ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Windows Server AD 域用户与组策略:用户批量创建、GPO 限制与回收站

Windows Server AD 域用户与组策略:用户批量创建、GPO 限制与回收站 Windows Server AD 域用户与组策略用户批量创建、GPO 限制与回收站1. 服务介绍Active Directory Domain ServicesAD DS集中管理域用户、计算机、组织单位、组和访问权限。Group Policy组策略把安全设置、登录行为、桌面限制、浏览器配置和计算机策略统一下发到域成员。本文以 DC1 为域控制器完成CSK组织单位、sales、IT、manager组和批量域用户创建再通过 GPO 实现隐藏 C 盘、限制命令提示符、设置登录 Banner、控制浏览器主页、禁止缓存登录和启用 AD 回收站。配置后使用gpupdate、gpresult、RSOP 和域用户登录验证。2. 准备运行环境• DC1Windows Server已安装 AD DS、DNS 和 Group Policy Management。• 域示例使用csk.cn实际环境要统一 FQDN、NetBIOS 名称、DN 和 UPN 后缀。• 权限Domain Admin 或被委派的 AD/GPO 管理权限。• OU创建CSKOU集中放置本实验用户和组。• 用户sa01-sa20加入salesit01-it20加入ITma01-ma10加入manager。• 客户端至少一台 AppSrv 或 Windows 客户端已加入域并能解析 DC1。• 管理工具Active Directory Users and Computers、Group Policy Management、PowerShell ActiveDirectory 模块。• 安全要求用户初始密码使用安全输入或密码管理器不把真实密码写入脚本、Markdown 或截图。3. 相关知识与注意点• OU 用于组织对象和链接 GPO安全组用于授权和安全筛选。不要把用户直接散落在默认容器中后续 GPO 作用域难以维护。• GPO 生效范围由链接位置、继承、Block Inheritance、Enforced、安全筛选和 WMI 筛选共同决定。安全筛选对象至少需要 Read 和 Apply Group Policy 权限。• “隐藏 C 盘”只是资源管理器界面限制不等于 NTFS 权限隔离有权限的用户仍可能通过命令、应用或其他路径访问数据。• “禁止访问命令提示符”只限制cmd.exe不等于完整应用控制。PowerShell、脚本解释器和其他管理工具需要单独纳入安全策略。• 组策略更新不是即时广播。客户端执行gpupdate /force后注销、重启或重新登录用户会话才能验证用户配置。• 禁止缓存登录会提高域控不可用时的安全性但会同时阻止离线办公。先确认客户端始终能访问 DC并保留控制台恢复路径。• AD Recycle Bin 启用后不能关闭需要确认林功能级别、权限、备份和合规要求。启用前先做系统状态备份。• IE 已停止支持。题目中的 IE 主页策略只适合旧实验新系统应使用 Microsoft Edge 企业策略并验证策略名称和浏览器版本。4. 实验步骤4.1 检查域、模块和 GPO 管理工具Import-Module ActiveDirectory Import-Module GroupPolicy Get-ADDomain | Select-Object DNSRoot,NetBIOSName,DomainMode Get-ADForest | Select-Object RootDomain,ForestMode Get-WindowsFeature AD-Domain-Services,GPMC Resolve-DnsName (Get-ADDomain).DNSRoot确认 DC 时间、DNS 和域功能级别正常。批量创建前先确认当前域名避免把示例 DN 直接用于其他域。4.2 创建 CSK OU、用户组和域用户PowerShell 比手写dsadd循环更易审计也能避免把明文密码写进命令历史。下面命令使用安全输入的初始密码$DomainFqdn (Get-ADDomain).DNSRoot $BaseDn (Get-ADDomain).DistinguishedName $OuDn OUCSK,$BaseDn if (-not (Get-ADOrganizationalUnit -LDAPFilter (ouCSK) -SearchBase $BaseDn -ErrorAction SilentlyContinue)) { New-ADOrganizationalUnit -Name CSK -Path $BaseDn -ProtectedFromAccidentalDeletion $true } foreach ($group in sales,IT,manager) { if (-not (Get-ADGroup -LDAPFilter (cn$group) -SearchBase $OuDn -ErrorAction SilentlyContinue)) { New-ADGroup -Name $group -SamAccountName $group -GroupScope Global -GroupCategory Security -Path $OuDn } } $InitialPassword Read-Host 输入实验用户初始密码 -AsSecureString创建用户并加入对应组function New-LabUsers { param( [string]$Prefix, [int]$Start, [int]$End, [string]$Group ) for ($i $Start; $i -le $End; $i) { $Sam {0}{1:D2} -f $Prefix,$i if (-not (Get-ADUser -Filter SamAccountName -eq $Sam -ErrorAction SilentlyContinue)) { New-ADUser -Name $Sam -SamAccountName $Sam -UserPrincipalName $Sam$DomainFqdn -Path $OuDn -AccountPassword $InitialPassword -Enabled $true -ChangePasswordAtLogon $true } Add-ADGroupMember -Identity $Group -Members $Sam -ErrorAction SilentlyContinue } } New-LabUsers -Prefix sa -Start 1 -End 20 -Group sales New-LabUsers -Prefix it -Start 1 -End 20 -Group IT New-LabUsers -Prefix ma -Start 1 -End 10 -Group manager验证对象数量和成员关系Get-ADOrganizationalUnit -Identity $OuDn Get-ADGroupMember -Identity sales | Select-Object Name,SamAccountName Get-ADGroupMember -Identity IT | Select-Object Name,SamAccountName Get-ADGroupMember -Identity manager | Select-Object Name,SamAccountName4.3 使用 Active Directory 用户和计算机管理对象原实验使用dsa.msc打开 Active Directory Users and Computers创建CSKOU、组和用户4.4 创建 manager 组 GPO隐藏 C 盘创建或编辑链接到CSKOU 的 GPO例如managerUser Configuration Policies Administrative Templates Windows Components File Explorer Hide these specified drives in My Computer启用策略选择只限制驱动器 C。安全筛选只保留manager组并确保该组拥有 Read 和 Apply Group Policy。原实验界面客户端执行gpupdate /force gpresult /h C:\Temp\manager-gp.html /scope:user注销后使用manager组用户登录在资源管理器中验证 C 盘显示状态。不要把界面隐藏当作数据权限控制。4.5 创建 sales 组 GPO禁止命令提示符创建链接到域或目标 OU 的 GPO例如cmdUser Configuration Policies Administrative Templates System Prevent access to the command prompt启用策略并将安全筛选限制为sales组。保留 Authenticated Users 的 Read 权限但移除不需要的 Apply Group Policy 权限避免策略作用到所有用户客户端执行gpupdate /force gpresult /r /scope:user使用sales用户登录执行cmd.exe验证阻止提示。若策略未生效先检查 GPO 链接、OU 位置、用户组成员关系和gpresult。4.6 设置浏览器主页策略原题使用 Internet Explorer 主页https://www.chinaskills.com。旧系统可在 Default Domain Policy 中配置User Configuration Policies Administrative Templates Windows Components Internet Explorer Disable changing home page settings新系统使用 Edge 时应改用 Microsoft Edge Administrative Templates 对应策略不要依赖 IE 策略名称。4.7 设置登录 Banner在计算机策略中配置交互式登录标题和文本Computer Configuration Policies Windows Settings Security Settings Local Policies Security Options Interactive logon: Message title for users attempting to log on Interactive logon: Message text for users attempting to log on题目示例标题CHINASKILLS-DOMAIN 内容Hello, unauthorized login is prohibited!原实验配置和验证Banner 属于登录前告知不等于权限控制。不要在 Banner 中泄露内部地址、账号、系统版本或敏感运维信息。4.8 禁止域控不可用时缓存登录在域成员计算机策略中配置Computer Configuration Policies Windows Settings Security Settings Local Policies Security Options Interactive logon: Number of previous logons to cache设置为0表示不缓存域登录凭据。该策略会让 DC 不可用时的域用户无法登录部署前必须确认网络和 DC 高可用性4.9 启用 Active Directory Recycle BinAD Recycle Bin 需要满足林功能级别要求启用后不能关闭。执行前确认已完成系统状态备份并获得变更授权。图形界面路径Active Directory Administrative Center 选择林 Enable Recycle Bin原实验操作5. 验证结果5.1 用户、组和 OU$domain Get-ADDomain $ou OUCSK,$($domain.DistinguishedName) Get-ADOrganizationalUnit -Identity $ou Get-ADUser -SearchBase $ou -Filter * | Measure-Object Get-ADGroupMember -Identity sales | Measure-Object Get-ADGroupMember -Identity IT | Measure-Object Get-ADGroupMember -Identity manager | Measure-Object预期用户位于 CSK OU组成员数量符合题目要求UPN 与当前域后缀一致。5.2 GPO 结果gpupdate /force gpresult /h C:\Temp\gpo-result.html Get-GPResultantSetOfPolicy -ReportType Html -Path C:\Temp\rsop.html分别用manager、sales和普通域用户登录客户端验证隐藏 C 盘、cmd 限制、主页、Banner、缓存登录和其他策略。权限策略要同时检查 GPO 结果与实际访问效果。5.3 AD 回收站和域状态Get-ADForest | Select-Object ForestMode,RootDomain Get-ADOptionalFeature -Filter Name -like Recycle Bin Feature | Select-Object Name,EnabledScopes Get-ADReplicationFailure -Target (Get-ADDomain).DNSRoot预期Recycle Bin Feature 已启用域控复制无持续失败。启用状态只读验证不重复执行启用操作。6. 常见问题排查• **用户登录名失败**检查 UPN 后缀、DNS、时间同步、域信任和用户是否启用不要只看 DN 是否正确。• **用户加入错误组**使用Get-ADGroupMember核对成员检查脚本组名大小写和当前域 DN。• **GPO 不生效**执行gpupdate /force、gpresult /h和Get-GPResultantSetOfPolicy检查 GPO 链接、OU、继承和安全筛选。• **manager 仍看到 C 盘**确认用户确实属于 managerGPO 作用域包含用户策略路径和登录会话正确该策略不限制命令行访问。• **sales 仍能使用 cmd**检查 cmd GPO 的 Apply Group Policy 权限、用户组成员和冲突 GPOPowerShell 不会因此自动被禁止。• **主页策略无效**IE 策略只适合旧系统Edge 使用独立管理模板检查浏览器版本和对应 ADMX。• **Banner 不显示**检查计算机配置而不是用户配置执行 gpupdate 后注销或重启远程桌面与控制台显示时机可能不同。• **缓存登录策略导致无法登录**恢复网络或使用本地管理员控制台部署前确认 DC 可达和应急账号可用。• **AD 回收站无法启用**检查林功能级别、权限、复制健康和是否已经启用启用操作不可逆禁止盲目重复。• **策略显示成功但实际权限不变**区分界面隐藏、应用限制和 NTFS/共享权限GPO 本身不会替代文件系统 ACL。
返回列表