
ตามค่าเริ่มต้น เมื่อคอมพิวเตอร์เข้าร่วมโดเมนผ่าน System Properties GUI (sysdm.cpl) บัญชีจะถูกสร้างขึ้นในคอนเทนเนอร์คอมพิวเตอร์รูท นี่คือคอนเทนเนอร์เริ่มต้นสำหรับวัตถุคอมพิวเตอร์ใหม่ทั้งหมดในโดเมน
ในทางเทคนิคแล้ว คอนเทนเนอร์รูท คอมพิวเตอร์ ไม่ใช่หน่วยองค์กร (OU) และคุณไม่สามารถกำหนดนโยบายกลุ่มให้กับคอนเทนเนอร์ดังกล่าวได้ จะได้รับผลกระทบจาก GPO ของโดเมนรากเท่านั้น รวมถึงนโยบายโดเมนเริ่มต้นด้วย สิ่งนี้อาจไม่ปลอดภัยเนื่องจากคอมพิวเตอร์เครื่องใหม่อาจไม่ได้รับนโยบายความปลอดภัยที่จำเป็นจาก OU ของคอมพิวเตอร์ที่ใช้งานจริงในทันที ผู้ดูแลระบบโดเมนต้องติดตามการสร้างบัญชีคอมพิวเตอร์ใหม่ในคอนเทนเนอร์คอมพิวเตอร์เริ่มต้นและย้ายวัตถุไปยังหน่วยองค์กรที่เหมาะสมด้วยตนเอง

ผู้ดูแลระบบโดเมนสามารถเปลี่ยน OU สำหรับคอมพิวเตอร์เครื่องใหม่ได้โดยใช้คำสั่ง redircmp.exe ในตัว
แสดงคอนเทนเนอร์เริ่มต้นปัจจุบันสำหรับคอมพิวเตอร์เครื่องใหม่
รับ-ADDomain | เลือก ComputersContainer

แอ็ตทริบิวต์ wellKnownObjects ในบริบทการตั้งชื่อโดเมนจริง ๆ แล้วกำหนดคอนเทนเนอร์เริ่มต้นสำหรับออบเจ็กต์ใหม่
หากต้องการเปลี่ยนคอนเทนเนอร์นี้เป็น OU เป้าหมายอื่น ให้ระบุชื่อที่แตกต่างในคำสั่งต่อไปนี้:
redircmp.exe "OU=เวิร์กสเตชัน,OU=LA,DC=woshub,DC=com"
ตรวจสอบว่าคอนเทนเนอร์เริ่มต้นสำหรับคอมพิวเตอร์มีการเปลี่ยนแปลง

ในทำนองเดียวกัน คุณสามารถค้นหาคอนเทนเนอร์เริ่มต้นปัจจุบันสำหรับบัญชีผู้ใช้ได้ เมื่อสร้างผู้ใช้ใหม่ด้วย New-ADUser cmdlet (หรือเครื่องมือ CLI อื่นๆ) โดยไม่ระบุ OU เป้าหมาย บัญชีจะถูกสร้างขึ้นในคอนเทนเนอร์รูท CN=User
รับ-ADDomain | เลือกผู้ใช้คอนเทนเนอร์

ใช้คำสั่ง redirusr.exe เพื่อเปลี่ยน OU เริ่มต้นสำหรับบัญชีผู้ใช้ใหม่:
ทำซ้ำ "OU=ผู้ใช้,OU=LA,DC=woshub,DC=com"

คำสั่งเหล่านี้เปลี่ยน OU เป้าหมายเริ่มต้นสำหรับคอมพิวเตอร์เครื่องใหม่และบัญชีผู้ใช้ ออบเจ็กต์ AD ที่สร้างไว้ก่อนหน้านี้จะไม่ถูกย้ายโดยอัตโนมัติ พวกเขาจะต้องย้ายด้วยตนเองโดยใช้สแน็ปอิน ADUC หรือ PowerShell
*️⃣ ลิงค์ที่มา:
คอมพิวเตอร์ได้เข้าร่วมกับโดเมน New-ADUser, , ADUC,