域建好了账号从哪来:Directory Server 用户和计算机页从 OU 到批量导入
引言
用 Synology Directory Server 把域建起来只算走了第一步——向导篇把域控立起来之后,真正的日常是往域里放东西:新员工建号、按部门分组、电脑加域后的计算机对象、离职停用,全都在「用户和计算机」这一页操作。它相当于 Windows 域管理里的 ADUC:左边一棵域树,右边对象属性,组织单元、群组、用户、计算机四类对象都在这里增删改。这篇按「看懂结构、搭 OU、建用户、批量导入、日常治理」的顺序把这一页用顺。
什么场景用它最值
一是组织结构映射:部门多、人员流动大的公司,OU 按部门搭骨架,群组策略和权限委派都挂在结构上,人员调整只动对象不动规则。二是集中入职:一批新人一起报到,CSV 批量导入一次建齐,比逐个向导点击高效。三是设备台账与退役:加过域的电脑、服务器、NAS 都以计算机对象出现在域里,报废退役时在这里清账。
操作步骤
-
先看懂页面语言:左树右属——树列表选中的对象,其属性显示在右侧面板,字段包括类型(组织单元/群组/用户/计算机)、名称、登录名称、DN 和状态。为什么:DN(识别名)是对象在域数据库里的路径,例如 CN=bach,OU=sales,DC=syno,DC=local 表示用户 bach 在 sales 组织单元、域是 syno.local——排权限问题时策略作用域是否覆盖某用户,看 DN 最准。
-
先搭 OU 骨架再放人:从树列表选中域或某个组织单元,单击「添加 > 组织单元」,命名后确定;右键单击其父容器选「重新加载」,新 OU 才显示在树里。为什么:OU 是容器对象,能装用户、群组、计算机和其他 OU——按部门建 OU 是让域结构跟组织结构对齐的第一步;注意新 OU 建完不会立刻出现,重新加载这步别漏。
-
往 OU 里加对象:选中目标 OU 后三种入口任选——树列表上方的「添加」按钮下拉、右键单击 OU 走「添加」、右键单击 OU 的空白区域选对象类型;已存在的对象也可以直接拖放进 OU。为什么:三种入口殊途同归,选顺手的即可;要留意默认视图只显示不属于任何 OU 的对象,想看全部就选根文件夹(以域名命名)、点右上角放大镜并勾选「所有子文件或子文件夹」——找不到对象多半是视图过滤而不是丢了。
-
单建域用户:树列表中单击要放入的容器(域根、Users 容器或 OU),「添加 > 用户」启动向导——输入用户信息(默认勾选「强制此帐户在下次登录时更改密码」)、选加入的群组、确认完成。为什么:默认强制改密是安全兜底,别为了省事取消;密码强度由域策略页的密码策略决定,至少要满足大写、小写、数字、特殊字符、Unicode 字符五类中的三类——这也是为什么导入用户前要先把域策略篇的密码口径定好。
-
批量导入用户:容器上「添加 > 导入用户」,按需勾选「覆盖重复帐户」「将通知邮件发送到新创建的用户」(需先在控制面板>通知>电子邮件启用邮件通知)「在通知邮件中显示用户密码」「强制导入用户首次登录时更改密码」,选分隔符(制表符/逗号/分号),浏览选择 .txt 或 .csv 文件,预览无误后确定。为什么:导入文件必须 UTF-8,每行一个用户,十一列按固定顺序排:用户名、密码、描述、电子邮件、名、姓、全名、配置文件路径、登录脚本、家目录、群组名称——每行十个分隔符不能少,跳过的列也要留空位隔开;一人进多个群组写成 “Group_A,Group_B” 用引号括住。列序表先存成模板,人事入职表格按模板填,导入就是分钟级的事。
-
帐户治理的常用动作:选中用户「操作 > 编辑」,帐户选项卡里可改登录名称、配置「登录时段」(允许/拒绝网格拉选时间窗)、指定「可用设备」、解锁被帐户锁定策略锁定的帐户、停用帐户;右键用户还直接提供停用入口。为什么:离职处理的标准动作是「停用」而非「删除」——停用保留对象与历史,审计期过了再删(删除不可还原);登录时段适合外包驻场人员按时段放行,解锁则是帐户锁定策略触发后的一键恢复。
-
配置文件与家目录跟人走:用户属性「配置文件」选项卡里,配置文件路径定义漫游配置文件的落点,登录脚本可上传 2 MB 以内的 Windows .bat;家目录可选本地路径,或用「连接…到」把 NAS 上的共享文件夹设为家目录,Windows 会以存储空间标签自动装载。为什么:家目录指向 NAS 共享文件夹,等于让每个域用户的个人数据天然落在集中存储里——域帐号体系与 NAS 存储体系在这一步咬合。
-
计算机对象按需清理:加过域的工作站、服务器、NAS 会以计算机对象出现,可「操作 > 编辑」补描述,「操作 > 删除」清退退役设备(可 Ctrl/Shift 多选)。为什么:计算机对象是设备的域身份——描述栏写清使用人和位置,设备台账就在域里;机器报废不删对象,域里会积累一批指向不存在设备的死条目。
三条边界先知道
- 删除一律不可还原:组织单元、群组、用户、计算机的删除操作都没有回收站——日常治理用停用代替删除,真要删先确认无策略与权限依赖。
- 默认视图有过滤:只显示不属于任何 OU 的对象,查全量记得根文件夹+搜索+勾选所有子文件。
- 导入成败看文件规范:UTF-8、列序、十个分隔符三条硬规则,一条不满足整批失败——模板化是唯一稳法。
结语
「用户和计算机」页是域建成之后的主战场:OU 立结构、群组定权限边界、用户按流程进出、计算机对象记设备台账,四类对象管清楚,域才算真正用起来。账号体系跟组织架构同步成长,而不是建完域就停在那儿。贵州诚鑫致达科技在为客户部署域环境时,OU 结构设计与入职导入模板是随域一起交付的资产——域建好只是起点,账号流转顺畅才是日常。