- O Active Directory permite que você gerencie centralmente usuários, grupos e computadores
- Existem diferentes tipos e escopos de grupos para propósitos específicos
- As contas podem ser gerenciadas a partir da GUI, linha de comandos o PowerShell
- O uso adequado da UO e da delegação melhora a organização e a segurança

Diretório Ativo (AD) É uma das ferramentas essenciais para a gestão de ambientes de negócios em sistemas Windows. Este serviço permite o controle centralizado de usuários, grupos, computadores e outros recursos de rede.
Entenda como gerenciar usuários e grupos no AD É essencial para qualquer administrador de sistema. Desde tarefas básicas como a criação de contas de usuário até configurações avançadas usando o PowerShell ou a linha de comando, este guia aborda tudo o que você precisa saber para um gerenciamento seguro e eficiente.
Estrutura organizacional no Active Directory
Antes de começar a manipular usuários ou grupos, você precisa estabelecer um Estrutura da Unidade Organizacional (UO). Essas unidades atuam como contêineres lógicos que ajudam a organizar e gerenciar objetos de domínio, como contas de usuários, computadores ou grupos, de maneira hierárquica.
As UOs refletem a organização real da empresa, seja por departamento, localização geográfica ou funções específicas. Graças a eles, políticas de grupo mais específicas também podem ser aplicadas. Além disso, é possível delegar administração de uma UO para um usuário ou grupo, para que somente determinados administradores possam gerenciar esse subconjunto de recursos. Para obter mais informações sobre o gerenciamento de GPO, você pode consultar Como gerenciar GPOs no PowerShell.
Tipos e escopos de grupos no Active Directory
No AD, há vários tipos de grupos e definições de escopo que determinam como eles podem ser usados:
- Grupos globais: Eles são normalmente usados para agrupar usuários que desempenham uma função semelhante dentro de uma organização (como um departamento).
- Grupos locais de domínio: Eles são usados para atribuir permissões a recursos dentro do domínio.
- Grupos Universais: Eles podem agrupar usuários e grupos de qualquer domínio dentro da floresta, ideal para ambientes com vários controladores ou várias florestas.
Além do escopo, também devemos distinguir entre:
- Grupos de segurança: Eles permitem que você atribua permissões a recursos e contêm um SID (Identificador de Segurança).
- Grupos de distribuição: Eles não têm SIDs e são voltados para distribuição de e-mail, normalmente em ambientes do Exchange.
Criação e gerenciamento de contas de usuários

O gerenciamento de contas de usuário é uma das tarefas mais comuns e críticas no AD. Elas podem ser feitas por meio de ferramentas gráficas como Usuários e Computadores do Active Directory (ADUC) ou o Centro de Administração de AD (ADAC), bem como via linha de comando ou PowerShell. Para se aprofundar na instalação dessas ferramentas, você pode seguir Este guia sobre como instalar usuários e computadores do Active Directory no Windows 10.
Para criar uma conta de usuário a partir da interface gráfica:
- Abra a ferramenta ADUC.
- Selecione a UO apropriada.
- Clique com o botão direito > Novo > Usuário.
- Preencha os campos obrigatórios, como nome, senha e configurações da conta.
Restrições também podem ser definidas faça login, defina horários permitidos, computadores específicos onde você pode fazer login e até mesmo configure perfis móveis.
Uma função útil é a capacidade de copiar uma conta existente, o que acelera a criação de várias contas com configurações semelhantes (membros do grupo, políticas, agendas, etc.).
Modificar contas de usuário
Modificar uma conta existente é fácil através da interface gráfica:
- Alterar nome ou senha.
- Atribuir ou remover grupos.
- Defina permissões especiais.
- Ative ou desative contas conforme necessário.
Na linha de comando, você pode usar ferramentas como dsmod Para alterar as senhas, force a alteração no próximo login (dsmod user <user_dn> -mustchpwd yes) ou desativar temporariamente uma conta. Para obter mais detalhes sobre como gerenciar discos e outros objetos na linha de comando, consulte Este guia completo sobre gerenciamento de disco no CMD.
Para excluir uma conta, você pode usar dsrm <user_dn>, é importante saber que ao excluir uma conta, as permissões associadas são perdidas, pois o novo usuário, mesmo que tenha o mesmo nome, terá um SID diferente.
Junte computadores ao domínio
Para que um computador faça parte de um domínio, ele deve:
- Configure o adaptador de rede para usar o DNS do controlador de domínio.
- Estabeleça conexão com o servidor DNS do domínio.
- Verifique a conectividade executando ping no FQDN do controlador.
Feito isso, basta ir na configuração do sistema (Win + Pause), alterar as propriedades do nome do computador e incluí-lo no domínio. Ele nos pedirá credenciais de uma conta com permissões, normalmente o administrador do domínio.
Gerenciando contas de computador no AD
Os computadores também são objetos dentro do AD e podem ser criados manualmente ou automaticamente ao ingressar um PC no domínio. Assim como as contas de usuário, elas podem ser adicionadas a grupos.
Na linha de comando você pode usar:
dsadd computer <computer_dn>para adicionar uma equipe.dsmod computer <computer_dn> -disabled yes/nopara habilitar ou desabilitar.dsmod computer <computer_dn> -resetpara redefinir uma conta de computador.
Criação e gerenciamento de grupos
Grupos são essenciais para gerenciar permissões e políticas. Criá-los corretamente melhora a segurança e reduz a complexidade.
A partir do ADUC ou ADAC, a criação é simples: escolha o nome, o escopo (global, domínio local ou universal) e o tipo (segurança ou distribuição). Para mais detalhes sobre como integrar grupos de segurança e distribuição, você pode ler O motivo pelo qual os grupos locais não estão incluídos no Windows 10.
Ferramentas como dsadd group, dsmod group e PowerShell com New-ADGroup permitir que essas tarefas sejam automatizadas em ambientes maiores.
Depois de criado, você pode:
- Adicionar ou remover membros: usuários, computadores ou até mesmo outros grupos.
- Modificar seu tipo ou escopo, embora com limitações em domínios mistos.
- Atribuir permissões a recursos compartilhados, políticas de GPO, etc.
Gerenciar associações de grupo
Da guia Membro de Você pode ver todos os grupos aos quais um usuário pertence. Esta opção é útil para auditar ou verificar acesso.
Além disso, de um grupo, você pode ir para a seção Membros e adicione vários usuários, equipes ou subgrupos usando o botão direito e a opção correspondente. Por exemplo, você pode usar dsmod group -addmbr para adicionar membros em massa.
Em massa, PowerShell e comandos como dsmod group -addmbr permite que você adicione vários membros automaticamente.
Gerenciar vários objetos simultaneamente
Na ADUC, você pode selecionar vários usuários e aplicar alterações comuns a todos eles (por exemplo, alterar uma descrição ou adicioná-los a um grupo). Isso reduz os tempos de criação e manutenção de usuários em empresas com alta rotatividade ou contratações sazonais.
Usando a linha de comando e o PowerShell
Para administradores avançados ou em ambientes com centenas de objetos, Ferramentas de PowerShell e linha de comando são essenciais. Algumas ações comuns incluem:
dsquery: Pesquisar objetos (usuários, grupos, computadores, UOs, etc.).dsadd: Criar objetos.dsmod: Modificar objetos existentes.dsrm: Excluir objetos do AD.
O PowerShell, por sua vez, oferece cmdlets como:
New-ADUser,Set-ADUser,Remove-ADUserGet-ADGroupMember,Add-ADGroupMember
Uma vantagem do PowerShell é que permite que você grave scripts reutilizáveis e visualize o histórico de comandos ao usar o console ADAC. Também permite Gerenciamento remoto usando RSAT de um computador cliente sem precisar acessar diretamente o controlador de domínio.
Boas práticas e recomendações
Ao gerenciar usuários e grupos no AD, é recomendável:
- Não crie mais grupos do que o necessário, para evitar sobrecarregar o sistema de autorização.
- Use grupos como o método principal de atribuição de permissões, em vez de conceder permissões diretamente a usuários individuais.
- Crie contas modelo para novas adições com configurações padrão.
- Use nomes descritivos e consistentes entre contas, grupos e unidades organizacionais.
O gerenciamento ordenado e sistemático previne erros de segurança, melhora o desempenho e reduz a carga administrativa. Neste sentido, vale a pena explorar Arquivos SYS no Windows, que pode fornecer mais informações sobre a administração do sistema.
Gerenciar usuários e grupos no Active Directory não é apenas uma tarefa fundamental, mas também a base de uma infraestrutura segura e bem organizada. Da criação e exclusão de contas à automação com comandos ou scripts, ter um plano claro e seguir as melhores práticas garante um ambiente de TI mais eficiente e robusto.
Escritor apaixonado pelo mundo dos bytes e da tecnologia em geral. Adoro compartilhar meu conhecimento por meio da escrita, e é isso que farei neste blog, mostrar a vocês tudo o que há de mais interessante sobre gadgets, software, hardware, tendências tecnológicas e muito mais. Meu objetivo é ajudá-lo a navegar no mundo digital de uma forma simples e divertida.