IT SUPPORT

EP05. "新员工入职工单实战:从建账户到账户被锁定,一次走完全流程"

首页 IT Support Course Active Directory 与 Group Policy · EP05
约 10 分钟· #EP05#Active Directory 与 Group Policy
🔒 登录后可标记已读
  • Active Directory 和 Group Policy 是几乎每家公司都在用的底层管理系统——员工登不进去、权限不对、被限制了某个操作,背后八成都是 AD/GPO 在起作用,这也是这门课接下来一整段的重点,不是纯理论,是天天要用的实战技能。
  • 这篇是一次真实的"带教实战"记录:讲师带着几位学员一起处理"新员工入职"这类最常见的工单——建账户、排查登录问题、建群组、设置账户锁定策略,一次走完新人 IT 支援的完整流程。
  • 学完能做到:接到"新增员工账户"这类工单,知道该看工单里的哪些信息、该填哪些栏位;账户明明存在却登录失败时,能用一条命令快速定位是不是"用本地账户登录却想开域管理工具"这种典型误区。

重点内容


工单要看什么:不是"建个账户"这么简单

接到"帮新同事 Hardy 建 Active Directory 账户"这类工单,第一件事是把工单本身看完整——工单里通常会写清楚这个新人叫什么名字、哪个部门、什么职位。这些信息不是可有可无的备注,是接下来要填进 AD 账户属性里的实际内容:

  • Title / Description(职位/描述)——建账户时随手漏填这两栏,是这次实战里被讲师纠正最多次的地方。这两个栏位是给"以后要排查这个账户的人"看的——写清楚这个账户是什么时候、为什么建的,同事看到账户属性就知道背景,不用回头再去翻工单记录。
  • Organization(组织信息)——职位、部门这类信息填在这里,不是随手打在描述栏里就算了事。

[截图:Active Directory 新建用户属性窗口,Title/Description/Organization 栏位画面]

📌 这也是为什么"填工单/填账户资料要认真"不是形式主义——半年后接手这批账户的可能是另一个同事,你当初填的 Title/Description 就是对方唯一的线索。


账户明明建好了,却登录不进 Active Directory?先用 whoami /fqdn 查一次

实战中最常见的一个坑:学员在客户端机器上想打开 Active Directory Users and Computers,系统提示"要管理域上的用户和计算机,请用域账户登录"——但学员明明已经登录了这台电脑。

排查思路:

  1. 跑一次 whoami /fqdn——这个命令会告诉你,当前登录的账户到底是"本地账户"还是"域账户"。
  2. 如果结果显示的是本机名而不是完整域名,说明这台机器当下是用本地账户登录的,不是域账户——这也是为什么明明"登录了"却打不开域管理工具:本地账户根本没有权限管理域对象。
  3. 解决办法:注销,改用域账户(格式通常是 域名\用户名用户名@域名)重新登录。

📌 这条命令看着很小,但排查效率很高——不用东猜西猜"是不是权限设错了""是不是账户被锁了",一条命令就能确认问题出在"登录身份"这个最基础的地方。


找不到域机器/服务器时的备用方案

如果学员的客户端机器还没成功加入域(或者暂时连不上),不代表工单没法处理——直接到域控制器(Domain Controller)上操作也是标准做法:

  1. 在域控制器上打开 Server Manager
  2. Tools → Active Directory Users and Computers
  3. 在这里一样能建账户、改属性、处理工单——不是非要从客户端机器操作不可。

建一个部门/权限群组,并把新账户加进去

新人入职工单常常不止"建账户"这一步,第二天很可能就会收到"这个人怎么没有权限访问某个共享/收不到某个邮件群组"的后续工单——这两件事经常是连在一起的:

  1. 在 Active Directory 里右键 → New → Group
  2. 填群组名称,Group scope(组范围)GlobalGroup type(组类型) 按用途选 Security(安全组,用来控制资源访问权限)Distribution(通讯组,只用来发邮件,不涉及权限)——两者容易被随手选错,选之前先确认这个群组到底是要控制"谁能访问什么"还是只是"谁会收到这封邮件"。

[截图:Active Directory 新建群组对话框,Group scope 与 Group type 选项画面]

  1. 建好群组后,把刚才新建的用户账户拖进去或者透过群组属性的 Members 页签加入。

顺手设置账户锁定策略(Account Lockout Policy)

实战过程里,讲师顺带示范了怎么设置账户锁定——这是防止有人(或者攻击者)对着同一个账户疯狂试密码的基本防线,具体操作步骤见 EP15 讲过的 本地安全策略,域环境下用的是同样的逻辑,只是改的位置在默认域策略(Default Domain Policy)里:

  1. 打开组策略管理,编辑 Default Domain Policy → Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies → Account Lockout Policy
  2. 设置 Account lockout threshold(锁定阈值)——比如设成 4 次,连续输错 4 次密码就锁定账户。
  3. 设置对应的 Account lockout duration(锁定时长)——比如 30 分钟后自动解锁。

[截图:Group Policy Management Editor,Account Lockout Policy 设置画面]

  1. 改完在客户端跑一次 gpupdate /force,强制立刻套用新策略,不用等下一次自动刷新周期。
  2. 验证方法:故意用错误密码连续尝试登录目标账户几次,确认真的被锁定;之前可以先跑 net accounts 看目前的锁定设置是"从未锁定(Never)"还是已经生效的具体数值,改完再跑一次对比确认生效。

常见误区 / 踩坑提醒

  • 建账户时 Title/Description 栏位随手留空——半年后同事排查这个账户是干什么用的,只能大海捞针,养成"建账户顺手填完整资料"的习惯。
  • 登录不进域管理工具,第一反应是"权限被设错了"——先跑 whoami /fqdn 确认自己是不是根本没用域账户登录,这是最常见、也最快能排除的原因。
  • 建群组时 Security 和 Distribution 类型随手乱选——两者用途完全不同(一个管权限、一个只管收邮件),选错会导致"群组建了,但预期的访问权限没生效"这类隐藏问题,事后不容易第一时间联想到是群组类型选错了。
  • 改完账户锁定策略,没有跑 gpupdate /force 强制刷新就以为立刻生效——组策略默认要等一段时间才会自动套用到客户端,测试/验证前记得先强制刷新一次。

Sources

Udemy(课程 transcript):

  1. IT Support Technical Skills Bootcamp — Section 8, Lectures 66-67(AD 与 Group Policy 单元导读 / 新员工入职工单实战带教)