适用场景
企业 IT 的效率取决于"标准化":账号统一在域里、权限按组给、软件与补丁统一下发。做完这三件,桌面运维量能降一半。
配置步骤(共享目录与权限模型)
# 建组(示例)
New-ADGroup -Name G_财务_读写 -GroupScope Global -Path \「OU=Groups,DC=example,DC=local\」
# 建共享并授权(示例)
New-SmbShare -Name 财务 -Path D:\Share\财务 -FullAccess \「EXAMPLE\Domain Admins\」 -ChangeAccess \「EXAMPLE\G_财务_读写\」
# 查看
Get-SmbShareAccess -Name 财务
关键参数与建议
- 域控至少两台(主备),DNS 必须指向域控自身
- 权限模型用 AGDLP:账号 → 全局组 → 域本地组 → 资源权限
- 共享目录按部门/项目划分,避免"全员可写"
- 补丁通过 WSUS 或终端管理统一下发,重启策略与业务沟通
- 桌面标准化(系统版本/办公软件/安全客户端)纳入新机交付清单
容易踩的坑
- 直接用个人账号授权,员工离职后权限残留
- 共享权限给 Everyone 完全控制
- NTFS 与共享权限两层不一致,出现「能进目录不能写」
验证与巡检
Get-SmbShareAccess -Name 财务
icacls D:\Share\财务
- 巡检:共享权限仅限组、NTFS 与共享权限一致、离职人员已回收
小结
域环境的坑集中在 DNS 与时间:客户端加域失败、组策略不生效,八成先检查 DNS 指向与时间同步。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。