对于我来说,这听起来似乎不太可能,但可以肯定的是:“域用户”的成员可以将计算机加入域中(允许他具有本地管理员帐户)吗?
老师说了,听起来很不对劲。我对其进行了测试,并在尝试提供常规用户凭据时收到“访问被拒绝”的信息。我在这里想念什么吗?
更新: 如果您已经在AD中有一台具有该名称的计算机,则您将获得“拒绝访问” 。如果删除该帐户,则具有本地管理员帐户的任何用户都可以加入计算机,并在AD中自动创建一个帐户。难以置信的。
1
就个人而言,我认为这不是一个可怕的问题。域成员受域的组策略的约束。通过将他们的计算机加入您的域,计算机将受所有适用政策的约束。这可能包括他们丧失当地行政权。由管理员(您)来决定您需要在环境中应用哪些策略以使其“足够安全”。
—
jscott 2011年
需要说明的是,您不仅需要一个本地管理员帐户,而且在加入操作期间确实需要一个有效的域用户帐户。
—
Shane Madden