☰
Windows Server AD 域用户与组策略:用户批量创建、GPO 限制与回收站
2026/9/29 21:24:40 网站建设 项目流程

Windows Server AD 域用户与组策略:用户批量创建、GPO 限制与回收站

1. 服务介绍

Active Directory Domain Services(AD DS)集中管理域用户、计算机、组织单位、组和访问权限。Group Policy(组策略)把安全设置、登录行为、桌面限制、浏览器配置和计算机策略统一下发到域成员。

本文以 DC1 为域控制器,完成CSK组织单位、sales、IT、manager组和批量域用户创建;再通过 GPO 实现隐藏 C 盘、限制命令提示符、设置登录 Banner、控制浏览器主页、禁止缓存登录和启用 AD 回收站。配置后使用gpupdate、gpresult、RSOP 和域用户登录验证。

2. 准备运行环境

• DC1:Windows Server,已安装 AD DS、DNS 和 Group Policy Management。

• 域:示例使用csk.cn;实际环境要统一 FQDN、NetBIOS 名称、DN 和 UPN 后缀。

• 权限:Domain Admin 或被委派的 AD/GPO 管理权限。

• OU:创建CSKOU,集中放置本实验用户和组。

• 用户:sa01-sa20加入sales,it01-it20加入IT,ma01-ma10加入manager。

• 客户端:至少一台 AppSrv 或 Windows 客户端,已加入域并能解析 DC1。

• 管理工具:Active Directory Users and Computers、Group Policy Management、PowerShell ActiveDirectory 模块。

• 安全要求:用户初始密码使用安全输入或密码管理器,不把真实密码写入脚本、Markdown 或截图。

3. 相关知识与注意点

• OU 用于组织对象和链接 GPO;安全组用于授权和安全筛选。不要把用户直接散落在默认容器中,后续 GPO 作用域难以维护。

• GPO 生效范围由链接位置、继承、Block Inheritance、Enforced、安全筛选和 WMI 筛选共同决定。安全筛选对象至少需要 Read 和 Apply Group Policy 权限。

• “隐藏 C 盘”只是资源管理器界面限制,不等于 NTFS 权限隔离;有权限的用户仍可能通过命令、应用或其他路径访问数据。

• “禁止访问命令提示符”只限制cmd.exe,不等于完整应用控制。PowerShell、脚本解释器和其他管理工具需要单独纳入安全策略。

• 组策略更新不是即时广播。客户端执行gpupdate /force后,注销、重启或重新登录用户会话,才能验证用户配置。

• 禁止缓存登录会提高域控不可用时的安全性,但会同时阻止离线办公。先确认客户端始终能访问 DC,并保留控制台恢复路径。

• AD Recycle Bin 启用后不能关闭,需要确认林功能级别、权限、备份和合规要求。启用前先做系统状态备份。

• IE 已停止支持。题目中的 IE 主页策略只适合旧实验;新系统应使用 Microsoft Edge 企业策略,并验证策略名称和浏览器版本。

4. 实验步骤

4.1 检查域、模块和 GPO 管理工具

Import-Module ActiveDirectory Import-Module GroupPolicy Get-ADDomain | Select-Object DNSRoot,NetBIOSName,DomainMode Get-ADForest | Select-Object RootDomain,ForestMode Get-WindowsFeature AD-Domain-Services,GPMC Resolve-DnsName (Get-ADDomain).DNSRoot

确认 DC 时间、DNS 和域功能级别正常。批量创建前先确认当前域名,避免把示例 DN 直接用于其他域。

4.2 创建 CSK OU、用户组和域用户

PowerShell 比手写dsadd循环更易审计,也能避免把明文密码写进命令历史。下面命令使用安全输入的初始密码:

$DomainFqdn = (Get-ADDomain).DNSRoot $BaseDn = (Get-ADDomain).DistinguishedName $OuDn = "OU=CSK,$BaseDn" if (-not (Get-ADOrganizationalUnit -LDAPFilter '(ou=CSK)' -SearchBase $BaseDn -ErrorAction SilentlyContinue)) { New-ADOrganizationalUnit -Name 'CSK' -Path $BaseDn -ProtectedFromAccidentalDeletion $true } foreach ($group in 'sales','IT','manager') { if (-not (Get-ADGroup -LDAPFilter "(cn=$group)" -SearchBase $OuDn -ErrorAction SilentlyContinue)) { New-ADGroup -Name $group -SamAccountName $group -GroupScope Global -GroupCategory Security -Path $OuDn } } $InitialPassword = Read-Host '输入实验用户初始密码' -AsSecureString

创建用户并加入对应组:

function New-LabUsers { param( [string]$Prefix, [int]$Start, [int]$End, [string]$Group ) for ($i = $Start; $i -le $End; $i++) { $Sam = '{0}{1:D2}' -f $Prefix,$i if (-not (Get-ADUser -Filter "SamAccountName -eq '$Sam'" -ErrorAction SilentlyContinue)) { New-ADUser -Name $Sam -SamAccountName $Sam -UserPrincipalName "$Sam@$DomainFqdn" ` -Path $OuDn -AccountPassword $InitialPassword -Enabled $true ` -ChangePasswordAtLogon $true } Add-ADGroupMember -Identity $Group -Members $Sam -ErrorAction SilentlyContinue } } New-LabUsers -Prefix 'sa' -Start 1 -End 20 -Group 'sales' New-LabUsers -Prefix 'it' -Start 1 -End 20 -Group 'IT' New-LabUsers -Prefix 'ma' -Start 1 -End 10 -Group 'manager'

验证对象数量和成员关系:

Get-ADOrganizationalUnit -Identity $OuDn Get-ADGroupMember -Identity 'sales' | Select-Object Name,SamAccountName Get-ADGroupMember -Identity 'IT' | Select-Object Name,SamAccountName Get-ADGroupMember -Identity 'manager' | Select-Object Name,SamAccountName

4.3 使用 Active Directory 用户和计算机管理对象

原实验使用dsa.msc打开 Active Directory Users and Computers:

创建CSKOU、组和用户:

4.4 创建 manager 组 GPO:隐藏 C 盘

创建或编辑链接到CSKOU 的 GPO,例如manager:

User Configuration Policies Administrative Templates Windows Components File Explorer Hide these specified drives in My Computer

启用策略,选择只限制驱动器 C。安全筛选只保留manager组,并确保该组拥有 Read 和 Apply Group Policy。原实验界面:

客户端执行:

gpupdate /force gpresult /h C:\Temp\manager-gp.html /scope:user

注销后使用manager组用户登录,在资源管理器中验证 C 盘显示状态。不要把界面隐藏当作数据权限控制。

4.5 创建 sales 组 GPO:禁止命令提示符

创建链接到域或目标 OU 的 GPO,例如cmd:

User Configuration Policies Administrative Templates System Prevent access to the command prompt

启用策略,并将安全筛选限制为sales组。保留 Authenticated Users 的 Read 权限,但移除不需要的 Apply Group Policy 权限,避免策略作用到所有用户:

客户端执行:

gpupdate /force gpresult /r /scope:user

使用sales用户登录,执行cmd.exe验证阻止提示。若策略未生效,先检查 GPO 链接、OU 位置、用户组成员关系和gpresult。

4.6 设置浏览器主页策略

原题使用 Internet Explorer 主页https://www.chinaskills.com。旧系统可在 Default Domain Policy 中配置:

User Configuration Policies Administrative Templates Windows Components Internet Explorer Disable changing home page settings

新系统使用 Edge 时,应改用 Microsoft Edge Administrative Templates 对应策略,不要依赖 IE 策略名称。

4.7 设置登录 Banner

在计算机策略中配置交互式登录标题和文本:

Computer Configuration Policies Windows Settings Security Settings Local Policies Security Options Interactive logon: Message title for users attempting to log on Interactive logon: Message text for users attempting to log on

题目示例:

标题:CHINASKILLS-DOMAIN 内容:Hello, unauthorized login is prohibited!

原实验配置和验证:

Banner 属于登录前告知,不等于权限控制。不要在 Banner 中泄露内部地址、账号、系统版本或敏感运维信息。

4.8 禁止域控不可用时缓存登录

在域成员计算机策略中配置:

Computer Configuration Policies Windows Settings Security Settings Local Policies Security Options Interactive logon: Number of previous logons to cache

设置为0表示不缓存域登录凭据。该策略会让 DC 不可用时的域用户无法登录,部署前必须确认网络和 DC 高可用性:

4.9 启用 Active Directory Recycle Bin

AD Recycle Bin 需要满足林功能级别要求,启用后不能关闭。执行前确认已完成系统状态备份,并获得变更授权。图形界面路径:

Active Directory Administrative Center 选择林 Enable Recycle Bin

原实验操作:

5. 验证结果

5.1 用户、组和 OU

$domain = Get-ADDomain $ou = "OU=CSK,$($domain.DistinguishedName)" Get-ADOrganizationalUnit -Identity $ou Get-ADUser -SearchBase $ou -Filter * | Measure-Object Get-ADGroupMember -Identity 'sales' | Measure-Object Get-ADGroupMember -Identity 'IT' | Measure-Object Get-ADGroupMember -Identity 'manager' | Measure-Object

预期:用户位于 CSK OU,组成员数量符合题目要求,UPN 与当前域后缀一致。

5.2 GPO 结果

gpupdate /force gpresult /h C:\Temp\gpo-result.html Get-GPResultantSetOfPolicy -ReportType Html -Path C:\Temp\rsop.html

分别用manager、sales和普通域用户登录客户端,验证隐藏 C 盘、cmd 限制、主页、Banner、缓存登录和其他策略。权限策略要同时检查 GPO 结果与实际访问效果。

5.3 AD 回收站和域状态

Get-ADForest | Select-Object ForestMode,RootDomain Get-ADOptionalFeature -Filter 'Name -like "Recycle Bin Feature"' | Select-Object Name,EnabledScopes Get-ADReplicationFailure -Target (Get-ADDomain).DNSRoot

预期:Recycle Bin Feature 已启用,域控复制无持续失败。启用状态只读验证,不重复执行启用操作。

6. 常见问题排查

• **用户登录名失败**:检查 UPN 后缀、DNS、时间同步、域信任和用户是否启用;不要只看 DN 是否正确。

• **用户加入错误组**:使用Get-ADGroupMember核对成员;检查脚本组名大小写和当前域 DN。

• **GPO 不生效**:执行gpupdate /force、gpresult /h和Get-GPResultantSetOfPolicy;检查 GPO 链接、OU、继承和安全筛选。

• **manager 仍看到 C 盘**:确认用户确实属于 manager,GPO 作用域包含用户,策略路径和登录会话正确;该策略不限制命令行访问。

• **sales 仍能使用 cmd**:检查 cmd GPO 的 Apply Group Policy 权限、用户组成员和冲突 GPO;PowerShell 不会因此自动被禁止。

• **主页策略无效**:IE 策略只适合旧系统;Edge 使用独立管理模板,检查浏览器版本和对应 ADMX。

• **Banner 不显示**:检查计算机配置而不是用户配置,执行 gpupdate 后注销或重启;远程桌面与控制台显示时机可能不同。

• **缓存登录策略导致无法登录**:恢复网络或使用本地管理员控制台;部署前确认 DC 可达和应急账号可用。

• **AD 回收站无法启用**:检查林功能级别、权限、复制健康和是否已经启用;启用操作不可逆,禁止盲目重复。

• **策略显示成功但实际权限不变**:区分界面隐藏、应用限制和 NTFS/共享权限;GPO 本身不会替代文件系统 ACL。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询