トップ回答者
windows 2012 でドメイン管理者権限を変更するには

質問
-
Windows 2012 環境で、現在、アドミニストレーターは全員ドメイン管理者権限を付与されています。このドメイン管理者権限を削除して、管理者に必要な権限を3つのレベルにわけて、必要な権限だけ付与したいのです。たぶん、それぞれの管理者がどのような仕事をしているのか(例えば、アカウント作成・変更・削除担当、ユーザーのマシーンにリモートアクセスをしてサポートしなければいけない)、どのフォールダーにアクセスしているのか、など、事前に調査して、それに基づいて、3つのレベルにわけて、必要な権限だけを与えなければいけないと考えています。どなたか、どのようなステップを踏んで、この作業を遂行したらいいのか、教えていただけますか? よろしくお願いいたします。
回答
-
チャブーンです。
管理者レベルを3つ分けることの妥当性は正直わからないのですが、
たぶん、それぞれの管理者がどのような仕事をしているのか(例えば、アカウント作成・変更・削除担当、ユーザーのマシーンにリモートアクセスをしてサポートしなければいけない)、どのフォールダーにアクセスしているのか、など、事前に調査して、それに基づいて、3つのレベルにわけて、必要な権限だけを与えなければいけないと考えています。
ということであれば、ひとまずそれはきちんと調査されるべきかと思います。ドメイン管理者の仕事?がよくつかめない、あるいはどんな権限に分かれているのか、というをあらかじめ知っておいた方がいいとも思いますので、したの資料の"Default security groups"の内容には目を通されておかれたほうがいいかと思います。
"XXX Operetors"というグループは、ドメインコントローラーで特定作業を行う専任オペレーターのためのグループですし、"XXX Admins"というグループは特定領域の管理権限だけを持つグループになります。
https://msdn.microsoft.com/en-us/library/dn579255(v=ws.11).aspx
フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。
- 編集済み チャブーンMVP, Moderator 2017年9月15日 2:04
- 回答の候補に設定 栗下 望Microsoft employee, Moderator 2017年9月15日 7:33
- 回答としてマーク 栗下 望Microsoft employee, Moderator 2017年9月19日 0:39
すべての返信
-
チャブーンです。
管理者レベルを3つ分けることの妥当性は正直わからないのですが、
たぶん、それぞれの管理者がどのような仕事をしているのか(例えば、アカウント作成・変更・削除担当、ユーザーのマシーンにリモートアクセスをしてサポートしなければいけない)、どのフォールダーにアクセスしているのか、など、事前に調査して、それに基づいて、3つのレベルにわけて、必要な権限だけを与えなければいけないと考えています。
ということであれば、ひとまずそれはきちんと調査されるべきかと思います。ドメイン管理者の仕事?がよくつかめない、あるいはどんな権限に分かれているのか、というをあらかじめ知っておいた方がいいとも思いますので、したの資料の"Default security groups"の内容には目を通されておかれたほうがいいかと思います。
"XXX Operetors"というグループは、ドメインコントローラーで特定作業を行う専任オペレーターのためのグループですし、"XXX Admins"というグループは特定領域の管理権限だけを持つグループになります。
https://msdn.microsoft.com/en-us/library/dn579255(v=ws.11).aspx
フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。
- 編集済み チャブーンMVP, Moderator 2017年9月15日 2:04
- 回答の候補に設定 栗下 望Microsoft employee, Moderator 2017年9月15日 7:33
- 回答としてマーク 栗下 望Microsoft employee, Moderator 2017年9月19日 0:39