Netwrix 1Secure offre visibilità unificata su dati e identità - gratuito per 14 giorni con accesso completo.Inizia una prova gratuita

Centro risorseGuida pratica

Come verificare l'appartenenza ai gruppi AD con la riga di comando

Come verificare l'appartenenza ai gruppi AD con la riga di comando

Soluzione nativa vs. Netwrix Auditor for Active Directory

I controlli accurati dell'appartenenza ai gruppi di Active Directory (AD) prevengono lacune nelle revisioni degli accessi, privilegi non gestiti e ritardi nella risoluzione dei problemi. Gli strumenti nativi di Windows e AD possono interrogare utenti, gruppi o il token di accesso corrente, ma i loro limiti includono output troncati, risultati solo per appartenenza diretta, ambito locale e requisiti di denominazione Lightweight Directory Access Protocol (LDAP). PowerShell gestisce in modo più efficiente i controlli ricorrenti su molti oggetti.

Netwrix Auditor for Active Directory

Per vedere a quali gruppi appartiene un determinato utente:

  • Esegui Netwrix Auditor → Vai alla sezione "Reports" → Clicca su “Predefined” → Espandi la sezione "Active Directory" → Vai a "Active Directory - State-in-Time" → Seleziona "User Accounts - Group Membership"→ Clicca su “View."
  • Impostare "Enabled" nel campo "Status" e digitare "user" nel campo "Member Type" -> Fare clic su "View Report".
uno screenshot di una pagina che mostra gli account utente con l'appartenenza al gruppo, il percorso del gruppo e il tipo.

Per controllare i membri del gruppo AD:

  • Esegui Netwrix Auditor → Vai alla sezione “Reports” → Clicca su “Predefined” → Espandi la sezione “Active Directory” → Vai a “Active Directory – State-in-Time” → Seleziona “Group Members” → Clicca su “View”.
  • Imposta i seguenti filtri:
    • Stato: Attivato
    • Tipo di membro: Utente
    • Percorso del gruppo: Il percorso del gruppo. Puoi specificare il percorso parziale per un determinato gruppo, utilizzando % come carattere jolly, oppure lasciare il carattere jolly per visualizzare un rapporto per tutti i gruppi.
  • Clicca su “View Report”.
Image

Soluzione nativa

Per visualizzare l'appartenenza ai gruppi AD dell'utente tramite la riga di comando:

  • Apri il prompt dei comandi navigando in Start → Esegui (o premendo Win + R) e inserendo "cmd".
  • Digitare il seguente comando nella riga di comando, specificando l'account utente per cui si desidera trovare l'appartenenza al gruppo:
      net user username
      
  • Alla fine del rapporto risultante, troverai un elenco dei gruppi locali e dei gruppi globali di cui l'utente fa parte:
Image

Per elencare i membri di un gruppo AD utilizzando la riga di comando:

  • Apri il prompt dei comandi navigando in Start → Esegui (o premendo Win + R) e inserendo "cmd".
  • Inserisci il seguente comando, specificando il nome del gruppo richiesto:
      net localgroup groupname
      
  • Alla fine del rapporto risultante, troverai un elenco dei membri del gruppo:
Image

I comandi NET funzionano anche se devi verificare gli utenti locali e l'appartenenza a gruppi in Windows 10.

Scopri di più su Netwrix Auditor for Active Directory

Afferra l'immagine completa invece di giocherellare con la riga di comando

Le migliori pratiche consigliano l'utilizzo di gruppi di Active Directory per concedere privilegi di accesso agli utenti — ad esempio, l'accesso a computer specifici, strumenti e server. Tuttavia, col tempo, la configurazione dei gruppi AD può diventare molto complicata, rendendo difficile capire chi ha accesso a cosa e assicurare che ogni utente abbia solo i permessi di cui ha bisogno. Gli amministratori IT spesso devono controllare i membri dei gruppi AD in Windows 10 o dettagliare tutti i gruppi di cui un determinato utente fa parte e poi fornire queste informazioni ai leader dei dipartimenti per l'attestazione dei privilegi di accesso o analizzarle loro stessi per risolvere problemi di ereditarietà interrotta e altre questioni di sicurezza.

È possibile visualizzare l'appartenenza ai gruppi AD utilizzando lo snap-in della console Utenti e computer di Active Directory (ADUC) cercando l'utente o il gruppo di interesse, accedendo alle proprietà dell'oggetto e cliccando sulla scheda “Membri” o “Membro di”. Un'altra opzione è ottenere l'appartenenza al gruppo tramite la riga di comando — è possibile utilizzare gli strumenti dsget user e dsquery group del pacchetto Servizi di dominio Active Directory (AD DS), o i comandi nativi NET dalla riga di comando. Tuttavia, i risultati dei comandi NET USER e NET LOCALGROUP sono difficili da analizzare. Mentre dsget e dsquery possono essere utilizzati per interrogare l'appartenenza ai gruppi ad e fornire un output più strutturato, questi comandi funzionano solo sulle versioni server di Windows e richiedono di inserire il nome distinto nel formato di interscambio dati LDAP. L'ultima opzione è utilizzare il cmdlet PowerShell Get-ADGroupMember, che richiede alcune competenze di scripting. Di conseguenza, esaminare l'appartenenza ai gruppi di Active Directory con gli strumenti nativi può essere difficile e richiedere molto tempo.

Netwrix Auditor for Active Directory può risparmiare molto tempo prezioso. Invece di controllare l'appartenenza ai gruppi di AD tramite la riga di comando, gli operatori di sistema possono ottenere un riepilogo dell'appartenenza ai gruppi in pochi clic. Inoltre, Netwrix Auditor fornisce anche rapporti sulle modifiche, l'attività di accesso e la configurazione di Active Directory e Group Policy, inclusi account utente e computer inattivi, permessi degli oggetti di Active Directory e altro ancora. Vi allerta su possibili minacce e offre una ricerca avanzata per accelerare le indagini. Potete utilizzare vari rapporti predefiniti, tutti con opzioni di filtro, esportazione e sottoscrizione, e creare facilmente i vostri rapporti personalizzati. Questa funzionalità completa semplifica molte attività IT quotidiane, dal monitoraggio dei cambiamenti e controllo degli accessi alla revisione dei privilegi e rilevamento di comportamenti anomali.

Perché controllare l'appartenenza ai gruppi AD

Windows offre diversi modi per confermare l’appartenenza a un gruppo dalla riga di comando. Quello giusto dipende dal fatto che tu stia controllando te stesso, un altro utente o un gruppo, e se conta l’appartenenza annidata.

Rimuovere qualcuno dalla directory non sempre elimina il suo accesso. Quando un controllo di offboarding considera solo l'appartenenza diretta ai gruppi, perde tutto ciò che arriva tramite gruppi nidificati, e quell'accesso sopravvive al cambiamento dell'account che avrebbe dovuto terminarlo.

Ruoli diversi eseguono questo controllo per motivi diversi, e il motivo di solito determina quale strumento è il più adatto:

Il Netwrix 2026 Data and Identity Security Report ha rilevato che la mancanza di visibilità su chi ha accesso è la principale ragione citata dalle organizzazioni per l'esposizione alla sicurezza, indicata dal 37% degli intervistati, più di qualsiasi altra causa.

  • Help desk e supporto IT conferma perché un utente non può raggiungere una risorsa, risalendo al gruppo che dovrebbe concedere l'accesso.
  • I team di sicurezza e conformità eseguono revisioni degli accessi, confrontando chi è effettivamente in un gruppo sensibile con chi dovrebbe esserci.

Questi strumenti li gestiscono tutti, ma non altrettanto bene quando il numero di utenti e gruppi cresce.

Come verificare l'appartenenza a un gruppo con i comandi nativi di Windows

  • Flussi di lavoro di offboarding conferma che la rimozione di un dipendente in uscita dalla directory lo rimuove da tutti i gruppi che hanno concesso l'accesso, non solo dal suo account.
  • Gli auditor di conformità verificano che l'accesso corrisponda alla policy documentata tracciando l'appartenenza dell'utente a un gruppo fino alle prove durante una revisione, invece di affidarsi alla fede.
  • Gli amministratori di AD configurano gli oggetti Criteri di Gruppo (GPOs) e le autorizzazioni delegate, poiché entrambi si applicano ai gruppi e non agli account individuali.

Controlla i gruppi di un utente con net user

  1. Apri il Prompt dei comandi.

I comandi NET offrono il modo più rapido per un controllo occasionale su una macchina unita al dominio. Entrambi si eseguono da un prompt dei comandi standard utilizzando componenti già integrati in Windows. Il compromesso si nota quando i nomi dei gruppi sono lunghi o quando è necessario utilizzare il risultato in uno script.

3. Leggi le colonne Local Group Memberships e Global Group Memberships nell'output.

  1. Esegui net user con l'opzione /domain per interrogare il controller di dominio invece del database degli account locale:

Elenca i membri di un gruppo con net localgroup e net group

2. Per un gruppo globale di dominio invece di uno locale, esegui net group, che risolve solo i gruppi globali, quindi i gruppi locali di dominio e universali non restituiscono nulla di utile:

  1. Esegui net localgroup con un nome gruppo per vedere chi ne fa parte, e il comando legge i gruppi del computer locale; aggiungi /domain per interrogare invece il controller di dominio primario:

Netwrix Directory Manager automatizza i flussi di lavoro joiner-mover-leaver in Active Directory ibrido e Entra ID senza codice. Richiedi una demo

Senza /domain, net localgroup resta limitato a quella macchina, rendendolo un modo veloce per verificare chi detiene diritti di amministratore locale su una workstation. La descrizione di Microsoft sull'ambito del comando è chiara: "Le workstation o i server non controller di dominio sono limitati ai gruppi locali definiti su quel sistema."

I nomi lunghi vengono troncati in quell'output. Un Microsoft Q&A thread documenta la troncatura e conferma che ridimensionare la finestra della console non aiuta. Il limite di 20 caratteri risale a LAN Manager compatibility di decenni prima che esistesse Active Directory.

Perché i controlli manuali dell'appartenenza ai gruppi diventano difficili su larga scala

I calcoli smettono di funzionare oltre una manciata di oggetti

In pratica, questo può produrre una riga come *GcoFieldServicesEdito*AnimalWelfare_Readers, dove due nomi di gruppo si uniscono senza delimitatore, il che spinge gli amministratori a cercare una soluzione alternativa. Se la tua convenzione di denominazione produce qualcosa di più lungo di 20 caratteri, considera net user come una rapida occhiata e non come fonte ufficiale, e non analizzarlo in uno script. L'output mostra anche solo appartenenze dirette; i gruppi nidificati non appaiono.

I comandi nativi funzionano bene per controllare un utente o un gruppo. Smettono di funzionare quando la domanda riguarda molti utenti e gruppi contemporaneamente.

Annidamento profondo e riferimenti circolari

Le linee guida di Microsoft sul principio del privilegio minimo rilevano "dozzine di gruppi nidificati che, una volta espansi, rivelano centinaia, persino migliaia, di account con privilegi di Amministratore locale sui server" quando i suoi ingegneri estraggono i membri degli Amministratori locali sui server membri.

Proprietà mancante

La guida di Microsoft per la pulizia dei gruppi AD indica "la proliferazione di gruppi nei loro domini di Active Directory Domain Services (AD DS), in particolare i gruppi di sicurezza" come una preoccupazione principale, e considera l'assenza di un proprietario come il principale fattore di pulizia.

Come verificare l'appartenenza a un gruppo con Active Directory Users and Computers (ADUC)

Questa guida avverte che "qualsiasi utente che può modificare le appartenenze a quei gruppi nel dominio può ottenere il controllo amministrativo di tutti i sistemi in cui il gruppo è stato nidificato." Il Netwrix 2025 Cybersecurity Trends Report ha rilevato che il 41% delle organizzazioni considera una priorità l'automazione dei processi IT manuali, in aumento rispetto al 31% nel 2024.

Senza un proprietario che possa garantire per un'iscrizione, chi conduce la revisione deve ricostruire l'intento da una semplice lista di nomi account.

Active Directory non impone limiti alla profondità di annidamento e non blocca i riferimenti circolari. Il gruppo A può contenere il gruppo B, che a sua volta contiene il gruppo A, poiché, secondo una discussione su Server Fault, "non c'è nulla che impedisca che ciò accada in Active Directory." Microsoft raccomanda il contrario, consigliando agli amministratori di "limitare il numero di gruppi annidati o di non usarli affatto, se possibile."

Vedi a quali gruppi appartiene un utente

ADUC ti offre il percorso point-and-click quando la console è già aperta, mostrando nomi di gruppi completi e non troncati e permettendoti di passare da un utente a un gruppo e viceversa. La console (dsa.msc) è fornita con il componente Active Directory Domain Services di RSAT, che puoi installare su Windows 11 Pro o Enterprise tramite Impostazioni > Sistema > Funzionalità opzionali.

2. Trova l’account utente nell’unità organizzativa (OU) appropriata oppure usa Trova sul nodo di dominio.

3. Fare clic con il tasto destro sull’account e scegliere Proprietà, quindi aprire la scheda Membro di.

  1. Apri ADUC eseguendo dsa.msc, oppure vai su Server Manager > Tools > Active Directory Users and Computers.

Vedi chi è in un gruppo

  1. Apri la scheda Membri.
  2. Individua l’oggetto gruppo, fai clic destro su di esso e scegli Proprietà.

Per gruppi integrati come Administrators o Account Operators, abilita l'opzione View del menu che mostra oggetti aggiuntivi, apri il contenitore Builtin e controlla la scheda Members.

Come verificare l'appartenenza a un gruppo con dsget e dsquery

Gli strumenti ds* restituiscono nomi completi, un risultato per riga; puoi indirizzare l'output direttamente a un altro comando. Sono inoltre accompagnati da due condizioni.

Dsget necessita anche del nome distinto LDAP (DN) dell'oggetto, che devi racchiudere tra virgolette ogni volta che contiene spazi.

Una workstation Windows 10 o 11 standard li ottiene solo dopo aver installato la funzionalità RSAT sopra, e Microsoft richiede di eseguire dsquery "da un prompt dei comandi con privilegi elevati."

La scheda Member Of legge direttamente l'attributo memberOf. Questo attributo esclude il gruppo primario, che invece memorizza primaryGroupId (Utenti di dominio per impostazione predefinita), e contiene solo appartenenze dirette. L'attributo costruito tokenGroups contiene l'elenco transitivo completo, ma l'interfaccia ADUC non lo mostra mai.

Dsquery individua l'oggetto e passa il suo DN al comando successivo nella pipeline, evitando di digitare manualmente un DN completo:

La sintassi di dsget da sola appare così, con un DN inserito manualmente come riferimento:

2. Espandi l'appartenenza con -memberof e -expand

3. Ottieni nomi account puliti per ogni risultato

1. Trova l'oggetto con dsquery

Passa il risultato tramite dsget group per convertire le voci grezze in nomi di account puliti di Security Account Manager (SAM) per ogni gruppo diretto e nidificato:

L'opzione -memberof restituisce l'elenco immediato dei gruppi a cui l'utente appartiene. Aggiungendo -expand risolve ricorsivamente ciascuno di questi gruppi, producendo quello che Microsoft chiama "un set completo di chiusura dei gruppi." Questa combinazione rende dsget utile per controlli che richiedono l'appartenenza transitiva completa senza scrivere uno script.

Come verificare la tua appartenenza a un gruppo con whoami

Lo stesso schema funziona al contrario per elencare i membri di un gruppo, con dsget group che accetta -members e -expand invece:

Esegui whoami con il formato di output di cui hai bisogno

Il comando whoami command risponde a una domanda più specifica rispetto agli strumenti sopra. Mostra a quali gruppi appartiene la sessione corrente. Gli utenti standard possono eseguirlo su qualsiasi macchina Windows 10, 11 o Server 2016 fino al 2025 unita al dominio, senza necessità di elevazione.

Dsquery restituisce solo i primi 100 risultati per impostazione predefinita, quindi aggiungi -limit 0 quando hai bisogno di tutto. Come la scheda Member Of di ADUC, -memberof salta il gruppo principale, perché l'attributo sottostante memberOf lo esclude anch'esso.

Lo stesso design basato su token è anche il suo limite. Non puoi ispezionare un altro utente o una macchina remota, e il token rimane bloccato fino al prossimo accesso. Windows lo documenta chiaramente: "non aggiorna il contesto fino alla prossima volta che l'utente effettua l'accesso."

Come verificare l'appartenenza a un gruppo con PowerShell

whoami legge il Windows access token creato al login invece di interrogare la directory in tempo reale. Quel token contiene gli SID di ogni gruppo di sicurezza globale e universale a cui l'utente appartiene, inclusi quelli nidificati, perché AD appiattisce la membership transitiva al momento dell'accesso. Ecco perché whoami mostra membership nidificate implicite che net user non rileva, con i nomi visualizzati per intero, mai troncati.

I gruppi di distribuzione non appaiono mai, poiché non hanno l'abilitazione della sicurezza, e neanche i domain local groups di altri domini. Con politiche che bloccano la risoluzione SID-nome, il comando può scadere con "unknown sid type" invece di restituire risultati.

Ottieni tutti i gruppi a cui appartiene un utente

Il modulo ActiveDirectory supera il limite di un oggetto alla volta di tutti gli strumenti sopra. Get-ADGroupMember recupera i membri di un gruppo; Get-ADPrincipalGroupMembership recupera i gruppi per un utente, computer o account di servizio.

Questo restituisce tutti i gruppi a cui appartiene jsmith, risolti tramite le query di directory del modulo stesso anziché tramite un token statico o una colonna della console troncata.

Ottieni tutti i membri di un gruppo, inclusi quelli nidificati

Dove gli strumenti nativi si fermano e inizia la gestione dei gruppi

/groups elenca i gruppi a cui appartiene l'utente corrente, /all aggiunge l'identificatore di sicurezza (SID) e i privilegi dell'utente, e /fo cambia l'output tra tabella, lista e valori separati da virgola (CSV). Usa il formato lista quando i nomi dei gruppi sono lunghi, e CSV quando vuoi reindirizzare l'output direttamente a un file.

-Recursive risolve i gruppi nidificati fino agli account individuali, invece di fermarsi alle voci di gruppo di primo livello che net group e un semplice dsget restituiscono senza -expand.

Gli strumenti nativi sono adatti per la risoluzione dei problemi e la convalida occasionale. Dimostrare il completamento della revisione in molti gruppi richiede di più: proprietari responsabili, registri delle revisioni e modifiche controllate.

Lo stesso modulo gestisce anche l'aggiunta o la rimozione dei membri del gruppo in modo programmato. Aggiungi la ricorsione e un'esportazione CSV a uno dei comandi sopra, e lo stesso controllo PowerShell di due righe diventa una revisione ripetibile che convalida l'appartenenza per ogni utente e gruppo in ambito, non solo uno alla volta.

Richiedi una demo per vedere come Netwrix Directory Manager trasforma l'appartenenza ai gruppi AD da un controllo manuale a un processo governato e verificato.

I gruppi intelligenti basati su query regolano automaticamente l'appartenenza in base agli attributi utente correnti, flussi di lavoro di approvazione indirizzano le modifiche mentre i diritti nativi di AD rimangono controllati centralmente, e l'attestazione programmata assegna ogni revisione alla persona che conosce realmente il motivo dell'esistenza del gruppo.

Netwrix Directory Manager applica questi controlli affinché i gruppi non necessari scadano e i privilegi non si accumulino silenziosamente nel tempo. Oltre 14.000 organizzazioni, tra cui circa il 25% delle Fortune 500, utilizzano Netwrix per gestire e proteggere i loro ambienti Microsoft.

Domande frequenti su come verificare l'appartenenza ai gruppi AD.

Condividi su