Giả sử tất cả các Bộ điều khiển miền của bạn là Windows Server 2003 trở lên, bạn có thể thực hiện việc này với chức năng đối tượng động của Active Directory mà không cần bất kỳ tập lệnh nào.
Giả sử tài khoản người dùng, "Bob", cần nằm trong nhóm "Kế toán" trong 24 giờ.
Tạo nhóm "Bob trong Kế toán 24 giờ" và chỉ định entry-TTL
trong 24 giờ (thời lượng bạn muốn nhóm vẫn ở trong Active Directory) tại thời điểm tạo.
Thêm "Bob trong kế toán 24 giờ" với tư cách là thành viên của nhóm "Kế toán"
Thêm tài khoản người dùng "Bob" làm thành viên của nhóm "Bob trong kế toán 24 giờ"
Sau lần đăng nhập tiếp theo của tài khoản người dùng "Bob", nó sẽ là thành viên của nhóm "Kế toán" thông qua thành viên nhóm lồng nhau của nhóm "Bob trong Kế toán 24 giờ" vào nhóm "Kế toán". Vào cuối 24 giờ, tất cả các bộ điều khiển miền sẽ thu gom rác nhóm "Bob trong Kế toán 24 giờ" và "Bob" sẽ không còn là thành viên của "Kế toán".
Bí quyết là các đối tượng không động có thể được chuyển đổi thành động sau khi tạo. Tuy nhiên, việc sử dụng lồng nhóm sẽ giúp bạn vượt qua giới hạn đó trong trường hợp này.
Bạn sẽ cần sử dụng một công cụ khác ngoài "Người dùng và máy tính Active Directory" để tạo nhóm vì bạn sẽ cần đặt entry-TTL
thời điểm tạo nhóm. Tập lệnh trong mục nhập blog này có thể là nơi bắt đầu (được tạo để tạo đối tượng Người dùng) hoặc, thay vào đó, bạn chỉ có thể sử dụng ldifde
hoặc csvde
thực hiện việc tạo.