本日主題:AD 的組織結構 預計時間:1.5 小時 對應主教材:第 3.1 節
一、今日學習目標
- [ ] 理解網域與網域控制站
- [ ] 理解 OU 與群組的用途
- [ ] 理解「權限給群組」的原則
- [ ] 能用 PowerShell 管理使用者與群組
二、教材內容
2.1 網域(Domain)
網域是一群共用同一套 AD 資料庫、由同一組原則管理的電腦與使用者集合,通常有個名稱如 tameco.local。
電腦「加入網域」後,登入時不再用本機帳號驗證,而是交給網域伺服器驗證。
網域命名規則
- 通常使用
.local、.corp、.internal等後綴(避免與公開 DNS 衝突) - 範例:
tameco.local、tameco.corp、mro.tameco.local(子網域)
電腦加入網域的變化
加入網域前 加入網域後
┌──────────┐ ┌──────────┐
│ 本機帳號 │ │ 網域帳號 │
│ 本機驗證 │ → │ DC 驗證 │
│ 各自管理 │ │ 集中管理 │
│ 無 GPO │ │ 套用 GPO │
└──────────┘ └──────────┘
加入網域後,電腦在 AD 中產生一個 Computer 物件,接受網域的管理與政策。
2.2 網域控制站(DC, Domain Controller)
跑著 AD 服務、負責帳號驗證的伺服器就是 DC。它保存 AD 資料庫,所有登入請求都由它把關。 - 通常會有兩台以上 DC 互相備援,避免單點故障(一台壞了還能登入)。 - DC 之間透過 AD 複寫(Replication) 自動同步資料庫,確保資料一致。
DC 的核心服務
| 服務 | 說明 |
|---|---|
| AD DS | Active Directory 網域服務,核心驗證引擎 |
| DNS | DC 通常兼任 DNS 伺服器(AD 整合 DNS 區域) |
| Kerberos KDC | 負責發放驗證票證 |
| LDAP | 提供目錄查詢服務(Port 389 / 636) |
| 全域目錄 (GC) | 存放樹系內所有物件的部分屬性,加速跨網域查詢 |
FSMO 角色(五大角色)
整個樹系中有 5 個特殊角色,由特定 DC 擔任:
| 角色 | 範圍 | 功能 |
|---|---|---|
| Schema Master | 整個樹系 1 個 | 控制 AD Schema 的修改 |
| Domain Naming Master | 整個樹系 1 個 | 控制網域的新增/移除 |
| RID Master | 每個網域 1 個 | 分配 RID(安全識別碼的一部分) |
| PDC Emulator | 每個網域 1 個 | 密碼變更優先同步、時間同步來源 |
| Infrastructure Master | 每個網域 1 個 | 處理跨網域的物件參照 |
面試加分小知識:PDC Emulator 是最常被問到的 FSMO 角色。當使用者改密碼後,新密碼會最先同步到 PDC Emulator;如果登入時 DC 驗證失敗,會再去問 PDC Emulator 確認是否密碼剛改過。
多 DC 備援架構圖
┌─────────────┐
│ tameco.local │
│ (網域) │
└──────┬───────┘
│
┌────────┴────────┐
│ │
┌─────┴─────┐ ┌─────┴─────┐
│ DC01 │◄───►│ DC02 │
│ (主要 DC) │ 複寫 │ (備援 DC) │
│ FSMO 角色 │ │ 全域目錄 │
└───────────┘ └───────────┘
▲ ▲
│ 驗證 │ 驗證
┌────┴────┐ ┌───┴────┐
│ 用戶端A │ │ 用戶端B │
└─────────┘ └────────┘
2.3 組織單位(OU, Organizational Unit)
OU 像「資料夾」,用來把使用者、電腦分類管理。例如:
tameco.local
├── OU: 總部
│ ├── OU: 管理部
│ │ ├── 使用者:admin01, admin02
│ │ └── 電腦:MGR-PC01, MGR-PC02
│ ├── OU: 會計部
│ │ └── 使用者:acc01, acc02
│ └── OU: 業務部
│ └── 使用者:sales01, sales02
├── OU: 維修一廠
│ ├── 使用者:maint01~maint20
│ └── 電腦:MAINT-PC01~PC10
├── OU: IT部
│ ├── 使用者:it01, it02
│ └── 電腦:IT-PC01, IT-PC02
└── OU: 停用帳號
└── 離職人員帳號(停用但保留)
好處: - 可以針對某個 OU 套用特定的群組原則(GPO) - 方便授權某人只管某個 OU(委派管理) - 例如:讓 HR 只能重設自己部門使用者的密碼,不能動 IT 部的帳號
OU 設計最佳實踐
- 依部門 / 地點 來劃分(如:總部、維修一廠、高雄辦公室)
- 建立「停用帳號」OU:離職帳號移到此處,便於管理
- 不要太深:OU 層級建議不超過 3-4 層,太深反而管理困難
- 分開使用者與電腦:方便分別套用不同的 GPO
2.4 群組(Group)與「最小權限」
- 把使用者放進群組(如「會計部」),權限給群組,不給個人。
- 新人進來加入對應群組,立刻擁有該有的權限;離開移出群組即可。
- 這符合最小權限原則,也讓管理更輕鬆、不易出錯。
群組類型
| 類型 | 用途 |
|---|---|
| 安全群組 (Security Group) | 授予權限(如共用資料夾存取權) |
| 發佈群組 (Distribution Group) | 用於 Email 群發(如部門郵件清單),不能授權 |
群組範圍
| 範圍 | 成員可來自 | 權限可授予 | 適用場景 |
|---|---|---|---|
| 網域本機 (Domain Local) | 任何網域 | 本網域資源 | 授權資源存取 |
| 全域 (Global) | 本網域 | 任何網域資源 | 組織使用者 |
| 萬用 (Universal) | 任何網域 | 任何網域資源 | 跨網域授權 |
AGDLP 原則(面試加分): - Account → Global group → Domain Local group → Permission - 把帳號放進全域群組(依部門),再把全域群組放進網域本機群組(依資源),最後在資源上給網域本機群組權限 - 好處:層次清楚,異動時只要改群組成員,不必動權限設定
OU vs 群組差別:OU 用來「組織管理 + 套政策」;群組用來「授予權限」。
2.5 PowerShell 管理 AD 使用者與群組
# 建立新使用者
New-ADUser -Name "王小明" -SamAccountName "xiaoming.wang" `
-UserPrincipalName "xiaoming.wang@tameco.local" `
-Path "OU=IT部,DC=tameco,DC=local" `
-AccountPassword (ConvertTo-SecureString "P@ssw0rd123" -AsPlainText -Force) `
-Enabled $true
# 查詢使用者
Get-ADUser -Identity "xiaoming.wang" -Properties *
# 查詢特定 OU 下的所有使用者
Get-ADUser -Filter * -SearchBase "OU=IT部,DC=tameco,DC=local" | Select Name, Enabled
# 停用使用者(離職處理)
Disable-ADAccount -Identity "xiaoming.wang"
# 將使用者移到「停用帳號」OU
Move-ADObject -Identity "CN=王小明,OU=IT部,DC=tameco,DC=local" `
-TargetPath "OU=停用帳號,DC=tameco,DC=local"
# 建立群組
New-ADGroup -Name "MRO_Engineers" -GroupScope Global `
-GroupCategory Security -Path "OU=維修一廠,DC=tameco,DC=local"
# 把使用者加入群組
Add-ADGroupMember -Identity "MRO_Engineers" -Members "xiaoming.wang"
# 查看群組成員
Get-ADGroupMember -Identity "MRO_Engineers" | Select Name
2.6 常見誤解
| 誤解 | 正確觀念 |
|---|---|
| OU 和群組功能一樣 | OU 用於管理組織與套用 GPO;群組用於授予權限,兩者目的不同 |
| DC 只要一台就好 | 建議至少兩台,避免單點故障讓全公司無法登入 |
| 離職直接刪帳號 | 建議先停用、移到停用 OU,保留備查,過一段時間再刪 |
| 權限直接給個人最快 | 短期方便但長期管理痛苦,應遵循「權限給群組」原則 |
2.7 常見 AD 問題排除
| 問題 | 可能原因 | 排除方式 |
|---|---|---|
| 使用者無法登入 | 帳號被鎖定 / 密碼過期 / 帳號停用 | Get-ADUser -Identity xxx -Properties LockedOut, PasswordExpired, Enabled |
| 用戶端找不到網域 | DNS 未指向 DC | 檢查用戶端 DNS 設定,確認指向 DC 的 IP |
| AD 複寫失敗 | 網路問題 / 防火牆阻擋 | repadmin /showrepl 檢查複寫狀態 |
| GPO 未套用 | OU 連結錯誤 / 繼承被封鎖 | gpresult /r 查看實際套用的 GPO |
三、今日練習
Q1. 網域控制站(DC)的角色是什麼?為什麼建議兩台以上? Q2. OU 和群組的用途差別? Q3. 為什麼權限要給群組而不是給個人? Q4. 請說明 AGDLP 原則,並舉一個實際例子。 Q5. 一位員工離職,請列出你會在 AD 上執行的處理步驟(至少 3 步)。
參考解答
**A1.** DC 保存 AD 資料庫並負責帳號驗證;兩台以上是為了備援,避免單點故障導致全公司無法登入。 **解題說明**:DC 是整個企業網域的核心,跑著 AD DS、DNS、Kerberos KDC 等關鍵服務。如果只有一台 DC 且它故障,所有加入網域的電腦都無法驗證登入(只有快取過的用戶可用快取登入,但無法存取新資源)。兩台 DC 之間透過 AD 複寫自動同步資料庫,一台掛了另一台自動接手。實務上大公司甚至會在不同機房各放一台 DC。 **A2.** OU 用於組織分類與套用 GPO;群組用於授予權限。 **解題說明**:可以用「辦公室房間 vs 鑰匙圈」來比喻。OU 像是辦公室的房間劃分(會計室、IT室),決定了組織結構和管理範圍;群組像是鑰匙圈,決定了誰能開哪些門(存取哪些資源)。一個使用者只能在一個 OU 裡(就像你只能坐在一間辦公室),但可以同時屬於多個群組(可以有好幾把鑰匙)。 **A3.** 好維護、不易出錯、符合最小權限:人員異動只要進出群組,不必逐項改個人權限。 **解題說明**:假設公司有 50 個共用資料夾,如果權限給個人,新人到職要改 50 個地方的 ACL;離職要再改 50 個地方。如果權限給群組,新人只要加入 1 個群組,離職移出 1 個群組。而且個人授權容易出現「給了忘記收」的情況,造成權限蔓延(Permission Creep),違反最小權限原則。 **A4.** AGDLP = Account → Global Group → Domain Local Group → Permission。例如:會計部的 acc01、acc02(Account)放入「會計部」全域群組(Global)→「財務報表存取」網域本機群組(Domain Local)→ 在「\\FileServer\財務報表」資料夾授權給「財務報表存取」群組(Permission)。好處是人員異動只改全域群組、資源變動只改本機群組,兩邊互不影響。 **A5.** 離職帳號處理步驟: 1. **停用帳號**:`Disable-ADAccount -Identity "xxx"`,立即阻止登入 2. **重設密碼**:改成隨機密碼,防止已外洩的密碼被利用 3. **移出所有群組**:移除權限,但保留紀錄 4. **移到「停用帳號」OU**:方便管理,且該 OU 可套用限制性 GPO 5. **設定帳號描述**:註明離職日期與處理人 6. **通知相關系統管理員**:如 ERP、Email 系統等非 AD 整合的系統需另行處理 7. **保留一段時間後刪除**:依公司政策(如 90 天後)再正式刪除四、今日檢核
- [ ] 我能解釋網域與 DC
- [ ] 我能區分 OU 與群組
- [ ] 我理解權限給群組的原則
- [ ] 我知道 FSMO 五大角色
- [ ] 我會用 PowerShell 基本操作 AD
五、延伸閱讀
⬅️ 上一天:Day 1 | 🏠 本週總覽 | ➡️ 下一天:Day 3 — 群組原則 GPO