如何查找PowerShell命令(如Get-ADUser)支持的全部属性列表
Get-ADUser 可用属性速查
本地查询全量属性的方法
不同域环境可能存在自定义扩展属性,本地执行命令查询到的属性列表最准确,无需依赖在线资料:
# 替换<目标用户名>为实际用户的SamAccountName,执行后返回该用户对象所有可用属性 Get-ADUser -Identity <目标用户名> -Properties * | Get-Member -MemberType Property
高频使用的AD用户属性列表
基础标识属性
SamAccountName:域兼容格式登录名,即「域名\用户名」格式中的用户名部分Name:AD中存储的用户全名DisplayName:系统、通讯录中对外展示的显示名GivenName:用户的名Surname:用户的姓UserPrincipalName:UPN格式登录名,通常为用户名@域名后缀格式ObjectGUID:用户对象的全局唯一IDSID:用户安全标识符,是系统判定用户权限的核心标识DistinguishedName:用户在AD中的可分辨名称,包含用户所在OU的完整路径
账号状态属性
Enabled:账号是否启用,布尔值,$true为启用,$false为禁用LockedOut:账号是否因输错密码次数过多被锁定,布尔值AccountExpirationDate:账号过期时间,值为空则账号永不过期AccountNotDelegated:账号是否标记为敏感账号、不允许Kerberos委派TrustedForDelegation:账号是否被信任可用于Kerberos委派UserAccountControl:账号控制位掩码,存储账号启用状态、密码策略标记等多个配置项的数值
密码相关属性
PasswordLastSet:上次设置/修改密码的时间PasswordExpired:密码是否已过期,布尔值PasswordNeverExpires:密码是否配置为永不过期,布尔值PasswordNotRequired:账号是否允许设置空密码,布尔值LastBadPasswordAttempt:最后一次输入错误密码的时间BadLogonCount:当前连续输错密码的累计次数
登录行为属性
LastLogonDate:用户最后一次登录域的时间(为多域控同步后的近似值,精度较低)LastLogon:用户最后一次登录当前查询域控的时间,多域控环境需逐台查询汇总才能得到准确的全局最后登录时间LogonWorkstations:用户允许登录的工作站白名单,值为空则无登录设备限制LastLogoff:用户最后一次注销域的时间LogonCount:用户累计登录域的次数
联系信息属性
EmailAddress:用户绑定的邮箱地址Office:用户办公室位置OfficePhone:办公固定电话号码MobilePhone:移动电话号码StreetAddress:办公地址街道信息City:所在城市State:所在省/州PostalCode:邮政编码Country:所在国家/地区代码
组织架构属性
Department:用户所属部门Title:用户职位Company:用户所属公司Manager:用户直属上级的可分辨名称DirectReports:该用户的直接下属列表Organization:用户所属一级组织
使用示例
筛选名称包含"ldap"的用户,返回指定属性字段
Get-ADUser -Filter "name -like '*ldap*'" -Properties * | select Name,SamAccountName,LastLogonDate,PasswordLastSet,EmailAddress,Enabled
内容的提问来源于stack exchange,提问作者Alex
相关产品推荐
相关产品推荐

