O Active Directory IS de alguma forma permite que usuários padrão tenham acesso total a Usuários e Computadores do Active Directory

3

Acabei de obter um novo emprego há algumas semanas e percebi que, de alguma forma, o Active Directory está permitindo que usuários padrão modifiquem usuários e grupos em Usuários e Computadores do Active Directory. Mesmo que os usuários padrão não tenham recebido nenhum controle.

Eu criei algumas contas de teste em nosso domínio do Active Directory e todas as contas de teste têm acesso total a Usuários e Computadores do Active Directory. Fornecendo que as Ferramentas de Administração do Servidor Remoto já estejam instaladas em seu sistema cliente.

Eu configurei um novo domínio de teste em uma máquina virtual usando o Server 2012 R2. Então entrei em um teste do Windows 10 vm para o domínio e o usuário padrão não pôde fazer nenhuma alteração no Active Directory. O usuário de teste pode abrir Usuários e Computadores do Active Directory; mas eles não podem fazer alterações.

Portanto, há algo majorly errado em nosso domínio de produção do Active Directory. Eu simplesmente não sei onde procurar ou como resolver esse problema. Analisei nossa política de domínio padrão e não havia nada sobre o acesso dos usuários ao domínio.

    
por Kent Allard 10.05.2017 / 00:32

1 resposta

3

Não tem nada a ver com os GPOs. Tem a ver com o acesso que foi concedido aos principais (usuários ou grupos) contra objetos (neste caso, outros usuários, no mínimo.)

Seus usuários são todos administradores de domínio, ou delegação aconteceu (você diz que investigou isso e descartou isso), ou o acesso foi concedido por meios mais específicos do que a delegação, o que é realmente apenas uma facilidade. use envolvido em torno de ACLs. Descubra de onde os usuários estão herdando as permissões contra outros usuários e remova-os.

    
por 10.05.2017 / 01:06