在 Windows Server 2022 管理使用者,首先要釐清你的伺服器是處於工作群組(單機環境),還是已經架設了 Active Directory(AD 網域環境)。兩者的管理機制與工具完全不同。
以下分兩種情境說明:
如果你的 Server 2022 只是單機運作,使用者資料是存在本機的 SAM 資料庫中。
lusrmgr.msc)lusrmgr.msc 開啟。Administrators 會獲得最高權限,加入 Remote Desktop Users 才允許使用遠端桌面連線登入伺服器。如果你習慣寫腳本自動化,用 PowerShell 效率最高。
建立帳號:
New-LocalUser -Name "User01" -Description "測試帳號"
加入群組:
Add-LocalGroupMember -Group "Administrators" -Member "User01"一旦伺服器升級為網域控制站(DC),本機使用者的概念就會被取代,所有帳戶由 AD 集中管理。
dsa.msc)dsa.msc。Users 容器裡。應該依照公司部門或職務,建立組織單位 (OU, Organizational Unit)(如:開發部、業務部)來分類。這直接關係到後續你要套用群組原則(GPO)或派發軟體時的精準度。建立網域帳號:
New-ADUser -Name "User01" -Path "OU=DevTeam,DC=yourdomain,DC=com"
加入網域群組:
Add-ADGroupMember -Identity "Dev_Group" -Members "User01"無論是本機還是網域,發放資料夾或系統權限時,絕對不要直接指定給「某個使用者」。正確的做法是:將權限賦予「群組」,再將「使用者」加入該群組。否則未來人員離職交接或部門異動時,你根本查不出系統裡留了多少權限死角。
在設定資料夾安全性時,Windows 權限的規則是「拒絕」優先於「允許」。如果你為了防堵某些使用者,在資料夾上對某個群組設定了「拒絕寫入」,而你自己(管理員)剛好也隸屬於該群組,那連你自己都會被鎖在外面。盡量只發放需要的「允許」權限。