Como gerenciar usuários e grupos no Active Directory: um guia completo

Última atualização: 15/04/2025
autor: Isaac
  • O Active Directory permite que você gerencie centralmente usuários, grupos e computadores
  • Existem diferentes tipos e escopos de grupos para propósitos específicos
  • As contas podem ser gerenciadas a partir da GUI, linha de comandos o PowerShell
  • O uso adequado da UO e da delegação melhora a organização e a segurança

gerenciar usuários e grupos no Active Directory

O Active Directory (AD) é uma das ferramentas essenciais para o gerenciamento de ambientes corporativos em sistemas Windows . Esse serviço permite o controle centralizado de usuários, grupos, computadores e outros recursos de rede.

Entender como gerenciar usuários e grupos no Active Directory é essencial para qualquer administrador de sistemas. Desde tarefas básicas como a criação de contas de usuário até configurações avançadas usando comandos do PowerShell ou a linha de comando, este guia abrange tudo o que você precisa saber para um gerenciamento seguro e eficiente.

Estrutura organizacional no Active Directory

Antes de começar a manipular usuários ou grupos, você precisa estabelecer uma estrutura de Unidades Organizacionais (UOs) . Essas unidades atuam como contêineres lógicos que ajudam a organizar e gerenciar objetos do domínio, como contas de usuário, computadores ou grupos, de maneira hierárquica.

As unidades organizacionais (UOs) refletem a organização real da empresa, seja por departamento, localização geográfica ou função específica. Elas também permitem a aplicação de políticas de grupo mais direcionadas. Além disso, é possível delegar a administração de uma UO a um usuário ou grupo, de modo que apenas administradores específicos possam gerenciar esse subconjunto de recursos. Para obter mais informações sobre como gerenciar GPOs, consulte Como gerenciar GPOs no PowerShell.

Tipos e escopos de grupos no Active Directory

No AD, há vários tipos de grupos e definições de escopo que determinam como eles podem ser usados:

  • Grupos globais: Eles são normalmente usados ​​para agrupar usuários que desempenham uma função semelhante dentro de uma organização (como um departamento).
  • Grupos locais de domínio: Eles são usados ​​para atribuir permissões a recursos dentro do domínio.
  • Grupos Universais: Eles podem agrupar usuários e grupos de qualquer domínio dentro da floresta, ideal para ambientes com vários controladores ou várias florestas.

Além do escopo, também devemos distinguir entre:

  • Grupos de segurança: Eles permitem que você atribua permissões a recursos e contêm um SID (Identificador de Segurança).
  • Grupos de distribuição: Eles não têm SIDs e são voltados para distribuição de e-mail, normalmente em ambientes do Exchange.
  Métodos fáceis para descobrir automóveis estacionados usando o Apple Maps no iPhone

Criação e gerenciamento de contas de usuários

diretório ativo do windows

Gerenciar contas de usuário é uma das tarefas mais comuns e críticas no Active Directory. Isso pode ser feito por meio de ferramentas gráficas como o Active Directory Users and Computers (ADUC) ou o Active Directory Admin Center (ADAC) , bem como pela linha de comando ou PowerShell. Para obter mais informações sobre a instalação dessas ferramentas, você pode seguir este guia sobre como instalar o Active Directory Users and Computers no Windows 10.

Para criar uma conta de usuário a partir da interface gráfica:

  1. Abra a ferramenta ADUC.
  2. Selecione a UO apropriada.
  3. Clique com o botão direito > Novo > Usuário.
  4. Preencha os campos obrigatórios, como nome, senha e configurações da conta.

Você também pode definir restrições de login, horários permitidos, dispositivos específicos nos quais pode fazer login e até mesmo configurar perfis para dispositivos móveis.

Uma funcionalidade útil é a possibilidade de copiar uma conta existente , o que agiliza a criação de várias contas com configurações semelhantes (membros do grupo, políticas, agendamentos, etc.).

Modificar contas de usuário

Modificar uma conta existente é fácil através da interface gráfica:

  • Alterar nome ou senha.
  • Atribuir ou remover grupos.
  • Defina permissões especiais.
  • Ative ou desative contas conforme necessário.

Na linha de comando, você pode usar ferramentas como dsmod Para alterar as senhas, force a alteração no próximo login (dsmod user <user_dn> -mustchpwd yes) ou desativar temporariamente uma conta. Para obter mais detalhes sobre como gerenciar discos e outros objetos na linha de comando, consulte Este guia completo sobre gerenciamento de disco no CMD.

Para excluir uma conta, você pode usar dsrm <user_dn>, é importante saber que ao excluir uma conta, as permissões associadas são perdidas, pois o novo usuário, mesmo que tenha o mesmo nome, terá um SID diferente.

Junte computadores ao domínio

Para que um computador faça parte de um domínio, ele deve:

  1. Configure o adaptador de rede para usar o DNS do controlador de domínio.
  2. Estabeleça conexão com o servidor DNS do domínio.
  3. Verifique a conectividade executando ping no FQDN do controlador.
  Converta formatos de vídeo com o HandBrake no Windows: guia completo, ajustes e alternativas

Feito isso, basta ir na configuração do sistema (Win + Pause), alterar as propriedades do nome do computador e incluí-lo no domínio. Ele nos pedirá credenciais de uma conta com permissões, normalmente o administrador do domínio.

Gerenciando contas de computador no AD

Os computadores também são objetos dentro do AD e podem ser criados manualmente ou automaticamente ao ingressar um PC no domínio. Assim como as contas de usuário, elas podem ser adicionadas a grupos.

Na linha de comando você pode usar:

  • dsadd computer <computer_dn> para adicionar uma equipe.
  • dsmod computer <computer_dn> -disabled yes/no para habilitar ou desabilitar.
  • dsmod computer <computer_dn> -reset para redefinir uma conta de computador.

Criação e gerenciamento de grupos

Grupos são essenciais para gerenciar permissões e políticas. Criá-los corretamente melhora a segurança e reduz a complexidade.

Criar grupos a partir do ADUC ou ADAC é simples: você escolhe um nome, escopo (global, local do domínio ou universal) e tipo (segurança ou distribuição). Para mais detalhes sobre como integrar grupos de segurança e distribuição, você pode ler o artigo " Por que os grupos locais não estão incluídos no Windows 10".

Ferramentas como dsadd group, dsmod group e PowerShell com New-ADGroup permitir que essas tarefas sejam automatizadas em ambientes maiores.

Depois de criado, você pode:

  • Adicionar ou remover membros: usuários, computadores ou até mesmo outros grupos.
  • Modificar seu tipo ou escopo, embora com limitações em domínios mistos.
  • Atribuir permissões a recursos compartilhados, políticas de GPO, etc.

Gerenciar associações de grupo

A aba "Membros" exibe todos os grupos aos quais um usuário pertence. Essa opção é útil para auditoria ou verificação de acesso.

Além disso, de um grupo, você pode ir para a seção Membros e adicione vários usuários, equipes ou subgrupos usando o botão direito e a opção correspondente. Por exemplo, você pode usar dsmod group -addmbr para adicionar membros em massa.

Em massa, PowerShell e comandos como dsmod group -addmbr permite que você adicione vários membros automaticamente.

Gerenciar vários objetos simultaneamente

No ADUC, você pode selecionar vários usuários e aplicar alterações comuns a todos eles (por exemplo, alterar uma descrição ou adicioná-los a um grupo). Isso reduz o tempo gasto na criação e manutenção de usuários em empresas com alta rotatividade ou contratação sazonal.

  Como você pode resgatar cartões-presente do Google Play em um telefone ou PC Android

Usando a linha de comando e o PowerShell

Para administradores avançados ou em ambientes com centenas de objetos, o PowerShell e as ferramentas de linha de comando são essenciais . Algumas ações comuns incluem:

  • dsquery: Pesquisar objetos (usuários, grupos, computadores, UOs, etc.).
  • dsadd: Criar objetos.
  • dsmod: Modificar objetos existentes.
  • dsrm: Excluir objetos do AD.

O PowerShell, por sua vez, oferece cmdlets como:

  • New-ADUser, Set-ADUser, Remove-ADUser
  • Get-ADGroupMember, Add-ADGroupMember

Uma das vantagens do PowerShell é a possibilidade de gravar scripts reutilizáveis ​​e visualizar o histórico de comandos ao usar o console do ADAC. Ele também permite o gerenciamento remoto usando o RSAT a partir de um computador cliente, sem a necessidade de acesso direto ao controlador de domínio.

Boas práticas e recomendações

Ao gerenciar usuários e grupos no AD, é recomendável:

  • Não crie mais grupos do que o necessário, para evitar sobrecarregar o sistema de autorização.
  • Use grupos como o método principal de atribuição de permissões, em vez de conceder permissões diretamente a usuários individuais.
  • Crie contas modelo para novas adições com configurações padrão.
  • Use nomes descritivos e consistentes entre contas, grupos e unidades organizacionais.

Uma gestão adequada e sistemática previne erros de segurança, melhora o desempenho e reduz a carga administrativa. Nesse sentido, vale a pena explorar os arquivos SYS no Windows , que podem fornecer mais informações sobre a administração do sistema.

Gerenciar usuários e grupos no Active Directory não é apenas uma tarefa fundamental, mas também a base de uma infraestrutura segura e bem organizada. Da criação e exclusão de contas à automação com comandos ou scripts, ter um plano claro e seguir as melhores práticas garante um ambiente de TI mais eficiente e robusto.

Artigo relacionado:
Cinco dos melhores programas de gerenciamento de arquivos do iPad para computadores Windows