AD中组类型核心区别在于:安全组有SID、可授权,用于访问控制;分发组无SID、仅用于邮件分发。两者不可互换,命名与审计需严格区分。
active directory 中的组类型管理,核心在于区分安全组(security group)和分发组(distribution group),并按需选择、配置与维护。两者不是功能强弱之分,而是设计目的不同:一个管“能不能访问”,一个管“能不能收邮件”。用错类型,轻则权限失效,重则暴露安全风险。
关键区别:SID 是分水岭
安全组拥有安全标识符(SID),这是它能参与权限控制的根本前提;分发组没有 SID,因此无法出现在任何访问控制列表(ACL)中,也不能被用于授权。
- 创建新组时,必须显式勾选“安全启用”(Security-enabled)才能成为安全组
- Exchange 环境中默认创建的多数是分发组,若后续需赋予权限,必须先转换为安全组(会自动生成 SID)
- 反向转换(安全组→分发组)不推荐,可能残留 ACL 引用,导致权限逻辑断裂
什么时候该用安全组?
只要涉及资源访问控制,就必须用安全组——无论对象是文件服务器、SharePoint 站点、SQL Server 数据库,还是 Azure AD 应用权限。
- 给共享文件夹设置 NTFS 权限时,只能添加安全组(或用户),不能加通讯组
- 在组策略(GPO)筛选中,安全组可用于“安全筛选”条件,分发组无效
- Azure AD 中同步到云的组若需用于应用访问(如 SSO),也必须是安全启用的
分发组只做一件事:发邮件
它的存在意义非常纯粹——作为 Exchange 或 Microsoft 365 中的邮件接收者集合。不承载权限,也不参与认证或策略评估。
- 适合部门公告、项目通知、跨团队协调等纯通讯场景
- 可包含外部邮箱(如合作伙伴),但安全组成员必须是域内或已同步的有效主体
- 在 Outlook 地址簿中显示为“通讯组”,用户点击即可群发,无额外权限暗示
管理建议:命名与文档要留痕
生产环境中,仅靠图形界面很难一眼分辨组类型。实际运维中容易混淆,尤其当组名相似(如 “IT-Admins” 可能是安全组,也可能是同名分发组)。
- 命名约定建议前置标识,例如 SG-IT-Admins(安全组)、DG-Marketing-News(分发组)
- 使用 PowerShell 快速验证:
Get-ADGroup -Identity "GroupName" | Select-Object Name,GroupCategory,GroupScope,其中 GroupCategory 显示 Security 或 Distribution - 定期审计:检查所有被授予资源权限的组是否均为 Security 类型,避免误授分发组造成权限失控

















