net group /domain 逐行拆解|命令 + 参数|详细描述 说明:net group /domain 等价于 net group 带/DOMAIN参数,仅 AD 域全局组管理,单机本地 Windows 无法执行;底层net.exe调用netapi32.dll,需要域管理员权限。



net group 逐行拆解|命令 + 参数|详细描述
说明:
net group仅用于 AD 域全局组管理,不能管理本地组;本地组请用net localgroup。程序为net.exe,底层调用netapi32.dll;需要域管理员权限。
语法原文
NET GROUP
[groupname [/COMMENT:"text"]] [/DOMAIN]
groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN]
groupname username [...] {/ADD | /DELETE} [/DOMAIN]
逐行解析
1. NET GROUP
- 描述:主命令,不带参数执行,列出当前域内所有全局安全组清单。
- 底层原理:net.exe 调用
NetGroupEnumAPI 查询 AD 活动目录,枚举域全局 Group 对象。 - 场景:审计域内全部全局组,快速盘点域组清单。
- 示例:
net group /DOMAIN
2. [groupname [/COMMENT:"text"]] [/DOMAIN]
查询域组信息 / 修改组备注语法
- groupname
- 描述:域全局组名称,指定要查询或修改备注的目标域组。
- 底层原理:调用
NetGroupGetInfo定位 AD 内 Group 对象,读取组属性。 - 场景:查看域组详情、查看组内成员、修改组备注。
- 示例:
net group "Domain Admins" /DOMAIN
- /COMMENT:"text"
- 描述:域组备注信息,给组添加说明文字。
- 底层原理:调用
NetGroupSetInfo修改 AD 组对象 Comment 属性。 - 场景:标记组用途,运维文档标注。
- 示例:
net group IT_Group /COMMENT:"IT运维人员全局组" /DOMAIN
- [/DOMAIN]
- 描述:操作作用于AD 域控制器;
net group默认就是域操作,加上 / DOMAIN 显式声明。 - 底层原理:API 请求转发至域控,读写 NTDS.dit 活动目录数据库。
- 场景:本机已加入 AD 域,远程操作域账号组。
- 示例:
net group "Domain Users" /DOMAIN
- 描述:操作作用于AD 域控制器;
3. groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN]
创建 / 删除域全局组语法
- groupname:待新建 / 删除的域全局组名称
- /ADD
- 描述:创建新的域全局组。
- 底层原理:
NetGroupAddAPI,在 AD 中新建 Group 安全主体,分配 SID。 - 场景:新建业务部门域组,做权限归集。
- 示例:
net group Sales_Group /ADD /COMMENT:"销售部域全局组" /DOMAIN
- /DELETE
- 描述:删除指定域全局组。
- 底层原理:
NetGroupDelAPI,删除 AD 内 Group 对象、SID、成员关联关系。 - 场景:业务下线,清理废弃域组。
- 示例:
net group Temp_Group /DELETE /DOMAIN
- [/COMMENT:"text"]:新建组时同步写入组备注
- [/DOMAIN]:在域控执行创建 / 删除操作
4. groupname username [...] {/ADD | /DELETE} [/DOMAIN]
在域组内 添加 / 移除域用户成员语法
- groupname:目标域全局组名称
- username [...]:一个或多个域用户名,空格分隔,可批量传入多账号
- 底层原理:定位 AD User 对象,维护 Group 的 member 属性多值列表
- 场景:批量把员工加入 / 移出域全局组
- 示例:
net group IT_Group user01 user02 /ADD /DOMAIN
- /ADD
- 描述:将用户添加进该域全局组。
- 底层原理:调用
NetGroupAddUser,在组 member 属性追加用户 DN。 - 场景:员工入职,加入对应业务域组。
- 示例:
net group IT_Group user01 /ADD /DOMAIN
- /DELETE
- 描述:将用户从域全局组移除。
- 底层原理:调用
NetGroupDelUser,从组 member 属性删除用户 DN。 - 场景:员工调岗、离职,移出域组。
- 示例:
net group IT_Group user01 /DELETE /DOMAIN
- [/DOMAIN]:指定操作域控
net group 参数汇总表格
表格
| 参数 | 描述 | 底层原理 | 场景 | 示例 |
|---|---|---|---|---|
| /COMMENT:"text" | 设置域全局组备注文本 | 修改 AD Group 对象 Comment 属性 | 标注域组用途 | net group IT_Group /COMMENT:"IT 运维人员全局组" /DOMAIN |
| /ADD | 创建域全局组 / 添加用户至域组 | NetGroupAdd / NetGroupAddUser,写入 AD member 属性 | 新建域组、添加成员 | net group Sales /ADD /DOMAIN |
| /DELETE | 删除域全局组 / 从组移除用户 | NetGroupDel / NetGroupDelUser,删除 AD 对象 / 成员引用 | 删除废弃组、移除成员 | net group TempGroup /DELETE /DOMAIN |
| /DOMAIN | 显式指定操作 AD 域控制器 | API 请求转发域控,读写 NTDS.dit | 域环境执行组管理 | net group "Domain Admins" /DOMAIN |
底层调用链
net.exe (netgroup子模块)
↓
netapi32.dll
├─ NetGroupEnum // 枚举域全局组
├─ NetGroupGetInfo // 查询组信息
├─ NetGroupSetInfo // 修改组备注
├─ NetGroupAdd // 创建域组
├─ NetGroupDel // 删除域组
├─ NetGroupAddUser // 用户加入域组
└─ NetGroupDelUser // 用户移出域组
↓
lsass.exe
↓
AD域控 NTDS.dit 活动目录数据库
对象式访问模型链
- AD Group 对象模型:全局组 GROUP_INFO_2 结构体,包含组名、备注、成员列表、SID
- AD 安全主体模型:Group 作为安全主体,可被 ACL 引用,实现权限委派
- 组嵌套模型:全局组可被域本地组包含,经典 AD AGDLP 权限模型
依赖链
- 权限依赖:域管理员权限;普通域用户仅可查看组,不能修改、新增、删除
- 网络依赖:本机加入 AD 域,网络可连通域控制器、DNS 解析正常
- 组件依赖:域控 AD 服务正常运行,NTDS.dit 数据库完好
- 边界限制:net group只支持域全局组,不支持本地组、域本地组、通用组
配套链
- 本地组配套:
net localgroup(管理本机本地安全组) - PowerShell 配套:
Get-ADGroup、Add-ADGroupMember(AD 高级组管理) - 审计配套:安全日志事件 ID:4728 (添加组成员)、4729 (移除组成员)、4731 (创建组)、4734 (删除组)
解决问题方案链
- 报错:此命令只能用于域控制器。→ net group 仅 AD 域环境可用,单机本地系统请改用
net localgroup - 拒绝访问:使用域管理员身份运行终端
- 添加成员报错用户不存在:确认用户名是域账号,拼写无误,域 DNS 正常
- 中文备注乱码:
chcp 65001切换 UTF8 编码再执行命令

net group /domain 逐行拆解|命令 + 参数|详细描述
说明:
net group /domain等价于net group带/DOMAIN参数,仅 AD 域全局组管理,单机本地 Windows 无法执行;底层net.exe调用netapi32.dll,需要域管理员权限。
NET GROUP
[groupname [/COMMENT:"text"]] [/DOMAIN]
groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN]
groupname username [...] {/ADD | /DELETE} [/DOMAIN]
逐行解析
1. NET GROUP
- 描述:主命令;不带参数,枚举域控制器上全部全局组清单。
- 底层原理:
net.exe调用NetGroupEnumAPI,请求域控返回 AD 内 Group 对象列表。 - 场景:域运维审计,快速查看域下所有全局安全组。
- 示例:
net group /domain
2. [groupname [/COMMENT:"text"]] [/DOMAIN]
查询域全局组信息 / 修改组备注
- groupname
- 描述:目标域全局组名称,指定需要查看详情或者修改备注的域组。
- 底层原理:调用
NetGroupGetInfo读取 AD Group 对象属性。 - 场景:查看组内成员列表、查看组基础信息。
- 示例:
net group "Domain Admins" /domain
- /COMMENT:"text"
- 描述:域组备注,写入自定义说明文本。
- 底层原理:调用
NetGroupSetInfo,修改 AD 组对象Comment属性字段。 - 场景:标记组业务用途,运维归档备注。
- 示例:
net group RD_Group /COMMENT:"远程桌面访问全局组" /domain
- [/DOMAIN]
- 描述:强制操作对象为 AD 域控制器;本机加入域后,该参数将请求转发域控。
- 底层原理:API 不读取本机 SAM,走 RPC 通信访问域控 NTDS.dit 数据库。
- 场景:域内工作站远程管理域组。
- 示例:
net group "Domain Users" /domain
3. groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN]
创建 / 删除域全局组
- groupname:待新建或者删除的域全局组名称
- /ADD
- 描述:新建域全局组,可同步添加组备注。
- 底层原理:
NetGroupAddAPI,在 AD 创建 Group 安全主体,分配 SID。 - 场景:按部门新建域全局组,用于 AGDLP 权限模型。
- 示例:
net group Finance_Group /ADD /COMMENT:"财务部全局组" /domain
- /DELETE
- 描述:删除指定域全局组。
- 底层原理:
NetGroupDelAPI,删除 AD 内 Group 对象、SID、成员关联引用。 - 场景:业务下线,清理废弃域安全组。
- 示例:
net group Temp_Project /DELETE /domain
- [/COMMENT:"text"]:新建组时附带备注信息
- [/DOMAIN]:在域控执行组创建、删除
4. groupname username [...] {/ADD | /DELETE} [/DOMAIN]
向域全局组批量添加 / 移除域用户成员
- groupname:目标域全局组名称
- username [...]:一个或多个域用户名,空格分隔,支持批量账号操作
- 底层原理:操作 Group 对象
member多值属性,追加 / 移除用户 DN 引用 - 场景:员工入职、调岗批量加入 / 移出业务组
- 示例:
net group Finance_Group user01 user02 /ADD /domain
- 底层原理:操作 Group 对象
- /ADD
- 描述:将域用户添加进目标域全局组。
- 底层原理:
NetGroupAddUser,向组的成员列表写入用户对象引用。 - 场景:员工入职授权,加入对应业务域组。
- 示例:
net group Finance_Group user01 /ADD /domain
- /DELETE
- 描述:将域用户从域全局组移除。
- 底层原理:
NetGroupDelUser,从组 member 属性删除用户 DN。 - 场景:员工离职,回收组权限。
- 示例:
net group Finance_Group user01 /DELETE /domain
- [/DOMAIN]:指定域控执行成员变更
net group 参数汇总表格
| 参数 | 描述 | 底层原理 | 场景 | 示例 |
|---|---|---|---|---|
| /COMMENT:"text" | 设置域全局组备注文本 | 修改 AD Group 对象 Comment 属性 | 标注域组业务用途 | net group RD_Group /COMMENT:"远程桌面访问全局组" /domain |
| /ADD | 创建域全局组 / 添加用户至域组 | NetGroupAdd / NetGroupAddUser,写入 AD member 属性 | 新建域组、添加组成员 | net group Finance_Group /ADD /domain |
| /DELETE | 删除域全局组 / 移除组内用户 | NetGroupDel / NetGroupDelUser,删除 AD 对象 / 成员引用 | 删除废弃组、回收用户权限 | net group Temp_Project /DELETE /domain |
| /DOMAIN | 操作目标为 AD 域控制器 | RPC 转发请求至域控,读写 NTDS.dit | 域工作站远程管理域组 | net group "Domain Admins" /domain |
底层调用链
net.exe (netgroup子模块)
↓
netapi32.dll
├─ NetGroupEnum // 枚举域全局组
├─ NetGroupGetInfo // 查询域组信息
├─ NetGroupSetInfo // 修改域组备注
├─ NetGroupAdd // 创建域全局组
├─ NetGroupDel // 删除域全局组
├─ NetGroupAddUser // 用户加入域全局组
└─ NetGroupDelUser // 用户移出域全局组
↓
lsass.exe 本地安全认证
↓
RPC通信 → AD域控 NTDS.dit 活动目录数据库
对象式访问模型链
- AD Group 对象模型:GROUP_INFO_2 结构体,存储组名、SID、备注、成员 DN 列表
- AD 安全主体模型:Group 属于安全主体,可在 ACL 中被引用,实现权限分配
- AGDLP 权限模型:A (账号) 加入 G (全局组) → 放入 DL (域本地组) → 分配 P (权限),
net group只操作全局 G 组
依赖链
- 权限依赖:域管理员权限;普通域用户仅能查看,无法增删改组和成员
- 网络依赖:本机已加入 AD 域、DNS 正常解析域控、RPC 端口连通(135 等)
- 服务依赖:域控 AD DS 服务正常运行,NTDS.dit 数据库无损坏
- 边界限制:仅支持域全局组,不支持本地组、域本地组、通用组
配套链
- 本地组配套:
net localgroup,管理本机 SAM 本地安全组 - PowerShell 配套:
Get-ADGroup、Add-ADGroupMember,AD 高级组管理 - 审计配套:安全事件日志 ID:4728 添加组成员,4729 移除成员,4731 新建组,4734 删除组
解决问题方案链
- 报错:此命令只能用于域控制器。 → 单机未加入 AD 域,不能执行 net group;本地组改用
net localgroup - 拒绝访问:使用域管理员身份打开终端
- 添加成员提示用户不存在:确认是域账号,检查域 DNS、网络连通域控
- 中文备注乱码:执行
chcp 65001切换 UTF8 编码,再执行命令
|
net group /domain /? 该命令的语法如下: NET GROUP [groupname [/COMMENT:"text"]] [/DOMAIN] groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN] groupname username [...] {/ADD | /DELETE} [/DOMAIN] 这个命令用于管理用户组和域。 |
Windows 系统中进行一些域管理操作。以下是一些常见的用法和参数:
-
列出所有域用户组:
bashCopy Codenet group /domain -
查看特定用户组的成员:
bashCopy Codenet group "GroupName" /domain -
添加用户到指定用户组:
bashCopy Codenet group "GroupName" UserName /add /domain -
从用户组中删除用户:
bashCopy Codenet group "GroupName" UserName /delete /domain -
查看特定用户组的详细信息:
bashCopy Codenet group "GroupName" /domain -
设置用户组的注释信息:
bashCopy Codenet group "GroupName" /comment:"CommentText" /domain -
列出指定用户组的成员和其详细信息:
bashCopy Codenet group "GroupName" /domain -
显示域中所有用户组的信息:
bashCopy Codenet group /domain -
查看域中用户组的属性及成员:
bashCopy Codenet group /domain "GroupName" -
创建新的用户组:
bashCopy Codenet group "NewGroupName" /add /domain -
删除现有的用户组:
bashCopy Codenet group "GroupNameToDelete" /delete /domain -
修改用户组的成员列表:
bashCopy Codenet group "GroupName" UserNameToAdd /add /domain -
显示用户组的域本地成员:
bashCopy Codenet group "Domain Admins" /domain -
将用户从用户组中移动到另一个用户组:
bashCopy Codenet group "DestinationGroupName" UserNameToAdd /add /domain net group "SourceGroupName" UserNameToRemove /delete /domain -
显示特定用户组的域控制器成员:
bashCopy Codenet group "GroupName" /domain -
修改用户组的描述信息:
bashCopy Codenet group "GroupName" /comment:"NewCommentText" /domain -
列出特定用户组的成员以及其详细信息:
bashCopy Codenet group "GroupName" /domain -
显示域中所有用户组的信息:
bashCopy Codenet group /domain -
查看域中用户组的属性及成员:
bashCopy Codenet group /domain "GroupName" -
显示特定用户组的成员列表:
bashCopy Codenet group "GroupName" /domain -
列出域中所有用户组的信息及其成员:
bashCopy Codenet group /domain -
查看特定用户组的属性和成员:
bashCopy Codenet group /domain "GroupName"

浙公网安备 33010602011771号