在windows server中,将普通域用户加入或移出安全组本质是修改ad中组成员关系,需用具备权限的账户(如域管理员)通过“active directory用户和计算机”图形界面或powershell命令(add-adgroupmember/remove-adgroupmember)操作,并注意组类型、权限、登录会话刷新等关键点。
在 windows server 中,将普通域用户加入或移出指定的安全组,本质是操作 active directory(ad)中的组成员关系。这必须通过具备相应权限的账户(如域管理员、帐户操作员等),在已安装 ad ds 管理工具的计算机上完成。
使用“Active Directory 用户和计算机”图形界面
这是最常用、最直观的方式,适用于单个或少量用户操作:
- 确保已安装“远程服务器管理工具(RSAT)”中的 AD DS 组件,且当前登录用户有目标组的修改权限(如“写入 member”权限)
- 打开 Active Directory 用户和计算机(dsa.msc)
- 在左侧导航树中,找到并展开包含目标安全组的组织单位(OU),定位到该安全组(例如 FinanceAdmins)
- 右键单击该组 → 选择“属性” → 切换到“成员”选项卡
- 点击“添加”,在弹出窗口中输入域用户名(如 woshub\zhangsan)或点击“位置”切换查找范围(域/特定 OU),确认后点击“确定”
- 若要移出用户:在“成员”列表中选中该用户 → 点击“删除” → 确认
使用 PowerShell 批量操作(推荐用于多用户或自动化)
PowerShell 提供高效、可复用的方式,尤其适合批量处理或脚本集成:
- 确保以具有足够权限的域账户运行 PowerShell(建议以域管理员身份运行)
- 加入用户:
Add-ADGroupMember -Identity "FinanceAdmins" -Members "woshub\zhangsan", "woshub\lisi" - 移出用户:
Remove-ADGroupMember -Identity "FinanceAdmins" -Members "woshub\zhangsan" -Confirm:$false(加-Confirm:$false可跳过确认提示) - 验证结果:
Get-ADGroupMember -Identity "FinanceAdmins" | Select-Object Name, ObjectClass
注意事项与常见问题
实际操作中需注意几个关键点,避免权限失效或策略不生效:
- 安全组类型必须为 全局组 或 通用组(不能是本地域组),才能跨域或在域策略中被正确识别
- 用户加入组后,其新组成员身份不会立即在已登录会话中生效;需重新登录(或运行
gpupdate /force后注销再登录)才能应用组策略或访问控制 - 若目标组是受保护的组(如 Domain Admins),默认启用 受保护用户(Protected Users) 策略时,部分登录方式(如 NTLM、基本认证)会被阻止,需确保用户使用 Kerberos 和现代身份验证
- 检查组的“作用域”和“组类型”:在组属性 → “常规”选项卡中确认是否为“安全组”(而非通讯组),且作用域支持所需场景(如通用组适用于多域林)











