agdlp模型是windows server域环境中组策略管理的必选项,即用户→全局组→域本地组→权限的单向三层嵌套结构,确保权限解耦、审计可溯、策略稳定。
在 windows server 域环境中,用户组嵌套不是随意叠加,而是要匹配企业实际的管理逻辑和安全边界。核心目标是:权限变更不改人、策略调整不碰文件夹、审计溯源能定位到组而非个体。
用 AGDLP 模型打底,不是可选项而是必选项
AGDLP(Accounts → Global Groups → Domain Local Groups → Permissions)是微软验证过的最小风险路径,它把“谁”(用户)、“属于哪类人”(职能/部门)、“能干什么”(对什么资源有什么权限)彻底解耦:
- Accounts(用户账号):只存在于 OU 中,不直接加权限
-
Global Groups(全局组):按组织实体建,如
G_HR_All、G_IT_SysAdmins、G_RnD_Firmware_Team -
Domain Local Groups(域本地组):按资源+动作建,如
DL_HR_Share_RW、DL_Servers_Admins、DL_Repo_Binaries_Read - Permissions(权限):只赋予域本地组,且仅在 NTFS 或共享级别设置
⚠️ 注意:全局组不能跨域添加成员(除非林功能级别 ≥ 2003),但可被本域任意域本地组包含;域本地组只能在本域分配权限,但可包含其他域的全局组——这正是跨部门协作的基础。
按企业架构分层建组,避免“一锅炖”式命名
别建 All_Employees 或 PowerUsers 这类模糊组。应从三个维度收敛:
-
组织维度:对应 HR 架构,如
G_Finance_Staff、G_Finance_Managers(区分职级) -
角色维度:对应 IT 运维职责,如
Role_Backup_Operators、Role_PrintAdmins -
资源维度:对应系统资产,如
RG_SQLDB_Prod_Read、RG_AppLogs_Archive_Write
三者可交叉使用。例如财务总监既是 G_Finance_Managers 成员,也被加入 Role_Finance_Approver 角色组,再由该角色组纳入 DL_ERP_System_Approve 域本地组,最终获得 ERP 系统审批目录的写入权限。
控制嵌套深度,禁止“组套组再套组”
建议严格限制为 单向三层嵌套(用户 → 全局组 → 域本地组),不鼓励全局组嵌套全局组、或域本地组再包含域本地组。原因有三:
- 权限计算链过长会导致 Kerberos 票据膨胀,登录慢甚至失败
- 组策略应用延迟增加,尤其在广域网分支场景下
- 审计日志中
S-1-5-21-xxx显示的是最终生效的 SID,嵌套超两层后难以快速反查归属
若需复用权限逻辑(如“所有管理层都可读财报”),应新建一个中间全局组 G_All_Managers,由各业务部门全局组统一加入,再让 DL_Finance_Report_Read 包含它——而不是让每个部门组直接嵌套进权限组。
OU 与组策略协同,补足组权限管不到的地方
组权限管“能不能访问”,OU + GPO 管“访问时怎么行为”。例如:
- 在
OU=Finance,DC=corp,DC=local下链接 GPO,禁用 USB 存储、强制启用 BitLocker - 为
G_IT_Helpdesk全局组单独配置“远程桌面用户”组策略偏好,自动将其成员加入目标服务器的本地 Remote Desktop Users 组 - 对
DL_Project_X_Docs域本地组所访问的共享文件夹,通过 GPO 配置“文件分类基础结构”,自动标记含“Contract”字样的文档为机密
这种组合,才能覆盖身份、权限、行为、合规四层控制。
不复杂但容易忽略











