适用场景

企业 IT 的效率取决于"标准化":账号统一在域里、权限按组给、软件与补丁统一下发。做完这三件,桌面运维量能降一半。

配置步骤(共享目录与权限模型)

# 建组(示例)
New-ADGroup -Name G_财务_读写 -GroupScope Global -Path \「OU=Groups,DC=example,DC=local\」
# 建共享并授权(示例)
New-SmbShare -Name 财务 -Path D:\Share\财务 -FullAccess \「EXAMPLE\Domain Admins\」 -ChangeAccess \「EXAMPLE\G_财务_读写\」
# 查看
Get-SmbShareAccess -Name 财务

关键参数与建议

  • 域控至少两台(主备),DNS 必须指向域控自身
  • 权限模型用 AGDLP:账号 → 全局组 → 域本地组 → 资源权限
  • 共享目录按部门/项目划分,避免"全员可写"
  • 补丁通过 WSUS 或终端管理统一下发,重启策略与业务沟通
  • 桌面标准化(系统版本/办公软件/安全客户端)纳入新机交付清单

容易踩的坑

  • 直接用个人账号授权,员工离职后权限残留
  • 共享权限给 Everyone 完全控制
  • NTFS 与共享权限两层不一致,出现「能进目录不能写」

验证与巡检

Get-SmbShareAccess -Name 财务
icacls D:\Share\财务
  • 巡检:共享权限仅限组、NTFS 与共享权限一致、离职人员已回收

小结

域环境的坑集中在 DNS 与时间:客户端加域失败、组策略不生效,八成先检查 DNS 指向与时间同步。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。