AD权限配置关键在于安全主体对对象的精准操作授权,而非安装角色;须通过安全组委派和对象级ACL实现最小权限控制,涵盖账户操作、密码重置、域加入等场景,并严格验证有效性。
配置 active directory 权限,关键不在于“安装角色”,而在于明确谁(安全主体)对哪些对象(如用户、计算机、ou)执行什么操作(读、写、创建、删除等)。服务器角色(如 ad ds)本身只是提供服务框架,真正的权限控制由 安全组委派 和 对象级 acl 共同实现。
先确认 AD DS 角色已正确部署
权限配置的前提是域控制器已就绪:
- 使用服务器管理器或 PowerShell 安装 AD-Domain-Services 角色及管理工具
- 运行
Install-ADDSForest或Install-ADDSDomainController完成域控制器提升 - 验证状态:执行
Get-ADDomainController确认服务器已注册为 DC,且 DNS、复制正常
按职责委派最小权限给安全组
避免直接给用户赋权,统一通过安全组管理。常见委派场景:
- 账户操作员:在指定 OU 中创建/重置/禁用用户和计算机帐户 → 将用户加入内置 Account Operators 组,或在 OU 上右键 → “委派控制” → 选择“创建、删除和管理用户帐户”
- 密码重置专员:仅允许重置密码、不修改其他属性 → 委派“重设用户密码”和“读取/写入 pwdLastSet 属性”
- 工作站加入授权:允许普通用户将设备加入域 → 在目标 OU 上委派“创建计算机对象”权限(不推荐启用“将工作站添加到域”用户权限)
- 群集管理员:需创建故障转移群集 → 预先在 OU 中创建群集名称对象(CNO),并委派该 OU 的“创建计算机对象”权限给对应组
精细控制对象访问权限(ACL)
对特定用户、组或 OU 设置访问控制列表:
- 在“Active Directory 用户和计算机”中启用“高级功能”(查看 → 高级功能)
- 右键目标对象(如某 OU)→ “属性” → “安全性”选项卡 → 点击“高级”
- 添加组或用户,勾选具体权限,例如:
– 允许“读取”和“写入”特定属性(如 displayName、description)
– 拒绝“删除子对象”以防止误删
– 启用“保护对象不被意外删除”(勾选“防止对象被删除”)
验证与审计权限是否生效
配置后务必测试并留痕:
- 用被委派账户登录,尝试执行预期操作(如新建用户、重置密码),观察是否成功或提示拒绝
- 检查事件查看器 → Windows 日志 → 安全日志,筛选事件 ID 4662(对象访问)确认权限调用记录
- 使用
Get-Acl命令导出 OU 的 ACL,例如:Get-Acl "AD:\OU=IT,DC=contoso,DC=com" | Format-List


















