本日主題:建立帳號群組、套用 GPO,並讓用戶端加入網域 預計時間:2 小時(動手日) 對應主教材:第 3 章實作


一、今日學習目標

  • [ ] 在 AD 建立使用者與群組
  • [ ] 建立並套用一個簡單 GPO
  • [ ] (進階)讓一台用戶端加入網域並登入
  • [ ] 使用 PowerShell 完成 AD 管理操作

二、實作步驟

步驟 1:建立 OU、使用者與群組

  • 開「Active Directory 使用者和電腦」。
  • 在網域下新增一個 OU(如 IT部)。
  • 在 OU 內新增使用者(如 user01),設定密碼。
  • 新增群組(如 IT_Admins),把 user01 加入該群組。

體會「權限給群組」:之後要給權限,是給 IT_Admins 群組,而不是給 user01 個人。

GUI 操作詳細步驟

建立 OU: 1. 在「Active Directory 使用者和電腦」中右鍵點擊網域名稱 2. 新增 → 組織單位 3. 輸入名稱(如「IT部」) 4. 勾選「防止容器被意外刪除」(建議勾選)

建立使用者: 1. 右鍵點擊「IT部」OU → 新增 → 使用者 2. 填寫:名字、姓氏、使用者登入名稱(如 user01) 3. 設定密碼,選擇密碼選項: - ☑ 使用者必須在下次登入時變更密碼(正式環境建議勾) - ☐ 密碼永久有效(練習環境可勾,正式環境不建議)

建立群組: 1. 右鍵點擊「IT部」OU → 新增 → 群組 2. 群組名稱:IT_Admins 3. 群組範圍:全域(Global) 4. 群組類型:安全性(Security)

把使用者加入群組: 1. 雙擊 IT_Admins 群組 → 成員索引標籤 2. 新增 → 輸入 user01 → 檢查名稱 → 確定

用 PowerShell 完成(進階)

# 建立 OU
New-ADOrganizationalUnit -Name "IT部" -Path "DC=tameco,DC=local" `
  -ProtectedFromAccidentalDeletion $true

New-ADOrganizationalUnit -Name "會計部" -Path "DC=tameco,DC=local"
New-ADOrganizationalUnit -Name "維修一廠" -Path "DC=tameco,DC=local"

# 建立使用者
New-ADUser -Name "測試使用者一" `
  -SamAccountName "user01" `
  -UserPrincipalName "user01@tameco.local" `
  -Path "OU=IT部,DC=tameco,DC=local" `
  -AccountPassword (ConvertTo-SecureString "User01P@ss!" -AsPlainText -Force) `
  -Enabled $true `
  -ChangePasswordAtLogon $false

New-ADUser -Name "測試使用者二" `
  -SamAccountName "user02" `
  -UserPrincipalName "user02@tameco.local" `
  -Path "OU=IT部,DC=tameco,DC=local" `
  -AccountPassword (ConvertTo-SecureString "User02P@ss!" -AsPlainText -Force) `
  -Enabled $true

# 建立群組
New-ADGroup -Name "IT_Admins" `
  -SamAccountName "IT_Admins" `
  -GroupScope Global `
  -GroupCategory Security `
  -Path "OU=IT部,DC=tameco,DC=local" `
  -Description "IT 管理人員群組"

# 將使用者加入群組
Add-ADGroupMember -Identity "IT_Admins" -Members "user01","user02"

# 驗證
Get-ADUser -Filter * -SearchBase "OU=IT部,DC=tameco,DC=local" | Select Name, SamAccountName, Enabled
Get-ADGroupMember -Identity "IT_Admins" | Select Name

步驟 2:建立一個簡單 GPO

  • 開「群組原則管理(Group Policy Management)」。
  • 對網域或某 OU「建立 GPO 並連結」。
  • 編輯 GPO,做一個簡單的設定,例如:
  • 設定密碼最小長度(電腦設定 → Windows 設定 → 安全性設定 → 帳戶原則)
  • 或設定統一桌布
  • 在用戶端執行 gpupdate /force 觀察是否生效。

GPO 實作練習範例

練習 A:密碼政策 GPO

1. 開啟「群組原則管理 (GPMC)」
2. 右鍵點擊 tameco.local → 「在這個網域中建立 GPO 並連結到此處」
3. 命名為「公司密碼政策」
4. 右鍵 → 編輯
5. 導覽到:
   電腦設定 → 原則 → Windows 設定 → 安全性設定 → 帳戶原則 → 密碼原則
6. 設定:
   - 密碼長度下限:8 個字元
   - 密碼必須符合複雜性需求:已啟用
   - 密碼最長使用期限:90 天
   - 強制執行密碼歷程記錄:5 組

練習 B:帳戶鎖定 GPO

1. 承上,在同一個 GPO 中
2. 導覽到:帳戶原則 → 帳戶鎖定原則
3. 設定:
   - 帳戶鎖定閾值:5 次
   - 帳戶鎖定期間:30 分鐘
   - 重設帳戶鎖定計數器的時間:30 分鐘

練習 C:對應磁碟機 GPO(針對特定 OU)

1. 右鍵點擊「IT部」OU → 「在這個網域中建立 GPO 並連結到此處」
2. 命名為「IT部磁碟機對應」
3. 編輯 → 使用者設定 → 喜好設定 → Windows 設定 → 磁碟機對應
4. 右鍵 → 新增 → 對應磁碟機
5. 設定:
   - 動作:建立
   - 位置:\\DC01\SharedDocs(先在 DC 上建立此共用資料夾)
   - 磁碟機代號:S:

用 PowerShell 管理 GPO

# 查看所有 GPO
Get-GPO -All | Select DisplayName, GpoStatus, CreationTime

# 建立新 GPO
New-GPO -Name "禁用USB儲存" -Comment "資安政策:禁止使用 USB 儲存裝置"

# 連結 GPO 到 OU
New-GPLink -Name "禁用USB儲存" -Target "OU=會計部,DC=tameco,DC=local"

# 查看 GPO 連結狀態
Get-GPInheritance -Target "OU=會計部,DC=tameco,DC=local"

# 產生 GPO 報告
Get-GPOReport -Name "公司密碼政策" -ReportType HTML -Path "C:\GPO_Report.html"

步驟 3(進階):用戶端加入網域

  • 再開一台 Windows 用戶端虛擬機(Win 10/11)。
  • 把它的 DNS 指向 DC 的 IP192.168.56.10)——這步最常出錯。
  • 系統內容 →「變更設定」→ 加入網域 tameco.local → 輸入網域管理員帳密。
  • 成功後重開機,用 tameco\user01 登入,驗證 GPO 是否套用。

用戶端 VM 建議規格

項目 建議值
作業系統 Windows 10/11 Pro(Home 版不能加網域)
CPU 2 核心
記憶體 2-4 GB
硬碟 30 GB
網路 與 DC 相同的 Host-Only 網路

加入網域的詳細步驟

1. 設定用戶端 IP(同網段)
   IP:   192.168.56.20
   遮罩: 255.255.255.0
   DNS:  192.168.56.10  ← 指向 DC!(最關鍵的一步)

2. 先測試連通性
   ping 192.168.56.10        ← 確認能連到 DC
   nslookup tameco.local     ← 確認 DNS 能解析網域

3. 加入網域
   設定 → 系統 → 關於 → 網域或工作群組設定 → 變更
   → 選「網域」→ 輸入 tameco.local
   → 輸入網域管理員帳號:tameco\Administrator
   → 成功後重新啟動

4. 驗證
   重開機後,登入畫面選「其他使用者」
   用 tameco\user01 登入
   開 CMD 執行 gpresult /r 確認 GPO 已套用

用 PowerShell 加入網域(在用戶端執行)

# 設定 DNS
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses "192.168.56.10"

# 加入網域
Add-Computer -DomainName "tameco.local" `
  -Credential (Get-Credential) `
  -Restart

2.4 常見問題排除

問題 原因 排除方法
「找不到網域 tameco.local」 DNS 沒指向 DC nslookup tameco.local,確認 DNS 設定為 DC 的 IP
「存取被拒」 使用的帳號沒有加入電腦到網域的權限 使用 tameco\Administrator 帳號
「網路路徑找不到」 網路不通 ping DC的IP,確認同網段且能通
登入後 GPO 沒生效 GPO 尚未更新 執行 gpupdate /force 後登出再登入
Windows Home 無法加入網域 Home 版不支援 需使用 Pro 或 Enterprise 版本

三、今日實作任務(產出)

  • [ ] 建立至少 3 個 OU(IT部、會計部、維修一廠)
  • [ ] 建立至少 2 個使用者、1 個群組
  • [ ] 建立並套用 1 個 GPO(密碼政策),驗證生效
  • [ ] (加分)一台用戶端成功加入網域並用網域帳號登入
  • [ ] 補齊截圖,準備明天整理成 SOP

除錯提示:用戶端加不進網域,9 成是「DNS 沒指向 DC」或「網路不通」。回去用上週學的 ping/nslookup 排查。


四、今日練習

Q1. 用戶端加入網域前,最重要的網路設定是什麼?為什麼? Q2. 用 PowerShell 建立一個名為 maint01 的使用者,放在「維修一廠」OU,帳號啟用,請寫出指令。 Q3. 建立 GPO 後,如何確認它已經套用到用戶端?

參考解答 **A1.** 最重要的是把用戶端的 **DNS 指向 DC 的 IP**。因為加入網域時,電腦需要透過 DNS 的 SRV 記錄找到 DC 的位置。如果 DNS 沒有指向 DC,電腦會回報「找不到網域」的錯誤。驗證方式:在用戶端執行 `nslookup tameco.local`,如果能解析出 DC 的 IP,就表示 DNS 設定正確。 **A2.**
New-ADUser -Name "維修員01" `
  -SamAccountName "maint01" `
  -UserPrincipalName "maint01@tameco.local" `
  -Path "OU=維修一廠,DC=tameco,DC=local" `
  -AccountPassword (ConvertTo-SecureString "Maint01P@ss!" -AsPlainText -Force) `
  -Enabled $true
重點說明: - `-Path` 要正確指向「維修一廠」OU 的 Distinguished Name - `-AccountPassword` 需轉換成 SecureString 格式 - `-Enabled $true` 確保帳號建立後立即啟用(預設是停用) **A3.** 在用戶端電腦上: 1. 執行 `gpupdate /force` 強制更新 GPO 2. 執行 `gpresult /r` 查看套用的 GPO 清單,確認你建立的 GPO 名稱出現在列表中 3. 也可執行 `gpresult /h C:\report.html` 產生詳細的 HTML 報告,用瀏覽器查看更直觀 4. 如果是密碼政策 GPO,可嘗試用不符合要求的密碼來改密碼,看是否被拒絕

五、今日檢核

  • [ ] 我會在 AD 建立使用者與群組
  • [ ] 我建立並驗證了一個 GPO
  • [ ] 我會用 PowerShell 操作 AD
  • [ ] (加分)我讓用戶端加入了網域

六、延伸閱讀


⬅️ 上一天:Day 5 | 🏠 本週總覽 | ➡️ 下一天:Day 7 — 複習與整理 SOP