Cosa fa#
Installa Windows Server 2022 su UTM e configura un Domain Controller reale con AD DS, per vedere LDAP, Group Policy e Kerberos in ambiente Windows — non simulato con Samba.
TL;DR#
Mac (192.168.64.1) → host
Windows Server (nuova VM) → Domain Controller reale con AD DSWindows Server 2022 gira su UTM in modalità emulazione x86 — lento ma funziona. Per la parte di studio Security+ è sufficiente.
Apple Silicon non ha una versione pubblica di Windows Server ARM. UTM emula x86 — aspettati performance ridotte. Per uso didattico va bene. Per lab intensivi usa il Domain Controller Samba su Ubuntu che è già configurato.
Fase 1 — Scaricare Windows Server 2022#
- Task 1.1 — Scaricare l'ISO di valutazione
- Vai su
microsoft.com/en-us/evalcenter/evaluate-windows-server-2022 - Scarica la ISO in inglese (64-bit) — circa 5GB
- La licenza evaluation dura 180 giorni — nessun pagamento richiesto
- Come sai che hai finito: file
.isoscaricato
- Vai su
Fase 2 — Creare la VM su UTM#
Task 2.1 — Nuova VM in UTM
- Apri UTM → "Create a New Virtual Machine" → Emulate (non Virtualize — Windows Server non ha versione ARM pubblica)
- Architecture:
x86_64 - System:
Standard PC (Q35 + ICH9) - RAM: minimo 2048 MB, consigliato 4096 MB
- Storage: 60 GB
- Come sai che hai finito: VM creata in UTM
Task 2.2 — Montare la ISO
- In UTM: Drive → Add → scegli la ISO scaricata
- Boot order: DVD/ISO prima dell'hard disk
- Come sai che hai finito: la VM fa boot dalla ISO
Fase 3 — Installare Windows Server 2022#
Task 3.1 — Avviare l'installazione
- Seleziona: Windows Server 2022 Standard Evaluation (Desktop Experience)
- Desktop Experience = interfaccia grafica — necessaria per vedere AD DS visivamente
- Tipo installazione: Custom (installazione pulita)
- Come sai che hai finito: Windows si installa e chiede di impostare la password Administrator
Task 3.2 — Impostare la password Administrator
- Password: qualcosa che ricordi, es.
Lab!2026 - Come sai che hai finito: arrivi al desktop di Windows Server
- Password: qualcosa che ricordi, es.
Task 3.3 — Impostare IP statico
- Control Panel → Network → Ethernet → Properties → IPv4
- IP:
192.168.64.10— subnet mask255.255.255.0— gateway192.168.64.1 - Come sai che hai finito:
ping 192.168.64.1risponde dal Mac
Fase 4 — Installare AD DS e creare il Domain Controller#
Task 4.1 — Installare il ruolo AD DS
- Server Manager → Add Roles and Features → Active Directory Domain Services
- Come sai che hai finito: ruolo installato, compare il banner "Promote this server to a domain controller"
Task 4.2 — Promuovere il server a Domain Controller
- Clicca "Promote this server to a domain controller"
- Seleziona: Add a new forest
- Root domain name:
lab.local - DSRM password:
Lab!2026 - Come sai che hai finito: il server si riavvia e fa login come
LAB\Administrator
Task 4.3 — Verificare AD DS attivo
- Server Manager → Tools → Active Directory Users and Computers
- Vedi la struttura ad albero del dominio
lab.local - Come sai che hai finito: vedi Users, Computers, Domain Controllers nell'albero
Fase 5 — Esplorare AD DS in pratica#
Task 5.1 — Creare un utente
- Active Directory Users and Computers → Users → tasto destro → New User
- Nome:
Barno Barnini, username:barno - Come sai che hai finito: utente visibile nella OU Users
Task 5.2 — Creare un gruppo e assegnare l'utente
- New Group →
DevTeam - Aggiungi
barnoal gruppo - Come sai che hai finito: Properties di barno mostra
DevTeamin Member Of
- New Group →
Task 5.3 — Esplorare LDAP con ldp.exe
- Run →
ldp.exe(tool built-in Windows Server) - Connection → Connect →
localhostporta389 - Bind → Bind with credentials (Administrator)
- View → Tree → cerca
DC=lab,DC=local - Come sai che hai finito: vedi la struttura gerarchica del directory (DN di ogni oggetto)
- Run →
Task 5.4 — Creare una Group Policy
- Tools → Group Policy Management
- Crea una GPO: "Blocca Pannello di Controllo"
- Collega alla OU Users
- Come sai che hai finito: la GPO appare collegata al dominio
Cosa vedi che prima era aria fritta#
Dopo questo lab:
ldp.exemostra il database gerarchico AD DS — ogni utente è un DN:CN=barno,OU=Users,DC=lab,DC=local- Vedi fisicamente la differenza tra oggetto (utente), attributo (email, gruppo) e container (OU)
- La Group Policy non è teoria — la vedi creare e applicare
- LDAP su porta 389 è visibile in
ldp.exe— connessione in chiaro, poi prova su 636 con TLS
Scenario Reale#
Un Blue Team analyst riceve una segnalazione: un utente standard ha accesso a una share sensibile. Apre Active Directory Users and Computers, controlla "Member Of" dell'utente — trova un gruppo aggiunto per errore 6 mesi fa. Privilege creep classico: nessuno ha fatto il deprovisioning dopo il cambio reparto. La Group Policy Management Console mostra quali GPO si applicano a quell'utente. Fix: rimuovere il gruppo, forzare gpupdate /force sul client.
Risorse#
- Microsoft Evaluation Center — Windows Server 2022
- UTM Documentation — x86 Emulation on Apple Silicon
- KevTech IT Support — canale YouTube gratuito su Windows/Active Directory, buono da guardare prima o durante questo lab se AD DS non ti è ancora chiaro concettualmente
Collegato a#
- cap-03-security-architecture — teoria AD DS, LDAP, LDAPS, Kerberos
- [[[TODO] lab-active-directory-sso-kerberos|lab-active-directory-sso-kerberos]] — stesso lab ma con Samba su Ubuntu (più veloce)


