新しいユーザー名とパスワードをネットワーク上のすべてのローカルマシンにプッシュするグループポリシーはありますか?


8

私は、Windows Server 2003で実行されている小規模なネットワークと、XPを実行しているマシンで作業しています。新しいユーザー名とパスワードをプッシュして、古いローカル管理者のユーザーアカウントを置き換えるグループポリシーはありますか?


Active Directoryを使用していますか?
Sam Cogan、

回答:


5

私はsysinternalsのpspasswdを使用しています。

http://www.microsoft.com/technet/sysinternals/Utilities/PsPasswd.mspx

これを自動化するユーザーは次のとおりです。

http://forum.sysinternals.com/forum_posts.asp?TID=9469

編集:

私はこれもちょうどあなたが求めているものを見つけました:

http://www.gilham.org/Blog/Lists/Posts/Post.aspx?List=aab85845-88d2-4091-8088-a6bbce0a4304&ID=505


いや。電源が入っていないコンピュータはどうですか?
エヴァンアンダーソン、

それを行うGPの方法については、編集内容を確認してください。
MathewC、2009年

これは、クライアントにグループポリシーの基本設定クライアントを展開している場合、またはその機能が組み込まれているクライアントを使用している場合に機能します。ただし、GPPクライアントがインストールされていないWindows 2000またはWindows XPを使用している場合は、この方法ではうまくいきません。
エヴァン・アンダーソン

デフォルトでは、ポリシー値はドメイン内の誰でも読み取ることができます。パスワードはそのファイルに含まれ、暗号化されいる間、パスワードの暗号化に使用されたキーが公開されます。
Zoredache 2013

2

コンピューターの起動スクリプトを使用して、ローカルの「管理者」パスワードと「トラップドア」グループメンバーシップを組み合わせてこれを実行し、スクリプトが一度だけ実行されるようにします。

  • ADにグループを作成します-「ローカル管理者パスワードセット」。グループのアクセス許可を変更して、「ドメインコンピュータ」が「メンバーとして自分を追加/削除」できるようにします。

  • 新しいGPO「ローカル管理者パスワードの設定」を作成し、ディレクトリ内の任意の場所にリンクします。GPOのアクセス許可を変更して、「ローカル管理者パスワードセット」グループのメンバーへの「グループポリシーの適用」を拒否します。ストックアクセス許可から「認証されたユーザー」を削除し、「読み取り」と「グループポリシーの適用」アクセス許可を持つ「ドメインコンピュータ」を追加します。

  • 次のコマンドで起動スクリプトをGPOに追加します。

    NET USER Administrator new_password_here NET GROUP "Local Administrator Password Set"%COMPUTERNAME%$ / ADD / DOMAIN

  • GPOを適用する場所にリンクします。

(私はこのような「トラップドア」スクリプトを実行することを本当に楽しんでいます。新しいPCがドメインに初めて参加するときなどに、これらを使用してSYSOCMGRを実行します。)


1
しかし、パスワードは平文です...
K.ブライアンケリー

「ドメインコンピュータ」で読み取り可能です。スクリプトが心配な場合は、実行したいすべての場所で実行した後にスクリプトを削除してください。パスワードは、少なくとも1回は平文でどこかに存在する必要があります。
エヴァンアンダーソン、

1

パスワードなし。ただし、GPを使用して管理者のユーザー名を設定できます。それは以下です:

  • コンピューター設定
  • ウィンドウ設定
  • セキュリティ設定
  • ローカルポリシー
  • セキュリティオプション

「管理者アカウントの名前を変更する」という名前のアカウントを見つけて、必要に応じて変更します。

パスワードを再設定するために、インストール時にすべてを途方もなく長い文字列に設定し、Active Directoryに「Workstation Admin」グループを作成しました。次に、グループポリシーを使用して、次の場所に移動します。

  • コンピュータ-> Windows->セキュリティ->制限されたグループ

新しいグループを追加し、それらを「管理者」のメンバーにします。PCがドメインに参加し、技術者にこのグループのメンバーシップを与える限り、彼らはローカル管理者アカウントを共有するのではなく、個人のActive Directoryアカウントを使用してログオンできます(これにより、はるかに多くの説明責任が与えられます!)。

もちろん、ADから切断されていることが多いラップトップやマシンでこの手法を使用する場合、走行距離は異なります。

お役に立てば幸いです。


ここであなたが考えているのは、ドメイン管理者のユーザー名の変更だと思います。ローカル管理者とパスワードを押してオリジナルを置き換えるグループポリシーを探していました。
killamjr 2009年

いいえ、この設定はローカル管理者アカウントのユーザー名でも機能します-ポリシーの影響を受けるすべてのコンピューターに適用されます。元の管理者のプロファイルをテンプレートに置き換えることを意味しない限り、
キースウィリアムズ、

0

コンピューターアカウントの起動スクリプトを添付できます。これは、ユーザーの存在を確認し、存在しない場合は作成します。問題は、パスワードが何らかの方法で暗号化されていることを確認することです。ただし、管理者アカウントの名前を変更するだけのようです。もしそうなら、キースの応答を参照してください。GPOを介して名前を変更できます。これが方法です。パスワードの設定はより困難であり、起動スクリプトを使用しない限り、GPOを介して直接行うことはできません。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.