> For the complete documentation index, see [llms.txt](https://www.shellspells.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://www.shellspells.net/windows/system-ops/users-and-groups/modify.md).

# Modify

## <mark style="color:red;">User Accounts</mark>

<table data-header-hidden data-full-width="true"><thead><tr><th>Command</th><th>Description</th></tr></thead><tbody><tr><td><mark style="color:yellow;"><code>net user [UserName] [password] /add</code></mark></td><td>Add new user (use * for password for secure prompt)</td></tr><tr><td><mark style="color:yellow;"><code>New-LocalUser "UserName"</code></mark></td><td>Add new user</td></tr><tr><td><mark style="color:yellow;"><code>net user [UserName] /delete</code></mark></td><td>Delete user</td></tr><tr><td><mark style="color:yellow;"><code>Remove-LocalUser "UserName"</code></mark></td><td>Delete user</td></tr><tr><td><mark style="color:yellow;"><code>net user [UserName] [Password]</code></mark></td><td>Change password</td></tr><tr><td><mark style="color:yellow;"><code>Set-LocalUser "User" -Password "Password"</code></mark></td><td>Change password</td></tr><tr><td><mark style="color:yellow;"><code>net user UserName /active:yes</code></mark></td><td>Activate user account</td></tr><tr><td><mark style="color:yellow;"><code>Enable-LocalUser "UserName"</code></mark></td><td>Activate user account</td></tr><tr><td><mark style="color:yellow;"><code>net user [UserName[ /active:no</code></mark></td><td>Disable user account</td></tr><tr><td><mark style="color:yellow;"><code>Disable-LocalUser "UserName"</code></mark></td><td>Disable user account</td></tr><tr><td><mark style="color:yellow;"><code>net user user /comment:"comment" moe</code></mark></td><td>Add comment</td></tr><tr><td><mark style="color:yellow;"><code>net user [UserName] /times:[Day],[TIME]</code></mark></td><td>Set logon time for Users. Day=M,T,W,Th,F,Sa,Su Time=3PM-11PM or 15-23</td></tr><tr><td><mark style="color:yellow;"><code>net user UserName /expires:never</code></mark></td><td>Set account to never expire.</td></tr><tr><td><mark style="color:yellow;"><code>net user UserName /expires:date</code></mark></td><td>Set account expiration date.</td></tr><tr><td><mark style="color:yellow;"><code>net accounts /maxpwage:days</code></mark></td><td>Set max password age.</td></tr><tr><td><mark style="color:yellow;"><code>net accounts /minpwage:days</code></mark></td><td>Set min password age.</td></tr><tr><td><mark style="color:yellow;"><code>net accounts /minpwlen:length</code></mark></td><td>Set min password length.</td></tr><tr><td><mark style="color:yellow;"><code>net accounts /uniquepw:number</code></mark></td><td>Set password history length.</td></tr><tr><td><mark style="color:yellow;"><code>dsadd user "UserDN"</code></mark></td><td>Add new AD user</td></tr><tr><td><mark style="color:yellow;"><code>New-ADUser -Name "UserName"</code></mark></td><td>Add new AD user</td></tr><tr><td><mark style="color:yellow;"><code>dsrm "UserDN"</code></mark></td><td>Delete AD user</td></tr><tr><td><mark style="color:yellow;"><code>Remove-ADUser -Identity "UserName"</code></mark></td><td>Delete AD user</td></tr><tr><td><mark style="color:yellow;"><code>dsmod user "UserDN" -mustchpwd yes</code></mark></td><td>Force password change at next logon.</td></tr><tr><td><mark style="color:yellow;"><code>dsmod user "UserDN" -pwd NewPassword</code></mark></td><td>Change AD user password.</td></tr><tr><td><mark style="color:yellow;"><code>dsmod user "UserDN" -disabled no</code></mark></td><td>Enable AD user account.</td></tr><tr><td><mark style="color:yellow;"><code>Enable-ADAccount -Identity "UserName"</code></mark></td><td>Enable AD user account.</td></tr><tr><td><mark style="color:yellow;"><code>dsmod user "UserDN" -disabled yes</code></mark></td><td>Disable AD user account.</td></tr><tr><td><mark style="color:yellow;"><code>Disable-ADAccount -Identity "UserName"</code></mark></td><td>Disable AD user account.</td></tr></tbody></table>

Set AD user password:

```powershell
Set-ADUser "UserName" -AccountPassword (ConvertTo-SecureString "NewPassword" -AsPlainText -Force)
```

## <mark style="color:red;">Groups</mark>

<table data-header-hidden data-full-width="true"><thead><tr><th>Command</th><th>Description</th></tr></thead><tbody><tr><td><mark style="color:yellow;"><code>net localgroup GroupName /add</code></mark></td><td>Create local group.</td></tr><tr><td><mark style="color:yellow;"><code>New-LocalGroup -Name "GroupName"</code></mark></td><td>Create local group.</td></tr><tr><td><mark style="color:yellow;"><code>net localgroup GroupName /delete</code></mark></td><td>Delete local group.</td></tr><tr><td><mark style="color:yellow;"><code>Remove-LocalGroup -Name "GroupName"</code></mark></td><td>Delete local group.</td></tr><tr><td><mark style="color:yellow;"><code>net localgroup "Power Users" /add moe</code></mark></td><td>Add user to local group.</td></tr><tr><td><mark style="color:yellow;"><code>Add-LocalGroupMember -Group "GroupName" -Member "UserName"</code></mark></td><td>Add user to local group.</td></tr><tr><td><mark style="color:yellow;"><code>net localgroup "Users" /delete larry</code></mark></td><td>Remove user from local group.</td></tr><tr><td><mark style="color:yellow;"><code>Remove-LocalGroupMember -Group "GroupName" -Member "UserName"</code></mark></td><td>Remove user from local group.</td></tr><tr><td><mark style="color:yellow;"><code>net group GroupName /add</code></mark></td><td>Create AD group (on domain controllers).</td></tr><tr><td><mark style="color:yellow;"><code>New-ADGroup -Name "GroupName"</code></mark></td><td>Create AD group (requires Active Directory module).</td></tr><tr><td><mark style="color:yellow;"><code>dsadd group "GroupDN"</code></mark></td><td>Create AD group.</td></tr><tr><td><mark style="color:yellow;"><code>net group GroupName /delete</code></mark></td><td>Delete AD group (on domain controllers).</td></tr><tr><td><mark style="color:yellow;"><code>Remove-ADGroup -Identity "GroupName"</code></mark></td><td>Delete AD group.</td></tr><tr><td><mark style="color:yellow;"><code>dsrm "GroupDN"</code></mark></td><td>Delete AD group.</td></tr><tr><td><mark style="color:yellow;"><code>net group GroupName UserName /add</code></mark></td><td>Add user to AD group (on domain controllers).</td></tr><tr><td><mark style="color:yellow;"><code>Add-ADGroupMember -Identity "GroupName" -Members "UserName"</code></mark></td><td>Add user to AD group.</td></tr><tr><td><mark style="color:yellow;"><code>dsmod group "GroupDN" -addmbr "UserDN"</code></mark></td><td>Add user to AD group.</td></tr><tr><td><mark style="color:yellow;"><code>Set-ADGroup -Identity "GroupName" -Add @{member="CN=UserName"}</code></mark></td><td>Add user to AD group.</td></tr><tr><td><mark style="color:yellow;"><code>net group GroupName UserName /delete</code></mark></td><td>Remove user from AD group (on domain controllers).</td></tr><tr><td><mark style="color:yellow;"><code>Remove-ADGroupMember -Identity "GroupName" -Members "UserName"</code></mark></td><td>Remove user from AD group.</td></tr><tr><td><mark style="color:yellow;"><code>dsmod group "GroupDN" -rmmbr "UserDN"</code></mark></td><td>Remove user from AD group.</td></tr><tr><td><mark style="color:yellow;"><code>Set-ADGroup -Identity "GroupName" -Remove @{member="CN=UserName"}</code></mark></td><td>Remove user from AD group.</td></tr></tbody></table>

## <mark style="color:red;">Default Groups</mark>

<table data-full-width="true"><thead><tr><th width="370">Group Name</th><th>Description</th></tr></thead><tbody><tr><td>Administrators</td><td>Full system access and administrative privileges.</td></tr><tr><td>Users</td><td>Standard user access with limited privileges.</td></tr><tr><td>Guests</td><td>Limited access for guest users.</td></tr><tr><td>Power Users</td><td>Legacy group with limited administrative privileges.</td></tr><tr><td>Backup Operators</td><td>Rights to backup and restore files, regardless of permissions.</td></tr><tr><td>Replicator</td><td>Supports file replication in a domain environment.</td></tr><tr><td>Remote Desktop Users</td><td>Permission to access the system via Remote Desktop.</td></tr><tr><td>Network Configuration Operators</td><td>Authority to configure network settings.</td></tr><tr><td>Performance Monitor Users</td><td>Can monitor system performance.</td></tr><tr><td>Performance Log Users</td><td>Can manage performance logs and counters.</td></tr><tr><td>IIS_IUSRS</td><td>Permissions for IIS web server processes.</td></tr><tr><td>Cryptographic Operators</td><td>Can perform cryptographic operations.</td></tr><tr><td>Event Log Readers</td><td>Can read event logs.</td></tr><tr><td>Certificate Service DCOM Access</td><td>Provides DCOM access for Certificate Services.</td></tr><tr><td>Distributed COM Users</td><td>Members can launch and configure DCOM applications.</td></tr><tr><td>Enterprise Read-only Domain Controllers</td><td>Contains RODCs from the entire forest.</td></tr><tr><td>Domain Admins</td><td>Administrators for the domain.</td></tr><tr><td>Domain Users</td><td>Regular user accounts in the domain.</td></tr><tr><td>Domain Guests</td><td>Guests in the domain.</td></tr><tr><td>Domain Computers</td><td>Contains all computer accounts in the domain.</td></tr><tr><td>Domain Controllers</td><td>All domain controller accounts in the domain.</td></tr><tr><td>Read-only Domain Controllers</td><td>Contains RODCs for the domain.</td></tr><tr><td>Enterprise Admins</td><td>Highest level of administrative privileges across all domains in the forest.</td></tr><tr><td>Schema Admins</td><td>Can modify the schema within the Active Directory forest.</td></tr><tr><td>Group Policy Creator Owners</td><td>Can create and modify group policy objects.</td></tr><tr><td>RAS and IAS Servers</td><td>Servers running RAS and IAS services.</td></tr><tr><td>Server Operators</td><td>Limited administrative privileges on servers.</td></tr><tr><td>Account Operators</td><td>Can manage user and group accounts, but not administrative accounts.</td></tr><tr><td>Print Operators</td><td>Can manage printers and print queues.</td></tr><tr><td>Incoming Forest Trust Builders</td><td>Can create incoming, one-way trusts to this forest.</td></tr></tbody></table>
