“域用户”可以将计算机加入域吗?


8

对于我来说,这听起来似乎不太可能,但可以肯定的是:“域用户”的成员可以将计算机加入域中(允许他具有本地管理员帐户)吗?

老师说了,听起来很不对劲。我对其进行了测试,并在尝试提供常规用户凭据时收到“访问被拒绝”的信息。我在这里想念什么吗?

更新: 如果您已经在AD中一台具有该名称的计算机,则您将获得“拒绝访问” 。如果删除该帐户,则具有本地管理员帐户的任何用户都可以加入计算机,并在AD中自动创建一个帐户。难以置信的。


1
就个人而言,我认为这不是一个可怕的问题。域成员受域的组策略的约束。通过将他们的计算机加入您的域,计算机将受所有适用政策的约束。这可能包括他们丧失当地行政权。由管理员(您)来决定您需要在环境中应用哪些策略以使其“足够安全”。
jscott 2011年

4
需要说明的是,您不仅需要一个本地管理员帐户,而且在加入操作期间确实需要一个有效的域用户帐户。
Shane Madden

Answers:



7

如果您对此感到担心,则很有可能会更改创建新计算机对象的默认位置。将该位置上的GPO设置为非常严格的限制,例如禁用本地Administrator帐户,这样,用户最终获得的锁定工作站数要比开始时多得多。非常不利。

Microsoft的观点是,用户可以通过将计算机加入域来选择您的安全和域策略。


2

您还可以监视谁向您的域中添加了计算机,然后在操作不当后打破指关节。

取决于您的内部政策-我们的商店很小,但是开发人员被禁止(按上帝的话,不是GPO的话)将计算机添加到域中。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.