650 likes | 806 Views
第 11 章 活动目录. 本章主要讲解 Windows 2003 中活动目录 Active Directory ,简称 AD )的基本知识和使用技巧。通过本章学习,读者应该掌握以下内容:. 活动目录的基本概念 活动目录的规划与安装 域控制器的管理 用户账户和计算机账户的管理 组和组织单位的管理 资源发布和域的管理. 11.1 活动目录 概述. 11.1.1 活动目录简介
E N D
第11章 活动目录 本章主要讲解Windows 2003中活动目录Active Directory,简称AD)的基本知识和使用技巧。通过本章学习,读者应该掌握以下内容: • 活动目录的基本概念 • 活动目录的规划与安装 • 域控制器的管理 • 用户账户和计算机账户的管理 • 组和组织单位的管理 • 资源发布和域的管理
11.1 活动目录概述 11.1.1 活动目录简介 活动目录(Active Directory)是一种目录服务,它存储有关网络对象(如用户、组、计算机、共享资源、打印机和联系人等)的信息,并使管理员和用户可以方便地查找和使用这些网络信息。 域(domain)仍然是Windows 2003目录服务的基本管理单位,但增加了许多新的功能。 活动目录服务把域详细划分成组织单位,组织单位是一个逻辑单位,它是域中一些用户和组、文件与打印机等资源对象的集合。 活动目录服务把DNS作为其定位服务,增强其与Internet的融合。
11.1.2 活动目录的三种特性 1.集成性 用户和资源管理、基于目录的网络服务和基于网络的应用管理。 2.深入性 深入性主要体现在其企业级的可伸缩性、安全性、互操作性、编程能力和升级能力上。 3.易用性 简易的安装和管理 。
11.2 安装活动目录 • 活动目录的规划 • 安装活动目录 • 检验安装结果
11.2.1 活动目录的规划 • 一、规划DNS • 选择DNS名称用于Active Directory域时,以单位保留在Internet上使用的已注册DNS域名后缀开始,并将该名称和单位中使用的地理名称或部门名称结合起来,组成Active Directory域的全名。 • 二、规划域结构 • 从单域开始,只有在单域模式不能满足要求时,才增加其他的域。一个域可跨越多个站点并且包含数百万个对象。 • 下列情形下才建议创建多个域: • 1.部门之间不同的密码要求。 • 2.大量的对象。 • 3.不同的Internet域名。 • 4.对复制进行更多的控制。 • 5.分散的网络管理。
三、规划组织单位结构 • 组织单位可包含用户、组、计算机、打印机、共享文件夹以及其他组织单位。 • 通常创建的组织单位应能反映部门的职能或商务结构。 • 每个域都可以实现自己的组织单位层次结构。 • 四、规划委派模式 • 将部分组织单位子树的权利派给其他用户或组。
注意: 1.使用的域越少越好,因为在Windows 2003中单个域的容量已被大大扩展了。 2.限制组织单位的层次,以提高在Active Directory搜索对象的运行效率。 3.限制组织单位中的对象个数,有利于高效的查找特定资源。 4.可以将管理权限分配到组织单位级,这样既提高了管理效率,又降低了管理员的负荷。
11.2.2 活动目录的安装 • 安装活动目录具体步骤: • 1.启动Windows 2003 Server系统自动打开“Windows 2003配置服务器”窗口,或者选择“开始”/“程序”/“管理工具”/“管理您的服务器 ”,打开如下图所示配置服务器窗口。
2.单击“添加或删除角色”命令,出现一个准备画面。单击“下一步”,接着安装程序会开始检测网络连接,经过一段时间的检测,弹出“预备步骤”对话框 。在接下来的配置向导步骤中,可以看到您的服务器已经和还未安装的组件,选择“域控制器(Active Directory)”项
3.单击“启动”链接,打开“Active Directory安装向导”对话框,如下图所示。 技巧:也可省去前面三步,直接通过“开始”\“运行”,打开“运行”对话框,输入dcpromo命令,单击“确定”按钮,打开如下图所示的对话框。
4.单击“下一步”,打开如下图所示的选择“域控制器类型”对话框。若安装的服务器是域中的第一个域控制器,选择“新域的域控制器”。如果网上已有域控制器,可选择“现有域的额外域控制器”。4.单击“下一步”,打开如下图所示的选择“域控制器类型”对话框。若安装的服务器是域中的第一个域控制器,选择“新域的域控制器”。如果网上已有域控制器,可选择“现有域的额外域控制器”。
5.单击“下一步”,打开如下图所示的“创建目录树或子域”对话框,如果用户不想让新域成为现有域的子域,可选择“创建一个新的域目录树”。如果用户希望新域成为现有域的子域,可选择“在现有域目录树中创建一个新的子域”。这里,选择“创建一个新的域目录树”。5.单击“下一步”,打开如下图所示的“创建目录树或子域”对话框,如果用户不想让新域成为现有域的子域,可选择“创建一个新的域目录树”。如果用户希望新域成为现有域的子域,可选择“在现有域目录树中创建一个新的子域”。这里,选择“创建一个新的域目录树”。
6.单击“下一步”,打开如下图所示的“创建或加入目录林”对话框,如果所创建的域为单位的第一个域,或者希望所创建的新域独立于现有目录林,可选择“创建新的域或目录树”。如果希望新的域目录树中的用户可访问现有域目录树中的资源,或希望现有域目录树中的用户访问新域目录树中的资源,可选择“将这个新的域目录树放入现有的目录林中”。这里,选择“创建新的域目录树”。6.单击“下一步”,打开如下图所示的“创建或加入目录林”对话框,如果所创建的域为单位的第一个域,或者希望所创建的新域独立于现有目录林,可选择“创建新的域或目录树”。如果希望新的域目录树中的用户可访问现有域目录树中的资源,或希望现有域目录树中的用户访问新域目录树中的资源,可选择“将这个新的域目录树放入现有的目录林中”。这里,选择“创建新的域目录树”。
7.单击“下一步”,打开如下图所示的指定域名对话框,在“新域的DNS全名”文本框中输入新建域的DNS全名,例如xgc.jxjtxy.com7.单击“下一步”,打开如下图所示的指定域名对话框,在“新域的DNS全名”文本框中输入新建域的DNS全名,例如xgc.jxjtxy.com
8.单击“下一步”,打开如下图所示的“NetBIOS域名”对话框,在“域NetBIOS名”文本框中输入NetBIOS域名,或者接受显示的名称。NetBIOS域名是供早期的Windows用户用来识别新域的。8.单击“下一步”,打开如下图所示的“NetBIOS域名”对话框,在“域NetBIOS名”文本框中输入NetBIOS域名,或者接受显示的名称。NetBIOS域名是供早期的Windows用户用来识别新域的。
9.单击“下一步”,打开如下图所示的“数据库和日志文件位置”对话框,在“数据库位置”文本框中输入保存数据库的位置,或者单击“浏览”按钮选择路径,在“日志位置”文本框中输入保存日志的位置或单击“浏览”按钮选择路径。9.单击“下一步”,打开如下图所示的“数据库和日志文件位置”对话框,在“数据库位置”文本框中输入保存数据库的位置,或者单击“浏览”按钮选择路径,在“日志位置”文本框中输入保存日志的位置或单击“浏览”按钮选择路径。 注意,基于最佳性和可恢复性的考虑,最好将活动目录的数据库和日志保存在不同的硬盘上。
10.单击“下一步”,打开如下图所示的“共享的系统卷”对话框,在Windows 2003中,Sysvol文件夹存放域的公用文件的服务器副本,它的内容将被复制到域中的所有域控制器上。在“文件夹位置”文本框中输入Sysvol文件夹位置,如本例中对应文件夹为c:\Windows\SYSVOL,或单击“浏览”按钮选择路径。
11.单击“下一步”,如果用户没有配置名称为xgc.jxjtxy.com的DNS服务器,则系统会提示用户配置DNS服务器,单击“确定”按钮,即可打开“配置DNS”对话框,如下图所示。11.单击“下一步”,如果用户没有配置名称为xgc.jxjtxy.com的DNS服务器,则系统会提示用户配置DNS服务器,单击“确定”按钮,即可打开“配置DNS”对话框,如下图所示。 12.如果通过向导为新域安装和配置DNS服务器,选择“是,在这台计算机上安装和配置DNS(推荐)”。如果要在安装活动目录之后再安装和配置DNS,可选择“否,我将自己安装并配置”。
13.单击“下一步”,打开如下图所示的“权限”对话框,为用户和组选择默认权限,如果单位中还存在或将要用Windows 2003的以前版本,选择“与Windows 2003服务器之前的版本相兼容的权限”。否则,选择“只与Windows2000或Windows 2003服务器相兼容的权限”。
14.单击“下一步”,打开“目录服务恢复模式的管理员密码”对话框,如下图所示,输入并牢记该密码,以备将来目录服务恢复模式下使用。14.单击“下一步”,打开“目录服务恢复模式的管理员密码”对话框,如下图所示,输入并牢记该密码,以备将来目录服务恢复模式下使用。
15. 单击“下一步”,打开“摘要”对话框,如下图所示。通过该对话框,用户可检查并确认设置的各个选项。
16. 单击“下一步”,系统开始配置活动目录,如下图所示。
17. 经过几分钟之后,配置完成。同时,打开“完成Active Directory安装向导”对话框,如下图所示,单击“完成”,即完成活动目录的安装。 活动目录安装完成之后,必须重新启动计算机,活动目录才会生效。 要删除活动目录,打开“开始”菜单,选择“运行”命令,打开“运行”对话框,输入dcpromo命令,然后单击“确定”按钮,打开“Active Directory安装向导”对话框,并沿着向导进行删除,这里不再细述其过程。
11.3 域控制器管理 • 域(Domain)是活动目录的分区,定义了安全边界,在没经过授权的情况下,不允许其他域中的用户访问本域中的资源。活动目录可由一个或多个域组成,每一个域可以存储上百万个对象,域之间还有层次关系,可以建立域树和域林,如下图所示,进行无限地域扩展。图中的双箭头表示域之间的信任关系,Windows 2003中域的信任关系都是双向和可传递的。 域林 域树
11.3.1 设置域控制器属性 • 管理员通过设置域控制器属性,不但可以确定域控制器的位置、操作系统和常规属性,而且还可设置域控制器的组和管理员。设置域控制器属性,具体步骤如下: • 1.选择“开始”/“程序”/“管理工具”/“Active Directory用户与计算机”命令,如下图所示
2.在控制台目录树中,双击展开域节点。单击Domain Computers子节点。 3.在详细资料窗格中,右击要设置属性的域控制器,从弹出的快捷菜单中选择“属性”,打开该控制器的“属性”对话框,如下图所示。
4.在“常规”选项卡的“描述”文本框中输入对域控制器的一般描述。如果不希望域控制器的可受信任用来作为委派,可禁用“信任计算机作为委派”复选框。 4.在“常规”选项卡的“描述”文本框中输入对域控制器的一般描述。如果不希望域控制器的可受信任用来作为委派,可禁用“信任计算机作为委派”复选框。 5.选择“操作系统”选项卡,在该选项卡中,显示出操作系统的名称,版本以及Service Pack,管理员只能查看并不能修改这些内容。
6.选择如右图所示的“成员属于”选项卡,要添加组,单击“添加”按钮,打开“选择组”对话框为域控制器选择一个要添加的组;要删除某个已经添加的组,在“成员属于”列表框选择该组,然后单击“删除”按钮即可。6.选择如右图所示的“成员属于”选项卡,要添加组,单击“添加”按钮,打开“选择组”对话框为域控制器选择一个要添加的组;要删除某个已经添加的组,在“成员属于”列表框选择该组,然后单击“删除”按钮即可。
7.当管理员为域控制器添加多个组时,还可为域控制器设置一个主要组。要设置主要组,在“成员属于”列表框中选择要设置的主要组,一般为Domain Controllers,也可为Cert Publishers,然后单击“设置主要组”按钮即可。 8.选择“位置”选项卡,可以设置域控制器的位置。 9.选择“管理者”选项卡,要更改域控制器的管理者,可单击“更改”按钮,打开“选择用户或联系人”对话框,选择新的管理人即可。要删除管理者,可单击“清除”按钮来删除;要查看和修改管理者属性,可单击“查看”按钮,打开该管理者属性对话框来进行操作。 10. 域控制器设置完毕,单击“确定”按钮保存设置。
在Windows 2003中,活动目录实际上是一个网络清单,包括网络中的域、域控制器、用户、计算机、联系人、组、组织单位及网络资源等各个方面的信息,使管理员可以方便查找这些内容。要查找目录内容,可参照如下步骤: 11.3.2 查找域控制器目录内容 1.在“Active Directory用户和计算机”窗口的控制台目录树中,鼠标右击域节点,在弹出的快捷菜单中选择“查找”命令,打开“查找用户联系人及组”对话框,如右图所示。
2.在“查找”下拉列表框中可以选择要查找的目录内容,包括“用户、联系人及组”、“计算机”、“打印机”、“共享文件夹”、“组织单位”、“自定义搜索”等。2.在“查找”下拉列表框中可以选择要查找的目录内容,包括“用户、联系人及组”、“计算机”、“打印机”、“共享文件夹”、“组织单位”、“自定义搜索”等。 例如,在列表中选择“计算机”,如右图所示。在“范围”下拉列表框中选择查找范围,如整个目录。
3.在“计算机”选项卡中,设置查找条件。例如,在“计算机”文本框中输入要查找的计算机名,在“所有者”文本框中输入计算机的用户名,在“作用”下拉列表框中选择计算机在网络中作用。3.在“计算机”选项卡中,设置查找条件。例如,在“计算机”文本框中输入要查找的计算机名,在“所有者”文本框中输入计算机的用户名,在“作用”下拉列表框中选择计算机在网络中作用。 4.单击“高级”选项卡,要设置高级查找条件,单击“字段”按钮,从弹出的快捷菜单中选择设置条件的选项,然后在“条件”下拉列表框和“值”文本框中设置条件。 5.高级条件设置好之后,单击“添加”按钮,将条件添加到下面的文本框中。如果要继续添加高级条件,可按照上面步骤继续添加。 6.所有查找条件设置完毕,单击“开始查找”按钮即开始查找,并将查找结果列出。
11.3.3 连接到其他域 • 在一个多域的网络中,用户经常需要将当前域连接到其他域,这样可使当前域中的用户和计算机访问其他域中的资源,也可将当前域控制器的部分操作主机功能传送给其他域控制器,甚至可将当前域控制器更改为其他域中的域控制器。 • 要连接到网络中其他域,在控制台目录树中,右击“Active Directory用户和计算机”根结点,从弹出的快捷菜单中选择“连接到域”命令,打开如下图所示的“连接到域”对话框,在“域”文本框中输入要连接的域的名称;或者单击“浏览”,打开“浏览域”对话框选择要连接的域,单击“确定”即可建立连接。
11.4 用户和计算机账户管理 • 在一个网络中,用户和计算机都是网络的主体,两者缺一不可。拥有计算机账户是计算机接入Windows网络的基础,拥有用户账户是用户登录到网络并使用网络资源的基础,因此用户和计算机账户管理是Windows网络管理中最必要且最经常的工作。
11.4.1 用户和计算机账户简介 • 活动目录用户和计算机账户表示诸如计算机或个人等物理实体。账户为用户或计算机提供安全凭据,以便用户和计算机能够登录到网络并访问域资源。活动目录的账户主要用于:验证用户或计算机的身份;授权对域资源的访问;审核用户或计算机账户所执行的操作等。 • 一、用户账户 • 用户账户是用来记录用户的用户名和口令、隶属的组、可以访问的网络资源,以及用户的个人文件和设置。每个用户都应在域控制器中有一个用户账户,才能访问服务器,使用网络上的资源。 • 二、计算机账户 • 每个加入域的Windows 2003和Windows 2000计算机都具有计算机账户,否者无法进行域连接,实现域资源的访问。
11.4.2 创建用户和计算机账户 • 用户账户的创建可参照如下步骤: • 1.在“Active Divectory用户和计算机”窗口的控制台目录树中,双击展开域节点。 2.如果要创建用户账户,鼠标右击要添加用户的组织单位或容器,从弹出的快捷菜单中选择“新建”/“用户”,打开如右图所示的对话框。若要创建计算机账户,则从弹出的快捷菜单中选择“新建”/“计算机”。
3.在“姓”和“名”文本框中分别输入姓和名,并在“用户登录名”文本框中输入用户登录时使用的名字。3.在“姓”和“名”文本框中分别输入姓和名,并在“用户登录名”文本框中输入用户登录时使用的名字。 4.单击“下一步”,打开如下图所示的对话框。 5.在“密码”和“确认密码”文本框中输入要为用户设置的密码。如果希望用户下次登录时更改密码,可选择“用户下次登录时须更改密码”,否则选择“用户不能更改密码”。如果希望密码永远不过期,可选择“密码永不过期”。如果暂不启用该用户账户,可选择“账户已停用”。
6.单击“下一步”按钮即可完成创建。 创建计算机账户方法同上,只需在上述第2步中选择“计算机”,在弹出的对话框中输入该计算机的名称,单击“确定”即可
11.4.3 删除用户和计算机账户 • 当系统中的某一个用户账户不再被使用或者管理员不再希望某个用户账户存在于安全域中时,可将该用户账户删除。另外,在网络的使用中,当域中的某个计算机断开了与网络的连接,或者管理员不再希望某个计算机存在于自己的安全域中时,可将该计算机的计算机账户从域控制器中删除,以防有其他计算机假借原来的计算机使用域中的网络资源。 • 要删除一个用户和计算机账户,在控制台目录树中,展开域节点。单击要删除的用户或者计算机所在的组织单位或容器,在详细资料窗格中右击要删除的用户或者计算机,从弹出的快捷菜单中选择“删除”,出现信息确认框后,单击“是”即可删除该用户或者计算机。
11.4.4 停用用户和计算机账户 • 如果某个用户的账户暂时不使用,可将其停用。例如,单位有长期出差人员,可暂停其账户的使用。如果某个计算机账户暂时不使用,也可将其停用。例如,单位有计算机因故障而不能在短时间内使用,可将该计算机的账户停用。停用账户的目的是防止其他用户或者计算机使用暂时不使用的账户进行域登录。账户被停用之后,当该用户或者计算机需要重新使用已被停用的账户时,管理员重新启用该账户即可。 • 停用用户账户,在控制台目录树中,展开域节点。单击要停用的用户账户或者计算机所在的组织单位或容器,在详细资料窗格中,右击要停用的用户或者计算机账户,从弹出的快捷菜单中选择“停用账户”命令,出现信息确认框后,单击“是”按钮即可停用被选用户或者计算机账户。
11.4.5 移动用户和计算机账户 • 要移动用户和计算机账户,在控制台目录树中,展开域节点。单击要移动用户或者计算机账户所在的组织单位或容器,在详细资料窗格中,鼠标右击要移动的用户账户,从弹出的快捷菜单中选择 “移动”,打开“移动”对话框,在“将对象移动到容器”对话框中双击域节点,展开该节点,如右图所示。单击移动的目标组织单位,然后单击“确定”即可完成移动。
11.4.6 为用户和计算机账户添加组 • 要为用户账户添加组,在控制台目录树中,展开域节点,接着单击要加入组的用户所在的组织单位或容器,在详细资料窗口中,鼠标右键单击该用户账户,从弹出的快捷菜单中选择“将成员添加到组”,打开 “选择组”对话框,在组列表框中选择一个要添加的组,单击“确定”按钮即可为用户添加组。 • 要为计算机账户添加组,在控制台目录树中,展开域节点,接着单击Computers或者要加入组的计算机所在的组织单位及容器,在详细资料窗口中,鼠标右键单击该计算机账户,从弹出的快捷菜单中选择“属性”命令,打开该计算机的属性对话框。然后单击“成员属于”标签,打开“成员属于”选项卡,单击“添加”按钮,打开“选择组”对话框选择要加入的组,单击“确定”按钮完成添加。
11.4.7 重设用户密码 • 用户密码是用户在进行网络登录时所采用的最重要的安全措施,所以当用户密码被别人盗用或者用户感到有必要修改自己的密码时,管理员可以通过Windows 2000提供的修改密码工具对用户使用的旧密码进行重新设置。在设置密码时,应使密码与用户所在的组织单位和用户账户的各种信息保持一致性,以方便用户记忆。 • 要重新设置用户密码,在控制台目录树中,展开域节点。然后单击包含要重新设置密码的用户的组织单位或容器,在详细资料窗口中,鼠标右键单击该用户账户,从弹出的快捷菜单中选择“重设密码”,打开 “重设密码”对话框,在“新密码”和“确认密码”文本框中输入要设置的新密码。如果允许用户更改密码,可选择“用户下次登录时须更改密码”复选框。单击“确定”按钮保存设置,同时系统会打开确认信息框,单击“确定”按钮可完成设置。
11.4.8 管理客户计算机 • 管理客户计算机是Windows 2003网络的强大功能之一,它允许管理员通过域控制器直接管理网络中的客户计算机,这样不但加强了域控制器的作用,而且有利于用户对网络的管理和维护。不过,通过域控制器直接管理的计算机所运行的系统必须是Windows 2003/Windows2000或Windows NT系统,安装Windows 95/98或者其他系统的计算机不能被直接管理。 • 要管理客户计算机,在控制台目录树中,展开域节点。然后单击要管理的计算机所在的组织单位,鼠标右键单击该计算机,从弹出的快捷菜单中选择“管理”命令,打开该计算机的计算机管理窗口。在该窗口中,管理员可以对连接的计算机进行系统工具、存储、服务器应用程序和服务等方面的管理。例如可以对该计算机上的用户进行管理。管理工作处理完毕,关闭窗口即可。
11.5 组和组织单位的管理 • 组是Windows 2003从Windows NT系统继承下来的安全管理形式,它是指活动目录或本地计算机对象,包含用户、联系人、计算机和其他组等。在Windows 2003中,组可以用来管理用户和计算机对网络资源的访问,还可以筛选组策略。使用组,方便了管理访问目的和权限相同的一系列用户和计算机账户。 • 管理员在赋予用户或计算机账户权限时,如果它们的权限各不相同,必须分别为它们设置;如果它们的权限相同,就可以将这些用户或计算机划归到一个组中,使这些用户成为该组的成员,然后通过赋予该组权限来使这些用户或计算机都具有了相同的权限。
组织单位(Organizational Unit,OU)是域中包含的一类目录对象,它包括域中一些用户、计算机和组、文件与打印机等资源。不过,组织单位不能包含其他域中的对象。组织单位的分层结构可用来建立域的分层结构模型,使用户把网络所需的域的数量减至最小。 组织单位具有继承性,子单位能够继承父单位的访问许可权。域管理员可使用组织单位来创建管理模型,该模型可调整为任何尺寸。而且,域管理员可授予用户对域中所有组织单位或单个组织单位的管理权限。 注意:组主要用于权限设置,而组织单位则主要用于网络构建;另外,组织单位只表示单个域中的对象集合(可包括组对象),而组可以包含用户、计算机、本地服务器上的共享资源、单个域、域目录树或目录林。
11.5.1 创建新组和组织单位 • 要创建新组,在控制台目录树中,展开域节点。鼠标右键单击要进行组创建的组织单位或容器,从弹出的快捷菜单中选择“新建”/“组”命令,打开新建组对话框,在“组名”文本框中输入要创建的组名。在“组作用域”选项区域中,选择单选按钮来确定组的作用域;在“组类型”选项区域中,通过单选按钮来选择新组的类型。单击“确定”按钮即完成组的创建。 • 要添加组织单位,在控制台目录树中,展开域节点。鼠标右键单击域节点或者可添加组织单位的文件夹节点,从弹出的快捷菜单中选择“新建”/“组织单位”命令,在打开的对话框的“名称”文本框中输入新创建组织单位的名称,单击“确定”即可。
11.5.2 删除组和组织单位 • 活动目录中的组和组织单位太多会影响管理员对用户和计算机账户的管理,此时,管理员可以对自己创建的组和组织单位进行清理。例如,当目录中有长期不使用的组或者是不符合网络安全的组,可将其删除。当域中的某个组织单位中所包含的用户、计算机、联系人和组织单位等已经被删除或因为其他原因而不再发挥作用时,也可将其删除。不过,管理员只能删除自己创建的组和组织单位,而不能删除由系统提供的内置组和组织单位。 • 要删除组和组织单位,在控制台目录树中,展开域节点。单击要删除的组或组织单位所在的组织单位,详细资料窗格中会列出该组织单位的内容。然后鼠标右键单击要删除的组或组织单位,选择快捷菜单中“删除”命令,这时系统会打开信息确认框,单击“是”按钮即完成组或组织单位的删除。
11.5.3 委派控制组或组织单位 • 如果对某个组或组织单位进行委派控制,可参照下面的步骤: • 1.在“Active Directory用户与计算机”窗口的控制台目录树中,双击展开域节点。 • 2.鼠标右键单击要委派控制的组织单位或组节点,例如Users,从弹出的快捷菜单中选择“委派控制”命令,进入“控制委派向导”窗口,单击“下一步”按钮。 • 3.在打开如下图所示的“组或用户选择”对话框中,单击“添加”按钮,打开“选择用户、计算机或组”对话框,选择一个或多个要委派控制的用户,也可选择一个或多个要委派控制的组。从图中可以看出,选择了“计算中心”组。