GPO implanta administradores locais

1

Precisamos realmente de ajuda com isso.

Eu preciso permitir que outra pessoa seja administrador de computadores e servidores clientes, mas não de controlador de domínio.

Consegui fazer isso, mas, seja lá o que eu fizer, esse usuário faz parte do grupo de administradores e pode fazer logon no DC, criar OU etc.

Etapas

  1. crie um usuário de domínio (TestAdmin)
  2. criar grupo (LocalAdmins)
  3. adicione o usuário ao grupo (em seguida, crie o grupo principal e remova o usuário do grupo Usuários do domínio)
  4. crie o GPO (gpoLocalAdmin)
  5. editar política (Configurações do Windows- > Configurações de segurança- > Grupos restritos) novo grupo - > selecione - > LocalAdmins
  6. Este grupo é membro de (selecione - > administradores)
  7. gpupdate

Esta política não é implantada em controladores de domínio (UO diferente), mas o TestAdmin pode efetuar logon e administrar domínio.

Como corrigir isso.

Obrigado

    
por Carlo 21.11.2015 / 17:21

1 resposta

2

Primeiro, a menos que você tenha um bom motivo, não remova esse usuário de Domain Users . Além disso, quase nunca há um motivo para alterar o grupo principal. IIRC esta configuração exclusivamente se aplica a aplicativos POSIX, e não tem nenhum tipo de importância em relação a segurança.

Além disso, você tem a ideia certa aqui. Adicione um usuário de domínio a um grupo de domínio e use a Política de Grupo para adicionar o grupo de domínio aos grupos de Administradores locais. Você errou na etapa 5, onde você tem a associação do grupo invertida .

Na verdade, o que você acabou de pedir à GP para fazer é "pegar um grupo de domínio e adicioná-lo ao grupo de administradores locais. Isso parece correto, mas pareça um pouco mais próximo e perceba qual elemento você está solicitando à Diretiva de Grupo" Nesse caso, você está pedindo para que modifique o grupo de domínios adicionando-o ao grupo local, que nunca funcionará . Como a Diretiva de Grupo é sempre processada em sistemas clientes, você nunca pode modificar contas de domínio, você só pode modificar contas locais .

Para que isso funcione corretamente, é necessário solicitar à política de grupo que modifique o grupo local adicionando o grupo de domínio a ele . Para fazer isso, abra Grupos Restritos e comece selecionando o grupo Administradores no sistema local (não se preocupe, ele funcionará para o grupo correspondente em qualquer sistema ):

Emseguida,modifique-oadicionandoogrupodedomíniocomomembro:

    
por 02.12.2015 / 16:12