我们都知道,在Active Directory用户与计算机管理控制台中可以通过配置向导来一步步地完成AD对象的委派控制,可是,在本人的使用过程当中,委派控制的精细化需要,发现要在此配置向导中找到自己想要的授权项目非常困难,经常迷失在模棱两可的英文缩写的权限名称当中。经过本人的实践,发现有一种更直接实用的委派控制方式——修改AD对象的NTFS权限。
就拿我的实践作为例子:某公司前台客服美眉需要经常修改公司员工的办公地址、手机号码等信息,IT管理员需要授予她一定权限作此操作:
1) 由于前台客服使用的是Windows XP操作系统,所以先安装上AD管理工具,安装程序adminpak.msi可在Windows Server 2008的安装光盘中找到;下图为Windows XP中安装上AD管理工具;

2) 打开Active Directory用户与计算机,选择需要委派控制的OU,如Department,右键打开属性 〉 安全选项卡 〉 高级 〉 选择前台客服的帐号 〉 编辑 〉 属性选项卡,这里就可以看到读取电话号码、修改电话号码等权限项目,一目了然;
用此方法进行AD管理工作,非常直观简单。追根溯源,所谓的委派控制,本质上也就是修改AD对象的NTFS权限。所以在这里,我们看似是使用了旁门左道来管理活动目录对象,实质上是最直接正途。