Come gestire utenti e gruppi in Active Directory: una guida completa

Ultimo aggiornamento: 15/04/2025
Autore: Isaac
  • Active Directory consente di gestire centralmente utenti, gruppi e computer
  • Esistono diversi tipi e ambiti di gruppi per scopi specifici
  • Gli account possono essere gestiti dalla GUI, linea di comandi o PowerShell
  • L'uso corretto delle OU e della delega migliora l'organizzazione e la sicurezza

gestire utenti e gruppi in Active Directory

Directory attiva (AD) È uno degli strumenti essenziali per la gestione degli ambienti aziendali nei sistemi Windows. Questo servizio consente il controllo centralizzato di utenti, gruppi, computer e altre risorse di rete.

Scopri come gestire utenti e gruppi in AD È essenziale per qualsiasi amministratore di sistema. Questa guida copre tutto ciò che è necessario sapere per una gestione sicura ed efficiente, dalle attività di base come la creazione di account utente alla configurazione avanzata tramite PowerShell o la riga di comando.

Struttura organizzativa in Active Directory

Prima di iniziare a manipolare utenti o gruppi, è necessario stabilire un Struttura dell'unità organizzativa (OU). Queste unità agiscono come contenitori logici che aiutano a organizzare e gestire in modo gerarchico gli oggetti del dominio, quali account utente, computer o gruppi.

Le UO riflettono la vera organizzazione dell'azienda, sia per reparto, sia per posizione geografica, sia per funzioni specifiche. Grazie a loro è possibile applicare anche criteri di gruppo più specifici. Inoltre è possibile delegare l'amministrazione da una OU a un utente o gruppo, in modo che solo determinati amministratori possano gestire quel sottoinsieme di risorse. Per ulteriori informazioni sulla gestione degli oggetti Criteri di gruppo, è possibile consultare Come gestire gli oggetti Criteri di gruppo in PowerShell.

Tipi e ambiti dei gruppi in Active Directory

In AD esistono diversi tipi di gruppi e definizioni di ambito che determinano come possono essere utilizzati:

  • Gruppi globali: Vengono solitamente utilizzati per raggruppare gli utenti che svolgono una funzione simile all'interno di un'organizzazione (ad esempio un reparto).
  • Gruppi locali di dominio: Vengono utilizzati per assegnare autorizzazioni alle risorse all'interno del dominio.
  • Gruppi universali: Possono raggruppare utenti e gruppi da qualsiasi dominio all'interno della foresta, ideale per ambienti multi-controller o multi-foresta.

Oltre alla portata, dobbiamo anche distinguere tra:

  • Gruppi di sicurezza: Consentono di assegnare autorizzazioni alle risorse e contengono un SID (Security Identifier).
  • Gruppi di distribuzione: Non hanno SID e sono orientati alla distribuzione di posta elettronica, in genere in ambienti Exchange.
  Come personalizzare il menù di spedizione nelle finestre home di Dwelling 10

Creazione e gestione degli account utente

directory attiva di Windows

La gestione degli account utente è una delle attività più comuni e critiche in AD. Possono essere realizzati attraverso strumenti grafici come Utenti e computer di Active Directory (ADUC) o Centro di amministrazione AD (ADAC), nonché tramite riga di comando o PowerShell. Per approfondire l'installazione di questi strumenti, puoi seguire Questa guida sull'installazione di Utenti e computer di Active Directory su Windows 10.

Per creare un account utente dall'interfaccia grafica:

  1. Aprire lo strumento ADUC.
  2. Selezionare l'UO appropriata.
  3. Fare clic con il tasto destro del mouse > Nuovo > Utente.
  4. Compila i campi obbligatori, come nome, password e impostazioni dell'account.

È anche possibile impostare delle restrizioni accedi, definisci gli orari consentiti, i computer specifici da cui puoi effettuare l'accesso e persino imposta profili mobili.

Una funzione utile è la possibilità di copiare un account esistente, che velocizza la creazione di più account con impostazioni simili (membri del gruppo, criteri, pianificazioni, ecc.).

Modificare gli account utente

Modificare un account esistente è semplice tramite l'interfaccia grafica:

  • Cambia nome o password.
  • Assegna o rimuovi gruppi.
  • Imposta autorizzazioni speciali.
  • Attiva o disattiva gli account in base alle tue esigenze.

Dalla riga di comando, puoi utilizzare strumenti come dsmod Per cambiare la password, forza la modifica al prossimo accesso (dsmod user <user_dn> -mustchpwd yes) o disattivare temporaneamente un account. Per maggiori dettagli su come gestire dischi e altri oggetti dalla riga di comando, vedere Questa guida completa sulla gestione del disco in CMD.

Per eliminare un account, puoi utilizzare dsrm <user_dn>è importante sapere che quando si elimina un account, le autorizzazioni associate vengono perse poiché il nuovo utente, anche se ha lo stesso nome, avrà un SID diverso.

Unisci i computer al dominio

Affinché un computer faccia parte di un dominio, deve:

  1. Configurare la scheda di rete per utilizzare il DNS del controller di dominio.
  2. Stabilire una connessione al server DNS del dominio.
  3. Verificare la connettività eseguendo il ping dell'FQDN del controller.
  Come eliminare un utente o un account in Windows 11 passo dopo passo

Fatto questo, basta andare nella configurazione del sistema (Win + Pausa), modificare le proprietà del nome del computer e includerlo nel dominio. Ci verranno richieste le credenziali di un account con autorizzazioni, in genere l'amministratore del dominio.

Gestione degli account computer in AD

Anche i computer sono oggetti all'interno di AD e possono essere creati manualmente o automaticamente quando si unisce un PC al dominio. Come gli account utente, possono essere aggiunti ai gruppi.

Dalla riga di comando puoi usare:

  • dsadd computer <computer_dn> per aggiungere una squadra.
  • dsmod computer <computer_dn> -disabled yes/no per abilitare o disabilitare.
  • dsmod computer <computer_dn> -reset per reimpostare un account del computer.

Creazione e gestione di gruppi

I gruppi sono essenziali per la gestione di autorizzazioni e policy. Crearli correttamente migliora la sicurezza e riduce la complessità.

Da ADUC o ADAC, la creazione è semplice: scegli il nome, l'ambito (globale, locale di dominio o universale) e il tipo (sicurezza o distribuzione). Per maggiori dettagli su come integrare i gruppi di sicurezza e distribuzione, puoi leggere Il motivo per cui i gruppi locali non sono inclusi in Windows 10.

Strumenti come dsadd group, dsmod group e PowerShell con New-ADGroup consentono di automatizzare queste attività in ambienti più ampi.

Una volta creato, puoi:

  • Aggiungi o rimuovi membri: utenti, computer o anche altri gruppi.
  • Modificarne il tipo o l'ambito, sebbene con limitazioni nei domini misti.
  • Assegnare autorizzazioni a risorse condivise, criteri GPO, ecc.

Gestire le appartenenze al gruppo

Dalla scheda Membro di Puoi vedere tutti i gruppi a cui appartiene un utente. Questa opzione è utile per controllare o verificare l'accesso.

Inoltre, da un gruppo, puoi andare alla sezione Membri e aggiungere più utenti, team o sottogruppi utilizzando il pulsante destro e l'opzione corrispondente. Ad esempio, puoi usare dsmod group -addmbr per aggiungere membri in blocco.

In blocco, PowerShell e comandi come dsmod group -addmbr consente di aggiungere automaticamente più membri.

Gestire più oggetti contemporaneamente

Presso l'ADUC puoi seleziona più utenti e applicare modifiche comuni a tutti gli elementi (ad esempio, modificando una descrizione o aggiungendoli a un gruppo). Ciò riduce i tempi di creazione e manutenzione degli utenti nelle aziende con elevato turnover o assunzioni stagionali.

  Come regolare la dimensione del carattere in Google Chrome? Puoi cambiare i tuoi testi

Utilizzo della riga di comando e PowerShell

Per amministratori avanzati o in ambienti con centinaia di oggetti, PowerShell e gli strumenti da riga di comando sono essenziali. Alcune azioni comuni includono:

  • dsquery: Cerca oggetti (utenti, gruppi, computer, unità organizzative, ecc.).
  • dsadd: Crea oggetti.
  • dsmod: Modifica oggetti esistenti.
  • dsrm: Elimina oggetti da AD.

PowerShell, da parte sua, offre cmdlet come:

  • New-ADUser, Set-ADUser, Remove-ADUser
  • Get-ADGroupMember, Add-ADGroupMember

Un vantaggio di PowerShell è che consente di registrare script riutilizzabili e visualizzare la cronologia dei comandi quando si utilizza la console ADAC. Permette inoltre Gestione remota utilizzando RSAT da un computer client senza dover accedere direttamente al controller di dominio.

Buone pratiche e raccomandazioni

Quando si gestiscono utenti e gruppi in AD, si consiglia di:

  • Non creare più gruppi del necessario, per evitare di sovraccaricare il sistema di autorizzazione.
  • uso gruppi come metodo principale per l'assegnazione delle autorizzazioni, anziché concedere autorizzazioni direttamente ai singoli utenti.
  • Crea account sagoma per nuove aggiunte con configurazioni standard.
  • uso nomi descrittivi e coerenti tra account, gruppi e unità organizzative.

Una gestione ordinata e sistematica previene gli errori di sicurezza, migliora le prestazioni e riduce gli oneri amministrativi. In questo senso, vale la pena esplorare File SYS in Windows, che può fornire maggiori informazioni sull'amministrazione del sistema.

La gestione di utenti e gruppi in Active Directory non è solo un'attività fondamentale, ma anche il fondamento di un'infrastruttura sicura e ben organizzata. Dalla creazione e eliminazione degli account all'automazione con comandi o script, avere un piano chiaro e seguire le best practice garantisce un ambiente IT più efficiente e solido.

Articolo correlato:
Cinque dei migliori programmi di gestione file iPad per computer Windows