本日主題:建立帳號群組、套用 GPO,並讓用戶端加入網域 預計時間:2 小時(動手日) 對應主教材:第 3 章實作
一、今日學習目標
- [ ] 在 AD 建立使用者與群組
- [ ] 建立並套用一個簡單 GPO
- [ ] (進階)讓一台用戶端加入網域並登入
- [ ] 使用 PowerShell 完成 AD 管理操作
二、實作步驟
步驟 1:建立 OU、使用者與群組
- 開「Active Directory 使用者和電腦」。
- 在網域下新增一個 OU(如
IT部)。 - 在 OU 內新增使用者(如
user01),設定密碼。 - 新增群組(如
IT_Admins),把user01加入該群組。
體會「權限給群組」:之後要給權限,是給
IT_Admins群組,而不是給 user01 個人。
GUI 操作詳細步驟
建立 OU: 1. 在「Active Directory 使用者和電腦」中右鍵點擊網域名稱 2. 新增 → 組織單位 3. 輸入名稱(如「IT部」) 4. 勾選「防止容器被意外刪除」(建議勾選)
建立使用者:
1. 右鍵點擊「IT部」OU → 新增 → 使用者
2. 填寫:名字、姓氏、使用者登入名稱(如 user01)
3. 設定密碼,選擇密碼選項:
- ☑ 使用者必須在下次登入時變更密碼(正式環境建議勾)
- ☐ 密碼永久有效(練習環境可勾,正式環境不建議)
建立群組:
1. 右鍵點擊「IT部」OU → 新增 → 群組
2. 群組名稱:IT_Admins
3. 群組範圍:全域(Global)
4. 群組類型:安全性(Security)
把使用者加入群組:
1. 雙擊 IT_Admins 群組 → 成員索引標籤
2. 新增 → 輸入 user01 → 檢查名稱 → 確定
用 PowerShell 完成(進階)
# 建立 OU
New-ADOrganizationalUnit -Name "IT部" -Path "DC=tameco,DC=local" `
-ProtectedFromAccidentalDeletion $true
New-ADOrganizationalUnit -Name "會計部" -Path "DC=tameco,DC=local"
New-ADOrganizationalUnit -Name "維修一廠" -Path "DC=tameco,DC=local"
# 建立使用者
New-ADUser -Name "測試使用者一" `
-SamAccountName "user01" `
-UserPrincipalName "user01@tameco.local" `
-Path "OU=IT部,DC=tameco,DC=local" `
-AccountPassword (ConvertTo-SecureString "User01P@ss!" -AsPlainText -Force) `
-Enabled $true `
-ChangePasswordAtLogon $false
New-ADUser -Name "測試使用者二" `
-SamAccountName "user02" `
-UserPrincipalName "user02@tameco.local" `
-Path "OU=IT部,DC=tameco,DC=local" `
-AccountPassword (ConvertTo-SecureString "User02P@ss!" -AsPlainText -Force) `
-Enabled $true
# 建立群組
New-ADGroup -Name "IT_Admins" `
-SamAccountName "IT_Admins" `
-GroupScope Global `
-GroupCategory Security `
-Path "OU=IT部,DC=tameco,DC=local" `
-Description "IT 管理人員群組"
# 將使用者加入群組
Add-ADGroupMember -Identity "IT_Admins" -Members "user01","user02"
# 驗證
Get-ADUser -Filter * -SearchBase "OU=IT部,DC=tameco,DC=local" | Select Name, SamAccountName, Enabled
Get-ADGroupMember -Identity "IT_Admins" | Select Name
步驟 2:建立一個簡單 GPO
- 開「群組原則管理(Group Policy Management)」。
- 對網域或某 OU「建立 GPO 並連結」。
- 編輯 GPO,做一個簡單的設定,例如:
- 設定密碼最小長度(電腦設定 → Windows 設定 → 安全性設定 → 帳戶原則)
- 或設定統一桌布
- 在用戶端執行
gpupdate /force觀察是否生效。
GPO 實作練習範例
練習 A:密碼政策 GPO
1. 開啟「群組原則管理 (GPMC)」
2. 右鍵點擊 tameco.local → 「在這個網域中建立 GPO 並連結到此處」
3. 命名為「公司密碼政策」
4. 右鍵 → 編輯
5. 導覽到:
電腦設定 → 原則 → Windows 設定 → 安全性設定 → 帳戶原則 → 密碼原則
6. 設定:
- 密碼長度下限:8 個字元
- 密碼必須符合複雜性需求:已啟用
- 密碼最長使用期限:90 天
- 強制執行密碼歷程記錄:5 組
練習 B:帳戶鎖定 GPO
1. 承上,在同一個 GPO 中
2. 導覽到:帳戶原則 → 帳戶鎖定原則
3. 設定:
- 帳戶鎖定閾值:5 次
- 帳戶鎖定期間:30 分鐘
- 重設帳戶鎖定計數器的時間:30 分鐘
練習 C:對應磁碟機 GPO(針對特定 OU)
1. 右鍵點擊「IT部」OU → 「在這個網域中建立 GPO 並連結到此處」
2. 命名為「IT部磁碟機對應」
3. 編輯 → 使用者設定 → 喜好設定 → Windows 設定 → 磁碟機對應
4. 右鍵 → 新增 → 對應磁碟機
5. 設定:
- 動作:建立
- 位置:\\DC01\SharedDocs(先在 DC 上建立此共用資料夾)
- 磁碟機代號:S:
用 PowerShell 管理 GPO
# 查看所有 GPO
Get-GPO -All | Select DisplayName, GpoStatus, CreationTime
# 建立新 GPO
New-GPO -Name "禁用USB儲存" -Comment "資安政策:禁止使用 USB 儲存裝置"
# 連結 GPO 到 OU
New-GPLink -Name "禁用USB儲存" -Target "OU=會計部,DC=tameco,DC=local"
# 查看 GPO 連結狀態
Get-GPInheritance -Target "OU=會計部,DC=tameco,DC=local"
# 產生 GPO 報告
Get-GPOReport -Name "公司密碼政策" -ReportType HTML -Path "C:\GPO_Report.html"
步驟 3(進階):用戶端加入網域
- 再開一台 Windows 用戶端虛擬機(Win 10/11)。
- 把它的 DNS 指向 DC 的 IP(
192.168.56.10)——這步最常出錯。 - 系統內容 →「變更設定」→ 加入網域
tameco.local→ 輸入網域管理員帳密。 - 成功後重開機,用
tameco\user01登入,驗證 GPO 是否套用。
用戶端 VM 建議規格
| 項目 | 建議值 |
|---|---|
| 作業系統 | Windows 10/11 Pro(Home 版不能加網域) |
| CPU | 2 核心 |
| 記憶體 | 2-4 GB |
| 硬碟 | 30 GB |
| 網路 | 與 DC 相同的 Host-Only 網路 |
加入網域的詳細步驟
1. 設定用戶端 IP(同網段)
IP: 192.168.56.20
遮罩: 255.255.255.0
DNS: 192.168.56.10 ← 指向 DC!(最關鍵的一步)
2. 先測試連通性
ping 192.168.56.10 ← 確認能連到 DC
nslookup tameco.local ← 確認 DNS 能解析網域
3. 加入網域
設定 → 系統 → 關於 → 網域或工作群組設定 → 變更
→ 選「網域」→ 輸入 tameco.local
→ 輸入網域管理員帳號:tameco\Administrator
→ 成功後重新啟動
4. 驗證
重開機後,登入畫面選「其他使用者」
用 tameco\user01 登入
開 CMD 執行 gpresult /r 確認 GPO 已套用
用 PowerShell 加入網域(在用戶端執行)
# 設定 DNS
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses "192.168.56.10"
# 加入網域
Add-Computer -DomainName "tameco.local" `
-Credential (Get-Credential) `
-Restart
2.4 常見問題排除
| 問題 | 原因 | 排除方法 |
|---|---|---|
| 「找不到網域 tameco.local」 | DNS 沒指向 DC | nslookup tameco.local,確認 DNS 設定為 DC 的 IP |
| 「存取被拒」 | 使用的帳號沒有加入電腦到網域的權限 | 使用 tameco\Administrator 帳號 |
| 「網路路徑找不到」 | 網路不通 | ping DC的IP,確認同網段且能通 |
| 登入後 GPO 沒生效 | GPO 尚未更新 | 執行 gpupdate /force 後登出再登入 |
| Windows Home 無法加入網域 | Home 版不支援 | 需使用 Pro 或 Enterprise 版本 |
三、今日實作任務(產出)
- [ ] 建立至少 3 個 OU(IT部、會計部、維修一廠)
- [ ] 建立至少 2 個使用者、1 個群組
- [ ] 建立並套用 1 個 GPO(密碼政策),驗證生效
- [ ] (加分)一台用戶端成功加入網域並用網域帳號登入
- [ ] 補齊截圖,準備明天整理成 SOP
除錯提示:用戶端加不進網域,9 成是「DNS 沒指向 DC」或「網路不通」。回去用上週學的 ping/nslookup 排查。
四、今日練習
Q1. 用戶端加入網域前,最重要的網路設定是什麼?為什麼?
Q2. 用 PowerShell 建立一個名為 maint01 的使用者,放在「維修一廠」OU,帳號啟用,請寫出指令。
Q3. 建立 GPO 後,如何確認它已經套用到用戶端?
參考解答
**A1.** 最重要的是把用戶端的 **DNS 指向 DC 的 IP**。因為加入網域時,電腦需要透過 DNS 的 SRV 記錄找到 DC 的位置。如果 DNS 沒有指向 DC,電腦會回報「找不到網域」的錯誤。驗證方式:在用戶端執行 `nslookup tameco.local`,如果能解析出 DC 的 IP,就表示 DNS 設定正確。 **A2.**New-ADUser -Name "維修員01" `
-SamAccountName "maint01" `
-UserPrincipalName "maint01@tameco.local" `
-Path "OU=維修一廠,DC=tameco,DC=local" `
-AccountPassword (ConvertTo-SecureString "Maint01P@ss!" -AsPlainText -Force) `
-Enabled $true
重點說明:
- `-Path` 要正確指向「維修一廠」OU 的 Distinguished Name
- `-AccountPassword` 需轉換成 SecureString 格式
- `-Enabled $true` 確保帳號建立後立即啟用(預設是停用)
**A3.** 在用戶端電腦上:
1. 執行 `gpupdate /force` 強制更新 GPO
2. 執行 `gpresult /r` 查看套用的 GPO 清單,確認你建立的 GPO 名稱出現在列表中
3. 也可執行 `gpresult /h C:\report.html` 產生詳細的 HTML 報告,用瀏覽器查看更直觀
4. 如果是密碼政策 GPO,可嘗試用不符合要求的密碼來改密碼,看是否被拒絕
五、今日檢核
- [ ] 我會在 AD 建立使用者與群組
- [ ] 我建立並驗證了一個 GPO
- [ ] 我會用 PowerShell 操作 AD
- [ ] (加分)我讓用戶端加入了網域
六、延伸閱讀
⬅️ 上一天:Day 5 | 🏠 本週總覽 | ➡️ 下一天:Day 7 — 複習與整理 SOP