Active Directory 中 OU 树应按管理逻辑分层设计而非堆砌数量,优先规划部门、位置或设备等维度,命名统一规范,逐级创建并启用防误删保护。
在 windows server 的 active directory 中创建结构化的 ou 树,核心不是“堆数量”,而是按管理逻辑分层设计,再逐级新建。重点在于规划先行、命名统一、权限与策略可继承。
先设计层级逻辑,别急着点鼠标
一个实用的 OU 结构通常反映组织的实际管理维度,比如:部门(人事、财务、IT)、地理位置(北京、上海)、设备类型(笔记本、台式机、服务器)或生命周期(新员工、在职、离职)。常见组合是“部门 + 角色”或“位置 + 设备”。例如:
- OU=Users(存放所有用户)→ 下设 OU=HR、OU=Finance、OU=IT
- OU=Computers(存放所有计算机)→ 下设 OU=Workstations-BJ、OU=Laptops-SH
- OU=Groups(集中放安全组和分发组),避免散落在各 OU 内
不建议把用户和计算机混在一个 OU,也不推荐按“入职年份”“姓氏首字母”这类非管理属性建 OU——后期无法批量委派或应用 GPO。
用 ADUC 工具逐级创建 OU
打开“Active Directory 用户和计算机”(dsa.msc),确保已连接到本域。右键目标父容器(通常是域名,如 corp.local),选择“新建”→“组织单位”:
- 输入名称,如 Users;勾选“防止容器被意外删除”(强烈建议启用,避免误操作导致整层丢失)
- 点击“确定”后,在刚建好的 Users OU 上再次右键 → “新建”→“组织单位”,创建下一级,如 HR
- 重复此操作,逐层向下构建。注意:ADUC 界面中,OU 显示为文件夹图标,用户/组/计算机显示为对应图标,视觉上即可区分层级
命名要简洁、一致、无空格和特殊字符
OU 名称影响脚本调用、GPO 链接和 LDAP 查询稳定性。推荐规则:
- 全部使用英文大小写字母、数字、短横线(-)或下划线(_)
- 避免中文、空格、括号、斜杠(/ \)、点(.)等符号
- 统一前缀或后缀,如 OU=GRP-Admins、OU=COMPUTER-Laptops,便于后期筛选和自动化
- 长度控制在 64 字符以内,兼容旧版工具和 PowerShell 脚本
创建后立即验证结构与保护设置
新建完成后,不要跳过检查:
- 展开树形视图,确认嵌套关系是否符合预期(如 Users → HR → user01)
- 右键任一 OU → “属性”→“对象”选项卡,确认“防止对象被意外删除”已勾选
- 在“安全”选项卡中,确认默认继承未被禁用(除非你有明确的委派隔离需求)
- 如果后续要链接 GPO 或委派管理员,现在就可以右键该 OU → “委派控制”或“链接 GPO”,不必等用户填满再操作
结构一旦成型,调整成本高。宁可在设计阶段多花 20 分钟画张草图,也别上线后再拆分合并 OU。


















