トップ回答者
net userとdsmodの違い

質問
-
件名の通りですが、ドメインコントローラでデフォルトのAdministratorを無効にしたいのですが、GUIベースで管理ツールでそもそも、デフォルトのAdministratorがみえなかったので、net user Administratorをコマンドプロンプトから叩くと詳細表示されるためGUIベースでは見えないがCUIベースでは存在することを確認しました。
そこで、このデフォルトのAdministratorを無効にしたい場合、ドメインコントローラ環境なのでdsmodコマンドで-disable=yesとするのが正しいのか?net userコマンドで/adtive=noとするのが正しいのか?どちらでも良いのか知りたいです。
- 移動 栗下 望Microsoft employee, Moderator 2018年8月7日 2:55 Windows Powershell > Windows PowerShell
回答
-
チャブーンです。
まずこの件ですが、PowerShellフォーラムに投稿されているようですが、PowerShellには関係ない質問のようです。しかるべきフォーラム(Active Directoryフォーラムがよいとおもいます)に、ご自身で移動されると、よろしいかと思います。
答えのほうですが、Administratorアカウントは「ビルトインアカウント」のひとつであり、最初から用意された管理者アカウントです。したがって、このアカウントを完全削除することは、そもそもできません。また、net userを含むアカウント操作コマンドの類でも、無効化はムリです。セキュリティ上そういう仕様だからです。
ビルトインAdministratorアカウントを無効化したい場合、ポリシー「アカウント:Administratorアカウントの状態」で無効化設定してください。ドメインコントローラーの場合「Default Domain Controllers Policy」ポリシーの「セキュリティオプション」という項目から編集します。こうすると、Administratorアカウントが存在はするが無効になるでしょう。net userで実行した際に「アカウント有効 No」と出るはずです。
ちなみにドメインコントローラーでビルトインAdministratorを無効化した場合、他の有効なドメイン管理者アカウントが存在しないと、ログオン含む管理作業が一切できなくなるので、注意してください。
フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。
- 編集済み チャブーンMVP, Moderator 2018年8月6日 15:28
- 回答としてマーク 栗下 望Microsoft employee, Moderator 2018年8月13日 6:55
すべての返信
-
チャブーンです。
まずこの件ですが、PowerShellフォーラムに投稿されているようですが、PowerShellには関係ない質問のようです。しかるべきフォーラム(Active Directoryフォーラムがよいとおもいます)に、ご自身で移動されると、よろしいかと思います。
答えのほうですが、Administratorアカウントは「ビルトインアカウント」のひとつであり、最初から用意された管理者アカウントです。したがって、このアカウントを完全削除することは、そもそもできません。また、net userを含むアカウント操作コマンドの類でも、無効化はムリです。セキュリティ上そういう仕様だからです。
ビルトインAdministratorアカウントを無効化したい場合、ポリシー「アカウント:Administratorアカウントの状態」で無効化設定してください。ドメインコントローラーの場合「Default Domain Controllers Policy」ポリシーの「セキュリティオプション」という項目から編集します。こうすると、Administratorアカウントが存在はするが無効になるでしょう。net userで実行した際に「アカウント有効 No」と出るはずです。
ちなみにドメインコントローラーでビルトインAdministratorを無効化した場合、他の有効なドメイン管理者アカウントが存在しないと、ログオン含む管理作業が一切できなくなるので、注意してください。
フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。
- 編集済み チャブーンMVP, Moderator 2018年8月6日 15:28
- 回答としてマーク 栗下 望Microsoft employee, Moderator 2018年8月13日 6:55
-
フォーラム オペレーターの栗下 望です。
mamoru-xxx さん、こんにちは。チャブーンさん、ご案内いただきありがとうございます。
質問の内容から現在投稿されている 「Power Shell」 フォーラムよりも
「Active Directory」フォーラムのほうが投稿場所として適切かと思いますので、
私にて投稿の移動をさせていただきました。Windows Server > Active Directory
移動をした後、URLが変わりますが、
以前のURLでもリダイレクトされて移動後のページがちゃんと表示されますのでご安心ください。~ 参考になった投稿には回答としてマークの設定にご協力ください ~
MSDN/TechNet Community Support 栗下 望