active directory权限设计需平衡可管理性、安全性与业务需求,核心是明确“谁能在什么范围内做什么”。应采用职能+位置混合ou结构,启用防止意外删除;严格实施agdlp模型(用户→全局组→域本地组→权限);高频操作单独委派;敏感字段通过acl属性级控制;定期清理冗余权限。
active directory 权限粒度划分不是越细越好,而是要在可管理性、安全性与业务需求之间取得平衡。核心是把“谁能在什么范围内做什么”说得清楚、改得方便、查得明白。
按OU分层划定管理边界
组织单元(OU)是权限粒度控制的第一道防线。建议采用职能+位置混合结构,例如:
- 顶级OU按部门划分(如“财务部”“研发部”)
- 二级OU按角色或系统划分(如“财务部→薪资系统管理员”“研发部→测试环境用户”)
- 末级OU存放具体对象,并启用“防止意外删除”选项
每个OU应绑定独立的GPO和委派权限,避免跨OU策略干扰。VPS云环境尤其要注意OU继承关系的显式控制——必要时禁用继承并手动添加安全筛选器。
用安全组实现角色化权限分配
直接给用户赋权不可持续,必须通过安全组中转。推荐严格采用AGDLP模型:
- 全局组:收纳同域内人员,命名体现职能(如“FIN_User”“RND_Developer”)
- 域本地组:对应资源访问权限,命名体现用途(如“Share_FinRead”“App_SAP_Admin”)
- 用户加入全局组 → 全局组加入域本地组 → 域本地组获得对象ACL权限
这种结构让权限变更只需调整组成员关系,无需触碰底层ACL,也便于审计导出组成员清单。
关键操作单独委派,不依赖高权限组
重置密码、移动计算机、修改邮箱等高频操作,应通过“委派控制向导”单独授予,而非把人加进Account Operators或Server Operators组。
- 服务台人员只需“重置密码+强制下次更改”,不需创建用户权限
- 桌面支持组可获“将计算机加入域”,但不应有删除OU或修改DNS记录权限
- 对特殊任务(如移动计算机账户),需在源容器授“删除对象”,目标OU授“创建对象”
所有委派操作都应在测试OU验证后再上线,避免影响生产环境。
属性级控制用于敏感字段隔离
当需要限制某类用户只能改邮箱、不能改电话或职务时,就得进入ACL细粒度编辑:
- 在ADUC中开启“高级功能”
- 右键用户对象 → 属性 → 安全 → 高级 → 添加新ACE
- 在“对象类型”中勾选“用户”,在“属性”页只允许写入“mail”“proxyAddresses”等指定属性
这类配置适合HR系统对接、外包账号管理等场景,但不宜大面积使用——维护成本高,建议仅用于关键字段。
权限粒度设计本质是做减法:先定义最小可行操作集,再按角色归集,最后用OU和组策略固化。不复杂但容易忽略的是定期清理冗余组和过期委派——建议每季度运行Get-ADPrincipalGroupMembership和Get-ADPermission做基线比对。











