Unidad organizativa (OU) de Active Directory: guía definitiva – informaticamadridmayor

La Unidad organizativa (OU) es un contenedor en el dominio de Active Directory que puede contener diferentes objetos del mismo dominio de AD: otros contenedores, grupos, cuentas de usuario y de computadora. Una unidad organizativa de Active Directory es una unidad administrativa simple dentro de un dominio en la que un administrador puede vincular objetos de directiva de grupo y asignar permisos a otros usuarios/grupos.

Hay dos tareas principales al usar OU, además de almacenar objetos de Active Directory:

  • Delegación de tareas administrativas y de gestión dentro del dominio a otros administradores y usuarios sin otorgarles los privilegios de administrador del dominio;
  • Vinculación de directivas de grupo (GPO) a todos los objetos (usuarios y equipos) de esta unidad organizativa.

¿Cómo crear una unidad organizativa de Active Directory utilizando ADUC?

Para crear una nueva Unidad Organizativa en Active Directory, su cuenta debe tener permisos de Administrador de Dominio, o se deben delegar los permisos para crear una nueva OU (en todo el dominio o en un contenedor específico).

Abra el complemento mmc de Active Directory Users and Computers (Win + R > dsa.msc) y seleccione el contenedor de dominio en el que desea crear una nueva unidad organizativa (crearemos una nueva unidad organizativa en la raíz del dominio).

Haga clic con el botón derecho en el nombre de dominio y seleccione Nuevo > Unidad organizativa.

Especifique el nombre de la unidad organizativa que desea crear.

También puede utilizar el Centro de administración de directorios (dsac.exe) para crear unidades organizativas nuevas:

  1. Cambie a la vista de árbol y expanda el dominio o contenedor donde desea crear una nueva unidad organizativa;
  2. Haga clic con el botón derecho en la unidad organizativa o el dominio, seleccione Nuevo > Unidad organizacional;
    nuestro directorio activo
  3. Especifique el nombre de la unidad organizativa. Además, puede especificar una Descripción, asignar un administrador;
    tu anuncio
  4. Haga clic en Aceptar, regrese a la consola del Centro de administración de Active Directory y verifique si la nueva unidad organizativa aparece ahora en la lista y está disponible para su uso.

Tenga en cuenta que, de forma predeterminada, al instalar Active Directory, el dominio contiene varios contenedores y unidades organizativas integradas:

  • Incorporado — este contenedor contiene grupos de seguridad locales administrativos y de dominio;
  • Ordenadores — en este contenedor, de manera predeterminada, las cuentas de computadora se crean a través del cuadro de diálogo Propiedades de la computadora después de unir Windows al dominio.

    Nota. Puede cambiar el contenedor en el que se crean las cuentas de equipo de forma predeterminada con el comando:
    redircmp «OU = Computadoras, OU = HQ, OU = EE. UU., DC = THEITBROS, DC = COM»

  • Usuarios — contenedor predeterminado para nuevos usuarios y grupos. Además, hay varias cuentas y grupos de usuarios predefinidos (además de los del contenedor integrado) en este contenedor. Esto incluye grupos de seguridad para tareas de administración de dominios y bosques. También puede cambiar la unidad organizativa predeterminada para usuarios y grupos con el comando:
    redirusr “OU=Usuarios,OU=HQ,OU=EE.UU.,DC=THEITBROS,DC=COM”
  • Controladores de dominio — esta es la unidad organizativa, que contiene todos los controladores de dominio. Cuando un servidor se promociona a un controlador de dominio, su cuenta se coloca en esta unidad organizativa. El valor por defecto Política de controlador de dominio está vinculado a esta unidad organizativa.

De forma predeterminada, cualquier unidad organizativa creada está protegida contra la eliminación accidental. Si abres las propiedades de la OU creada, verás la opción Proteja el objeto de la eliminación accidental está habilitado en la pestaña Objeto. Para eliminar esta unidad organizativa, debe desmarcar esta casilla de verificación. Cuando elimina OU, elimina todos los demás objetos (anidados) que contiene.

crearte

Nota. Puede ocultar específicamente AD OU de los usuarios.

Estructura de unidad organizativa de Active Directory

En una pequeña infraestructura de Active Directory (20-50 usuarios) no es necesario crear una estructura de unidad organizativa compleja. Puede agregar todos los objetos a los contenedores raíz predeterminados (Usuarios y Equipos). En una gran infraestructura, es deseable dividir todos los objetos en diferentes contenedores. Básicamente se utiliza el diseño jerárquico de la Unidad Organizacional en Active Directory, ya sea geográfica, funcional u organizacionalmente.

Por ejemplo, su organización tiene sucursales en todo el mundo en diferentes países y ciudades. Sería lógico crear contenedores separados para cada país en el nivel superior del dominio y también crear contenedores separados dentro del país para la ciudad o el estado. Dentro de cada ubicación, puede crear unidades organizativas separadas para administradores, grupos, computadoras, servidores y usuarios (vea la captura de pantalla a continuación).

tu en el anuncio

Si es necesario, puede agregar niveles adicionales de la jerarquía (edificios, departamentos, etc.). En tal jerarquía de Active Directory, puede delegar permisos de AD y vincular GPO de manera flexible.

¿Cómo crear una unidad organizativa de Active Directory con PowerShell?

Anteriormente, para crear una unidad organizativa de AD, podía usar la utilidad de la consola dsadd. Por ejemplo, para crear una unidad organizativa en un dominio, puede ejecutar este comando:

dsadd ou “ou=IT,dc=theitbros,dc=com”

En Windows Server 2008 R2 y sistemas operativos más nuevos, apareció un módulo separado para interactuar con AD: módulo Active Directory para Windows PowerShell (es parte de RSAT). Puede usar el cmdlet New-ADOrganizationalUnit para crear una unidad organizativa. Por ejemplo, cree una nueva unidad organizativa denominada Canadá en la raíz del dominio:

New-ADOrganizationalUnit -Name "Canada"

Para crear una unidad organizativa nueva en un contenedor existente, ejecute el siguiente comando:

New-ADOrganizationalUnit -Name Toronto -Path "OU=Canada,DC=theitbros,DC=com" -Description "Toronto city" –PassThru

dominio nuestro

Si necesita crear una estructura de unidad organizativa específica, puede crearla de una en una, pero es mucho más fácil usar PowerShell.

Cree un archivo CSV simple que enumere los nombres de unidades organizativas que desea crear:

crear ou en el directorio activo

Para crear una estructura de unidad organizativa de acuerdo con este archivo, use el siguiente script de PowerShell:

$targetOU=”OU=Nevada,OU=USA,DC=theitbros,DC=loc”

$OUs = Import-csv "C:PSnew_ou.csv"

foreach ($ou in $OUs)

{

write-host $ou.name

New-ADOrganizationalUnit -Name $ou.name -path $targetOU

}

Ejecute el script y verifique si su estructura OU se ha creado en el contenedor AD especificado.

servidor de windows

Administración de unidades organizativas de Active Directory con PowerShell

Puede cambiar el nombre de una unidad organizativa existente mediante Rename-ADObject. Debe especificar el nombre distinguido (DN) o GUID de la unidad organizativa como el parámetro -Identity. Por ejemplo, para cambiar el nombre de la unidad organizativa «HQ» a «NewYork»:

Rename-ADObject -Identity "OU=HQ,DC=THEITBROS,DC=COM" -NewName NewYork

Puede usar el cmdlet Set-ADOrganizationalUnit para cambiar la configuración de la unidad organizativa. En el siguiente ejemplo, cambiaremos la descripción y el administrador de la OU:

Set-ADOrganizationalUnit -Identity ”OU=Test,OU=Nevada,OU=USA,DC=theitbros,DC=loc”

-ManagedBy "CN=Alex Weber,CN=Users,DC=theitbros,DC=loc" – Description

“Test OU for Alex Weber”

Para eliminar la unidad organizativa de Active Directory, se usa el cmdlet Remove-ADOrganizationalUnit. Puede eliminar una unidad organizativa «Nueva York» de la siguiente manera:

Get-ADOrganizationalUnit -filter "Name -eq 'NewYork'"| Remove-ADOrganizationalUnit

Insinuación. Además, puede eliminar OU con la herramienta dsrm.exe:

dsrm.exe "OU=TestOU,DC=theitbros,DC=com" -subtree

Si recibe un error «Remove-ADOrganizationalUnit: Acceso denegado», asegúrese de que la opción Proteger objeto contra eliminación accidental no esté habilitada. Puede deshabilitar ProtectedFromAccidentalDeletion usando PowerShell:

Get-ADOrganizationalUnit -filter "Name -eq 'NewYork'"| Set-ADOrganizationalUnit -ProtectedFromAccidentalDeletion $False

ejemplo de unidad organizativa del directorio activo

Si la unidad organizativa contiene objetos, aparecerá un error al eliminarlos. Para eliminar la unidad organizativa y todos los objetos secundarios, utilice la opción –Recursiva:

Get-ADOrganizationalUnit -filter "Name -eq 'NewYork'"| Remove-ADOrganizationalUnit –Recursive

Para buscar todas las unidades organizativas desprotegidas para las que la opción ProtectedFromAccidentalDeletion está deshabilitada:

Get-ADOrganizationalUnit -filter * -Properties ProtectedFromAccidentalDeletion | where {$_.ProtectedFromAccidentalDeletion -eq $false} | FT Name,DistinguishedName,ProtectedFromAccidentalDeletion

Para habilitar la opción de protección contra eliminación para todas las unidades organizativas en un dominio de Active Directory:

Get-ADOrganizationalUnit -filter * -Properties ProtectedFromAccidentalDeletion | where {$_.ProtectedFromAccidentalDeletion -eq $false} | Set-ADOrganizationalUnit -ProtectedFromAccidentalDeletion $true

Para mover la unidad organizativa, use el cmdlet Move-ADObject (la opción ProtectedFromAccidentalDeletion no debe estar habilitada en la unidad organizativa de origen):

Move-ADObject -Identity "OU=Services,OU=NewYork,DC=THEITBROS,DC=Com" -TargetPath "OU=IT,OU=Enterprise,DC=THEITBROS,DC=Com"

Move-ADObject también se puede usar para mover otros objetos AD (usuarios, computadoras, grupos) entre unidades organizativas. Por ejemplo, puede mover la computadora a la nueva unidad organizativa:

Move-ADObject –Identity “CN=pc-b11-23,OU=Computers,OU=NewYork,OU=USA,DC=theitbros,DC=com” -TargetPath "OU=Computers,OU=LA,OU=USA,DC=theitbros,DC=com"

Para transferir varias computadoras, cuyos nombres se especifican en el archivo txt, puede usar el siguiente script de PowerShell:

$computers = Get-Content C:PSMoveComputerList.txt

$TargetOU = "OU=Computers,OU=LA,OU=USA,DC=theitbros,DC=com"

ForEach($computer in $computers){

Get-ADComputer $computer | Move-ADObject -TargetPath $TargetOU

}

El siguiente script de PowerShell le permite contar la cantidad de usuarios habilitados en cada unidad organizativa de su dominio.

Get-ADOrganizationalUnit -Properties CanonicalName -Filter * | Sort-Object CanonicalName |

ForEach-Object {

[pscustomobject]@{

CanonicalName = $_.CanonicalName

UserCount = @(Get-AdUser -Filter 'enabled -eq $true' -SearchBase $_.DistinguishedName -SearchScope OneLevel).Count

}

}

Si desea contar la cantidad de usuarios de AD deshabilitados, reemplace la línea con:

UserCount = @(Get-AdUser -Filter 'enabled -eq $false' -SearchBase $_.DistinguishedName -SearchScope OneLevel).Count

¿Cómo delegar permisos de Active Directory a las unidades organizativas?

Al delegar permisos de Active Directory para OU a otros usuarios, es conveniente otorgar permisos no directamente a cuentas de usuario, sino a grupos de seguridad. Por lo tanto, para otorgar permisos de OU a un nuevo usuario, basta con agregarlo al grupo de seguridad.

Para delegar los permisos, haga clic con el botón derecho en la unidad organizativa y seleccione Control delegado.

nuestro servidor de windows

En el asistente de administración de delegados, seleccione el grupo de usuarios a los que desea otorgar acceso.

ejemplo de estructura de directorio activo

Luego, seleccione las tareas administrativas que desea delegar.

directorio activo crear ou

Puede delegar tareas administrativas comunes mediante la unidad organizativa:

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *