温馨提示×

温馨提示×

您好,登录后才能下订单哦!

密码登录×
登录注册×
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》

Active Directory权限设置指南

发布时间:2026-01-09 22:49:21 来源:亿速云 阅读:207 作者:小樊 栏目:系统运维

一 核心原则与范围

  • 坚持最小权限原则:只为人员或系统授予完成其职责所必需的最小权限,避免将用户加入高特权内置组(如Domain Admins、Enterprise Admins、Account Operators)来完成日常任务。
  • 优先使用委派而非提权:通过“控制委派向导”把具体任务(如重置密码、创建用户)授予自定义组,保留域级管理员用于例外与应急。
  • 明确范围与继承:按OU划分管理边界,结合“禁止继承/强制继承/安全筛选”控制策略与权限的生效范围。
  • 建立审计与基线:启用AD与文件系统等关键资源的审计,形成周期性核查与基线对比,及时发现异常变更。
  • 区分权限与策略:权限(ACL/DACL)决定“能做什么”,策略(GPO)决定“如何配置与强制”,两者协同使用。

二 委派常见任务的标准流程

  • 委派密码重置(最常用)
    1. 打开Active Directory 用户和计算机(ADUC);2) 右键目标OU委派控制;3) 添加要委派的用户或组;4) 选择任务“重置用户密码并在下次登录时强制更改密码”;5) 完成向导。
  • 委派创建用户/修改用户属性
    在“控制委派向导”中选择相应的自定义任务,在“对象”与“属性”页勾选所需的创建/读取/写入权限(如创建用户、重置密码、更新个人信息等)。
  • 委派计算机账户移动
    • 在源容器(如Computers)上:授予“删除计算机对象”与必要的“写入全部属性”。
    • 在目标OU上:授予“创建计算机对象”。
      完成后,指定用户/组即可将计算机账户从源容器移动到目标OU。
  • 直接编辑对象/属性ACL(精细控制)
    在ADUC中启用“查看 → 高级功能”,右键对象 → 属性 → 安全 → 高级,使用“添加/编辑/删除”条目,针对特定用户/组/计算机在“对象/属性”页配置允许/拒绝权限,以实现属性级与对象级的细粒度授权。

三 组策略与本地特权配置

  • 密码与账户锁定策略
    路径:计算机配置 → Windows 设置 → 安全设置 → 账户策略(如密码复杂度、最小长度、最长使用期限、历史记录、锁定阈值/持续时间)。注意:域级密码策略在域控上生效;若与用户属性冲突,通常以用户属性为准。
  • 本地管理员组集中管理(受限组)
    路径:计算机配置 → Windows 设置 → 安全设置 → 受限组。将“Administrators”定义为受管组,并在“成员”中填入需要长期具备本地管理员权限的域组/域账户,实现客户端本地管理员组的一致性与可审计
  • 系统服务权限
    路径:计算机配置 → Windows 设置 → 安全设置 → 系统服务。选择目标服务,勾选“定义这个策略设置”,移除不必要的Everyone,为System与授权主体授予“完全控制”或“启动/停止/暂停”等权限,并设置正确的启动类型(自动/手动/禁用)。
  • 刷新与验证
    客户端执行gpupdate /force以强制刷新策略;随后在目标计算机上验证本地组成员、服务权限或策略是否生效。

四 安全加固与审计要点

  • 受保护组与adminSDHolder:诸如Administrators、Domain Admins、Enterprise Admins、Schema Admins、Account Operators、Server Operators、Print Operators、Backup Operators、Cert Publishers等属于受保护组。其成员不受常规ACL继承影响,ACL由adminSDHolder容器上的模板控制;对受保护组成员进行日常管理时,应优先通过委派自定义安全组完成,减少直接加入受保护组的需求。
  • 审计配置与日志保留
    在AD与文件系统等层面启用审计策略,记录关键操作(如创建/删除对象、权限更改、登录/注销等);在“事件查看器”中集中查看并归档,结合保留策略确保取证所需日志周期。
  • 权限与策略的边界
    使用GPO集中配置安全基线(密码策略、审核策略、服务权限等),使用ACL在对象/属性层面实施细粒度授权;两者相辅相成,避免以策略替代权限或反之。

五 排错与最佳实践清单

  • 排错
    • 权限不生效:确认对象上已启用“高级功能”,ACL条目是否“应用于”正确(该对象/子对象/属性),是否存在拒绝条目覆盖允许条目,OU上是否配置了阻止继承/强制继承/安全筛选
    • 委派无效:确认被委派主体位于正确的OU作用域,是否使用了自定义组而非临时账户,是否已完成gpupdate或等待策略刷新周期。
    • 服务权限失败:确认计算机已移入目标OU,服务策略已“定义这个策略设置”,并移除了不必要的Everyone,授权主体具备相应权限且服务启动类型正确。
  • 最佳实践
    • 自定义组承载权限与委派,避免直接扩充受保护组
    • 对关键操作建立变更记录定期审计
    • 对敏感对象(如域根、管理员组、GPO链接点)实施最小权限+定期复核
向AI问一下细节

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

AI