ad委派权限需通过安全组+ou+控制委派向导实现最小权限管理:先按业务建ou结构,再用向导分配预设任务或自定义属性级权限,严禁直接对默认容器或个人账户委派,并须检查继承、审计ace。

在 Active Directory(AD)中配置对象控制权与委派权限,核心是把“谁能在哪做哪些事”明确下来——不是直接给用户授权,而是通过安全组 + 组织单位(OU)+ 控制委派向导,实现最小权限、可审计、易维护的管理模型。
明确委派范围:先建好组织单位(OU)结构
委派必须基于容器(如域、OU),不能直接对单个用户或计算机对象操作。实际操作前,应按业务逻辑规划 OU 层级,例如:
- 按部门建 OU:OU=HR, OU=Finance, OU=IT
- 按资源类型分层:OU=Workstations(含所有电脑账户)、OU=ServiceAccounts(专用于服务账号)
- 避免在默认容器(如 CN=Users、CN=Computers)上直接委派,因其不支持继承和精细控制
OU 结构越贴近组织实际,后续委派越清晰。比如 HR 部门管理员只需管理 HR OU 下的用户和组,无法触碰 Finance OU 中的对象。
用控制委派向导分配常见管理任务
这是最常用、最安全的方式,适合 90% 的日常委派场景。操作路径:
- 打开「Active Directory 用户和计算机」→ 右键目标 OU 或域 → 「委派控制」
- 在「用户或组」页,添加一个安全组(如 HelpDesk_Group),不要加个人账户
- 在「任务到委托」页,从预设列表中勾选任务,例如:
• 创建、删除和管理用户帐户
• 重置用户密码并强制下次登录更改
• 将计算机加入域
• 管理组策略链接 - 点击「完成」后,权限自动写入该 OU 的 DACL,并默认向下继承到所有子对象
注意:预设任务已封装对应权限组合(如“重置密码”包含 Reset Password + Change Password 权限),无需手动拆解,降低出错风险。
需要更细粒度控制?创建自定义委派任务
当预设任务不满足需求时(例如:只允许修改用户电话号码,不允许改邮箱),需走自定义流程:
- 在委派向导中选择「创建要委派的自定义任务」→ 下一步
- 指定应用对象类型(如「用户对象」或「组对象」)
- 勾选具体权限,例如:
• 写入「telephoneNumber」属性
• 读取「displayName」属性
• 拒绝「mail」属性的写入(需额外配置拒绝 ACE,谨慎使用) - 确认后,这些权限仅作用于所选对象类,且自动继承到该 OU 下同类对象
自定义委派依赖对 AD Schema 属性的理解,建议先在测试环境验证,避免误授敏感属性(如 userAccountControl、msDS-AllowedToDelegateTo)。
关键细节与避坑提醒
真正落地时,这几个点常被忽略但直接影响安全与稳定性:
- 只用安全组,不用通讯组或个人账号:只有安全组能参与 ACL 计算;通讯组无 SID,无法承载权限
- 检查继承状态:若某 OU 下的子 OU 被禁用继承(如勾选了「阻止继承」),委派不会生效,需手动启用或重新委派
- 域加入权限单独处理:普通用户要加域,需具备「将工作站添加到域」用户权限,或在目标 OU 具有 Create Child(计算机对象)权限,二者不可混淆
- 避免过度委派「完全控制」:它等同于赋予对象所有权限(包括删除、接管所有权),应严格限制使用范围
- 定期审计委派结果:右键 OU → 「属性」→ 「安全」选项卡 → 「高级」查看 DACL 中的实际 ACE,确认 trustee、type(允许/拒绝)、applies to 是否符合预期
不复杂但容易忽略











