Esiste un criterio di gruppo che invii un nuovo nome utente e password a tutti i computer locali su una rete?


8

Lavoro su una piccola rete che funziona su Windows Server 2003 e con macchine che eseguono XP. Esiste un criterio di gruppo che potrebbe inviare un nuovo nome utente e password per sostituire i nostri vecchi account utente amministratore locale?


Stai utilizzando Active Directory?
Sam Cogan,

Risposte:


5

Uso pspasswd da sysinternals.

http://www.microsoft.com/technet/sysinternals/Utilities/PsPasswd.mspx

Ecco un utente che lo automatizza:

http://forum.sysinternals.com/forum_posts.asp?TID=9469

Modificare:

Ho anche trovato questo che è esattamente quello che stai chiedendo:

http://www.gilham.org/Blog/Lists/Posts/Post.aspx?List=aab85845-88d2-4091-8088-a6bbce0a4304&ID=505


Ick. Che dire dei computer che non sono accesi?
Evan Anderson,

Controlla la mia modifica per il modo GP per farlo.
MathewC,

Funzionerà se il client delle preferenze di criteri di gruppo è stato implementato sui client o se si utilizzano client con tale funzionalità integrata. Se hai Windows 2000 o Windows XP senza il client GPP installato, sei sfortunato con questo metodo.
Evan Anderson,

Per impostazione predefinita, il valore della politica sarà leggibile da chiunque nel dominio. La password si troverà in quel file e, mentre è crittografata, la chiave utilizzata per crittografare la password è stata pubblicata .
Zoredache,

2

Uso uno script di avvio del computer per fare ciò per le password "Administrator" locali, combinate con un'appartenenza al gruppo "trap door" in modo che lo script venga eseguito solo una volta.

  • Creare un gruppo in AD - "Set password amministratore locale". Modifica le autorizzazioni sul gruppo per consentire "Computer di dominio" su "Aggiungi / Rimuovi auto come membro".

  • Creare un nuovo oggetto Criteri di gruppo, "Imposta password amministratore locale" e collegarlo dove si desidera nella directory. Modificare l'autorizzazione sull'oggetto Criteri di gruppo per DENY "Applica criteri di gruppo" ai membri del gruppo "Set di password dell'amministratore locale". Rimuovere gli "Utenti autenticati" dall'autorizzazione di magazzino e aggiungere "Computer di dominio" con le autorizzazioni "Leggi" e "Applica criteri di gruppo".

  • Aggiungi uno script di avvio all'oggetto Criteri di gruppo con:

    NET USER Administrator new_password_here NET GROUP "Set password amministratore locale"% COMPUTERNAME% $ / ADD / DOMAIN

  • Collegare l'oggetto Criteri di gruppo dove voglio che si applichi.

(Mi piace molto fare script "trapdoor" come questo. Li uso per eseguire SYSOCMGR la prima volta che un nuovo PC viene aggiunto al dominio, ecc.)


1
Ma poi la password è in chiaro ...
K. Brian Kelley,

Leggibile da "Domain Computers", sì. Elimina lo script dopo che è stato eseguito ovunque tu voglia se sei preoccupato. La password deve esistere in chiaro da qualche parte, almeno una volta.
Evan Anderson,

1

Password, no; è possibile, tuttavia, impostare il nome utente dell'amministratore tramite GP. È sotto:

  • Impostazioni del computer
  • Impostazioni di Windows
  • Impostazioni di sicurezza
  • Politiche locali
  • Opzioni di sicurezza

Trova quello chiamato "Rinomina account amministratore" e modificalo come preferisci.

Per reimpostare la password, li abbiamo semplicemente impostati tutti sull'installazione su stringhe ridicolmente lunghe, quindi abbiamo creato un gruppo "Workstation Admin" in Active Directory; quindi, usando Criteri di gruppo, vai a:

  • Computer -> Windows -> Sicurezza -> Gruppi con restrizioni

Aggiungi il nuovo gruppo e rendili membri di "Amministratori". Fintanto che i tuoi PC sono uniti al dominio e dai ai membri del tuo team un membro di questo gruppo, possono accedere utilizzando i loro account personali di Active Directory, anziché condividere un account di amministratore locale (che ti dà molta più responsabilità!).

Il tuo chilometraggio può variare quando usi questa tecnica su laptop o macchine che sono spesso disconnessi da AD, ovviamente.

Spero che aiuti!


Penso che ciò che stai pensando qui sia una modifica del nome utente dell'amministratore del dominio. Stavo cercando una politica di gruppo che spingesse un amministratore locale e una password a sostituire l'originale.
killamjr,

No, questa impostazione funziona anche per i nomi utente dell'account amministratore locale: si applica a tutti i computer interessati dal criterio. A meno che tu non intenda sostituire il profilo dell'amministratore originale con un modello ...?
Keith Williams,

0

È possibile allegare uno script di avvio per l'account del computer. Questo può verificare l'esistenza di un utente e, se non è presente, crearlo. Il trucco sta assicurando che la password sia crittografata in qualche modo. Tuttavia, sembra che tu voglia solo rinominare l'account amministratore. In tal caso, vedi la risposta di Keith. Puoi rinominare tramite GPO e questa è la strada da percorrere. L'impostazione della password è più difficile e non può essere eseguita direttamente tramite GPO se non tramite uno script di avvio.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.