Zum Inhalt springen

Active Directory – Einstieg

Core🖥 DC01, RSAT auf PSLAB-VMs
Lernziele
  • Das ActiveDirectory-Modul laden und die wichtigsten Abfrage-Cmdlets nutzen
  • Benutzer und Gruppen suchen, filtern und ihre Eigenschaften lesen
  • Einfache Änderungen (Benutzer anlegen, Gruppe füllen) sicher durchführen

Windows-Administration heißt meistens: Active Directory. Dieses Kapitel zeigt, wie du Benutzer und Gruppen abfragst und kleine Änderungen vornimmst. Alles, was du in den Kapiteln davor gelernt hast, kommt hier zusammen: Pipeline, Filter, Schleifen und CSV.

Terminal-Fenster
Import-Module ActiveDirectory
Get-ADDomain
Get-Command -Module ActiveDirectory | Measure-Object
Terminal-Fenster
# Ein einzelner Benutzer
Get-ADUser -Identity teilnehmer01
# Mit allen Eigenschaften (Standard zeigt nur wenige)
Get-ADUser -Identity teilnehmer01 -Properties *
# Mehrere Eigenschaften gezielt anfordern
Get-ADUser -Identity teilnehmer01 -Properties Department, Title, LastLogonDate |
Select-Object Name, Department, Title, LastLogonDate

-Filter übergibt die Bedingung an den Domain Controller. Das ist viel schneller als alle Benutzer zu laden und mit Where-Object zu filtern.

Terminal-Fenster
# Alle Benutzer in der Abteilung IT
Get-ADUser -Filter "Department -eq 'IT'" -Properties Department |
Select-Object Name, SamAccountName, Department
# Alle deaktivierten Konten
Get-ADUser -Filter "Enabled -eq `$false" | Select-Object Name, SamAccountName
# Namen mit Muster
Get-ADUser -Filter "Name -like 'M*'"
Terminal-Fenster
Get-ADUser -Filter * -SearchBase "OU=Benutzer,OU=Kurs,DC=pslab,DC=internal" |
Measure-Object
Terminal-Fenster
Get-ADGroup -Filter "Name -like 'GRP-*'" | Select-Object Name, GroupScope
Get-ADGroupMember -Identity GRP-IT | Select-Object Name, SamAccountName
# In welchen Gruppen ist ein Benutzer?
Get-ADPrincipalGroupMembership -Identity teilnehmer01 | Select-Object Name
Terminal-Fenster
Get-ADComputer -Filter * | Select-Object Name, DNSHostName
Search-ADAccount -LockedOut
Search-ADAccount -AccountDisabled | Select-Object Name
Search-ADAccount -PasswordExpired | Select-Object Name

Verändernde Befehle kennen -WhatIf. Nutze es.

Terminal-Fenster
$pw = Read-Host -AsSecureString -Prompt "Startpasswort"
New-ADUser -Name "Anna Beispiel" `
-SamAccountName anna.beispiel `
-GivenName Anna -Surname Beispiel `
-Department IT `
-Path "OU=Benutzer,OU=Kurs,DC=pslab,DC=internal" `
-AccountPassword $pw `
-Enabled $true `
-WhatIf
Add-ADGroupMember -Identity GRP-IT -Members anna.beispiel -WhatIf
Set-ADUser -Identity anna.beispiel -Title "Systemadministratorin" -WhatIf

Entferne -WhatIf, wenn die Simulation passt.

  • Import-Module ActiveDirectory, dann Get-ADUser, Get-ADGroup, Get-ADComputer.
  • -Filter filtert auf dem Server, -Properties holt zusätzliche Eigenschaften.
  • Änderungen mit New-ADUser, Set-ADUser, Add-ADGroupMember, immer erst mit -WhatIf.