דילוג לתוכן הראשי
AD Academy
תרגול ולמידה
מתחילים15 דקותעודכן לאחרונה: נושא 2 מתוך 2

תרגול: ניהול משתמשים וקבוצות

יצירה, שינוי והשבתה של חשבונות ב־PowerShell.

לא הושלם

מה תלמדו כאן

  • איך יוצרים משתמשים וקבוצות
  • איך משנים ומשביתים חשבונות
  • פקודות PowerShell בסיסיות

כדאי לקרוא לפני הנושא הזה:בניית Lab ביתי ל־AD

ניהול משתמשים הוא המשימה היומיומית של כל מנהל . הנה תרגילים שכדאי לבצע ב־Lab שהקמת.

תרגילים

  • צור OU בשם Students ובתוכה 5 משתמשים.
  • צור קבוצת Security בשם Lab-Admins והוסף אליה משתמש אחד.
  • השבת משתמש אחד ובדוק שהוא לא מצליח להתחבר.
  • מצא את כל המשתמשים שלא התחברו מעל 90 יום.
# יצירת משתמש חדש
New-ADUser -Name "Dana Levi" -SamAccountName dlevi `
  -Path "OU=Students,DC=lab,DC=local" `
  -AccountPassword (Read-Host -AsSecureString "Password") -Enabled $true

# הוספה לקבוצה
Add-ADGroupMember -Identity "Lab-Admins" -Members dlevi
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

ניהול משתמשים בסקייל מבוצע רק ב־PowerShell או דרך Identity Management (MIM/Entra Connect). GUI מתאים לתיקוני נקודה — לא ליצירה מרובה.

  • New-ADUser דורש SamAccountName ייחודי (עד 20 תווים) ו־UserPrincipalName ייחודי בכל היער.
  • משתמש נוצר מושבת (Enabled=$false) עד ש־Set-ADAccountPassword + Enable-ADAccount.
  • קבוצות: Global (משתמשי דומיין), Local (הרשאות), Universal (בין דומיינים). מודל AGDLP.
הגדרה מעשית (PowerShell / GUI)
# יצירה בסקייל מקובץ CSV
Import-Csv .\new-hires.csv | ForEach-Object {
  $pwd = ConvertTo-SecureString $_.TempPwd -AsPlainText -Force
  New-ADUser -Name "$($_.First) $($_.Last)" -SamAccountName $_.Sam \
    -UserPrincipalName "$($_.Sam)@corp.local" -GivenName $_.First -Surname $_.Last \
    -Path 'OU=Users,OU=IT,DC=corp,DC=local' -AccountPassword $pwd -Enabled $true \
    -ChangePasswordAtLogon $true
  Add-ADGroupMember -Identity $_.Group -Members $_.Sam
}

# איפוס סיסמה + פתיחת נעילה
Set-ADAccountPassword j.smith -Reset -NewPassword (Read-Host -AsSecureString)
Unlock-ADAccount j.smith
powershell
תרחישי אמת בארגון
  • Onboarding אוטומטי מ־HR (Workday/Priority) → PowerShell + Scheduled Task.
  • Offboarding: השבתה מיידית, העברה ל־OU של Disabled, ביטול חברות בקבוצות רגישות.
  • מחזור סיסמאות שירות דרך gMSA במקום סיסמה קבועה.
אבחון ופתרון תקלות
  • 'The account is not authorized' — בודקים חברות בקבוצה, PSO, ושעת התחברות (Logon Hours).
  • משתמש ננעל שוב ושוב → Account Lockout Status Tool + Event 4740 על ה־PDCe.
  • UPN כפול → 'Duplicate UPN' — בודקים ביער עם Get-ADUser -Filter על UPN.
מילון מונחים ושורת פקודות מהירה
  • AGDLP — Account → Global → Local → Permission.
  • gMSA — חשבון שירות עם סיסמה מתחלפת אוטומטית.
  • PSO — Fine-Grained Password Policy לקבוצה ספציפית.

בדוק את עצמך

איזו פקודה מוסיפה משתמש לקבוצה?

העמוד הזה עזר לך?