グループポリシーの結果の要約では、DCは「BUILTIN \ Administrators」のメンバーであると記載されています


14

たび私は実行し、グループポリシーの結果ウィザードをターゲットコンピュータ、概要が示すようにドメインコントローラを選択BUILTIN\Administrators下に示すように、コンピュータの構成の下で、「グループポリシーが適用されたセキュリティグループのメンバーシップ」のリストに:

グループポリシーの結果の概要 (ドメイン、ユーザー、およびコンピューター名は省略されています)

ドメインコントローラーは管理者のメンバーではないので(少なくともADUCで確認できるものからではありません)、私の質問は単に、なぜですか?

ドメインコントローラーは実際にはAdministratorsグループのメンバーですか、それともGPResultsが間違っていますか(およびその理由)?

回答:


11

はい、あなたはそれを正しく見ています。

実験してみましょう。

Sysinternalsからpsexecを入手します。ドメインコントローラーに転送します。

psexec -s -i cmd.exeドメインコントローラーで実行します。

新しいコマンドプロンプトで、whoamiとを入力しますwhoami /groups。ドメインコントローラ(別名DC01 $)のSYSTEMアカウントであり、実際にBuiltin \ Administratorsグループに属していることがわかります。

これらの組み込みグループは、ドメインコントローラー間で共有されます。ここにきちんとしたものがあります:

入力start \\DC02\c$コマンドプロンプトから。あなた(DC01 $)はそのDCの管理者でもあるため、他のドメインコントローラーでWindowsエクスプローラーを起動する必要があります。

通常のWindowsマシンとは異なり、ドメインコントローラーにはローカルSAMがありません。(そうですが、復元モードでのみ使用されます。)それらはすべてAD Builtinグループを共有します。Windowsシステムは、他のWindowsマシンのSYSTEMアカウントと同様に機能するために自身の管理者である必要があります。すべてのドメインコントローラーが相互に管理者になるという興味深い副作用があります。

編集:後世のために片付けます。


psexecを起動しただけで十分です。それは実に理にかなっています:-)すばらしい答え、ありがとう
マティアスR.ジェッセン

明確にするのを忘れた-DCにはローカルSAMがありません。(そうですが、復元モードでのみ使用されます。)すべてのDCは同じSAMを共有します。これはADUCに表示されるビルトイングループです。
ライアンリース

ええ、私はそれを理解しています(それがちょっと理にかなっている理由です):)
マティアスR.ジェッセン

2
SYSTEMが(暗黙的に)Administratorsのメンバーであることを知りませんでした...常に何か新しいことを学んでいます:
Massimo
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.