深入了解Windows组账户管理
1. 组的类型与范围
在Windows系统中,组主要分为全局组(Global)、域本地组(Domain Local)和通用组(Universal),不同类型的组具有不同的成员规则和作用范围。
- 全局组 :成员可以是同一域中的用户账户和其他全局组,但不能包含其他域的用户账户和全局组。全局组可以转换为通用组,但前提是该全局组不是其他全局组的成员,并且域功能级别必须为Windows 2000本机模式或Windows Server 2003。
- 域本地组 :作用范围仅限于本地域,用于为本地资源分配权限。可以添加任何域的用户账户、全局组和通用组作为成员。其功能受域功能级别的影响:
- 若功能级别为Windows 2000混合模式,只能包含任何域的用户账户和全局组。
- 若功能级别为Windows 2000本机模式或Windows Server 2003,则可以包含任何域的用户账户、全局组、通用组,还可以包含同一域的其他域本地组。不过,无论何种情况,权限只能分配给本地域的资源。域本地组转换为通用组的条件是其成员中没有其他域本地组。
2. 内置组账户
安装Active Directory时会自动创建许多内置组账户,这些组具有预配置的权限,成员加入后可执行特定任务。这些组存储在“Builtin”和“Users”两个容器中,不同容器中的组具有不同的作用范围。
- Builtin容器中的默认组 :最多可能有14个不同的内置组,例如:
| 组名 | 权限说明 |
| ---- |
超级会员免费看
订阅专栏 解锁全文

被折叠的 条评论
为什么被折叠?



