none
net userとdsmodの違い RRS feed

  • 質問

  • 件名の通りですが、ドメインコントローラでデフォルトのAdministratorを無効にしたいのですが、GUIベースで管理ツールでそもそも、デフォルトのAdministratorがみえなかったので、net user Administratorをコマンドプロンプトから叩くと詳細表示されるためGUIベースでは見えないがCUIベースでは存在することを確認しました。

    そこで、このデフォルトのAdministratorを無効にしたい場合、ドメインコントローラ環境なのでdsmodコマンドで-disable=yesとするのが正しいのか?net userコマンドで/adtive=noとするのが正しいのか?どちらでも良いのか知りたいです。

    2018年8月6日 7:28

回答

  • チャブーンです。

    まずこの件ですが、PowerShellフォーラムに投稿されているようですが、PowerShellには関係ない質問のようです。しかるべきフォーラム(Active Directoryフォーラムがよいとおもいます)に、ご自身で移動されると、よろしいかと思います。

    答えのほうですが、Administratorアカウントは「ビルトインアカウント」のひとつであり、最初から用意された管理者アカウントです。したがって、このアカウントを完全削除することは、そもそもできません。また、net userを含むアカウント操作コマンドの類でも、無効化はムリです。セキュリティ上そういう仕様だからです。

    ビルトインAdministratorアカウントを無効化したい場合、ポリシー「アカウント:Administratorアカウントの状態」で無効化設定してください。ドメインコントローラーの場合「Default Domain Controllers Policy」ポリシーの「セキュリティオプション」という項目から編集します。こうすると、Administratorアカウントが存在はするが無効になるでしょう。net userで実行した際に「アカウント有効 No」と出るはずです。

    ちなみにドメインコントローラーでビルトインAdministratorを無効化した場合、他の有効なドメイン管理者アカウントが存在しないと、ログオン含む管理作業が一切できなくなるので、注意してください。


    フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。


    2018年8月6日 15:25
    モデレータ

すべての返信

  • チャブーンです。

    まずこの件ですが、PowerShellフォーラムに投稿されているようですが、PowerShellには関係ない質問のようです。しかるべきフォーラム(Active Directoryフォーラムがよいとおもいます)に、ご自身で移動されると、よろしいかと思います。

    答えのほうですが、Administratorアカウントは「ビルトインアカウント」のひとつであり、最初から用意された管理者アカウントです。したがって、このアカウントを完全削除することは、そもそもできません。また、net userを含むアカウント操作コマンドの類でも、無効化はムリです。セキュリティ上そういう仕様だからです。

    ビルトインAdministratorアカウントを無効化したい場合、ポリシー「アカウント:Administratorアカウントの状態」で無効化設定してください。ドメインコントローラーの場合「Default Domain Controllers Policy」ポリシーの「セキュリティオプション」という項目から編集します。こうすると、Administratorアカウントが存在はするが無効になるでしょう。net userで実行した際に「アカウント有効 No」と出るはずです。

    ちなみにドメインコントローラーでビルトインAdministratorを無効化した場合、他の有効なドメイン管理者アカウントが存在しないと、ログオン含む管理作業が一切できなくなるので、注意してください。


    フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。


    2018年8月6日 15:25
    モデレータ
  • フォーラム オペレーターの栗下 望です。
    mamoru-xxx さん、こんにちは。

    チャブーンさん、ご案内いただきありがとうございます。

    質問の内容から現在投稿されている 「Power Shell」 フォーラムよりも
    「Active Directory」フォーラムのほうが投稿場所として適切かと思いますので、
    私にて投稿の移動をさせていただきました。

    Windows Server > Active Directory

    移動をした後、URLが変わりますが、
    以前のURLでもリダイレクトされて移動後のページがちゃんと表示されますのでご安心ください。


    参考になった投稿には回答としてマークの設定にご協力ください
    MSDN/TechNet Community Support 栗下 望

    2018年8月7日 2:57
    モデレータ