トップ回答者
ユーザに割り当てた端末のみにログインを制限したい

質問
回答
-
グループポリシーで制限するのは難しいかもしれません。一番単純なのは、ユーザーのプロパティ内の”ログオンできるワークステーション”にマシン名を個別に指定していく方法です(ADユーザーとコンピューター>ユーザーのプロパティ>アカウントタブ>「ログオン先」ボタン)。ユーザー数が多いようですとこの方法では大変なので、LDIFDEを利用した一括インポートが考えられます。前出の”ログオンできるワークステーション”は、ユーザーオブジェクトの「UserWorkstations」属性として管理されています。LDIFファイルの changetypeに“modify”(変更)を指定して、各ユーザーの「UserWorkstations」属性に、マシン名を値として設定すれば可能かと思います。LDIFDEの使用方法については、色んなサイトで紹介していますので、そちらを参考にして下さい。
参考URL)LDIFDEを使用したディレクトリオブジェクトのActiveDorectoryへのインポート/エクスポート http://support.microsoft.com/kb/237677/ja
-
h_watanabeさん、こんにちは。
カディスさんからも投稿がありましたが、LDIFDE以外でも操作ができますので参考情報として投稿しておきます。
あるアカウントに対して特定のワークステーションからのアクセスのみを限定する方法として、「net user」というコマンドでも実現できますよ。もちろん、コマンドなので、GUI操作とは違ってまとめて実行するような方法もできます。まぁ、ドメインに対する管理者権限は必要となりますが。
ちなみに、ワークステーションを絞り込むには、「/workstations:%WorkstationName%」というパラメータを付加してあげるだけです。詳しくは末尾URLの技術情報を参考にしてコマンドを試行してみてください。
Net User コマンドの使用方法
http://support.microsoft.com/kb/251394/ja -
グループポリシーとは微妙に違いますが、ADの機能で皆さんご指摘のuserWorkstationsを設定してやればよかろうかと。
個人的にはこの手のはなんでもPowerShellで書くのが好きです^^;
#いきなり全部読み込んだり、全ユーザーと比較したりと、時間やメモリ無視な作りですが^^;#***DCからすべてのユーザーを取ってくる*** #ご参考:http://blogs.wankuma.com/chuki/archive/2008/04/10/132570.aspx $ADs = New-Object System.DirectoryServices.DirectorySearcher $ADs.Filter = "(objectClass=user)" $Users = $ADs.FindAll() | foreach {$_.GetDirectoryEntry()} # #***csvファイルの読み込み*** $changeUsers = Import-CSV "c:\temp\test.csv" "処理するユーザー数:"+$changeUsers.Count # #***読み込んだデータ分の処理*** $changeUsers | foreach{ ##処理する行のユーザーを一時保存 $workUser = $_ ##先ほど取得した全ユーザーのアカウント名と等しいユーザーを抜き出す $user= $Users | ? {$_.sAMAccountName -eq $workUser.User} ##PC情報をユーザーに突っ込む If($workUser.PC -eq ""){ ##csvが空文字列ならuserWorkstationの値を削除 $user.PutEx(1,"userWorkstations",0) }else{ ##何か入っていれば変更 $user.userWorkstations = $workUser.PC } ##Active Directoryに変更を保存 "ユーザー名:" + $user.sAMAccountName + " /接続先PC:" +$user.userWorkstations $user.SetInfo() }
【例のCSV】ユーザー(test)をPC(chukiPC)に限定、ユーザー(UserA)の限定を解除
※行頭は、上記スクリプト内で使用するためのヘッダです。User,PC test,chukiPC UserA,
すべての返信
-
グループポリシーで制限するのは難しいかもしれません。一番単純なのは、ユーザーのプロパティ内の”ログオンできるワークステーション”にマシン名を個別に指定していく方法です(ADユーザーとコンピューター>ユーザーのプロパティ>アカウントタブ>「ログオン先」ボタン)。ユーザー数が多いようですとこの方法では大変なので、LDIFDEを利用した一括インポートが考えられます。前出の”ログオンできるワークステーション”は、ユーザーオブジェクトの「UserWorkstations」属性として管理されています。LDIFファイルの changetypeに“modify”(変更)を指定して、各ユーザーの「UserWorkstations」属性に、マシン名を値として設定すれば可能かと思います。LDIFDEの使用方法については、色んなサイトで紹介していますので、そちらを参考にして下さい。
参考URL)LDIFDEを使用したディレクトリオブジェクトのActiveDorectoryへのインポート/エクスポート http://support.microsoft.com/kb/237677/ja
-
h_watanabeさん、こんにちは。
カディスさんからも投稿がありましたが、LDIFDE以外でも操作ができますので参考情報として投稿しておきます。
あるアカウントに対して特定のワークステーションからのアクセスのみを限定する方法として、「net user」というコマンドでも実現できますよ。もちろん、コマンドなので、GUI操作とは違ってまとめて実行するような方法もできます。まぁ、ドメインに対する管理者権限は必要となりますが。
ちなみに、ワークステーションを絞り込むには、「/workstations:%WorkstationName%」というパラメータを付加してあげるだけです。詳しくは末尾URLの技術情報を参考にしてコマンドを試行してみてください。
Net User コマンドの使用方法
http://support.microsoft.com/kb/251394/ja -
グループポリシーとは微妙に違いますが、ADの機能で皆さんご指摘のuserWorkstationsを設定してやればよかろうかと。
個人的にはこの手のはなんでもPowerShellで書くのが好きです^^;
#いきなり全部読み込んだり、全ユーザーと比較したりと、時間やメモリ無視な作りですが^^;#***DCからすべてのユーザーを取ってくる*** #ご参考:http://blogs.wankuma.com/chuki/archive/2008/04/10/132570.aspx $ADs = New-Object System.DirectoryServices.DirectorySearcher $ADs.Filter = "(objectClass=user)" $Users = $ADs.FindAll() | foreach {$_.GetDirectoryEntry()} # #***csvファイルの読み込み*** $changeUsers = Import-CSV "c:\temp\test.csv" "処理するユーザー数:"+$changeUsers.Count # #***読み込んだデータ分の処理*** $changeUsers | foreach{ ##処理する行のユーザーを一時保存 $workUser = $_ ##先ほど取得した全ユーザーのアカウント名と等しいユーザーを抜き出す $user= $Users | ? {$_.sAMAccountName -eq $workUser.User} ##PC情報をユーザーに突っ込む If($workUser.PC -eq ""){ ##csvが空文字列ならuserWorkstationの値を削除 $user.PutEx(1,"userWorkstations",0) }else{ ##何か入っていれば変更 $user.userWorkstations = $workUser.PC } ##Active Directoryに変更を保存 "ユーザー名:" + $user.sAMAccountName + " /接続先PC:" +$user.userWorkstations $user.SetInfo() }
【例のCSV】ユーザー(test)をPC(chukiPC)に限定、ユーザー(UserA)の限定を解除
※行頭は、上記スクリプト内で使用するためのヘッダです。User,PC test,chukiPC UserA,
-
こんにちは。
フォーラム オペレーターの田中夢です。
ご回答くださった皆様
参考になるアドバイスをありがとうございます。
h_watanabe さん
最後に投稿されてからしばらく経過しましたが、その後 Kenichi UENO さんと Chuki さんからの投稿をご覧になっていただけましたでしょうか?
こちらのご質問につきましては、カディス さん、Kenichi UENO さん、 Chuki さんからのアドバイスをひとつの方法として参考にしていただけたのではないかと思われますので、勝手ながら私のほうで [回答としてマーク] とさせていただきますね。
また何かありましたら TechNet フォーラムをご活用くださいね。
---------------------------------------------------------------------
日本マイクロソフト株式会社 フォーラム オペレーター 田中夢- 編集済み 田中夢 2012年6月1日 1:30