安全组用于分配资源访问权限,通讯组仅用于电子邮件分发;安全组可出现在acl中并支持委派管理,通讯组无sid、不可授予权限。
创建安全组和通讯组是 active directory 和 microsoft 365 环境中实现权限委派与信息分发的基础操作。两者用途明确、不可混用:安全组用于控制资源访问权限,通讯组仅用于邮件分发。
安全组的创建与权限委派
安全组的核心作用是集中管理用户对域内资源(如文件服务器、SharePoint 网站、AD 对象)的访问权限。
- 在 Windows Server 的“Active Directory 用户和计算机”(ADUC)中,右键目标容器 → “新建” → “组”,输入组名,组类型选“安全组”,组作用域按需选择(域本地、全局或通用)
- 将需要授权的用户或计算机账户添加进该组,避免直接为单个用户分配权限
- 在目标资源(例如共享文件夹)的属性 → “安全”选项卡 → “编辑” → “添加”,输入组名并赋予具体权限(如“读取”“修改”“完全控制”)
- 若需委派 AD 管理任务(如重置密码、管理 OU),可在“Active Directory 用户和计算机”中右键 OU → “委派控制” → 启动向导,选择该安全组并勾选对应任务模板
通讯组的创建与使用限制
通讯组不具备安全标识符(SID),不能参与任何权限判定,仅作为邮件系统(如 Exchange)的收件人列表。
- 在 Microsoft 365 管理中心或 Exchange 管理中心中创建新组时,类型必须选“通讯组”
- 添加成员后,该组可作为邮件地址接收外部或内部发送的电子邮件
- 它不会出现在任何 ACL(访问控制列表)中,也无法被授予 NTFS、Share 或 SharePoint 权限
- 若既要发邮件又要控权限,应使用启用邮件的安全组(即带邮箱的安全组),而非通讯组
关键区别与常见误用提醒
混淆安全组与通讯组是权限管理中最典型的配置错误。
- 通讯组无法继承用户权限,也不能用于 GPO 应用、登录脚本分发或资源访问控制
- 安全组默认不启用邮件功能;如需同时支持邮件和权限,必须在创建后通过 Exchange 或 Microsoft 365 启用邮件,并确认其“已启用邮件”状态为是
- 动态成员规则仅适用于 Microsoft 365 组和安全组(非通讯组),可用于自动同步符合属性条件的用户
- 域环境中的内置安全组(如 Account Operators、Backup Operators)已预配特定用户权限,不建议直接修改其成员,而应新建专用安全组进行委派











