支持
 
电话 在线聊天
 
支持
 
美国: +1 888 720 9500
 
国际: +1 925 924 9500
澳大利亚: +1 800 631 268
英国: 0800 028 6590
中国: +86 400 660 8680

直线拨入: +1 408 916 9393

 
 
 
 
 
Features

什么是 Active Directory 管理中心?

Active Directory 管理中心 (ADAC) 是微软为 Active Directory (AD) 管理设计的现代图形控制台。它通过基于 PowerShell 的界面简化了常见的 AD 管理 任务。与传统的 AD 管理工具不同,ADAC 提供了面向任务的体验,使管理员能够更高效地 管理用户、组、计算机、域和密码策略。

ADAC 中执行的每个操作都会在后台通过 Windows PowerShell 执行,确保 AD 管理的透明性和一致性。

Active Directory Administrative Center

ADAC 与 ADUC

虽然 ADUC (Active Directory Users and Computers) 仍被广泛使用,但 ADAC 引入了多项改进,提升了日常 AD 管理的效率:

  • 内置 Windows PowerShell 历史查看器
  • 图形化访问 AD 回收站
  • 简化的细粒度密码策略配置
  • 改进的对象导航和全局搜索
  • 更快执行常见的 AD 管理任务

这使得 ADAC 成为现代 Windows 环境中首选的 AD 管理控制台。

ADAC 引入的功能

AD 回收站

AD 回收站使管理员能够 恢复已删除的 AD 对象。虽然该功能在 Windows Server 2008 R2 中引入,但最初只能通过 PowerShell 命令行访问。Windows Server 2012 中,ADAC 提供了图形界面来启用和管理回收站,大大简化了对象恢复过程。

Active Directory Administrative Center 中的 Active Directory Recycle Bin

注意:林功能级别必须为 Windows Server 2008 R2 或更高。至少一个域控制器应运行 Windows Server 2012,其他所有 DC 必须运行 Windows Server 2008 R2 或更高版本。

细粒度密码策略

早期版本的 AD 需要管理员仅通过 PowerShell 配置细粒度密码策略。Windows Server 2012 的 ADAC 通过允许管理员直接从 ADAC 界面设置密码策略,简化了此过程。

注意:域功能级别必须为 Windows Server 2008 或更高。

Active Directory Administrative Center 中的细粒度密码策略

Windows PowerShell 历史查看器

ADAC 中的 Windows PowerShell 历史查看器显示通过 ADAC 执行的所有管理操作对应的 PowerShell 命令。此内置审计轨迹提升了透明度,特别有助于故障排除和验证 AD 管理任务。

Active Directory Administrative Center 中的 Windows PowerShell 历史查看器

动态访问控制

动态访问控制 (DAC) 通过在 访问 NTFS 文件共享 时评估用户声明、设备声明和资源属性,实现细粒度访问控制。ADAC 提供集中界面来创建、查看和管理 DAC 组件,无需完全依赖 PowerShell。

例如,管理员可以基于部门属性定义权限,当用户账户变更部门时,访问权限会自动更新。这帮助组织执行细粒度授权策略,并在 AD 环境中的文件服务器上保持一致的访问控制。

注意:DAC 需要 Windows Server 2012 或更高版本,且文件服务器必须支持 DAC 才能执行策略。

全局搜索

全局搜索允许管理员从单一界面 快速定位 AD 对象,跨越林中的多个域。ADAC 的搜索功能比 ADUC 更强大,提供增强的筛选选项,可根据账户状态、OU 或其他对象特定条件缩小结果范围。这大大简化了大型或复杂 AD 环境的管理。

搜索结果以统一视图显示,管理员可立即查看对象属性,并执行如 重置密码、修改属性或 删除对象 等管理操作。

ADAC 的最新变更

ADAC 在 Windows Server 2022 之后核心功能保持稳定未变,继续作为基于 PowerShell 的面向任务的 AD 管理控制台。ADAC 的最新变更主要包括:

  • 管理大型 AD 环境时的可靠性和性能提升。
  • 更好地兼容新版 Windows Server 和 Windows 客户端版本。
  • 持续更新 PowerShell 模块,确保 ADAC 操作与支持的 AD cmdlet 保持一致。
  • 继承自 Windows Server 操作系统的安全性和加固更新。

虽然 ADAC 的核心功能如全局搜索和细粒度密码策略管理保持不变,但这些更新确保 ADAC 在现代安全为重点的 AD 部署中持续可靠运行。

如何安装 ADAC

ADAC 默认安装在大多数受支持的 Windows Server 版本上。在 Windows 10 和 Windows 11 上,ADAC 可通过 Remote Server Administration Tools (RSAT) 获取。旧版本的 Windows 10(1809 之前)需要从 Microsoft 的网站 下载 RSAT。

在 Windows 10 版本 1809 及更高版本中安装 ADAC 的步骤

  1. 打开 设置
  2. 导航至 应用 > 可选功能,然后点击 添加功能
  3. 找到并安装 RSAT: AD DS and LDS Tools
  4. 如果系统提示,请重启计算机。

如何打开 ADAC

安装完成后,您可以从开始菜单访问 ADAC,或运行 dsac.exe

通过运行 dsac.exe 打开 Active Directory Administrative Center

安装 Windows Server 2012 及更高版本的步骤

使用 PowerShell 安装 ADAC 的步骤

如何使用 ADAC 管理 Active Directory

使用 ADAC,管理员可以执行广泛的 AD 管理任务,包括以下内容:

创建和管理用户及组

创建新用户:

  1. 选择所需的 域或 OU
  2. 在右侧的 任务 窗格中点击 新建 > 用户
  3. 输入用户详细信息并配置所需属性。
  4. 点击 确定 创建用户。

在 Active Directory Administrative Center 中创建新用户

创建组并管理组成员:

  1. 导航到目标 OU
  2. 在右侧的 Tasks 窗格中点击 New > Group
  3. 指定组名、范围和类型。
  4. 创建时添加成员,或稍后从组的 Members 选项卡修改成员资格。
  5. 点击 OK 保存。

在 Active Directory Administrative Center 中创建新组

管理用户或组:

选择对象,使用 Tasks 窗格编辑属性、添加成员或删除对象。

在 Active Directory Administrative Center 中管理用户和组

重置密码并解锁用户账户

修改常用用户属性

配置细粒度密码策略

从回收站恢复已删除对象

使用 Global Search

在林中切换域

查看为每个任务执行的PowerShell命令

ADAC的限制

虽然ADAC比ADUC提供了更强大和现代的体验,但在管理复杂或大规模环境时仍存在限制,例如:

  • 不支持批量管理或大规模自动化
  • 报告和审计功能有限
  • 无内置审批工作流
  • 委派和基于角色的访问控制极少
  • 过度依赖手动操作

为什么选择ADManager Plus进行AD管理

虽然ADAC改进了本地AD管理,但组织通常需要更多的控制、可见性和可扩展性。ManageEngine ADManager Plus通过提供以下功能扩展了AD管理:

常见ADAC问题排查

1. ADAC无法连接到任何域

如果ADAC无法连接到任何域,请验证以下内容:

  • 计算机与域控制器之间有网络连接
  • DNS配置正确且能解析域名
  • 您使用具有AD管理员权限的账户登录
  • 系统时间与域同步
  • AD通信所需端口已打开

当从未正确加入域的Windows 10或Windows 11系统使用ADAC时,此问题很常见。

2. Active Directory Administrative Center无法打开

如果ADAC无法打开,请检查:

  • 已安装RSAT:AD DS和LDS工具(Windows 10/Windows 11)
  • 使用的是正确的Windows版本(Pro、Enterprise或Education)
  • 您使用dsac.exe启动ADAC
  • Windows更新已全部应用

重新安装RSAT通常可以解决ADAC在Windows上的安装问题。

3. ADAC无法找到对象

如果ADAC打开但无法显示用户、组或OU:

  • 确保在左侧导航窗格中选择了正确的域
  • 使用 Global Search 确认对象存在于该域中
  • 验证对所选 OU 中对象的读取权限
  • 刷新控制台或重新连接到域

如果选择了错误的域上下文,此行为在多域林中更为明显。

4. ADAC 中缺少 AD Recycle Bin 选项

如果 AD Recycle Bin 不可见或无法启用:

  • 确认林功能级别为 Windows Server 2008 R2 或更高版本
  • 验证至少有一台域控制器运行 Windows Server 2012 或更高版本
  • 确保回收站尚未启用(这是一次性操作)

启用后,回收站无法禁用。

5. 无法使用细粒度密码策略选项

如果无法在 ADAC 中配置细粒度密码策略:

  • 确认域功能级别为 Windows Server 2008 或更高版本
  • 验证您具有创建密码设置对象的足够权限
  • 检查您是否导航到 Password Settings Container

这些策略仅适用于用户或组,不适用于 OU。

6. PowerShell 历史窗格不可见

如果未显示 Windows PowerShell History Viewer:

  • 手动展开 ADAC 窗口的下部窗格
  • 执行操作(例如重置密码)以填充历史记录
  • 如果窗格加载失败,请重启 ADAC

历史查看器仅显示当前会话期间执行的操作。

7. ADAC 运行缓慢或无响应

ADAC 性能问题可能由以下原因引起:

  • 对象数量较多的大型域
  • 控制台与域控制器之间的网络延迟
  • 客户端计算机系统资源不足

使用 Global Search、限制 OU 范围或在更接近域控制器的位置运行 ADAC 可以提高响应速度。

常见问题解答

1. ADUC 和 ADAC 有何区别?

ADUC 是基于传统 MMC 的工具,用于日常 AD 管理,如管理用户、组和 OU。它熟悉且可靠,但对高级功能的访问有限。

ADAC 是微软基于 Windows PowerShell 构建的现代 AD 管理中心。它提供更直观的界面,图形化访问如回收站和细粒度密码策略等功能,并能显示每项任务执行的 PowerShell 命令。这使得 ADAC 更适合现代和多域 AD 管理环境。

2. ADAC 支持批量用户管理吗?

不,ADAC 不支持大规模批量操作或自动化。对于批量配置、报告和基于工作流的管理,第三方工具如 ADManager Plus 更为合适。

3. 我可以在 ADAC 中同时管理多个域吗?

可以。与需要手动更改域焦点的旧版 ADUC 不同,ADAC 允许您将来自同一或不同林的多个域添加到导航窗格中。这提供了集中视图,且 Global Search 功能可以一次查询所有连接的域。

4. 我可以使用 ADAC 管理组策略对象(GPO)吗?

不,ADAC 设计用于管理对象(用户、组、计算机)和特定 AD 功能(回收站、密码策略)。要管理组策略,您仍需使用 Group Policy Management Console (GPMC) 或第三方工具如 ADManager Plus,这些工具提供全面的 Group Policy managementreporting capabilities

5. 细粒度密码策略中的 Precedence 值是什么?

用户可能是多个安全组的成员,因此技术上可能适用多个密码策略。Precedence 值(整数)作为决胜因素。数字最低的策略(例如 1)优先于数字较高的策略(例如 10)。

6. AD Recycle Bin 默认是否启用?

不,虽然 ADAC 提供了管理界面,但 Active Directory Recycle Bin 必须先手动启用。启用后无法禁用。要启用它,请在 ADAC 中右键单击您的域,然后选择 Enable Recycle Bin

7. ADAC 是否替代了 ADUC 中的 Attribute Editor 选项卡?

是的,而且进行了改进。在 ADAC 中,当您打开用户的属性时,Extensions 部分包含许多原始属性。然而,主 ADAC 界面还显示了许多在 ADUC 中除非启用高级功能才会显示的隐藏属性。

使用 ADManager Plus 简化 AD 管理

  • 用户配置: 在 Active Directory、Exchange、Microsoft 365 和 Google Workspace 中创建和管理用户。
  • 用户报告: 生成 Active Directory、Microsoft 365 和 Google Workspace 平台的报告,并导出为所需格式。
  • 应用集成: 使用 REST 和 SOAP API 将 ADManager Plus 与企业应用程序集成。
  • Active Directory 自动化: 自动执行 Active Directory 管理任务,如密码重置和 Active Directory 清理。
  • 身份风险评估: 识别身份相关风险并即时缓解。
  • 访问认证: 运行自动认证活动,防止特权攻击。
  • 帮助台委派: 将任务委派给帮助台技术人员和非人力资源人员。

ADManager Plus 受信赖于

Active Directory管理与报告的一站式解决方案