none
GPOからクライアント端末にドメイン一般ユーザがローカルユーザを作成するのを抑制できるでしょうか? RRS feed

  • 質問

  • お世話になります。

    Windows Server 2008R2 64bit のActive Directoryのポリシーを使用して、

    Windows7 64bit のクライアント端末を使用するドメイン一般ユーザがそのクライアント端末に

    ローカルユーザを作成する事を禁止したいと考えています。

    その様な設定、あるいは方法等、どなたかご存知でしょうか?

    2013年11月28日 14:22

回答

  • チャブーンです。

    Windowsのローカルユーザー作成には、そのコンピュータのローカル「Administrators」グループのメンバーである必要があります。ドメイン参加した場合、ドメイン一般ユーザは、そのコンピュータのローカル「Users」グループのメンバーになってログオンやアプリケーションを使うことができますが、「Administrators」グループには属さないため、ローカルユーザを作成することは最初からできません。

    逆を言えば、各コンピュータで(手動とかで)ローカル「Administrators」グループのメンバーにドメイン一般ユーザを入れてしまった場合、これを防ぐ方法はありません。「ローカル「Administrators」グループのメンバーにドメイン一般ユーザを入れる」ことも、ローカル「Administrators」グループのアカウントしかできませんので、管理者が意図的にこういう設定をしない限り、気にする必要はありません。

    • 回答の候補に設定 佐伯玲 2013年12月4日 0:52
    • 回答としてマーク 佐伯玲 2013年12月11日 7:59
    2013年11月29日 3:46
    モデレータ

すべての返信

  • チャブーンです。

    Windowsのローカルユーザー作成には、そのコンピュータのローカル「Administrators」グループのメンバーである必要があります。ドメイン参加した場合、ドメイン一般ユーザは、そのコンピュータのローカル「Users」グループのメンバーになってログオンやアプリケーションを使うことができますが、「Administrators」グループには属さないため、ローカルユーザを作成することは最初からできません。

    逆を言えば、各コンピュータで(手動とかで)ローカル「Administrators」グループのメンバーにドメイン一般ユーザを入れてしまった場合、これを防ぐ方法はありません。「ローカル「Administrators」グループのメンバーにドメイン一般ユーザを入れる」ことも、ローカル「Administrators」グループのアカウントしかできませんので、管理者が意図的にこういう設定をしない限り、気にする必要はありません。

    • 回答の候補に設定 佐伯玲 2013年12月4日 0:52
    • 回答としてマーク 佐伯玲 2013年12月11日 7:59
    2013年11月29日 3:46
    モデレータ
  • こんにちは、karasumaru さん
    フォーラムオペレータの佐伯 玲 です。

    チャブーンさんからの返信はご確認いただけましたでしょうか?
    寄せられたアドバイスがご参考になると思い私方で「回答としてマーク」とさせていただきました。

    寄せられた情報に関してご不明な点等あればこちらのスレッドへ引き続きご返信いただけましたらと思います


    宜しくお願い致します。


    TechNet Community Support 佐伯 玲

    2013年12月10日 6:40