直接在目标ou上通过“委派控制向导”授予it值班员重置密码权限即可,关键在于选对对象类型、权限范围和继承设置:需选择“创建自定义任务”,仅勾选“用户”对象类型,并赋予“重设密码”“更改密码”“读取”“写入”四项权限,同时确保“应用于”设为“这个对象及所有子对象”以保障继承生效。
直接在目标ou上通过“委派控制向导”授予it值班员重置密码权限即可,关键在于选对对象类型、权限范围和继承设置。
明确委派范围:只针对用户对象,不扩大到OU本身
密码重置是用户账户的属性操作,不是OU容器的操作。因此委派时必须聚焦“用户对象”,而非整个OU节点:
- 在“委派控制向导”中选择“创建自定义任务”,不要选“完全控制此OU”这类高风险选项
- 勾选“仅这个文件夹中的下列对象类型”,然后只打勾“用户”
- 在权限列表中,务必勾选“重设密码”和“更改密码”两项——仅“重设密码”不够,用户首次登录或策略要求改密时会失败
确保权限能落到具体用户身上
委派后权限未生效,90%是因为继承被中断或应用范围错误:
- 检查目标OU的“安全”选项卡(需先启用ADUC高级功能),确认权限“应用于”设置为“用户对象”,而不是“只是这个对象”
- 若OU下还有子OU(如OU=Users, OU=Computers),且用户实际在子OU中,请确认父OU委派时已勾选“这个对象及所有子对象”,否则权限不会自动下传
- 避免手动在用户账户安全属性中取消“从父对象继承权限”——一旦取消,委派权限即失效
给IT值班员分配权限的实操步骤
以域 contoso.com、OU=IT-Support 为例:
- 将IT值班员账号(如user1)加入一个专用安全组(如IT-Reset-PW-Group),便于后续统一管理
- 在ADUC中右键OU=IT-Support → “委派控制” → 添加IT-Reset-PW-Group
- 选择“创建自定义任务” → 指定“仅这个文件夹中的下列对象类型”→ 勾选“用户”
- 在权限列表中,勾选“读取”“写入”“重设密码”“更改密码”四项(“读取”和“写入”是重置密码的前提)
- 完成向导后,让值班员用该账号登录ADUC,应能右键任意用户 → “重设密码” → 成功执行
常见问题与绕过方法
如果值班员仍提示“访问被拒绝”,请快速排查以下三点:
- 确认用户账号确实位于被委派的OU或其子OU内(不在Domain根下,也不在其他未授权OU中)
- 检查该用户是否被显式拒绝了某项权限(安全选项卡中“拒绝”条目优先级高于“允许”,需清除)
- 若需支持批量重置,可配合PowerShell命令:Set-ADAccountPassword -Identity user1 -Reset -NewPassword (ConvertTo-SecureString "Temp@123" -AsPlainText -Force),前提是已授予对应权限











