La Consultas guardadas en la consola mmc de Active Directory Users and Computers (ADUC) le permite crear Filtros LDAP para seleccionar objetos de Active Directory. Estas consultas se pueden guardar, editar y copiar a otras computadoras. Puede utilizar las consultas guardadas de Active Directory para encontrar objetos AD de forma rápida y eficaz según varios criterios. Las consultas guardadas pueden ayudarlo a realizar rápidamente tareas comunes de administración de objetos de AD: mostrar la lista de todas las cuentas deshabilitadas en un dominio, seleccionar todos los usuarios de una empresa que tienen buzones de correo en un servidor Exchange determinado, etc.
Cuando se utilizan consultas LDAP guardadas, el administrador puede realizar operaciones de grupo con objetos de diferentes unidades organizativas (contenedores) de Active Directory. Por ejemplo, puede realizar operaciones de bloqueo / desbloqueo / habilitar / deshabilitar, mover, eliminar y cambiar el nombre en masa en objetos / cuentas de AD. Estas consultas en la consola ADUC le permiten omitir la estructura jerárquica de las unidades organizativas en Active Directory y recopilar todos los objetos necesarios en una vista de tabla plana.
Consultas guardadas de Active Directory se introdujeron por primera vez en Windows Server 2003 y obtuvieron más soporte en las versiones posteriores de Windows Server. Para usar consultas de AD guardadas, debe tener la consola ADUC instalada en su computadora (es parte de las herramientas de administración de RSAT).
¿Cómo crear una consulta guardada en la consola MMC de Active Directory?
Echemos un vistazo a algunos ejemplos típicos del uso de consultas LDAP guardadas en la consola de Usuarios y equipos de Active Directory para buscar objetos. Supongamos que tenemos que mostrar la lista de cuentas de usuario activas, sus nombres de departamento y direcciones de correo electrónico.
- Abra la consola ADUC (
dsa.msc), botón derecho del ratón Consultas guardadas y seleccione Nuevo -> Consulta; - En el Nombre , especifique el nombre de la consulta guardada que se mostrará en la consola de ADUC.
- En el Raíz de la consulta campo, puede especificar el contenedor (OU) en el que desea buscar. De forma predeterminada, la búsqueda según los criterios de consulta se realiza en todo el dominio de AD. En nuestro ejemplo, limitaremos el alcance de la búsqueda seleccionando Brasil envase;
- Luego haga clic en el Definir consulta y seleccione el Búsqueda personalizada en Encontrar la lista desplegable;

- Ir Avanzado pestaña y copie la siguiente consulta LDAP en Ingrese la consulta LDAP caja. Esta consulta selecciona la cuenta de usuario habilitada (consulte otros ejemplos de consultas LDAP en la tabla siguiente):
(&(objectcategory=person)(objectclass=user)(!userAccountControl:1.2.840.113556.1.4.803:=2))
- Guarde los cambios haciendo clic en Aceptar;
- Seleccione la consulta creada en la consola ADUC, presione F5 para construir la lista de objetos. Como resultado, aparecerá una lista de usuarios en la ventana de la derecha que coincide con su consulta LDAP;

- Para mostrar los atributos de usuario adicionales (dirección de correo electrónico, departamento, etc.), abra Vista menú en la consola ADUC y seleccione Agregar / quitar columnas;

- Agregue las columnas que desee. Hemos agregado 3 campos adicionales: Nombre de inicio de sesión del usuario, Dirección de correo electrónico, Departamento;

- La lista resultante de cuentas de usuario se puede guardar en un archivo CSV o TXT para su posterior análisis e importación a Excel. Para hacerlo, haga clic con el botón derecho en la consulta guardada y seleccione la Exportar lista opción del menú.
NotaTambién puede obtener datos de AD usando PowerShell y guardarlos directamente en un archivo de Excel.

En la consola ADUC, puede crear varias consultas guardadas diferentes y organizarlas en una estructura de árbol. De esta manera, puede crear una colección conveniente de consultas LDAP para realizar rápidamente tareas comunes de administración de AD.

El complemento mmc de ADUC admite varios modos de creación de consultas guardadas de Active Directory. No es necesario especificar manualmente el código de filtro LDAP cada vez. Puede crear su consulta de AD con un sencillo asistente gráfico. Simplemente seleccione diferentes atributos de los objetos AD y utilícelos para buscar objetos de acuerdo con los criterios que desee. Por ejemplo, para enumerar todos los objetos de equipo de Windows Server en un dominio:
- Buscar -> Computadoras;
- Vaya a la pestaña Avanzado;
- Campos -> Sistema operativo;
- Estrellas con -> especifique sus criterios ‘
Windows Server *‘
El comodín es * (puede especificar ‘*Server*‘). Se pueden agregar varios criterios de búsqueda a su consulta guardada.
Guarde la consulta y actualice la lista de objetos en la consola ADUC. La lista mostrará todos los objetos de Windows Server en su dominio.
Las consultas guardadas se almacenan localmente en la computadora en la que fueron creadas. El archivo XML que contiene la configuración se encuentra aquí: C: Usuarios % NOMBRE DE USUARIO% AppData Roaming Microsoft MMC DSA). Para transferir consultas guardadas de AD entre computadoras, hay una función para importar / exportar las consultas como archivos XML en dsa.msc (Exportar definición de consulta/Importar definición de consulta).
Ejemplos útiles de consultas guardadas para Active Directory MMC
La siguiente tabla contiene ejemplos de consultas LDAP de uso común para seleccionar objetos de Active Directory. Puede guardarlos en su consola ADUC para uso diario.
| Consulta ADUC guardada | Filtro LDAP |
Buscar ‘admin‘palabra clave en el nombre de usuario |
(objectcategory=group)(samaccountname=*admin*) |
Busque cuentas de usuario con ‘service‘palabra clave en el campo de descripción |
(objectcategory=person)(description=*service*) |
| Lista de grupos de Active Directory vacíos (sin usuarios) | (objectCategory=group)(!member=*) |
| Usuarios con la opción «La contraseña nunca caduca» habilitada | (objectCategory=person)(objectClass=user)(userAccountControl:1.2.840.113556.1.4.803:=65536) |
| Usuarios que no han cambiado su contraseña durante más de 3 meses | (&(sAMAccountType=805306368)(pwdLastSet<=132161330597286610)) |
| Busque usuarios que tengan «Ventas”En el campo del departamento | (&(objectCategory=person)(objectClass=user)(department=*sales*)) |
| Usuarios con el atributo de ruta de perfil vacío | (objectcategory=person)(!profilepath=*) |
| Cuentas de usuario activas con contraseñas caducadas | (objectCategory=person)(objectClass=user)(pwdLastSet=0)(!useraccountcontrol:1.2.840.113556.1.4.803:=2) |
| Todos los usuarios de AD, excepto los discapacitados | (objectCategory=person)(objectClass=user)(!useraccountcontrol:1.2.840.113556.1.4.803:=2) |
| Cuentas de usuario de AD bloqueadas | (objectCategory=person)(objectClass=user)(useraccountcontrol:1.2.840.113556.1.4.803:=16) |
| Usuarios con direcciones de correo electrónico | (objectcategory=person)(mail=*) |
| Usuarios sin dirección de correo electrónico | (objectcategory=person)(!mail=*) |
| Usuarios ocultos de la libreta de direcciones de Exchange (GAL): | (&(sAMAccountType=805306368)(msExchHideFromAddressLists=TRUE)) |
| La lista de cuentas que nunca iniciaron sesión en el dominio (la información sobre la última hora de inicio de sesión se puede obtener en una vista más conveniente en la pestaña Información adicional de la cuenta) | (&(objectCategory=person)(objectClass=user)(|(lastLogonTimestamp=0)(!(lastLogonTimestamp=*))) |
| Cuentas de usuario creadas en un período de tiempo específico (en 2019) | (&(&(objectCategory=user)(whenCreated>=20190101000000.0Z&<=20200101000000.0Z&))) |
| Usuarios de AD creados este año | (&(&(&(objectClass=User)(whenCreated>=20200101000000.0Z)))) |
| Computadoras con Windows 10 | (&(objectCategory=computer)(operatingSystem=Windows 10*)) |
| Equipos que ejecutan una compilación específica de Windows 10 (por ejemplo, Windows 10 1909 tiene el número de compilación 18363) | (&(&(objectCategory=computer)(operatingSystem=Windows 10*)(operatingSystemVersion=*18363*))) |
| Encuentre todos los Windows Server 2016 excepto los controladores de dominio | (&(&(objectCategory=computer)(!(primaryGroupId=516)))(operatingSystem=Windows Server 2016*)) |
| Todos los servidores Microsoft SQL | (&(objectCategory=computer)(servicePrincipalName=MSSQLSvc*)) |
| Todos los grupos de distribución de Exchange | (&(objectCategory=group)(!groupType:1.2.840.113556.1.4.803:=2147483648)) |
| Encuentra un objeto de AD con un SID específico | (objectSID=S-1-5-21-87654321-12345678-5566443311-1231) |
Usar filtros LDAP en PowerShell
Puede usar los filtros LDAP anteriores para buscar objetos AD en la consola de PowerShell. La mayoría de los cmdlets del módulo PowerShell Active Directory tienen un LdapFilter parámetro. Debe especificar su consulta LDAP en este parámetro. Por ejemplo:
Get-ADUser -LdapFilter "(&(objectCategory=person)(objectClass=user)(department=*Sales department*))"| ft -a DisplayName,department
Los cmdlet Get-ADUser, Get-ADComputer y Get-ADGroup son cmdlets especializados y se utilizan para buscar objetos de un tipo determinado: usuarios, equipos o grupos. Si no conoce el tipo de objeto de AD que desea, o si necesita información sobre todos los tipos de objetos, use el más común Get-ADObject cmdlet. Por ejemplo, para buscar un objeto por SID:
Get-ADObject -LdapFilter "(objectSID=S-1-5-21-87654321-12345678-5566443311-1231)" -Properties * -SearchBase “OU=DE,DC=woshub,DC=com"| ft -a DisplayName,Title





