EP06. "AD 账户的一辈子:从建 OU 开始,到密码重设、停用、调部门"
🔒 登录后可标记已读- 这篇是一套连续的实操练习,串起员工在公司里"账户生命周期"会遇到的几乎所有常见工单:建组织单位(OU)分类员工、建用户/群组、密码相关的三兄弟(重设/解锁/强制改密)、停用/启用账户、建部门共享群组验证权限、员工调部门要怎么搬账户。
- 学完能做到:独立走完一个员工从入职到调部门的完整 AD 操作链,每一步都知道去哪里点、要验证什么。
重点内容
建立组织单位(OU)+ 在里面建用户/群组
OU(Organizational Unit) 是 AD 里用来分类管理员工/设备的"文件夹",通常按部门、地区分——把同部门的账户放进同一个 OU,方便之后统一套用 Group Policy(比如只对"财务部"这个 OU 套用某条策略)。
- 打开 Active Directory Users and Computers(
dsa.msc)。 - 右键域名(或已有的 OU)→ New → Organizational Unit。
- 填入 OU 名称(比如「Sales」「IT」);勾选 Protect container from accidental deletion(保护容器防止意外删除)——建议保持勾选,避免日后手滑删掉整个部门的账户结构。
[截图:New Organizational Unit 对话框,Protect container from accidental deletion 勾选框位置]
- OU 建好之后,右键这个 OU → New → User(或 New → Group),账户/群组就会直接归属在这个 OU 底下,跟 EP05 讲的建账户/建群组步骤一致,只是这次是"建在指定的 OU 里"。
密码重设、解锁账户、强制下次登录改密码——三件事经常一起做
同事忘记密码打来求助,这三个操作几乎是标准动作组合:
- 在 ADUC 里找到该账户,右键 → Reset Password。
- 输入并确认新密码。
- 勾选 User must change password at next logon(用户下次登录时必须更改密码)——这样你给的临时密码只是"过渡",真正的密码由本人自己设定,你自己不会知道对方最终的密码是什么。
- 如果这个账户同时是因为输错密码太多次被锁定(呼应 EP05 讲的账户锁定策略),同一个 Reset Password 窗口里勾选 Unlock the user's account(解锁用户账户),一次性把"重设密码"和"解锁"一起做完,不用分两次操作。
[截图:Reset Password 对话框,User must change password at next logon 与 Unlock the user's account 勾选框]
📌 密码重设和账户解锁经常是同一张工单里的两件事——账户被锁定,往往就是因为对方一直在用旧密码/错误密码尝试登录,两个一起处理才算真正解决问题。
停用 / 启用用户账户,验证登录状态
员工离职、请长假,标准做法是先停用账户,不要直接删除:
- 右键该用户账户 → Disable Account(停用账户)——账户图标上会出现一个向下的箭头标记,表示已停用。
- 停用后可以实际测试:用这个账户尝试登录,应该会看到"此账户已被停用"之类的提示,确认设置确实生效。
- 如果员工请假期间回来上班,或者一开始判断错了,右键同一个账户 → Enable Account(启用账户) 就能恢复,不用重新建一个新账户。
📌 为什么不直接删除?停用之后账户资料、权限设置都还在,方便日后审计或者临时恢复;真正删除是离职流程走完、确认不再需要这份记录之后才做的动作,不是收到离职消息当下就该做的第一反应。
建部门共享群组,验证成员真的拿到权限
呼应 EP05 提到的"入职第二天收到权限不对的工单",这里完整走一遍怎么建、怎么加人、怎么验证:
- 建一个新 Group(步骤同 EP05),命名成对应部门(比如「Marketing Team」)。
- 打开这个群组的 Members 页签 → Add,输入要加入的账户名 → Check Names 确认 → OK。
- 验证访问权限真的生效:让这个账户实际去访问该群组被授权的资源(比如共享文件夹),确认对方现在能进去、之前不能进去的员工确实进不去——不要只做完"加入群组"这个动作就当作工单结案,一定要实际验证结果。
📌 群组权限变更有时候不会立即生效(取决于对方是不是已经登录很久、有没有重新拿到最新的群组成员身份令牌),验证时如果发现权限没有立刻生效,先让对方注销重新登录一次,这经常就能解决"明明加了群组还是进不去"的情况。
员工调部门:在 OU 之间搬账户 + 验证登录
员工从一个部门调到另一个部门,账户要跟着"搬家"到新部门对应的 OU(方便新部门的 Group Policy 生效):
- 在 ADUC 里找到该账户,右键 → Move(移动)。
- 在跳出的窗口里选择目标 OU → OK。
[截图:Move 对话框,选择目标 OU 的画面]
- 账户现在归属新的 OU;如果这个部门有专属的 Group Policy(比如不同部门套用不同的桌面壁纸、不同的软件),验证方式是让对方注销重新登录(或跑
gpupdate /force),确认新部门的策略确实套用上了。
常见误区 / 踩坑提醒
- 员工离职直接删除账户,而不是先停用——删除是不可逆的,账户底下的邮件、文件归属、群组关系全部会跟着消失;先停用、观察一段时间确认真的不需要了,再走删除流程。
- 重设密码后忘记勾选"下次登录必须更改密码"——这样对方会一直用你设的临时密码,既不安全(你知道对方的密码),也不符合大多数公司的安全规范。
- 加了群组、移了 OU 之后不做任何验证就把工单标记为已解决——权限/策略变更经常需要对方重新登录才会生效,没验证就结案,很可能对方过一会儿又打电话来说"还是不行"。
- 建 OU 时没有勾选"保护容器防止意外删除"——图省事关掉这个保护,日后一次手滑右键删除,可能连带删掉整个部门底下所有账户,恢复起来很麻烦。
Sources
Udemy(课程 transcript):
- IT Support Technical Skills Bootcamp — Section 8, Lectures 68-72(建 OU + 建用户/群组 / 密码重设+解锁+强制改密 / 停用启用账户验证 / 建部门共享群组验证权限 / 跨 OU 调动部门验证登录)
官方文档 / 网络资料补充: (本讲原始素材只有课程大纲标题,没有实际操作内容,以下由 WebSearch 核实补充)