Gli "Utenti del dominio" possono unire i computer al dominio?


8

Mi sembra molto improbabile, ma per essere sicuro: un membro di "Utenti di dominio" può unirsi a un computer al dominio (ammesso che abbia l'account di amministratore locale)?

L'istruttore l'ha detto e sembra molto sbagliato. L'ho provato e ho ricevuto "Accesso negato" quando ho provato a fornire le credenziali di un utente normale. Mi sto perdendo qualcosa qui?

Aggiornamento: viene negato l'accesso se si dispone già di un computer con quel nome in AD. Se elimini l'account, qualsiasi utente con account amministratore locale potrebbe unirsi al computer, creando automaticamente un account in AD. INCREDIBILE.


1
Personalmente, non lo trovo una preoccupazione terribile. Un membro del dominio è soggetto ai Criteri di gruppo del tuo dominio. Unendo il proprio computer al proprio dominio, il computer diventa soggetto a tutte le politiche applicabili. Ciò può includere la perdita dei diritti amministrativi locali. Spetta a te, l'amministratore, determinare quali criteri devi applicare nel tuo ambiente per renderlo "abbastanza sicuro".
jscott,

4
Per chiarire, hai bisogno di qualcosa di più di un semplice account amministratore locale: durante l'operazione di registrazione è necessario un account utente di dominio valido.
Shane Madden,

Risposte:


15

Sì, possono unire fino a 10 computer per impostazione predefinita.

È possibile revocare questo diritto, utilizzando Criteri di gruppo o modificare il numero massimo di join consentiti.


7

Se questo è un problema per te, è del tutto possibile modificare la posizione predefinita in cui vengono creati nuovi oggetti computer. Impostare l'oggetto Criteri di gruppo in quella posizione in modo che sia molto restrittivo, come disabilitare l'account dell'amministratore locale e, in tal modo, gli utenti finiscono con una workstation molto più bloccata di quanto non abbiano iniziato. Abbastanza disincentivo.

Il punto di vista di Microsoft è che l'utente sta optando per i criteri di sicurezza e di dominio avendo la possibilità di unire macchine al dominio.


2

Puoi anche monitorare chi ha aggiunto macchine al tuo dominio e poi rompere le nocche dopo il fatto se si stanno comportando male.

Dipende dalle vostre politiche interne - abbiamo un negozio molto piccolo ma agli sviluppatori è proibito (per parola di Dio, non oggetti Criteri di gruppo) di aggiungere macchine al dominio.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.