ドメイングループポリシーをローカル管理者としてローカルグループポリシーでオーバーライドできますか?


24

いくつかの特別なケースのラップトップをプロビジョニングしようとしています。ローカルゲストアカウントを作成したいと思います。それは問題ありませんが、作成しようとすると、ゲストパスワードが複雑さの要件を満たしていないことを促しました。

ローカルセキュリティポリシーを編集して複雑さを変更しようとしましたが、これはグレー表示されています。ローカルでドメインポリシーをオーバーライドすることは可能ですか?

はい、長いパスワードを選択できることは知っていますが、それはポイントではありません。将来必要になる場合に備えて、ドメインポリシーをオーバーライドする方法を知りたいです。

回答:


24

ローカル管理者アクセス権がある場合、中央ポリシーをハックする方法は常にあります-少なくともレジストリにローカルで変更を加え、セキュリティ設定をハッキングしてグループポリシーエージェントが更新できないようにしますが、そうではありません最適な方法。私は10年前にそれをすることを認めるでしょう..しかし、本当に..しないでください。多くの場合、予期しない結果があります。

このtechnetの記事を参照してください。ポリシー適用の順序は事実上次のとおりです。

  1. 地元
  2. サイト
  3. ドメイン
  4. OU

後のポリシーは以前のポリシーを上書きします。

最善の策は、コンピューターグループを作成し、そのグループを使用して、カスタムコンピューターをパスワードの複雑さのポリシーから除外するか、このグループにのみ適用されるようにフィルター処理されたこれらの既定を上書きする新しいポリシーを組み立てることです。


4
ありがとうございました。非常に有益です。それは非常に愚かですが。ローカル管理者は、Linuxルートのようにその特定のローカルマシンを完全に制御する必要があります。
hkkhkhhk

2
@hkkhkhhk-Linuxのルートでさえ制限があります。:) PuppetやChefなどの集中管理製品を使用している場合、グループポリシーのように、ポリシーをプッシュし続け、ローカルルートアカウントによって行われた変更を元に戻します。この設計は意図的なものであり、スケーラブルな方法を使用することを人々に強制します。
ティムブリガム

しかし、Linuxのルートとして、必要な場合は常にPuppetにGTFOを伝えることができます;)。つまり、ローカル構成は常にリモートよりも優れています(NIS +またはLDAP認証を考えてください)。パペットデーモンが行うことは、基本的にローカルに適用される設定をプッシュすることです。
hkkhkhhk

11
@hkkhkhhk-これは「ダム」設計ではありません。ドメイン管理者は常にローカル管理者に勝ります。それが全体のポイントです。

1
hkkhkhhkのコメントに追加するには:ローカル管理者であり、ドメイン管理者にだまされたくない場合は、ドメインを離れる権限があります。ただし、グループポリシーで規定されているドメインのルールを上書きする権限はありません。(さて、あなたは、しかし、唯一の答えで説明したようにハッキングであります。)
マーティンLiversage

18

レジストリで必要のないポリシーを上書きするスクリプトを作成することで、この問題を回避しました(バッチスクリプトで "REG"コマンドを使用できます)。このスクリプトは、 "On an event"をトリガーとして使用することにより、グループポリシークライアントがポリシーの適用を終了した直後にタスクスケジューラを使用して実行するように設定できます。

私が見つけた最良のイベントトリガーは、ログ:Microsoft-Windows-GroupPolicy / Operational、ソース:GroupPolicy、およびイベントID:8004ですが、イベントビューアーのログでその他の可能性を確認できます。


1
あなたは私のヒーローです。レジストリキー(Windowsファイアウォールなど)を変更する場合は、変更を反映するために問題のサービスを再起動する必要があることを忘れないでください。
brakertech

1

Windows 10 Enterpriseを使用した潜在的なソリューション。ドメイン環境ではテストしていません。ローカルでテストしましたが、c:\gpupdate /force完全に機能しませんでした。メカニズムを正しく理解していれば、これにより基盤コンポーネントが破壊され、ユーザーに100%の成功率が保証されます。TrustedInstaller / System権限でバイナリを実行できるツールを使用しました。Sordum PowerRun私の場合。これらの昇格されたアクセス許可で実行したバイナリは「services.msc」でした。次に、停止(開始した場合)および無効化Group Policy Client(サービス名:)gpsvc。この時点でc:\gpupdate /force機能しなくなりました。ドメインに参加していませんが、無効なスタートアップの種類は再起動後も維持されました。したがって、アイデアは、ドメインコントローラから継承したグループポリシーを元に戻す/変更/上書きする、gpsvc別の自動化gpupdateが開始される前のサービス。これのほとんどは私の理論ですが、私は主観的にそれがもっともらしい否定可能性を持っていると感じているので、うまくいけばこの解決策が好きです。「ええと..ラムが悪くなっているに違いありません。

編集:癖を見つけました、gpsvc無効になっている場合、ファイアウォールはオフになります:|


-3

ドメインから削除します...マシンに必要なことをすべて実行してから、再度追加します。GPOの設定方法に応じて、これはほとんどの状況で機能します。いずれにせよ、私はIAマフィアによってそれを実行し、あなたの行為が許可されていることを書面で何かを得ます。特に、ほとんどの場合、システム管理者としてのセキュリティ違反を考慮すると、即座に終了する可能性があります。


2
これは動作する可能性がほとんどありません。次回、グループポリシーの同期が完了すると、すべてが再び変更されます。
mstaessen
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.