在active directory中配置权限委派需通过“委派控制向导”将特定任务(如创建用户、重置密码、管理组成员等)安全授予非管理员账户,操作前确保域管理员登录、目标ou及被委派账户/组已存在,权限仅限于指定ou及其子容器。

在 Active Directory 中配置权限委派,核心是使用“委派控制向导”把特定管理任务安全地交给非管理员账户(比如部门助理、IT支持人员),避免给全员赋予域管理员权限。操作本身不复杂,但关键在于选对 OU、选准任务、配好用户组。
确认前提条件
确保你已登录具备域管理员权限的账户,并打开“Active Directory 用户和计算机”(dsa.msc)。目标组织单位(OU)必须已存在(如“销售部”“研发部”),且你要委派的账户或安全组(如“Sales-Admins”)已在域中创建并可被解析。
启动委派控制向导
在“Active Directory 用户和计算机”中,右键点击要委派权限的目标 OU(例如“销售部”OU),选择“委派控制”。向导会自动启动,无需额外安装工具。
- 点击“下一步”,进入“用户或组”页面
- 点击“添加”,输入要授予权限的用户或组名称(如 sales-operator),点击“检查名称”确认存在,再点“确定”
- 继续点击“下一步”,进入任务选择页
选择委派任务类型
推荐优先选用“委派以下常见任务”,它预设了安全、实用的权限组合:
- 创建、删除和管理用户账户(适用于HR或部门助理)
- 重设用户密码并强制下次登录时更改(适合一线支持人员)
- 管理组成员身份(方便团队负责人维护项目组)
- 读取所有属性 + 写入部分属性(如电话、邮箱、办公地点等)
若需更精细控制(如仅允许修改用户登录脚本),可选“创建自定义任务”,然后手动勾选对象类型、属性集与权限项。
验证与注意事项
完成向导后,权限立即生效,无需重启服务。建议立刻用被委派账户登录测试:
- 尝试在目标 OU 中新建一个测试用户,看是否成功
- 检查该账户能否修改指定属性,但无法删除 OU 或重置管理员密码
- 注意:委派权限只作用于当前 OU 及其子容器,不会跨 OU 生效
- 不要将“完全控制”权限委派给普通用户;如需批量操作,应通过组策略或 PowerShell 脚本替代人工干预











