积极答复者
域管理员降级

问题
答案
-
在 DC 上 , 把
net localgroup administrators
列出的組, 挨個檢查一邊.
還有就是 AD 對象 AdminSDHolder 也要檢查一下.
修改 AdminSDHolder 的 SecurityDescriptor 時務必非常小心.
相關文檔, 可查閱 TechNet 獲知.Folding@Home
- 已标记为答案 Steven_Yang1 2016年1月29日 3:11
全部回复
-
你好!
你可以检查一下组策略,是不是组策略分配用户权限的?
用户权限可以分为两大类:用户登录和特权。登录权限是指是否被授权登陆到某台计算机以及如何登陆。特权是指访问计算机上系统资源,他可以覆盖特定对象上设置的权限。
更多的信息,你可以参阅下面的文章。
https://technet.microsoft.com/en-us/library/bb457125.aspx?f=255&MSPPError=-2147217396
另外,你可以到非DC的服务器上看一下,这个用户是不是属于local administrators group.
谢谢。
Please remember to mark the replies as answers if they help and un-mark them if they provide no help. If you have feedback for TechNet Subscriber Support, contact tnmff@microsoft.com.
-
在 DC 上 , 把
net localgroup administrators
列出的組, 挨個檢查一邊.
還有就是 AD 對象 AdminSDHolder 也要檢查一下.
修改 AdminSDHolder 的 SecurityDescriptor 時務必非常小心.
相關文檔, 可查閱 TechNet 獲知.Folding@Home
- 已标记为答案 Steven_Yang1 2016年1月29日 3:11
-
你好!
你好,通过查看组策略发现 有此策略
从网络访问此计算机
ICEWING\Domain Users,ICEWING\Domain Admins,BUILTIN\Administrators,administrator
>>>首先,你要把ICEWING/domain users从这个策略中删掉。
有没有配置允许本地登录策略啊?
谢谢。
Please remember to mark the replies as answers if they help and un-mark them if they provide no help. If you have feedback for TechNet Subscriber Support, contact tnmff@microsoft.com.
-
對於 AD 爲普通用戶提供本地管理員特權已經是下下策, 而直接提供域管理員權限那真的不知道怎麼說了.
如果客戶端一定有需要管理員權限才能運行的軟件, 那麼一個比較好的方法是用虛擬機, 或者可以嘗試一些應用程序虛擬化的方案.
要爲客戶端設置一些軟件或系統設置, 儘量走組策略, 或者啓動/關機腳本, 啓動/關機腳本裏面最好最好不要提供密碼, 哪怕是需要使用該密碼的帳戶沒有特權, 應該儘可能利用運行系統啓動腳本的 SYSTEM 帳戶是模仿 "Authenticated Users" 組這一特點, 進行免密碼操作.
不能提供密碼的理由是, SYSVOL/netlogon 共享默認是可以被 "Authenticated Users" 組讀執行訪問, 所以不要提供, 同時因爲這點, 寫腳本時要考慮, 腳本是否存在暴露其他敏感信息的可能.
遠程任務計劃裏面也不要提供密碼, 那個也不安全. 雖然被加密, 但是容易破解.
一定要用, 則用微軟提供替代方案 PowerShell+WinRM(授權驗證,傳輸加密).
Folding@Home