Active Directory – Einstieg
Lernziele
- Das ActiveDirectory-Modul laden und die wichtigsten Abfrage-Cmdlets nutzen
- Benutzer und Gruppen suchen, filtern und ihre Eigenschaften lesen
- Einfache Änderungen (Benutzer anlegen, Gruppe füllen) sicher durchführen
Windows-Administration heißt meistens: Active Directory. Dieses Kapitel zeigt, wie du Benutzer und Gruppen abfragst und kleine Änderungen vornimmst. Alles, was du in den Kapiteln davor gelernt hast, kommt hier zusammen: Pipeline, Filter, Schleifen und CSV.
1. Modul laden und Domäne prüfen
Abschnitt betitelt „1. Modul laden und Domäne prüfen“Import-Module ActiveDirectoryGet-ADDomainGet-Command -Module ActiveDirectory | Measure-Object2. Benutzer abfragen
Abschnitt betitelt „2. Benutzer abfragen“# Ein einzelner BenutzerGet-ADUser -Identity teilnehmer01
# Mit allen Eigenschaften (Standard zeigt nur wenige)Get-ADUser -Identity teilnehmer01 -Properties *
# Mehrere Eigenschaften gezielt anfordernGet-ADUser -Identity teilnehmer01 -Properties Department, Title, LastLogonDate | Select-Object Name, Department, Title, LastLogonDateFiltern mit -Filter
Abschnitt betitelt „Filtern mit -Filter“-Filter übergibt die Bedingung an den Domain Controller. Das ist viel schneller als alle Benutzer zu laden und mit Where-Object zu filtern.
# Alle Benutzer in der Abteilung ITGet-ADUser -Filter "Department -eq 'IT'" -Properties Department | Select-Object Name, SamAccountName, Department
# Alle deaktivierten KontenGet-ADUser -Filter "Enabled -eq `$false" | Select-Object Name, SamAccountName
# Namen mit MusterGet-ADUser -Filter "Name -like 'M*'"Suchen in einer OU
Abschnitt betitelt „Suchen in einer OU“Get-ADUser -Filter * -SearchBase "OU=Benutzer,OU=Kurs,DC=pslab,DC=internal" | Measure-Object3. Gruppen und Mitglieder
Abschnitt betitelt „3. Gruppen und Mitglieder“Get-ADGroup -Filter "Name -like 'GRP-*'" | Select-Object Name, GroupScopeGet-ADGroupMember -Identity GRP-IT | Select-Object Name, SamAccountName
# In welchen Gruppen ist ein Benutzer?Get-ADPrincipalGroupMembership -Identity teilnehmer01 | Select-Object Name4. Computer und Konten mit Problemen
Abschnitt betitelt „4. Computer und Konten mit Problemen“Get-ADComputer -Filter * | Select-Object Name, DNSHostNameSearch-ADAccount -LockedOutSearch-ADAccount -AccountDisabled | Select-Object NameSearch-ADAccount -PasswordExpired | Select-Object Name5. Ändern: Benutzer anlegen, Gruppen füllen
Abschnitt betitelt „5. Ändern: Benutzer anlegen, Gruppen füllen“Verändernde Befehle kennen -WhatIf. Nutze es.
$pw = Read-Host -AsSecureString -Prompt "Startpasswort"
New-ADUser -Name "Anna Beispiel" ` -SamAccountName anna.beispiel ` -GivenName Anna -Surname Beispiel ` -Department IT ` -Path "OU=Benutzer,OU=Kurs,DC=pslab,DC=internal" ` -AccountPassword $pw ` -Enabled $true ` -WhatIf
Add-ADGroupMember -Identity GRP-IT -Members anna.beispiel -WhatIfSet-ADUser -Identity anna.beispiel -Title "Systemadministratorin" -WhatIfEntferne -WhatIf, wenn die Simulation passt.
Zusammenfassung
Abschnitt betitelt „Zusammenfassung“Import-Module ActiveDirectory, dannGet-ADUser,Get-ADGroup,Get-ADComputer.-Filterfiltert auf dem Server,-Propertiesholt zusätzliche Eigenschaften.- Änderungen mit
New-ADUser,Set-ADUser,Add-ADGroupMember, immer erst mit-WhatIf.