W poprzednim wpisie pokazałem jak przy pomocy poleceń wpisywanych w konsoli można utworzyć użytkownika w AD. Na początek oczywiście musimy zainstalować PowerShell’a w MS Windows 2008 Server. Do zmiennej $objUser przypisujemy informacje ze zmiennej $objOU wraz z parametrami user (czyli tworzymy użytkownika, a nie np. Plik z danymi zapisujemy na dysku C: jako usersToBeCreated.csv. Zapisujemy go jako addNewUsers.ps1, następnie musimy włączyć możliwość wykonywania skryptów w Windows PowerShell.
Przechodzimy na dysk C: (cd C:), następnie set-executionpolicy remotesigned. Dwie z trzech metod używają instrumentacji zarządzania Windows (WMI). Nie można użyć graficznego interfejsu użytkownika, aby skonfigurować uprawnienia do logowania się do sesji konsoli za pomocą protokołu RDP.
Domena\Użytkownik: Domena docelowa i konto (użytkownik lub grupa), do którego mają zostać przyznane uprawnienia. Aby przywrócić uprawnienia do uprawnień domyślnych, określ odpowiednią nazwę terminalu. Domena\Użytkownik: Domena docelowa i konto (użytkownik lub grupa), do którego mają zostać przyznane uprawnienia. Aby przywrócić uprawnienia do uprawnień domyślnych, określ odpowiednią nazwę terminalu.
Do tworzenia konta wykorzystamy polecenie dsadd. Do usunięcia konta wykorzystamy polecenie dsrm. Składnia jest następująca:dsrm nazwa_DN_obiektuDo usunięcia konta można wykorzystać także polecenie net user. Składnia jest następująca:net user użytkownik /deletePrzykład 2:Usuwamy wcześniej utworzone przez nas konto za pomocą dsrm.dsrm "CN=Tomasz TK.
Aby dodać użytkownika w Windows Server 2025, użyj jednego z trzech głównych narzędzi: Active Directory Users and Computers (ADUC), Active Directory Administrative Center (ADAC) lub PowerShell (New-ADUser). ObszarNowość w Windows Server 2025Funkcjonalność domeny i lasuNowy poziom funkcjonalności: DomainLevel 10 / ForestLevel 10 - wymagany m.in. do aktywacji 32k stron bazy danychBaza danych ADOpcjonalna funkcja 32k database page size - zwiększa limit atrybutów wielowartościowych ~2,6× (do ok.
Mimo tych zmian, podstawowy proces tworzenia konta użytkownika - kreator w ADUC, formularz w ADAC i polecenie New-ADUser - pozostaje niezmieniony względem Windows Server 2022 i 2019. To klasyczne narzędzie administracyjne, znane od Windows 2000, dostępne przez MMC (Microsoft Management Console). Minimalne uprawnienia to członkostwo w grupie Account Operators (dla danej domeny) lub delegowane uprawnienia Create User objects na poziomie konkretnej OU. Pełne uprawnienia administratora domeny nie są wymagane, ale są potrzebne do tworzenia kont z rozszerzonymi uprawnieniami (np.
To klasyczne narzędzie administracyjne, znane od Windows 2000, dostępne przez MMC (Microsoft Management Console). Uruchom ADUC: otwórz Server Manager → Tools → Active Directory Users and Computers.
Wprowadź dane osobowe: imię (First name), inicjały (opcjonalne), nazwisko (Last name). Ustaw login (User logon name): to będzie SamAccountName (wersja przed Windows 2000) oraz UPN (np. Ustaw hasło początkowe: wprowadź dwukrotnie. Domyślnie zaznaczona jest opcja User must change password at next logon - zalecamy ją pozostawić. Kliknij Finish.
W ADUC: znajdź użytkownika w odpowiedniej OU i otwórz jego właściwości. W dowolnym momencie możemy zmodyfikować właściwości użytkownika. Zaznaczamy nasz obiekt i PPM naciskamy "Właściwości".
Podstawowy proces jest identyczny - ADUC, ADAC i PowerShell działają tak samo. Różnice dotyczą głównie nowych zabezpieczeń: domyślne szyfrowanie LDAP, wycofanie RC4 w Kerberos, obowiązkowy Credential Guard i blokada tworzenia kont w formacie pre-Windows 2000 w ADUC.
ADAC to nowocześniejsze narzędzie graficzne, wprowadzone w Windows Server 2012 i rozwijane w kolejnych wydaniach. Uruchom ADAC: Server Manager → Tools → Active Directory Administrative Center.
Zaletą ADAC jest możliwość kopiowania istniejącego konta jako szablonu - kliknij prawym na istniejącego użytkownika → Copy. Upewnij się, że jesteś zalogowany na konto z odpowiednimi uprawnieniami (co najmniej Account Operators lub delegowane uprawnienia do tworzenia użytkowników w danej OU). Hasło nie zostało ustawione - New-ADUser nie ustawia hasła, jeśli nie podasz -AccountPassword. Oznacza, że moduł ActiveDirectory nie może połączyć się z kontrolerem domeny.
W ADAC: użyj globalnego wyszukiwania w prawym górnym rogu. W różnicach zabezpieczeń istotne jest także domyślne szyfrowanie LDAP, wycofanie RC4 w Kerberos, obowiązkowy Credential Guard i blokada tworzenia kont w formacie pre-Windows 2000 w ADUC.
Przy masowym imporcie (tysiące kont) zaleca się podział na partie po 500-1000 użytkowników z krótką przerwą między partiami. Nie ma sztywnego limitu w New-ADUser, ale praktyczna granica zależy od wydajności kontrolera domeny i przepustowości sieci.
Hasło nie zostało ustawione - New-ADUser nie ustawia hasła, jeśli nie podasz -AccountPassword. Oznacza, że moduł ActiveDirectory nie może połączyć się z kontrolerem domeny. Czy moduł ActiveDirectory jest zainstalowany (Get-Module -ListAvailable ActiveDirectory).
W środowiskach z wieloma kontrolerami domeny replikacja może potrwać od kilku sekund do kilku minut. Podobnie jak w narzędziach graficznych, podstawowy proces jest identyczny - ADUC, ADAC i PowerShell działają tak samo. Różnice dotyczą głównie nowych zabezpieczeń.
Do tworzenia konta wykorzystamy polecenie dsadd. Do usunięcia konta wykorzystamy polecenie dsrm. Składnia jest następująca:dsrm nazwa_DN_obiektuDo usunięcia konta można wykorzystać także polecenie net user. Składnia jest następująca:net user użytkownik /deletePrzykład 2:Usuwamy wcześniej utworzone przez nas konto za pomocą dsrm.dsrm "CN=Tomasz TK.
Podobnie jak wcześniej przy użytkownikach, wykorzystamy do tego polecenie dsadd. A teraz usuniemy jednostkę organizacyjną za pomocą polecenia dsrm. Wykorzystamy do tego polecenie dsmove. Składnia jest następująca:dsmove nazwa_DN_obiektu -newparent nazwa_DN_nowego_obiektuPrzykład 1:Przeniesiemy użytkownika James JB. Bond1 z kontenera Users do j.o. Pracownia:dsmove "CN=James JB. Widzimy naszego użytkownika w j.o. Widzimy naszą j.o. Informatycy, w której znajduje się j.o. Pracownia i wcześniej przeniesiony użytkownik James JB.
Powtarzamy nasze czynności z przeniesieniem i widzimy, że teraz w j.o. VI. Podobnie jak wcześniej przy użytkownikach, wykorzystamy do tego polecenie dsadd. A teraz usuniemy jednostkę organizacyjną za pomocą polecenia dsrm.
Nie - Server Manager w Windows 2025 nie posiada wbudowanego kreatora tworzenia użytkowników. Służy on wyłącznie jako panel startowy do zarządzania rolami i funkcjami.
Nie - samo konto w Active Directory nie tworzy skrzynki pocztowej.
Konto lokalne istnieje wyłącznie na jednym serwerze (tworzone przez Computer Management → Local Users and Groups) i służy do zarządzania tym konkretnym serwerem - nie daje dostępu do zasobów domeny. Konto domenowe (tworzone w AD DS) jest replikowane na wszystkie kontrolery domeny i umożliwia logowanie na dowolnym komputerze w domenie oraz dostęp do zasobów sieciowych (udziały, drukarki, aplikacje).
Przecież napisałam, że nie ma takiej funkcji, jak dodawanie konta służbowego, niezależnie, jak ona ma się nazywać.
To poradnik pokazuje, jak utworzyć lokalnego użytkownika w systemie Windows Server i przyznać mu dostęp za pomocą Pulpitu zdalnego. Użytkownika można utworzyć za pomocą interfejsu graficznego lub za pomocą jednego polecenia.
Otwórz przystawkę „Użytkownicy i grupy lokalne”. Hasło musi spełniać zasady dotyczące haseł obowiązujące na serwerze. W przeciwnym razie polecenie zwróci błąd dotyczący zasad.
Otwórz Właściwości systemu. Naciśnij Win+R, wpisz sysdm.cpl i kliknij „OK”.
W systemie Windows Server 2022 i nowszych wersjach można również włączyć Pulpit zdalny w sekcji Ustawienia, System, Pulpit zdalny, podobnie jak w systemach Windows 10 i 11. W tym miejscu można także wybrać użytkowników, którzy mogą się łączyć. Pozostaw włączoną opcję „Zezwalaj na połączenia tylko z komputerów, na których działa Pulpit zdalny z uwierzytelnianiem na poziomie sieci”. Ten sam efekt można uzyskać za pomocą programu PowerShell.
Reguły zapory są otwierane za pomocą ich wewnętrznych nazw, a nie nazw wyświetlanych. Nazwa wyświetlanej grupy jest tłumaczona w zlokalizowanych systemach, natomiast nazwy wewnętrzne pozostają takie same niezależnie od języka serwera. W tym przypadku włączane są zarówno reguły TCP, jak i UDP, tak samo jak w przypadku metody graficznej. Włączenie Pulpitu zdalnego za pomocą rejestru nie powoduje automatycznego otwarcia zapory. Drugie polecenie otwiera reguły Pulpitu zdalnego w Zaporze systemu Windows.
Aby utworzyć nowego użytkownika, połącz się z serwerem (jak połączyć się z serwerem) i kliknij prawym przyciskiem myszy przycisk Start. Wybierz pozycję Zarządzanie komputerem.
W otwartym oknie kliknij Local Users and Groups (Lokalni użytkownicy i grupy) - Users (Użytkownicy) - prawym przyciskiem myszy w obszarze listy użytkowników i w menu kontekstowym wybierz New User... (Nowy użytkownik).
W polu User name (Nazwa użytkownika) wprowadź nazwę użytkownika, na przykład admin, user2, manager1 itp. W polu Password (Hasło) wprowadź trudne hasło, a w polu Confirm password (Potwierdź hasło) wprowadź ponownie to samo hasło.
Hasło powinno być trudne: zaleca się co najmniej 8 znaków, zawierające litery, cyfry i znaki specjalne. Aby utworzyć trudne, ale jednocześnie łatwe do zapamiętania hasło, można na przykład napisać słowo lub zdanie znane tylko Tobie w układzie klawiatury angielskiej, dodając kilka cyfr i znaków specjalnych na początku, końcu i/lub w środku zdania lub słowa. Można również odznaczyć pole User must change password at next logon (Użytkownik musi zmienić hasło przy następnym logowaniu). Kliknij Create (Utwórz) i zamknij okno (Close). Użytkownik został utworzony.
Standardowe jest to, że Administrator domyślnie może łączyć się przez Pulpit zdalny. Lokalni administratorzy mogą domyślnie łączyć się za pomocą Pulpitu zdalnego. Standardowego użytkownika należy dodać do grupy Użytkownicy pulpitu zdalnego.
Teraz udzielmy nowemu użytkownikowi uprawnień dostępu do serwera przez RDP (przez "Remote Desktop"). Aby to zrobić, otwórz właściwości utworzonego użytkownika, przejdź do zakładki Member of (Członek grup) - kliknij Add (Dodaj) i w otwartym oknie kliknij przycisk Advanced (Zaawansowane)
W otwartym oknie - Find Now (Znajdź) - zaznacz myszką Remote Management Users (Użytkownicy zdalnego pulpitu) - przycisk OK. Ponownie kliknij OKi jeszcze raz OK. Teraz utworzony nowy użytkownik Windows Server będzie mógł połączyć się z serwerem przez RDP.
Jeśli wolisz interfejs graficzny, naciśnij Win+R, wpisz lusrmgr.msc i kliknij „OK”. W takim przypadku powyższe polecenie zwróci błąd systemowy 1376. Ta sama zasada dotyczy użytkowników domeny. Polecenie lusrmgr.msc otwiera bezpośrednio przystawkę „Użytkownicy i grupy lokalne”, bez konieczności ręcznego dodawania jej do pustej konsoli.
Na kontrolerach domeny lub serwerach z zaostrzonymi zasadami zabezpieczeń samo członkostwo w grupie może nie wystarczyć.
Otwórz Zasady zabezpieczeń lokalnych. Naciśnij Win+R, wpisz secpol.msc i kliknij „OK”. Następnie przejdź do Zasady lokalne, Przypisywanie praw użytkownika i otwórz Zezwalaj na logowanie za pośrednictwem usług pulpitu zdalnego.
Na kontrolerach domeny to ustawienie jest zarządzane za pomocą zasad grupy, a nie lokalnych zasad zabezpieczeń. Domyślnie kontroler domeny nie zezwala grupie Użytkownicy pulpitu zdalnego na logowanie przez RDP, dlatego grupę należy jawnie dodać do ustawienia „Zezwalaj na logowanie za pośrednictwem usług pulpitu zdalnego” w zasadach Default Domain Controllers Policy.
Użytkownik może teraz połączyć się z serwerem za pomocą Pulpitu zdalnego, korzystając z nowych danych logowania. Aby przetestować połączenie, otwórz klienta Pulpitu zdalnego.
W poprzednim wpisie pokazałem jak przy pomocy poleceń wpisywanych w konsoli można utworzyć użytkownika w AD. Na początek oczywiście musimy zainstalować PowerShell’a w MS Windows 2008 Server.
Do zmiennej $objUser przypisujemy informacje ze zmiennej $objOU wraz z parametrami user (czyli tworzymy użytkownika, a nie np. Plik z danymi zapisujemy na dysku C: jako usersToBeCreated.csv. Zapisujemy go jako addNewUsers.ps1, następnie musimy włączyć możliwość wykonywania skryptów w Windows PowerShell.
Przechodzimy na dysk C: (cd C:), następnie set-executionpolicy remotesigned. Takie podejście pomaga wykonywać działania bez ręcznej ingerencji, a przy imporcie warto pamiętać o podziale na partie po 500-1000 użytkowników z krótką przerwą między partiami.
Wykwalifikowani pracownicy Pomocy technicznej firmy Microsoft mogą pomóc w wyjaśnieniu działania określonej procedury. Nie zmodyfikują jednak tych przykładów, aby zapewnić dodatkowe funkcje ani procedury konstruowania w celu spełnienia określonych wymagań.
Nie - Server Manager w Windows 2025 nie posiada wbudowanego kreatora tworzenia użytkowników. Służy on wyłącznie jako panel startowy do zarządzania rolami i funkcjami.
Nie - samo konto w Active Directory nie tworzy skrzynki pocztowej.
Konto domenowe (tworzone w AD DS) jest replikowane na wszystkie kontrolery domeny i umożliwia logowanie na dowolnym komputerze w domenie oraz dostęp do zasobów sieciowych (udziały, drukarki, aplikacje).
Domena\Użytkownik: Domena docelowa i konto (użytkownik lub grupa), do którego mają zostać przyznane uprawnienia. Aby przywrócić uprawnienia do uprawnień domyślnych, określ odpowiednią nazwę terminalu.
Jeśli konieczne jest udostępnienie dostępu do serwera innej osobie, nieprawidłowe jest udostępnianie hasła użytkownika Administrator z punktu widzenia bezpieczeństwa i możliwości utraty dostępu do serwera. W takim przypadku zaleca się dodatkowo utworzenie użytkownika o ograniczonych uprawnieniach, ale z dostępem przez RDP ("Remote Desktop").
| Cel | Narzędzie / podejście | Kluczowe kroki z opisu |
|---|---|---|
| Utworzenie użytkownika w domenie | ADUC | Uruchom ADUC → wprowadź First name, Last name → ustaw User logon name (SamAccountName i UPN) → ustaw hasło początkowe → pozostaw opcję User must change password at next logon → Finish |
| Utworzenie użytkownika w domenie (nowsze GUI) | ADAC | Server Manager → Tools → Active Directory Administrative Center → można skopiować istniejące konto (Copy) → upewnij się, że masz uprawnienia → uzupełnij formularz |
| Utworzenie użytkownika w domenie (automatyzacja) | PowerShell (New-ADUser) | Sprawdź moduł (Get-Module -ListAvailable ActiveDirectory) → pamiętaj, że New-ADUser nie ustawia hasła bez -AccountPassword → uwzględnij replikację (sekundy-minuty) → przy masowych kontach dziel na partie 500-1000 |
| Dodanie dostępu do RDP dla użytkownika lokalnego | Local Users and Groups | Utwórz użytkownika (New User...) → otwórz właściwości → Member of → Add → Advanced → Find Now → Remote Management Users → OK → OK |
| Dodanie dostępu do RDP na kontrolerze domeny | Zasady grupy | Domyślnie kontroler domeny nie zezwala grupie Użytkownicy pulpitu zdalnego → jawnie dodaj do „Zezwalaj na logowanie za pośrednictwem usług pulpitu zdalnego” w Default Domain Controllers Policy |

Zaletą ADAC jest możliwość kopiowania istniejącego konta jako szablonu - kliknij prawym na istniejącego użytkownika → Copy. Upewnij się, że jesteś zalogowany na konto z odpowiednimi uprawnieniami (co najmniej Account Operators lub delegowane uprawnienia do tworzenia użytkowników w danej OU).
Do zmiennej $objUser przypisujemy informacje ze zmiennej $objOU wraz z parametrami user (czyli tworzymy użytkownika, a nie np. Plik z danymi zapisujemy na dysku C: jako usersToBeCreated.csv. Zapisujemy go jako addNewUsers.ps1, następnie musimy włączyć możliwość wykonywania skryptów w Windows PowerShell. Przechodzimy na dysk C: (cd C:), następnie set-executionpolicy remotesigned.
W środowiskach z wieloma kontrolerami domeny replikacja może potrwać od kilku sekund do kilku minut.
Wykorzystamy do tego polecenie dsmove. Składnia jest następująca:dsmove nazwa_DN_obiektu -newparent nazwa_DN_nowego_obiektuPrzykład 1:Przeniesiemy użytkownika James JB. Bond1 z kontenera Users do j.o. Pracownia:dsmove "CN=James JB. Widzimy naszego użytkownika w j.o. Widzimy naszą j.o. Informatycy, w której znajduje się j.o. Pracownia i wcześniej przeniesiony użytkownik James JB.
Powtarzamy nasze czynności z przeniesieniem i widzimy, że teraz w j.o. VI. Podobnie jak wcześniej przy użytkownikach, wykorzystamy do tego polecenie dsadd. A teraz usuniemy jednostkę organizacyjną za pomocą polecenia dsrm.
W momencie, gdy potrzebujesz zarządzania obiektami poza kreatorami, polecenia dsadd/dsrm i dsmove stanowią praktyczny sposób pracy z nazwami DN. Dzięki temu możesz precyzyjnie wskazać obiekt, a potem przenieść go do innego rodzica (OU) lub usunąć.
Otwórz "Ustawienia": Na pulpicie serwera Windows kliknij przycisk "Start", a następnie wybierz ikonę "Ustawienia". Wybierz "Konta": W oknie "Ustawienia" znajdź i kliknij opcję "Konta". Dodaj konto służbowe: w menu po lewej stronie wybierz pozycję "Dostęp do konta służbowego", a następnie kliknij przycisk "Połącz".
Zakończ połączenie: Postępuj zgodnie z instrukcjami, aby wprowadzić hasło do konta firmowego i wykonaj wszelkie wymagane czynności weryfikacyjne. Włącz połączenie: Po zakończeniu weryfikacji Twoje konto firmowe zostanie pomyślnie połączone z kontem lokalnym.
Pamiętaj, że czasami opcja "Dostęp do pracy lub szkoły" może nie być wyświetlana w Ustawieniach. Może to być spowodowane ograniczeniami określonymi przez zasady IT organizacji lub typem konta nie obsługuje tej funkcji.

tags: #windows #server #dodawanie #uzytkownikow
About the author