Windows Server 2003/2008環境にいくつかの基本的な変更を加えています。Unix側では、私のセキュリティ制約は単純です。
- 管理者権限が必要なユーザーは、特別なグループ(「ホイール」など)に属しています。
- これらのユーザーがこれらのマシンにログオンしても、それらの管理者権限でコマンドを明示的に実行するまで(「sudoコマンド」または「su」)、それらのユーザーにはまだ管理者権限がありません。
- 「su」(「runas」のようなもの)でコマンドを実行する場合でも、パスワードを入力する必要があります。
このシステムでは、(グループメンバーシップによって)管理者特権を持つユーザーを制御し、誤って管理者特権で何かを誤って実行すること(「su」または「sudo」を要求すること)を防ぎ、コアな「管理者」(つまり、 「root」)パスワード。パスワードを要求されるためです。
Windows Serverで同等のことをするにはどうすればよいですか?私が見るオプションは次のとおりです。
- ローカル管理者アカウントにユーザーを追加します。ただし、ユーザーが行うことはすべて管理者であり、エラーのリスクがあります。
- 「runas Administrator」を実行するように彼らに要求する:しかし、彼らは、私が共有したくない管理者パスワードを知っている必要があります。
私が同時にできる解決策はありますか:グループメンバーシップによってアクセス権を持つユーザーを制御します。別のパスワードを要求することにより、彼らが誤って損害を与えることを防ぎます。管理者のパスワードを知らないようにしますか?