ad域账户委派须按角色、ou、动作精准授权,禁用高危内置组,通过委派控制向导在ou层级限定对象类型与预定义任务,仅勾选必要权限项,以安全组为委托主体并定期审计。
ad域中账户委派必须坚持“只给刚好够用的权限”,不是按人给权,而是按角色、按ou、按动作精准授权。核心是避免把人塞进domain admins或account operators这类高危内置组,改用委派控制向导,在组织单位(ou)层级分配具体可执行任务。
以OU为边界划清责任田
委派不能在域名或站点级操作,必须落在具体OU上——比如“OU=财务部,DC=corp,DC=com”。所有该部门的用户、计算机、组都归属其中,权限自然隔离。跨OU的操作默认不生效,也防止误操作波及其他部门。
- 每个部门单独建OU,不混放对象
- 委派操作始终右键该OU,而非域根或容器
- 禁用“应用于该文件夹及所有子文件夹”类宽泛选项
用向导委派,不手动改ACL
ADUC里的“委派控制向导”自带安全校验,比直接编辑ACL更可靠。它会自动处理继承、过滤对象类型,还能避开WriteDACL等高危权限。手动ACL容易漏掉继承设置,或误开“管理所有属性”。
- 勾选“仅对以下对象类型应用此委派”,限定为“用户”“组”或“计算机”
- 逐项选择预定义任务,如“重置用户密码并强制下次改密”,不选“全部”
- 敏感操作(如修改userAccountControl、设置委派属性)不通过委派开放,走审批脚本流程
权限只到属性级,不给对象级全控
默认向导可能授予整个user对象的完全控制,这是最大风险点。真正最小化,是要细化到字段:比如只允许写入pwdLastSet、lockoutTime,禁止修改memberOf或adminCount。
- 需精细控制时,用“创建自定义任务”而非常见任务
- 在权限列表中只勾选必要条目,如“读取/写入密码策略”“重置密码”,不选“完全控制”
- 对计算机加域权限,只委派“在此OU中创建/删除计算机对象”+“读写DNS主机名”,不给OU本身管理权
用组代替用户做委派主体
永远不要直接把权限委派给单个用户账号。应先建安全组(如“财务部密码重置员”),把人员加入该组,再把组作为委派对象。这样便于轮岗、审计和批量调整。
- 组命名体现职能与范围,例如G-IT-Helpdesk-ResetPW-Sales
- 遵循AGDLP模型:用户→全局组→域本地组→权限
- 每半年核查一次委派条目,清理离职人员所在组或过期权限











