Перейти к содержимому
AD Academy
Практика и обучение
Начальный15 мин.Обновлено: Тема 2 из 2

Практика: управление пользователями и группами

Создание, изменение и отключение учётных записей в PowerShell.

Не прочитано

Что вы узнаете

  • Как создавать пользователей и группы
  • Как изменять и отключать учётки
  • Базовые команды PowerShell

Перед этой темой стоит прочитать:Создание домашней Lab для AD

Управление пользователями — ежедневная задача любого администратора . Вот упражнения, которые стоит выполнить в созданной вами Lab.

Упражнения

  • Создайте OU с именем Students и в нём 5 пользователей.
  • Создайте Security-группу с именем Lab-Admins и добавьте в неё одного пользователя.
  • Отключите одного пользователя и проверьте, что он не может войти.
  • Найдите всех пользователей, которые не входили в систему более 90 дней.
# Создание нового пользователя
New-ADUser -Name "Dana Levi" -SamAccountName dlevi `
  -Path "OU=Students,DC=lab,DC=local" `
  -AccountPassword (Read-Host -AsSecureString "Password") -Enabled $true

# Добавление в группу
Add-ADGroupMember -Identity "Lab-Admins" -Members dlevi
powershell
Архитектура и теория — под капотом

Управление пользователями в масштабе выполняется только в PowerShell или через Identity Management (MIM/Entra Connect). GUI подходит для точечных исправлений — не для массового создания.

  • New-ADUser требует уникальный SamAccountName (до 20 символов) и уникальный UserPrincipalName во всем лесу.
  • Пользователь создается отключенным (Enabled=$false) до Set-ADAccountPassword + Enable-ADAccount.
  • Группы: Global (пользователи домена), Local (разрешения), Universal (между доменами). Модель AGDLP.
Практическая настройка (PowerShell / GUI)
# Создание в масштабе из CSV файла
Import-Csv .\new-hires.csv | ForEach-Object {
  $pwd = ConvertTo-SecureString $_.TempPwd -AsPlainText -Force
  New-ADUser -Name "$($_.First) $($_.Last)" -SamAccountName $_.Sam \
    -UserPrincipalName "$($_.Sam)@corp.local" -GivenName $_.First -Surname $_.Last \
    -Path 'OU=Users,OU=IT,DC=corp,DC=local' -AccountPassword $pwd -Enabled $true \
    -ChangePasswordAtLogon $true
  Add-ADGroupMember -Identity $_.Group -Members $_.Sam
}

# Сброс пароля + разблокировка
Set-ADAccountPassword j.smith -Reset -NewPassword (Read-Host -AsSecureString)
Unlock-ADAccount j.smith
powershell
Реальные сценарии в организации
  • Автоматический Onboarding из HR (Workday/Priority) → PowerShell + Scheduled Task.
  • Offboarding: немедленное отключение, перемещение в OU Disabled, отмена членства в чувствительных группах.
  • Ротация паролей сервисных учетных записей через gMSA вместо постоянного пароля.
Диагностика и устранение неисправностей
  • 'The account is not authorized' — Проверяем членство в группе, PSO и время входа (Logon Hours).
  • Пользователь постоянно блокируется → Account Lockout Status Tool + Event 4740 на PDCe.
  • Дублирующийся UPN → 'Duplicate UPN' — Проверяем в лесу с Get-ADUser -Filter на UPN.
Глоссарий и быстрая командная строка
  • AGDLP — Account → Global → Local → Permission.
  • gMSA — сервисная учетная запись с автоматически меняющимся паролем.
  • PSO — Fine-Grained Password Policy для конкретной группы.

Проверь себя

Какая команда добавляет пользователя в группу?

Эта страница вам помогла?