Come installare e usare Active Directory Users and Computers (ADUC)
Aug 26, 2025
Active Directory Users and Computers (ADUC) è uno snap-in MMC utilizzato per gestire oggetti AD come utenti, gruppi, OU e computer. Su Windows Server, si installa tramite Server Manager; su Windows 10/11, fa parte di RSAT (abilitato tramite Funzionalità Opzionali). Una volta installato, gli amministratori possono creare OU, reimpostare password, spostare utenti, delegare il controllo ed eseguire query salvate. Per un'autogestione più semplice basata sul web e una delega basata sui ruoli, strumenti come Netwrix Directory Manager estendono in modo sicuro le capacità di ADUC.
Active Directory Users and Computers gestisce ancora il lavoro quotidiano della directory e le istruzioni di installazione che la maggior parte degli amministratori ha imparato non sono più valide. Remote Server Administration Tools ora è incluso come funzionalità di Windows nelle versioni attuali, quindi la vecchia sintassi da riga di comando non funziona. Un comando PowerShell installa la console nelle edizioni di Windows supportate. Installare la console non distribuisce Active Directory.
ADUC è un componente aggiuntivo di Microsoft Management Console (MMC) che consente agli amministratori di gestire oggetti e attributi di Active Directory. Ad esempio, possono:
- Cambia le password.
- Reimposta gli account utente.
- Aggiungi utenti ai gruppi di sicurezza.
- Creare ed eliminare unità organizzative (OUs)
- Assegna ruoli FSMO come RID Master, PDC Emulator e Infrastructure Master ai controller di dominio.
- Crea e gestisci computer, gruppi e utenti e i loro attributi
- Delegare il controllo degli oggetti.
- Definire la sicurezza avanzata e l'auditing in AD.
Puoi trovare maggiori informazioni su Active Directory nel nostro AD tutorial per principianti. Principalmente, i controller di dominio di Active Directory avranno ADUC installato per impostazione predefinita in Windows. Tuttavia, in alcuni casi potrebbe non essere presente, il che richiederebbe di optare per diversi modi in cui potresti aggiungerli nella tua versione attuale di windows.
Ecco i metodi che ti permettono di aggiungere Utenti e Computer di Active Directory nella versione attuale di windows.
Aggiungendo ADUC tramite Remote Server Administration Tools (RSAT)
Nella versione attuale di Windows, gli Strumenti di amministrazione remota del server includono ADUC. Pertanto, per abilitare ADUC nella versione attuale di Windows installare gli Strumenti di amministrazione remota del server (RSAT).
Nota: RSAT può essere installato solo su computer che eseguono le versioni Professional o Enterprise di Windows.
RSAT consente agli amministratori di eseguire snap-in e strumenti per controllare funzionalità, ruoli e servizi di ruolo su un server remoto o altro computer. RSAT è incluso nel sistema operativo a partire da Windows Server 2008 R2. Per le versioni precedenti di Windows Server, così come per Windows 7 e Windows 8, RSAT è disponibile come pacchetto per il download con istruzioni per l'installazione.
Gli strumenti di amministrazione remota inclusi nel pacchetto RSAT comprendono i seguenti:
- Active Directory Users and Computers (ADUC) — Ampiamente utilizzato dagli amministratori di sistema per creare e gestire oggetti di Active Directory
- Centro amministrativo di Active Directory — Utilizzato per gestire il cestino di AD e le password policies e per visualizzare la cronologia di PowerShell
- Modulo Active Directory per Windows PowerShell — Fornisce cmdlet di PowerShell per l'amministrazione di AD
- Domini e trust di Active Directory — Consente di gestire il livello funzionale del dominio, il livello funzionale della foresta e i nomi utente principali (UPN), oltre ai trust tra foreste e domini
- Active Directory Sites and Services — Ti consente di visualizzare e gestire i tuoi siti e servizi
- ADSI Edit — Offre alcune funzionalità per la gestione degli oggetti AD, anche se la maggior parte degli esperti consiglia di utilizzare ADUC
Come risolvere gli errori RSAT in Windows 10
RSAT può andare in crash per vari motivi, tra cui un aggiornamento fallito, un file di installazione corrotto o incompatibilità con il sistema operativo. Inoltre, possono verificarsi problemi se un amministratore di server tenta di modificare uno qualsiasi dei suoi strumenti di amministrazione, in particolare il componente Active Directory Administrative Center (ADAC) di RSAT. Ecco alcuni consigli per la risoluzione dei problemi:
Prima di tutto, assicurati di avere la versione giusta di RSAT per il tuo sistema operativo. Se non è così, disinstalla RSAT e installa la versione corretta.
Se ricevi l'installazione di RSAT errore 0x800f0954:
- Fai clic con il tasto destro sul pulsante Start > Scegli Run > Digita msc > Clicca su OK.
- Nell'editor di group policy locale, naviga fino a Computer Configuration > Administrative Templates > System.
- Fai clic con il tasto destro del mouse su Specifica le impostazioni per l'installazione di componenti opzionali e la riparazione dei componenti policy > Impostala su Abilitato e seleziona la casella Scarica il contenuto di riparazione e le funzionalità opzionali direttamente da Windows Updates invece che da Windows Server Updates Services (WSUS).
- Clicca Applica > Clicca OK.
- Fare clic con il tasto destro sul pulsante Start > Scegliere Run > Digitare gpupdate > Cliccare su OK.
L'installazione di RSAT errore 0x80070003 è generalmente legata all'installazione da una posizione non comune. Copia i file di installazione sull'unità locale della macchina di destinazione e procedi.
Come installare ADUC su un server membro Windows
Per installare ADUC, utilizzare la procedura guidata in Server Manager, uno strumento di gestione incluso con Windows Server, come segue:
1. Avvia Server Manager in uno dei seguenti modi:
- Fare clic sull'icona di Server Manager sulla barra delle applicazioni, come mostrato di seguito:
- Fai clic sul pulsante di Windows Start e digita Server Manager nella casella di ricerca. Quindi fai clic sull'icona di Server Manager.
2. Per aprire la procedura guidata, fai clic su Add roles and features.
3. La prima pagina descrive cosa puoi fare con la procedura guidata e i prerequisiti per utilizzarla. Fai clic su Next per procedere.
4. Nella pagina successiva, selezionare l'opzione Role-based or feature-based installation e cliccare su Avanti.
5. Seleziona un server dal pool di server o un disco rigido virtuale. Fai clic su Next.
6. La pagina successiva elenca i ruoli che potresti installare. Salteremo questo e cliccheremo semplicemente su Next.
7. Nella pagina successiva, seleziona Remote Server Administration Tools e AD DS and AD LDS Tools, che selezionerà automaticamente gli altri Active Directory management tools. Clicca su Avanti.
8. La pagina successiva mostra un riepilogo degli strumenti che verranno installati. Seleziona la casella di controllo Restart the destination server automatically if required perché alcune delle funzioni e dei ruoli richiedono il riavvio del server. Clicca su Install per iniziare l'installazione.
9. Nella pagina successiva, è possibile visualizzare il progresso dell'installazione. Fare clic su Close in qualsiasi momento per chiudere la procedura guidata; l'installazione continuerà come un'attività in esecuzione.
10. Dopo il successo dell'installazione, apri Server Manager e clicca sul menu Strumenti per vedere gli strumenti installati. Lo screenshot seguente mostra Active Directory Users and Computers insieme ad altri strumenti di gestione:
Come trovare la versione di Windows prima di installare ADUC
Puoi determinare la versione di Windows seguendo uno dei passaggi sottostanti.
- Nel riquadro di navigazione a sinistra, fai clic su Start > Settings > System > About. Vedrai le informazioni sull'edizione, la versione e la build del sistema operativo, come nel seguente:
Fai clic con il tasto destro del mouse sul menu Start e poi clicca su System. Vedrai informazioni come edizione, versione e build del sistema operativo come segue:
Vedi Netwrix Directory Manager in azione
Crea e modifica utenti e gruppi senza un amministratore
Installa ADUC su Windows 10 versione 1809 e successive
Ecco i passaggi per installare ADUC su Windows 10 versione 1809 e successive:
1.Fai clic sul menu Start e poi clicca su Settings > Apps.
2. Fare clic su Optional Features, e poi su Aggiungi una funzionalità.
3. Fare clic su RSAT: Active Directory Domain Services and Lightweight Directory Services Tools.
4. Fai clic su Install.
Quando l'installazione è completata, vedrai una nuova voce nel menu Start degli Strumenti di amministrazione di Windows.
Installa ADUC utilizzando la riga di comando
In alternativa, se stai utilizzando la versione 1809 di Windows 10 o successive, puoi installare ADUC dalla riga di comando come segue:
- Clicca Avvia (o premi Win+R). Digita cmd e premi Invio.
- Esegui i seguenti comandi:
dism /online /enable-feature /featurename:RSATClient-Roles-AD
dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS
dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS-SnapIn
Installa ADUC su Windows 8 o Windows 10 versione 1803 e precedenti
- Scaricate Remote Server Administrator Tools per Windows 10 versione 1803 e precedenti dal Microsoft Download Center e installatelo.
2. Fare clic sul pulsante di Windows Start e poi su Pannello di controllo > Programmi. In Programmi e funzionalità, fare clic su Attiva o disattiva funzionalità Windows.
3. Scorri verso il basso nell'elenco delle funzionalità ed espandi Role Administration Tools -> AD DS and AD LDS Tools. Seleziona AD DS Tools. Quindi fai clic su OK.
4. Una volta che il sistema ha installato gli strumenti, clicca su Restart ora.
Quando l'installazione è completata, la cartella Windows Administrative Tools apparirà nel menu Start, e ADUC sarà presente in questa cartella.
Installa ADUC su versioni precedenti di Windows
Se hai una versione più vecchia di Windows, puoi scaricare il pacchetto RSAT appropriato e poi usare Aggiungi funzionalità Windows nel Pannello di controllo per aggiungere gli snap-in MMC necessari.
Si noti che se si installa RSAT su un computer con Windows 7, è necessario abilitare manualmente gli strumenti dopo l'installazione di RSAT.
Vai su Start > Pannello di controllo > Programmi e funzionalità e usa Attivazione o disattivazione delle funzionalità Windows.
Componenti della console ADUC
La console di Active Directory Users and Computers ha alcuni componenti chiave che facilitano agli amministratori di sistema la gestione degli oggetti:
- Barra del menu: Contiene i menu File, Azioni, Visualizza e Aiuto
- Barra degli strumenti: Contiene pulsanti per eseguire azioni rapide, come creare un nuovo utente o gruppo e mostrare/nascondere i riquadri Directory e Azione
- Riquadro dell'albero di Directory (Console Tree): Mostra la gerarchia del dominio a cui sei connesso, così come un elenco dei contenitori e delle OU disponibili
- Riquadro Oggetti: Mostra gli oggetti e i loro attributi; puoi modificare le colonne utilizzando il menu Visualizza
- Pannello Azioni: Mostra i dettagli dell'oggetto selezionato e offre un'opzione More Actions
Impostazioni avanzate di ADUC
Per impostazione predefinita, ADUC mostra alcune OU e altri contenitori. Per lavorare su altri contenitori, clicca sul menu View e seleziona Advanced Features.
Quindi vedrai delle proprietà aggiuntive. Qui sotto, puoi confrontare le schede disponibili nella vista normale (a sinistra) con quelle nella vista avanzata (a destra):
Netwrix Directory Manager per la gestione di AD
Scopri come Netwrix Directory Manager semplifica la gestione degli utenti e dei gruppi di AD per risparmiare tempo e aumentare la sicurezza
Come utilizzare Active Directory Users and Computers (ADUC)
Crea un'unità organizzativa (OU)
Segui questi passaggi per creare un'unità organizzativa:
- Fare clic con il pulsante destro del mouse sul dominio o sull'OU sotto il quale si desidera creare l'OU desiderata; quindi fare clic su Nuovo > Unità Organizzativa.
2. Digitare un nome per la nuova OU nel campo Nome e specificare se proteggere l'OU dalla cancellazione accidentale. Fare clic su OK per creare l'unità organizzativa.
Aggiungi un account utente
- Seleziona il dominio dove vuoi aggiungere l'utente e poi espandi il suo contenuto.
- Fare clic con il pulsante destro del mouse sul contenitore in cui si desidera aggiungere un utente (di solito Utenti), selezionare Nuovo e poi fare clic su Utente.
3. Digitare il nome, il cognome e il nome utente del nuovo utente. Quindi fare clic su Next.
4. Digitare e confermare una nuova password per l'utente. Assicurarsi di abilitare una delle seguenti opzioni per controllare come l'utente deve gestire la propria password:
- L'utente deve cambiare la password al prossimo accesso
- L'utente non può cambiare la password
- La password non scade mai
- L'account è disabilitato
Clicca Avanti.
5. Assicurati che tutto ciò che hai inserito sia corretto e poi clicca su Finish.
Abilita e disabilita account utente
Puoi facilmente disabilitare o abilitare un account utente utilizzando il menu contestuale in ADUC.
Per abilitare un account utente:
- Fai clic con il tasto destro su un utente disabilitato e clicca su Abilita Account.
Per disabilitare un account utente:
- Fare clic con il pulsante destro del mouse sull'oggetto utente che si desidera disabilitare e fare clic su Disabilita Account.
Crea un oggetto gruppo
Segui questi passaggi per creare un gruppo utilizzando ADUC:
- Fare clic con il pulsante destro del mouse sul dominio o sull'OU sotto il quale si desidera creare il nuovo gruppo.
- Specificare quanto segue:
- Un nome e un nome pre-Windows 2000 per il gruppo
- Il tipo di gruppo: distribuzione o sicurezza
- L'ambito del gruppo: locale al dominio, globale o universale
3. Fare clic su OK per creare il gruppo.
Aggiungi un utente a un gruppo
- Fare clic con il pulsante destro del mouse sul dominio in cui si desidera aggiungere un utente a un gruppo e quindi selezionare Find.
- Seleziona Users, Contacts, and Groups nella lista a discesa Find.
- Inserisci il nome del gruppo a cui vuoi aggiungere l'utente, fai clic su Find Now, seleziona il gruppo desiderato nei risultati della ricerca e fai clic su OK.
4. Vai su Action > Properties e clicca sulla scheda Members. Clicca su Add.
5. Digita il nome dell'utente che vuoi aggiungere e clicca su Verifica Nomi. (In alternativa, puoi usare il pulsante Avanzate per cercare gli utenti uno per uno. Se specifichi più utenti, separa i loro nomi usando i punti e virgola.) Quindi clicca su OK per confermare l'aggiunta.
Rimuovi un utente da un gruppo
- Fare clic con il pulsante destro del mouse sul dominio dal quale si desidera rimuovere l'utente e selezionare Find.
- Seleziona Users, Contacts, and Groups nella lista a discesa Find.
- Inserisci il nome del gruppo dal quale vuoi rimuovere l'utente e clicca su Find Now.
- Fare clic con il pulsante destro del mouse sul gruppo desiderato e selezionare Properties.
- Vai alla scheda Members evidenzia l'utente e clicca su Remove.
Reimposta la password di un utente
- Naviga alla cartella Users del dominio dell'utente.
- Fare clic con il pulsante destro del mouse sul nome dell'utente, scegliere Tutte le operazioni e selezionare Reset Password.
3. Digita una nuova password, digitare nuovamente nella casella Confirm password e poi clicca su OK.
Sposta un utente in un'altra OU
- Fare clic con il pulsante destro del mouse su Active Directory Users and Computers e selezionare Connect to Domain.
- Inserisci il nome del dominio dell'utente e fai clic su OK.
- Fare clic con il pulsante destro del mouse sull'utente e selezionare Move.
- Scegli il contenitore in cui desideri spostare l'utente e poi clicca su OK.
Modifica i dati di un utente
- Fare clic con il pulsante destro del mouse su Active Directory Users and Computers e selezionare Connect to Domain.
- Inserisci il nome del dominio dell'utente e fai clic su OK.
- Fare clic con il pulsante destro del mouse sull'utente e selezionare Properties.
- Vai alla scheda che contiene i dati che vuoi modificare, apporta le tue modifiche e fai clic su OK.
Modifica il tipo e l'ambito di un gruppo
Per modificare il tipo o l'ambito di un gruppo, segui questi passaggi:
- Fare clic con il pulsante destro del mouse sul gruppo desiderato e selezionare Proprietà.
Nella scheda Generale, specificare il nuovo tipo di gruppo e/o ambito. Quindi fare clic su OK.
Trova oggetti nella directory
ADUC offre una potente ricerca per trovare oggetti nell'intera directory. Puoi trovare utenti, contatti, gruppi e OU utilizzando la casella di dialogo Trova:
- Fare clic con il pulsante destro del mouse sul dominio o su un'OU e fare clic su Find.
2. Nella finestra di dialogo Trova, specificare quanto segue:
- Nel menu a tendina Find, seleziona Utenti, Contatti e Gruppi.
- Utilizzando il menu a tendina In seleziona dove effettuare la ricerca: un dominio o l'intera directory.
- Per restringere la ricerca, utilizza il pulsante Browse per selezionare un'OU specifica.
- Nel campo Name digitare il nome o il cognome dell'utente o il nome del gruppo che si desidera trovare.
Cliccare su Find Now.
3. Esaminare i risultati della ricerca. È possibile fare doppio clic su un oggetto per visualizzarne le proprietà.
Delegare il controllo agli utenti
Utilizzando la procedura guidata di delega di Active Directory, è possibile abilitare un utente o un gruppo a eseguire compiti specifici, come la creazione di oggetti utente o la gestione di controller di dominio specifici.
Segui i seguenti passaggi per delegare i permessi a un utente specifico:
- Fare clic con il pulsante destro del mouse sul dominio o sull'OU dove si desidera assegnare i permessi a un oggetto. Cliccare su Delegate Control per avviare la procedura guidata Delega del Controllo.
2. La pagina di benvenuto descrive cosa puoi fare con questa procedura guidata. Fai clic su Next.
3. Nella pagina successiva, fai clic su Add per cercare l'oggetto utente o gruppo a cui vuoi applicare i permessi.
4. Digitare il nome dell'utente o del gruppo a cui si desidera delegare e fare clic su Check Names. Dall'elenco degli oggetti corrispondenti, selezionare l'utente desiderato e fare clic su OK.
5. Ora vedrai l'oggetto nel campo Selected users and groups. Clicca su Next.
7. Seleziona l'ambito della delega:
- Scegliendo Questa cartella, gli oggetti esistenti in questa cartella e la creazione di nuovi oggetti in questa cartella conferirà tutti i permessi all'oggetto nella cartella o OU selezionata.
- Selezionando Solo gli oggetti seguenti nella cartella ti permette di delegare i permessi solo agli oggetti nella cartella che specifichi.
Clicca Avanti.
8. Seleziona i permessi che desideri delegare e fai clic su Avanti.
9. Rivedi le tue modifiche e fai clic su Finish.
Crea e salva le query
È possibile costruire query LDAP complesse utilizzando la funzionalità Saved Queries nella console ADUC. È possibile salvare queste query e utilizzarle per:
- Trova rapidamente oggetti AD.
- Completate rapidamente le attività di gestione degli oggetti AD di routine, come selezionare tutti i dipendenti di un'azienda con caselle di posta su un specifico server Exchange o visualizzare un elenco di tutti gli account disabilitati in un dominio.
- Esegui attività con oggetti di diverse OU di Active Directory.
- Eseguire attività di blocco/sblocco, attivazione/disattivazione, spostamento, rimozione e rinominazione in massa.
- Ignora la gerarchia OU di Active Directory e raccogli tutti gli oggetti richiesti in una vista tabellare piatta.
Segui i seguenti passaggi per creare una query per un'operazione:
- Fare clic con il pulsante destro del mouse sul dominio o sull'OU in cui si desidera eseguire l'operazione di ricerca e selezionare Nuovo -> Query.
2. Fornisci un nome e una descrizione per la query. (Se vuoi selezionare un'altra OU, clicca su Browse.) Quindi apri un'altra finestra di dialogo per definire la query cliccando su Define Query.
3. Utilizza il menu a tendina Find per selezionare una query comune, come:
- Utenti, Contatti e Gruppi
- Computer
- Stampanti
- Cartelle condivise
- Unità Organizzative
- Ricerca personalizzata
- Domande comuni
4. Utilizza la scheda Users, Computers o Groups per definire la tua query. Ad esempio, sotto la scheda Users, hai opzioni per limitare la tua query in base a:
- Account disabilitati
- Password che non scadono
- Giorni dall'ultimo accesso dell'utente al dominio
Clicca su OK per creare la tua query.
Esegui altre azioni utilizzando il menu contestuale
Il menu contestuale in ADUC appare quando fai clic su un oggetto o clicchi in uno spazio vuoto nel riquadro centrale. Questo menu mostra i comandi comuni e le opzioni per il tipo di oggetto che hai selezionato. Ecco alcuni esempi del menu contestuale per diversi tipi di oggetti:
Dominio
OU
Utente
Gruppo
Computer
Contatto
Come Netwrix può aiutare
Anche se ADUC può essere uno strumento prezioso per gli amministratori, può essere difficile per i tecnici dell'helpdesk e gli utenti aziendali accedervi, figuriamoci utilizzarlo. Netwrix Directory Manager ti permette di creare facilmente portali web-based che rendono semplice eseguire compiti come la creazione e la modifica di gruppi e utenti, senza alcun aiuto da parte di un amministratore.
È possibile controllare ciò che ogni utente può visualizzare e modificare in base al proprio ruolo. Per garantire l'integrità dei dati, è possibile definire dei flussi di lavoro per verificare le informazioni fornite prima che le modifiche vengano applicate.
Una guida completa alla gestione dei diritti utente
Scopri di piùGli amministratori usano la console per più di quei tre compiti. La sua gamma completa copre:
Active Directory Users and Computers (ADUC) è il componente aggiuntivo di Microsoft Management Console (MMC) dietro la maggior parte delle attività quotidiane di directory: reimpostare le password, creare ed eliminare utenti e gruppi, e delegare il controllo degli oggetti della directory.
- Reimposta le password e sblocca gli account.
- Crea, modifica ed elimina utenti, gruppi e oggetti computer.
Le istruzioni per installarlo su una workstation sono diventate obsolete quando Microsoft ha modificato il modo in cui distribuisce Remote Server Administration Tools (RSAT), quindi una workstation configurata con la guida dell'anno scorso spesso non ha affatto la console.
- Aggiungi e rimuovi membri del gruppo di sicurezza.
- Creare ed eliminare unità organizzative (OU).
- Delega il controllo degli oggetti della directory.
- Imposta opzioni di sicurezza e auditing su singoli oggetti.
La finestra di dialogo Operations Masters in ADUC trasferisce anche tre dei cinque ruoli Flexible Single Master Operations (FSMO) tra i controller di dominio, ovvero il Relative ID (RID) Master, l'emulatore del controller di dominio primario (PDC) e l'Infrastructure Master.
Cosa include Remote Server Administration Tools
I trasferimenti di Schema Master e Domain Naming Master avvengono altrove, tramite il componente aggiuntivo Active Directory Schema e Active Directory Domains and Trusts. Il file della console è dsa.msc e viene fornito con gli strumenti RSAT Active Directory Domain Services e Lightweight Directory Services.
Cercare un installer separato di ADUC non restituisce nulla da Microsoft. I controller di dominio hanno già la console. Su qualsiasi altro computer, aggiungilo usando il metodo corrispondente alla tua versione di Windows.
RSAT si installa solo sulle edizioni Pro, Enterprise, Education e Pro for Workstations di Windows. Windows 11 Home e Windows 10 Home non lo supportano.
Il pacchetto copre più di una console:
- Active Directory Users and Computers (ADUC): Crea e gestisce oggetti della directory; la maggior parte degli amministratori usa questa console quotidianamente.
RSAT consente agli amministratori di eseguire snap-in e strumenti che gestiscono ruoli, servizi di ruolo e funzionalità su un server remoto. È incluso nel sistema operativo da Windows Server 2008 R2. A partire da Windows 10 versione 1809, Microsoft lo distribuisce sui client Windows come un set di Features on Demand invece di un pacchetto scaricabile.
Installazione di ADUC rispetto all'installazione di Active Directory
- Active Directory Sites and Services: Gestisce la topologia del sito, le subnet e la replica.
- Active Directory Service Interfaces (ADSI) Edit: Modifica oggetti e attributi direttamente, inclusi quelli che le altre console non espongono.
- Modulo Active Directory per Windows PowerShell: Fornisce i cmdlet per l'amministrazione della directory tramite script.
- Active Directory Administrative Center (ADAC): Gestisce il Cestino di AD e le policy di password, e mostra una cronologia in tempo reale di PowerShell dietro ogni azione.
- Active Directory Domains and Trusts: Gestisce i livelli funzionali di dominio e foresta, i nomi principali utente (UPN) e le relazioni di trust tra domini e foreste.
Una macchina con ADUC installato rimane una macchina membro. Non contiene una copia del database della directory e necessita ancora di una directory esistente da raggiungere.
Come verificare prima l’edizione e la versione di Windows
Installare ADUC aggiunge una console di gestione a una workstation o a un server membro. Distribuire Active Directory Domain Services crea una foresta, un dominio e un controller di dominio. Gli amministratori finiscono sulla guida sbagliata perché entrambi i compiti condividono il vocabolario.
RSAT richiede Pro, Enterprise, Education o Pro for Workstations. Una macchina che riporta Home non ha un percorso supportato verso la console. Le versioni da Windows 10 versione 1809 in poi utilizzano il metodo Features on Demand, mentre le versioni precedenti necessitano del pacchetto standalone ritirato.
Per creare un nuovo dominio, consulta questa guida per installare e configurare un controller di dominio. Per capire come è organizzata la directory, consulta questa introduzione a Active Directory basics.
Netwrix Directory Manager automatizza i flussi di lavoro joiner-mover-leaver in Active Directory ibrido e Entra ID senza codice. Richiedi una demo
Come installare ADUC su Windows 11
Controlla entrambi prima di iniziare, poiché l’edizione e la versione determinano quale metodo di installazione funziona. Fai clic su Start > Impostazioni > Sistema > Informazioni, oppure fai clic con il tasto destro sul menu Start e seleziona System.
Installa ADUC dalle Impostazioni
- Apri Impostazioni > Sistema > Funzionalità opzionali.
Esamina il pannello delle funzionalità opzionali; questo è il percorso più breve su una macchina che stai configurando manualmente.
Windows 11 offre ADUC come funzionalità su richiesta. Non c’è nessun download da cercare né pacchetto da estrarre. Verifica che l’edizione sia Pro, Enterprise, Education o Pro for Workstations, accedi con diritti di amministratore locale, quindi usa uno dei metodi seguenti.
- Digita RSAT nella casella di ricerca.
- Accanto a Aggiungi una funzionalità opzionale, fai clic su Visualizza funzionalità.
- Seleziona RSAT: Active Directory Domain Services e Lightweight Directory Services Tools.
Eseguire optionalfeatures.exe dalla finestra Esegui apre il pannello Windows Features più vecchio, un percorso più rapido se già lo conosci.
- Fai clic su Avanti, quindi su Aggiungi.
Installa ADUC con PowerShell
Conferma il risultato con:
Il nome della capacità utilizza quattro caratteri tilde consecutivi, facili da modificare durante la copia. Controllali prima se il comando segnala una capacità non riconosciuta.
Il comando capability funziona su tutte le build supportate ed è adatto per installazioni scriptate o ripetute. Apri PowerShell come amministratore ed esegui:
Deployment Image Servicing and Management (DISM) installa questa funzionalità da un prompt dei comandi elevato, ideale per build e imaging scriptati:
I dispositivi Arm64 sono l'eccezione
Installed significa che gli strumenti sono presenti. NotPresent significa che Windows riconosce la funzionalità ma non l'ha ancora installata. L'installazione di solito riporta RestartNeeded: False, quindi di solito non è necessario un riavvio.
La vecchia sintassi dism /online /enable-feature /featurename: RSATClient-Roles-AD-DS-SnapIn appartiene al pacchetto RSAT standalone che Microsoft ha ritirato dopo la versione 1803 di Windows 10. Non funziona su Windows 11 e sulle build attuali di Windows 10.
Come installare ADUC su Windows 10
L'hardware ARM segue una strada diversa e i comandi sopra non sono il punto di partenza lì. Microsoft ha aggiunto il supporto Arm64 RSAT a Windows 11 versioni 24H2 e 25H2 nell'aggiornamento di anteprima non di sicurezza di febbraio 2026 e lo ha spostato nel canale di manutenzione stabile con l'aggiornamento cumulativo di marzo 2026.
Su Windows 10, Impostazioni si trova sotto App anziché Sistema.
Windows 10 versione 1809 e successive: utilizzare il metodo Features on Demand descritto sopra. Windows 10 ha raggiunto fine del supporto il 14 ottobre 2025, quindi considerate questa sezione come una guida per gli ambienti che lo utilizzano ancora.
2. Seleziona Funzionalità opzionali, quindi clicca su Aggiungi una funzionalità.
Su Arm64, entrambe le versioni forniscono gli strumenti AD DS e AD LDS come componenti opzionali anziché come Features on Demand, quindi la voce si trova in Pannello di controllo > Programmi > Programmi e funzionalità > Attiva o disattiva le funzionalità di Windows. La versione 26H1 li integra come Features on Demand e li elenca nelle Impostazioni, corrispondendo al comportamento x64. Su un dispositivo ARM che esegue ancora 24H2 o 25H2, questa divisione è il motivo per cui la voce manca nelle Impostazioni su una macchina che altrimenti soddisfa i prerequisiti.
- Apri Impostazioni > App.
4. Apri il menu Start e trova la console sotto Windows Administrative Tools, la cartella che Windows 10 usa al posto di Windows Tools.
Netwrix Directory Manager automatizza i flussi di lavoro joiner-mover-leaver in Active Directory ibrido e Entra ID senza codice. Richiedi una demo
3. Cerca RSAT, seleziona RSAT: Active Directory Domain Services and Lightweight Directory Services Tools e clicca su Installa.
Come installare ADUC su un server membro Windows
I comandi Add-WindowsCapability e DISM sopra funzionano allo stesso modo su qualsiasi build dalla 1809 in poi.
Server Manager gestisce questo su Windows Server, e la procedura guidata sottostante si applica da Windows Server 2012 R2 a Windows Server 2022 e Windows Server 2025.
2. Fare clic su Add roles and features per aprire la procedura guidata.
- Avvia Server Manager dall'icona nella barra delle applicazioni oppure fai clic su Start e digita Server Manager nella casella di ricerca.
4. Scegli un server dal pool di server o un disco rigido virtuale, quindi fai clic su Next.
5. Fare clic su Next nella pagina Server Roles.
3. Fare clic su Next dopo la pagina dei prerequisiti, quindi selezionare Role-based or feature-based installation.
8. Segui la pagina di avanzamento o chiudila mentre l’installazione continua in background.
6. Selezionare Remote Server Administration Tools, AD DS and AD LDS Tools; questo seleziona automaticamente le altre console di gestione di Active Directory. Fare clic su Avanti.
7. Rivedi il riepilogo, seleziona la casella Restart the destination server automatically if required e fai clic su Installa.
PowerShell installa quegli strumenti in una sola riga da una sessione elevata:
Come installare ADUC su versioni precedenti di Windows
9. Apri Server Manager e fai clic sul menu Tools per vedere le console installate.
Per installare solo il modulo Active Directory per PowerShell senza le console, usa invece Install-WindowsFeature RSAT-AD-PowerShell. I controller di dominio hanno già ADUC, quindi nessuno dei due passaggi si applica a loro.
Su Windows 8, Windows 10 versione 1803 e precedenti, RSAT è un download separato e non una funzionalità integrata. Questa è una delle due uniche situazioni che richiedono un vero download; l'altra è l'installazione offline dall'ISO Features on Demand.
Come aprire ADUC una volta installato
Windows 7 utilizza quella finestra di dialogo dopo l’installazione del pacchetto.
- Installa il pacchetto RSAT per quella versione di Windows, quindi fai clic su Start > Pannello di controllo > Programmi > Attiva o disattiva funzionalità di Windows.
Tre percorsi aprono la console, e la finestra Esegui è la più veloce da qualsiasi tastiera.
2. Espandi Role Administration Tools > AD DS and AD LDS Tools, seleziona AD DS Tools e riavvia.
Netwrix Auditor registra i valori prima e dopo per gli eventi di accesso e modifica negli ambienti ibridi Microsoft. Scarica una prova gratuita
Risoluzione dei problemi di installazione e connessione di ADUC
Se la console si apre ma non mostra alcuna directory, o l’installazione non è mai stata completata, la sezione seguente copre entrambi i casi.
- Menu Start: Windows 11 elenca ADUC sotto Windows Tools, che ha sostituito la vecchia cartella Windows Administrative Tools. Windows 10 usa ancora il nome della cartella precedente.
L’installazione di RSAT fallisce con errore 0x800f0954
- Server Manager: su Windows Server, apri Server Manager e seleziona Active Directory Users and Computers dal menu Tools.
- Fai clic con il tasto destro sul pulsante Start, scegli Esegui, digita gpedit.msc e clicca su OK.
I guasti di installazione e connessione hanno cause diverse, quindi le sezioni seguenti seguono questo ordine. Le prime tre riguardano un’installazione che non si completa o una console che non appare mai, mentre le ultime due riguardano una console che si apre ma non raggiunge una directory. Procedi con i sintomi che corrispondono a ciò che stai vedendo.
Questo errore significa che Windows non è riuscito a raggiungere il payload Features on Demand, di solito perché la policy indirizza la macchina a un servizio di aggiornamento interno. Verifica prima di avere la versione RSAT corretta per il sistema operativo, quindi modifica la policy:
- Finestra Esegui: Premi Win+R, digita dsa.msc, e premi Invio. Questo è anche il modo più veloce per confermare che l'installazione è riuscita.
Su dispositivi gestiti e reti isolate dove non è consentita tale modifica della policy, installare invece da una fonte locale. Scaricare l’ISO di Languages and Optional Features che corrisponde esattamente alla versione di Windows sulla macchina di destinazione, montarlo ed eseguire:
- Nell'Editor di Group Policy, vai a Configurazione computer > Modelli amministrativi > Sistema.
- Fare clic con il tasto destro su Specifica le impostazioni per l'installazione dei componenti opzionali e la riparazione dei componenti policy, impostalo su Enabled e seleziona la casella per scaricare contenuti di riparazione e funzionalità opzionali direttamente da Windows Update invece che da un servizio di aggiornamento interno.
- Fare clic su Apply, quindi fare clic su OK.
L'interruttore -LimitAccess impedisce a Windows di connettersi a Windows Update. La fonte deve corrispondere alla build installata, all'architettura e alla lingua. Un ISO non corrispondente è il problema più comune qui, dopo aver escluso le policy e l'accesso alla rete.
- Fai clic con il tasto destro sul pulsante Start, scegli Run, digita gpupdate /force e clicca su OK.
Questo errore di solito deriva dall’installazione da una posizione non comune. Copiare i file di installazione sul disco locale della macchina di destinazione e avviare nuovamente l’installazione. Un file di installazione corrotto o un’incompatibilità del sistema operativo producono lo stesso risultato, quindi verificare entrambi se anche la copia locale fallisce.
ADUC manca dopo l’installazione riuscita di RSAT
ADUC si apre ma non riesce a connettersi al dominio
L'installazione di RSAT fallisce con errore 0x80070003
Verifica lo stato effettivo della funzionalità prima di presumere che l’installazione sia fallita, utilizzando la query Get-WindowsCapability dalla sezione PowerShell sopra. Se lo stato è Installed, gli strumenti sono presenti e la console non si trova semplicemente dove è solitamente elencata. Conferma il file in C:\Windows\System32\dsa.msc o esegui dsa.msc dalla finestra Esegui. ADUC e l’Active Directory Administrative Center sono voci separate in alcune build, quindi uno può essere presente senza l’altro.
Raggiungere una directory dipende da condizioni che l’installazione non modifica mai. Verificale in questo ordine:
- Raggiungibilità del controller di dominio. Almeno un controller è online e risponde.
- Domain Name System (DNS). Il DNS della macchina punta a un controller di dominio invece che a un resolver pubblico. Questa è la causa più comune.
- Firewall. Il traffico Lightweight Directory Access Protocol (LDAP) e Kerberos verso il controller non è bloccato.
- Appartenenza al dominio. La macchina è unita al dominio o connessa tramite VPN se sei remoto.
- Autorizzazioni. Il tuo account ha diritti di lettura sull'OU che stai esplorando.
Usare ADUC da un computer non unito al dominio
Una macchina non di dominio può eseguire la console purché si forniscano le credenziali di dominio all'avvio:
Come navigare nella console ADUC
L'opzione /netonly applica quelle credenziali all'accesso di rete lasciando intatta la sessione locale. La macchina deve comunque risolvere il DNS del dominio e raggiungere un controller di dominio, quindi punta il DNS al controller o connettiti prima tramite VPN. Windows non può convalidare la password localmente con /netonly, quindi un errore di battitura si manifesta come un errore di connessione anziché come un prompt.
Componenti della console
ADUC si connette al Active Directory domain della sessione connessa per impostazione predefinita. Per puntare a un altro dominio, fai clic con il tasto destro sulla radice di Active Directory Users and Computers e scegli Change Domain.
L'interfaccia si divide in queste aree:
Il layout rimane lo stesso nelle versioni di Windows, anche se un'impostazione del menu Visualizza cambia la quantità di directory visualizzata.
- Barra del menu: Contiene i menu File, Action, View e Help.
- Barra degli strumenti: Contiene pulsanti per azioni rapide, come creare un utente o un gruppo e mostrare o nascondere gli altri pannelli.
- Riquadro Directory (console tree): Mostra la gerarchia del dominio connesso, inclusi i suoi contenitori e OU.
Mostra contenitori di sistema e l'editor degli attributi
- Pannello azioni: Mostra i dettagli dell'oggetto selezionato e offre un'opzione Altre azioni.
- Pannello oggetti: Mostra oggetti e i loro attributi, con colonne configurabili dal menu Visualizza.
Per impostazione predefinita, ADUC nasconde diversi contenitori e schede delle proprietà degli oggetti. Apri il menu Visualizza e fai clic su Funzionalità avanzate per mostrarli.
Come usare Active Directory Users and Computers
Crea un'unità organizzativa
2. Digita un nome nel campo Nome, specifica se proteggere l’OU da eliminazioni accidentali e fai clic su OK.
- Fai clic con il tasto destro sul dominio o sull’OU che conterrà la nuova OU, quindi clicca su Nuovo > Unità Organizzativa.
Le attività seguenti presumono che la console sia connessa a un dominio e che l’account connesso abbia i diritti necessari per ogni azione. Dove non è così, l’opzione del menu resta visibile e l’operazione fallisce quando si conferma la modifica.
Aggiungi un account utente
Per lavori in blocco con OU, consulta questa guida su gestione delle OU con PowerShell.
La scheda Attribute Editor e i contenitori di sistema della directory appaiono una volta abilitata questa impostazione. Il confronto seguente mostra le schede delle proprietà disponibili nella visualizzazione predefinita a sinistra e in quella estesa a destra.
5. Controlla il riepilogo e clicca su Fine.
3. Digita il nome, il cognome e il nome di accesso dell'utente, quindi fai clic su Avanti.
- Fai clic destro sul contenitore di destinazione, solitamente Users, seleziona Nuovo e clicca su User.
Per più di qualche account, consulta questa guida alla creazione bulk di utenti in Active Directory.
4. Digita e conferma una password, quindi imposta una delle quattro opzioni password nella finestra di dialogo. Queste opzioni obbligano a cambiarla al prossimo accesso, bloccano l’utente dal cambiarla, la esentano dalla scadenza o lasciano l’account disabilitato. Clicca Avanti.
Abilitare e disabilitare gli account utente
Fai clic con il tasto destro su un utente attivo e clicca Disabilita account per revocarlo.
Crea un oggetto gruppo
Il menu contestuale gestisce entrambe le direzioni, quindi fai clic con il tasto destro su un utente disabilitato e clicca su Abilita account per ripristinare l'accesso.
- Seleziona il dominio a cui appartiene l’utente ed espandi il suo contenuto.
Per la pulizia di routine, consulta questa guida su disabilitare gli account utente inattivi con PowerShell.
- Fai clic con il tasto destro sul dominio o sull’OU che conterrà il nuovo gruppo, quindi clicca su Nuovo > Gruppo.
3. Fare clic su OK per creare il gruppo.
Il tipo e l'ambito del gruppo vengono impostati alla creazione e modificare l'ambito in seguito può fallire a seconda delle appartenenze già esistenti.
- Specifica un nome e un nome pre-Windows 2000, il tipo di gruppo (distribuzione o sicurezza) e l'ambito del gruppo (locale di dominio, globale o universale).
Reimposta la password di un utente
4. Per rimuovere un membro, evidenzia l'utente nella scheda Membri e fai clic su Rimuovi.
2. Fare clic con il tasto destro sul gruppo nei risultati, selezionare Proprietà e aprire la scheda Membri.
- Fai clic con il tasto destro sul dominio che contiene il gruppo e seleziona Trova. Seleziona Users, Contacts e Groups nel menu a discesa Trova, inserisci il nome del gruppo e clicca su Trova ora.
- Vai alla cartella di dominio dell'utente.
3. Per aggiungere un membro, clicca su Aggiungi, digita il nome dell’utente e clicca su Verifica nomi, quindi clicca su OK per confermare l’aggiunta. I punti e virgola separano più nomi digitati direttamente, e un’opzione di ricerca estesa nella stessa finestra cerca gli utenti uno alla volta.
Aggiungi e rimuovi utenti da un gruppo
3. Digita una nuova password, riscrivila nella casella Conferma password e clicca OK.
- Fai clic con il tasto destro sul nome dell'utente, scegli Tutte le attività e seleziona Reimposta password.
Spostare un utente in un'altra unità organizzativa
- Fare clic con il tasto destro sull’utente e selezionare Sposta.
Spostare un oggetto cambia i permessi delegati e le policy di gruppo delle OU applicabili, quindi conferma la destinazione prima di procedere.
- Fare clic con il tasto destro sull'utente e selezionare Proprietà.
- Vai alla scheda che contiene l'attributo che vuoi modificare, effettua la modifica e clicca su OK.
- Scegli il contenitore di destinazione e fai clic su OK.
Modificare gli attributi di un utente
Modifica il tipo e l'ambito di un gruppo
Entrambe le impostazioni si trovano nella scheda Generale e Windows disattiva le conversioni non consentite dalle membership attuali.
Trova oggetti nella directory
- Fare clic con il tasto destro sul gruppo e selezionare Proprietà.
La finestra di dialogo Trova cerca in un singolo dominio o nell'intera directory utenti, contatti, gruppi e OU.
2. Nella scheda Generale, specificare il nuovo tipo o ambito del gruppo, quindi fare clic su OK.
- Fai clic con il tasto destro su un dominio o OU e clicca su Trova.
Delegare il controllo agli utenti
La procedura guidata Delegazione del Controllo consente a un utente o gruppo di eseguire attività specifiche, come creare oggetti utente o gestire controller di dominio particolari, senza far parte di un gruppo amministrativo più ampio.
2. Imposta il menu a discesa Trova sul tipo di oggetto, usa il menu a discesa In per scegliere un dominio o l'intera directory e usa Sfoglia per restringere la ricerca a una OU specifica. Digita il nome o cognome dell'utente, o il nome del gruppo, nel campo Nome, quindi fai clic su Trova ora.
- Fai clic su Avanti dopo la pagina di benvenuto, quindi su Aggiungi per cercare l’utente o il gruppo che riceverà le autorizzazioni.
3. Digita il nome dell’utente o del gruppo, quindi fai clic su Controlla nomi. Seleziona l’oggetto dall’elenco dei risultati, fai clic su OK, verifica che appaia nel campo Utenti e gruppi selezionati, quindi fai clic su Avanti.
- Fai clic con il tasto destro sul dominio o sull’OU a cui si applicano le autorizzazioni, quindi fai clic su Delegate Control per avviare la procedura guidata.
3. Esaminare i risultati. Fare doppio clic su un oggetto per aprirne le proprietà.
Crea e salva query
5. Seleziona le autorizzazioni da delegare e fai clic su Avanti, quindi rivedi il riepilogo e fai clic su Fine.
4. Seleziona l’ambito. Questa cartella, gli oggetti esistenti in essa e i nuovi oggetti creati in questa cartella concedono autorizzazioni nell’OU selezionata. Solo i seguenti oggetti nella cartella li limitano ai tipi di oggetti specificati. Fai clic su Avanti.
- Fai clic con il tasto destro sul dominio o OU che vuoi cercare e seleziona Nuovo > Query.
La procedura scrive i permessi sull'OU senza mostrare cosa è già stato delegato altrove nella directory. Verifica lo stato esistente prima di aggiungerne altri. Consulta questa guida su rilevamento dei permessi delegati in Active Directory.
Le query salvate contengono filtri LDAP che persistono tra le sessioni e sono adatte per lavori che coinvolgono più OU. Gli amministratori le usano per estrarre oggetti da parti diverse della gerarchia in un'unica lista piatta per operazioni di blocco, abilitazione, spostamento e rinomina di massa, o per mantenere ricerche ricorrenti come ogni account disabilitato in un dominio.
2. Fornisci un nome e una descrizione. Il pulsante Sfoglia modifica l’OU coperta dalla query, e Definisci query apre la finestra di dialogo per il filtro.
3. Usa il menu a discesa Find per selezionare un tipo di query, come utenti, contatti e gruppi; computer; stampanti; cartelle condivise; unità organizzative; una query comune; o una ricerca personalizzata.
Come ADUC si confronta con l'Active Directory Administrative Center e PowerShell
4. Usa la scheda Users, Computers o Groups per impostare il filtro. La scheda Users filtra gli account disabilitati, le password senza scadenza e i giorni dall'ultimo accesso al dominio. Fai clic su OK per creare la query.
RSAT installa ADUC, l'Active Directory Administrative Center e il modulo PowerShell per una directory, e la scelta tra loro dipende da quanti oggetti stai gestendo.
Come Netwrix aiuta con la gestione delegata di directory management
ADUC rimane il modo più veloce per gestire un singolo utente o gruppo, motivo per cui resta aperto sulla maggior parte dei desktop degli amministratori. Qualsiasi operazione che coinvolga più di pochi oggetti va eseguita in PowerShell, dove puoi rivedere uno script prima di eseguirlo.
Registra ciò che delega ADUC
ADUC presume che la persona alla tastiera sia un amministratore formato con diritti sull'intera directory. Questa supposizione rende la delega scomoda. Consegnare i reset delle password dell'helpdesk per una OU significa eseguire la procedura guidata Delegazione del Controllo, che scrive i permessi nella OU senza registrare chi ha chiesto o perché. Rifiutare di delegare è il motivo per cui i reset di routine si accumulano dietro a pochi amministratori.
Netwrix Directory Manager elimina i due compiti a maggior volume da quel percorso. Gli utenti finali reimpostano le proprie password tramite self-service invece di aprire un ticket, e l’appartenenza ai gruppi segue regole basate su attributi invece che un tecnico che modifica manualmente la scheda Membri. Entrambi coprono Active Directory e Microsoft Entra ID.
Netwrix Auditor fornisce il registro che la console non scrive mai, catturando le modifiche alla directory con valori prima e dopo in una traccia ricercabile, ed è così che AppRiver mantiene sotto controllo i privilegi di accesso dei dipendenti su 250 utenti e sei domini.
Richiedi una demo per vedere come Netwrix Directory Manager e Netwrix Auditor trasformano la delega ADUC in un processo governato e verificabile.
Portare la console su una workstation è ormai un problema risolto, il che sposta il vero lavoro a valle. Leggi cosa ha già concesso il Delegation of Control wizard nelle tue OU. Poi decidi quali di queste concessioni avrebbero dovuto essere richieste invece di permessi permanenti. I permessi di directory si accumulano perché nulla in ADUC li limita, quindi la revisione deve venire da un'altra parte.
Domande frequenti su come installare e utilizzare Active Directory Users and Computers (ADUC)
Condividi su
Scopri di più
Informazioni sull'autore
Tyler Reese
Vicepresidente della Gestione Prodotti, CISSP
Con più di due decenni nel settore della sicurezza del software, Tyler Reese conosce intimamente le sfide di identità e sicurezza in rapida evoluzione che le aziende affrontano oggi. Attualmente, ricopre il ruolo di direttore del prodotto per il portfolio di Netwrix Identity and Access Management, dove le sue responsabilità includono la valutazione delle tendenze di mercato, la definizione della direzione per la linea di prodotti IAM e, in ultima analisi, la soddisfazione delle esigenze degli utenti finali. La sua esperienza professionale spazia dalla consulenza IAM per le aziende Fortune 500 al lavoro come architetto aziendale di una grande compagnia diretta al consumatore. Attualmente detiene la certificazione CISSP.
Scopri di più su questo argomento
Scoprire percorsi di attacco indiretti ai controller di dominio virtualizzati in Azure
L'IT sanitario non può spostare le immagini nel cloud. Ecco come mantenere conformi i sistemi on-premise.
Intune non può ancora creare un'immagine bare-metal di un dispositivo e altre cose che nessuno ha detto all'IT
L'agente AI che lavora per te probabilmente ha più accesso di te
Una configurazione modificata. Nessuno se n'è accorto.