'Người dùng tên miền có thể tham gia máy tính vào miền không?


8

Điều đó nghe có vẻ rất khó đối với tôi, nhưng chỉ cần chắc chắn: Thành viên của 'Người dùng tên miền' có thể tham gia một máy tính vào miền (được cho là anh ta có tài khoản quản trị viên cục bộ) không?

Người hướng dẫn nói điều đó, và nó có vẻ rất sai. Tôi đã kiểm tra nó và tôi nhận được 'Truy cập bị từ chối' khi tôi cố gắng cung cấp thông tin đăng nhập của người dùng thông thường. Am i thiếu cái gì ở đây?

Cập nhật: Bạn nhận được quyền truy cập từ chối nếu bạn đã có một máy tính có tên đó trong AD. Nếu bạn xóa tài khoản, bất kỳ người dùng nào có tài khoản Quản trị viên cục bộ đều có thể tham gia vào máy tính, tự động tạo tài khoản trong AD. KHÔNG THỂ TIN ĐƯỢC.


1
Cá nhân, tôi không thấy đây là một mối quan tâm khủng khiếp. Thành viên tên miền tuân theo Chính sách nhóm của tên miền của bạn. Bằng cách kết nối máy tính của họ với miền của bạn, máy tính sẽ tuân theo tất cả các chính sách hiện hành. Điều này có thể bao gồm mất quyền hành chính địa phương của họ. Tùy thuộc vào bạn, quản trị viên, để xác định chính sách nào bạn cần áp dụng trong môi trường của mình để làm cho nó "đủ an toàn".
jscott

4
Để làm rõ, bạn cần nhiều hơn là một tài khoản quản trị viên cục bộ - bạn cần một tài khoản người dùng miền hợp lệ trong quá trình tham gia.
Shane Madden

Câu trả lời:


15

Có, họ có thể tham gia tối đa 10 máy tính theo mặc định.

Bạn có thể thu hồi quyền này, sử dụng Chính sách nhóm hoặc thay đổi số lượng tham gia được phép tối đa.


7

Nếu đây là một mối quan tâm của bạn, bạn hoàn toàn có thể thay đổi vị trí mặc định nơi các đối tượng máy tính mới được tạo. Đặt GPO trên vị trí đó rất hạn chế, chẳng hạn như vô hiệu hóa tài khoản Quản trị viên cục bộ và bằng cách đó, người dùng sẽ kết thúc với một máy trạm bị khóa nhiều hơn so với trước đây. Khá là không tôn trọng.

Quan điểm của Microsoft về điều này là người dùng đang chọn các chính sách bảo mật và tên miền của bạn bằng cách có khả năng kết nối các máy với miền.


2

Bạn cũng có thể theo dõi những người đã thêm máy vào miền của bạn và sau đó bẻ khớp sau khi thực tế nếu chúng hoạt động sai.

Phụ thuộc vào chính sách nội bộ của bạn là gì - chúng tôi có một cửa hàng rất nhỏ nhưng Devs bị cấm (theo lời của Chúa, không phải GPO) khi thêm máy vào miền.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.