質問者
ローカルセキュリティポリシーの適用について

質問
-
ActiveDirectory環境下において端末を運用しており、GPOで端末の設定を実施しています。
運用上端末をオフラインで使用することもあり、都合上、セキュリティポリシーをオンライン/オフラインで異なるものを設定する必要が出てきました。
大枠の設定としては、以下を検討しています。
- オンラインで運用している場合は、GPOで設定したポリシーを適用
- オフラインで運用している場合は、ローカルセキュリティテンプレートで作成したポリシーを適用
ところが、ドメイン参加してオンラインになった時点でローカルセキュリティポリシーが書き換えられてしまい、オフラインで端末を起動しても元のローカルセキュリティテンプレートの値になりません。
無い知恵を絞っていますが、解決できていません。うまく実現する方法はないでしょうか。
すべての返信
-
チャブーンです。
この件ですが、Active Directoryのしくみ上、
- オンラインで運用している場合は、GPOで設定したポリシーを適用
- オフラインで運用している場合は、ローカルセキュリティテンプレートで作成したポリシーを適用
は、そもそもできません。ドメイン参加した時点でGPOはローカルポリシーを常に上書きします。この順序を変えたりやめさせたりすることはできません。「ドメイン管理者の意図した設定をつねにクライアントに強制させる」ことで、管理コストを下げるモデルとしてデザインされているためです。
ところで、オフライン時に何を変更したいのでしょうか?問題の詳細や意図がわかると、別のやり方で解決できる可能性があります。
フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。
- 編集済み チャブーンMVP 2019年2月21日 4:08
-
チャブーン様
返信、ありがとうございます。
実現したいことは、管理工数を削減するために、オフライン運用時のセキュリティ強度を下げることです。
具体的には、パスワード関連の設定です。
セキュリティ上の課題があることは十分承知しています。
しかし、オンライン時のセキュリティ強度が強すぎるため、オフライン時にパスワード間違いによる対応工数が増大しすぎるのです。(GPOのセキュリティ設定は、事情により変更できません。)なお、オフライン時はローカルユーザーを使用します。(ドメインのログオンキャッシュをオフにするため。)
そのため、オンライン/オフラインの判定は、ドメインユーザー/ローカルユーザーの判断でも大丈夫かもしれません。- 編集済み Melchior21th 2019年2月21日 11:26
-
パスワードの要件だけであれば、通常のポリシーではなく Password Setting Object で構成すれば、特定のドメインユーザ/グループに対するパスワード要件を設定できます。
グループポリシーでオフライン時の最低要件を定義し、オンライン(ドメイン ユーザーでのサインイン)時の要件を Password Setting Object で定義すれば良いかと思います。
参考
- https://blogs.technet.microsoft.com/canitpro/2013/05/29/step-by-step-enabling-and-using-fine-grained-password-policies-in-ad/
- https://www.rem-system.com/win2016-ad-pso/
Hebikuzure aka Murachi Akira
-
チャブーンです。
なるほど。
しかし、オンライン時のセキュリティ強度が強すぎるため、オフライン時にパスワード間違いによる対応工数が増大しすぎるのです。(GPOのセキュリティ設定は、事情により変更できません。)
なお、オフライン時はローカルユーザーを使用します。(ドメインのログオンキャッシュをオフにするため。)そういうことでしたら、「パスワードポリシー」を別に設定したGPOを、対象のコンピューターオブジェクトがあるOUにリンクして適用するといいでしょう。この場合、パスワードポリシーは以下のように設定されます。
- ドメインアカウントのパスワードポリシー:Default Domain Policyの内容通り
- ローカルアカウントのパスワードポリシー:別に設定したGPOの内容通り
フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。