Trong Active Directory, cấp quyền Domain Admin cho quá nhiều người là một rủi ro không nhỏ.
Vậy làm thế nào để kỹ thuật viên chỉ được quản lý User trong đúng OU được phân quyền?
Trong bài lab này, mình thực hành User, Group, OU và Delegate Control trên Windows Server.
Đặc biệt, mình sẽ kiểm tra quyền thực tế của tech1 thông qua Windows 10 + RSAT.
Đây là một bài lab khá hay để hiểu rõ cách phân quyền và quản trị Active Directory trong môi trường thực tế. 1️⃣ Xây dựng OU, Group và User
Mô hình lab gồm:
Trên Domain Controller, mở:
Server Manager → Tools → Active Directory Users and Computers
Tạo các OU:
Trong OU SaiGon, mình tạo:
Trong OU HaNoi:
Kinh nghiệm của mình là nên xây dựng OU và Group trước, sau đó mới tạo User và đưa User vào đúng Group. Khi hệ thống có nhiều phòng ban, cách tổ chức này sẽ giúp quản lý dễ dàng hơn. 2️⃣ Cấu hình thuộc tính cho User
Sau khi tạo tài khoản, mình tiếp tục cấu hình từng yêu cầu:
🔹 gv1, gv2: chọn User must change password at next logon để bắt buộc đổi password khi đăng nhập lần đầu.
🔹 gv3: chọn User cannot change password để không cho User tự thay đổi password.
🔹 kt2: chọn Account is disabled để tạm thời vô hiệu hóa tài khoản mà không cần xóa User khỏi Domain.
Đây là những thao tác khá cơ bản nhưng rất thường gặp khi quản trị User trong Active Directory. 3️⃣ Thêm User vào Group Backup Operators
Các User thuộc OU SaiGon được thêm vào nhóm:
Backup Operators
Thực hiện:
User → Add to a group → Backup Operators
Sau đó kiểm tra lại tại:
User Properties → Member Of
Trong môi trường thực tế, việc quản lý quyền thông qua Group Membership thường hiệu quả hơn so với cấp quyền riêng lẻ cho từng User. 4️⃣ Thiết lập Logon Hours cho nhóm GiangVien
Yêu cầu:
Mình chọn các User:
gv1, gv2, gv3
Sau đó vào:
Properties → Account → Logon Hours
và thiết lập khung thời gian được phép đăng nhập.
Nếu số lượng User lớn, việc cấu hình thủ công từng tài khoản sẽ khá mất thời gian. Khi triển khai thực tế, nên kết hợp với các chính sách quản lý tập trung để dễ quản trị hơn. 5️⃣ Thiết lập ngày hết hạn cho tài khoản kt3
Với User kt3, mình thiết lập:
Account expires: 30/11/2026
Tính năng này phù hợp để quản lý các tài khoản có thời hạn như:
Đây là phần mình thấy quan trọng nhất trong bài lab.
Thay vì cấp quyền Domain Admin cho tech1, mình chỉ ủy quyền cho User này quản lý User Account trong OU:
Technical
Thực hiện:
Right Click OU Technical → Delegate Control
Sau đó:
Add → nhập tech1 → Check Names → Next
Chọn task:
Create, delete, and manage user accounts
→ Next → Finish
Sau khi hoàn thành, tech1 chỉ có quyền thực hiện các thao tác được ủy quyền trong phạm vi OU Technical.
Đây chính là cách áp dụng tư duy Least Privilege trong Active Directory: cấp đúng quyền cần thiết thay vì cấp quyền quản trị quá rộng.
Mô hình thực tế có thể là:
Sau khi Delegate Control, mình chuyển sang PC02 và đăng nhập bằng:
tech1
Tiếp theo cài đặt và sử dụng RSAT (Remote Server Administration Tools) để truy cập:
Active Directory Users and Computers
Từ Windows 10, mình truy cập OU Technical và thử tạo một User mới.
Nếu Delegation được cấu hình chính xác, tech1 có thể quản lý User trong OU Technical theo đúng quyền đã được ủy quyền.
Sau đó quay lại Domain Controller để kiểm tra. User vừa tạo từ PC02 đã xuất hiện trong OU Technical.
Như vậy, mình đã kiểm tra được toàn bộ quy trình:
Delegate Control → RSAT → Remote Management → Active Directory 8️⃣ Kết luận
Qua bài lab, mình hiểu rõ hơn cách User, Group, OU và Delegate Control phối hợp với nhau trong Active Directory.
Đặc biệt, Delegate Control giúp phân quyền đúng phạm vi, áp dụng nguyên tắc Least Privilege mà không cần lạm dụng quyền Domain Admin.
Nếu đang học WSHA, hãy thử tự dựng lại lab và kiểm tra quyền bằng từng User để hiểu sâu hơn cách Active Directory hoạt động trong thực tế.
🔥 WINDOWS SERVER LAB: KHÔNG CẦN DOMAIN ADMIN VẪN QUẢN LÝ ĐƯỢC USER?
Trong Active Directory, cấp quyền Domain Admin cho quá nhiều người là một rủi ro không nhỏ.
Vậy làm thế nào để kỹ thuật viên chỉ được quản lý User trong đúng OU được phân quyền?
Trong bài lab này, mình thực hành User, Group, OU và Delegate Control trên Windows Server.
Đặc biệt, mình sẽ kiểm tra quyền thực tế của tech1 thông qua Windows 10 + RSAT.
Đây là một bài lab khá hay để hiểu rõ cách phân quyền và quản trị Active Directory trong môi trường thực tế. 1️⃣ Xây dựng OU, Group và User
Mô hình lab gồm:
Trên Domain Controller, mở:
Server Manager → Tools → Active Directory Users and Computers
Tạo các OU:
Trong OU SaiGon, mình tạo:
Trong OU HaNoi:
Kinh nghiệm của mình là nên xây dựng OU và Group trước, sau đó mới tạo User và đưa User vào đúng Group. Khi hệ thống có nhiều phòng ban, cách tổ chức này sẽ giúp quản lý dễ dàng hơn. 2️⃣ Cấu hình thuộc tính cho User
Sau khi tạo tài khoản, mình tiếp tục cấu hình từng yêu cầu:
🔹 gv1, gv2: chọn User must change password at next logon để bắt buộc đổi password khi đăng nhập lần đầu.
🔹 gv3: chọn User cannot change password để không cho User tự thay đổi password.
🔹 kt2: chọn Account is disabled để tạm thời vô hiệu hóa tài khoản mà không cần xóa User khỏi Domain.
Đây là những thao tác khá cơ bản nhưng rất thường gặp khi quản trị User trong Active Directory. 3️⃣ Thêm User vào Group Backup Operators
Các User thuộc OU SaiGon được thêm vào nhóm:
Backup Operators
Thực hiện:
User → Add to a group → Backup Operators
Sau đó kiểm tra lại tại:
User Properties → Member Of
Trong môi trường thực tế, việc quản lý quyền thông qua Group Membership thường hiệu quả hơn so với cấp quyền riêng lẻ cho từng User. 4️⃣ Thiết lập Logon Hours cho nhóm GiangVien
Yêu cầu:
Mình chọn các User:
gv1, gv2, gv3
Sau đó vào:
Properties → Account → Logon Hours
và thiết lập khung thời gian được phép đăng nhập.
Nếu số lượng User lớn, việc cấu hình thủ công từng tài khoản sẽ khá mất thời gian. Khi triển khai thực tế, nên kết hợp với các chính sách quản lý tập trung để dễ quản trị hơn. 5️⃣ Thiết lập ngày hết hạn cho tài khoản kt3
Với User kt3, mình thiết lập:
Account expires: 30/11/2026
Tính năng này phù hợp để quản lý các tài khoản có thời hạn như:
Đây là phần mình thấy quan trọng nhất trong bài lab.
Thay vì cấp quyền Domain Admin cho tech1, mình chỉ ủy quyền cho User này quản lý User Account trong OU:
Technical
Thực hiện:
Right Click OU Technical → Delegate Control
Sau đó:
Add → nhập tech1 → Check Names → Next
Chọn task:
Create, delete, and manage user accounts
→ Next → Finish
Sau khi hoàn thành, tech1 chỉ có quyền thực hiện các thao tác được ủy quyền trong phạm vi OU Technical.
Đây chính là cách áp dụng tư duy Least Privilege trong Active Directory: cấp đúng quyền cần thiết thay vì cấp quyền quản trị quá rộng.
Mô hình thực tế có thể là:
Sau khi Delegate Control, mình chuyển sang PC02 và đăng nhập bằng:
tech1
Tiếp theo cài đặt và sử dụng RSAT (Remote Server Administration Tools) để truy cập:
Active Directory Users and Computers
Từ Windows 10, mình truy cập OU Technical và thử tạo một User mới.
Nếu Delegation được cấu hình chính xác, tech1 có thể quản lý User trong OU Technical theo đúng quyền đã được ủy quyền.
Sau đó quay lại Domain Controller để kiểm tra. User vừa tạo từ PC02 đã xuất hiện trong OU Technical.
Như vậy, mình đã kiểm tra được toàn bộ quy trình:
Delegate Control → RSAT → Remote Management → Active Directory
8️⃣ Kết luận sau khi hoàn thành lab
Qua bài lab, mình hiểu rõ hơn cách User, Group, OU và Delegate Control phối hợp với nhau trong Active Directory.
Đặc biệt, Delegate Control giúp phân quyền đúng phạm vi, áp dụng nguyên tắc Least Privilege mà không cần lạm dụng quyền Domain Admin.
Nếu đang học WSHA, hãy thử tự dựng lại lab và kiểm tra quyền bằng từng User để hiểu sâu hơn cách Active Directory hoạt động trong thực tế.
Vậy làm thế nào để kỹ thuật viên chỉ được quản lý User trong đúng OU được phân quyền?
Trong bài lab này, mình thực hành User, Group, OU và Delegate Control trên Windows Server.
Đặc biệt, mình sẽ kiểm tra quyền thực tế của tech1 thông qua Windows 10 + RSAT.
Đây là một bài lab khá hay để hiểu rõ cách phân quyền và quản trị Active Directory trong môi trường thực tế. 1️⃣ Xây dựng OU, Group và User
Mô hình lab gồm:
- PC01: Windows Server 2016 – Domain Controller
- PC02: Windows 10 – Domain Joined
- Domain: 23TH02.VNPRO
Trên Domain Controller, mở:
Server Manager → Tools → Active Directory Users and Computers
Tạo các OU:
- SaiGon
- HaNoi
Trong OU SaiGon, mình tạo:
- GiangVien_Group: gv1, gv2, gv3
- KeToan_Group: kt1, kt2, kt3
Trong OU HaNoi:
- Technical_Group: tech1, tech2
- Sales_Group: sale1, sale2
- Marketing_Group: mar1, mar2
Kinh nghiệm của mình là nên xây dựng OU và Group trước, sau đó mới tạo User và đưa User vào đúng Group. Khi hệ thống có nhiều phòng ban, cách tổ chức này sẽ giúp quản lý dễ dàng hơn. 2️⃣ Cấu hình thuộc tính cho User
Sau khi tạo tài khoản, mình tiếp tục cấu hình từng yêu cầu:
🔹 gv1, gv2: chọn User must change password at next logon để bắt buộc đổi password khi đăng nhập lần đầu.
🔹 gv3: chọn User cannot change password để không cho User tự thay đổi password.
🔹 kt2: chọn Account is disabled để tạm thời vô hiệu hóa tài khoản mà không cần xóa User khỏi Domain.
Đây là những thao tác khá cơ bản nhưng rất thường gặp khi quản trị User trong Active Directory. 3️⃣ Thêm User vào Group Backup Operators
Các User thuộc OU SaiGon được thêm vào nhóm:
Backup Operators
Thực hiện:
User → Add to a group → Backup Operators
Sau đó kiểm tra lại tại:
User Properties → Member Of
Trong môi trường thực tế, việc quản lý quyền thông qua Group Membership thường hiệu quả hơn so với cấp quyền riêng lẻ cho từng User. 4️⃣ Thiết lập Logon Hours cho nhóm GiangVien
Yêu cầu:
- Thứ 2 đến Thứ 7
- Thời gian đăng nhập: 07:00 – 21:00
Mình chọn các User:
gv1, gv2, gv3
Sau đó vào:
Properties → Account → Logon Hours
và thiết lập khung thời gian được phép đăng nhập.
Nếu số lượng User lớn, việc cấu hình thủ công từng tài khoản sẽ khá mất thời gian. Khi triển khai thực tế, nên kết hợp với các chính sách quản lý tập trung để dễ quản trị hơn. 5️⃣ Thiết lập ngày hết hạn cho tài khoản kt3
Với User kt3, mình thiết lập:
Account expires: 30/11/2026
Tính năng này phù hợp để quản lý các tài khoản có thời hạn như:
- Nhân viên hợp đồng
- Thực tập sinh
- Tài khoản dự án
- Tài khoản tạm thời
Đây là phần mình thấy quan trọng nhất trong bài lab.
Thay vì cấp quyền Domain Admin cho tech1, mình chỉ ủy quyền cho User này quản lý User Account trong OU:
Technical
Thực hiện:
Right Click OU Technical → Delegate Control
Sau đó:
Add → nhập tech1 → Check Names → Next
Chọn task:
Create, delete, and manage user accounts
→ Next → Finish
Sau khi hoàn thành, tech1 chỉ có quyền thực hiện các thao tác được ủy quyền trong phạm vi OU Technical.
Đây chính là cách áp dụng tư duy Least Privilege trong Active Directory: cấp đúng quyền cần thiết thay vì cấp quyền quản trị quá rộng.
Mô hình thực tế có thể là:
- Domain Admin: quản trị toàn bộ Domain
- IT Helpdesk: quản lý User
- Kỹ thuật viên: quản lý User trong OU được phân quyền
- Trưởng phòng: quản lý tài khoản thuộc phòng ban của mình
Sau khi Delegate Control, mình chuyển sang PC02 và đăng nhập bằng:
tech1
Tiếp theo cài đặt và sử dụng RSAT (Remote Server Administration Tools) để truy cập:
Active Directory Users and Computers
Từ Windows 10, mình truy cập OU Technical và thử tạo một User mới.
Nếu Delegation được cấu hình chính xác, tech1 có thể quản lý User trong OU Technical theo đúng quyền đã được ủy quyền.
Sau đó quay lại Domain Controller để kiểm tra. User vừa tạo từ PC02 đã xuất hiện trong OU Technical.
Như vậy, mình đã kiểm tra được toàn bộ quy trình:
Delegate Control → RSAT → Remote Management → Active Directory 8️⃣ Kết luận
Qua bài lab, mình hiểu rõ hơn cách User, Group, OU và Delegate Control phối hợp với nhau trong Active Directory.
Đặc biệt, Delegate Control giúp phân quyền đúng phạm vi, áp dụng nguyên tắc Least Privilege mà không cần lạm dụng quyền Domain Admin.
Nếu đang học WSHA, hãy thử tự dựng lại lab và kiểm tra quyền bằng từng User để hiểu sâu hơn cách Active Directory hoạt động trong thực tế.
🔥 WINDOWS SERVER LAB: KHÔNG CẦN DOMAIN ADMIN VẪN QUẢN LÝ ĐƯỢC USER?
Trong Active Directory, cấp quyền Domain Admin cho quá nhiều người là một rủi ro không nhỏ.
Vậy làm thế nào để kỹ thuật viên chỉ được quản lý User trong đúng OU được phân quyền?
Trong bài lab này, mình thực hành User, Group, OU và Delegate Control trên Windows Server.
Đặc biệt, mình sẽ kiểm tra quyền thực tế của tech1 thông qua Windows 10 + RSAT.
Đây là một bài lab khá hay để hiểu rõ cách phân quyền và quản trị Active Directory trong môi trường thực tế. 1️⃣ Xây dựng OU, Group và User
Mô hình lab gồm:
- PC01: Windows Server 2016 – Domain Controller
- PC02: Windows 10 – Domain Joined
- Domain: 23TH02.VNPRO
Trên Domain Controller, mở:
Server Manager → Tools → Active Directory Users and Computers
Tạo các OU:
- SaiGon
- HaNoi
Trong OU SaiGon, mình tạo:
- GiangVien_Group: gv1, gv2, gv3
- KeToan_Group: kt1, kt2, kt3
Trong OU HaNoi:
- Technical_Group: tech1, tech2
- Sales_Group: sale1, sale2
- Marketing_Group: mar1, mar2
Kinh nghiệm của mình là nên xây dựng OU và Group trước, sau đó mới tạo User và đưa User vào đúng Group. Khi hệ thống có nhiều phòng ban, cách tổ chức này sẽ giúp quản lý dễ dàng hơn. 2️⃣ Cấu hình thuộc tính cho User
Sau khi tạo tài khoản, mình tiếp tục cấu hình từng yêu cầu:
🔹 gv1, gv2: chọn User must change password at next logon để bắt buộc đổi password khi đăng nhập lần đầu.
🔹 gv3: chọn User cannot change password để không cho User tự thay đổi password.
🔹 kt2: chọn Account is disabled để tạm thời vô hiệu hóa tài khoản mà không cần xóa User khỏi Domain.
Đây là những thao tác khá cơ bản nhưng rất thường gặp khi quản trị User trong Active Directory. 3️⃣ Thêm User vào Group Backup Operators
Các User thuộc OU SaiGon được thêm vào nhóm:
Backup Operators
Thực hiện:
User → Add to a group → Backup Operators
Sau đó kiểm tra lại tại:
User Properties → Member Of
Trong môi trường thực tế, việc quản lý quyền thông qua Group Membership thường hiệu quả hơn so với cấp quyền riêng lẻ cho từng User. 4️⃣ Thiết lập Logon Hours cho nhóm GiangVien
Yêu cầu:
- Thứ 2 đến Thứ 7
- Thời gian đăng nhập: 07:00 – 21:00
Mình chọn các User:
gv1, gv2, gv3
Sau đó vào:
Properties → Account → Logon Hours
và thiết lập khung thời gian được phép đăng nhập.
Nếu số lượng User lớn, việc cấu hình thủ công từng tài khoản sẽ khá mất thời gian. Khi triển khai thực tế, nên kết hợp với các chính sách quản lý tập trung để dễ quản trị hơn. 5️⃣ Thiết lập ngày hết hạn cho tài khoản kt3
Với User kt3, mình thiết lập:
Account expires: 30/11/2026
Tính năng này phù hợp để quản lý các tài khoản có thời hạn như:
- Nhân viên hợp đồng
- Thực tập sinh
- Tài khoản dự án
- Tài khoản tạm thời
Đây là phần mình thấy quan trọng nhất trong bài lab.
Thay vì cấp quyền Domain Admin cho tech1, mình chỉ ủy quyền cho User này quản lý User Account trong OU:
Technical
Thực hiện:
Right Click OU Technical → Delegate Control
Sau đó:
Add → nhập tech1 → Check Names → Next
Chọn task:
Create, delete, and manage user accounts
→ Next → Finish
Sau khi hoàn thành, tech1 chỉ có quyền thực hiện các thao tác được ủy quyền trong phạm vi OU Technical.
Đây chính là cách áp dụng tư duy Least Privilege trong Active Directory: cấp đúng quyền cần thiết thay vì cấp quyền quản trị quá rộng.
Mô hình thực tế có thể là:
- Domain Admin: quản trị toàn bộ Domain
- IT Helpdesk: quản lý User
- Kỹ thuật viên: quản lý User trong OU được phân quyền
- Trưởng phòng: quản lý tài khoản thuộc phòng ban của mình
Sau khi Delegate Control, mình chuyển sang PC02 và đăng nhập bằng:
tech1
Tiếp theo cài đặt và sử dụng RSAT (Remote Server Administration Tools) để truy cập:
Active Directory Users and Computers
Từ Windows 10, mình truy cập OU Technical và thử tạo một User mới.
Nếu Delegation được cấu hình chính xác, tech1 có thể quản lý User trong OU Technical theo đúng quyền đã được ủy quyền.
Sau đó quay lại Domain Controller để kiểm tra. User vừa tạo từ PC02 đã xuất hiện trong OU Technical.
Như vậy, mình đã kiểm tra được toàn bộ quy trình:
Delegate Control → RSAT → Remote Management → Active Directory
8️⃣ Kết luận sau khi hoàn thành lab
Qua bài lab, mình hiểu rõ hơn cách User, Group, OU và Delegate Control phối hợp với nhau trong Active Directory.
Đặc biệt, Delegate Control giúp phân quyền đúng phạm vi, áp dụng nguyên tắc Least Privilege mà không cần lạm dụng quyền Domain Admin.
Nếu đang học WSHA, hãy thử tự dựng lại lab và kiểm tra quyền bằng từng User để hiểu sâu hơn cách Active Directory hoạt động trong thực tế.