「ドメインユーザー」はコンピューターをドメインに参加させることができますか?


8

それは私には非常にありそうにないように思えますが、念のために言うと、「ドメインユーザー」のメンバーはコンピューターをドメインに参加させることができますか(ローカル管理者アカウントを持っていることが許可されています)?

インストラクターはそれを言った、そしてそれは非常に間違って聞こえます。私はそれをテストし、通常のユーザーの資格情報を提供しようとすると「アクセスが拒否されました」というメッセージが表示されました。ここで何か不足していますか?

更新: ADにその名前のコンピューター が既にある場合、アクセスは拒否されます。アカウントを削除すると、ローカルの Administratorアカウントを持つすべてのユーザーがコンピューターに参加し、ADでアカウントを自動作成できます。信じられない。


1
個人的には、これはひどい問題だとは思いません。ドメインメンバーには、ドメインのグループポリシーが適用されます。彼らのコンピューターをドメインに参加させることにより、コンピューターは適用可能なすべてのポリシーの対象となります。これには、地域の行政権の喪失が含まれます。「十分に安全」にするために環境に適用する必要があるポリシーを決定するのは、管理者の責任です。
jscott

4
明確にするには、ローカル管理者アカウントだけでなく、参加操作中に有効なドメインユーザーアカウントが必要です。
シェーンマッデン2011

回答:



7

これが問題になる場合は、新しいコンピューターオブジェクトが作成されるデフォルトの場所を変更することは十分に可能です。ローカル管理者アカウントを無効にするなど、その場所のGPOを非常に制限的なものに設定します。そうすることで、ユーザーは最初よりもはるかにロックダウンされたワークステーションになります。かなりの阻害要因。

マイクロソフトの見解では、ユーザーはマシンをドメインに参加させることができるため、セキュリティポリシーとドメインポリシーを有効にしています。


2

また、ドメインにマシンを追加したユーザーを監視し、不正な動作が発生した場合は、ナックルを解除することもできます。

あなたの内部ポリシーが何であるかに依存します-私たちは非常に小さなショップを持っていますが、開発者はドメインにマシンを追加することを(GPOではなく神の言葉で)禁止されています。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.