2026年9月22日 星期二

當我在AD新建帳號後,查看新帳號的內容,在安全性內,預設就會許多群組或使用者名稱。 這個安全性的用途是什麼?

當我在AD新建帳號後,查看新帳號的內容,在安全性內,預設就會許多群組或使用者名稱。

這個安全性的用途是什麼?

在 Active Directory 中,當你點開任何一個使用者物件的「內容 > 安全性 (Security)」頁籤時,這裡看到的本質就是該物件的 存取控制清單 (ACL, Access Control List)

用一句話總結它的用途:

這裡定義的不是「這個新帳號可以去存取別人的什麼」,而是「有誰(哪些群組或帳號)可以對這個新帳號動手腳、進行讀取或管理」。

1. 為什麼新帳號一建好,裡面就有一堆預設名單?

AD 是個樹狀階層結構,安全性設定預設具有「繼承 (Inheritance)」特性。當你在某個 OU(組織單位)或容器內建立新帳號時,該帳號會自動繼承上層 OU 以及網域根節點所定義的預設管理權限與存取規則。

常見的預設成員及其背後的用途如下:

群組或帳號名稱它對這個新帳號擁有的用途與權限
Domain Admins / Enterprise Admins完全控制 (Full Control)。讓網域管理員具備重設該帳號密碼、停用帳號、修改電話部門等所有屬性的能力。
Account Operators具備帳戶維護與管理權限,可協助重設一般使用者的密碼或調整帳號狀態。
SELF(本身)代表使用者本人。讓該帳號登入系統後,可以自行修改自己的特定屬性(例如:自行變更密碼、修改個人個人資料資訊)。
Authenticated Users / Domain Users讀取權限 (Read)。AD 本質上是通訊錄與目錄服務,網域內的其他合法使用者需要能「讀取」這個帳號的基本資訊(例如在 Outlook 全域通訊清單 GAL 查看到他的姓名、Email)。
SYSTEM本機系統最高權限,網域控制站 (DC) 內部各項系統處理行程(如複寫、帳號驗證等)維護該物件所需。
Cert Publishers / Exchange Servers允許伺服器系統自動將使用者憑證、Exchange 信箱屬性寫入該使用者帳號內。

2. 實務上的維運與資安意義

  1. 權限委派 (Delegation of Control) 的落地處
    如果你針對某個 OU 執行了「委派控制」(例如:授權台中的 Helpdesk 同事可以重設該部門同仁的密碼),這項授權最後就會具體反映在這個「安全性」清單中。

  2. 破除繼承的警訊
    如果某天發現某個帳號管理員「無法重設密碼」,通常是因為該帳號的安全性繼承被關閉(常見於曾被加入 Domain Admins 等保護群組觸發了 AdminSDHolder 機制),導致清單中的預設管理群組消失。

  3. 區分「身分群組」與「物件 ACL」

    • 「隸屬於 (Member Of)」頁籤:決定這名新員工在公司內「能去哪裡」(如:能連上哪台主機、存取哪個共用資料夾)。

    • 「安全性 (Security)」頁籤:決定公司內「誰能管這名新員工的帳號資料」。

當我在AD新建帳號後,查看新帳號的內容,在安全性內,預設就會許多群組或使用者名稱。 這個安全性的用途是什麼?

當我在AD新建帳號後,查看新帳號的內容,在安全性內,預設就會許多群組或使用者名稱。 這個安全性的用途是什麼? 在 Active Directory 中,當你點開任何一個使用者物件的「內容 > 安全性 (Security)」頁籤時,這裡看到的本質就是該物件的 存取控制清單 (...