Чек-лист создания рабочего места сотрудника: Active Directory и почта
Почему важен единый регламент заведения сотрудников?
Когда в компанию приходит новый сотрудник, хаотичные действия системного администратора приводят к типичным проблемам: забыли создать почту, выдали лишние права на секретные папки, создали логин с опечаткой или не подключили принтер. Четкий чек-лист позволяет автоматизировать процесс и подготовить рабочее место за 15 минут без ошибок.
Типичные ошибки при ручном создании пользователя:
| Ошибка | Последствия для офиса |
|---|---|
Копирование прав со «старого» сотрудника | Новичок получает избыточные права администратора или доступ к закрытым зарплатным ведомостям. |
Слишком простой временный пароль (123456) | Риск перехвата учетной записи ботами в первые же часы работы. |
Не указан отдел и телефон в профиле AD | Сотрудника невозможно найти в общекорпоративной адресной книге Outlook. |
Пошаговый чек-лист системного администратора
- Шаг 1. Получение официальной заявки от отдела кадров.
Никогда не заводите учетную запись по устной просьбе. В заявке должны быть: ФИО, должность, отдел, рабочий телефон и точный список необходимых программ.
- Шаг 2. Создание учетной записи в Active Directory (AD).
Используйте единый стандарт логинов (например,
i.ivanov— первая буква имени + фамилия):# Быстрое создание пользователя через PowerShell: New-ADUser -Name "Иван Иванов" -GivenName "Иван" -Surname "Иванов" ` -SamAccountName "i.ivanov" -UserPrincipalName "i.ivanov@company.local" ` -Path "OU=Managers,DC=company,DC=local" -AccountPassword(ConvertTo-SecureString "P@ssw0rd2025!" -AsPlainText -Force) ` -ChangePasswordAtLogon $true -Enabled $true - Шаг 3. Добавление в группы безопасности.
Включайте пользователя только в типовые группы его отдела (например,
Отдел_Продаж_Чтение,Доступ_к_Принтеру_201). Не выдавайте прямые права на папки — только через группы! - Шаг 4. Создание корпоративного почтового ящика.
Создайте почтовый ящик на почтовом сервере и обязательно добавьте сотрудника в общую адресную книгу и тематические рассылки отдела.
- Шаг 5. Настройка физического ПК и первый вход.
Установите флажок «Потребовать смену пароля при первом входе в систему». Сотрудник сам придумает свой постоянный пароль, который не будет знать даже администратор.
Золотое правило безопасности: Используйте принцип минимальных привилегий (Least Privilege). Новому сотруднику выдается только минимальный доступ, необходимый для выполнения прямых обязанностей. Расширение прав — только по служебной записке руководителя.
Частые вопросы (FAQ)
Зачем заставлять пользователя менять пароль при первом входе?
Это снимает ответственность с администратора. Если произойдет инцидент безопасности, сотрудник не сможет заявить: «Этот пароль знал сисадмин, это сделал он».
Что такое OU (Organizational Unit) в Active Directory?
OU — это виртуальная «папка» в домене, куда раскладываются пользователи и компьютеры по отделам (Бухгалтерия, Склад, Руководство) для удобного применения групповых политик.
Как быстро заблокировать сотрудника в день увольнения?
В консоли AD нажмите правой кнопкой мыши по пользователю и выберите «Отключить учетную запись» (Disable Account). Не удаляйте профиль сразу, чтобы не потерять привязку к его старым документам.
Как автоматически подключать сетевые диски новым сотрудникам?
Сетевые диски настраиваются один раз в Group Policy Management (GPO) через сопоставление дисков (Drive Maps) для каждой группы отдела.