ou是ad域中实现逻辑分组、组策略应用和权限委派的核心管理单元,需以域管理员身份通过“active directory用户和计算机”创建,支持分层嵌套,并按部门、地域或对象类型设计结构,严禁直接使用内置users/computers容器。

在域控制器中创建和管理 OU 结构,核心是围绕“逻辑分组 + 策略控制 + 权限委派”三件事展开。不是单纯建文件夹,而是为后续的组策略(GPO)应用和管理员分工打基础。
一、创建 OU 的标准操作流程
必须以域管理员身份登录域控制器,通过图形化工具完成基础构建:
- 打开【服务器管理器】→【工具】→【Active Directory 用户和计算机】
- 在左窗格中,右键点击你的域名(如 contoso.com)→【新建】→【组织单位】
- 输入名称(如 IT部 或 北京分部),勾选“防止对象被意外删除”(推荐启用)→【确定】
- 如需分层管理,可在新 OU 上再次右键→【新建】→【组织单位】,建立子 OU(例如在“北京分部”下建“北京研发组”)
二、常见且实用的 OU 设计模式
OU 结构没有唯一标准,但要避免“为建而建”。优先考虑实际管理需求:
- 按部门划分:适合职能清晰的企业,如“人事部”“财务部”“销售部”,便于对不同团队统一部署登录脚本、软件安装或密码策略
- 按地理位置划分:分支机构多、网络策略差异大的场景,如“上海OU”“深圳OU”,可分别链接不同 GPO 控制打印机映射或代理设置
- 按对象类型划分:用于精细化管控,例如单独建“服务账户OU”“管理员账户OU”“终端计算机OU”,方便审计和权限隔离
- 混合结构更常见:比如先按地域建一级 OU(北京、广州),再在每个地域下按部门建二级 OU(北京/人事、北京/IT),兼顾灵活性与策略粒度
三、管理 OU 的关键动作
创建只是起点,真正价值体现在后续维护中:
- 移动对象:用户或计算机账号可直接拖拽到目标 OU,或右键→【移动】,迁移后立即继承该 OU 的 GPO(策略生效通常需刷新或重启)
- 链接 GPO:右键 OU →【链接现有 GPO】,或新建 GPO 后右键→【链接到】,一个 OU 可链接多个 GPO,执行顺序按链接顺序自上而下
- 委派控制权:右键 OU →【委派控制】→ 添加非管理员用户/组 → 分配具体权限(如“重置用户密码”“管理组策略链接”),避免把 Domain Admins 权限直接分发出去
- 禁用继承或阻止策略:右键 OU →【属性】→【组策略】选项卡 → 勾选“阻止继承”或对某条 GPO 设置“已禁用”,用于覆盖上级策略(慎用,需记录原因)
四、避坑提醒
几个容易忽略但影响长期运维的细节:
- 默认的 Users 和 Computers 是容器(Container),不是 OU,不能链接 GPO,也不支持委派——新用户/计算机默认会落在这两个容器里,务必提前规划好 OU 并及时迁移
- OU 名称建议用英文或拼音(如 IT_Department),避免空格和特殊字符,方便 PowerShell 批量操作
- 不要过度嵌套(一般不超过 3 层),否则策略排查和对象定位变慢;也不宜过扁平(全公司只建一层 OU),失去分治意义
- 修改 OU 结构前,确认关联的 GPO 是否有依赖关系,尤其是涉及登录脚本、软件部署或安全设置的策略











