如何安装并使用 Active Directory 用户和计算机 (ADUC)?
Aug 26, 2025
Active Directory “用户和计算机 (ADUC)” 是一个 MMC 管理单元(snap-in),用于管理诸如用户、组、OU 和计算机等 AD 对象。在 Windows Server 上,它可通过“服务器管理器”安装;在 Windows 10/11 上,它是 RSAT 的一部分(通过“可选功能”启用)。安装完成后,管理员可以创建 OU、重置密码、移动用户、委派控制权限,并运行已保存的查询。若要实现更简单的基于 Web 的自助服务和基于角色的委派,例如使用 Netwrix Directory Manager 即可安全地扩展 ADUC 的能力。
ADUC 是一个 Microsoft 管理控制台(MMC)管理单元(snap-in),可让管理员管理 Active Directory 对象及其属性。例如,他们可以:
- 更改密码。
- 重置用户帐户。
- 将用户添加到安全组。
- 创建和删除组织单位(OU)
- 将诸如 RID Master、PDC Emulator 和 Infrastructure Master 之类的 FSMO 角色分配给域控制器。
- 创建并管理计算机、组和用户及其属性
- 委派对对象的控制。
- 在 AD 中定义高级安全性和审计。
您可以在我们的 AD 入门教程 中找到更多关于 Active Directory 的信息。主要来说,Active Directory 域 控制器会在 Windows 中默认安装 ADUC。不过,在某些情况下它可能不存在,这就需要您根据当前 Windows 版本选择其他方式来添加它们。
以下是在当前版本的 Windows 中添加 Active Directory 用户和计算机的方法。
通过远程服务器管理工具(Remote Server Administration Tools,RSAT)添加 ADUC
在当前版本的 Windows 中,Remote Server Administration Tools 包含 ADUC。因此,要在当前版本的 Windows 中启用 ADUC,请安装 Remote Server Administration Tools (RSAT)。
注意: RSAT 只能安装在运行 Windows Professional 或 Enterprise 版本的计算机上。
RSAT 使管理员能够运行管理单元(snap-ins)和工具,用于在远程服务器或其他计算机上控制功能、角色以及角色服务。RSAT 从 Windows Server 2008 R2 开始与操作系统捆绑提供。对于更早版本的 Windows Server,以及 Windows 7 和 Windows 8,RSAT 可作为可下载的软件包提供,并附带安装说明。
RSAT 软件包中包含的远程管理工具包括以下内容:
- Active Directory Users and Computers (ADUC) — 系统管理员广泛使用,用于创建和管理 Active Directory 对象
- Active Directory Administrative Center — 用于管理 AD 回收站,且密码策略 并显示你的 PowerShell 历史记录
- 适用于 Windows PowerShell 的 Active Directory 模块 — 提供用于管理 AD 的 PowerShell cmdlet
- Active Directory 域和信任 — 允许您管理功能级别、林功能级别和用户主体名称(UPN),以及林与域之间的信任
- Active Directory 站点和服务 — 让您查看并管理站点和服务
- ADSI 编辑 — 为管理 AD 对象提供了一些功能,不过大多数专家建议使用 ADUC
如何修复 Windows 10 中的 RSAT 错误
RSAT 可能因多种原因而崩溃,包括更新失败、安装文件损坏或操作系统不兼容。此外,如果服务器管理员尝试修改其任何管理工具,尤其是 RSAT 的 Active Directory Administrative Center (ADAC) 组件,也可能会出现问题。以下是一些故障排除建议:
首先,请确保已为你的操作系统安装了正确的 RSAT 版本。如果没有,请卸载 RSAT 并安装对应的正确版本。
如果你遇到 RSAT 安装错误 0x800f0954:
- 右键单击“开始(Start)”按钮 > 选择“运行(Run)”> 输入“msc”> 单击“确定(OK)”。
- 在本地 组策略 编辑器中,依次导航到 计算机配置(Computer Configuration) > 管理模板(Administrative Templates) > 系统(System)。
- 右键单击 指定用于可选组件安装和组件修复的设置 策略 > 将其设置为 启用并 勾选该复选框 从 Windows 更新直接下载修复内容和可选功能,而不是从 Windows Server 更新服务 (WSUS)。
- 单击 应用 > 单击 确定。
- 右键单击 “开始” 按钮 > 选择 “运行” > 输入 gpupdate > 单击 “确定”。
RSAT 安装 错误 0x80070003 通常与从非典型位置进行安装有关。将安装文件复制到目标计算机的本地驱动器,然后继续。
如何在 Windows 成员服务器上安装 ADUC
要安装 ADUC,请按如下方式使用 Server Manager 中的向导。Server Manager 是随 Windows Server 一起提供的管理工具:
1. 通过以下任一方式启动 Server Manager:
- 如下面所示,单击任务栏上的 Server Manager 图标:
- 单击 开始 按钮,然后在搜索框中输入 Server Manager 。接着单击 Server Manager 图标。
2. 要打开向导,请单击 添加角色和功能 。
3. 第一个页面会说明你可以使用向导完成哪些操作,以及使用它所需的先决条件。点击 Next 以继续。
4. 在下一页,选择 Role-based or feature-based installation ,然后点击 Next 。
5. 从服务器池中选择一台服务器,或选择虚拟硬盘。点击 Next 。
6. 下一页会列出你可以安装的角色。我们将跳过此步骤,只需点击 Next 。
7. 在下一页,选择 Remote Server Administration Tools 和 AD DS and AD LDS Tools,这将自动选择其他 Active Directory management tools 。点击 Next 。
8. 下一页会显示正在安装的工具摘要。选择 如果需要则自动重新启动目标服务器 复选框,因为某些角色和功能需要重新启动服务器。点击 安装 以开始安装。
9. 在下一页中,你可以查看安装进度。点击 关闭 可随时关闭向导;安装将作为正在运行的任务继续。
10. 安装成功后,打开 Server Manager,然后点击“工具”(Tools)菜单以查看已安装的工具。下图截图展示了 Active Directory Users and Computers 以及其他管理工具:
在安装 ADUC 之前如何查找 Windows 版本
你可以按照以下任一步骤来确定 Windows 版本。
- 在左侧导航窗格中,单击 Start > Settings > System > About。您将看到如下所示的版本(edition)、版本号(version)以及操作系统(OS)构建信息:
右键单击 Start 菜单,然后单击 System。您将看到如下所示的版本(edition)、版本号(version)以及操作系统(OS)构建信息:
查看 Netwrix Directory Manager 的实际运行效果
无需管理员即可创建和编辑用户与组
在 Windows 10 1809 及以上版本上安装 ADUC
以下是在 Windows 10 1809 及以上版本上安装 ADUC 的步骤:
1. 点击 Start 菜单,然后点击 Settings > Apps。
2. 点击 Optional Features,然后点击 Add a feature。
3. 点击 RSAT: Active Directory Domain Services and Lightweight Directory Services Tools。
4. 点击 Install。
安装完成后,您会在 Start 菜单中的 Windows Administrative Tools 下看到一个新的条目。
使用命令行安装 ADUC
或者,如果你使用的是 Windows 10 1809 及更高版本,可以按照以下步骤通过命令行安装 ADUC:
- 单击 “开始” (或按 Win+R )。输入 cmd ,然后单击 Enter 。
- 运行以下命令:
dism /online /enable-feature /featurename:RSATClient-Roles-AD
dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS
dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS-SnapIn
在 Windows 8 或 Windows 10 1803 及更低版本上安装 ADUC
- 从 Microsoft 下载中心下载适用于 Windows 10 1803 及更低版本的 Remote Server Administrator Tools,然后进行安装。
2. 单击 Windows 开始 按钮,然后单击 控制面板 > 程序。在 程序和功能 下,单击 打开或关闭 Windows 功能。
3. 在“功能”列表中向下滚动,然后展开 Role Administration Tools -> AD DS and AD LDS Tools。勾选 AD DS Tools. 然后点击 OK。
4. 系统安装完这些工具后,点击 Restart now。
安装完成后,文件夹 Windows Administrative Tools 将出现在 Start 菜单中,ADUC 会在该文件夹里。
在较旧版本的 Windows 上安装 ADUC
如果你使用的是较旧版本的 Windows,你可以下载相应的 RSAT package,然后在控制面板中使用 Add Windows features 来添加所需的 MMC 管理单元。
请注意:如果在运行 Windows 7 的计算机上安装 RSAT,则必须在 RSAT 安装完成后手动启用这些工具。
转到 开始 > 控制面板 > 程序和功能,然后使用 启用或关闭 Windows 功能。
ADUC 控制台组件
“Active Directory 用户和计算机”控制台包含一些关键组件,可帮助系统管理员轻松管理对象:
- 菜单栏: 包含“文件”“操作”“视图”和“帮助”菜单
- 工具栏:包含用于执行快速操作的按钮,例如创建新的用户或组,以及显示/隐藏“目录”和“操作”窗格
- 目录(控制台树)窗格:显示所连接域的层次结构,以及可用容器和组织单位(OU)的列表
- 对象窗格:显示对象及其属性;你可以使用“查看”菜单编辑列
- 操作窗格:显示所选对象的详细信息,并提供一个 更多操作 选项
ADUC 高级设置
默认情况下,ADUC 会显示一些 OU 和其他容器。要对其他容器进行操作,请点击 View 菜单,然后点击 Advanced Features。
接着你将看到其他属性。下面,你可以比较正常视图(左侧)中提供的选项卡与高级视图(右侧)中的选项卡:
Netwrix Directory Manager for AD Management
了解 Netwrix Directory Manager 如何简化 AD 用户和组管理,从而节省时间并提升安全性
如何使用 Active Directory Users and Computers(ADUC)
创建组织单位(OU)
请按照以下步骤创建组织单元:
- 右键单击要在其下创建所需 OU 的域或 OU;然后单击 新建 > 组织单元 。
2. 在“名称”字段中为新的 OU 输入名称,并指定是否保护该 OU 以防意外删除。单击 确定 以创建组织单元。
添加用户账户
- 选择要添加用户的域,然后展开其内容。
- 右键单击要添加用户的容器(通常是 Users),选择“新建”,然后单击“用户”。
3. 输入新用户的名、姓和登录名。然后单击下一步。
4. 为用户输入并确认新密码。请确保启用以下选项之一,以控制用户必须如何管理其密码:
- 用户在下一次登录时必须更改密码
- 用户不能更改密码
- 密码永不过期
- 帐户已禁用
单击 下一步。
5. 确保你输入的所有内容都正确,然后单击 完成。
启用和禁用用户帐户
你可以使用 ADUC 中的快捷菜单轻松禁用或启用用户帐户。
启用用户帐户:
- 右键单击已禁用的用户,然后单击“Enable Account”。
禁用用户帐户:
- 右键单击要禁用的用户对象,然后单击“Disable Account”。
创建组对象
按照以下步骤使用 ADUC 创建组:
- 右键单击要在其下创建新组的域或 OU。
- 指定以下内容:
- 组的名称以及 Windows 2000 之前的名称
- 组类型:分发或安全
- 组作用域:域本地、全局或通用
3. 单击 OK 以创建该组。
将用户添加到组
- 右键单击要将用户添加到组的域,然后选择 Find。
- 在以下位置选择 Users, Contacts, and Groups:在 Find 下拉列表中。
- 输入要将用户添加到其中的组名,然后点击 Find Now,在搜索结果中选择所需的组,然后点击 OK。
4. 转到 Action > Properties,然后点击 “Members”选项卡。点击“Add”。
5. 输入要添加的用户名称,然后单击“Check Names”。(或者,你可以使用 Advanced 按钮逐个搜索用户。如果指定多个用户,请使用分号分隔他们的名称。) 然后单击“OK”确认 添加操作。
从组中移除用户
- 右键单击要从中移除用户的域,然后选择 Find。
- 选择 Users, Contacts, and Groups ,位于 Find 下拉列表中。
- 输入要从中删除该用户的组名称,然后单击 Find Now。
- 右键单击所需的组,然后选择 Properties。
- 转到 Members 选项卡,选中该用户,然后单击 Remove。
重置用户密码
- 转到用户域的 Users 文件夹。
- 右键单击用户的名称,选择 All Tasks ,然后选择 Reset Password。
3. 输入新密码,并在 Confirm password 框中再次输入,然后单击 OK。
将用户移到另一个 OU
- 右键单击 Active Directory Users and Computers ,然后选择 Connect to Domain。
- 输入用户的域名,然后单击 OK。
- 右键单击用户,然后选择 Move。
- 选择要将用户移动到的容器,然后单击 OK。
更改用户数据
- 右键单击 Active Directory Users and Computers,然后选择 Connect to Domain。
- 输入用户的域名,然后单击OK。
- 右键单击用户,然后选择Properties。
- 转到包含要更改数据的选项卡,进行编辑,然后单击OK.
更改组的类型和作用域
要更改组的类型或作用域,请执行以下步骤:
- 右键单击所需的组,然后选择 Properties。
在“常规”(General)选项卡上,指定新的组类型和/或范围。然后点击 OK.
在目录中查找对象
ADUC 提供了强大的搜索功能,可在整个目录中查找对象。你可以使用“查找”(Find)对话框查找用户、联系人、组和组织单位 (OU):
- 右键单击域或某个 OU,然后点击 Find。
2. 在“查找(Find)”对话框中,指定以下内容:
- 在下拉列表“Find”中,选择“用户、联系人和组”。
- 使用下拉列表“In”,选择要搜索的位置:可以选择一个域,也可以选择整个目录。
- 要缩小搜索范围,请使用“浏览(Browse)”按钮选择特定的 OU。
- 在“Name ”字段中,输入要查找的用户的名字(名字或全名)或要查找的组的名称。
单击“Find Now”。
3. 查看搜索结果。你可以双击对象以查看其属性。
将控制权委派给用户
使用 Active Directory 委派向导,你可以启用某个用户或组来执行特定任务,例如创建用户对象或管理特定域控制器。
请按以下步骤将权限委派给特定用户:
- 右键单击你要将权限分配给对象的域或 OU。点击 委派控制 以启动“委派控制”向导。
2. “欢迎(Welcome)”页面说明了你可以使用此向导执行哪些操作。请单击 Next。
3. 在下一页中,单击 Add以搜索要应用权限的用户或组对象。
4. 输入要进行委派的用户或组名称,然后单击 Check Names。从匹配对象列表中选择所需的用户,然后单击 OK。
5. 现在你将在 Selected users and groups 字段中看到该对象。单击 Next。
7. 选择委派的范围:
- 选择“此文件夹、此文件夹中的现有对象,以及在此文件夹中创建新对象”将把对所选文件夹或 OU 上该对象的所有权限授予该对象。
- 选择“仅以下文件夹中的对象”即可将权限委派给您指定的、文件夹中的对象。
单击“下一步。
8. 选择要委派的权限,然后单击“下一步”。
9. 查看所做的更改,然后单击“完成”。
创建并保存查询
您可以使用 ADUC 控制台中的 Saved Queries 功能来构建复杂的 LDAP 查询。您可以保存这些查询并用于:
- 快速查找 AD 对象。
- 高效完成日常的 AD 对象管理活动,例如选择特定 Exchange 服务器上拥有邮箱的公司所有员工,或显示域中所有已禁用账户的列表。
- 对来自不同 Active Directory OU 的对象执行操作。
- 批量执行锁定/解锁、启用/禁用、移动、移除和重命名操作。
- 绕过 Active Directory 的 OU 层级,并在平铺的表格视图中收集所有所需对象。
按以下步骤为某个操作创建查询:
- 右键单击要执行搜索操作的域或 OU,然后选择 New -> Query。
2. 为查询提供名称和描述。 (如果要选择其他 OU,请单击 Browse。)然后单击 Define Query 打开用于定义查询的另一个对话框。
3. 使用 Find 下拉菜单选择常见查询,例如:
- 用户、联系人和组
- 计算机
- 打印机
- 共享文件夹
- 组织单位
- 自定义搜索
- 常用查询
4. 使用“用户”或“计算机”或“组”选项卡来定义查询。例如,在“用户”选项卡下,您可以通过以下条件限制查询:
- 已禁用的账户
- 不失效的密码
- 自用户上次登录域以来的天数
单击 OK 以创建查询。
使用上下文菜单执行其他操作
在 ADUC 中,上下文菜单会在你单击某个对象或在空白区域中单击中间窗格时显示。该菜单会显示针对你选择的对象类型的常用命令和选项。下面是不同对象类型对应的上下文菜单示例:
域
OU
用户
组
计算机
联系人
Netwrix 如何提供帮助
尽管 ADUC 可能是管理员的宝贵工具,但对帮助台技术人员和业务用户而言,访问乃至使用都可能很困难。 Netwrix Directory Manager 可让您轻松创建基于 Web 的门户,从而便于执行诸如创建和编辑组与用户之类的任务,无需任何管理员协助。
您可以根据每位用户的角色,控制其可查看和可更改的内容。为了确保数据完整性,您可以定义工作流,在更改应用之前先验证所提供的信息。
用户权限管理的全面指南
了解更多关于 ADUC 的常见问题
分享到
了解更多
关于作者
Tyler Reese
产品管理副总裁,CISSP
凭借在软件安全行业超过二十年的经验,Tyler Reese 对当今企业面临的快速演变的身份与安全挑战非常熟悉。目前,他担任 Netwrix Identity and Access Management 组合的产品总监;他的职责包括评估市场趋势、确定 IAM 产品线的发展方向,并最终满足终端用户的需求。他的职业经历从为财富 500 强公司提供 IAM 咨询,到在一家大型直销面向消费者(direct-to-consumer)的公司担任企业架构师,涵盖范围十分广泛。 目前,他持有 CISSP 认证。