Windows

如何声明 Active Directory 资源?

本文介绍如何使用「Active Directory 用户和计算机」控制台管理域中的对象:说明默认的 Users 组织单位,创建新的组织单位,创建用户并设置密码选项,以及创建组并区分本地域、全局和通用三种作用域。

· 4 分钟阅读 · 难度 中级

域部署完成之后,我们得到的是一个包含若干默认生成对象的目录。此时可以使用「Active Directory 用户和计算机」这个工具(可从服务器管理器中打开),它是企业中使用非常广泛的一个助手。该工具用于管理各个域中的对象及其用户、计算机和组。为了组织这些对象,我们要借助 UO 组织单位 (英文为:OU Organisation Unit)。

组织单位是一个默认创建的容器,用于存放系统所需要的内容。

第 1 步:「Active Directory 用户和计算机」控制台

1. 打开「Active Directory 用户和计算机」控制台

在服务器管理器中,点击「工具」,然后点击「Active Directory 用户和计算机」。

Illustration 1 — Comment déclarer des ressources Active Directory ?

接着您会看到这样一个窗口:

Illustration 2 — Comment déclarer des ressources Active Directory ?

2.「Users」组织单位

这个「Users」组织单位用于查看随域控制器部署而默认创建的用户对象和组对象。

Illustration 3 — Comment déclarer des ressources Active Directory ?

在其中可以看到两类图标:

  • 单个头像:表示「用户」类型
  • 两个头像:表示「组」类型

默认情况下,域创建完成后您使用的是「administrateur」(管理员)账户。系统还会创建一个「invité」(来宾)账户,不过该账户是禁用状态。

「已禁用的用户」:表示该用户确实存在于 Active Directory 中,但无法使用。

一般不会把企业的用户和组添加到这个组织单位中,它保留给系统使用的对象。

第 2 步:声明 AD 资源

资源的声明是在另一个组织单位中进行的。因此需要新建一个组织单位。

各类对象(计算机、用户等)应当借助组织单位加以归类。为此存在多种方法,不同企业各有各的做法。这里以按地理区域分类为例,也就是巴黎这座城市。

Microsoft 推荐的 AGDLP 方法可以帮助您确定一套良好的命名组织方式。

1. 创建一个组织单位

右键点击域名(这里是 awoui.local),选择「新建」,然后选择「组织单位」。

Illustration 4 — Comment déclarer des ressources Active Directory ?

为该组织单位命名,然后点击「确定」

Illustration 5 — Comment déclarer des ressources Active Directory ?

(您会注意到,这里可以选择是否勾选一个防止意外删除的选项,勾选后会使 删除一个组织单位比单纯的删除操作更为复杂)

为便于演示,我们在 Paris 这个组织单位下再创建 3 个组织单位:

Illustration 6 — Comment déclarer des ressources Active Directory ?

2. 创建一个用户

右键点击 Utilisateurs 组织单位,选择「新建」,最后选择「用户」

Illustration 7 — Comment déclarer des ressources Active Directory ?

随后您会看到用户名称的设置窗口:

Illustration 8 — Comment déclarer des ressources Active Directory ?

按照上图的样式和下面的说明填写,然后点击「下一步」。

登录名

这是用户用于登录的标识符。通常的规范是,标识符写成这样的形式:prenom.nom@votredomaine 也可以写成(如上图所示):VOTREDOMAINE\pnom

密码管理

接着会出现如下所示的窗口。您可以在其中管理正在创建的这个用户的密码。

Illustration 9 — Comment déclarer des ressources Active Directory ?

您会看到 3 个彼此之间兼容性不一的选项。因此需要注意它们的组合方式:

  • 「用户下次登录时须更改密码」 新用户首次登录时,会拿到一个此前随机生成的密码。但在更改该密码之前,他无法进行任何操作。
  • 「用户不能更改密码」 这种情况一般只涉及与某项操作或某项服务绑定的用户。例如联网的数字显示屏,或者专用于打印的账户。
  • 「密码永不过期」 在某个用户的密码不应被更改的情况下,该选项须谨慎使用。此选项不能与第一个选项同时使用。
  • 「账户已禁用」 该选项涉及那些以后才会使用的账户,或者例如某位员工离开企业的情形(随之而来的是一套账户禁用策略)。事实上在某些情况下,当一个人离开企业后,仍会有人要求重新访问其原有账户,因为例如某些数据可能只有此人能够访问。 正因如此,在员工离职的情况下,通常不会删除此人的账户,而只是将其禁用一段时间。在离职者不久后又返回企业的情形下,这样做同样有帮助。

这样,用户就创建完成了,其密码也已设置妥当:

Illustration 10 — Comment déclarer des ressources Active Directory ?

点击「完成」

3. 创建一个组

右键点击,选择「新建」,最后选择「组」

Illustration 11 — Comment déclarer des ressources Active Directory ?

按照下面的方式为该组命名:

Illustration 12 — Comment déclarer des ressources Active Directory ?

这里:

GG:表示全局组

PAR:表示 Paris(巴黎)

Direction:表示部门/职能

Illustration 13 — Comment déclarer des ressources Active Directory ?

这里:

GU:表示通用组

Direction:表示部门/职能

作用域级别:

本地域:这个作用域汇集了本域所在林中所有域的全局组、通用组和本地域组的全部用户。因此它只能在本域内使用。

全局: 这个作用域可以包含本地域的用户和全局组,同时也可以在被根域信任的各个域中使用。更具体地说:假设「域 1」与「域 2」建立了信任关系,那么在「域 1」中创建的全局组就可以在「域 2」中使用

通用:这个作用域可以汇集整个林中任意域的全部用户以及全局组和通用组。