You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Active Directory中密码重置与组添加的权限精细化配置问询

Active Directory中密码重置与组添加的权限精细化配置问询

嗨,这个需求在AD权限精细化管理里太常见了,我给你拆解下具体的实现步骤,分密码重置和组权限管理两部分来说:

一、密码重置权限的精细化配置

首先得改掉现在全局开放的权限,用OU或者安全组做隔离,两种方案选适合你们的:

方案1:通过OU隔离(推荐,结构清晰)

如果你们已经把域管理员账号放在专门的OU(比如命名为「Domain Admins OU」),普通用户在单独的OU(比如「User Accounts OU」),操作如下:

  • 打开「AD用户和计算机」,找到「User Accounts OU」,右键→属性→切换到「安全」标签
  • 点击「高级」,然后点击「添加」,选择你们的Help Desk安全组(比如「HelpDesk Team」)
  • 在弹出的权限条目窗口里,找到并勾选「重置密码」权限,应用范围选择「这个对象和所有子对象」,确定保存。这样Help Desk就能重置这个OU下所有普通用户的密码了
  • 接着找到「Domain Admins OU」,同样进入安全高级设置,确保Help Desk组没有任何密码相关的权限;同时添加Sysadmins组,给他们设置「重置密码」权限,应用到该OU下的所有用户

方案2:通过安全组过滤(适合OU结构无法拆分的场景)

如果OU拆分不方便,就用安全组来区分用户群体:

  • 先创建两个安全组:「Standard Users Collection」(把所有普通用户加进去)和「Privileged Admins」(包含所有域管理员)
  • 打开AD用户和计算机的根容器或者对应OU的安全高级设置,添加Help Desk组
  • 设置权限时,选择「重置密码」,应用到「用户对象」;然后点击「条件」,添加规则:用户属于「Standard Users Collection」组,确定保存。这样Help Desk只能重置这个组内用户的密码
  • 单独给Sysadmins组设置针对「Privileged Admins」组内用户的「重置密码」权限,确保只有他们能管理管理员账号的密码

二、组添加/移除权限的配置(和密码重置逻辑一致)

同样的思路,区分普通用户组和特权管理员组:

  • 对于普通业务组(比如部门组、项目组这类普通用户加入的组):
    • 打开组的属性→「安全」标签,添加Help Desk组,勾选「添加成员」、「删除成员」这两个权限,保存后他们就能管理这些组的成员变动了
  • 对于特权管理员组(比如Domain Admins、Enterprise Admins等):
    • 进入组的安全设置,移除Help Desk组的所有相关权限,必要时可以添加「拒绝添加成员」「拒绝删除成员」的规则来防止权限继承;同时给Sysadmins组分配这些组的成员管理权限

一些关键注意事项

  • 全程用安全组分配权限,别给单个用户直接加权限,后续人员变动时只需要调整组成员,管理起来省心太多
  • 设置完一定要做测试:用Help Desk账号尝试重置域管理员密码、添加用户到特权组,应该都失败;操作普通用户和普通组则应该成功
  • 注意权限继承问题,如果父OU有全局权限,可能会覆盖你设置的精细权限,必要时可以在目标OU/组上禁用权限继承,再手动添加需要的权限

备注:内容来源于stack exchange,提问作者Meek Call

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.23 08:32:41