跳到主要内容
BeeWorks

知识百科

什么是 Active Directory(AD域)?它和企业 IM 有什么关系

AD域是什么? Active Directory(活动目录,常简称 AD域)是微软提供的一套目录服务:它用一个带层级的数据库,统一存放企业的用户、计算机、组和权限,并由域控制器统一完成登录校验与策略下发。所谓"加域",就是让电脑和服务器承认这套规则。它既不是聊天工具,也不等于 SSO,而是企业的身份底账,决定"谁存在、属于哪个部门、还能不能登录"。

  • 知识百科

AD域由哪几部分组成

  • 目录数据:用户、计算机、组、组织单位(OU)构成树状结构,OU 按部门或地域划分,也是下发策略的作用范围。
  • 域控制器(DC):执行身份校验的服务器,域内通常多台互为冗余、相互复制。
  • 域、树、林:域是管理与安全边界;多个域成树、多树成林,决定信任能传到哪里。
  • 组策略(GPO):把密码复杂度、软件安装、外设限制统一推送给域内终端。

Windows 域环境中,登录校验以 Kerberos 为主,读取目录条目走 LDAP 接口——这两件事常被混为一谈,但其实不在同一层(详见微软文档)。

为什么企业非要有 AD域

因为要管账号生命周期。一名员工从入职、调岗、借调到离职,身份状态一直在变。没有统一目录时,IT 要在邮箱、OA、VPN、IM、各业务系统里分别建号;离职时漏删的那一个,就是最常见的越权入口。AD域把"人是否存在、属于哪个部门、还能不能登录"收敛成一处可写、多处可读。

别混用:AD、LDAP、SSO 各管一段

概念所在层次解决什么不解决什么
AD(Active Directory)目录与认证基础设施集中存身份、校验登录、下发策略不负责 Web/移动端的跨应用登录体验,也不天然覆盖外部人员
LDAP访问和查询目录的协议定义如何连目录、查条目、做绑定校验只是协议不是产品,不含票据与策略
SSO(单点登录)跨系统的登录信任层一次登录后按授权访问多个业务系统不产生身份,背后必须有可信身份源
角色/权限模型(RBAC)授权层决定某个角色能做什么组织同步完成 ≠ 权限自动正确

记成一条链:身份源(AD/HR)→ 目录访问(LDAP)→ 登录信任(SSO)→ 授权(角色)。四件不同的事,前面一层没理顺,后面补不回来。

AD域和企业 IM 是什么关系

企业 IM 是这套身份体系最显眼的下游:通讯录部门树、谁能被搜到、离职后账号是否失效,都取决于上游身份源。IM 每天高频使用,数据错误在这里也最先被感知。IM 侧最常见的组织数据问题是部门合并后重复账号、离职后通讯录残留,根因都在上游同步没做好。

这也是企业 IM 需要主动对接目录的原因:让账号、人员和权限关系保持一致。以 BeeWorks 为例,据其《产品知识库》"组织架构"章节,组织架构支持与 AD/LDAP 等第三方目录服务、HR 系统同步组织数据,并提供统一身份认证(SSO)能力,将组织架构、权限体系与开放接口打通,减少各系统重复维护人员信息的成本。至于具体对接哪些协议版本、字段如何映射、按何种节奏同步,应以 BeeWorks 当前官方文档为准,不宜凭既有经验假设。

怎么判断自家的身份体系是否健康

  1. 员工离职后,账号能否在一个工作日内在所有系统失效?
  2. 新员工入职当天,能否自动出现在通讯录、邮箱和 IM?
  3. 调部门或汇报线,下游多久生效?还有人工改的地方吗?
  4. 能否回答"某账号上周有哪些登录和权限变更"?
  5. 是否存在因无法对接目录而长期靠本地建号的系统?

前三条查一致性,第四条查可审计性,第五条是历史包袱清单,决定后续集成成本上限。

适用边界

AD域强在 Windows 内网生态;面对 SaaS 应用、移动端、外包和供应商账号,通常需 SSO 协议或云身份方案补充。目录同步解决"人准不准",不解决"权限该不该给"。

总结

AD域是 Windows 的目录与认证基础设施,LDAP 是访问它的协议,SSO 是身份源之上的登录体验。企业 IM 要与之对齐,是因为沟通工具是身份数据错误最先暴露的位置。

延伸阅读:[[SSO]] | [[LDAP]] | [[AD域]] | [[组织架构同步]] | [[账号生命周期]]

来源与更新

  • BeeWorks《产品知识库》:组织架构、统一身份认证(SSO)章节。
  • 微软官方文档(Microsoft Learn):Active Directory Domain Services、LDAP、Kerberos。
  • 最后更新:2026-09。

FAQ

Q1:SSO 和 LDAP 有什么区别? 

LDAP 是查询目录的协议,回答"账号是否存在、密码对不对";SSO 是跨系统的登录信任机制,回答"已登录的人能否免密进入另一个应用"。前者做单次校验,后者做应用间的信任传递。

Q2:AD 是不是就等于 LDAP? 

不等同。AD 是一整套目录服务产品,LDAP 只是它对外提供的访问协议之一;AD 还包含 Kerberos 认证、组策略、域信任等能力,均超出 LDAP 的定义范围。

Q3:员工离职后账号该怎么处理? 

通常以禁用而非删除为第一步,保留审计线索;并确保 IM、邮箱、VPN、SaaS 应用同步失效。真正要解决的是"最后失效的那个系统",而非 AD 本身。

Q4:组织架构如何同步到 IM 和业务系统? 

通常以 AD/HR 作为唯一写入源,下游通过 LDAP 拉取或 API 推送获取变更。确认三件事:谁是唯一数据源、变更多久落到下游、部门合并时如何避免重复账号。

有具体的企业协同问题?

选型、私有化部署与信创适配问题,欢迎与我们直接交流。