本日主題:AD 的組織結構 預計時間:1.5 小時 對應主教材:第 3.1 節


一、今日學習目標

  • [ ] 理解網域與網域控制站
  • [ ] 理解 OU 與群組的用途
  • [ ] 理解「權限給群組」的原則
  • [ ] 能用 PowerShell 管理使用者與群組

二、教材內容

2.1 網域(Domain)

網域是一群共用同一套 AD 資料庫、由同一組原則管理的電腦與使用者集合,通常有個名稱如 tameco.local

電腦「加入網域」後,登入時不再用本機帳號驗證,而是交給網域伺服器驗證。

網域命名規則

  • 通常使用 .local.corp.internal 等後綴(避免與公開 DNS 衝突)
  • 範例:tameco.localtameco.corpmro.tameco.local(子網域)

電腦加入網域的變化

加入網域前                    加入網域後
┌──────────┐                 ┌──────────┐
│ 本機帳號  │                 │ 網域帳號  │
│ 本機驗證  │       →        │ DC 驗證   │
│ 各自管理  │                 │ 集中管理  │
│ 無 GPO   │                 │ 套用 GPO  │
└──────────┘                 └──────────┘

加入網域後,電腦在 AD 中產生一個 Computer 物件,接受網域的管理與政策。

2.2 網域控制站(DC, Domain Controller)

跑著 AD 服務、負責帳號驗證的伺服器就是 DC。它保存 AD 資料庫,所有登入請求都由它把關。 - 通常會有兩台以上 DC 互相備援,避免單點故障(一台壞了還能登入)。 - DC 之間透過 AD 複寫(Replication) 自動同步資料庫,確保資料一致。

DC 的核心服務

服務 說明
AD DS Active Directory 網域服務,核心驗證引擎
DNS DC 通常兼任 DNS 伺服器(AD 整合 DNS 區域)
Kerberos KDC 負責發放驗證票證
LDAP 提供目錄查詢服務(Port 389 / 636)
全域目錄 (GC) 存放樹系內所有物件的部分屬性,加速跨網域查詢

FSMO 角色(五大角色)

整個樹系中有 5 個特殊角色,由特定 DC 擔任:

角色 範圍 功能
Schema Master 整個樹系 1 個 控制 AD Schema 的修改
Domain Naming Master 整個樹系 1 個 控制網域的新增/移除
RID Master 每個網域 1 個 分配 RID(安全識別碼的一部分)
PDC Emulator 每個網域 1 個 密碼變更優先同步、時間同步來源
Infrastructure Master 每個網域 1 個 處理跨網域的物件參照

面試加分小知識:PDC Emulator 是最常被問到的 FSMO 角色。當使用者改密碼後,新密碼會最先同步到 PDC Emulator;如果登入時 DC 驗證失敗,會再去問 PDC Emulator 確認是否密碼剛改過。

多 DC 備援架構圖

          ┌─────────────┐
          │  tameco.local │
          │  (網域)      │
          └──────┬───────┘
                 │
        ┌────────┴────────┐
        │                  │
  ┌─────┴─────┐     ┌─────┴─────┐
  │   DC01    │◄───►│   DC02    │
  │ (主要 DC) │ 複寫 │ (備援 DC) │
  │ FSMO 角色 │     │ 全域目錄  │
  └───────────┘     └───────────┘
        ▲                  ▲
        │ 驗證             │ 驗證
   ┌────┴────┐        ┌───┴────┐
   │ 用戶端A  │        │ 用戶端B │
   └─────────┘        └────────┘

2.3 組織單位(OU, Organizational Unit)

OU 像「資料夾」,用來把使用者、電腦分類管理。例如:

tameco.local
├── OU: 總部
│   ├── OU: 管理部
│   │   ├── 使用者:admin01, admin02
│   │   └── 電腦:MGR-PC01, MGR-PC02
│   ├── OU: 會計部
│   │   └── 使用者:acc01, acc02
│   └── OU: 業務部
│       └── 使用者:sales01, sales02
├── OU: 維修一廠
│   ├── 使用者:maint01~maint20
│   └── 電腦:MAINT-PC01~PC10
├── OU: IT部
│   ├── 使用者:it01, it02
│   └── 電腦:IT-PC01, IT-PC02
└── OU: 停用帳號
    └── 離職人員帳號(停用但保留)

好處: - 可以針對某個 OU 套用特定的群組原則(GPO) - 方便授權某人只管某個 OU(委派管理) - 例如:讓 HR 只能重設自己部門使用者的密碼,不能動 IT 部的帳號

OU 設計最佳實踐

  1. 依部門 / 地點 來劃分(如:總部、維修一廠、高雄辦公室)
  2. 建立「停用帳號」OU:離職帳號移到此處,便於管理
  3. 不要太深:OU 層級建議不超過 3-4 層,太深反而管理困難
  4. 分開使用者與電腦:方便分別套用不同的 GPO

2.4 群組(Group)與「最小權限」

  • 把使用者放進群組(如「會計部」),權限給群組,不給個人。
  • 新人進來加入對應群組,立刻擁有該有的權限;離開移出群組即可。
  • 這符合最小權限原則,也讓管理更輕鬆、不易出錯。

群組類型

類型 用途
安全群組 (Security Group) 授予權限(如共用資料夾存取權)
發佈群組 (Distribution Group) 用於 Email 群發(如部門郵件清單),不能授權

群組範圍

範圍 成員可來自 權限可授予 適用場景
網域本機 (Domain Local) 任何網域 本網域資源 授權資源存取
全域 (Global) 本網域 任何網域資源 組織使用者
萬用 (Universal) 任何網域 任何網域資源 跨網域授權

AGDLP 原則(面試加分): - Account → Global group → Domain Local group → Permission - 把帳號放進全域群組(依部門),再把全域群組放進網域本機群組(依資源),最後在資源上給網域本機群組權限 - 好處:層次清楚,異動時只要改群組成員,不必動權限設定

OU vs 群組差別:OU 用來「組織管理 + 套政策」;群組用來「授予權限」。

2.5 PowerShell 管理 AD 使用者與群組

# 建立新使用者
New-ADUser -Name "王小明" -SamAccountName "xiaoming.wang" `
  -UserPrincipalName "xiaoming.wang@tameco.local" `
  -Path "OU=IT部,DC=tameco,DC=local" `
  -AccountPassword (ConvertTo-SecureString "P@ssw0rd123" -AsPlainText -Force) `
  -Enabled $true

# 查詢使用者
Get-ADUser -Identity "xiaoming.wang" -Properties *

# 查詢特定 OU 下的所有使用者
Get-ADUser -Filter * -SearchBase "OU=IT部,DC=tameco,DC=local" | Select Name, Enabled

# 停用使用者(離職處理)
Disable-ADAccount -Identity "xiaoming.wang"

# 將使用者移到「停用帳號」OU
Move-ADObject -Identity "CN=王小明,OU=IT部,DC=tameco,DC=local" `
  -TargetPath "OU=停用帳號,DC=tameco,DC=local"

# 建立群組
New-ADGroup -Name "MRO_Engineers" -GroupScope Global `
  -GroupCategory Security -Path "OU=維修一廠,DC=tameco,DC=local"

# 把使用者加入群組
Add-ADGroupMember -Identity "MRO_Engineers" -Members "xiaoming.wang"

# 查看群組成員
Get-ADGroupMember -Identity "MRO_Engineers" | Select Name

2.6 常見誤解

誤解 正確觀念
OU 和群組功能一樣 OU 用於管理組織與套用 GPO;群組用於授予權限,兩者目的不同
DC 只要一台就好 建議至少兩台,避免單點故障讓全公司無法登入
離職直接刪帳號 建議先停用、移到停用 OU,保留備查,過一段時間再刪
權限直接給個人最快 短期方便但長期管理痛苦,應遵循「權限給群組」原則

2.7 常見 AD 問題排除

問題 可能原因 排除方式
使用者無法登入 帳號被鎖定 / 密碼過期 / 帳號停用 Get-ADUser -Identity xxx -Properties LockedOut, PasswordExpired, Enabled
用戶端找不到網域 DNS 未指向 DC 檢查用戶端 DNS 設定,確認指向 DC 的 IP
AD 複寫失敗 網路問題 / 防火牆阻擋 repadmin /showrepl 檢查複寫狀態
GPO 未套用 OU 連結錯誤 / 繼承被封鎖 gpresult /r 查看實際套用的 GPO

三、今日練習

Q1. 網域控制站(DC)的角色是什麼?為什麼建議兩台以上? Q2. OU 和群組的用途差別? Q3. 為什麼權限要給群組而不是給個人? Q4. 請說明 AGDLP 原則,並舉一個實際例子。 Q5. 一位員工離職,請列出你會在 AD 上執行的處理步驟(至少 3 步)。

參考解答 **A1.** DC 保存 AD 資料庫並負責帳號驗證;兩台以上是為了備援,避免單點故障導致全公司無法登入。 **解題說明**:DC 是整個企業網域的核心,跑著 AD DS、DNS、Kerberos KDC 等關鍵服務。如果只有一台 DC 且它故障,所有加入網域的電腦都無法驗證登入(只有快取過的用戶可用快取登入,但無法存取新資源)。兩台 DC 之間透過 AD 複寫自動同步資料庫,一台掛了另一台自動接手。實務上大公司甚至會在不同機房各放一台 DC。 **A2.** OU 用於組織分類與套用 GPO;群組用於授予權限。 **解題說明**:可以用「辦公室房間 vs 鑰匙圈」來比喻。OU 像是辦公室的房間劃分(會計室、IT室),決定了組織結構和管理範圍;群組像是鑰匙圈,決定了誰能開哪些門(存取哪些資源)。一個使用者只能在一個 OU 裡(就像你只能坐在一間辦公室),但可以同時屬於多個群組(可以有好幾把鑰匙)。 **A3.** 好維護、不易出錯、符合最小權限:人員異動只要進出群組,不必逐項改個人權限。 **解題說明**:假設公司有 50 個共用資料夾,如果權限給個人,新人到職要改 50 個地方的 ACL;離職要再改 50 個地方。如果權限給群組,新人只要加入 1 個群組,離職移出 1 個群組。而且個人授權容易出現「給了忘記收」的情況,造成權限蔓延(Permission Creep),違反最小權限原則。 **A4.** AGDLP = Account → Global Group → Domain Local Group → Permission。例如:會計部的 acc01、acc02(Account)放入「會計部」全域群組(Global)→「財務報表存取」網域本機群組(Domain Local)→ 在「\\FileServer\財務報表」資料夾授權給「財務報表存取」群組(Permission)。好處是人員異動只改全域群組、資源變動只改本機群組,兩邊互不影響。 **A5.** 離職帳號處理步驟: 1. **停用帳號**:`Disable-ADAccount -Identity "xxx"`,立即阻止登入 2. **重設密碼**:改成隨機密碼,防止已外洩的密碼被利用 3. **移出所有群組**:移除權限,但保留紀錄 4. **移到「停用帳號」OU**:方便管理,且該 OU 可套用限制性 GPO 5. **設定帳號描述**:註明離職日期與處理人 6. **通知相關系統管理員**:如 ERP、Email 系統等非 AD 整合的系統需另行處理 7. **保留一段時間後刪除**:依公司政策(如 90 天後)再正式刪除

四、今日檢核

  • [ ] 我能解釋網域與 DC
  • [ ] 我能區分 OU 與群組
  • [ ] 我理解權限給群組的原則
  • [ ] 我知道 FSMO 五大角色
  • [ ] 我會用 PowerShell 基本操作 AD

五、延伸閱讀


⬅️ 上一天:Day 1 | 🏠 本週總覽 | ➡️ 下一天:Day 3 — 群組原則 GPO