Windows Server 2016 AD中OU委派用户无法在ADUC创建用户账户的问题
Windows Server 2016 AD中OU委派用户无法在ADUC创建用户账户的问题
这种情况我碰过好几次了,核心原因大多是ADUC的界面设置或者委派权限的基础项没配全,咱们一步步来排查解决:
先检查ADUC的高级功能是否开启
默认情况下ADUC会隐藏一些高级操作选项,你打开ADUC后,点击顶部菜单栏的「查看」,勾选「高级功能」,再看看新建用户的选项是不是出来了。很多时候就是这个小细节被忽略了。验证委派权限的完整性
你虽然给用户分配了创建/删除用户的权限,但可能缺少了一些基础权限导致ADUC加载不出操作界面:- 右键目标OU,选择「属性」→「安全」标签→点击「高级」按钮
- 找到你给委派用户添加的权限条目,检查是否包含「读取所有属性」「列出对象」「读取权限」这些基础权限
- 如果没有的话,手动添加这些权限;或者重新运行「委派控制向导」,在选择权限时确保向导自动关联的基础权限都被选中(向导默认会带这些,但有时候手动修改会弄丢)
确认ADUC的连接目标是否正确
有时候ADUC默认连接的是整个域,而不是你委派权限的目标OU,导致权限没生效。你可以右键「Active Directory用户和计算机」,选择「连接到特定对象」,指定到你的目标OU,再尝试创建用户看看。检查权限继承是否被阻断
打开目标OU的「属性」→「安全」→「高级」,看看「包括可从该对象的父项继承的权限」是否被勾选。如果没勾选,委派的权限可能无法正常应用,除非你有特殊需求要阻断继承,否则建议勾选它。
另外你提到用管理员凭据在同一个会话里能正常操作,这说明核心权限是没问题的,只是当前用户的ADUC界面没加载出对应的操作选项,重点放在上面这几个排查点就行。
备注:内容来源于stack exchange,提问作者XENEIZE LA BOCA LOCA 12
相关产品推荐
相关产品推荐

