Pide tu presupuesto ya!

Administrar grupos de Active Directory con PowerShell: la guía definitiva

  • Recuerde que el alcance del grupo no se puede cambiar si el grupo tiene miembros; elimine a los miembros primero
      1. Utilice el parámetro `-WhatIf` al realizar cambios para obtener una vista previa de lo que sucedería

    Pruebe siempre primero los cambios de su grupo en un entorno que no sea de producción

    Resumen

    Ahora debería tener una base sólida para administrar grupos de AD con PowerShell. Si bien el complemento Usuarios y computadoras de Active Directory es excelente para tareas puntuales, PowerShell le brinda el poder de automatizar y administrar grupos a escala.

    Recuerde: los ejemplos que se muestran aquí son sólo el comienzo. Los cmdlets AD de PowerShell son increíblemente potentes y flexibles. A medida que se sienta más cómodo con estos conceptos básicos, podrá crear soluciones más complejas que se adapten a las necesidades de su organización.

    ¿Necesita obtener más información sobre Active Directory PowerShell? Consulte nuestros otros tutoriales:
  • Utilice siempre `-Filter` en lugar de `-Identity` cuando consulte varios grupos; es más eficiente
      1. Recuerde que el alcance del grupo no se puede cambiar si el grupo tiene miembros; elimine a los miembros primero
      1. Utilice el parámetro `-WhatIf` al realizar cambios para obtener una vista previa de lo que sucedería

    Pruebe siempre primero los cambios de su grupo en un entorno que no sea de producción

    Resumen

    Ahora debería tener una base sólida para administrar grupos de AD con PowerShell. Si bien el complemento Usuarios y computadoras de Active Directory es excelente para tareas puntuales, PowerShell le brinda el poder de automatizar y administrar grupos a escala.

    Recuerde: los ejemplos que se muestran aquí son sólo el comienzo. Los cmdlets AD de PowerShell son increíblemente potentes y flexibles. A medida que se sienta más cómodo con estos conceptos básicos, podrá crear soluciones más complejas que se adapten a las necesidades de su organización.

    ¿Necesita obtener más información sobre Active Directory PowerShell? Consulte nuestros otros tutoriales:
  • A continuación se ofrecen algunos consejos para que la gestión de su grupo AD sea aún más eficiente:
      1. Utilice siempre `-Filter` en lugar de `-Identity` cuando consulte varios grupos; es más eficiente
      1. Recuerde que el alcance del grupo no se puede cambiar si el grupo tiene miembros; elimine a los miembros primero
      1. Utilice el parámetro `-WhatIf` al realizar cambios para obtener una vista previa de lo que sucedería

    Pruebe siempre primero los cambios de su grupo en un entorno que no sea de producción

    Resumen

    Ahora debería tener una base sólida para administrar grupos de AD con PowerShell. Si bien el complemento Usuarios y computadoras de Active Directory es excelente para tareas puntuales, PowerShell le brinda el poder de automatizar y administrar grupos a escala.

    Recuerde: los ejemplos que se muestran aquí son sólo el comienzo. Los cmdlets AD de PowerShell son increíblemente potentes y flexibles. A medida que se sienta más cómodo con estos conceptos básicos, podrá crear soluciones más complejas que se adapten a las necesidades de su organización.

    ¿Necesita obtener más información sobre Active Directory PowerShell? Consulte nuestros otros tutoriales:

    Como administrador del sistema Windows, administrar grupos de Active Directory (AD) es probablemente algo que hace todos los días. mientras tu podría utilice el complemento MMC Usuarios y equipos de Active Directory (ADUC), ¿qué sucede cuando necesita administrar grupos en varios dominios o automatizar tareas de administración de grupos? Ahí es donde PowerShell resulta útil.

    En este tutorial práctico, aprenderá cómo usar PowerShell para administrar grupos de AD como un profesional. Aprenderá a consultar grupos, crear otros nuevos y modificar grupos existentes utilizando ejemplos prácticos del mundo real.

    Requisitos previos

    Si desea seguir este tutorial, asegúrese de cumplir con los siguientes requisitos previos:

    • Una computadora con Windows (Windows 10/11 o Windows Server) unida a un dominio de Active Directory
    • Una cuenta de usuario con permisos para administrar grupos de AD

    Consultar grupos de AD con PowerShell

    Comencemos con un escenario común: usted es el nuevo administrador de TI de una empresa y necesita auditar la estructura del grupo de AD. Su gerente quiere saber qué grupos existen en los diferentes departamentos. El Get-ADGroup cmdlet será tu mejor amigo aquí.

    Buscar grupos por nombre

    Quizás la tarea más sencilla sea encontrar grupos que contengan un texto específico en su nombre. Por ejemplo, para buscar todos los grupos con “Ventas” en el nombre:

    Get-ADGroup -Filter 'Name -like "Sales"'
    

    los asteriscos

    son comodines que coinciden con cualquier carácter antes o después de “Ventas”. Este comando devolverá todos los grupos que tengan “Ventas” en cualquier parte de su nombre.

    Filtrar por tipo de grupo -and Quizás sólo desee ver grupos de seguridad (no grupos de distribución). Puede agregar criterios de filtro adicionales usando el

    Get-ADGroup -Filter 'Name -like "Sales" -and GroupCategory -eq "Security"'
    

    operador:

    Ahora solo verá los grupos de seguridad que tengan “Ventas” en su nombre.

    Búsqueda en unidades organizativas específicas SearchBase ¿Necesita encontrar grupos en una unidad organizativa (OU) en particular? Utilice el

    Get-ADGroup -Filter * -SearchBase 'OU=Engineering,DC=company,DC=local'
    

    parámetro:

    Este comando busca todos los grupos dentro de la unidad organizativa de ingeniería y sus unidades organizativas secundarias.

    Encontrar grupos creados recientemente whenCreated ¿Quieres ver qué grupos se crearon después de una fecha determinada? Filtrar por el

    Get-ADGroup -Filter 'whenCreated -ge "2023-01-01"'
    

    atributo:

    Esto devuelve todos los grupos creados a partir del 1 de enero de 2023.

    Crear nuevos grupos de AD

    Ahora veamos cómo crear nuevos grupos. Quizás tu empresa se esté reestructurando y necesites crear grupos para nuevos departamentos.

    Crear un grupo de seguridad

    New-ADGroup -Name "IT_Support" `
                -GroupScope Global `
                -GroupCategory Security `
                -Description "Group for IT support staff" `
                -Path "OU=IT,DC=company,DC=local"
    

    A continuación se explica cómo crear un nuevo grupo de seguridad para el personal de soporte de TI:

    Esto crea un grupo de seguridad global llamado “IT_Support” en la unidad organizativa de TI.

    Crear un grupo de distribución

    New-ADGroup -Name "Marketing_News" `
                -GroupScope DomainLocal `
                -GroupCategory Distribution `
                -Description "Group for receiving marketing updates" `
                -Path "OU=Marketing,DC=company,DC=local"
    

    ¿Necesita un grupo de distribución de correo electrónico? Simplemente cambie algunos parámetros:

    Crear varios grupos a la vez

    $regions = "North", "South", "East", "West"
    foreach ($region in $regions) {
        New-ADGroup -Name "Sales_$region" `
                    -GroupScope Global `
                    -GroupCategory Security `
                    -Description "Sales team for $region region" `
                    -Path "OU=Sales,DC=company,DC=local"
    }
    

    ¿Tienes varios grupos similares para crear? Utilice un bucle:

    Modificar grupos existentes

    Las cosas cambian en las organizaciones. Es necesario cambiar el nombre de los grupos, actualizar las descripciones y modificar los alcances. Veamos cómo manejar estas tareas.

    Cambiar el nombre de los grupos

    # First rename the group object
    Get-ADGroup EngineeringTeam | Rename-ADObject -NewName TechTeam
    
    # Then update the samAccountName
    Get-ADGroup EngineeringTeam | Set-ADGroup -SamAccountName TechTeam
    

    Para cambiar el nombre de un grupo, deberá cambiar tanto su nombre como samAccountName:

    Actualización de descripciones de grupos Set-ADGroup¿Necesitas actualizar la descripción de un grupo? una línea con

    Get-ADGroup TechTeam | Set-ADGroup -Description 'Technical Team for Engineering Projects'
    

    :

    Cambiar el alcance del grupo

    Get-ADGroup TechTeam | Set-ADGroup -GroupScope Universal
    

    Si necesita cambiar el alcance de un grupo (por ejemplo, de Global a Universal):

    Consejos profesionales

      1. A continuación se ofrecen algunos consejos para que la gestión de su grupo AD sea aún más eficiente:
      1. Utilice siempre `-Filter` en lugar de `-Identity` cuando consulte varios grupos; es más eficiente
      1. Recuerde que el alcance del grupo no se puede cambiar si el grupo tiene miembros; elimine a los miembros primero
      1. Utilice el parámetro `-WhatIf` al realizar cambios para obtener una vista previa de lo que sucedería

    Pruebe siempre primero los cambios de su grupo en un entorno que no sea de producción

    Resumen

    Ahora debería tener una base sólida para administrar grupos de AD con PowerShell. Si bien el complemento Usuarios y computadoras de Active Directory es excelente para tareas puntuales, PowerShell le brinda el poder de automatizar y administrar grupos a escala.

    Recuerde: los ejemplos que se muestran aquí son sólo el comienzo. Los cmdlets AD de PowerShell son increíblemente potentes y flexibles. A medida que se sienta más cómodo con estos conceptos básicos, podrá crear soluciones más complejas que se adapten a las necesidades de su organización.

    ¿Necesita obtener más información sobre Active Directory PowerShell? Consulte nuestros otros tutoriales:
    Written by

    Leave a comment