Практика

Пользователи и группы AD: повседневная работа

Завести нового сотрудника, дать доступ к папке, разблокировать после отпуска, закрыть всё при увольнении — это ежедневный хлеб админа в домене. Разберём, как делать это правильно, чтобы порядок не превращался в хаос за полгода.

Главный принцип: права — группам, люди — в группы

Соблазн выдать право лично Иванову велик: быстрее же. Через год таких быстрых решений никто в компании не может ответить, почему у Иванова доступ к зарплатной папке. Правильная схема одна: ресурсы получают права от групп («папку читает группа Бухгалтерия»), а люди вступают в группы и выходят из них. Тогда приём, перевод и увольнение — это операции над членством, а не археология по пятидесяти папкам.

Четыре типовые задачи

  1. Приём сотрудника. Создай учётку в правильном OU (подразделении), включи требование сменить пароль при первом входе, добавь в группы отдела. Всё — доступы к папкам, принтерам и программам приезжают сами через группы и политики.
  2. Заблокированная учётка. Самая частая заявка: человек ошибся паролем больше лимита (или за него постарался забытый телефон со старым паролем почты). Разблокировка — одна команда, поиск источника блокировок — журнал безопасности контроллера.
  3. Перевод между отделами. Смена групп и OU, никаких ручных прав. Если перевод превращается в квест, значит где-то живут личные права — повод навести порядок.
  4. Увольнение. Не удаляй учётку сразу: отключи её, выведи из групп, через оговорённый срок (когда переданы файлы и почта) удаляй. Отключённая учётка обратима, удалённая — нет.
# PowerShell на контроллере или с RSAT:
New-ADUser -Name "Иван Петров" -SamAccountName ipetrov -Path "OU=Sklad,DC=firma,DC=local" -Enabled $true
Add-ADGroupMember Sklad -Members ipetrov       # в группу отдела
Unlock-ADAccount ipetrov                       # снять блокировку
Get-ADUser ipetrov -Properties LockedOut,LastLogonDate,MemberOf  # досье учётки
Disable-ADAccount ipetrov                      # увольнение: сначала отключить
Search-ADAccount -LockedOut                    # кто сейчас заблокирован

Мелочи, которые отличают порядок от бардака

Все четыре задачи из этой статьи — обязательная практика на стенде курса Windows и Linux с нуля: свой домен, свои пользователи, свои группы и права, с проверкой преподавателем.

{ Завести своих первых пользователей на курсе }

Частые вопросы

Чем OU отличается от группы? Постоянно путаю

OU — папка для наведения порядка и применения политик; группа — список для раздачи прав. Пользователь лежит в одном OU, но состоит хоть в двадцати группах.

Учётку блокирует каждые пять минут. Кто виноват?

Почти всегда — забытое устройство со старым паролем: телефон с почтой, сохранённый сеанс, запланированная задача. Источник виден в журнале безопасности контроллера по событию блокировки: там указано, с какой машины пришли неверные пароли.

Можно ли всё это делать мышкой, без PowerShell?

Да, оснастка «Пользователи и компьютеры AD» покрывает всё. PowerShell выигрывает на массовых операциях: завести тридцать стажёров из таблицы — минута скриптом и вечер мышкой. Начни с шпаргалки команд.

Куда дальше