将域用户加入安全组或通讯组本质是调整成员身份而非修改账户本身,图形界面(aduc)和powershell命令行两种方式均可靠,需区分组类型并注意权限生效延迟。

把域用户加进安全组或通讯组,本质是调整其成员身份,不是改账户本身。关键看用图形界面还是命令行,两种方式都可靠,选哪个取决于你手头环境和操作习惯。
用图形界面(ADUC)添加用户到域组
- 打开“Active Directory 用户和计算机”(dsa.msc),确保已连接到正确的域控制器
- 在左侧找到目标用户所在的组织单位(OU),展开后定位到该用户
- 右键用户 → 选择“属性” → 切换到“成员身份”选项卡
- 点击“添加”,在弹出窗口中输入组名(支持模糊搜索,输部分名称回车即可匹配)
- 选中目标组(注意区分“安全组”和“通讯组”——前者能赋予权限,后者仅用于邮件分发)→ 点“确定”保存
⚠️ 小提示:如果找不到组,可能因为组不在当前域视图里,可尝试在“添加”窗口中点击“对象类型”勾选“组”,再点“位置”切换到对应域。
用 PowerShell 快速批量添加
- 以管理员身份运行 PowerShell(需安装 RSAT 或在域控上操作)
- 基本命令格式:
Add-ADGroupMember -Identity "组名" -Members "用户名" - 支持一次加多个用户:
Add-ADGroupMember -Identity "IT-Admins" -Members "zhangsan", "lisi", "wangwu" - 如果用户在不同域或需按条件筛选,可用管道组合:
Get-ADUser -Filter {Department -eq "Finance"} | Add-ADGroupMember -Identity "Finance-Readers"
安全组 vs 通讯组:别加错地方
- 安全组(Security Group):能设文件、共享、系统权限,也支持作为登录组(如 Remote Desktop Users)。你在“成员身份”里加的绝大多数都是它。
- 通讯组(Distribution Group):只用于电子邮件分发,不参与权限控制。Exchange 管理中心创建的多属此类;ADUC 中新建时若勾选“安全启用”,才是安全组。
- 查看组类型:在 ADUC 中右键组 → “属性” → “常规”选项卡,看“组类型”字段写的是“安全”还是“通讯”。
加完不生效?等几分钟再试
- 组成员变更不是实时同步的。客户端通常在下次登录或约15–30分钟内刷新令牌(Kerberos TGT)后才获得新组权限
- 如需立即生效,可在客户端运行
klist purge清除票据,然后重新登录或访问资源测试
不复杂但容易忽略细节











