委派控制

"域中添加工作站" 权利:

此安全设置仅对域控制器有效。默认情况下,任何已经过身份验证的用户都具有此权限并可以在该域中最多创建 10 个计算机帐户。默认值:Authenticated Users

说明:默认情况下,一个全新创建的域用户帐户在域中没有任何额外权限来新建计算机帐户。为保证普通域用户可以将他们的工作组计算机(最多10台)加入域,Active Directory使用此权利以防止普通域用户在没有特别权限的情况下加入域失败。

要点:

(1)此权利设定只在域控制器上生效,如果你指派的组策略没有应用到目标域控制器上,则相应组策略中的此权利设定不会生效,即使它已经在成员服务器或客户端上被应用。建议:如果没有特别需求,请不要更改此设定。

(2)如果某些域用户已经被管理员赋予在Active Directory域的Computers容器上的 "创建计算机对象" 权限,则不受此权利设定限制。也就是,他们可以加入任意数量的计算机到域中。

(3)如果计算机帐户是用户使用 "域中添加工作站" 权利加入域的,则此计算机帐户的 "所有者" 值将成为 Domain Admins。如果是使用管理员赋予的权限加入域的,则此计算机帐户的 "所有者" 值就是加入域所使用的域用户帐户。

(4)受此权利限制的加入域计算机数量可以通过以下方法修改ms-DS-MachineAccountQuota值来实现:

a. Run Adsiedit.msc as an administrator of the domain.
b. Expand the Domain NC node. This node contains an object that begins with "DC=" and reflects the correct domain name. Right-click this object, and then click Properties.
c. In the Select which properties to view box, click Both.
d. In the Select a property to view box, click ms-DS-MachineAccountQuota.
e. In the Edit Attribute box, type a number. This number represents the number of workstations that you want users to be able to maintain concurrently.
f. Click Set, and then click OK.

"创建计算机对象" 权限

说明:这一权限历来是饱受争议,问题无数。大量管理员抱怨即使他们给予了受委派的域用户在Computers容器上的权限,这些用户仍然反映他们有时不能将计算机加入域并得到 "访问拒绝" 的错误消息。

要点:

(1)实际上,"创建计算机对象" 权限是足够让受委派的域用户将新计算机加入域并不受 "域中添加工作站" 权利的数量影响的。

(2)那么,"访问拒绝" 的错误消息又是怎么来的呢?要点是用户是否使用唯一不重复的计算机名来加入域,请看以下示例:

比如,你已经委派了两位域用户UserA和UserB来执行将计算机加入域的操作并赋予了他们在Computers容器上的"创建计算机对象" 权限。然后,UserA成功加入了一台计算机PCA后离开,这时UserB在公司的某个其他角落也尝试将一台计算机也叫PCA加入域。这时,由于之前解释过的行为,UserA是PCA计算机帐户的 "所有者" 并拥有一系列在此计算机帐户上的权限,所以UserB由于不是域管理员,不能覆盖重写这个计算机帐户,于是得到"访问拒绝" 的错误消息。

(3)另外,如果使用重复的计算机名来加入域,会有什么后果呢?请看以下示例:

比如,域管理员加入了PCA到域中,交付用户使用并离开。之后,域管理员在另外一个地方又使用PCA做为计算机名并加入域,由于域管理员可以覆盖重写原来的PCA计算机帐户所以加入域不会遇到问题。但是,第一位用户很快就会发现他使用的PCA计算机已经掉出域了,Net Logon服务会报告无法与域建立安全连接(因为域管理员已经覆盖重写了PCA计算机帐户的密码与信息给第二台PC使用)。所以,请务必使用唯一不重复的计算机名来执行加入域的操作。

(4)例外的情况是,假设PCA是唯一的计算机,后来由于重建等因素需要重新加入域(即域中已经有了PCA的帐户,并被UserA用户所有),此时UserB需要覆盖此计算机帐户,管理员可以给予UserB在此PCA帐户上的完全控制权限让UserB完成此工作。

(5)再换一种情况,还是上面的例子,如果你需要的是禁止UserA将其拥有的PCA计算机帐户重新加入域,则请取消UserA在PCA帐户上的额外权限(可以在安全选项卡中的权限列表中看到UserA的条目),这样UserA在尝试重复使用PCA计算机帐户时就会收到 "访问拒绝" 的错误消息。

如何防止普通用户加入域

1. 默认的干净的Active Directory域环境,只要设定ms-DS-MachineAccountQuota值为0即可实现目标。因为:普通域用户在Computers容器上没有"创建计算机对象"权限,也没有拥有的已经存在的计算机帐户和相应权限,唯一可以利用的权利选项已经被设置成0.

2. 生产环境,比较复杂。但是你只要理解了上面的内容,就明白无非是保证以下几点:

(1)ms-DS-MachineAccountQuota值为0

(2)确保普通域用户或在执行加入域操作的人:

  在Computers容器上没有"创建计算机对象"权限。
  取消域用户在已经存在的计算机帐户上的权限(在安全选项卡中检查并取消某个域用户拥有的额外权限,删除相应的针对某个用户的单独权限条目即可):

转载于:https://blog.51cto.com/coolfire/326025

委派控制-将计算机加入域相关推荐

  1. 远程桌面 域计算机,在AD中实现仅普通域用户可通过远程桌面控制自身计算机

    一用户可以使用远程桌面连接计算机的要求 1.1使用户可以使用远程桌面的四个要求 要想让域用户可以通过远程桌面的功能远程连接计算机,必须满足几个条件: 1.客户端计算机必须开启"允许远程桌面& ...

  2. 将客户端计算机加入域前建立计算机账户的必要性

    虽然几乎每天都在做将客户端加入到域的工作,但是最近突然对这个过程产生了疑惑并且=被困扰了几日.我们知道,用户想要登录到域,所用计算机(指xp/Win7)需要在该域或有信任关系的其它域中有一个计算机帐户 ...

  3. 给计算机新用户授权,AD管理之授权用户将计算机加入域的权限

    对于我们这个行业,经常会遇到AD管理的很多问题,其中部分是企业里IT管理常见的需求,部分是鲜见的奇怪需求.今天我来讲一个我们企业目前遇到的一个问题: 在AD里授权给Helpdesk人员将客户端计算机加 ...

  4. 域控禁用计算机网络,AD之:计算机加域、禁用、退域

    默认情况下,普通域用户可以向域中添加10个计算机,域管理员没有这个限制,当然这种情况是不允许的因此我们可以通过组策略对其进行控制! 一般域内建立的用户默认都在DomainUsers组中,改组中的用户可 ...

  5. 计算机入域时域控用到的端口,【ADDC】域控需要开放的端口

    [ADDC]域控需要开放的端口 6年前 (2015-06-03)    作者:Jiaozn    分类:Windows    阅读次数:3486 评论(0) 在域环境里面,如果两个DC之间启动防火墙, ...

  6. 域外计算机访问域内共享,域外用户如何拥有让其他电脑加域或退域的权限

    域外用户如何拥有让其他电脑加域或退域的权限 佚名  ChinaUnix博客  2011-07-27 域的真正含义指的是服务器控制网络上的计算机能否加入的计算机组合,这样在域内的计算机就可以共享资源,也 ...

  7. 【Windows Server 2019】活动目录 (Active Directory) ——将计算机加入域和脱离域

    目录 8. 将计算机加入域和脱离域 8.1 将客户机加入到fjnu.local域中 8.2 验证客户机加入到域后的信息 8.3 使用域账户用户在客户机上登录 8.4 使用本地账户用户在计算机上登录 8 ...

  8. 计算机原理的进位输入是什么,进位控制实验计算机组成原理实验报告

    进位控制实验计算机组成原理实验报告 上海应用技术学院 计算机科学与信息工程系·2006 年编制 <计算机组成与结构>课程实验报告 实验名称 进位控制实验 实验序号 2 实验日期 2013. ...

  9. 便携式计算机的工作原理,便携式计算机及控制该计算机的方法

    技术领域 本发明的各方面涉及一种便携式计算机及控制该计算机的方法,更特别地,涉及一种便携式计算机及控制该计算机的方法,其中,显示面板可以从系统主体拆离,且可以控制从该系统主体提供给该显示面板的电力和/ ...

最新文章

  1. shell公共函数:/etc/init.d/functions
  2. python操作微信小程序云端数据库_微信小程序云开发之数据库操作
  3. pacemaker集群管理相关命令
  4. if 组件是否存在_UE4 UMG简介+Slate组件问题排查
  5. 考研总分多少能去辽师_辽宁师范大学在职研究生统考分数到达到多少呢统考通过就会被录取吗...
  6. JavaScript基础介绍
  7. Windows服务器常用命令
  8. 支持64位的打印服务器,使用环境打印服务器是32位,添加共享的计算机是64位
  9. laravel database.php,php Laravel框架学习(一) 之 建立数据库并填充测试数据
  10. SCSI代码分析(5)SCSI驱动编程模式
  11. 如果站做的比较大,那么关键词和内页的分布就要比别人高一个档次
  12. Vim插件(二) Buffers窗口
  13. ApacheCN 翻译/校对/笔记整理活动进度公告 2019.9.6
  14. 执行oracle 函数,oracle 函数function语法及简单实例
  15. unity3d自定义Toggle组件,解决设置isOn自动调用方法
  16. 世界上最伟大最邪恶的软件发明
  17. 这些信贷数据埋点中不得不知的埋点知识
  18. Shell 脚本的详细解读 (三)
  19. 1608: DNA序列---复制问题 - kmp
  20. 2015读过的书与看过的影视资料

热门文章

  1. origin和python有什么不同_python爬虫之git的使用(origin说明)
  2. matlab自带SVM算法例子(附函数详解)
  3. html树形结构_数据结构-线性表.md
  4. 3.4.1 - Numeric Types
  5. Inception-v4论文总结
  6. java map扩容机制_java中ConcurrentHashMap的扩容机制问题
  7. cartographer源码编译测试之开发环境搭建全在这里了
  8. zplane函数怎么用m文件调用_elastique.dll,下载,简介,描述,修复,等相关问题一站搞定_DLL之家...
  9. Datawhale 零基础入门数据挖掘-Task3 特征工程
  10. 基于深度学习检测驾驶员的走神行为