ad域用户权限委派本质是控权而非放权,须按ou划分责任田、仅授予最小必要权限、通过委派控制向导配置预定义任务、确保客户端具备rsat管理能力,并定期审计权限基线与账户状态。
ad域中用户权限委派不是“放权”,而是“控权”——核心是让销售部it只能动销售部的账号,行政部助理只能解行政部的锁,不越界、不扩散、可审计。
按OU划清责任田
组织单位(OU)是委派的最小有效单元。每个部门应有独立OU(如OU=财务部,DC=contoso,DC=com),所有该部门的用户、计算机、组必须放入其中。委派操作必须在该OU上右键启动“委派控制向导”,不能在域名或站点层级操作。
- OU结构保持扁平:避免多层嵌套(如“销售部→华北→北京→2024校招”),否则权限继承易混乱
- 跨部门资源(共享打印机、公共文件夹)单独建OU或用安全组管理,不混入业务OU
- 测试账号、外包账号、服务账号统一归入OU=临时账户,不参与常规部门委派体系
只给“刚好够用”的任务
使用“委派控制向导”时,优先选择预定义任务,而非手动编辑ACL。系统内置任务已做权限收敛,安全边界清晰:
- 选“重置用户密码并强制下次登录更改” → 可改密,但不能禁用/删除账户
- 选“管理组成员身份” → 能增删组内用户,但不能改组名、描述或删除组本身
- 选“将计算机加入域” → 仅限本OU内加域操作,不影响域控制器或其他OU
- 绝对避免勾选“完全控制”或“管理此对象及子对象的所有属性”
确保被委派人真能操作
委派完成不等于可用。部门IT人员通常不在域控上操作,需本地工作站具备管理能力:
- Windows 10/11:启用RSAT → 设置→应用→可选功能→添加“AD DS 和 AD LDS 工具”
- Windows 7 SP1:先装KB958830补丁,再通过“打开或关闭Windows功能”启用AD管理工具
- 客户端必须加入域;被委派账户需有本地管理员权限(用于加载MMC控制台)
- 安装后,在“Windows管理工具”中打开“Active Directory 用户和计算机”,连接本域即可操作所委派OU
定期验证与审计
委派不是一劳永逸。建议每半年执行一次权限基线比对:
- 用dsacls "OU=销售部,DC=contoso,DC=com"导出当前ACL
- 与初始委派记录比对,确认无新增ACE或权限扩大
- 检查被委派账户是否仍在岗、角色是否变更,及时移除离职或转岗人员权限
- 对Helpdesk等高频操作角色,额外开启AD安全日志中的事件ID 4728(添加到组)、4729(从组中删除)、4724(重置密码)进行监控











