Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何使用命令行检查 AD 组成员资格

如何使用命令行检查 AD 组成员资格

原生解决方案 vs. Netwrix Auditor for Active Directory

Netwrix Auditor for Active Directory

查看特定用户属于哪些组:

  • 运行 Netwrix Auditor → 转到“Reports”(报告)→ 单击“Predefined”(预定义)→ 展开“Active Directory”(Active Directory)部分 → 转到“Active Directory - State-in-Time”(Active Directory - State-in-Time)→ 选择“User Accounts - Group Membership”(用户帐户 - 组成员身份)→ 单击“View”(查看)。
  • 在“Status”(状态)字段中指定“Enabled”(已启用),并在“Member Type”(成员类型)字段中输入“user”-> 单击“View Report”(查看报告)。
a screenshot of a page showing user accounts with the group membership , group path , and type .

查看 AD 组成员:

  • 运行 Netwrix Auditor → 转到“Reports”(报告)→ 单击“Predefined”(预定义)→ 展开“Active Directory”(Active Directory)部分 → 转到“Active Directory – State-in-Time”(Active Directory – State-in-Time)→ 选择“Group Members”(组成员)→ 单击“View”(查看)。
  • 设置以下筛选条件:
    • 状态:已启用
    • 成员类型:用户
    • 组路径:组的路径。你可以使用 % 作为通配符字符来指定特定组的部分路径,或保留通配符以查看所有组的报告。
  • 单击“查看报告”。
Image

原生解决方案

使用命令行查看用户的 AD 组成员身份:

  • 通过进入“开始”→“运行”(或按 Win + R)并输入“cmd”来打开命令提示符。
  • 在命令行中输入以下命令,并指定要查找其组成员身份的用户帐户:
      net user username
      
  • 在生成的报告末尾,您将找到用户所属的本地组和全局组列表:
Image

使用命令行列出 AD 组的成员:

  • 通过进入“开始 → 运行”(或按 Win + R)并输入“cmd”来打开命令提示符。
  • 输入以下命令,并指定所需的组名:
      net localgroup groupname
      
  • 在生成的报告末尾,您将看到该组成员的列表:
Image

如果需要检查 Windows 10 中的本地用户和组成员身份,NET 命令同样适用。

了解更多关于 Netwrix Auditor for Active Directory

别再折腾命令行——把全貌掌握在手

最佳实践建议使用 Active Directory 组为用户授予访问权限——例如访问特定计算机、工具和服务器。不过随着时间推移,AD 组配置可能变得非常复杂,进而难以弄清楚谁可以访问什么,以及确保每位用户只拥有他们真正需要的权限。IT 管理员通常需要在 Windows 10 中查看 AD 组成员,或详细列出某个用户所属的所有组;随后,要么将这些信息提供给部门负责人进行访问权限核验(attestation),要么由管理员自行分析,以修复断裂的继承关系和其他安全问题。

你可以使用 Active Directory Users and Computers(ADUC)控制台的管理单元,通过查找目标用户或组、深入查看该对象的属性,然后点击“Members”或“Member Of”选项卡来查看 AD 组成员关系。另一种选择是通过命令行获取组成员信息——你可以使用 Active Directory Domain Services(AD DS)包中的以下工具:dsget user 以及 dsquery group ,或使用命令行中的原生 NET 命令。不过,NET USER 和 NET LOCALGROUP 命令的结果很难解析。虽然 dsget 和 dsquery 可以用来查询 AD 组成员关系并提供更结构化的输出,但这些命令仅在 Windows 的服务器版本上可用,并且要求你以 LDAP Data Interchange Format 输入专有名称(distinguished name)。最后一种选择是使用 Get-ADGroupMemberPowerShell cmdlet,它需要一定的脚本编写能力。 因此,使用原生工具审查 Active Directory 组成员关系可能既困难又耗时。

Netwrix Auditor for Active Directory 可以节省大量宝贵时间。系统运维人员无需通过命令行检查 AD 组成员关系,而是只需几次点击即可获取组成员概览。此外,Netwrix Auditor 还会报告修改情况、登录活动,以及 Active Directory 和组策略的配置,包括非活动的用户和计算机账户、Active Directory 对象权限等。它会提醒你可能存在的威胁,并提供高级搜索功能以加快调查。你可以使用多种预定义报表(均支持筛选、导出和订阅选项),并轻松创建自定义报表。该全面的功能可简化许多日常 IT 任务——从变更监控与访问控制,到权限复核与异常行为检测。

分享到