Title1

Title2

Title3

5. server2022-本機使用者和群組

在 Windows Server 2022 管理使用者,首先要釐清你的伺服器是處於工作群組(單機環境),還是已經架設了 Active Directory(AD 網域環境)。兩者的管理機制與工具完全不同。

以下分兩種情境說明:

1. 本機使用者管理(未建立 AD 網域)

如果你的 Server 2022 只是單機運作,使用者資料是存在本機的 SAM 資料庫中。

GUI 工具:本機使用者和群組 (lusrmgr.msc)
  • 按下 Win + R,輸入 lusrmgr.msc 開啟。
  • 在這裡可以建立本機帳戶、重設密碼。權限控制主要是透過將使用者加入特定的內建群組來實現。
    例如:加入 Administrators 會獲得最高權限,加入 Remote Desktop Users 才允許使用遠端桌面連線登入伺服器。
PowerShell 批次管理

如果你習慣寫腳本自動化,用 PowerShell 效率最高。

建立帳號:

New-LocalUser -Name "User01" -Description "測試帳號"

加入群組:

Add-LocalGroupMember -Group "Administrators" -Member "User01"
2. Active Directory 網域使用者管理(已建立 AD)

一旦伺服器升級為網域控制站(DC),本機使用者的概念就會被取代,所有帳戶由 AD 集中管理。

GUI 工具:Active Directory 使用者和電腦 (dsa.msc)
  • 從「伺服器管理員」的「工具」選單開啟,或執行 dsa.msc
  • 結構化管理:不要把使用者帳號全部丟在預設的 Users 容器裡。應該依照公司部門或職務,建立組織單位 (OU, Organizational Unit)(如:開發部、業務部)來分類。這直接關係到後續你要套用群組原則(GPO)或派發軟體時的精準度。
PowerShell 管理 需載入 ActiveDirectory 模組

建立網域帳號:

New-ADUser -Name "User01" -Path "OU=DevTeam,DC=yourdomain,DC=com"

加入網域群組:

Add-ADGroupMember -Identity "Dev_Group" -Members "User01"

權限管理的兩個關鍵盲點

避免針對單一帳號給權限 (RBAC 原則)

無論是本機還是網域,發放資料夾或系統權限時,絕對不要直接指定給「某個使用者」。正確的做法是:將權限賦予「群組」,再將「使用者」加入該群組。否則未來人員離職交接或部門異動時,你根本查不出系統裡留了多少權限死角。

慎用「拒絕 (Deny)」權限

在設定資料夾安全性時,Windows 權限的規則是「拒絕」優先於「允許」。如果你為了防堵某些使用者,在資料夾上對某個群組設定了「拒絕寫入」,而你自己(管理員)剛好也隸屬於該群組,那連你自己都會被鎖在外面。盡量只發放需要的「允許」權限。