- O Active Directory permite que você gerencie centralmente usuários, grupos e computadores
- Existem diferentes tipos e escopos de grupos para propósitos específicos
- As contas podem ser gerenciadas a partir da GUI, linha de comandos o PowerShell
- O uso adequado da UO e da delegação melhora a organização e a segurança

O Active Directory (AD) é uma das ferramentas essenciais para o gerenciamento de ambientes corporativos em sistemas Windows . Esse serviço permite o controle centralizado de usuários, grupos, computadores e outros recursos de rede.
Entender como gerenciar usuários e grupos no Active Directory é essencial para qualquer administrador de sistemas. Desde tarefas básicas como a criação de contas de usuário até configurações avançadas usando comandos do PowerShell ou a linha de comando, este guia abrange tudo o que você precisa saber para um gerenciamento seguro e eficiente.
Estrutura organizacional no Active Directory
Antes de começar a manipular usuários ou grupos, você precisa estabelecer uma estrutura de Unidades Organizacionais (UOs) . Essas unidades atuam como contêineres lógicos que ajudam a organizar e gerenciar objetos do domínio, como contas de usuário, computadores ou grupos, de maneira hierárquica.
As unidades organizacionais (UOs) refletem a organização real da empresa, seja por departamento, localização geográfica ou função específica. Elas também permitem a aplicação de políticas de grupo mais direcionadas. Além disso, é possível delegar a administração de uma UO a um usuário ou grupo, de modo que apenas administradores específicos possam gerenciar esse subconjunto de recursos. Para obter mais informações sobre como gerenciar GPOs, consulte Como gerenciar GPOs no PowerShell.
Tipos e escopos de grupos no Active Directory
No AD, há vários tipos de grupos e definições de escopo que determinam como eles podem ser usados:
- Grupos globais: Eles são normalmente usados para agrupar usuários que desempenham uma função semelhante dentro de uma organização (como um departamento).
- Grupos locais de domínio: Eles são usados para atribuir permissões a recursos dentro do domínio.
- Grupos Universais: Eles podem agrupar usuários e grupos de qualquer domínio dentro da floresta, ideal para ambientes com vários controladores ou várias florestas.
Além do escopo, também devemos distinguir entre:
- Grupos de segurança: Eles permitem que você atribua permissões a recursos e contêm um SID (Identificador de Segurança).
- Grupos de distribuição: Eles não têm SIDs e são voltados para distribuição de e-mail, normalmente em ambientes do Exchange.
Criação e gerenciamento de contas de usuários

Gerenciar contas de usuário é uma das tarefas mais comuns e críticas no Active Directory. Isso pode ser feito por meio de ferramentas gráficas como o Active Directory Users and Computers (ADUC) ou o Active Directory Admin Center (ADAC) , bem como pela linha de comando ou PowerShell. Para obter mais informações sobre a instalação dessas ferramentas, você pode seguir este guia sobre como instalar o Active Directory Users and Computers no Windows 10.
Para criar uma conta de usuário a partir da interface gráfica:
- Abra a ferramenta ADUC.
- Selecione a UO apropriada.
- Clique com o botão direito > Novo > Usuário.
- Preencha os campos obrigatórios, como nome, senha e configurações da conta.
Você também pode definir restrições de login, horários permitidos, dispositivos específicos nos quais pode fazer login e até mesmo configurar perfis para dispositivos móveis.
Uma funcionalidade útil é a possibilidade de copiar uma conta existente , o que agiliza a criação de várias contas com configurações semelhantes (membros do grupo, políticas, agendamentos, etc.).
Modificar contas de usuário
Modificar uma conta existente é fácil através da interface gráfica:
- Alterar nome ou senha.
- Atribuir ou remover grupos.
- Defina permissões especiais.
- Ative ou desative contas conforme necessário.
Na linha de comando, você pode usar ferramentas como dsmod Para alterar as senhas, force a alteração no próximo login (dsmod user <user_dn> -mustchpwd yes) ou desativar temporariamente uma conta. Para obter mais detalhes sobre como gerenciar discos e outros objetos na linha de comando, consulte Este guia completo sobre gerenciamento de disco no CMD.
Para excluir uma conta, você pode usar dsrm <user_dn>, é importante saber que ao excluir uma conta, as permissões associadas são perdidas, pois o novo usuário, mesmo que tenha o mesmo nome, terá um SID diferente.
Junte computadores ao domínio
Para que um computador faça parte de um domínio, ele deve:
- Configure o adaptador de rede para usar o DNS do controlador de domínio.
- Estabeleça conexão com o servidor DNS do domínio.
- Verifique a conectividade executando ping no FQDN do controlador.
Feito isso, basta ir na configuração do sistema (Win + Pause), alterar as propriedades do nome do computador e incluí-lo no domínio. Ele nos pedirá credenciais de uma conta com permissões, normalmente o administrador do domínio.
Gerenciando contas de computador no AD
Os computadores também são objetos dentro do AD e podem ser criados manualmente ou automaticamente ao ingressar um PC no domínio. Assim como as contas de usuário, elas podem ser adicionadas a grupos.
Na linha de comando você pode usar:
dsadd computer <computer_dn>para adicionar uma equipe.dsmod computer <computer_dn> -disabled yes/nopara habilitar ou desabilitar.dsmod computer <computer_dn> -resetpara redefinir uma conta de computador.
Criação e gerenciamento de grupos
Grupos são essenciais para gerenciar permissões e políticas. Criá-los corretamente melhora a segurança e reduz a complexidade.
Criar grupos a partir do ADUC ou ADAC é simples: você escolhe um nome, escopo (global, local do domínio ou universal) e tipo (segurança ou distribuição). Para mais detalhes sobre como integrar grupos de segurança e distribuição, você pode ler o artigo " Por que os grupos locais não estão incluídos no Windows 10".
Ferramentas como dsadd group, dsmod group e PowerShell com New-ADGroup permitir que essas tarefas sejam automatizadas em ambientes maiores.
Depois de criado, você pode:
- Adicionar ou remover membros: usuários, computadores ou até mesmo outros grupos.
- Modificar seu tipo ou escopo, embora com limitações em domínios mistos.
- Atribuir permissões a recursos compartilhados, políticas de GPO, etc.
Gerenciar associações de grupo
A aba "Membros" exibe todos os grupos aos quais um usuário pertence. Essa opção é útil para auditoria ou verificação de acesso.
Além disso, de um grupo, você pode ir para a seção Membros e adicione vários usuários, equipes ou subgrupos usando o botão direito e a opção correspondente. Por exemplo, você pode usar dsmod group -addmbr para adicionar membros em massa.
Em massa, PowerShell e comandos como dsmod group -addmbr permite que você adicione vários membros automaticamente.
Gerenciar vários objetos simultaneamente
No ADUC, você pode selecionar vários usuários e aplicar alterações comuns a todos eles (por exemplo, alterar uma descrição ou adicioná-los a um grupo). Isso reduz o tempo gasto na criação e manutenção de usuários em empresas com alta rotatividade ou contratação sazonal.
Usando a linha de comando e o PowerShell
Para administradores avançados ou em ambientes com centenas de objetos, o PowerShell e as ferramentas de linha de comando são essenciais . Algumas ações comuns incluem:
dsquery: Pesquisar objetos (usuários, grupos, computadores, UOs, etc.).dsadd: Criar objetos.dsmod: Modificar objetos existentes.dsrm: Excluir objetos do AD.
O PowerShell, por sua vez, oferece cmdlets como:
New-ADUser,Set-ADUser,Remove-ADUserGet-ADGroupMember,Add-ADGroupMember
Uma das vantagens do PowerShell é a possibilidade de gravar scripts reutilizáveis e visualizar o histórico de comandos ao usar o console do ADAC. Ele também permite o gerenciamento remoto usando o RSAT a partir de um computador cliente, sem a necessidade de acesso direto ao controlador de domínio.
Boas práticas e recomendações
Ao gerenciar usuários e grupos no AD, é recomendável:
- Não crie mais grupos do que o necessário, para evitar sobrecarregar o sistema de autorização.
- Use grupos como o método principal de atribuição de permissões, em vez de conceder permissões diretamente a usuários individuais.
- Crie contas modelo para novas adições com configurações padrão.
- Use nomes descritivos e consistentes entre contas, grupos e unidades organizacionais.
Uma gestão adequada e sistemática previne erros de segurança, melhora o desempenho e reduz a carga administrativa. Nesse sentido, vale a pena explorar os arquivos SYS no Windows , que podem fornecer mais informações sobre a administração do sistema.
Gerenciar usuários e grupos no Active Directory não é apenas uma tarefa fundamental, mas também a base de uma infraestrutura segura e bem organizada. Da criação e exclusão de contas à automação com comandos ou scripts, ter um plano claro e seguir as melhores práticas garante um ambiente de TI mais eficiente e robusto.
Escritor apaixonado pelo mundo dos bytes e da tecnologia em geral. Adoro compartilhar meu conhecimento por meio da escrita, e é isso que farei neste blog, mostrar a vocês tudo o que há de mais interessante sobre gadgets, software, hardware, tendências tecnológicas e muito mais. Meu objetivo é ajudá-lo a navegar no mundo digital de uma forma simples e divertida.