是否有一个组策略可以将新的用户名和密码推送到网络上的所有本地计算机?


Answers:


5

ck 那没有开机的计算机呢?
埃文·安德森

检查我的GP编辑方式。
MathewC

如果您将“组策略首选项”客户端部署到了客户端,或者正在使用内置了该功能的客户端,那将起作用。但是,如果您没有安装GPP客户端的Windows 2000或Windows XP,那么使用这种方法就很不走运。
埃文·安德森

默认情况下,域中的任何人都可以读取该策略值。密码将在该文件中,并且在对其进行加密的同时,已发布了用于加密密码的密钥。
Zoredache

2

我使用计算机启动脚本对本地“管理员”密码进行此操作,并结合了“活板门”组成员身份,因此该脚本仅运行一次。

  • 在AD中创建一个组-“本地管理员密码集”。修改组上的权限,以允许“域计算机”来“添加/删除自身作为成员”。

  • 创建一个新的GPO,“设置本地管理员密码”,并将其链接到目录中的任意位置。修改对“本地管理员密码集”组的成员拒绝“应用组策略”的GPO上的权限。从库存权限中删除“授权用户”,并添加具有“读取”和“应用组策略”权限的“域计算机”。

  • 使用以下命令将启动脚本添加到GPO:

    NET USER管理员new_password_here NET GROUP“本地管理员密码集”%COMPUTERNAME%$ / ADD / DOMAIN

  • 将GPO链接到我想应用的任何位置。

(我非常喜欢做这样的“陷门式”脚本。在新的PC首次加入域时,我用它们来运行SYSOCMGR,等等。)


1
但是密码是纯文本的……
K. Brian Kelley,2009年

可以通过“域计算机”读取。如果您担心脚本到处运行,请删除该脚本。密码必须以纯文本形式存在于某处,至少一次。
埃文·安德森

1

密码,否;但是,您可以使用GP设置管理员用户名。在下面:

  • 电脑设定
  • Windows设置
  • 安全设定
  • 当地政策
  • 安全选项

找到一个名为“重命名管理员帐户”的帐户,并将其更改为所需的名称。

要重新设置密码,我们只需在安装时将它们全部设置为可笑的长字符串,然后在Active Directory中创建一个“ Workstation Admin”组即可;然后,使用组策略,转到:

  • 计算机-> Windows->安全->受限组

添加新的组,并使其成为“管理员”的成员。只要您的PC已加入该域,并且您为该组的技术人员提供了成员资格,他们就可以使用其个人Active Directory帐户登录,而不必共享本地管理员帐户(这将给您带来更多的责任!)。

当然,在经常与AD断开连接的笔记本电脑或机器上使用此技术时,里程可能会有所不同。

希望有帮助!


我认为您在想的是域管理员的用户名更改。我正在寻找一个组策​​略,该策略将推送本地管理员和密码来替换原始策略。
killamjr

否,此设置还适用于本地管理员帐户用户名-适用于受该策略影响的所有计算机。除非您的意思是用模板替换原始管理员的个人资料。
基思·威廉姆斯

0

您可以为计算机帐户附加启动脚本。这可以检查用户的存在,如果不存在,则创建它。陷阱是确保以某种方式对密码进行加密。但是,听起来您只想重命名管理员帐户。如果是这样,请参阅Keith的回复。您可以通过GPO重命名,这就是方法。设置密码更加困难,除非通过启动脚本,否则无法直接通过GPO进行设置。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.