Hmmm. Creo que me inclino por un enfoque ligeramente diferente a la integración de la autenticación para acceder a su almacén de documentos confidenciales con su configuración de Active Directory. Porque, en mi opinión, entonces la seguridad de esos documentos dependerá casi exclusivamente de la seguridad de su configuración de AD. Y eso podría no ser necesariamente algo bueno, desde el punto de vista de la seguridad.
No es que Active Directory sea imposible de implementar de manera que garantice una seguridad robusta para cosas especialmente sensibles; Obviamente, muchas tiendas logran hacer precisamente eso. Sin embargo, muchas tiendas también piensan que pueden hacerlo y terminan fracasando en el esfuerzo. (Algunos de ellos se rompen y tienen estas fallas expuestas vívidamente, otros solo tienen suerte y nunca son atacados de manera concertada).
Las personas que implementan y ejecutan la configuración de AD pueden ser buenas, pero crear y mantener continuamente un entorno de dominio con una seguridad sólida es una tarea realmente desafiante. ¿Puede decir que está seguro de que su gente o contratistas son suficientemente versados en las prácticas de administración de información de seguridad para compartimentar sus actividades de administración de dominio para no exponer sus credenciales de administrador de dominio (es decir, "las claves para un reino de Active Directory ")? Para configurar la autenticación de dos factores, lo que usted realmente quiere, cuando protege información especialmente sensible de cualquier tipo - con su configuración actual de AD? No pretendo prejuzgar las capacidades de las personas que manejan la configuración de su tecnología día a día en este momento, pero ... bueno, en mi experiencia, las pequeñas y medianas empresas como la suya generalmente no tienen muchas Administradores calificados, expertos en seguridad en la empresa para administrar adecuadamente AD en un entorno de alta seguridad. Y si vincula su almacén de documentos con la autenticación AD, su configuración de AD completa deberá ejecutarse como un entorno de alta seguridad. Lo que a menudo no es deseable.
Hay un enfoque mucho más simple y posiblemente más seguro que viene a la mente, pero podría o no ser apropiado, dependiendo de cuán sensible sea la información en esos documentos: configurar una cuenta de Office 365 y almacenar sus documentos allí con dos. Factor de autenticación habilitado. Sé que uno tiende a escuchar acerca de una opción en la nube para almacenar cosas sensibles y hacer una mueca (generalmente hago lo mismo), pero en su caso podría ser una alternativa más segura. Uno de sus vectores de amenazas, el robo físico de las unidades que contienen la información, se resuelve de manera agradable y las instalaciones de dos factores ejecutadas por Microsoft no hacen que la seguridad de sus documentos dependa de la configuración y configuración de su dominio de AD local. mantenido adecuadamente el 100% del tiempo por su gente o contratistas. Además, puede configurar los permisos de acceso carpeta por carpeta para diferentes usuarios incluso más fácilmente que con las carpetas locales y amp; Comparte.
(Nota al margen: para que quede claro, no estoy pidiendo nada a la solución de nube de Microsoft. Los productos de Google también cumplirán con las necesidades de los OP, al igual que los de Dropbox, box.net o etc. Office 365 me vino a la mente primero porque el OP tiene una tienda de Microsoft, y porque ahí es donde también se encuentran mis habilidades personales y mi experiencia también.)