Questo è legato a questa domanda:
Ho un server membro in un nuovissimo ambiente di laboratorio AD.
Ho un utente di Active Directory
ADMIN01
che è un membro delDomain Admins
gruppoIl
Domain Admins
gruppo globale è un membro delAdministrators
gruppo locale del server membroLe seguenti autorizzazioni sono configurate sulla radice della mia nuova
D:
unità aggiunta dopo che il server è diventato un membro del dominio:
Tutti - Autorizzazioni speciali - Solo questa cartella Attraversa cartella / esegui file Elenca cartella / leggi dati Leggi gli attributi Leggi gli attributi estesi PROPRIETARIO CREATORE - Autorizzazioni speciali - Solo sottocartelle e file Pieno controllo SISTEMA - Questa cartella, sottocartelle e file Pieno controllo Amministratori: questa cartella, sottocartelle e file Pieno controllo
Sotto le ACL di cui sopra l'utente del dominio ADMIN01
può accedere e accedere D:
all'unità, creare cartelle e file e tutto va bene.
Se rimuovo l' Everyone
autorizzazione dalla radice di questa unità, gli utenti non integrati che sono membri del gruppo Domain Admins
(ad es. ADMIN01
) Non possono più accedere all'unità. L' Administrator
account del dominio va bene.
Macchina locale Administrator
e la Domain Admin
"Administrator" conto ancora avere pieno accesso al disco, ma qualsiasi utente "normale" che è stato aggiunto alla Domain Admins
viene negato l'accesso.
Ciò accade indipendentemente dal fatto che abbia creato il volume e rimosso le Everyone
autorizzazioni di accesso come computer locale Administrator
o se eseguo l'accesso come Domain Admin
account "Amministratore".
Come accennato nella mia domanda precedente, la soluzione è disabilitare il criterio "Controllo account utente: Esegui tutti gli amministratori in modalità Approvazione amministratore" localmente sul server membro o tramite un oggetto Criteri di gruppo a livello di dominio.
Perché la rimozione Everyone
dell'account D:
dall'ACL causa questo problema agli utenti non predefiniti a cui è stata concessa l'iscrizione Domain Admins
?
Inoltre, perché questi tipi di utenti non integrati non sono Domain Admin
obbligati a elevare le proprie autorizzazioni anziché semplicemente negare l'accesso all'unità?