委派控制是windows server ad中为普通域用户分配管理权限的核心方式,通过aduc中的委派控制向导可预设或自定义任务,精准授权至ou级,满足最小权限原则。
在 windows server 的 active directory 域环境中,将普通域用户赋予特定管理权限,核心方式是委派控制(delegation of control),而不是直接将其加入 domain admins 等高权限组。这种方式既满足最小权限原则,又能精准授权,避免安全风险。
用“委派控制向导”分配具体任务
这是最常用、最直观的方法,适用于常见管理场景:
- 在 Active Directory 用户和计算机(ADUC) 控制台中,右键点击目标容器(如整个域、某个 OU 或子 OU)→ 选择 “委派控制”。
- 在向导中点击 “添加”,输入要授权的普通域用户或组(例如
jane@contoso.com或HelpDeskGroup)。 - 进入“任务到委托”页,可从预设列表中直接选择:
- 创建、删除和管理用户帐户
- 重置用户密码并强制下次登录时更改
- 修改组成员身份
- 将计算机加入域
- 管理组策略链接
- 创建/管理 inetOrgPerson 帐户
- 点击“完成”,权限立即生效。
注意:该操作会将所选任务的权限自动应用到该容器及其所有子对象(如子 OU 和其中的用户),无需额外设置继承。
创建自定义委派任务(精细控制)
当预设任务不满足需求时(例如只允许解锁账户、但不能改密码),需走自定义路径:
- 同样打开“委派控制向导”,在“任务到委托”页选择 “创建要委派的自定义任务”。
- 指定范围:选 “仅以下对象类型” → 勾选 “User objects”(若只管用户)。
- 在权限列表中,切换到 “属性特定” 选项卡,只勾选:
-
Read lockoutTime(读取锁定状态) -
Write lockoutTime(清除锁定标记)
-
- 不勾选其他任何权限(如
Reset password、Write pwdLastSet等),确保权限严格受限。
委派对象容器本身(OU 级别管理)
若希望某用户能全面管理某个 OU 内的用户、组、计算机等对象:
- 对该 OU 右键 → “委派控制”。
- 添加用户后,选择 “创建、删除和管理用户帐户” 等组合任务,或自定义为:
- 对
user、computer、group类对象授予 “完全控制”(仅限该 OU 下) - 同时勾选 “此文件夹、子文件夹及文件”(即继承到所有子项)
- 对
- 此类委派常用于部门级管理员,比如让 HR 组完全管理
OU=HR,DC=contoso,DC=com。
补充说明
- 执行委派操作的人必须是 Domain Admins 成员,或已被提前授予对目标容器的 “写入 msDS-AllowedToDelegateTo” 等必要权限。
- 所有委派权限都基于 Active Directory 的 ACL(访问控制列表),可通过 ADUC 的对象属性 → “安全性”选项卡查看验证。
- 若涉及服务账户管理(如 gMSA),还可将 gMSA 的创建与管理权限单独委派给非管理员用户,无需开放域级权限。
不复杂但容易忽略











