トップ回答者
コンピュータのドメイン参加時に、Authenticated Users以上の権限を要求する方法

質問
-
こんにちは。だりと申します。
以下の質問について教えていただけませんでしょうか。
【経緯】
コンピュータをドメイン参加させたいが、一般ユーザには勝手に参加させたくない。
しかしお客さんの都合上、あらかじめコンピュータアカウントを登録しておくことができない。
登録させるユーザは拠点管理者(Domain Adminsではない)を想定しています。
【質問】
ドメイン参加するのに、一定以上の権限を必要とするような設定を教えてください。
【環境】
ドメイン機能レベル:Windows 2008 R2
クライアント:windows7のみ
ドメイン参加時にデフォルトで格納されるコンテナを「Computers」から、「初期設定」というOUに変更しています。
【やってみたこと】
Default Domain Policyで「ドメインにワークステーションを追加する」に「拠点管理者Gr」を指定
⇒Domain Users権限のみのユーザで参加できてしまいました。
ADSIエディタで、ドメインのプロパティから「ms-DS-MachineAccountQuota」を0に指定
⇒誰も参加させられなくなりました。
よろしくお願いします
回答
-
検証したことはないのですが、したにドメイン参加させることのできるユーザー権利とその台数の制限についての資料があります。
http://itpro.nikkeibp.co.jp/article/Windows/20050902/220507/
「Default Domain Controllers Policy」での
[コンピュータの構成]−[Windowsの設定]−[セキュリティの設定]−[ローカルポリシー]−[ユーザー権利の割り当て]−[ドメインにワークステーションを追加]ではないでしょうか。
試験問題作成委員会(http://shikenmondai.blog.shinobi.jp/)- 回答としてマーク だり 2011年10月11日 10:28
すべての返信
-
検証したことはないのですが、したにドメイン参加させることのできるユーザー権利とその台数の制限についての資料があります。
http://itpro.nikkeibp.co.jp/article/Windows/20050902/220507/
「Default Domain Controllers Policy」での
[コンピュータの構成]−[Windowsの設定]−[セキュリティの設定]−[ローカルポリシー]−[ユーザー権利の割り当て]−[ドメインにワークステーションを追加]ではないでしょうか。
試験問題作成委員会(http://shikenmondai.blog.shinobi.jp/)- 回答としてマーク だり 2011年10月11日 10:28