You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在PowerShell中查询Active Directory中包含空嵌套组的安全组

如何在PowerShell中查询Active Directory中包含空嵌套组的安全组

嗨,我完全理解你的困扰——你当前的脚本只能识别直接成员为空的安全组,但如果父组的直接成员是一个空的嵌套组,父组的Members.count会显示为1,自然不会被过滤出来。这是因为Get-ADGroup返回的Members属性只存储直接成员,不会递归解析嵌套组的内容。

下面给你一套实用的解决方案,帮你递归检查每个组的所有嵌套成员,找出那些“实际上没有有效成员(用户/计算机等)”的组(包括包含空嵌套组的父组):

方法一:带缓存的高效递归检查方案

我们可以写一个带缓存的辅助函数,递归遍历组的所有成员(包括嵌套组),判断该组是否真的没有任何非组类型的成员。如果所有成员都是空的嵌套组,我们就把它视为“空组”。缓存机制能避免重复查询同一个组,大幅提升大环境下的运行效率。

完整脚本示例

# 替换为你的目标OU的LDAP路径
$targetOU = "OU=YourGroups,DC=contoso,DC=com"

# 缓存已检查的组结果,避免重复查询提升效率
$checkedGroupCache = @{}

# 定义递归检查组是否为空的函数
function Test-IsGroupEmptyRecursively {
    param(
        [Parameter(Mandatory=$true)]
        [Microsoft.ActiveDirectory.Management.ADGroup]$ADGroup
    )

    # 先查缓存,避免重复检查同一个组
    if ($checkedGroupCache.ContainsKey($ADGroup.DistinguishedName)) {
        return $checkedGroupCache[$ADGroup.DistinguishedName]
    }

    # 获取当前组的直接成员
    $directMembers = Get-ADGroupMember -Identity $ADGroup -ErrorAction SilentlyContinue

    # 如果没有直接成员,标记为空并缓存结果
    if (-not $directMembers) {
        $checkedGroupCache[$ADGroup.DistinguishedName] = $true
        return $true
    }

    # 检查是否存在非组类型的成员(用户、计算机等)
    $hasValidMembers = $directMembers | Where-Object { $_.objectClass -ne 'group' } | Measure-Object | Select-Object -ExpandProperty Count -gt 0

    if ($hasValidMembers) {
        # 有有效成员,不是空组,缓存结果
        $checkedGroupCache[$ADGroup.DistinguishedName] = $false
        return $false
    }

    # 所有直接成员都是组,递归检查每个嵌套组是否为空
    $allNestedGroupsEmpty = $true
    foreach ($memberGroup in $directMembers) {
        $nestedGroup = Get-ADGroup -Identity $memberGroup -ErrorAction SilentlyContinue
        if (-not $nestedGroup -or -not (Test-IsGroupEmptyRecursively -ADGroup $nestedGroup)) {
            $allNestedGroupsEmpty = $false
            break
        }
    }

    # 缓存最终结果并返回
    $checkedGroupCache[$ADGroup.DistinguishedName] = $allNestedGroupsEmpty
    return $allNestedGroupsEmpty
}

# 获取目标OU下的所有安全组
$allSecurityGroups = Get-ADGroup -SearchBase $targetOU -Filter "GroupCategory -eq 'Security'"

# 筛选出递归检查为空的组
$emptyGroups = $allSecurityGroups | Where-Object { Test-IsGroupEmptyRecursively -ADGroup $_ }

# 导出结果到CSV(记得加-NoTypeInformation避免多余的类型头)
$emptyGroups | Export-Csv -Path "c:\temp\empty_groups.csv" -NoTypeInformation

方法二:简化版(适合小型AD环境)

如果你只是在小型AD环境中使用,也可以用更简洁的写法,直接通过Get-ADGroupMember -Recursive获取所有递归成员,然后判断是否存在有效成员。缺点是没有缓存,大环境下运行效率会稍低,但胜在写法简单易理解。

简化脚本示例

$targetOU = "OU=YourGroups,DC=contoso,DC=com"

Get-ADGroup -SearchBase $targetOU -Filter "GroupCategory -eq 'Security'" | Where-Object {
    # 递归获取所有成员,检查是否有非组类型的成员
    (-not (Get-ADGroupMember -Identity $_ -Recursive)) -or 
    ((Get-ADGroupMember -Identity $_ -Recursive | Where-Object { $_.objectClass -ne 'group' }).Count -eq 0)
} | Export-Csv -Path "c:\temp\empty_groups_simple.csv" -NoTypeInformation

备注:内容来源于stack exchange,提问作者Jake Smith

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 15:28:05