Подробный гайд по управлению пользователями в Active Directory.

Подробный гайд по управлению пользователями в Active Directory. Узнайте, как создавать аккаунты, группы, пароли и автоматизацию через PowerShell.

2026.09.23                


Подробный гайд по управлению пользователями в Active Directory.Подробный гайд по управлению пользователями в Active Directory. Управление пользователями в Active Directory (AD) — это фундаментальная задача для любого системного администратора Windows. Грамотная настройка и управление учетными записями обеспечивают безопасность корпоративной сети, контроль доступа и удобство работы.


1. Инструменты управления

Для работы с AD на контроллере домена инструменты установлены по умолчанию.

На ПК администратора (Windows 10/11) необходимо установить пакет RSAT (Remote Server Administration Tools):



  • ADUC (Active Directory Users and Computers / dsa.msc) — классическая графическая оснастка.
  • ADAC (Active Directory Administrative Center) — современный интерфейс, построенный поверх PowerShell. Незаменим для работы с Корзиной AD (Recycle Bin) и тонкими политиками паролей.
  • PowerShell (модуль ActiveDirectory) — лучший инструмент для автоматизации и массовых операций.

2. Создание пользователя

Через графический интерфейс (ADUC)

  1. Откройте оснастку dsa.msc.
  2. Перейдите в нужную Organizational Unit (OU) (подразделение). Совет: Никогда не создавайте пользователей в контейнере Users по умолчанию — создавайте логическую структуру OU.
  3. Кликните правой кнопкой мыши (ПКМ) по пустому месту или по OU ➔ NewUser (Создать ➔ Пользователь).
  4. Заполните обязательные поля:
    • First name / Last name (Имя / Фамилия).
    • User logon name (Имя входа) — это sAMAccountName (короткий логин для старых систем) и UPN (User Principal Name — логин в формате email, например i.ivanov@domain.local).
  5. Задайте временный пароль. Важно: Всегда ставьте галочку User must change password at next logon (Пользователь должен сменить пароль при следующем входе в систему).
  6. Нажмите Finish.

Через PowerShell

$SecurePassword = ConvertTo-SecureString "TempP@ssw0rd123!" -AsPlainText -Force

New-ADUser -Name "Иван Иванов" `
           -GivenName "Иван" `
           -Surname "Иванов" `
           -SamAccountName "i.ivanov" `
           -UserPrincipalName "i.ivanov@domain.local" `
           -Path "OU=IT,OU=Staff,DC=domain,DC=local" `
           -AccountPassword $SecurePassword `
           -ChangePasswordAtLogon $true `
           -Enabled $true

3. Настройка атрибутов пользователя

Двойной клик по пользователю в ADUC открывает его свойства.

Ключевые вкладки:

  • General (Общие): Должность, отдел, компания, телефон, email. Совет: Всегда заполняйте поле Manager (Руководитель) — это критически важно для работы корпоративных порталов, SharePoint и автоматических скриптов согласования.
  • Account (Учетная запись):
    • Account options: Здесь можно включить требование смарт-карты, запрет на смену пароля пользователем или сделать так, чтобы срок действия пароля никогда не истекал (используйте только для сервисных аккаунтов!).
    • Logon Hours: Ограничение времени входа в сеть (например, запретить вход в выходные).
    • Log On To: Привязка входа к конкретным компьютерам.
    • Account expiration: Автоматическое отключение учетки в конкретную дату (полезно для подрядчиков и временных сотрудников).
  • Profile (Профиль): Пути к профилям Windows, сценариям входа (Logon script) и основным каталогам.
  • Member Of (Членство в группах): Добавление пользователя в группы безопасности.

4. Управление паролями и статусом аккаунта

Сброс пароля

Если пользователь забыл пароль:

GUI:

ПКМ по пользователю ➔ Reset Password (Сбросить пароль).

PowerShell:

    Set-ADAccountPassword -Identity "i.ivanov" -Reset -NewPassword (ConvertTo-SecureString "NewP@ssw0rd!" -AsPlainText -Force)
    # Принудительно требуем смену пароля при следующем входе
    Set-ADUser -Identity "i.ivanov" -ChangePasswordAtLogon $true

Разблокировка учетной записи (Unlock)

Если пользователь превысил лимит попыток ввода пароля и аккаунт заблокировался:

  • GUI: ПКМ по пользователю ➔ Unlock Account.
  • PowerShell: Unlock-ADAccount -Identity "i.ivanov"

Отключение и удаление

  • Disable (Отключить): Используется при уходе сотрудника в долгий отпуск или на больничный. Аккаунт сохраняет все группы и права, но вход невозможен.
    • PowerShell: Disable-ADAccount -Identity "i.ivanov"
  • Delete (Удалить): При увольнении.

    • PowerShell: Remove-ADUser -Identity "i.ivanov" -Confirm:$false
    • Настоятельная рекомендация: Включите AD Recycle Bin (Корзину AD) на уровне леса (через ADAC). Это позволит вам восстановить случайно или поспешно удаленного пользователя со всеми его SID и правами в течение 180 дней без использования резервных копий.

5. Группы безопасности и Organizational Units (OUs)

Типы и области групп (Group Scope)

В AD существует "золотое правило" AGDLP (Accounts ➔ Global ➔ Domain Local ➔ Permissions):

  1. Accounts (A): Пользователи добавляются в...
  2. Global Groups (G): Глобальные группы (например, G_Accountants, G_IT_Admins).
  3. Domain Local Groups (DL): Глобальные группы добавляются в Локальные группы домена (например, DL_FinanceShare_RW).
  4. Permissions (P): Локальным группам выдаются Права на ресурсы (файловые папки, принтеры).

Никогда не добавляйте пользователей напрямую в локальные группы домена или напрямую к правам на папки!


Organizational Units (OU / Подразделения)

OU нужны для двух основных вещей:

  1. Применение Групповых политик (GPO): Например, на OU "Бухгалтерия" можно повесить политику, запрещающую использование USB-флешек.
  2. Делегирование прав: Вы можете дать права локальному эникейщику сбрасывать пароли только в его филиале.

6. Делегирование прав (Delegation of Control)

Никогда не выдавайте всем администраторам права Domain Admin!

Чтобы разрешить Helpdesk сбрасывать пароли только сотрудникам определенного отдела:

  1. В ADUC кликните ПКМ по нужной OU ➔ Delegate Control... (Делегировать управление).
  2. Добавьте группу Helpdesk.
  3. Выберите задачу: Reset user passwords and force password change at next logon.
  4. Теперь сотрудники Helpdesk смогут сбрасывать пароли только в этой OU, но не смогут, например, удалить пользователя или добавить его в группу "Администраторы домена".

7. Тонкие политики паролей (Fine-Grained Password Policies)

По умолчанию в домене применяется только одна политика паролей (задается в Default Domain Policy). Но что, если для IT-отдела нужен пароль из 15 символов со сменой каждые 30 дней, а для обычных сотрудников достаточно 10 символов и 180 дней?

Для этого создаются PSO (Password Settings Objects). Настраивается это только через ADAC (Центр администрирования Active Directory) ➔ System ➔ Password Settings Container. Там вы создаете новую политику и привязываете её к конкретной группе пользователей (например, к группе G_Domain_Admins).


8. Массовые операции и автоматизация (PowerShell)

Экспорт списка всех пользователей в CSV:

Get-ADUser -Filter * -Properties DisplayName, Department, EmailAddress | `
Select-Object DisplayName, Department, EmailAddress | `
Export-Csv "C:\Temp\All_Users.csv" -NoTypeInformation -Encoding UTF8

Поиск всех неактивных пользователей (не логинились 90 дней) и их отключение:

$Time = (Get-Date).AddDays(-90)
Get-ADUser -Filter {LastLogonDate -lt $Time -and Enabled -eq $true} | Disable-ADAccount

Массовое добавление пользователей в группу из текстового файла (где в файле users.txt логины построчно):

Get-Content "C:\Temp\users.txt" | ForEach-Object { Add-ADGroupMember -Identity "G_Project_X" -Members $_ }

9. Золотые правила (Best Practices)

1. Принцип минимальных привилегий:

Для ежедневной работы используйте обычную учетную запись, а учетку админа (с правами Domain Admin) применяйте только через Run As (Запуск от имени) при необходимости.

2. Сервисные аккаунты:

Учетные записи, от имени которых работают службы и системы резервного копирования, должны находиться в закрытой OU. У них должен стоять флаг "Password never expires", и к ним должен быть ограничен доступ.



3. Структура OU:

Не плодите OU "просто так". OU создаются под применение GPO или под делегирование прав. Если ни того, ни другого не требуется — используйте группы безопасности.

4. Заполнение атрибутов:

Чем полнее заполнены атрибуты (Отдел, Должность, Телефон, Руководитель), тем проще будет интегрировать AD с HR-системой (например, 1C), Exchange и корпоративными порталами.

5. Защита от случайного удаления:

Всегда ставьте галочку Protect object from accidental deletion (Защитить объект от случайного удаления) на всех критически важных OU и учетных записях.


Мы делимся этой технической информацией, чтобы помочь вам в решении задач — используйте её с пониманием. Статья носит рекомендательный характер, поэтому, пожалуйста, применяйте описанные методы осмотрительно.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта