Puncte:2

Acordați permisiunea minimă necesară pentru adăugarea unui computer la un domeniu - fără a utiliza delegarea

drapel cn
AnJ

Urmând principiul Model administrativ cu privilegii minime Trebuie să creez un grup personalizat care să le ofere membrilor săi permisiunea de a adăuga computere la un domeniu, dar nimic altceva care ar putea prezenta un risc de securitate.

Așa că mi-am creat grupul personalizat în AD (să-l numim „Domain Manager”) și i-am atribuit unui utilizator de domeniu de testare acestui grup.
Apoi am trecut la Group Policy Manager și am creat GPO. În GPO-ul meu am fost Configurare computer > Setări Windows > Setări de securitate > Politici locale > Atribuire drepturi utilizator. și am adăugat grupul meu personalizat la Adăugați stații de lucru la Domeniu politică.

Urmează exact metoda 1 din acest articol: https://www.prajwaldesai.com/allow-domain-user-to-add-computer-to-domain/

Apoi am conectat GPO la o unitate organizatorică cu un singur computer doar pentru testare (și am rulat gpupdate /force pentru bună măsură). Am eliminat acest computer din domeniu și am încercat să-l adaug din nou cu acreditările utilizatorului meu de testare (adăugat la grupul personalizat) - nu a funcționat (a primit o eroare Acces refuzat). Apoi am încercat să fac același lucru, dar să atribui GPO întregului domeniu - din nou aceeași eroare.

Am mai căutat și am găsit această notă de la Microsoft introduceți descrierea imaginii aici https://docs.microsoft.com/en-us/troubleshoot/windows-server/identity/access-denied-when-joining-computers

Și are sens, deoarece computerul meu de testare a fost anterior în domeniu, așa că ar trebui să resetez parola. Dar nu reușesc să găsesc aceste setări în GPO.

Este posibil să se realizeze acest lucru fără a utiliza delegarea? Îmi lipsește ceva din GPO?

Puncte:0
drapel de

Ok, ați creat o politică GPO pentru asta, dar nu ați aplicat-o corect. Politica trebuie să fie conectată la OU cu controlere de domeniu, cel mai bine să o legați la domeniu. Doar atribuiți acea politică GPO grupului de securitate specific și apoi va funcționa.

AnJ avatar
drapel cn
AnJ
Oh, voi încerca asta în curând. Dar cum rămâne cu permisiunea pentru resetarea unei parole? Mai am nevoie de el și cum îl aplic prin GPO?
drapel de
Nu aveți nevoie de permisiunea pentru resetarea parolei pentru a adăuga computere AD. Dar puteți crea un grup sau grupuri de securitate separate pentru gestionarea parolelor utilizatorilor, pentru biroul de asistență IT sau așa ceva. Acest lucru se face în AD Users and Computers sau AD Administrative Center prin alocarea de permisiuni în OU-uri pentru grupuri.
AnJ avatar
drapel cn
AnJ
Ce zici de o notă de la Microsoft afișată în prima postare? Ei spun că dacă computerul a existat anterior în domeniu, atunci aș avea nevoie de permisiunea de resetare a parolei. De asemenea, odată am atribuit GPO unui întreg domeniu (deci și controlorilor de domeniu) și nu a funcționat.
drapel de
@AnJ Trebuie să vă asigurați că această politică GPO are prioritate față de politica GPO care interzice utilizatorilor să adauge computere la AD, deoarece aveți în mod clar unul.
Puncte:0
drapel cn

Această capacitate necesită de obicei mai mult decât acel drept AD. Ceea ce ar trebui să faceți este să creați un grup și să atribuiți acelui grup permisiunea Creare/Ștergere obiecte computer pentru o OU și permisiunea corespunzătoare/dorită la OU pentru obiectele computer descendente (permisiune de ștergere/modificare/personalizare). Puteți face același lucru pentru containerul Computers, dar este mai organizat să nu utilizați acest lucru și să creați computerele în OU țintă corectă pentru început.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.