IT SUPPORT

EP07. "管 AD 不是只有一种工具:官方三件套 + 好用的免费第三方工具"

首页 IT Support Course Active Directory 与 Group Policy · EP07
约 8 分钟· #EP07#Active Directory 与 Group Policy
🔒 登录后可标记已读
  • 前几篇一直在用 Active Directory Users and Computers(ADUC)操作,但这不是唯一的入口——这篇拉高一层,介绍微软官方还提供哪些管理工具、市面上有哪些常用的免费第三方工具,能让日常工单处理更快。
  • 入门阶段不用每一种都精通,但至少要知道"这些工具存在、大概能做什么",之后遇到公司实际在用某个工具时才不会一脸陌生。
  • 学完能做到:说得出官方三种 AD 管理工具的差别,知道遇到"批量查报表""快速重设密码但没有完整 AD 权限"这类场景时,可以考虑用哪类第三方工具。

重点内容


官方工具,不只有 ADUC 一种

工具特点
Active Directory Users and Computers(ADUC)最经典、最常用的入口,前几篇的操作都是在这里做的,速度快,适合日常单个账户的增删改查
Active Directory Administrative Center(AD 管理中心)界面更现代化,新建账户时是"一次性看到所有属性的完整表单",而不是 ADUC 那种精灵式分步流程;内建搜索功能、能管理密码设置对象(Password Settings Objects)、启用/操作 Active Directory 回收站(AD Recycle Bin)——这几项是 ADUC 做不到、只有这里才有的功能。⚠️ 这里做的每一个操作,背后其实都是在执行对应的 PowerShell 命令
Active Directory 模块 PowerShell命令行方式管理 AD,效率最高,适合批量操作/自动化脚本;也可以直接在一般 PowerShell 窗口里用,不用特地打开"AD 模块专属"的那个入口

📌 AD 管理中心有一个很实用的学习功能——Windows PowerShell History(PowerShell 历史窗口),操作过程中会实时显示这个动作背后对应执行的 PowerShell 命令,是从"点鼠标"过渡到"学命令行"的一个很好的桥梁。

[截图:Active Directory Administrative Center,PowerShell History 窗格显示对应命令的画面]


PowerShell ISE:一个能帮你学命令的编辑器

ISE(Integrated Scripting Environment,集成脚本环境) 是学 PowerShell 命令时很好用的辅助工具:

  • 一边打字一边有 IntelliSense(智能提示)——打出命令名的一部分,自动跳出可选参数,比在纯命令行里凭记忆打字省事很多。
  • 常用命令探索技巧:
    • Get-Command -Module ActiveDirectory——列出 AD 模块底下所有可用命令。
    • Get-Command *user*——按关键字筛选命令名,比如筛出所有跟"user"相关的命令(New-ADUser / Get-ADUser / Set-ADUser / Remove-ADUser 这类)。
    • Get-Help New-ADUser -ShowWindow-Examples——查某个命令的用法说明和示例,-ShowWindow 会另开一个窗口显示完整帮助文档,比在命令行里滚屏方便。

[截图:PowerShell ISE 窗口,IntelliSense 提示 Get-Command 相关参数的画面]


好用的免费第三方 AD 工具

公司不一定给一线支援人员完整的 AD 管理权限,反而可能只发一个"限定功能"的小工具,让你专门处理某类固定工单——认识这类工具,知道它们存在、大概长什么样,遇到时不会手足无措:

工具类型代表例子用途
账户重设工具Account Reset Tool(Netwrix 等厂商提供)只给"重设密码"这一个功能的小工具,不需要开完整 AD 管理权限,专门应付"我密码忘了"这类高频工单
账户/群组信息查询报表工具AD Info、netwrix Auditor 一类工具快速拉出"哪些电脑超过 N 天没登录过""最近谁新建/删除了账户""组策略应用报表"这类统计信息,不用自己一个个在 ADUC 里翻
账户锁定查询工具Account Lockout Examiner、Microsoft 官方 LockoutStatus.exe(账户锁定与管理工具包的一部分)快速查一个账户是不是真的被锁定、被锁定几次、上次改密码是什么时候,不用自己一步步在 ADUC 里核对

📌 选第三方工具时,优先考虑业界知名度高、评价可信的厂商(比如上面提到的这几个),不要随便下载来路不明的小工具连进公司的域控制器——这类工具往往需要有域账户权限才能连线查询,安全性上要格外谨慎。这也是为什么把厂商名字用在简历/面试上会更有说服力:"我用过某个知名工具",比"我用了个不知名的软件"更让人信服。

常见误区 / 踩坑提醒

  • 以为 ADUC 是管理 AD 唯一的方式——AD 管理中心和 PowerShell 都是同样重要的入口,尤其批量操作场合,PowerShell 效率会高很多。
  • 觉得自己是入门阶段,PowerShell 太难就完全不碰——不用马上精通脚本编写,先从 Get-Command/Get-Help 这类"查询式"命令开始熟悉,AD 管理中心的 PowerShell History 窗口也是很好的入门辅助。
  • 下载来路不明的第三方 AD 工具连去公司域控制器——这类工具往往需要域账户权限才能查询,选择前务必确认厂商可信、来源正规,不要图方便随便下载使用。

Sources

Udemy(课程 transcript):

  1. IT Support Technical Skills Bootcamp — Section 8, Lectures 73-74(AD 管理工具总览:ADUC / AD 管理中心 / PowerShell / PowerShell ISE / 常用免费第三方 AD 工具实演)