Como verificar a associação a grupos AD com a linha de comando
Solução Nativa vs. Netwrix Auditor for Active Directory
Verificações precisas de associação a grupos do Active Directory (AD) evitam lacunas na revisão de acesso, privilégios não gerenciados e atrasos na solução de problemas. As ferramentas nativas do Windows e do AD podem consultar usuários, grupos ou o token de login atual, mas suas limitações incluem saída truncada, resultados apenas de associação direta, escopo local e requisitos de nomenclatura do Lightweight Directory Access Protocol (LDAP). O PowerShell lida de forma mais eficiente com verificações recorrentes em muitos objetos.
Netwrix Auditor for Active Directory
Para ver a quais grupos um usuário específico pertence:
- Execute o Netwrix Auditor → Acesse "Relatórios" → Clique em “Predefinido” → Expanda a seção "Active Directory" → Vá para "Active Directory - Estado no Tempo" → Selecione "Contas de Usuário - Associação a Grupos"→ Clique em “Visualizar."
- Especifique “Habilitado” no campo “Status” e digite “usuário” no campo “Tipo de Membro” -> Clique em “Ver Relatório”.
Para verificar os membros do grupo AD:
- Execute o Netwrix Auditor → Acesse “Relatórios” → Clique em “Predefinido” → Expanda a seção “Active Directory” → Vá para “Active Directory – Estado no Tempo” → Selecione “Membros do Grupo” → Clique em “Visualizar”.
- Configure os seguintes filtros:
- Status: Ativado
- Tipo de Membro: Usuário
- Caminho do grupo: O caminho do grupo. Você pode especificar o caminho parcial para um grupo específico, usando % como caractere curinga, ou deixar o curinga para ver um relatório de todos os grupos.
- Clique em “View Report”.
Solução Nativa
Para ver a associação de grupo AD do usuário usando a linha de comando:
- Abra o prompt de comando navegando até Iniciar → Executar (ou pressionando Win + R) e digitando "cmd".
- Digite o seguinte comando na linha de comando, especificando a conta de usuário para a qual deseja encontrar a associação de grupo:
net user username
- No final do relatório resultante, você encontrará uma lista dos grupos locais e grupos globais aos quais o usuário pertence:
Para listar membros do grupo AD usando a linha de comando:
- Abra o prompt de comando navegando até Iniciar → Executar (ou pressionando Win + R) e digitando "cmd".
- Insira o seguinte comando, especificando o nome do grupo necessário:
net localgroup groupname
- No final do relatório resultante, você encontrará uma lista dos membros do grupo:
Os comandos NET também funcionam se você precisar verificar usuários locais e a associação a grupos no Windows 10.
Saiba mais sobre Netwrix Auditor for Active DirectoryCompreenda o Cenário Completo em Vez de Mexer com a Linha de Comando
As melhores práticas aconselham a utilização de grupos do Active Directory para conceder privilégios de acesso aos usuários — por exemplo, acesso a computadores específicos, ferramentas e servidores. No entanto, com o tempo, a configuração de grupos do AD pode se tornar muito complicada, tornando desafiador entender quem tem acesso a quê e garantir que cada usuário tenha apenas as permissões de que precisa. Os administradores de TI frequentemente precisam verificar os membros dos grupos do AD no Windows 10 ou detalhar todos os grupos aos quais um usuário específico pertence e, em seguida, fornecer essas informações aos líderes departamentais para atestação de privilégios de acesso ou analisá-las eles mesmos para corrigir heranças quebradas e outros problemas de segurança.
Você pode visualizar a associação de grupos AD com o snap-in do console Active Directory Users and Computers (ADUC) ao localizar o usuário ou grupo de interesse, acessar as propriedades do objeto e clicar na aba “Members” ou “Member Of”. Outra opção é obter a associação de grupo com a linha de comando — você pode usar as ferramentas dsget user e dsquery group do pacote Active Directory Domain Services (AD DS), ou comandos nativos NET da linha de comando. No entanto, os resultados dos comandos NET USER e NET LOCALGROUP são difíceis de analisar. Enquanto dsget e dsquery podem ser usados para consultar a associação de grupos ad e fornecer uma saída mais estruturada, esses comandos funcionam apenas em versões server do Windows e exigem que você insira o nome distinto no Formato de Intercâmbio de Dados LDAP. A última opção é usar o cmdlet PowerShell Get-ADGroupMember, que requer algumas habilidades de script. Como resultado, revisar a associação de grupos do Active Directory com ferramentas nativas pode ser difícil e demorado.
Netwrix Auditor for Active Directory pode economizar uma grande quantidade de tempo precioso. Em vez de verificar a associação de grupos do AD com uma linha de comando, os operadores de sistema podem obter um resumo da associação de grupos em poucos cliques. Além disso, Netwrix Auditor também relata sobre modificações, atividade de logon e a configuração do Active Directory e Group Policy, incluindo contas de usuários e computadores inativas, permissões de objetos do Active Directory e mais. Ele irá alertá-lo para possíveis ameaças e oferece uma pesquisa avançada para acelerar investigações. Você pode usar vários relatórios predefinidos, todos com opções de filtragem, exportação e assinatura, e criar facilmente seus relatórios personalizados. Esta funcionalidade abrangente simplifica muitas tarefas de TI do dia a dia, desde o monitoramento de alterações e controle de acesso até a revisão de privilégios e detecção de comportamentos anômalos.
Por que verificar a associação a grupos AD
O Windows oferece várias formas de confirmar a associação a grupos pela linha de comando. A correta depende se você está verificando a si mesmo, outro usuário ou um grupo, e se a associação aninhada importa.
Remover alguém do diretório nem sempre remove seu acesso. Quando uma verificação de offboarding analisa apenas a associação direta a grupos, ela não detecta o que veio por meio de grupos aninhados, e esse acesso permanece mesmo após a alteração da conta que deveria encerrá-lo.
Diferentes funções realizam essa verificação por diferentes motivos, e o motivo geralmente decide qual ferramenta é a mais adequada:
O Netwrix 2026 Data and Identity Security Report constatou que a falta de visibilidade sobre quem tem acesso é a principal razão citada pelas organizações para exposição à segurança, mencionada por 37% dos entrevistados, mais do que qualquer outra causa.
- Help desk e suporte de TI confirma por que um usuário não consegue acessar um recurso, rastreando até o grupo que deveria conceder acesso.
- As equipes de segurança e conformidade realizam revisões de acesso, comparando quem está realmente em um grupo sensível com quem deveria estar.
Essas ferramentas lidam com todas, mas não igualmente bem quando o número de usuários e grupos cresce.
Como verificar a associação a grupos com comandos nativos do Windows
- Fluxos de trabalho de offboarding confirme que remover um funcionário que está saindo do diretório o remove de todos os grupos que concederam acesso, não apenas da conta dele.
- Auditores de conformidade verificam se o acesso corresponde à política documentada rastreando a associação do usuário a grupos até as evidências durante uma revisão, em vez de confiar na fé.
- Os administradores de AD configuram os objetos de política de grupo (GPOs) e as permissões delegadas, pois ambos se aplicam a grupos em vez de contas individuais.
Verifique os grupos de um usuário com net user
- Abra o Prompt de Comando.
Os comandos NET oferecem a rota mais rápida para uma verificação pontual em uma máquina ingressada no domínio. Ambos são executados a partir de um Prompt de Comando padrão usando componentes já integrados ao Windows. A desvantagem aparece quando os nomes dos grupos são longos ou quando você precisa usar o resultado em um script.
3. Leia as colunas Local Group Memberships e Global Group Memberships na saída.
- Execute net user com a opção /domain para consultar o controlador de domínio em vez do banco de dados de contas local:
Liste os membros de um grupo com net localgroup e net group
2. Para um grupo global de domínio em vez de um local, execute net group, que resolve apenas grupos globais, portanto grupos locais de domínio e universais não retornam nada útil:
- Execute net localgroup com um nome de grupo para ver quem está nele, e o comando lê os grupos do computador local; adicione /domain para consultar o controlador de domínio primário em vez disso:
Netwrix Directory Manager automatiza fluxos de trabalho joiner-mover-leaver em Active Directory híbrido e Entra ID sem código. Solicite uma demonstração
Sem /domain, net localgroup permanece limitado a essa máquina, tornando-se uma forma rápida de verificar quem possui direitos de administrador local em uma estação de trabalho. A própria descrição da Microsoft sobre o escopo do comando é direta: "Estações de trabalho ou servidores que não são controladores de domínio estão restritos a grupos locais definidos nesse sistema."
Nomes longos são cortados nessa saída. Um Microsoft Q&A thread documenta a truncagem e confirma que redimensionar a janela do console não ajuda. O limite de 20 caracteres remonta a LAN Manager compatibility de décadas antes da existência do Active Directory.
Por que as verificações manuais de associação a grupos ficam difíceis em larga escala
A matemática para de funcionar após alguns objetos
Na prática, isso pode gerar uma linha como *GcoFieldServicesEdito*AnimalWelfare_Readers, onde dois nomes de grupo aparecem juntos sem delimitador, o que leva os administradores a procurar uma solução alternativa. Se sua convenção de nomes gerar algo com mais de 20 caracteres, trate net user como uma visão rápida e não como fonte oficial, e não o analise em um script. A saída também mostra apenas associações diretas; grupos aninhados não aparecem.
Comandos nativos funcionam bem para verificar um usuário ou um grupo. Eles param de funcionar quando a consulta abrange muitos usuários e grupos ao mesmo tempo.
Aninhamento profundo e referências circulares
A própria orientação de privilégio mínimo da Microsoft encontra "dezenas de grupos aninhados que, quando expandidos, revelam centenas, até milhares, de contas com privilégio de Administrador local nos servidores" quando seus engenheiros extraem a associação de Administradores locais nos servidores membros.
Propriedade ausente
A própria orientação da Microsoft para limpeza de grupos AD aponta “a proliferação de grupos em seus domínios Active Directory Domain Services (AD DS), especialmente grupos de segurança” como uma preocupação central, e trata a ausência de proprietário como o principal gatilho para limpeza.
Como verificar a associação a grupos com Active Directory Users and Computers (ADUC)
Essa orientação alerta que "qualquer usuário que possa modificar as associações desses grupos no domínio pode obter controle administrativo de todos os sistemas nos quais o grupo está aninhado." O Netwrix 2025 Cybersecurity Trends Report constatou que 41% das organizações classificam a automação de processos manuais de TI como prioridade, acima dos 31% em 2024.
Sem um responsável que possa garantir uma associação, a pessoa que realiza a revisão precisa reconstruir a intenção a partir de uma lista simples de nomes de conta.
Active Directory não impõe limite de profundidade de aninhamento e não bloqueia referências circulares. O grupo A pode conter o grupo B, que contém o grupo A, pois, segundo uma discussão no Server Fault, "não há nada que impeça isso de acontecer no Active Directory." A Microsoft recomenda o contrário, aconselhando os administradores a "limitar o número de grupos aninhados ou não usá-los de forma alguma, se possível."
Veja a quais grupos um usuário pertence
O ADUC oferece o caminho point-and-click quando o console já está aberto, mostrando nomes completos de grupos sem truncar e permitindo que você navegue de um usuário para um grupo e vice-versa. O console (dsa.msc) é fornecido com o componente Active Directory Domain Services do RSAT, que você pode instalar no Windows 11 Pro ou Enterprise através de Configurações > Sistema > Recursos Opcionais.
2. Encontre a conta de usuário na unidade organizacional (OU) apropriada ou use Encontrar no nó de domínio.
3. Clique com o botão direito na conta e escolha Propriedades, depois abra a aba Membro de.
- Abra o ADUC executando
dsa.msc, ou vá para Server Manager > Tools > Active Directory Users and Computers.
Veja quem está em um grupo
- Abra a aba Membros.
- Localize o objeto do grupo, clique com o botão direito nele e escolha Propriedades.
Para grupos incorporados como Administrators ou Account Operators, ative a opção do menu View que exibe objetos adicionais, abra o contêiner Builtin e verifique a aba Members lá.
Como verificar a associação a grupos com dsget e dsquery
As ferramentas ds* retornam nomes completos, um resultado por linha; você pode direcionar a saída diretamente para outro comando. Elas também vêm com duas condições anexadas.
O Dsget também precisa do nome distinto LDAP (DN) do objeto, que você deve colocar entre aspas sempre que contiver espaços.
Um computador com Windows 10 ou 11 padrão só os obtém após instalar a funcionalidade RSAT acima, e a Microsoft exige que você execute dsquery "a partir de um prompt de comando elevado."
A aba Member Of lê diretamente o atributo memberOf. Esse atributo exclui o grupo principal, que é armazenado pelo primaryGroupId (Usuários do Domínio por padrão), e contém apenas associações diretas. O atributo construído tokenGroups contém a lista transitiva completa, mas a interface ADUC nunca a exibe.
Dsquery localiza o objeto e passa seu DN para o próximo comando na cadeia, evitando digitar um DN completo manualmente:
A sintaxe do dsget sozinha é assim, com um DN inserido manualmente para referência:
2. Expanda a associação com -memberof e -expand
3. Obtenha nomes de conta limpos para cada resultado
1. Encontre o objeto com dsquery
Encaminhe o resultado pelo dsget group para converter entradas brutas em nomes limpos de contas do Security Account Manager (SAM) para cada grupo direto e aninhado:
O interruptor -memberof retorna a lista imediata de grupos aos quais o usuário pertence. Adicionar -expand resolve recursivamente cada um desses grupos, produzindo o que a Microsoft chama de "um conjunto completo de fechamento dos grupos." Essa combinação torna o dsget útil para verificações que precisam de associação transitiva completa sem escrever um script.
Como verificar sua própria associação a grupos com whoami
O mesmo padrão funciona ao contrário para listar os membros de um grupo, com dsget group aceitando -members e -expand em vez disso:
Execute whoami com o formato de saída que você precisa
O comando whoami command responde a uma pergunta mais específica do que as ferramentas acima. Mostra a quais grupos sua sessão atual pertence. Usuários padrão podem executá-lo em qualquer máquina Windows 10, 11 ou Server 2016 até 2025 ingressada no domínio, sem necessidade de elevação.
Dsquery retorna apenas os primeiros 100 resultados por padrão, então adicione -limit 0 quando precisar de tudo. Como a aba Member Of do ADUC, -memberof pula o grupo principal, porque o atributo subjacente memberOf também o exclui.
Esse mesmo design baseado em token também é seu limite. Você não pode inspecionar outro usuário ou uma máquina remota, e o token permanece congelado até o próximo login. A Microsoft documenta isso diretamente: "não atualiza o contexto até a próxima vez que o usuário fizer login."
Como verificar a associação a grupos com PowerShell
whoami lê o Windows access token criado no logon em vez de consultar o diretório ao vivo. Esse token contém os SIDs de todos os grupos de segurança globais e universais aos quais o usuário pertence, incluindo os aninhados, porque o AD achata a associação transitiva nele ao entrar. É por isso que whoami exibe associações aninhadas implícitas que net user não mostra, com nomes exibidos por completo, nunca truncados.
Os grupos de distribuição também nunca aparecem, pois não possuem habilitação de segurança, assim como os domain local groups de outros domínios. Sob políticas que bloqueiam a resolução de SID para nome, o comando pode expirar com "unknown sid type" em vez de retornar resultados.
Obtenha todos os grupos aos quais um usuário pertence
O módulo ActiveDirectory ultrapassa o limite de um objeto por vez de todas as ferramentas acima. Get-ADGroupMember recupera membros de um grupo; Get-ADPrincipalGroupMembership recupera grupos para um usuário, computador ou conta de serviço.
Isto retorna todos os grupos aos quais jsmith pertence, resolvidos através das próprias consultas de diretório do módulo em vez de um token estático ou uma coluna truncada do console.
Obtenha todos os membros de um grupo, incluindo os aninhados
Onde as ferramentas nativas param, a gestão de grupos começa
/groups lista os grupos aos quais o usuário atual pertence, /all adiciona o identificador de segurança (SID) e privilégios do usuário, e /fo alterna a saída entre tabela, lista e valores separados por vírgula (CSV). Use o formato lista quando os nomes dos grupos forem longos, e CSV quando quiser redirecionar a saída diretamente para um arquivo.
-Recursive resolve grupos aninhados até contas individuais, em vez de parar nas entradas de grupo de primeiro nível que net group e um dsget simples retornam sem -expand.
Ferramentas nativas são adequadas para solução de problemas e validação pontual. Comprovar a conclusão da revisão em vários grupos exige mais: proprietários responsáveis, registros de revisão e mudanças controladas.
O mesmo módulo também lida com adicionar ou remover membros do grupo programaticamente. Adicione recursão e uma exportação CSV a qualquer um dos comandos acima, e a mesma verificação PowerShell de duas linhas torna-se uma revisão repetível que valida a associação de todos os usuários e grupos no escopo, não apenas um de cada vez.
Solicite uma demonstração para ver como Netwrix Directory Manager transforma a associação a grupos AD de uma verificação manual em um processo governado e auditado.
Grupos inteligentes baseados em consultas ajustam automaticamente a associação a partir dos atributos atuais do usuário, fluxos de aprovação redirecionam mudanças enquanto os direitos nativos do AD permanecem controlados centralmente, e a atestação programada atribui cada revisão à pessoa que realmente sabe por que o grupo existe.
Netwrix Directory Manager aplica esses controles para que grupos desnecessários expirem e privilégios não se acumulem silenciosamente ao longo do tempo. Mais de 14.000 organizações, incluindo aproximadamente 25% da Fortune 500, usam Netwrix para gerenciar e proteger seus ambientes Microsoft.
Perguntas frequentes sobre como verificar a associação a grupos AD.
Compartilhar em