支持
 
电话 在线聊天
 
支持
 
美国: +1 888 720 9500
 
国际: +1 925 924 9500
澳大利亚: +1 800 631 268
英国: 0800 028 6590
中国: +86 400 660 8680

直线拨入: +1 408 916 9393

 
 
 
 
 
Features

Active Directory 用户和计算机 (ADUC) 是系统管理员用于管理常规 Active Directory 任务的主要 Microsoft 管理控制台插件。无论是重置密码、将用户组织到组织单位 (OU) 中,还是管理组策略,ADUC 都是您的起点。

虽然 ADUC 是最知名的工具,但它是更广泛套件 Remote Server Administration Tools (RSAT) 的一部分,理解 ADUC 需要了解其所交互的工具生态系统。

ADUC 与其他 Active Directory 工具的比较

要成为有效的管理员,您必须知道何时使用 ADUC,何时使用其配套工具:

ADUC 的关键功能

ADUC 的常见功能包括:

  • Active Directory 管理 ADUC 主要用于创建、删除和修改 Active Directory 对象,如用户、计算机、组和联系人。
  • FSMO 角色管理 ADUC 用于转移以下 FSMO 角色:
    • RID 主控
    • PDC 模拟器
    • 基础结构主控
  • 委派控制 ADUC 包含委派控制向导,允许管理员为特定 OU 的帮助台人员授予特定权限,而无需授予域管理员权限。

如何安装 ADUC

Microsoft 已将 RSAT 制作为按需功能集。

在 Windows 11 和 10 上安装 ADUC

  1. Win + I 或导航至 开始 > 设置
  2. 导航至 可选功能
    • Windows 11: 转到 系统 > 可选功能
    • Windows 10: 转到 应用 > 应用和功能 > 可选功能
  3. 点击 查看功能 按钮。
  4. 搜索栏 中输入 RSAT。
  5. 找到 RSAT: Active Directory Domain Services and Lightweight Directory Services Tools
  6. 勾选复选框并点击 下一步,然后点击 安装

使用 PowerShell 安装 ADUC

在 Windows Server 上安装 ADUC

在较旧的 Windows 版本上安装 ADUC

如何打开 ADUC

安装后,用户常常难以找到它。以下是启动 ADUC 的几种方法:

使用运行命令打开 ADUC

  1. 按下键盘上的 Windows Key + R
  2. 输入 dsa.msc
  3. 按下 Enter

使用 Windows 搜索打开 ADUC

从 Server Manager 打开 ADUC

使用 ADUC 管理 Active Directory 对象

如何向 Active Directory 添加用户

  1. 右键点击您想创建用户的 OU
  2. 悬停在 New 上并选择 User
  3. 输入 First Name Last NameUser Logon Name
  4. 通过选择 User must change password at next logon 选项设置临时密码。
  5. 点击 Finish

您也可以 使用 PowerShell 向 Active Directory 添加用户

了解如何使用 ADUC 向 Active Directory 添加新用户。

如何重置用户密码

如何在 Active Directory 中创建组

如何在 ADUC 中使用 Saved Queries

如何清理 Active Directory 中的不活跃用户

如何在 ADUC 中启用 Attribute Editor

如何解锁 Active Directory 中的用户帐户

如何在 Active Directory 中创建 OU

如何在 Active Directory 中创建计算机

如何使用 ADUC 委派控制

常见错误排查

  • 错误: Naming information cannot be located

    解决方案: 确保您的计算机 DNS 指向 DC 的 IP,而不是像 8.8.8.8 这样的公共 DNS。

  • 错误: The specified domain does not exist

    解决方案: 检查您是否连接到企业 VPN 或物理网络。

  • 错误: Error code 0x800f0954

    解决方案: 您的企业 WSUS 策略可能阻止了下载。绕过 WSUS,直接从 Microsoft Update 下载。

  • 错误: Snap-in failed to initialize

    解决方案: 尝试重新安装 RSAT 功能或重新启用 ADUC。

  • 错误: Access is denied

    解决方案: 这通常表示权限不足。确保您的账户是相应组的成员,如果您尝试删除或移动对象,请检查对象的 对象 选项卡中是否启用了 防止意外删除对象

  • 错误: The server is not operational

    解决方案: 此错误表明客户端无法联系 DC。请确认 DC 已开机并连接网络。同时检查您的机器能否 ping 通 DC,且没有防火墙阻止 Active Directory 通信所需的端口。

  • 错误:The object cannot be found

    解决方案: 这通常是由于复制延迟引起的。如果对象是在一个 DC 上创建,但您查看的是另一个 DC,变更可能尚未复制。您可以更换 DC 或等待复制完成。

ADUC 最佳实践

为了维护安全高效的 Active Directory 环境,管理员在使用 ADUC 时应遵循以下行业标准最佳实践:

  • 实施结构化的 OU 设计: 一个规划良好的 OU 结构是有效 Active Directory 管理的基础。不要将对象留在无法链接 GPO 的默认容器中,应创建特定的 OU 以应用细粒度策略。最好根据资源管理方式(如按部门或地点)设计层级,而非严格遵循公司的人力资源组织架构。
  • 执行最小权限原则 为提升安全性,管理员应避免使用域管理员账户进行日常任务。应使用 ADUC 中的委派控制向导,授予帮助台技术人员特定权限,如重置密码或修改组成员资格,而不赋予其完整域访问权限。
  • 通过组管理权限: 直接分配权限给单个用户账户效率低且易出错。更好的方法是为特定角色创建安全组,并将权限委派给这些组。这样,当用户角色变更时,只需添加或移除组成员,而无需逐个修改各对象的访问控制列表。
  • 定期清理: 混乱的 Active Directory 会带来安全风险和性能问题。定期审查并删除一定时间内未活动的用户和计算机非常重要。
  • 防止对象被意外删除: 关键 OU 的意外删除可能导致严重停机。对于关键 OU 和重要对象,请确保启用 防止意外删除对象 设置。此功能可防止管理员在日常维护时误删整套用户或服务器结构。

ADUC 与 ADManager Plus:现代 IT 的更多需求

虽然 ADUC 是必备工具,但它是一个手动、一次处理一个对象的工具,设计已有 20 多年。对于现代企业来说,它缺乏自动化、审计和批量处理能力。

ADManager Plus 是一款 Active Directory 管理报告 解决方案,简化了帮助台技术人员的 Active Directory 管理。使用 ADManager Plus,管理员可以:

常见问题解答

1. 如何启用 ADUC?

在 Windows 11 和 10 上,进入 设置 > 可选功能 > 添加功能。搜索 RSAT 并安装 AD DS 工具

2. ADUC 和 ADAC 有何区别?

ADAC 是 Windows Server 2008 R2 引入的较新、更现代的界面,提供更好的可用性、PowerShell 集成、密码策略管理和 Active Directory 回收站访问。ADUC 是传统且更广泛使用的工具,功能丰富。许多管理员根据任务需要同时使用这两种工具。

3. 为什么我在 ADUC 中看不到属性编辑器选项卡?

属性编辑器标签默认隐藏。要启用它,请点击 ViewADUC 菜单栏 中,然后选择 Advanced Features。这将显示属性编辑器标签、隐藏的容器以及 Active Directory 对象的安全设置。

4. 什么是 dsa.msc?

dsa.msc 是用于启动 Windows Server 中 ADUC 插件的命令行快捷方式。当您在运行对话框或命令提示符中运行 dsa.msc(在安装了 RSAT 的 Windows Server 或 Windows 机器上)时,它会直接打开 ADUC 控制台。

5. 如何查看谁创建或删除了 Active Directory 中的用户帐户?

ADUC 不直接显示审核日志。要查看谁创建或删除了用户,您必须在 DC 的安全事件日志中搜索特定的事件 ID,例如 4720(创建)和 4726(删除)。

6. 如何将用户移动到不同的 OU?

在 ADUC 中,右键单击要移动的用户对象,选择 Move。在弹出的对话框中,选择目标 OU 并点击 OK。如果控制台视图允许,您也可以直接拖放用户对象到新的 OU 中。然而,使用 ADManager Plus,您可以 一次性移动多个用户,只需几次点击。

7. 如何查看 Active Directory 中的最后登录时间?

要查看单个用户的最后登录时间,请启用 Advanced Features,进入用户的 Properties,并在 Attribute Editor 标签中查看 lastLogonlastLogonTimestamp 属性。要根据不活跃情况(例如 30 天未登录)查找用户,可以使用 ADUC 中的 Saved Queries 功能。使用 ADManager Plus,您可以轻松生成 真实最后登录报告,根据不活跃时间查找用户的最后登录时间,并即时进行管理,全部在同一界面完成。

ADManager Plus 受信赖于

Active Directory管理与报告的一站式解决方案