error
❌ Kerberos Failure
ตรวจสอบด้วย
w32tm /query /status
ไฟล์สำคัญ
NTDS.DIT
ควรตรวจสอบ
เพื่อป้องกันปัญหา Storage เต็ม
สิ่งที่ควรตรวจ
✅ Domain Admin
✅ Enterprise Admin
✅ Privileged Group
✅ Service Account
✅ Disabled Account
✅ Inactive Account
หลายองค์กรพบ Account เสี่ยงโดยไม่รู้ตัว
หลังทำ Health Assessment
หัวข้อที่ควรตรวจ
✅ Broken GPO
✅ Unused GPO
✅ Slow GPO
✅ Orphaned GPO
ตัวอย่างคำสั่ง
gpresult /r
ช่วยตรวจสอบผลลัพธ์การประมวลผล GPO
ควรตรวจ
หลายองค์กรมีปัญหา Login ช้า
เพราะออกแบบ Site ไม่เหมาะสม
คำถามสำคัญ
Backup ได้หรือไม่
และ
Restore ได้จริงหรือไม่
องค์กรจำนวนมาก Backup สำเร็จ
แต่ Restore ไม่ได้
ซึ่งเป็นความเสี่ยงร้ายแรง
Log สำคัญ
Directory Service
DNS Server
System
Security
ควรมีการตรวจสอบอย่างสม่ำเสมอ
องค์กรระดับ Enterprise มักใช้
Health Score
ตัวอย่าง
| หัวข้อ | คะแนน |
|---|---|
| DNS | 100 |
| Replication | 95 |
| Security | 90 |
| Backup | 100 |
| Monitoring | 85 |
ช่วยให้เห็นภาพรวมของระบบได้ง่ายขึ้น
❌ ไม่เคยตรวจ Replication
❌ ไม่เคยตรวจ DNS
❌ ไม่เคยตรวจ SYSVOL
❌ ไม่รู้ว่า FSMO อยู่ที่ไหน
❌ ไม่มี Monitoring
❌ ไม่เคยทดสอบ Restore
❌ ไม่เคยตรวจ Security Group
❌ ไม่เคยตรวจ Event Log
ปัญหาเหล่านี้มักถูกค้นพบหลังเกิด Incident แล้ว
องค์กรขนาดใหญ่ส่วนมากทำ
Quarterly Health Assessment
ร่วมกับ
Security Audit
Backup Testing
Replication Monitoring
Capacity Planning
เพื่อให้ Active Directory มีเสถียรภาพในระยะยาว
AD Health Assessment เป็นกระบวนการสำคัญที่ช่วยให้องค์กรค้นพบปัญหาก่อนที่จะส่งผลกระทบต่อผู้ใช้งาน การตรวจสอบ Replication, DNS, SYSVOL, Security, Backup และ Monitoring อย่างสม่ำเสมอ จะช่วยลดความเสี่ยงและเพิ่มความเสถียรของระบบได้อย่างมาก
จากประสบการณ์ของ comsiam หลายองค์กรพบปัญหาที่สะสมมานานหลายปีจากการทำ Health Assessment เพียงครั้งเดียว และ comsiam มักแนะนำให้กำหนดรอบการตรวจสุขภาพ Active Directory อย่างน้อยทุกไตรมาสเพื่อให้ระบบพร้อมรองรับการเติบโตขององค์กรในอนาคต
หากวันนี้ Domain Controller หลักขององค์กรหยุดทำงาน คุณมั่นใจหรือไม่ว่าระบบ Active Directory ของคุณมีสุขภาพดีพอที่จะรองรับเหตุการณ์ดังกล่าวได้ทันที?