Подробный гайд по управлению пользователями в Active Directory.
Управление пользователями в Active Directory (AD) — это фундаментальная задача для любого системного администратора Windows. Грамотная настройка и управление учетными записями обеспечивают безопасность корпоративной сети, контроль доступа и удобство работы.
1. Инструменты управления
Для работы с AD на контроллере домена инструменты установлены по умолчанию.
На ПК администратора (Windows 10/11) необходимо установить пакет RSAT (Remote Server Administration Tools):
- ADUC (Active Directory Users and Computers /
dsa.msc) — классическая графическая оснастка. - ADAC (Active Directory Administrative Center) — современный интерфейс, построенный поверх PowerShell. Незаменим для работы с Корзиной AD (Recycle Bin) и тонкими политиками паролей.
- PowerShell (модуль
ActiveDirectory) — лучший инструмент для автоматизации и массовых операций.
2. Создание пользователя
Через графический интерфейс (ADUC)
- Откройте оснастку
dsa.msc. - Перейдите в нужную Organizational Unit (OU) (подразделение). Совет: Никогда не создавайте пользователей в контейнере
Usersпо умолчанию — создавайте логическую структуру OU. - Кликните правой кнопкой мыши (ПКМ) по пустому месту или по OU ➔ New ➔ User (Создать ➔ Пользователь).
- Заполните обязательные поля:
- First name / Last name (Имя / Фамилия).
- User logon name (Имя входа) — это
sAMAccountName(короткий логин для старых систем) иUPN(User Principal Name — логин в формате email, напримерi.ivanov@domain.local).
- Задайте временный пароль. Важно: Всегда ставьте галочку User must change password at next logon (Пользователь должен сменить пароль при следующем входе в систему).
- Нажмите Finish.
Через PowerShell
$SecurePassword = ConvertTo-SecureString "TempP@ssw0rd123!" -AsPlainText -Force
New-ADUser -Name "Иван Иванов" `
-GivenName "Иван" `
-Surname "Иванов" `
-SamAccountName "i.ivanov" `
-UserPrincipalName "i.ivanov@domain.local" `
-Path "OU=IT,OU=Staff,DC=domain,DC=local" `
-AccountPassword $SecurePassword `
-ChangePasswordAtLogon $true `
-Enabled $true
3. Настройка атрибутов пользователя
Двойной клик по пользователю в ADUC открывает его свойства.
Ключевые вкладки:
- General (Общие): Должность, отдел, компания, телефон, email. Совет: Всегда заполняйте поле Manager (Руководитель) — это критически важно для работы корпоративных порталов, SharePoint и автоматических скриптов согласования.
- Account (Учетная запись):
- Account options: Здесь можно включить требование смарт-карты, запрет на смену пароля пользователем или сделать так, чтобы срок действия пароля никогда не истекал (используйте только для сервисных аккаунтов!).
- Logon Hours: Ограничение времени входа в сеть (например, запретить вход в выходные).
- Log On To: Привязка входа к конкретным компьютерам.
- Account expiration: Автоматическое отключение учетки в конкретную дату (полезно для подрядчиков и временных сотрудников).
- Profile (Профиль): Пути к профилям Windows, сценариям входа (Logon script) и основным каталогам.
- Member Of (Членство в группах): Добавление пользователя в группы безопасности.
4. Управление паролями и статусом аккаунта
Сброс пароля
Если пользователь забыл пароль:
GUI:
ПКМ по пользователю ➔ Reset Password (Сбросить пароль).
PowerShell:
Set-ADAccountPassword -Identity "i.ivanov" -Reset -NewPassword (ConvertTo-SecureString "NewP@ssw0rd!" -AsPlainText -Force)
# Принудительно требуем смену пароля при следующем входе
Set-ADUser -Identity "i.ivanov" -ChangePasswordAtLogon $true
Разблокировка учетной записи (Unlock)
Если пользователь превысил лимит попыток ввода пароля и аккаунт заблокировался:
- GUI: ПКМ по пользователю ➔ Unlock Account.
- PowerShell:
Unlock-ADAccount -Identity "i.ivanov"
Отключение и удаление
- Disable (Отключить): Используется при уходе сотрудника в долгий отпуск или на больничный. Аккаунт сохраняет все группы и права, но вход невозможен.
- PowerShell:
Disable-ADAccount -Identity "i.ivanov"
- PowerShell:
- Delete (Удалить): При увольнении.
- PowerShell:
Remove-ADUser -Identity "i.ivanov" -Confirm:$false - Настоятельная рекомендация: Включите AD Recycle Bin (Корзину AD) на уровне леса (через ADAC). Это позволит вам восстановить случайно или поспешно удаленного пользователя со всеми его SID и правами в течение 180 дней без использования резервных копий.
- PowerShell:
5. Группы безопасности и Organizational Units (OUs)
Типы и области групп (Group Scope)
В AD существует "золотое правило" AGDLP (Accounts ➔ Global ➔ Domain Local ➔ Permissions):
- Accounts (A): Пользователи добавляются в...
- Global Groups (G): Глобальные группы (например,
G_Accountants,G_IT_Admins). - Domain Local Groups (DL): Глобальные группы добавляются в Локальные группы домена (например,
DL_FinanceShare_RW). - Permissions (P): Локальным группам выдаются Права на ресурсы (файловые папки, принтеры).
Никогда не добавляйте пользователей напрямую в локальные группы домена или напрямую к правам на папки!
Organizational Units (OU / Подразделения)
OU нужны для двух основных вещей:
- Применение Групповых политик (GPO): Например, на OU "Бухгалтерия" можно повесить политику, запрещающую использование USB-флешек.
- Делегирование прав: Вы можете дать права локальному эникейщику сбрасывать пароли только в его филиале.
6. Делегирование прав (Delegation of Control)
Никогда не выдавайте всем администраторам права Domain Admin!
Чтобы разрешить Helpdesk сбрасывать пароли только сотрудникам определенного отдела:
- В ADUC кликните ПКМ по нужной OU ➔ Delegate Control... (Делегировать управление).
- Добавьте группу Helpdesk.
- Выберите задачу: Reset user passwords and force password change at next logon.
- Теперь сотрудники Helpdesk смогут сбрасывать пароли только в этой OU, но не смогут, например, удалить пользователя или добавить его в группу "Администраторы домена".
7. Тонкие политики паролей (Fine-Grained Password Policies)
По умолчанию в домене применяется только одна политика паролей (задается в Default Domain Policy). Но что, если для IT-отдела нужен пароль из 15 символов со сменой каждые 30 дней, а для обычных сотрудников достаточно 10 символов и 180 дней?
Для этого создаются PSO (Password Settings Objects).
Настраивается это только через ADAC (Центр администрирования Active Directory) ➔ System ➔ Password Settings Container. Там вы создаете новую политику и привязываете её к конкретной группе пользователей (например, к группе G_Domain_Admins).
8. Массовые операции и автоматизация (PowerShell)
Экспорт списка всех пользователей в CSV:
Get-ADUser -Filter * -Properties DisplayName, Department, EmailAddress | `
Select-Object DisplayName, Department, EmailAddress | `
Export-Csv "C:\Temp\All_Users.csv" -NoTypeInformation -Encoding UTF8
Поиск всех неактивных пользователей (не логинились 90 дней) и их отключение:
$Time = (Get-Date).AddDays(-90)
Get-ADUser -Filter {LastLogonDate -lt $Time -and Enabled -eq $true} | Disable-ADAccount
Массовое добавление пользователей в группу из текстового файла (где в файле users.txt логины построчно):
Get-Content "C:\Temp\users.txt" | ForEach-Object { Add-ADGroupMember -Identity "G_Project_X" -Members $_ }
9. Золотые правила (Best Practices)
1. Принцип минимальных привилегий:
Для ежедневной работы используйте обычную учетную запись, а учетку админа (с правами Domain Admin) применяйте только через Run As (Запуск от имени) при необходимости.
2. Сервисные аккаунты:
Учетные записи, от имени которых работают службы и системы резервного копирования, должны находиться в закрытой OU. У них должен стоять флаг "Password never expires", и к ним должен быть ограничен доступ.
3. Структура OU:
Не плодите OU "просто так". OU создаются под применение GPO или под делегирование прав. Если ни того, ни другого не требуется — используйте группы безопасности.
4. Заполнение атрибутов:
Чем полнее заполнены атрибуты (Отдел, Должность, Телефон, Руководитель), тем проще будет интегрировать AD с HR-системой (например, 1C), Exchange и корпоративными порталами.
5. Защита от случайного удаления:
Всегда ставьте галочку Protect object from accidental deletion (Защитить объект от случайного удаления) на всех критически важных OU и учетных записях.
Мы делимся этой технической информацией, чтобы помочь вам в решении задач — используйте её с пониманием. Статья носит рекомендательный характер, поэтому, пожалуйста, применяйте описанные методы осмотрительно.